SBS2011: VPN funktioniert, RDP funktioniert nicht

Gugel

Cadet 1st Year
Registriert
Dez. 2016
Beiträge
11
Ich habe hier ein Problem, welches ich nicht lösen kann.
Ein SBS2011 läuft seit gut 1 Jahr, inkl. VPN-Einwahl und RDP. Die Einrichtung erfolgte über die Assistenten.
Vor einigen Tagen sollte unbedingt ein Apple iPad ins VPN eingebunden werden. Als VPN-Protokoll wird PPTP benutzt. Dieses wird durch Apple leider nicht mehr unterstützt (so mein Informationsstand). Daher wurde versucht, ein anderes oder weiteres VPN-Protokoll einzurichten. Leider ohne Erfolg.

Anschließend wurde, soweit ich dies nachvollziehen kann, viele Einstellungen an der Firewall vorgenommen. Da auch dies nicht zum gewünschten Erfolg führte, wurden die Firewall-Einstellungen auf die Standard-Einstellungen zurück gesetzt.
Dann wurden, wenn ich das richtige erkannt habe, im Netzwerkrichtlinienserver diverse Regeln gelöscht.

Das Ende vom Lied ist jedenfalls, dass die VPN-Einwahl wieder funktioniert, jedoch kein(e) Remotedesktopverbindung / RDP mehr.
Beim Netzwerksymbol in der Taskleiste wird nach der VPN-Einwahl das gelbe Ausrufezeichen angezeigt sowie der Hinweis, dass keine Internetverbindung existiert (sowohl IPv4 als auch IPv6).

Um dem Fehler auf den Grund zu gehen habe ich sogar zuhause einen SBS2011 aufgesetzt und die Einstellungen verglichen. Alles stimmt soweit überein.

Ich habe also folgende Situation:
Einwahl auf meinen privaten SBS2011:
- VPN-Einwahl erfolgreich
- RDP-Nutzung erfolgreich
- Internet verfügbar
- IPv4-Adresse wird korrekt bezogen
- Ping auf SBS2011 oder andere PCs inkl. Router des SBS-Netzwerkes funktionieren
- Tracert ist ebenfalls erfolgreich

Einwahl auf fehlerhaften SBS2011:
- VPN-Einwahl erfolgreich
- RDP-Nutzung nicht möglich
- Internet nicht verfügbar
- IPv4-Adresse wird äquivalent zum privaten SBS2011-Versuch bezogen (alle Einträge entsprechend)
- Ping auf SBS2011 oder andere PCs inkl. Router des SBS-Netzwerkes funktionieren NICHT
- Tracert ist ebenfalls NICHT erfolgreich

Dieser Zustand ist sowohl bei der Nutzung über PC/Laptop als auch bei Nutzung eines Android-Handys.

Befinde ich mich im lokalen Netzwerk des fehlerhaften SBS2011, dann funktioniert RDP völlig problemlos.

Ich habe den Assistenten für die VPN-Einrichtung schon mehrfach ausgeführt. Leider brachte dies keinen Erfolg.
An der Firewall sollte es eigentlich nicht liegen, da ich diese auch schon komplett ausgeschaltet hatte.

Gibt es beim SBS2011 irgendwie die Möglichkeit, die VPN-Einwahl zur Nutzung von RDP erfolgreich manuell zu konfigurieren bzw. einen Assistenten, mit dem man die Einstellungen auf Standard-Einstellungen zurück setzen kann?

Das Neuaufsetzen des SBS2011 ist etwas, was ich dringend verhindern will.

Auf dem SBS2011 läuft so ziemlich das volle "SBS-Programm" (AD, ISS, Exchange, SQL, ...)
 
PPTP wird zu Recht nicht mehr unterstützt, weil schon vor knapp 20 Jahren Sicherheitslücken aufgedeckt wurden. Vor einigen Jahren wurde dann sogar gezeigt, dass man PPTP binnen eines Tages knacken kann. Ich behaupte mal, dass es mit der heutigen Rechenleistung noch schneller geht. Ich kann also nur davor warnen, PPTP einzusetzen! Stattdessen solltest du lieber auf OpenVPN oder besser noch L2TP/IPsec umsteigen.

Was die fehlerhafte Verbindung in das entfernte Netzwerk betrifft, spielt nicht nur die Firewall des Servers eine Rolle, sondern auch die Firewall des Ziel-Geräts. Wenn der Server kein NAT macht und/oder keine Route ins VPN-Netzwerk vorhanden ist, kommt beim Ziel eine RDP-Anfrage mit einer unbekannten Quell-IP an. Die Firewall des Ziels wird das höchstwahrscheinlich blockieren, aber selbst wenn sie es zulässt, muss das Ziel eine Rückroute für die Antwort haben - heißt: Das Ziel muss wissen, dass die Quelle hinter dem VPN-Server sitzt.

Übrigens: Dass du explizit davon sprichst, extra einen SBS @home installiert zu haben, impliziert, dass der fehlerhafte SBS eben nicht @home ist. Ich hoffe inständig, dass es sich hier nicht um ein Firmennetzwerk ohne IT-Administrator dreht...
 
Wie definierst du denn VPN Einwahl? VPN hat mit deinem SBS doch eigentlich gar nix zu tun, VPN muss ja auf Firewall / Gateway Ebene laufen ... sag bitte nicht du hast den uralten SBS in der DMZ hängen.

Befinde ich mich im lokalen Netzwerk des fehlerhaften SBS2011, dann funktioniert RDP völlig problemlos.
Dann hast du vermutlich ein Routing Problem aus dem VPN Netz auf den SBS
 
Port 80 und 443 in der Firewall geöffnet? DNS-Server funktioniert?
 
h00bi schrieb:
Wie definierst du denn VPN Einwahl? VPN hat mit deinem SBS doch eigentlich gar nix zu tun,

Einrichtung eines VPN am SBS2011:
SBS2011 --> SBS-Konsole --> Netzwerk --> Konnektivität --> VPN-Verbindung (Assistent)

Das VPN über PPTP nicht mehr zeitgemäß ist, ist mir durchaus bewusst. Allerdings hat es ja bis zu den Änderungen an der Konfiguration fehlerfrei funktioniert.
Die Portfreigabe am Router ist geblieben. Daran liegt es also nicht.

VPN über L2TP/IPsec wäre eine Alternative. Allerdings befürchte ich, dass dies das Problem des nicht funktionierenden RDPs nicht lösen wird.

Das ein SBS per Assistenten zu konfigurieren ist, ist auch klar. Es heißt ja nicht umsonst:
Regel 1: Nimm den Assistenten!
Regel 2: Nimm den Assistenten!
Regel 3: Nimm den Assistenten!

Mich würde halt interessieren, ob man am SBS2011 irgendwie klären kann, warum RDP über VPN nicht mehr funktioniert. Gibt es zur Fehlerdiagnose eine BestPractices?

Oder bleibt beim SBS2011 nur die Neuinstallation?
Ergänzung ()

Joshua2go schrieb:
Port 80 und 443 in der Firewall geöffnet? DNS-Server funktioniert?
Firewall testweise sogar deaktiviert.
DNS im Netzwerk funktioniert tadellos. Bis zur Änderung am SBS lief ja auch RDP problemlos.
Exchange-Server, AD, Fileserver, SQL-Server laufen stabil. Alle PCs in der Domäne arbeiten ohne erkennbare Fehler.
Ergänzung ()

h00bi schrieb:
Dann hast du vermutlich ein Routing Problem aus dem VPN Netz auf den SBS
Das ist zumindest das Symptom.
Allerdings bin ich mir nicht ganz sicher wo ich die Ursache dafür suchen soll.

Client-seitig scheint alles ok zu sein, da die Einwahl bisher problemlos ging und auch die Einwahl auf den Test-SBS erfolgreich ist.
Ich vermute ein Problem in den Netzwerkrichtlinien. Allerdings weiß ich nicht, wie ich die bei einem SBS prüfen kann.
 
Zuletzt bearbeitet:
Es gab vor einiger Zeit einen Artikel zu RDP: Es müssen aktuelle Windows Updates auf Quell- und Zielgerät eingespielt sein.
 
Es geht nicht darum, dass PPTP "nicht mehr zeitgemäß" ist. Das könnte man zu Fensterhebern im Auto mit Kurbel sagen. Es geht vielmehr darum, dass PPTP nicht mehr sicher ist, und das seit vielen vielen Jahren. Die Verschlüsselung, etc. ist unzureichend und ein Angreifer hat leichtes Spiel, in das VPN einzudringen. Da hier vermutlich von einem Firmennetzwerk die Rede ist, ist das doppelt riskant, weil im worst case wichtige Firmendaten in falsche Hände geraten können.

Uns kann das egal sein, aber wer bereits gehackte Technologien einsetzt, darf sich nicht wundern, wenn der Schuss nach hinten losgeht.


Wie dem auch sei, das Debugging macht man an dieser Stelle oftmals mit Tools wie tcpdump, Wireshark, o.ä. Damit lässt sich der Netzwerkverkehr am lokalen Netzwerkadapter mitverfolgen. Darüber könnte man sehen ob der Traffic sauber Ziel ankommt. Ich tippe wie gesagt auf ein Problem mit der Firewall und/oder dem Routing. Dabei sind alle beteiligten Komponenten gemeint, also nicht nur Firewall/Routing am SBS, sondern auch am Ziel selbst.
 
Eventuell hilft das löschen und neu Einrichten des Remotedesktopdienstes. Ein Backup des Servers wurde vorher nicht angelegt?
 
Zurück
Oben