none
Как организовать для сервера и клиентских станций доступ в интернет в домене 2к12R2. RRS feed

  • Вопрос

  • Доброго времени!

    Года три назад, уважаемый Anahaym помог мне разобраться с раздачей доступа в интернет клиентским станциям в домене 2к12r2, настройки провайдера прописывались непосредственно на одном из сетевых интерфейсов сервера, подробней в этой теме  ... Всё работало прекрасно, и сейчас бы работало,если бы не настигли наш сервер злобные дидосники, - с сентября  мучаюсь с этим, бомбят по udp порт 389, присылают запросы, а сервер вынужден отвечать, и отвечать много, соответственно, канал забивается под завязку. Давно хотел закрыться от внешней среды роутером, и ситуация с атаками только ускорила этот процесс.

    В общем, имеем следующее:

    Домен W2k12R2, роли AD, DNS, DHCP, настроена маршрутизация, подробней в ссылке выше. Обновления ОС - актуальные на идущий месяц. В качестве защитника куплен Mikrotik RB951G-2HnD, его я настроил, настроил порты, локальный айпи адрес, чтоб ходить на него из локалки, и завёл данные провайдера, - айпи, маску, шлюз и два днс сервера провайдера, DHCP не настраивал. Проверил встроенным терминалом, - доступ в инет есть, всё пингуется и по прямым адресам, и по днс именам... Затем подключаю к нему патчкорд, который идёт от сервера с сетевого интерфейса, где ранее был указан айпи провайдера, сам сетевой этот интерфес переключён в режим Автоматически... Понимаю, что этого мало, чтобы заработал интернет на сервере.

    Подскажите, как грамотно всё настроить?

    Ipconfig /all

    Microsoft Windows [Version 6.3.9600]
    (c) Корпорация Майкрософт (Microsoft Corporation), 2013. Все права защищены.

    C:\Windows\system32>Ipconfig /all

    Настройка протокола IP для Windows

       Имя компьютера  . . . . . . . . . : ЙЙЙЙ
       Основной DNS-суффикс  . . . . . . : ЦЦЦЦ.RU
       Тип узла. . . . . . . . . . . . . : Гибридный
       IP-маршрутизация включена . . . . : Да
       WINS-прокси включен . . . . . . . : Нет
       Порядок просмотра суффиксов DNS . : ЦЦЦЦ.RU

    Ethernet adapter Локальная сеть LAN Верхняя:

       DNS-суффикс подключения . . . . . :
       Описание. . . . . . . . . . . . . : HPE Ethernet 1Gb 2-port 330i Adapter
       Физический адрес. . . . . . . . . : 28-80-23-1C-27-78
       DHCP включен. . . . . . . . . . . : Нет
       Автонастройка включена. . . . . . : Да
       IPv4-адрес. . . . . . . . . . . . : 192.168.1.2(Основной)
       Маска подсети . . . . . . . . . . : 255.255.255.0
       Основной шлюз. . . . . . . . . : 0.0.0.0
       DNS-серверы. . . . . . . . . . . : 192.168.1.2
       NetBios через TCP/IP. . . . . . . . : Включен

    Ethernet adapter Провайдер WAN нижняя:

       DNS-суффикс подключения . . . . . :
       Описание. . . . . . . . . . . . . : HPE Ethernet 1Gb 2-port 330i Adapter #2
       Физический адрес. . . . . . . . . : 28-80-23-1C-27-79
       DHCP включен. . . . . . . . . . . : Нет
       Автонастройка включена. . . . . . : Да
       IPv4-адрес. . . . . . . . . . . . : 178.161.202.78(Основной)
       Маска подсети . . . . . . . . . . : 255.255.255.0
       Основной шлюз. . . . . . . . . : 178.161.202.2
       NetBios через TCP/IP. . . . . . . . : Включен

    Туннельный адаптер isatap.{202B4F23-C2E7-4443-AC20-DDE7EAFE437D}:

       Состояние среды. . . . . . . . : Среда передачи недоступна.
       DNS-суффикс подключения . . . . . :
       Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP
       Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
       DHCP включен. . . . . . . . . . . : Нет
       Автонастройка включена. . . . . . : Да

    Туннельный адаптер isatap.{885077E5-8ACE-4C72-83B4-8313167D0CEA}:

       Состояние среды. . . . . . . . : Среда передачи недоступна.
       DNS-суффикс подключения . . . . . :
       Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP #3
       Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
       DHCP включен. . . . . . . . . . . : Нет
       Автонастройка включена. . . . . . : Да

    Туннельный адаптер 6TO4 Adapter:

       DNS-суффикс подключения . . . . . :
       Описание. . . . . . . . . . . . . : Адаптер Microsoft 6to4
       Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
       DHCP включен. . . . . . . . . . . : Нет
       Автонастройка включена. . . . . . : Да
       IPv6-адрес. . . . . . . . . . . . : 2002:b2a1:ca4e::b2a1:ca4e(Основной)
       Основной шлюз. . . . . . . . . :
       IAID DHCPv6 . . . . . . . . . . . : 486539264
       DUID клиента DHCPv6 . . . . . . . : 00-01-00-01-1F-AF-96-0C-28-80-23-1C-27-78

       NetBios через TCP/IP. . . . . . . . : Отключен

    C:\Windows\system32>

    Подскажите, как грамотно всё настроить?


    Adios Amigos


    • Изменено Joker Alvares 9 ноября 2019 г. 14:19
    • Перемещено Vector BCOModerator 17 ноября 2019 г. 9:27 перенесено из ветки windows server 2012
    9 ноября 2019 г. 14:17

Все ответы

  • не совсем понимаю что вы настроили на роутере (о каких портах идет речь) и для чего вам в схеме с роутером пускать клиентов через сервер.

    Настраиваете Nat на роутере и гейтом на клиентах устанавливаете его да по идее и все. Если хотите секюрность то настройте проксю и пускайте клиентов через нее закрыв прямой доступ к микротику


    The opinion expressed by me is not an official position of Microsoft

    9 ноября 2019 г. 14:58
    Модератор
  • теперь, когда у Вас есть роутер (я бы выбрал другую модель), маршрутизация на сервере больше не нужна. Подключите к MK [Mikrotik] какой-либо свитч, а к свитчу все Ваши сервера и компьютеры. На котроллере домена оставьте только одну сетевую карту. Схема будет такой:


    ps: на контроллере домена в ДНС проверить форвардеры, смотрящие на провайдераские или открытые ДНС:

    • Изменено Anahaym 9 ноября 2019 г. 15:07
    9 ноября 2019 г. 15:01
  • Клиенты получают айпи автоматом от DHCP. Хочется так всё и оставить, не прописывая руками на них ничего.

    Adios Amigos

    9 ноября 2019 г. 15:04
  • Да, именно это мне и нужно, - в точку. Сейчас нужно понять, что делать с DNS и DHCP службами на самом сервере, будут ли они мешать? Хочу оставить клиентов в этом же состоянии, когда они получают всё автоматом по DHCP с сервера, и на них ничего не надо прописывать.

    Adios Amigos

    9 ноября 2019 г. 15:06
  • DHCP оставьте, просто поменяйте там опцию 003 на внутренний IP роутера.
    9 ноября 2019 г. 15:09
  • Сейчас проверю, и попробую всё подключить!

    Adios Amigos

    ЗЫ: Там указан адрес из сети провайдера.

    9 ноября 2019 г. 15:09
  • Что за сеть провайдера? Провайдер скорее всего даёт вам публичный адрес, а не сеть.
    9 ноября 2019 г. 15:18
  • Уфф, инет неработает, точку доступа делал с мобилки...)) Да, это просто один айпи, нет там никакой сети. То есть, в форвардинге тот айпи удалить, и вписать айпи роутера или днс серера моей локальной сети?

    Adios Amigos



    9 ноября 2019 г. 15:31
  • Уфф, инет неработает, точку доступа делал с мобилки...
    сделайте простую вещь: подключите к MK какой-нить компьютер, настройте там локальный IP, шлюз и DNS 8.8.8.8. Если интрернет не будет работать - значит Вы не настроили MK.
    9 ноября 2019 г. 15:41
  • Да, доступа нет((( Хотя в самом мк, я пингую и прямые айпи и поо днс именам пинги идут....(((

    Adios Amigos

    9 ноября 2019 г. 15:54
  • Да, доступа нет((( Хотя в самом мк, я пингую и прямые айпи и поо днс именам пинги идут....(((

    Adios Amigos

    Слушайте, на микротике может и пинговать и это нормально.

    Вы настроили bridge на микротике? Кабель от провайдера подключили на (допустим 1 порт)

    и с микрота выходит второй кабель, который идет в ваш свитч (со второго порта). Так вот, бридж между портами есть?


    9 ноября 2019 г. 15:58
  • Да, доступа нет((( Хотя в самом мк, я пингую и прямые айпи и поо днс именам пинги идут....(((

    Adios Amigos

    читайте ссылку выше. У Вас не настроен MK
    9 ноября 2019 г. 16:04
  • На мк 5й порт настроен как WAN, в него кабель от провайдера, а порты с 1го по 4й объединены в бридж.

    Adios Amigos

    WAN и бридж надо объединить?
    9 ноября 2019 г. 16:05
  • Прошу прощения, отвлекли, ссылку не увидел. Сейчас изучу.


    Adios Amigos

    ХМ, будете смеяться, ноя по ней и настраивал его))))

    Только в разделе Настройка интернета, я использовал второй вариант, а не первый, тот, что с DHCP, так как у меня в сети на сервере есть уже DHCP.

    9 ноября 2019 г. 16:09
  • Прошу прощения, отвлекли, ссылку не увидел. Сейчас изучу.


    Adios Amigos

    ХМ, будете смеяться, ноя по ней и настраивал его))))

    Только в разделе Настройка интернета, я использовал второй вариант, а не первый, тот, что с DHCP, так как у меня в сети на сервере есть уже DHCP.

    В таком случае, убедитесь, что на портах в миротике интернет раздается на подсеть 192.168.1.0/24 (ну или какая там у вас)

    Берете ноут, назначаете статик ip и подключаете на один из портов микротика напрямую. Шлюзом указываете микрот. днс для начало попробуйте 8,8,8,8.

    9 ноября 2019 г. 16:39
  • При настройке файервола увидел, нет параметра masquerade   на вкладке Action… Оставил первый, Accept… Инета нет...((( Ладно, разберусь сначала с мк... затык  с ним...(((

    Adios Amigos


    9 ноября 2019 г. 16:40
  • При настройке файервола увидел, нет параметра masquerade   на вкладке Action… Оставил первый, Accept… Инета нет...(((

    Adios Amigos

    Эта статья получше будет.
    9 ноября 2019 г. 17:04
  • Завтра с утра прямо займусь. Благодарю.

    Adios Amigos

    9 ноября 2019 г. 17:44
  • Если у вас на микротике есть интернет, а на клиентах нет, то 100% не настроен NAT,что у вас во вкладке IP/Firewall/NAT?

    Ну или второй вариант, не верно задан шлюз, ДНС.

    10 ноября 2019 г. 13:05
  • Разобрался с МТ... С утра вожусь, раз двадцать пересоздавал конфигурацию мт, инфу черпал из двух статей по настройке, одна выше по ссылке, другая отсюда  ...  Вчера я указывал правильный айпи шлюз днс у клиента, но в конфигурации роутера не точность была, сегодня я конфигурацию поправил, - но в днс стоял 8.8.8.8   доступа не было, сменил на адрес роутера  - инет появился.... ((( Танцы, с бубном вообщем, и отсутствие у меня опыта в настройке таких устройств...Эх, всему надо учиться. )  В общем,сейчас проверил, подключил роутер к двум букам и компу, указывал на сетевых интерфейсах вручную айпи маску шлюз и днс - на всех трёх устройствах доступ в инет ЕСТЬ!!! Ура) Так, теперь мне надо понять, что делать с DHCP сервером на винсервере, так как на роутере тоже настроен DHCP с указанием параметров, которые я задавал при настройке DHCP на винсервере. Не будет ли конфликта? Ещё подскажите, где в свойствах DHCP нужно указать айпи моего роутера, чтобы он  выдавался клиентам, а не адрес DHCP винсервера.... По поводу ДНС тоже вопрос - в свойствах на вкладке Forwardes мне нужно указать айпи моего МТ, или так и оставить адрес провайдера? 

    Adios Amigos




    10 ноября 2019 г. 13:26
  • 1) DHCP, оставить один. Где? Как вам нравится. Но везде надо чтобы шлюзом выдавался ip микротика, а ДНС сервер AD.

    2) ДНС. Лучше оставить ДНС провайдера или открытых ДНС.

    10 ноября 2019 г. 14:27
  • По днс понял, что оставить можно как есть, с айпи провайдера.

    По DHCP ничего не понял. (( Сорри.  То есть, если я хочу оставить dhcp винсервера, то на микротике dhcp можно удалить? Тогда где на винсервере указать, чтобы в качестве шлюза выдавался айпи роутера?


    Adios Amigos

    10 ноября 2019 г. 14:42
  • В настройках DHCP винсервера, параметры области, опция 003 маршутизатор. В микротике можно удалить или отключить.
    10 ноября 2019 г. 15:48
  • Доброго времени!
    В общем, сделал следующее, решил оставить DHCP на винсеревере, на микротике DHCP задисейблил, на винсервере DHCP в параметрах области указал в качестве маршрутизатора айпи микротика. На сервере нижнюю сетевую карту провайдера - отключил, на винсервере на сетевом интерфейсе LAN добавил в качестве шлюза - 192,168,1,10 В свойствах днс сервера на вкладке Сервер пересылки удалил айпи провайдера, указал айпи роутера. Решил проверить вручную на клиенте, - указал вручную 192,168,1,206 255,255,255,0 192,168,1,10 192,168,1,2 Инета нет!(( . Если переключить в режим выдачи айпи автоматически, то в качестве шлюза выдаётся адрес роутера. Подключил бук к роутеру напрямую, - инет есть!

    Adios Amigos


    11 ноября 2019 г. 14:31
  • сетевые настройки на клиенте:
    192.168.1.206
    255.255.255.0
    192.168.1.10 - mikrotik
    192.168.1.2 - domain contoller

    сетевые настройки на сервере:
    192.168.1.2
    255.255.255.0
    192.168.1.10 - mikrotik
    192.168.1.2

    в серверах пересылки верните ДНС провайдера.

    настройки DHCP:


    11 ноября 2019 г. 15:52
  • Доброго времени! Не часто отвечаю, потому что днём не могу ничего делать, - сотрудники работают.

    В общем, ссервера пинугется сам сервер, также роутер, также клиент, но не пингуется 8,8,8,8,... С клиента пингуется сервер, роутер, сам клиент, не пингуется 8,8,8,8 Если nslookup 8.8.8.8 сделать, ругается, что не найден днс...

    Скрины сетевых интерфейсов и DHCP во вложении....  

    Adios Amigos

    12 ноября 2019 г. 14:55
  • c клиента tracert 8.8.8.8

    похоже у Вас MK так и не настроен...

    12 ноября 2019 г. 15:08
  • Трассировка с клиента

    Трассировка до 8,8,8,8  когда включен кабель провайдера в сетевой интерфейс сервера (старая схема)

    Трассировка маршрута к dns.google [8.8.8.8]
    с максимальным числом прыжков 30:

      1     *        *        *     Превышен интервал ожидания для запроса.
      2     *        *        *     Превышен интервал ожидания для запроса.
      3    <1 мс     1 ms     1 ms  net238-253.ertelecom.ru [46.146.238.253]
      4    19 ms    19 ms    19 ms  ae10-438.bbr01.ertelecom.ru [212.33.233.111]
      5    19 ms    19 ms    19 ms  net131.234.188-145.ertelecom.ru [188.234.131.145]
      6    19 ms    19 ms    19 ms  net131.234.188-144.ertelecom.ru [188.234.131.144]
      7    19 ms    19 ms    19 ms  108.170.250.83
      8    50 ms    37 ms    36 ms  209.85.249.158
      9    36 ms    33 ms    40 ms  216.239.46.132
     10     *        *        *     Превышен интервал ожидания для запроса.
     11     *        *        *     Превышен интервал ожидания для запроса.
     12     *        *        *     Превышен интервал ожидания для запроса.
     13     *        *        *     Превышен интервал ожидания для запроса.
     14     *        *        *     Превышен интервал ожидания для запроса.
     15     *        *        *     Превышен интервал ожидания для запроса.
     16     *        *        *     Превышен интервал ожидания для запроса.
     17     *        *        *     Превышен интервал ожидания для запроса.
     18     *        *        *     Превышен интервал ожидания для запроса.
     19    33 ms    33 ms    33 ms  dns.google [8.8.8.8]

    Трассировка завершена.

    Трассировка до 8,8,8,8  когда включен кабель провайдера в Микротик (роутер)  (новая схема)

    Трассировка маршрута к dns.google [8.8.8.8]
    с максимальным числом прыжков 30:

      1    <1 мс    <1 мс    <1 мс  192.168.1.10
      2    <1 мс    <1 мс     1 ms  net238-253.ertelecom.ru [46.146.238.253]
      3    19 ms    19 ms    19 ms  ae10-438.bbr01.ertelecom.ru [212.33.233.111]
      4    19 ms    19 ms    18 ms  net131.234.188-145.ertelecom.ru [188.234.131.145]
      5    19 ms    19 ms    18 ms  net131.234.188-144.ertelecom.ru [188.234.131.144]
      6    19 ms    19 ms    19 ms  108.170.250.83
      7    33 ms    33 ms    33 ms  209.85.249.158
      8    37 ms    48 ms    33 ms  216.239.46.132
      9     *        *        *     Превышен интервал ожидания для запроса.
     10     *        *        *     Превышен интервал ожидания для запроса.
     11     *        *        *     Превышен интервал ожидания для запроса.
     12     *        *        *     Превышен интервал ожидания для запроса.
     13     *        *        *     Превышен интервал ожидания для запроса.
     14     *        *        *     Превышен интервал ожидания для запроса.
     15     *        *        *     Превышен интервал ожидания для запроса.
     16     *        *        *     Превышен интервал ожидания для запроса.
     17     *        *        *     Превышен интервал ожидания для запроса.
     18    33 ms    33 ms    33 ms  dns.google [8.8.8.8]

    Трассировка завершена.

    Adios Amigos


    12 ноября 2019 г. 15:35
  • Не надо больше подключать провайдера к серверу. Провайдера подключает в Микротик, а всех остальных к Микторитку
    12 ноября 2019 г. 16:36
  • перейдите на раздел IP - Firewall и покажите вкладку NAT и IP - DNS

    12 ноября 2019 г. 19:35
  • В общем, не стал я мудрствовать..))

    Я во вторую карту, нижнюю,  вставил патчкорд, и прописал руками в ней уже настройки не провайдера, а свои, из локальной сети, шлюзом указал роутер. Скрины во влож. Интернет появился, всё норм. Теперь я его получаю через микротик.  На сервере и клиентах ничего не пришлось менять. Всё осталось, как и было в плане dhcp и dns. Теперь кабель провайдера идёт в микротик, и из роутера один патчкорд в нижнюю сетевуху, а второй патчкорд из роутера - в свитч.

    Доступ в инет есть.


    Adios Amigos



    • Изменено Joker Alvares 13 ноября 2019 г. 16:07
    • Предложено в качестве ответа Anahaym 15 ноября 2019 г. 8:45
    13 ноября 2019 г. 16:04
  • Разобрался!))) Благодарю всех за время уделённое, что не бросили в замкнутом круге танца с бубном, и потихоньку подтолкнули к нужному решению!))

    Adios Amigos

    13 ноября 2019 г. 16:05
  • итого у вас была одна точка отказа - сервер, а стало 3 точки отказа - микротик, свитч и сервер.

    Дедосить сервер вам то конечно перестанут но как только одна из 3х компонент начнет лагать потратите вагов времени на диагностику, а в конце концов все равно будете вынуждены сделать все по нормальному

    Если у вас микротик работает и на сервере настроен нат то вам при любой реконфигурации сети нужно будет настраивать 2 фаервола, что как бы вам опять добавляет работы на ровном месте.

    Дело конечно ваше, но моя рекомендация нарисовать свою физическую и логическую схемы сети, посмотреть что из этого вам нужно, а что затычка специфической формы, а после за пол дня (скажем в пятницу после работы, что-бы 2 дня запасу было) перенастроить все по нормальному.


    The opinion expressed by me is not an official position of Microsoft

    13 ноября 2019 г. 16:44
    Модератор
  • итого у вас была одна точка отказа - сервер, а стало 3 точки отказа - микротик, свитч и сервер.

    Дедосить сервер вам то конечно перестанут но как только одна из 3х компонент начнет лагать потратите вагов времени на диагностику, а в конце концов все равно будете вынуждены сделать все по нормальному

    Если у вас микротик работает и на сервере настроен нат то вам при любой реконфигурации сети нужно будет настраивать 2 фаервола, что как бы вам опять добавляет работы на ровном месте.

    Дело конечно ваше, но моя рекомендация нарисовать свою физическую и логическую схемы сети, посмотреть что из этого вам нужно, а что затычка специфической формы, а после за пол дня (скажем в пятницу после работы, что-бы 2 дня запасу было) перенастроить все по нормальному.


    The opinion expressed by me is not an official position of Microsoft

    Полностью согласен с Vector BCO

    Так же Joker я оставлю вам толкое видео по настройке микротика, уделите часик на просмотр. Как раз настройка в уроке демонстрирует вашу ситуацию. см. ТУТ


    13 ноября 2019 г. 17:42
  • Видео посмотрел, буду использовать. Спасибо.

    Adios Amigos

    14 ноября 2019 г. 4:16
  • @Anahaym, вы хотите забанить автора вопроса? Зачем оставлять жалобу если ее никто не увидит? У нас нет нотификаций о том что в темах месячной давности кто-то оставил жалобу. Это классно что есть такой анонимный канал где вы можете говорить только с модераторами и не афишировать что вы что-то написали, но с тем же успехом можете писать в тред, а после реакции администрации удалять сообщение (хоть в удалении сообщений я и не вижу особого смысла).

    А если хочется прям ну вообще приватности, так у вас есть мой скайп, и я на нем даже отвечаю. Что за детский сад?! Вы единственный участник сообщества кто жалобы использует по не прямому назначению.

    Относитесь пожалуйста по человечески к участникам сообщества. Я вам уже обьяснял последствия хаотичных "жалоб". 


    The opinion expressed by me is not an official position of Microsoft


    17 ноября 2019 г. 9:26
    Модератор