Спрашивающий
Как организовать для сервера и клиентских станций доступ в интернет в домене 2к12R2.

Вопрос
-
Доброго времени!
Года три назад, уважаемый Anahaym помог мне разобраться с раздачей доступа в интернет клиентским станциям в домене 2к12r2, настройки провайдера прописывались непосредственно на одном из сетевых интерфейсов сервера, подробней в этой теме ... Всё работало прекрасно, и сейчас бы работало,если бы не настигли наш сервер злобные дидосники, - с сентября мучаюсь с этим, бомбят по udp порт 389, присылают запросы, а сервер вынужден отвечать, и отвечать много, соответственно, канал забивается под завязку. Давно хотел закрыться от внешней среды роутером, и ситуация с атаками только ускорила этот процесс.
В общем, имеем следующее:
Домен W2k12R2, роли AD, DNS, DHCP, настроена маршрутизация, подробней в ссылке выше. Обновления ОС - актуальные на идущий месяц. В качестве защитника куплен Mikrotik RB951G-2HnD, его я настроил, настроил порты, локальный айпи адрес, чтоб ходить на него из локалки, и завёл данные провайдера, - айпи, маску, шлюз и два днс сервера провайдера, DHCP не настраивал. Проверил встроенным терминалом, - доступ в инет есть, всё пингуется и по прямым адресам, и по днс именам... Затем подключаю к нему патчкорд, который идёт от сервера с сетевого интерфейса, где ранее был указан айпи провайдера, сам сетевой этот интерфес переключён в режим Автоматически... Понимаю, что этого мало, чтобы заработал интернет на сервере.
Подскажите, как грамотно всё настроить?
Ipconfig /all
Microsoft Windows [Version 6.3.9600]
(c) Корпорация Майкрософт (Microsoft Corporation), 2013. Все права защищены.
C:\Windows\system32>Ipconfig /all
Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : ЙЙЙЙ
Основной DNS-суффикс . . . . . . : ЦЦЦЦ.RU
Тип узла. . . . . . . . . . . . . : Гибридный
IP-маршрутизация включена . . . . : Да
WINS-прокси включен . . . . . . . : Нет
Порядок просмотра суффиксов DNS . : ЦЦЦЦ.RU
Ethernet adapter Локальная сеть LAN Верхняя:
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : HPE Ethernet 1Gb 2-port 330i Adapter
Физический адрес. . . . . . . . . : 28-80-23-1C-27-78
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
IPv4-адрес. . . . . . . . . . . . : 192.168.1.2(Основной)
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз. . . . . . . . . : 0.0.0.0
DNS-серверы. . . . . . . . . . . : 192.168.1.2
NetBios через TCP/IP. . . . . . . . : Включен
Ethernet adapter Провайдер WAN нижняя:
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : HPE Ethernet 1Gb 2-port 330i Adapter #2
Физический адрес. . . . . . . . . : 28-80-23-1C-27-79
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
IPv4-адрес. . . . . . . . . . . . : 178.161.202.78(Основной)
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз. . . . . . . . . : 178.161.202.2
NetBios через TCP/IP. . . . . . . . : Включен
Туннельный адаптер isatap.{202B4F23-C2E7-4443-AC20-DDE7EAFE437D}:
Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP
Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
Туннельный адаптер isatap.{885077E5-8ACE-4C72-83B4-8313167D0CEA}:
Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP #3
Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
Туннельный адаптер 6TO4 Adapter:
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Адаптер Microsoft 6to4
Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
IPv6-адрес. . . . . . . . . . . . : 2002:b2a1:ca4e::b2a1:ca4e(Основной)
Основной шлюз. . . . . . . . . :
IAID DHCPv6 . . . . . . . . . . . : 486539264
DUID клиента DHCPv6 . . . . . . . : 00-01-00-01-1F-AF-96-0C-28-80-23-1C-27-78
NetBios через TCP/IP. . . . . . . . : Отключен
C:\Windows\system32>Подскажите, как грамотно всё настроить?
Adios Amigos
- Изменено Joker Alvares 9 ноября 2019 г. 14:19
- Перемещено Vector BCOModerator 17 ноября 2019 г. 9:27 перенесено из ветки windows server 2012
9 ноября 2019 г. 14:17
Все ответы
-
не совсем понимаю что вы настроили на роутере (о каких портах идет речь) и для чего вам в схеме с роутером пускать клиентов через сервер.
Настраиваете Nat на роутере и гейтом на клиентах устанавливаете его да по идее и все. Если хотите секюрность то настройте проксю и пускайте клиентов через нее закрыв прямой доступ к микротику
The opinion expressed by me is not an official position of Microsoft
9 ноября 2019 г. 14:58Модератор -
теперь, когда у Вас есть роутер (я бы выбрал другую модель), маршрутизация на сервере больше не нужна. Подключите к MK [Mikrotik] какой-либо свитч, а к свитчу все Ваши сервера и компьютеры. На котроллере домена оставьте только одну сетевую карту. Схема будет такой:
ps: на контроллере домена в ДНС проверить форвардеры, смотрящие на провайдераские или открытые ДНС:
- Изменено Anahaym 9 ноября 2019 г. 15:07
9 ноября 2019 г. 15:01 -
Клиенты получают айпи автоматом от DHCP. Хочется так всё и оставить, не прописывая руками на них ничего.
Adios Amigos
9 ноября 2019 г. 15:04 -
Да, именно это мне и нужно, - в точку. Сейчас нужно понять, что делать с DNS и DHCP службами на самом сервере, будут ли они мешать? Хочу оставить клиентов в этом же состоянии, когда они получают всё автоматом по DHCP с сервера, и на них ничего не надо прописывать.
Adios Amigos
9 ноября 2019 г. 15:06 -
DHCP оставьте, просто поменяйте там опцию 003 на внутренний IP роутера.9 ноября 2019 г. 15:09
-
Сейчас проверю, и попробую всё подключить!
Adios Amigos
ЗЫ: Там указан адрес из сети провайдера.
- Изменено Joker Alvares 9 ноября 2019 г. 15:11
9 ноября 2019 г. 15:09 -
Что за сеть провайдера? Провайдер скорее всего даёт вам публичный адрес, а не сеть.9 ноября 2019 г. 15:18
-
Уфф, инет неработает, точку доступа делал с мобилки...)) Да, это просто один айпи, нет там никакой сети. То есть, в форвардинге тот айпи удалить, и вписать айпи роутера или днс серера моей локальной сети?
Adios Amigos
- Изменено Joker Alvares 9 ноября 2019 г. 15:34
9 ноября 2019 г. 15:31 -
Уфф, инет неработает, точку доступа делал с мобилки...
сделайте простую вещь: подключите к MK какой-нить компьютер, настройте там локальный IP, шлюз и DNS 8.8.8.8. Если интрернет не будет работать - значит Вы не настроили MK.9 ноября 2019 г. 15:41 -
Да, доступа нет((( Хотя в самом мк, я пингую и прямые айпи и поо днс именам пинги идут....(((
Adios Amigos
9 ноября 2019 г. 15:54 -
Да, доступа нет((( Хотя в самом мк, я пингую и прямые айпи и поо днс именам пинги идут....(((
Adios Amigos
Слушайте, на микротике может и пинговать и это нормально.
Вы настроили bridge на микротике? Кабель от провайдера подключили на (допустим 1 порт)
и с микрота выходит второй кабель, который идет в ваш свитч (со второго порта). Так вот, бридж между портами есть?
- Изменено Farrukh Yakhyaev 9 ноября 2019 г. 15:59
9 ноября 2019 г. 15:58 -
Да, доступа нет((( Хотя в самом мк, я пингую и прямые айпи и поо днс именам пинги идут....(((
читайте ссылку выше. У Вас не настроен MK
Adios Amigos
9 ноября 2019 г. 16:04 -
На мк 5й порт настроен как WAN, в него кабель от провайдера, а порты с 1го по 4й объединены в бридж.
Adios Amigos
WAN и бридж надо объединить?- Изменено Joker Alvares 9 ноября 2019 г. 16:06
9 ноября 2019 г. 16:05 -
Прошу прощения, отвлекли, ссылку не увидел. Сейчас изучу.
Adios Amigos
ХМ, будете смеяться, ноя по ней и настраивал его))))
Только в разделе Настройка интернета, я использовал второй вариант, а не первый, тот, что с DHCP, так как у меня в сети на сервере есть уже DHCP.
- Изменено Joker Alvares 9 ноября 2019 г. 16:13
9 ноября 2019 г. 16:09 -
Прошу прощения, отвлекли, ссылку не увидел. Сейчас изучу.
Adios Amigos
ХМ, будете смеяться, ноя по ней и настраивал его))))
Только в разделе Настройка интернета, я использовал второй вариант, а не первый, тот, что с DHCP, так как у меня в сети на сервере есть уже DHCP.
В таком случае, убедитесь, что на портах в миротике интернет раздается на подсеть 192.168.1.0/24 (ну или какая там у вас)
Берете ноут, назначаете статик ip и подключаете на один из портов микротика напрямую. Шлюзом указываете микрот. днс для начало попробуйте 8,8,8,8.
9 ноября 2019 г. 16:39 -
При настройке файервола увидел, нет параметра masquerade на вкладке Action… Оставил первый, Accept… Инета нет...((( Ладно, разберусь сначала с мк... затык с ним...(((
Adios Amigos
- Изменено Joker Alvares 9 ноября 2019 г. 17:00
9 ноября 2019 г. 16:40 -
При настройке файервола увидел, нет параметра masquerade на вкладке Action… Оставил первый, Accept… Инета нет...(((
Эта статья получше будет.
Adios Amigos
9 ноября 2019 г. 17:04 -
Завтра с утра прямо займусь. Благодарю.
Adios Amigos
9 ноября 2019 г. 17:44 -
Если у вас на микротике есть интернет, а на клиентах нет, то 100% не настроен NAT,что у вас во вкладке IP/Firewall/NAT?
Ну или второй вариант, не верно задан шлюз, ДНС.
10 ноября 2019 г. 13:05 -
Разобрался с МТ... С утра вожусь, раз двадцать пересоздавал конфигурацию мт, инфу черпал из двух статей по настройке, одна выше по ссылке, другая отсюда ... Вчера я указывал правильный айпи шлюз днс у клиента, но в конфигурации роутера не точность была, сегодня я конфигурацию поправил, - но в днс стоял 8.8.8.8 доступа не было, сменил на адрес роутера - инет появился.... ((( Танцы, с бубном вообщем, и отсутствие у меня опыта в настройке таких устройств...Эх, всему надо учиться. ) В общем,сейчас проверил, подключил роутер к двум букам и компу, указывал на сетевых интерфейсах вручную айпи маску шлюз и днс - на всех трёх устройствах доступ в инет ЕСТЬ!!! Ура) Так, теперь мне надо понять, что делать с DHCP сервером на винсервере, так как на роутере тоже настроен DHCP с указанием параметров, которые я задавал при настройке DHCP на винсервере. Не будет ли конфликта? Ещё подскажите, где в свойствах DHCP нужно указать айпи моего роутера, чтобы он выдавался клиентам, а не адрес DHCP винсервера.... По поводу ДНС тоже вопрос - в свойствах на вкладке Forwardes мне нужно указать айпи моего МТ, или так и оставить адрес провайдера?
Adios Amigos
- Изменено Joker Alvares 10 ноября 2019 г. 14:08
10 ноября 2019 г. 13:26 -
1) DHCP, оставить один. Где? Как вам нравится. Но везде надо чтобы шлюзом выдавался ip микротика, а ДНС сервер AD.
2) ДНС. Лучше оставить ДНС провайдера или открытых ДНС.
10 ноября 2019 г. 14:27 -
По днс понял, что оставить можно как есть, с айпи провайдера.
По DHCP ничего не понял. (( Сорри. То есть, если я хочу оставить dhcp винсервера, то на микротике dhcp можно удалить? Тогда где на винсервере указать, чтобы в качестве шлюза выдавался айпи роутера?
Adios Amigos
10 ноября 2019 г. 14:42 -
В настройках DHCP винсервера, параметры области, опция 003 маршутизатор. В микротике можно удалить или отключить.10 ноября 2019 г. 15:48
-
Доброго времени!В общем, сделал следующее, решил оставить DHCP на винсеревере, на микротике DHCP задисейблил, на винсервере DHCP в параметрах области указал в качестве маршрутизатора айпи микротика. На сервере нижнюю сетевую карту провайдера - отключил, на винсервере на сетевом интерфейсе LAN добавил в качестве шлюза - 192,168,1,10 В свойствах днс сервера на вкладке Сервер пересылки удалил айпи провайдера, указал айпи роутера. Решил проверить вручную на клиенте, - указал вручную 192,168,1,206 255,255,255,0 192,168,1,10 192,168,1,2 Инета нет!(( . Если переключить в режим выдачи айпи автоматически, то в качестве шлюза выдаётся адрес роутера. Подключил бук к роутеру напрямую, - инет есть!
Adios Amigos
- Изменено Joker Alvares 11 ноября 2019 г. 14:55
11 ноября 2019 г. 14:31 -
сетевые настройки на клиенте:
192.168.1.206
255.255.255.0
192.168.1.10 - mikrotik
192.168.1.2 - domain contollerсетевые настройки на сервере:
192.168.1.2
255.255.255.0
192.168.1.10 - mikrotik
192.168.1.2
в серверах пересылки верните ДНС провайдера.
настройки DHCP:
11 ноября 2019 г. 15:52 -
Доброго времени! Не часто отвечаю, потому что днём не могу ничего делать, - сотрудники работают.
В общем, с
сервера пинугется сам сервер, также роутер, также клиент, но не пингуется 8,8,8,8,... С клиента пингуется сервер, роутер, сам клиент, не пингуется 8,8,8,8 Если nslookup 8.8.8.8 сделать, ругается, что не найден днс...
Скрины сетевых интерфейсов и DHCP во вложении....Adios Amigos
12 ноября 2019 г. 14:55 -
c клиента tracert 8.8.8.8
похоже у Вас MK так и не настроен...
12 ноября 2019 г. 15:08 -
Трассировка с клиента
Трассировка до 8,8,8,8 когда включен кабель провайдера в сетевой интерфейс сервера (старая схема)
Трассировка маршрута к dns.google [8.8.8.8]
с максимальным числом прыжков 30:
1 * * * Превышен интервал ожидания для запроса.
2 * * * Превышен интервал ожидания для запроса.
3 <1 мс 1 ms 1 ms net238-253.ertelecom.ru [46.146.238.253]
4 19 ms 19 ms 19 ms ae10-438.bbr01.ertelecom.ru [212.33.233.111]
5 19 ms 19 ms 19 ms net131.234.188-145.ertelecom.ru [188.234.131.145]
6 19 ms 19 ms 19 ms net131.234.188-144.ertelecom.ru [188.234.131.144]
7 19 ms 19 ms 19 ms 108.170.250.83
8 50 ms 37 ms 36 ms 209.85.249.158
9 36 ms 33 ms 40 ms 216.239.46.132
10 * * * Превышен интервал ожидания для запроса.
11 * * * Превышен интервал ожидания для запроса.
12 * * * Превышен интервал ожидания для запроса.
13 * * * Превышен интервал ожидания для запроса.
14 * * * Превышен интервал ожидания для запроса.
15 * * * Превышен интервал ожидания для запроса.
16 * * * Превышен интервал ожидания для запроса.
17 * * * Превышен интервал ожидания для запроса.
18 * * * Превышен интервал ожидания для запроса.
19 33 ms 33 ms 33 ms dns.google [8.8.8.8]
Трассировка завершена.
Трассировка до 8,8,8,8 когда включен кабель провайдера в Микротик (роутер) (новая схема)
Трассировка маршрута к dns.google [8.8.8.8]
с максимальным числом прыжков 30:
1 <1 мс <1 мс <1 мс 192.168.1.10
2 <1 мс <1 мс 1 ms net238-253.ertelecom.ru [46.146.238.253]
3 19 ms 19 ms 19 ms ae10-438.bbr01.ertelecom.ru [212.33.233.111]
4 19 ms 19 ms 18 ms net131.234.188-145.ertelecom.ru [188.234.131.145]
5 19 ms 19 ms 18 ms net131.234.188-144.ertelecom.ru [188.234.131.144]
6 19 ms 19 ms 19 ms 108.170.250.83
7 33 ms 33 ms 33 ms 209.85.249.158
8 37 ms 48 ms 33 ms 216.239.46.132
9 * * * Превышен интервал ожидания для запроса.
10 * * * Превышен интервал ожидания для запроса.
11 * * * Превышен интервал ожидания для запроса.
12 * * * Превышен интервал ожидания для запроса.
13 * * * Превышен интервал ожидания для запроса.
14 * * * Превышен интервал ожидания для запроса.
15 * * * Превышен интервал ожидания для запроса.
16 * * * Превышен интервал ожидания для запроса.
17 * * * Превышен интервал ожидания для запроса.
18 33 ms 33 ms 33 ms dns.google [8.8.8.8]
Трассировка завершена.
Adios Amigos
- Изменено Joker Alvares 12 ноября 2019 г. 15:36
12 ноября 2019 г. 15:35 -
Не надо больше подключать провайдера к серверу. Провайдера подключает в Микротик, а всех остальных к Микторитку12 ноября 2019 г. 16:36
-
перейдите на раздел IP - Firewall и покажите вкладку NAT и IP - DNS
- Изменено Farrukh Yakhyaev 12 ноября 2019 г. 19:41
12 ноября 2019 г. 19:35 -
В общем, не стал я мудрствовать..))
Я во вторую карту, нижнюю, вставил патчкорд, и прописал руками в ней уже настройки не провайдера, а свои, из локальной сети, шлюзом указал роутер. Скрины во влож. Интернет появился, всё норм. Теперь я его получаю через микротик. На сервере и клиентах ничего не пришлось менять. Всё осталось, как и было в плане dhcp и dns. Теперь кабель провайдера идёт в микротик, и из роутера один патчкорд в нижнюю сетевуху, а второй патчкорд из роутера - в свитч.Доступ в инет есть.
Adios Amigos
- Изменено Joker Alvares 13 ноября 2019 г. 16:07
- Предложено в качестве ответа Anahaym 15 ноября 2019 г. 8:45
13 ноября 2019 г. 16:04 -
Разобрался!))) Благодарю всех за время уделённое, что не бросили в замкнутом круге танца с бубном, и потихоньку подтолкнули к нужному решению!))
Adios Amigos
13 ноября 2019 г. 16:05 -
итого у вас была одна точка отказа - сервер, а стало 3 точки отказа - микротик, свитч и сервер.
Дедосить сервер вам то конечно перестанут но как только одна из 3х компонент начнет лагать потратите вагов времени на диагностику, а в конце концов все равно будете вынуждены сделать все по нормальному
Если у вас микротик работает и на сервере настроен нат то вам при любой реконфигурации сети нужно будет настраивать 2 фаервола, что как бы вам опять добавляет работы на ровном месте.
Дело конечно ваше, но моя рекомендация нарисовать свою физическую и логическую схемы сети, посмотреть что из этого вам нужно, а что затычка специфической формы, а после за пол дня (скажем в пятницу после работы, что-бы 2 дня запасу было) перенастроить все по нормальному.
The opinion expressed by me is not an official position of Microsoft
13 ноября 2019 г. 16:44Модератор -
итого у вас была одна точка отказа - сервер, а стало 3 точки отказа - микротик, свитч и сервер.
Дедосить сервер вам то конечно перестанут но как только одна из 3х компонент начнет лагать потратите вагов времени на диагностику, а в конце концов все равно будете вынуждены сделать все по нормальному
Если у вас микротик работает и на сервере настроен нат то вам при любой реконфигурации сети нужно будет настраивать 2 фаервола, что как бы вам опять добавляет работы на ровном месте.
Дело конечно ваше, но моя рекомендация нарисовать свою физическую и логическую схемы сети, посмотреть что из этого вам нужно, а что затычка специфической формы, а после за пол дня (скажем в пятницу после работы, что-бы 2 дня запасу было) перенастроить все по нормальному.
The opinion expressed by me is not an official position of Microsoft
Полностью согласен с Vector BCO
Так же Joker я оставлю вам толкое видео по настройке микротика, уделите часик на просмотр. Как раз настройка в уроке демонстрирует вашу ситуацию. см. ТУТ
- Изменено Farrukh Yakhyaev 13 ноября 2019 г. 17:43
13 ноября 2019 г. 17:42 -
Видео посмотрел, буду использовать. Спасибо.
Adios Amigos
14 ноября 2019 г. 4:16 -
@Anahaym, вы хотите забанить автора вопроса? Зачем оставлять жалобу если ее никто не увидит? У нас нет нотификаций о том что в темах месячной давности кто-то оставил жалобу. Это классно что есть такой анонимный канал где вы можете говорить только с модераторами и не афишировать что вы что-то написали, но с тем же успехом можете писать в тред, а после реакции администрации удалять сообщение (хоть в удалении сообщений я и не вижу особого смысла).
А если хочется прям ну вообще приватности, так у вас есть мой скайп, и я на нем даже отвечаю. Что за детский сад?! Вы единственный участник сообщества кто жалобы использует по не прямому назначению.
Относитесь пожалуйста по человечески к участникам сообщества. Я вам уже обьяснял последствия хаотичных "жалоб".
The opinion expressed by me is not an official position of Microsoft
- Изменено Vector BCOModerator 17 ноября 2019 г. 9:37
17 ноября 2019 г. 9:26Модератор