• 20.04.2024, 01:44
  • Registrieren
  • Anmelden
  • Sie sind nicht angemeldet.

 

Lieber Besucher, herzlich willkommen bei: Aqua Computer Forum. Falls dies Ihr erster Besuch auf dieser Seite ist, lesen Sie sich bitte die Hilfe durch. Dort wird Ihnen die Bedienung dieser Seite näher erläutert. Darüber hinaus sollten Sie sich registrieren, um alle Funktionen dieser Seite nutzen zu können. Benutzen Sie das Registrierungsformular, um sich zu registrieren oder informieren Sie sich ausführlich über den Registrierungsvorgang. Falls Sie sich bereits zu einem früheren Zeitpunkt registriert haben, können Sie sich hier anmelden.

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Samstag, 22. Juli 2006, 15:57

Zitat von »Tom«



BTW: Wofür hast Du denn den Exchange EE?
Soll da mal eine Frontend/Backend-Struktur aufgebaut werden?



Ja, später soll die Standalone-Exchange-struktur auf Backend-Frontend umgewandelt werden. Dafür kommt in ca. 6-8 Monaten ein komplett neuer Server mit den neuen Xeons zum Einsatz. Daweil sind die Preise dafür noch untragbar und bezüglich der restlichen Hardware gibt es im Moment noch eine zu geringe Auswahl.

Das PIII-Quad-System ist nicht für den Einsatz von VMWare geeignet, oder!? - Ansonsten wäre es ja möglich, #2 (also 2.DC über VM-Ware auf diesem zu betreiben)

(Ich weiss, ich stelle mir viel vor, aber das sind nurmal die Überlegungen, um das Konzept möglichst vielseitig zu realisieren ;D )

SBS wäre zwar eine Möglichkeit, wo ich dir absolut zustimmen muss, Tom, dass alles am besten zusammenspielen würde, aber ich habe nun leider die getrennten Lizensen, somit würde es keinen Sinn machen, SBS nachzukaufen)

Also sollte das ganze nun so aussehen, wenn ich eben nicht SBS einsetze:

Quad-system:

RAS
ISA

Dual-Xeon:

Exchange standallone (oder hast du gemeint, dass dieser auch unter VMWare soll?)

VM1:

DHCP-Server
DNS-Server
DC mit AD
WINS-Server

p.s.: ich weiss, ich bin ein wenig kompliziert, aber das alles dient vorwiegend zu Studienzwecken, da mir über einen Freund (Firma) die entsprechenden Lizensen zur Verfügung gestellt wurden (keine Sorge, Lizensrechtliche Sachen sind alle geklärt )

2 Stück Aquadrive X4 zu verkaufen - einfach per PN melden

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Sonntag, 23. Juli 2006, 01:33

Im Moment scheint das Alles etwas verworren - insbesondere versuchen wir gerade das Pferd von hinten aufzuzäumen.

Vergiss' bitte was ich über Virtualisierung gesagt habe - das ist hier Overkill und mit der vorhandenen Hardware schlecht realisierbar.

... ok, jetzt nochmal ganz von vorne:

Du brauchst eine komplette NTDS-Infrastruktur mit Exchange und ISA.
Zu bedienen sind 15-20 Postfächer und (angenommen) ebenfalls Clients in dieser Größenordnung.

Normalerweise würde ich dafür 4 kostengünstige exakt gleiche P4-Maschinchen (i875, Raptor-Raid1 an ICH5R, CSA-NIC) nehmen:
PDC, BDC, Mail und ISA.
Falls PDC ausfällt, wird der BDC zum Betriebsmaster gemacht.
Falls BDC ausfällt, reparieren und wieder reinstecken.
Falls Mail oder ISA ausfallen, wir der BDC zurückgestuft und die Platten umgesteckt (MTTR ca. 10 Minuten).

Hier soll aber vorhandene Hardware verbaut werden.

Ich habe mich gerade nochmal schlau gemacht: ES-2003 sollte klaglos auf einem Win2k3-DC laufen.
Mit den Vorgängerversionen war das alles andere als einfach.

Also:
ISA & RAS kommt auf den P3.
NTDS, DNS, DHCP, WINS, IIS und Exchange landen auf dem Xeon.

Installationsreihenfolge in ganz groben Zügen:
1. XEON:
Win2k3
DNS, kein Stammserver! (dafür brauchst Du mal kurz einen funktionierendes Internet und einen externen DNS - sonst gibt's Handarbeit)
AD/NTDS (NICHT den Assistenten nehmen)
DNS auf AD-integriert umstellen.
- Alle notwendigen NTDS-Einstellungen vornehmen (Betriebsmaster/GC, Standorte, Subnetze, GPOs usw.) und ausgiebig testen (dcdiag).
DHCP - und diesen in AD authorisieren
WINS - ggf. Wins und WinsR Lookup im DNS einstellen
- nochmal ausgiebig mit dcdiag und netdiag testen und alle Fehler ausmerzen.
IIS
Deine Zertifikatsstelle hatten wir ganz vergessen - die könntest Du hier jetzt einrichten.
Forrestprep
Domainprep
ES2k3EE

2.P3
Win2k3
zur Domäne hinzufügen und 2! mal booten.
ISA installieren

- Jetzt bleibt nur noch der ganze Kleinkram ...
DHCP-Optionen (statische Routen nicht vergessen)
NTP-Server
Proxy-Einstellungen (das kommt in die GPO)

- zum Schluß den ES ausgiebig mit MS-BPA quälen.

Noch ein paar Bemerkungen:
Bei obigen Vorgängen ist Ruhe und Geduld recht hilfreich - besser mal eine Kaffe trinken.
Bei groben Änderungen (z.B. am Katalog) kann es ein paar Minuten dauern, bis sich NTDS wieder beruhigt hat.

Win2k3 und ES2k3 müssen die gleichen PatchLevel (ServicePacks) haben - ich habe da zuerst recht lange nach "merkwürdigen" Fehlern gesucht, bis mir das auffiel.

Falls Du Wartungsdienste (z.B. ES-Backup) mit einem lokalen User-Account laufen lässt, gibt's gerne mal Fehlermeldungen wegen gesperrter Dateien (Registry bzw. Profil) - das ist zwar nicht gefährlich aber auch nicht besonders schön.
Mit UPHclean (User Profile Hive CleanUp) sind auch die Fehlermeldungen weg.

mfg, Thomas

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Sonntag, 23. Juli 2006, 02:00

Also, das liest sich echt super und ich bin beeindruckt, dass jemand über soviel Wissen in diesem Bereich verfügt  ;D

Ich danke dir auf jeden Fall fürs erste, bzw. danke ich allen, die beigetragen haben. Da hab ich ja nun ein hübsches Stück arbeit vor mir  ;D. Allerdings ist die Arbeit wesentlich leichter, wenn man Anhaltspunkte hat. Wie bereits geschrieben, kommt dann später ein neuer Server ( in der Art DP-System mit den neuen Xeons, 8 GB Ram, etc.....)
Nur rein aus Neugierde: was ist so schlimm an dem Assistenten vom DNS-server?
Also intern erstelle ich dann die Domäne intern.meinedomäne.net, wenn ich das richtig verstanden habe. Muss ich dann eine Forward und Reverse Lookupzone erstellen, oder reicht nur eine Forwardzone? Das, mit dem DNS ist ein wenig unklar
Aber ansonsten werde ich sehen, wie es dann endgültig aussieht.  ;D
2 Stück Aquadrive X4 zu verkaufen - einfach per PN melden

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Montag, 24. Juli 2006, 01:41

Zitat von »aqua--modder«

Nur rein aus Neugierde: was ist so schlimm an dem Assistenten vom DNS-server?

Nicht der Assistent vom DNS ist gemeint (gibt's da überhaupt einen?), sondern der Assistent zur Einrichtung des Domänencontrollers bzw. der Domäne.

Ich verwende das Ding schon lange nicht mehr, daher kann ich mich auch nur noch teilweise an den Murks erinnern, den er unter 2000 verbrochen hat:
1. Es werden ungefragt irgendwelche Adressräume (iirc eines der 10.x  Netze) vergeben.
2. Der DNS wird als Stammserver (AD-integriert) für obiges Netz eingerichtet.

Bis das alles für Dein Netzwerk zurechtgebogen ist, vergehen einige Stunden - in dieser Zeit hat man das dreimal selber gemacht.

mfg, Thomas

Edit: (danke Leif - das hatte ich echt überlesen)

Zitat

Also intern erstelle ich dann die Domäne intern.meinedomäne.net, wenn ich das richtig verstanden habe.

nimm bitte "meinedomain.local"

In irgendeiner RFC (die ich jetzt natürlich gerade nicht finde) stehen die empfohlenen Domänen-Namen für interne Netze drinnen.

Zitat

Muss ich dann eine Forward und Reverse Lookupzone erstellen, oder reicht nur eine Forwardzone? Das, mit dem DNS ist ein wenig unklar.

Du mußt nur eine Forward-Lookup-Zone haben - für kleine Netze reicht das auch.
Die Reverse-Zone tut allerdings nicht weh und ist für ein einzelnes Subnetz auch schnell eingetippt.

mfg, Thomas

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Montag, 24. Juli 2006, 01:46

Zitat von »aqua--modder«

intern.meinedomäne.net

auch wenn mich tom jetzt hauen wird
aber du koenntest auch meinedomaene.loc nehmen
wird gerne gemacht falls du naemlich sonst irgendwann mal ne hp haben moechtest auf intern.meinedomaene.net wirst du naemlich routing probs bekommen und musst dann wieder zwischen intern und extern unterscheiden (am einfachsten mit nem virt. rechner namens www)

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Montag, 24. Juli 2006, 11:13

so, das Netz heisst jetzt meinedomain.local.
Soweit funktioniert auch alles. Habe Exchange auch schon "mitgeteilt", dass dieser die smtp-adresse "meindomain.net" nutzen soll. Das klappt auch alles, jedoch weigert sich der exchange jetzt zu senden. empfangen geht. Die Mails bleiben alle in der Warteschleife hängen
2 Stück Aquadrive X4 zu verkaufen - einfach per PN melden

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Montag, 24. Juli 2006, 22:54

Zitat von »aqua--modder«

so, das Netz heisst jetzt meinedomain.local.
Soweit funktioniert auch alles.

Sehr schön.

Zitat

Habe Exchange auch schon "mitgeteilt", dass dieser die smtp-adresse "meindomain.net" nutzen soll.

Wo/wie hast Du ihm das denn mitgeteilt?
BTW: Grundregel Nr.1 aller ES-Installationen: "Du sollst niemals am virtuellen Standardserver für SMTP herumschrauben!"

Zitat

Das klappt auch alles, jedoch weigert sich der exchange jetzt zu senden. empfangen geht. Die Mails bleiben alle in der Warteschleife hängen

Wenn Du empfangen kannst, dann sind die Empfänger-Richtlinien soweit mal ok, und der SMTP-Connector läuft offensichtlich auch.

Jetzt gibt's noch zwei Möglichkeiten wo das stecken bleibt:
1. Der SMTP-Connector "versteht" sich nicht mit Deinem Provider (falls Du relay'st). Dazu solltest mal den BPA bemühen und die Logs studieren.
2. Das Zeug geht garnicht erst raus.
Wie hast Du das denn jetzt bei dem ISA eingerichtet? Eine Route (besser) oder zwei Serverregeln (umständlich)?
Auch hier hilft die Überwachung - einfach mal kurz eine Regel machen (Quell-IP = Mailserver) und Log begutachten.

... und immer wieder netdiag und BPA laufen lassen.
Sobald da etwas angemeckert wird, diesem Fehler auf den Grund gehen und ausmerzen.

mfg, Thomas

Edit: Das hatte ich ganz vergessen: Hier findest Du die Exchange-FAQ aus dem UseNet - da stehen viele nützliche Dinge drinnen und die häufigsten Fehler werden auch behandelt.

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Dienstag, 25. Juli 2006, 02:20

Also, folgende Einstellungen habe ich gesetzt:

empfängerrichtlinien\default policy:

- SMTP-Adresse hinzugefügt
- diese als "@meinedomain.net" benannt
- aktivieren von "Diese Exchange-Organisatiom ist für die gesamte E-Mail-Übermittlung an diese Emailadresse verantwortlich"
- diese als Hauptadresse ausgewählt
- bei "@meinedomain.intern":
       - deaktivieren von: "Diese Exchange-Organisatiom ist    für die gesamte E-Mail-Übermittlung an diese Emailadresse verantwortlich"

- deaktivieren vom Häckchen vor "meinedomäne.local"

Danach habe ich den SMTP-connector auf "meinedomain.net" gesetzt

Das Zustellen auf "benutzername@meinedomain.net" hat danach funktioniert

im ISA ist eine Serververöffentlichung für den SMTP-server gesetzt, der extern lauscht und an den Exchange die Anforderungen sendet.
zusätzlich ist eine Zugriffsregel gesetzt von exchange nach extern über DNS-Protokoll.

Habe das mit dem ISA ein wenig getestet und für einen Moment alles vom exchange nach extern und von extern zum exchange erlaubt. Habe dan den SMTP-conntector neu gestartet und es hat trotzdem nicht funktioniert. langsam bin ich echt ratlos, wo der Fehler liegt.

Aja: Also, die Mails hängen in der Warteschleife, also "das Zeug geht garnicht erst raus"

In der Warteschlange steht "Der Remoteserver hat auf einen Verbindungsversuch nicht reagiert"

bitte helft mir  ???

P.s: habe in ein paar foren gelesen, man soll die default policy nicht angreifen, sondern eine neue SMTP-adresse einrichten. könnte das hinhauen?

LG

2 Stück Aquadrive X4 zu verkaufen - einfach per PN melden

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Mittwoch, 26. Juli 2006, 00:32

Zitat von »aqua--modder«

empfängerrichtlinien\default policy:

an default-policies sollte man nicht herumbasteln - die sind ganz gut so, wie sie sind.
Generell sollte man zusätzliche Policies erstellen und diesen - je nach Standort / Subnetz / Benutzergruppe entweder Vorrang geben, oder in der Evaluierungsreihenfolge nach hinten stellen.
Das gilt für alle Stellen wo es Policies gibt - also ganz besonders auch für GPOs.

Zitat

- SMTP-Adresse hinzugefügt
- diese als "@meinedomain.net" benannt
- aktivieren von "Diese Exchange-Organisatiom ist für die gesamte E-Mail-Übermittlung an diese Emailadresse verantwortlich"
- diese als Hauptadresse ausgewählt

soweit mal ok

Zitat

- bei "@meinedomain.intern":
- deaktivieren von: "Diese Exchange-Organisatiom ist für die gesamte E-Mail-Übermittlung an diese Emailadresse verantwortlich"

Warum?

Zitat

- deaktivieren vom Häckchen vor "meinedomäne.local"

Damit beseitigst Du alle (automatisch angelegten) Adressen in der NTDS-Domäne (Stichwort: Globale Adressliste).

Zitat

Danach habe ich den SMTP-connector auf "meinedomain.net" gesetzt

Jetzt kommt der spannende Teil ...
Welchen Connector hast Du wohin "gesetzt"?

Zitat

Das Zustellen auf "benutzername@meinedomain.net" hat danach funktioniert

im ISA ist eine Serververöffentlichung für den SMTP-server gesetzt, der extern lauscht und an den Exchange die Anforderungen sendet.

Eben - in diese Richtung funktionierts ja bereits.
... und wo ist die Gegenrichtung?

Zitat

zusätzlich ist eine Zugriffsregel gesetzt von exchange nach extern über DNS-Protokoll.

Grmpf.
Nachdem Dein Exchange auf dem Domaincontroller läuft, sollte dieser Rechner schon längst über alle DNS-Informationen verfügen.

Zitat

In der Warteschlange steht "Der Remoteserver hat auf einen Verbindungsversuch nicht reagiert"

Welcher Remote-Server?
... das hatte ich schon mal gefragt: Relay über Deinen Provider - ja, oder nein?

Zitat

P.s: habe in ein paar foren gelesen, man soll die default policy nicht angreifen, sondern eine neue SMTP-adresse einrichten. könnte das hinhauen?

siehe oben.
Das sind aber nur "kosmetische" Unterschiede.
Wenn man nur ein kleines Domänchen mit 3 Rechnern hat, kann man auch in den Defaults herumtippen.

mfg, Thomas

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Mittwoch, 26. Juli 2006, 03:49

Sldo, Tom, heute hätte ich mir am liebsten die Haare ausgerissen. Aso, die Antowrt, die ich dir schule: nein, wir machen kein Relaying über Provider

Ich habe heute den wahren Schuldigen gefunden!!!
Es ist der verdammte ISA-SErver

habe folgende Einstellungen für den ISA:

- SMTP-Server-Veröffentlichung auf Externe IP
- SMTP Regel von intern nach extern

Ist hierbei etwas falsch?

Ich habe hin und wieder mal Hinweise gefunden, dass der ISA den Exchange als Secure NAT client behandeln muss. Wie das aber genauer gemeint ist und ob das wirklich relevant für meine Config ist, habe ich leider nicht herausgefunden.


Ich vermute, dass der ISA mist baut. Habe den exchange heute nach einer Neuinstallation von Exchange (Backup rausgekramt) mal direkt ans Internet gehängt und plötzlich: WOW, es hat alles funktioniert!
wieder ISA davor gehängt und dann ging der Versand wieder nicht!


Meine IP-Einstellungen:

ISA:

Extern:

IP vom Provider
GW: Modem
DNS: Exchange


Intern:

Manuelle IP 10.x.x.x

Intern:

Exchange:

Manuelle 10.x.x.x IP
DNS: 127.0.0.1
GW: Interne IP vom ISA-Server
2 Stück Aquadrive X4 zu verkaufen - einfach per PN melden

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Mittwoch, 26. Juli 2006, 12:32

Zitat von »aqua--modder«

... Ich habe heute den wahren Schuldigen gefunden!!!
Es ist der verdammte ISA-SErver

Jaja, der ISA und seine Zicken - ich fühle mit Dir.
Ich hab' mir gerade gestern auch wieder mal die Haare gerauft.

Zitat

habe folgende Einstellungen für den ISA:

- SMTP-Server-Veröffentlichung auf Externe IP
- SMTP Regel von intern nach extern

Ist hierbei etwas falsch?

Das stimmt schon so .... allerdings (ich nehme an, da liegt der Hund begraben):
Der ISA hat eine etwas gewöhnungsbedürftige (sehr strikte) Abarbeitung der Firewall-Regeln.
Behalte einfach im Geiste die Grundregel: "Drop hat Vorrang".
Wenn das SMTP-Packet aufgrund einer früheren (in der Evaluierungsreihenfolge weiter vorne) Regel bereits gesperrt wurde, kann das durch eine spätere Regel nicht mehr aufgehoben werden.
D.h. wenn Du bereits eine "Internet-Zugriffs-Regel (i.d.R. Standardregel #1) definiert hast, die HTTP/FTP/DNS usw. für "intern" nach "Extern" erlaubt, muß das SMTP-Protokoll hier mit hinein.

Zitat

Ich habe hin und wieder mal Hinweise gefunden, dass der ISA den Exchange als Secure NAT client behandeln muss.

Ich halte nicht sehr viel von den diversen MS-Sicherheits-Extensions, da das ohne hochverfügbare Authentifizierungsstellen eine sehr wackelige Angelegenheit wird.
Wenn z.B. der Kerberos auch nur mal kurz zickt, fliegen sofort reihenweise Services auf die Schnauze - dafür reicht dann schon der Reboot eines DCs nach einem MS-PatchDay.
Wenn Du dafür sorgst, daß Dein LAN "vertrauenswürdig" ist, sind diese Maßnahmen auch ziemlich überflüssig.

BTW: In einem vertrauenswürdigen LAN kannst Du ggf. auch die SMB-Verschlüsselung (GPO) abstellen.

mfg, Thomas

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Mittwoch, 26. Juli 2006, 13:14

Ich werde heute den ISA neu aufsetzen, "just for sure", damit ich auf jeden Fall eine saubere ISA-Installation habe. Und der Regelfehler ist wahrscheinlich! - ich habe wohl zu viele Rwgeln und deswegen wird SMTP verboten. naja, ich werde mich mal an die Arbeit machen und dann poste ich euch, ob ich Erfolg hatte  8)
Vielen Dank fürs erste an alle, habe viel dazugelernt (vor allem Exchange, DNS und DC)  ;D
2 Stück Aquadrive X4 zu verkaufen - einfach per PN melden

Re: DNS - Netzwerkspezialisten gefragt (win2003ent

Donnerstag, 27. Juli 2006, 03:28

Also, da ich wiedermal einen ganzen Tag umsons versch***en habe und der ISA den Mailversand immernoch blockiert, poste ich mal meine gesetzten Einstellungen:

Regel 1)

local host -> intern
alles erlauben an ausgehenden Traffic

Regel 2)

intern -> local host
alles erlauben an ausgehenden Traffic

Serververöffentlichung)

SMTP Server - veröffentlich auf IP vom Exchange
Extern/Intern/Localhost

Regel 3)

DNS/FTP-Server/FTP/Http/Https/Ping/SMTP Server/SMTP

Intern/localhost -> Extern


Das ist alles, was ich eingestellt habe

und natürlich in der Systempolicy verändert, dass der Server auf den Ping von extern hören soll (will ja wissen, wann der Server online ist)

ich komme echt nicht mehr weiter.

aja: verwendet wird ISA server 2004 enterprise

ich bin mir sicher, dass irgendwo ein logischer Fehler ist.
Als ALLE dienste noch auf einem Server liefen, hat es so funktioniert. Sollte es etwas geben, was ich im Exchange noch einstellen muss, dann hab ich das sicher nicht getan (was jetzt die Kommunikation mit den ISA angeht) - wie bereits beschrieben: der Exchange läuft sicher OK, da dieser, wenn ich den direkt ans Internet hänge, problemlos funktioniert.

so, das wärs mal fürs erste, ich hoffe, ihr könnt mir weiterhelfen  ???

2 Stück Aquadrive X4 zu verkaufen - einfach per PN melden

Re: DNS-Netzwerkspezialisten gefragt (win2003ent)

Freitag, 28. Juli 2006, 16:30

Also, es war ein langer Kampf und ich habe ihn erfolgreich beendet!
zwar will der Server weder direkt über DNS, noch direkt per SMTP senden (obwohl zb. telnet mail.gmx.net 25 funktioniert), aber mit Hilfe von Smarthost gehts jetzt. jetzt muss halt der Provider herhalten ;)

danke nochmal leute für alles!
2 Stück Aquadrive X4 zu verkaufen - einfach per PN melden