Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

DNS Name kann nicht bei der RED aufgelöst werden (Bin Anfänger)

Hallo zusammen,

mit der Sophos UTM bin ich noch nichts so bewandert und habe da ein Problem bei meiner jetzigen Installation:

Wir haben ein Netzwerk das wie folgt aufgebaut ist

--> Ein WAN Schnittstelle

--> Ein Internes Lan als Schnittstelle

--> Für die RED aktuell ein Lan install Schnittstelle.

Es gibt eine DNS Anfrage Router über den Domaincontroller und ansonsten ist im richtigen Netz beim Kunden das Interne Lan und wir haben uns mit der RED eine Verbindung zu uns gebaut um diverse Sachen noch zu installieren.

Es funktioniert alles wie es soll, bis auf folgendes:

Ich muss einen Server mit seinem Hostname erreichen in diesem Fall der DPMSRV.

Wenn ich ihn pinge mit seiner IP funktioniert es einwandfrei, nur falls ich den Namen DPMSRV probiere bekomme ich nur: Host konnte nicht gefunden werden.

Ich habe dann probiert den DCSRV zu pingen auch ohne Erfolg, also muss doch ein Problem mit meinem DNS Routing sein?

Anfangs funktionierte pingen auch nicht, weil die Maskierung noch nicht gesetzt war, nun darf Lan Install nach Lan intern.

Die UTM habe ich nun eine weile durchforstet und leider nichts gefunden was mir das Problem erleichtert.

Ich hoffe ihr könnt mir helfen Smiley

UTM:



This thread was automatically locked due to age.
Parents
  • Hallo,

    in den DHCP Einstellungen für die RED (Network Services / DHCP) muss die lokale Domain und am besten der lokale DNS-Server eingetragen sein

    In den Firewall regeln muss zwingend die Kommunikation zwischen Standort hinter der Red und dem DC, welcher DNS machen soll erlaubt sein.

    Auf keinen Fall einen DNS-Server wie 8.8.8.8 nutzen - der kann natürlich nicht korrekt antworten - woher soll der das interne Netz kennen.

    freundliche Grüße

    L.Zimmermann

  • Hi,

    der lokale DNS Server ist eingetragen und kein globaler ich habe zusätzlich zum testen auch mal als sekundären den Domaincontroller eingetragen, aber ohne besserung.

Reply Children
  • Die Firewall passt auch hatte zum Test auch alles mal offen, auch ohne Besserung:

  • hier fehlt der Eintrag der Domäne - also z.b.   firma.local - oder wie auch immer die lokale Domäne heißt

  • Mal ne Dumme Frage in dem Install Netzwerk gibt es ja keine Domäne. 

    In den Rechner steht dann als Domäne Workgroup.

    Wie soll ich das einbauen oder verstehe ich das falsch?

  • die Domäne, die für den Zielrechner gilt
    wenn auf den Server   "Server.firma.local"  zugegriffen werden soll muss im DHCP firma.local angegeben werden, damit automatisch vervollständigt wird.

    Wenn auf beiden Seiten keine Domäne ist kann man ersatzweise die Host-Datei auf dem PC anpassen - dann wird für diesen Eintrag der DNS-Server ignoriert (das ist aber hochgradig unsauber)

  • In dem Firmennetz gibt es eine Domäne aber dort ist der Server nicht drin, weil er nur kurz genutzt wird.

    Im Install Netzwerk gibt es keine Domäne das soll nur ein Stumpfer zugang zum Firmennetzt / der AD sein für z.B. die ThinClients das funktioniert auch einwandfrei.

    Im Firmennetzt gibt es eine Domäne, aber um den Server den es sich handelt ist nicht in der Domäne also im Prinzip kann man ihn auch als Client sehen.

    Was meinst du mit Host Datei bearbeiten? Wo man ich das ? Danke dir 

  • Fang bloß nicht mit der Hosts-Datei an. ... und schon gar nicht in einem Install-Netz. Was du dann auslieferst, ist "defekt".

    Siehe jprusch:  ...NetBIOS-Namen in Freigaben verwenden und dann DNS-Auflösung ...

    Sauber wäre, du baust die Installation auf Vollqualifizierte Servernamen (DNS-Tauglich) um.

    Ein Workaround, welcher funktionieren könnte: Trage den fehlenden Domänen-Teil im DHCP unter Domäne ein.
    DHCP bietet diesen dann den Clients an (unter Windows wird das zum "Verbindungsspezifischen Domänen-Suffix") und wenn alles mitspielt, versuchen u.U. Betriebssystem und Anwendung, ob der "kurze" Name (NetBios-Name) evtl. aufzulösen geht, wenn man dieses Suffix anhängt. Erfolgschancen gibt es durchaus, wobei ein Install-mini-OS da schon mal etwas anders reagiert, als ein volles Windows.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Wir sind uns da wohl einig:  "hosts" Dateien gehören verboten, weil nicht wartbar und sowieso eine furchtbare Krücke als Notlösung.

    Zu der Frage: Was kann man auf dem Server "DMPSRV" tun?

    Du kannst den DNS-Dienst auf einem Windows-Server installieren, völlig unabhängig von einem ADS. Das ADS hängt zwar von DNS ab und installiert diesen immer mit, aber umgekehrt kannst du den DNS-Dienst alleine installieren, wenn du keine ADS-Dienste benötigst.
    Wir machen das in unserer "Labor-Umgebung" immer so, wenn wir Systeme für Kunden vorkonfigurieren..

    Dort legst dur dir eine "Forward-Lookupzone" und eine "Reverse-Lookupzone" nach den Gegebenheiten deines Zielnetzes beim Kunden ein. Diesen Server verwendest du dann bei deinen Clients als den lokalen DNS-Server. Diese Einstellung kann dann auch per DHCP verteilt werden, die Luxus-Variante mit allem Komfort wäre dann den DHCP und den DNS auf demselben Windows-Sever zu betreiben und dann die dynamische Registreiung zu verwenden...aber da müsste man jetzt weiter in die Tiefe gehen.

    Wichtig ist, dass dieser DNS ein forwarding für die DNS-Requests betreiben sollte, die er nicht auflösen kann.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

  • Hi Philipp,

    ich denke sein DNS tut irgendetwas von dem, was es soll.

    Wenn er den FQHN verwendet, wird dieser ja aufgelöst.

    Schönes WE.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Hi Phillip,

    ich konnte mit der Pfusch Lösung im DHCP vom install Netzwerk die Domäne.local einzutragen immerhin einen Ping nur mit DPMSRV ausführen und eine richtige Antwort bekommen.

    Die Software die wir nutzen ist Windows Deployment Toolkit, nun verbindet er sich und sagt auch Verbindung ok.

    Nur leider sagt er nun falsche Credentials, er meldet sich mit dem Benutzer vom Server an. Ich vermute nur das er sich nun als User.Domain.local anmeldet und der DPMSRV sagt: hau ab Dich kenn ich nicht.

    Könnte ich das austricksen, wenn ich dem DPMSRV als DNS-Suffix Domain.local gebe? Weil dann müssten die Credentials ja wieder gleich sein oder?

    Zu deiner Antwort Phillip:

    Das bei einem ADS die DNS Rolle mit installiert weiß ich und auch das man es auch separat installieren kann.

    Nur meinst du ich soll nun die Forward und Reverse Lookupzone auf dem ADS konfigurieren?

    Weil dort habe ich zum Testen schon in der Forward einen A Eintrag mit dem DPMSRV eingerichtet, hatte aber nichts gebracht.

    Oder brauch ich dafür zwingend auch einen Eintrag in der Reverse Lookupzone?

    Du meinst also das ich in der Reverse Zone z.B. als NetzID das Kundennetz angebe z.B. 192.168.130 und dann per DHCP in dem Fall den Domaincontroller verteilen lass also z.B. 192.168.120.10

    Somit wäre im Install Netz der DNS … 120.10 und das Gateway die RED 192.168.130.1

    Ich danke dir und euch :)