Avaleht
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  Remote Desktop Services ei aksepteeri pordil 3389 välisvõrgust ühendusi märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
mightythor
HV veteran
mightythor

liitunud: 02.12.2004




sõnum 06.08.2009 11:19:51 Remote Desktop Services ei aksepteeri pordil 3389 välisvõrgust ühendusi vasta tsitaadiga

mul on Remote Desktop Services(teisisõnu Terminal Services) Windows Server 2003 peal pordil 3389 töötamas. Kui lokaalvõrgust terminaliserveri poole pöörduda, siis probleeme pole. Kui pöörduda aga välisvõrgust, siis ühendust ei teki. See viitaks justkui sellele, et pordid pole DNAT'is õigesti suunatud. Samas nmap annab pordi staatuseks filtreeritud, mis peaks tähendama blokeeritud tulemüüri poolt:

PORT       STATE     SERVICE
3389/tcp  filtered     ms-term-serv


Võrgu ehitus on selline:
WAN <--> Elion ADSL(väidetavalt kõik pordid avatud) <--> P-660H-D1 modem <--> DI-524 ruuter <--> LAN


Pordi suunamise tegin lõpuks lausa vastava juhendi järgi icon_smile.gif --> link. Pordi suunamisega tekitab DI-524 automaatselt ka tulemüüri vastava reegli. Tegin mõned ekraanipildid:


Eriti huvitav on veel see, et kui ma panen Remote Desktop Services tööle näiteks pordi 6689 peale, siis täpselt sama moodi DNAT'is suunamist tehes kõik töötab. Samamoodi töötab kenasti ka see veebiserver pordil 80. Ma küsisin lausa Elionist igaks juhuks üle, et kas neil pole mingit blokeeringut pordile 3389 vms, kuid nad väitsid, et kõik on avatud. Infoks veel seda, et ruuterile panin ka uusima firmware. On kellegi veel ideid, mis saab valesti olla?
Kommentaarid: 62 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 53
tagasi üles
vaata kasutaja infot saada privaatsõnum
mikk36
HV Guru
mikk36

liitunud: 21.02.2004




sõnum 06.08.2009 11:32:16 vasta tsitaadiga

See Zyxel mingit filtreeringut ei tee ? Serveris tulemüür laseb ikka väljastpoolt kui kohalikust võrgust ühendusi sellele pordile ligi ?
Kommentaarid: 85 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 78
tagasi üles
vaata kasutaja infot saada privaatsõnum
mightythor
HV veteran
mightythor

liitunud: 02.12.2004




sõnum 06.08.2009 12:25:35 vasta tsitaadiga

mikk36 kirjutas:
See Zyxel mingit filtreeringut ei tee ?

Ei tohiks teha. Tulemüür ei ole tal aktiveeritud(aktiveeriks linnuke kastis "Active Firewall"). Ka DNAT on deaktiveeritud. Pealegi modemi DNAT'is asi olla ei saa, sest portide 6689 või 80 jaoks ei pidanud ma modemis midagi seadistama. Pilt kah:


mikk36 kirjutas:
Serveris tulemüür laseb ikka väljastpoolt kui kohalikust võrgust ühendusi sellele pordile ligi ?

Serveris on tulemüüriks Windows Firewall. Näiteks kui ma panin terminaliserveri pordil 6689 tööle, siis polnud väljast terminaliserverile ligipääsuga probleeme- seega selles ei tohiks asi olla. Pealegi kas mitte terminaliserveri seadistamise järel ei tehta automaatselt Windowsi tulemüüri vastavat seadistust icon_rolleyes.gif
Kommentaarid: 62 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 53
tagasi üles
vaata kasutaja infot saada privaatsõnum
sander85
HV kasutaja
sander85

liitunud: 30.09.2007




sõnum 06.08.2009 12:47:44 vasta tsitaadiga

mightythor kirjutas:
mikk36 kirjutas:
See Zyxel mingit filtreeringut ei tee ?

Ei tohiks teha. Tulemüür ei ole tal aktiveeritud(aktiveeriks linnuke kastis "Active Firewall"). Ka DNAT on deaktiveeritud. Pealegi modemi DNAT'is asi olla ei saa, sest portide 6689 või 80 jaoks ei pidanud ma modemis midagi seadistama. Pilt kah:


mikk36 kirjutas:
Serveris tulemüür laseb ikka väljastpoolt kui kohalikust võrgust ühendusi sellele pordile ligi ?

Serveris on tulemüüriks Windows Firewall. Näiteks kui ma panin terminaliserveri pordil 6689 tööle, siis polnud väljast terminaliserverile ligipääsuga probleeme- seega selles ei tohiks asi olla. Pealegi kas mitte terminaliserveri seadistamise järel ei tehta automaatselt Windowsi tulemüüri vastavat seadistust icon_rolleyes.gif


võid ju igaks juhuks müüri kindla reegli lisada, et rdp läbi lubataks, võimalik, et vaikimisi on see kuskile kohtvõrku lubatud..
kas kohtvõrgust selle pordi peale ligi lubab?

_________________
Think of how stupid the average person is, and realize half of them are stupider than that.
-- G. Carlin
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Angrist
HV kasutaja

liitunud: 23.09.2004




sõnum 06.08.2009 13:22:10 vasta tsitaadiga

Selle zyxeliga on nii, et vajab pisut konfimist jah, aga ära seestpoolt välisele IP-le proovi sest nii ta ei tööta, proovi kusagilt portscani teha hoopis.
Aga muidugi näita oma 3389 pordi suunangut zyxelis.
Kommentaarid: 14 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
kurask
Kreisi kasutaja


liitunud: 07.11.2003




sõnum 06.08.2009 15:41:25 vasta tsitaadiga

jaa default zixelitega ei tööta nii et kui sa oled sisevõrgus ja proovid läbi välise ipi konnektida.

st proovi mingi lambi muu interneti otsast testida, sul tõenöoliselt töötab.

_________________
IT haldus | IT hooldus | CarrotArrow.com
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 63
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
mightythor
HV veteran
mightythor

liitunud: 02.12.2004




sõnum 06.08.2009 19:05:01 vasta tsitaadiga

sander85, kohtvõrgust lubab kenasti ligi. Läksin katsetamise mõttes üldse seda teed, et panin serveris Windows Firewall'i kinni, kuigi ka ennem oli terminaliserveri seadistamise käigus automaatselt TCP pordile 3389 läbipääsuks erand tehtud.

Angrist kirjutas:
Selle zyxeliga on nii, et vajab pisut konfimist jah, aga ära seestpoolt välisele IP-le proovi sest nii ta ei tööta, proovi kusagilt portscani teha hoopis.
Aga muidugi näita oma 3389 pordi suunangut zyxelis.

Natuke pikemalt lahti selgitades on mul võrk selline:
WAN[ISP on Elion] <--> (213.168.2.3 <-WAN IP)_P-660H-D1 modem_(LAN IP-> 213.168.9.1) <--> (213.168.9.2 <-WAN IP)_DI-524 ruuter_(LAN IP-> 192.168.1.1) <--> LAN

Alguses oli mul NAT keelatud. Nüüd on Zyxelis Active Network Address Translation(NAT) lubatud:

Port Forwarding on tehtud nii, et Start Port on 3389, End Port on 3389 ja Server IP Address on 213.168.9.2. Samas miks veebiserveri jaoks pole Zyxel'is pordi suunamist tarvis? Saab kohe otse 213.168.9.2:80 pealt ligi icon_rolleyes.gif

kurask kirjutas:
jaa default zixelitega ei tööta nii et kui sa oled sisevõrgus ja proovid läbi välise ipi konnektida.

st proovi mingi lambi muu interneti otsast testida, sul tõenöoliselt töötab.

olen proovinud sellega --> http://www.t1shopper.com/tools/port-scanner/ porti 3389 skanneerida, kuid vastuseks on siiamaani olnud "isn't responding on port 3389". Samas nii huvi pärast küsides, siis on seda võimalik seadistada, et ka sisevõrgust saab läbi välise IP ühenduda?
Kommentaarid: 62 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 53
tagasi üles
vaata kasutaja infot saada privaatsõnum
Drake
Kreisi kasutaja

liitunud: 05.11.2001




sõnum 06.08.2009 21:12:28 vasta tsitaadiga

Kui sul tolles modemis pordid lahti on, nagu elion lubab, ja bridgeb sulle IP ruuteri jaoks siis pole sealt küll vaja midagi suunata. NAT-i teeb sul ju teine purk ja modem on talle Gateway.
Ja see teine purk peaks olema koht kuskohast pordi suunamine teha.
Ja kui teha rdp samast võrgust ja teise masina pealt välise IP peale, siis saad samahästi teada, kas töötab pordi suunamine või mitte. Vähemalt selle lihtsa võrgumajanduse puhul.
Kui just zyxelil tõesti mingit ulme eripära ei ole.
Igatahes kui pordid on suunatud, serveri müüri erandid lubatud (või müür maha võetud), remote desktop võimalus / terminal services serveril käima aetud, siis ma ei näe põhjust miks see töötama ei peaks.
Kes seal sisevõrgus dhcp-d teeb ja kes DNSi mängib ? Seesama purk ?
Kas selle D-Link purgi pealt "filter" ei piira ? St. kui sul server vastust saata ei saa, siis saabki tala

d.

_________________
On the other hand, I've turned rivers into blood... kings into cripples... cities into salt. So I don't think that I have to explain myself to you. -Gabriel-
Kommentaarid: 86 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 81
tagasi üles
vaata kasutaja infot saada privaatsõnum
kurask
Kreisi kasutaja


liitunud: 07.11.2003




sõnum 07.08.2009 19:24:48 vasta tsitaadiga

a kus linnas sa elad? mu singleclick vnc on hetkel katki, a kui sa Tartus elad siis võib läbi astuda.
_________________
IT haldus | IT hooldus | CarrotArrow.com
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 63
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
johunn
HV vaatleja

liitunud: 12.04.2003




sõnum 04.11.2009 22:46:12 vasta tsitaadiga

Kas saite selle asja lõpuks toimima. Mul tundub olevat täpselt samasugune probleem. Katsun saada sisse Windows Server 2008-sse. Kohtvõrgus toimib kõik suurepäraselt, aga väljast ei saa mitte. Elioni ühendus ja nende poolt THOMSON ST716v5 modem/ruuter. Kõik need sammud, mis siin juba kirjeldatud on läbi katsetatud, aga no luck.
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
nuhk
Kreisi kasutaja
nuhk

liitunud: 15.12.2001




sõnum 04.11.2009 23:35:12 vasta tsitaadiga

Oma sisevõrku suunatud 'välisaadressi:porti' samast sisevõrgust kasutada ei saa ja see pole üldse Zyxeli omapära, nii on alati. Kas kusagilt mujalt netist on proovitud?
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum
kurask
Kreisi kasutaja


liitunud: 07.11.2003




sõnum 05.11.2009 10:19:00 vasta tsitaadiga

nuhk kirjutas:
samast sisevõrgust kasutada ei saa ja see pole üldse Zyxeli omapära, nii on alati.


a mingit pädevat linki ka on selle kohta, et miks see nii on?

_________________
IT haldus | IT hooldus | CarrotArrow.com
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 63
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
ibndaud
HV kasutaja

liitunud: 14.06.2003




sõnum 05.11.2009 10:57:34 vasta tsitaadiga

kas port forwarding on ikka suunatud etapphaaval igalt väliselt seadmelt edasi järgmisele võrguseadmele kuni lõpuks viimase suunamiseni serverisse?
Ja üks loll küsimus ka igaks juhuks- kas see netiühendus on ikka staatilise välise ip otsas?

_________________
dumb...dumber...dumbest.......................................................microsoft
Kommentaarid: 20 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 19
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004



Online

sõnum 05.11.2009 11:16:06 vasta tsitaadiga

Sisevõrgus asuvalt kliendilt välisvõrgu aadressi kaudu samas sisevõrgus asuva teenuse poole pöördumist nimetatakse NAT loopback
Kuidas seda lubada ja millised seadmed seda võimaldavad - Google annab sellele sõnapaarile hulgaliselt vastuseid. Sh Zyxeli kohta (kas see on küll õige mudel, ei tea): http://www.piku.org.uk/diary/2009/04/17/port-forwarding-and-nat-loopback-on-a-zyxel-adsl-router

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
johunn
HV vaatleja

liitunud: 12.04.2003




sõnum 05.11.2009 11:32:27 vasta tsitaadiga

nuhk kirjutas:
Oma sisevõrku suunatud 'välisaadressi:porti' samast sisevõrgust kasutada ei saa ja see pole üldse Zyxeli omapära, nii on alati. Kas kusagilt mujalt netist on proovitud?


Sõber katsetas enda juurest kodust ja sai sama errori, mis minagi. "Remote desktop can't connect to a remote computer for one of these reasons: 1)Remote access to the server is not enabled 2)The remote computer is turned off 3)The remote computer is not available on the network."

Keegi uuris, et kas ip on staatiline. Seda ei oskagi öelda. Mul on tavaline elioni kodulahendus, aga kust seda uurida võib? Ärge näkku lööge, et ma n00b olen icon_smile.gif
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
nuhk
Kreisi kasutaja
nuhk

liitunud: 15.12.2001




sõnum 05.11.2009 12:17:27 vasta tsitaadiga

kurask kirjutas:
nuhk kirjutas:
samast sisevõrgust kasutada ei saa ja see pole üldse Zyxeli omapära, nii on alati.
a mingit pädevat linki ka on selle kohta, et miks see nii on?
Linki anda ei ole, aga paranähtuse põhjus on teekonnas, kuidas erinevate ühenduste paketid ruuteri sisemist struktuuri läbivad.
Kui mingi sisevõrgu masin pöördub Interneti poole, siis toimub kaks asja: esiteks registreerib ruuter sisevõrgu masina poolt algatatud väljuva ühenduse oma nat-tabelis ja teiseks asendab pakettides sisevõrgu aadressi ruuteri (iseenda) avaliku ip-ga (masquerade). Pakett väljub ruuterist Internetti ja vastus tuleb ruuteri avalikule ip-le. Ruuteri nat-ühenduste tabelis on kirjas, kes sisevõrgust välise aadressi poole pöördus ja selle tabeli järgi edastab ruuter väljast saabunud vastuse sisevõrku ühenduse algatajale. Ka "suunatud port" (e. virtual server) on üks nat-tabelis registreeritud "ühendus" - seal on lihtsalt püsivalt kirjas, millisele sisevõrgu aadressile avaliku ip:porti väljastpoolt saabunud paketid alati suunatakse.

Kõnealusel erijuhul ei ole ühenduse algatamine "väljuv" (ruuteri avalik ip on sama süsteemi küljes kui sisemine) ega ka vastus "sisenev" - niisugust kohalikku ühendust nat-tabelis default ei registreerita. Ka ei ole "vastus" ega "suunatud pakett" sisenev, seega ei peagi ruuter neid kuhugi sisevõrku suunama. Zywalli mulle tuntud mudelid (2M, 10. 35 ja 1050) nat loopbacki ei sisalda - samas ei meenu ka ühtki korda, kus seda tõepoolest tarvis oleks läinud.
nuhk@hot.ee
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum
hashi
Kreisi kasutaja

liitunud: 21.06.2004




sõnum 05.11.2009 13:14:28 vasta tsitaadiga

nuhk kirjutas:
Oma sisevõrku suunatud 'välisaadressi:porti' samast sisevõrgust kasutada ei saa ja see pole üldse Zyxeli omapära, nii on alati. Kas kusagilt mujalt netist on proovitud?
Heips!
Hmmm... sellele väitele vaidleks pisut vastu.

Mul on kõikse tavalisem laiatarbe ruuter LinkSys BEFSX41 ja tehtud Application & Gaming UPnP RDP(port:3389) Forwarding kindlale staatilisele sisevõrgu IP-le(192.168.0.30). Saan sellele ligi ühendudes ruuteri WAN IP kaudu nii välis- kui ka sisevõrgust. NAT on Enabled, Firewall Enabled, UPnP Enabled ja muid reegleid pole ning asi töötab. Ruuteri WAN ja LAN(192.168.0.1) on staatilised ning ta on kogu sisevõrgu jaoks ühtlasi ka GATEWAY. Toimetan selles masinas nii sisevõrgust, oma tööjaama tagant(192.168.0.3), ruuteri WAN-porti saadetud RDP abil, kui ka vajadusel kodusest arvutist.

Võrgu-skeem on umbes sama, kui teemaalgatajal, ainukese vahega, et D-Link'i asemel on LinkSys ja P660H-D1 asemel P660R-61. Viimane ruudib välist staatilist aadressisegmenti( /28) ja mingit muud funktsiooni tal põle, kui asutist ISP kaudu välismaailmaga siduda.

Ja asi toimib ehk tsiteerides legendaarseid klassikuid - "ta liigub siiski!" (Filippo aka Giordano Bruno) icon_wink.gif

_________________
Seniks...
---
Hashi


viimati muutis hashi 05.11.2009 15:51:41, muudetud 1 kord
Kommentaarid: 32 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 30
tagasi üles
vaata kasutaja infot saada privaatsõnum
nuhk
Kreisi kasutaja
nuhk

liitunud: 15.12.2001




sõnum 05.11.2009 15:02:56 vasta tsitaadiga

Huvitav eksemplar, ma ei ole sarnast varem kohanud.
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum
kurask
Kreisi kasutaja


liitunud: 07.11.2003




sõnum 05.11.2009 16:41:31 vasta tsitaadiga

nuhk kirjutas:
samas ei meenu ka ühtki korda, kus seda tõepoolest tarvis oleks läinud.
nuhk@hot.ee


Kui ma nüüd õigesti mäletan siis põhiline situatsioon on see, kus asutusel on mingi veebiserver mille poole kõik pöörduvad välist aadressi kasutades (näiteks policyga tulev browseri avaleht/extranet).

Aga minu mäletamist mööda enamik laiatarbe ruutereid oskab seda teha jah a oma eelnevale küsimusele sain ka vastuse äitäh (ma küll oleks tahtnud arvata, et põhjus on mingi muu kui tehniline, niiet tänud selgitamast)

_________________
IT haldus | IT hooldus | CarrotArrow.com
Kommentaarid: 67 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 63
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004



Online

sõnum 05.11.2009 18:04:07 vasta tsitaadiga

tsitaat:
Kui ma nüüd õigesti mäletan siis põhiline situatsioon on see, kus asutusel on mingi veebiserver mille poole kõik pöörduvad välist aadressi kasutades (näiteks policyga tulev browseri avaleht/extranet).


Jah, eriti kui on tegemist HTTPS või üle TLS-i / SSL-i käiva muu protokolliga, kui serveri sert on välja antud just välise aadressi järgi.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  Remote Desktop Services ei aksepteeri pordil 3389 välisvõrgust ühendusi
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.