- Исправляем проблему подключения к L2TP/IPSec VPN серверу за NAT
- VPN ошибка 809 для L2TP/IPSec в Windows за NAT
- L2TP VPN не работает на некоторых Windows компьютерах в локальной сети
- L2tp не работает роутер
- Настройка L2TP и PPTP на Xiaomi mi WiFi 4A. Почему не подключается к интернету?
- Ответ
- TP-LINK TL-WR842N V3
Исправляем проблему подключения к L2TP/IPSec VPN серверу за NAT
Столкнулись с интересной проблемой у одного из заказчиков после перенастройки VPN сервера Windows Server 2012 с PPTP на L2TP/ IPSec (из за отключения поддержки PPTP VPN в iOS). Изнутри корпоративной сети VPN клиенты без каких-либо проблем подключаются к VPN серверу, а вот внешние Windows клиенты при попытке установить соединение с L2TP VPN сервером, выдают такую ошибку:
The network connection between your computer and the VPN server could not be established because the remote server is not responding. This could be because one of the network devices (e.g. firewalls, NAT, routers, etc) between your computer and the remote server is not configured to allow VPN connections. Please contact your Administrator or your service provider to determine which device may be causing the problem.
В других версиях Windows о наличии аналогичной проблемы могут свидетельствовать ошибки VPN подключения 800, 794 или 809.
Стоит отметить, что данный VPN сервер находится за NAT, а на маршрутизаторе настроен проброс портов, необходимых для работы L2TP:
- UDP 1701 — Layer 2 Forwarding Protocol (L2F) & Layer 2 Tunneling Protocol(L2TP)
- UDP 500
- UDP 4500 NAT-T – IPSec Network Address Translator Traversal
- Protocol 50 ESP
В правилах Windows Firewall VPN сервера эти порты также открыты. Т.е. используется классическая конфигурация. Для подключения используется встроенный VPN клиент Windows.
VPN ошибка 809 для L2TP/IPSec в Windows за NAT
Как оказалось, проблема эта уже известна и описана в статье https://support.microsoft.com/en-us/kb/926179. По умолчанию встроенный VPN клиент Windows не поддерживает подключение к L2TP/IPsec через NAT. Дело в том, что IPsec использует протокол ESP (Encapsulating Security Payload) для шифрования пакетов, а протокол ESP не поддерживает PAT (Port Address Translation). Если вы хотите использовать IPSec для коммуникации, Microsoft рекомендует использовать белые IP адреса на VPN сервере.
Но есть и обходное решение. Можно исправить этот недостаток, включив поддержку протокола NAT—T, который позволяет инкапсулировать пакеты протокола ESP 50 в UDP пакеты по порту 4500. NAT-T включен по-умолчанию почти во всех операционных системах (iOS, Android, Linux), кроме Windows.
Если VPN сервер L2TP/IPsec находится за NAT, то для корректного подключения внешних клиентов через NAT необходимо на стороне Windows сервера и клиента внести изменение в реестр, разрешающее UDP инкапсуляцию пакетов для L2TP и поддержку (NAT-T) для IPsec.
- Откройте редактор реестра regedit.exe и перейдите в ветку:
- Для Windows 10,8.1,7 и Windows Server 2016,2012R2,2008R2 — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent
- Для Windows XP/Windows Server 2003 — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IPSec
- Создайте DWORD параметр с именем AssumeUDPEncapsulationContextOnSendRule и значением 2;
- 0 – (значение по-умолчанию), предполагается, что VPN сервер подключен к интернету без NAT;
- 1 – VPN сервер находится за NAT;
- 2 — и VPN сервер и клиент находятся за NAT.
Set-ItemProperty -Path «HKLM:SYSTEM\CurrentControlSet\Services\PolicyAgent» -Name «AssumeUDPEncapsulationContextOnSendRule» -Type DWORD -Value 2 –Force;
После включения поддержки NAT-T, вы сможете успешно подключаться к VPN серверу с клиента через NAT (в том числе двойной NAT).
L2TP VPN не работает на некоторых Windows компьютерах в локальной сети
Есть еще один интересный баг. Если в вашей локальной сети несколько Windows компьютеров, вы не сможете установить более одного одновременного подключения к внешнему L2TP/IPSec VPN серверу. Если при наличии активного VPN туннеля с одного клиента, вы попытаетесь подключиться к тому же самому VPN серверу с другого компьютера, появится ошибка с кодом 809 или 789:
По информации на TechNet проблема связана с некорректной реализацией клиента L2TP/IPSec клиента в Windows (не исправляется уже много лет).
Для исправления этого бага нужно изменить два параметра реестра в ветке HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters и перезагрузите компьютре:
- AllowL2TPWeakCrypto – изменить на 00000001 (ослабляет уровень шифрования, для L2TP/IPSec используются алгоритмы MD5 и DES)
- ProhibitIPSec – изменить на 00000000 (включает шифрование IPsec, которое часто отключается некоторыми VPN клиентами или утилитами)
Для изменения этих параметров реестра достаточно выполнить команды:
reg add «HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Rasman\Parameters» /v AllowL2TPWeakCrypto /t REG_DWORD /d 1 /f
reg add «HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Rasman\Parameters» /v ProhibitIpSec /t REG_DWORD /d 0 /f
Это включает поддержку нескольких одновременных L2TP/IPSec-подключений в Windows через общий внешний IP адрес (работает на всех версиях, начиная с Windows XP и заканчивая Windows 10).
Источник
L2tp не работает роутер
Проблема : не работает L2TP при работе через роутер,выдавая ошибку № 780
Однако не все так банально просто,что бы ради этого не стоило создавать тему с нуля.
Итак,есть у меня 2 VPN-соединения с сетью своего предприятие (крупное госпредприятие). Соединения имеют АБСОЛЮТНО идентичные настройки для подключения к VPN серверам на стороне предприятия,вплоть до логин-пароля и предварительного ключа.
VPN1 практически мной не используется из-за своей ограниченности (недоступны многие полезные ресурсы по сети),которая связана с тем,что он предназначен для публики. Построен этот сервер на аппаратной платформе и прекрасно работает в любых условиях.
VPN2 построен программно (большего админы не сказали) и вся эта история связана как раз с ним.
Под WinXP соединение происходит нормально,как под роутером,так и напрямую (с присвоением белого IP-а).
Под Win7 соединение происходит нормально только при прямом подключении кабеля,а если через роутер,то выдает ошибку 789 (ошибка согласования протокола безопасности).
Я в прострации. Спихнуть все на роутер (TP-Link 741ND) тяжело,т.к. явно видна зависимость проблемы от ОС. Да и на ADSL роутере с другого места от D-Link проблема та же самая.
В результате приходится сносить 7-ку и ставить XP,что меня не очень устраивает.
Помимо практического решения,данная проблема интересна теоретически. Что такого нет в 7,что есть в XP и как эта разница стыкуется с подключением через роутер ?
Если бы были закрыты порты для L2TP или роутер не пропускал этот протокол,то не работало бы под любой осью. Но как ось может влиять на работу роутера,прошивка которого написана на Лине .
Мой мозг разрывается. Одна особенность : ошибка 789 вылетает,когда в роутере разрешен пропуск IPSEC,причем невзирая от разрешения/запрета на пропуск L2TP. Открытие порта под L2TP,в т.ч. путем активации зоны DMZ,не помогают.
Источник
Настройка L2TP и PPTP на Xiaomi mi WiFi 4A. Почему не подключается к интернету?
У меня провайдер осуществляет доступ в интернет через L2TP на данном роутере к сожалению данный протокол отсутствует.
PPTP тоже имеется, дали адрес сервера и логин пароль, при добавлении vpn на китайском пишет (перевёл — набор номера) и естественно нет доступа в интернет.
В настройках сети статический ip маску шлюз dns прописал, на локальный сайт провайдера зайти получается.
Как я понял не поднимается VPN тунель.
Ответ
Добрый день. Геннадий, настроить L2TP или PPTP подключение к интернету на роутере Xiaomi mi WiFi 4A можно только один способом – через добавление нового протокола в настройках VPN на роутере. Как вы и делаете. Я не очень понял, что значит:
Обычно используется какой-то один конкретный протокол. Уточните у провайдера какой именно протокол он использует. И добавьте этот протокол в настройках роутера в разделе «Advanced» — «VPN», нажав на кнопку «Add service».
Дальше просто выбираем протокол PPTP или L2TP и задаем имя пользователя, пароль, адрес сервера. Обязательно проверьте , правильно ли вы вводите эти данные. Если что-то указать неправильно, то Xiaomi mi WiFi 4A не сможет подключится к интернету (провайдеру).
Если все правильно указать, то Xiaomi mi WiFi 4A должен подключиться к интернету. При условии, что стороны провайдера нет никаких ограничений.
В настройках сети статический ip маску шлюз dns прописал
Где вы прописали статические адреса? В настройках роутера? Обычно провайдер автоматически выдает все эти адреса. Попробуйте в настройках, на вкладке «Network settings» установить тип подключения DHCP.
Если все правильно настроено, а Xiaomi mi WiFi 4A все ровно не подключается к интернету – позвоните в поддержку интернет-провайдера. Может они что-то подскажут.
Источник
TP-LINK TL-WR842N V3
Позвоните по данному номеру телефона уточните ваш вопрос у них
С настройками должны помочь
А по этапам создания VPN-подключения у меня есть какие-либо ошибки или нет?
МОжет где порты местами перепутал,или IP не тот или не там вбил и так далее
1 почему вы решили пробразывать порты 8080 внешний на 80 внутрений если набор портов определенных протоколом совсем иной?
2 как вы проверяете подключение к серверу?
Ваш клиент должен находиться за вашим роутером. Если у вас и сервер и клиент сидят в одной серой сети, нет ничего странного что ничего не работает
3 L2 Маршрутизатор звучит сильно 😉
The opinion expressed by me is not an official position of Microsoft
1 почему вы решили пробразывать порты 8080 внешний на 80 внутрений если набор портов определенных протоколом совсем иной?
2 как вы проверяете подключение к серверу?
Ваш клиент должен находиться за вашим роутером. Если у вас и сервер и клиент сидят в одной серой сети, нет ничего странного что ничего не работает
3 L2 Маршрутизатор звучит сильно 😉
The opinion expressed by me is not an official position of Microsoft
еще раз, порт вам нужен не произвольный а конкретный обусловленый протоколом. Для L2TP их целая пачка из 4х портов (1 самого L2TP + 3 для ipSec) и 80 среди них нет.
В первой инструкции предпологалось что сервер интерфейсом торчит в интернет, поэтому там все порты доступны априори, вам же необходимо их пробросить на маршрутизаторе
The opinion expressed by me is not an official position of Microsoft
Порт 1701 можно использовать?
А по второй моей ссылке не проброс разве?
все нужные порты, а также ключ реестра (потому что клиент за NAT) хорошо описаны тут — ссылка. статья для сервера в домене Active Directory. Если вы не используете DHCP, то может потребоваться настройка маршрутизации на хостах в сети сервера.
Создал VPN-соединение, общие свойства: IP: 192.168.0.111
Я думаю что вам нужно у производителя роутера выяснить этот вопрос
У меня рабочая группа и DHCP как раз.
Блин, может вообще другой протокол попробовать — с этим чем дальше в лес, тем больше неразберихи. Не для первого раза такое. Вляпался, блин
У меня рабочая группа и DHCP как раз.
Блин, может вообще другой протокол попробовать — с этим чем дальше в лес, тем больше неразберихи. Не для первого раза такое. Вляпался, блин
тогда игнорируйте настройку сертификатов и RADIUS сервера. Если вы делаете по ссылкам, которые вы привели выше, то давайте ещё раз:
— VPN на сервере 192.168.0.100 настроен
— порты на роутере проброшены так:
= 1701 UDP -> 192.168.0.100
= 500 UDP -> 192.168.0.100
= 4500 UDP -> 192.168.0.100
— на клиенте исправлен реестр:
— на клиенте создано VPN подключение:
- Предложено в качестве ответа Vector BCO Moderator 7 ноября 2020 г. 15:52
- Помечено в качестве ответа stahanovec25 12 ноября 2020 г. 13:29
— VPN на сервере 192.168.0.100 настроен
— порты на роутере проброшены так:
= 1701 UDP -> 192.168.0.100
= 500 UDP -> 192.168.0.100
= 4500 UDP -> 192.168.0.100
— на клиенте исправлен реестр:
— на клиенте создано VPN подключение:
А 192.168.0.111 можно вместо *.*.*.100 ? А то вся бухгалтерия, расчетные группы и прочие склады сидят по РДП к *.*.*.111.
Порты все 3 пробрасывать или любой из них?
При этом меняться каждые 10 минут разброс не маленький по этому проще у провайдера статику подключить
Это ж нужно будет руководству обосновывать. А у нас на все один ответ и уже слышал много раз: «Оставь все как есть!»
Это я втихаря учусь понемногу всему постепенно. В нашей деревне даже позвонить некому спросить что и как наладить и настроить. Сидеть,не развиваясь, — тоска лютая
— VPN на сервере 192.168.0.100 настроен
— порты на роутере проброшены так:
= 1701 UDP -> 192.168.0.100
= 500 UDP -> 192.168.0.100
= 4500 UDP -> 192.168.0.100
— на клиенте исправлен реестр:
— на клиенте создано VPN подключение:
А 192.168.0.111 можно вместо *.*.*.100 ? А то вся бухгалтерия, расчетные группы и прочие склады сидят по РДП к *.*.*.111.
Порты все 3 пробрасывать или любой из них?
Это порты для VPN сервера, пробарсываются для VPN сервера, а не RDP-серверов.
Если на роутере нет постоянного адреса (меняется с каждой перезагрузкой роутера) — или купите статический адрес, или используйте DynDNS (или на роутере, или на каком либо сервере). А вообще, я бы рекомендовал поменять роутер на какой-нибудь Mikrotik, который, кстати, сам умеет делать VPN-ы.
Это порты для VPN сервера, пробарсываются для VPN сервера, а не RDP-серверов.
Если на роутере нет постоянного адреса (меняется с каждой перезагрузкой роутера) — или купите статический адрес, или используйте DynDNS (или на роутере, или на каком либо сервере). А вообще, я бы рекомендовал поменять роутер на какой-нибудь Mikrotik, который, кстати, сам умеет делать VPN-ы.
Я понял, что для VPN-сервера) Непонятно выразился. Я имел в виду можно ли заменить предложенный Вами 192.168.0.100 на 192.168.0.111?
Он у сервера как раз такой и его в статический хотелось бы записать, а по RDP к нему как раз по этому адресу подключаются.
У роутера с перезагрузкой адрес не меняется, всегда такой остается: 212.22.67.69
А Микротиков у меня никогда не было и вроде как они сложнее в настройках, чем остальные, судя по отзывам в сети. Опять же ,мне не у кого в деревне будет спросить что и как
Роман, не понял Вашего предложения — что значит поделить сеть? ))
прочтите что написал Гастарбайтер. вы настроили полови а вторую недопоняли, он вам все расстолковал осталось сделать. Роман дает произвольные советы не относящиеся к сути вопроса (крайне часто), поэтому я не рекоммендую на них опираться
80 порт вам не нужен, белый ip нужен — об этом даже в вашей ссылке написано
The opinion expressed by me is not an official position of Microsoft
1 нарисуйте схему сети с IP адресами, что к кому и как подключено
2 расспишите что вам необходимо сделать и где (например в виде таблички :
— проверить wan и lan адреса, разобраться есть ли белый адрес на wan интерфейсе и если нет, то узнать как его получить (цены, бумаги итд)
— настроить dyndns при необходимости (почитать что это такое, как работает и зачем нужно)
— настроить проброс портов согласно инструкции от Гастарбайтера
— проверить настройки согласно статьи из вопроса с комментариями Гастарбайтера
— настроить VPN подключение
отметьте для себя в табличке что сделано, и понимаете ли вы хоть приблизительно почему это сделано именно так. Так должна систематизироваться каша в голове.
Комментарии Романа и мои можете проигнорировать вообще. Я их давал из расчета натолкнуть на правильную мысль но Гастарбайтер сделал это лучше.
ПС другие VPN сервера настраиваются похожим образом, поэтому все ломать и строить заново нет большого смысла так как все равно придете к тем же вопросам
The opinion expressed by me is not an official position of Microsoft
вот «это» — это создание VPN-подключения на клиенте. использование PowerShell в данном случае гораздо удобнее и быстрее, чем кликать — далее->далее и т.д.
Давайте я вам покажу схему, как это всё работает:
Вот так обычно делают сети и доступ к корпоративным ресурсам. Если хотите вообще чтобы круто было — VPN сервер можно настроить на использование Дву-Факторной Аутентификации (это когда пользователи подтверждаю на своём телефоне, что они действительно подключаются по VPN)
Ребята, спасибо,что помогаете.
Завтра буду на работе — нарисую подробно (или скринов наделаю)
Нашел на компе домашнем , фотографировал летом
«Белый» IP провайдер не выдает, поэтому DYDNS
Потом порты 1701, 500 и 4500
Следующий шаг: правка реестра сервера, проверка брандмауэра входящие и исходящие «разрешить» для портов 1701, 500 и 4500 (доменные, частные, публичные).
Межсетевой экран — выключить (?), если правильно понял
Так. кто из нас двоих идиот: я или парень, с кем я разговаривал, позвонив провайдеру по поводу белого или серого IP?
Он сказал, что серый. Тогда почему в настройках роутера WAN IP — 212.22.67.69 и по сайту www.2ip.ru тоже 212.22.67.69. Получается, что адрес белый? И тогда DYNDNS не нужно было включать?
Еще вот это включено
Следующий шаг: правка реестра сервера
Межсетевой экран — выключить (?), если правильно понял
оставить включённым, и включить нужные правила (если их нет, создать для портов 500,4500,1701)
И тогда DYNDNS не нужно было включать?
перезагрузите роутер — если адрес изменится — значит DynDNS нужен.
На клиенте в подлючении указывается не IP, a DynDNS имя
Следующий шаг: правка реестра сервера
А вот же выше Vector BCO написал:
Сервер
— изменить реестр
И тогда DYNDNS не нужно было включать?
перезагрузите роутер — если адрес изменится — значит DynDNS нужен.
На клиенте в подлючении указывается не IP, a DynDNS имя
DNS не меняется после перезагрузки
Кстати, перезагрузки через системные настройки внутри интерфейса роутера достаточно или лучше кнопкой перезагружать?
А вот же выше Vector BCO написал:
Сервер
— изменить реестр
И тогда DYNDNS не нужно было включать?
перезагрузите роутер — если адрес изменится — значит DynDNS нужен.
На клиенте в подлючении указывается не IP, a DynDNS имя
DNS не меняется после перезагрузки
Кстати, перезагрузки через системные настройки внутри интерфейса роутера достаточно или лучше кнопкой перезагружать?
через интерфейс. Не ДНС должен меняться, а WAN адрес.
А вот же выше Vector BCO написал:
Сервер
— изменить реестр
The opinion expressed by me is not an official position of Microsoft
А вот же выше Vector BCO написал:
Сервер
— изменить реестр
то я пример плана рассписпл невнимательно прочитав инструкцию 😉
The opinion expressed by me is not an official position of Microsoft
А я уже внес изменения в реестр на сервере ) не нужно было? как откатиться назад?
Проверил по 2ip.ru порты — закрыты
Динамический DNS выключен
Это домашний, да. Чтобы из дома можно было подключаться, если рассадят по домам как по весне.
Сначала себе пробую с вашей помощью настроить, далее -везде.
Был еще ноутбук, с которого я пробовал подключаться, используя сеть другого пердприятия, теперь остался вот этот домашний.
Кроме » MS-chap V2, и шифрование данных — максимальное» пока что все верно?
Это домашний, да. Чтобы из дома можно было подключаться, если рассадят по домам как по весне
Его трогать не надо. Он никак не участвует в подключении по VPN
Кроме «MS-chap V2, и шифрование данных — максимальное» пока что все верно?
Его трогать не надо. Он никак не участвует в подключении по VPN
то есть вернуть домашний роутер на дефолтные настройки, которые были до моих изменений?
у моего роутера серый айпи, после перезагрузки меняется. Это имеет значение?
домашний роутер никак не должен влиять. Скачайте программу Nmap — ссылка, и проскорируйте UDP порты из дома. Может у вас домашний провайдер блокирует L2TP, в таком случае надо будет настраивать SSTP, а это сертификаты и всё такое. Вот статья с того же ресурса — ссылка.
Так же проверьте логи на домашнем компе и VPN сервере, может там будет номер ошибки.
Ещё попробуйте вместо EAP поставить «разрешить следующите протоколы» — MS-Chap v2
логи пустые почему-то, по nmap порты закрыты, «разрешить следующие протоколы» пробовал
на сервере закрыт 1701, а дома- 500?
После перезагрузки роутера 2 IP. Это нормально?
еще раз — забудьте про Асус. не тестируйте IP 100.ч.ч.ч
а так да, на сервере закрыт 1701. проверяйте в правилах виндового фаервола.
вот для 169.254.126.232
если это ошибка в создании правила брандмауэра, то где ошибка?
сервер утром смогу посмотреть. Но правила я создавал одинаково -одни открыты,другие — нет
stahanovec25, отрывать исходящие порты нет нелобходимости на Win Firewall так как по умолчанию весь исходящий траффик разрешен. Перепроверить правила Firewall необходимо по стороне сервера и правила должны быть входящими.
Что до ip 169.254.126.232 и 100.х.y.z не нужно проверять, вам нужен IP сервера (212.А.В.С)
Подключение происходит с клиента на сервер, и именно єто проверяется nmap`ом.
Так же на стороне сервера стоит посмотреть что порты прослушиваются через netstat -an
На схеме 1, 2, 3 траффик блокировать может только провайдер (nmap по портам к IP роутеру сервера)
4 — фаервол на роутере перед сервером (проверка на роутере перед сервере)
5 — должно быть настроено перенаправление портов на сервер (проверка на роутере перед сервером)
6 — firewall windows server по умолчанию блокирует входящие подключения — необходимо разрешить подключение по всем 3м портам (проверка на windows firewall сервера)
7 — подключение далее происходит с сервисом который может быть выключен или неправильно настроен
8 — сервис VPN (проверка через netstat -an)
The opinion expressed by me is not an official position of Microsoft
в логах есть ошибка 20227 RAS Client и 8193 VSS , ошибка 1014 DNS-client.
Vector BCO, я с провайдером разговаривал и они сказали,что с хи стороны никаких запретов и блокировок нет.
Насчет фаервола, вот по совету Гастарбайтера я nmap’ом проверил порты на Асусе и на рабочем ТП-ЛИНКе, одни открыты,а другие — нет. Как такое может быть,если я создавал их по одной схеме.
Проверка на роутере перенаправления портов же уже вы мне выше показывали и все скрины настроек есть. О_о
п.8 — netstat проверю.
Схему классную нарисовали )
в логах есть ошибка 20227 RAS Client и 8193 VSS , ошибка 1014 DNS-client.
Vector BCO, я с провайдером разговаривал и они сказали,что с хи стороны никаких запретов и блокировок нет.
Насчет фаервола, вот по совету Гастарбайтера я nmap’ом проверил порты на Асусе и на рабочем ТП-ЛИНКе, одни открыты,а другие — нет. Как такое может быть,если я создавал их по одной схеме.
Проверка на роутере перенаправления портов же уже вы мне выше показывали и все скрины настроек есть. О_о
п.8 — netstat проверю.
Схему классную нарисовали )
еще раз — забудьте про Асус . не тестируйте IP 100.ч.ч.ч
а так да, на сервере закрыт 1701. проверяйте в правилах виндового фаервола.
(С) Гастарбайтер
ПС провайдеру верить себя не уважать 😉
The opinion expressed by me is not an official position of Microsoft
- Изменено Vector BCO Moderator 10 ноября 2020 г. 18:11
Если я завтра пересоздам правило на сервере и закрытый порт откроется, о чудо,то получается,что провайдер блокирует порты на домашней точке? В данном случае Ростелеком.
Косвенно, вот, такое возможно:
? И тогда беда бедовая выходит
брандмауэр — правильно галочку поставил: разрешить все подключения входящие или надо подключения с ipsec?
netstat -an (сервер). Интересуют только UDP?
По nmap порты открыты,а по https://www.portchecktool.com — закрыты
Еще раз прошелся по ролям и компонентам сервера удаленного доступа (была в свое время настроена Особая конфигурация) ,а не VPN+NAT. Порты L2TP не появляются
Получается так. Это прошлый человек устанавливал. Они могут влиять на подключение по L2TP?
Что значит бесполезно пробрасывать? Предлагаете смириться?) Нет уж. Да и как же они закрыты. если по nmap — открыты?
Получается так. Это прошлый человек устанавливал. Они могут влиять на подключение по L2TP?
конечно. там должны быть правила, которые определяютс какие протоколы используется. По ссылке, которой я давал тоже описывается настройка правил.
Что значит бесполезно пробрасывать?
всё у вас нормально с портами (в след. раз пишите порты через запятую). Filtered означется сервер отфильтровал трафик по своим сображениям (типа как чего-то не хватает для подключения)
по этой статье делать?
может просто отключить роль NPS этой?
то есть отсюда начинать ?
да. у вас будет 192.168.0.111
посмотрите в политиках, есть ли там что. А то может и нет ничего, тогда можно и удалить роль [резервную копию не забудьте сделать]
в политиках пусто. может отменить эту роль и не мучатсья?
jотключил роль, какие дальше действия?
читайте логи, там должен быть номер ошики или гуглите текст ошибки с фото
и пожалуйста, вставляйте картинку только текстом ошибки, а не всего экрана
Связь с сервером удаленного доступа установлена пользователем SYSTEM.
и тут же: Пользователь SYSTEM установил удаленное подключение L2TP VPN, которое завершилось сбоем. Возвращен код ошибки 720.
код события: 20227
вот это подойдет? https://nastroisam.ru/oshibka-720-ispravim/
винсок и ресетлог уже сделал — не помогло, дальше есть смысл или забить на все это уже в конце концов. Это невыносимо становится
у ноутбука адрес 192.168.0.109, в VPN поменял с 212.22.67.69 на 192.168.0.111 — та же самая ошибка 720.
а вот эта настройка на клиенте — самое стойкое шифрование — где такая же на сервере?
только это нашел
Проблема с ноутбуком с подключением по VPN из локальной сети решилась переключением с dhcp на статический пул адресов.
Потом с мобильника создал личную точку доступа, подключился с ноутбука к ней, настройки VPN изменил с 192.168.0.111 на 212.22.67.69 и снова ошибка , уже 809.
Ошибка 809 ушла с добавлением в реестр ноутбука правок отсюда:
После переключения в настройках удаленного доступа и маршрутизации пошли люди, которые подключались к 1с по РДП,с жалобами,что у них разрываются соединения с сервером
а причем тут они? разрывы соединений пошли после изменения настроек маршрутизации и удаленного доступа и только у тех, кто подключается по РДП
это может быть из-за того,что мной зарезервирован для VPN адрес 192.168.0.111 и люди, подключающиеся по RDP идут по этому же адресу?
это может быть из-за того,что мной зарезервирован для VPN адрес 192.168.0.111 и люди, подключающиеся по RDP идут по этому же адресу?
поясните эту фразу
зачем люди идут по этому адресу если на нем сидит ваш vpn сервер?
The opinion expressed by me is not an official position of Microsoft
Роман, нет никакого 1с-сервера выделенного, он крутится рядом с файловым 🙂
Саму 1С приезжал настраивал из другого города какой-то пограмист и уехал. Всё 🙂 У нас здесь нет по 1С никого в деревне.
Я максимум что могу — это установить ее, подгрузить базы данных, пользователей там создать\пересоздать. положить ее с файловым сервером и работникам предприятия настроить RDP-подключение, чтобы они удаленно работали
Vector BCO -может я неправильно выразился. У сервера внутренний IP — 192.168.0.111, по нему же по RDP подключаются.
VPN-подключение создано на 212.22.67.69, подключаюсь к серверу через удаленный рабочий стол с адресом 192.168.0.111
Или я что опять не так делаю? 🙂
Потом с мобильника создал личную точку доступа, подключился с ноутбука к ней, настройки VPN изменил с 192.168.0.111 на 212.22.67.69 и снова ошибка , уже 809.
Ошибка 809 ушла с добавлением в реестр ноутбука правок отсюда:
После переключения в настройках удаленного доступа и маршрутизации пошли люди, которые подключались к 1с по РДП,с жалобами,что у них разрываются соединения с сервером
Это же отлично, что VPN рабоатет! Если есть разрывы, то первое что надо проверить — скорость интернета у домашних пользователей.
Да, осталось проверить еще дома вечером. 🙂 Вы все мне очень помогаете, за что огромное спасибо
Они не по домам,а на складах предприятия и еще несколько человек в здании, где я. Ошибка не у всех и в событиях как раз в то время как соединения отваливались была запись с названием «регистрация сервера DCOM не прошла за отведенное время», н оя с ней позже буду разбираться. У большинства пока никаких проблем, тьху-тьху.
Вопрос: а вот по созданному подключению этому сколько человек могут подключаться теперь? Сколько мне нужно?
А дальше можно прокинуть сигнал к компьютерам в рабочей группе локальной сети?
когда впн подключен — вы попадаете в корпо сеть 192.168.0.0/24 и можете по ней передвигаться куда вам будет угодно
если же компы находятся в другом фрагменте сети например в 10.11.12.0/24 то вам нужно будет прописать маршруты к этой сети через роутер в сети 192.168.0.0
The opinion expressed by me is not an official position of Microsoft
Внутри адреса DHCP раздаются. Да и куда расширять — у нас всего порядка 60 компьютеров,а не 6.000.
Роман, почему Вы так активно продвигаете именно Радмин? )) У нас он никому не «зашел», кто на Тим Вьюер, кто на ЭниДеск.
Сейчас вот всех на VPN L2TP пересажу, нечего по ТимВьюерам этим шляться 🙂
ЗЫ: пару дней передохну и начну постигать другие протоколы. =)
Ну да если те компы сеть не поменяют а локальная сеть она меняется даже если подключен постоянный ip адрес локальный адрес не возможно зафиксировать но можно попробовать это сделать через такое приложение как Radmin_vpn только вот он уже будет занят и к нему не получиться сделать подключение так как он будет использоваться уже кем то в сети ))
А вообще интересно это как радио частота можно ли купить локальный адрес и использовать его во внешней сети интересно ?
Да и скорее всего все локальные адреса уже заняты кем то нужно расширять локальную сеть!
А то вдруг он пропишет локальные адреса и они окажутся уже занятыми другой сетью)
Роман, ответы на ваши вопросы содержаться в RFC регулирующих сетевые протоколы.
Если в кратце то вы не можете купить серый адрес и использовать его в белом пространстве. Физически нет такой возможности.
Локальными адресами (серой зоной) вы управляете на свое усмотрение, и наверняка вы знаете кому и какие адреса у вас в квартире/предприятии выданы. Глобальные (белые адреса) можно рассматривать по аналогии почтового адреса — город, улица, номер дома, номер квартиры уникальны. Локальные адреса можно рассматривать как помещения внутри вашей квартиры или дома — кухня, прихожая, туалет, спальня. То что у соседа туалет занят никак не влияет на то занят ли ваш.
Почитайте как работают сети, так как ваши вопросы сводят ваши комментарии к тому что их никто не воспринимает всерьез
The opinion expressed by me is not an official position of Microsoft
Источник