Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Удаленная подсеть (VPN): не применяются групповые политики

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

endoffile

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Точно такая же проблема. Была.
В кратце о сети:
Есть филиал большой компании, у этого филиала несколько подразделений в других городах. В филиале стоит маршрутизатор Cisco 2821, в подразделениях - Cisco 877 или 871. Между ними прокинут туннель. Контроллер домена стоит в филиале, в подразделениях 3 - 4 компьютера, своих серверов у них нет.
 
Все прекрасно работало до тех пор пока у филиала и его подразделений был свой лес AD, в котором был 1 домен.
 
В один прекрасный момент с целью интеграции ИС филиала в единую ИС компании структура AD была переделана и стала следующей:
Имеется рутовый домен company.loc, далее в филиалах домены filial1.company.loc, filial2.company.loc и т.д. у филиалов, как и было ранее есть подразделения, у которых своих доменов нет.
 
Вот в подразделениях и начались внезапно проблемы описанные в начале темы.
За 2 недели шаманства были перепробованы все методы предложенные выше, проверены DNS, сайты, антивирус, каналы связи, MTU, репликация, аксесс листы, маршруты, внесена куча изменений в реестре подопытной машины подразделения, меняли порядок загрузки служб, порядок обработки политик, и много всего помимо этого. Результат всегда оставался один - политики при загрузке не применялись, но при выполнении gpupdate - появлялась запись, что политики применены, надо только перезагрузиться, и все по новой...
 
Проблема решилась после отключения STP на портах маршрутизаторов к которым подключены машины в подразделениях (spanning-tree portfast).
 
Пока остается загадкой как же все работало до перехода в единую ИС.
Надеюсь кому-то пригодится данная информация.
Если кто-то может прокомментировать или есть теории почему STP вдруг стал мешать - буду рад, можно будет и поэксперементировать.

Всего записей: 2 | Зарегистр. 23-08-2006 | Отправлено: 08:10 20-02-2009
admin931



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а на каком ВПН-не связь реализована? и как?  
у нас тут в удаленном офисе раньше тоже подобное было (win2003 ipsec), решилось само при выделение для шлюза линуксовой машина с OpenVPN правда в режиме tcp , а не udp...

Всего записей: 214 | Зарегистр. 07-12-2005 | Отправлено: 11:47 14-09-2009 | Исправлено: admin931, 11:48 14-09-2009
nitrokamera

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Очень актуальная тема!
У меня сеть с несколькими сайтами, в сетях где установлен контроллер никаких проблем с применением политик - нет!
 
Там же где контроллера нет, а сеть натравлена например на Default First Site, политики не применяются... все таже ошибка 1054, не применяется даже с помощью gpupdate /force.
 
Настройки DNS у клиента следующие - Предпочитаемый PDC, дополнительный BDC все ключевые порты от клиента к серверу и на оборот отвечают (445, 389, 135, 139, 53 и т.п.)
В Active Directory Sites and Services созданы подсети удаленных точек и натравлен на Defaul First Site,  в общем все по правилам. у всех клиентов nslookup FIRMA.lan проходит на УРА.
 
VPN организован на маршрутизаторах CISCO 877, 857, 2801 с использованием IpSec, то что рекомендовал endoffile - не помогло (похоже на этих моделях роутеров STP отключен по умолчанию).
 

Всего записей: 16 | Зарегистр. 13-02-2008 | Отправлено: 15:17 03-10-2009
nitrokamera

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я разобрался! Все дело в фрагментации трафика, решается либо подбором MTU, либо политикой маршрутизации, которая снимает DF Бит.
Для диагностики использовал пинг в 1500 байт, если он через туннель не проходит - политики не применяются!
Так же можно просто убрать IpSec и политики начнут применяться...

Всего записей: 16 | Зарегистр. 13-02-2008 | Отправлено: 13:57 16-10-2009
HomoLogicus



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А можно попдробнее по шаманство с MTU? Где именно шаманить?

Всего записей: 28 | Зарегистр. 12-07-2005 | Отправлено: 20:45 20-01-2010
emfs

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
HomoLogicus

Цитата:
А можно попдробнее по шаманство с MTU? Где именно шаманить?

 
Просто изменяй величину MTU либо через реестр, илбо утилитку соотв. поищи. Их много.

Всего записей: 900 | Зарегистр. 09-07-2007 | Отправлено: 16:54 02-05-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Удаленная подсеть (VPN): не применяются групповые политики


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru