Простите за наивность, но я никогда раньше не устанавливал DirectAccess, я уже провел некоторое исследование и не смог найти соответствующий ресурс. Позвольте мне представить небольшую предысторию, а затем я перейду к вопросу.
Сервер 2012R2 настроен за NAT с портами 443 и 6200 (нужен ли этот порт?), Перенаправленными в глобальную сеть. К этому IP-адресу WAN также подключен домен.
На сервере работают как DA, так и CA, при этом DC находится на отдельном сервере 2012R2.
По крайней мере, согласно консоли управления удаленным доступом, сервер работает надлежащим образом:
Я перебросил клиента в домен в группу DirectAccessClients AD. Вот ошибка, которую я получаю от клиента:
Насколько мне известно, для IPv6 не настраивается ничего особенного (DHCP на DC может даже не быть настроен для их назначения).
Что нужно сделать, чтобы мой клиент правильно подключился к сети?
Прилагается часть журнала отладки:
[4/10/2015 8:18:31 AM]: The public DNS Server (2001:4860:4860::8888) does not reply on ICMP Echo requests, the request or response is maybe filtered?
[4/10/2015 8:18:31 AM]: NLS is reachable via HTTPS, the client computer is connected to the corporate network (internal).
[4/10/2015 8:18:31 AM]: Found (unique) DNS server: [redacted]::1
[4/10/2015 8:18:31 AM]: Send an ICMP message to check if the server is reachable.
[4/10/2015 8:18:31 AM]: DNS Server [redacted]::1 does not reply on ICMP Echo requests.
ПРИМЕЧАНИЕ. Я понятия не имею, откуда взялся Google IPv6 DNS?
Кажется, каждая соответствующая ошибка связана с IPv6 DNS, есть идеи, как ее решить?
Я думаю, что это автоматически назначается прямым доступом, во всех моих развертываниях, когда я вижу такую ошибку, она связана с одним из двух элементов:
Брандмауэр Windows выключен на сервере и клиентах, используемых при развертывании DA. Для правильной работы необходимо включить брандмауэр Windows.
IPv6 не настроен на DA-сервере и / или IPv6 не настроен на DNS-сервере, на который указывает DA-сервер. Это влечет за собой создание надлежащей DNS-зоны обратного IPv6 на DNS-сервере и регистрацию AAAA Records и PTR Records как для DA-сервера, так и для DNS-сервера.
https://support.microsoft.com/en-us/help/929852/how-to-disable-ipv6-or-its-components-in-windows - Я использовал инструменты «Microsoft Fix it 50440» и «Microsoft Fix it 50444» на клиентском компьютере (разверните таблицу, и значки здесь не являются рекламой, они являются установщиками). Они повторно включают IPv6 в уязвимых системах.
Мастер установки удаленного доступа настраивает службу NLS на сервере. Это активирует порт 62000, который должен быть доступен для компьютеров во внутренней сети. Необязательно, чтобы у этого порта был публичный NAT, единственный необходимый порт - 443.