Назад | Перейти на главную страницу

DirectAccess: клиент получает ошибку icmp с адреса IPv6

Простите за наивность, но я никогда раньше не устанавливал DirectAccess, я уже провел некоторое исследование и не смог найти соответствующий ресурс. Позвольте мне представить небольшую предысторию, а затем я перейду к вопросу.

Сервер 2012R2 настроен за NAT с портами 443 и 6200 (нужен ли этот порт?), Перенаправленными в глобальную сеть. К этому IP-адресу WAN также подключен домен.

На сервере работают как DA, так и CA, при этом DC находится на отдельном сервере 2012R2.

По крайней мере, согласно консоли управления удаленным доступом, сервер работает надлежащим образом:

Я перебросил клиента в домен в группу DirectAccessClients AD. Вот ошибка, которую я получаю от клиента:

Насколько мне известно, для IPv6 не настраивается ничего особенного (DHCP на DC может даже не быть настроен для их назначения).

Что нужно сделать, чтобы мой клиент правильно подключился к сети?

Прилагается часть журнала отладки:

[4/10/2015 8:18:31 AM]: The public DNS Server (2001:4860:4860::8888) does not reply on ICMP Echo requests, the request or response is maybe filtered?    
[4/10/2015 8:18:31 AM]: NLS is reachable via HTTPS, the client computer is connected to the corporate network (internal).    
[4/10/2015 8:18:31 AM]:      Found (unique) DNS server: [redacted]::1
[4/10/2015 8:18:31 AM]:      Send an ICMP message to check if the server is reachable.
[4/10/2015 8:18:31 AM]: DNS Server [redacted]::1 does not reply on ICMP Echo requests.

ПРИМЕЧАНИЕ. Я понятия не имею, откуда взялся Google IPv6 DNS?

Кажется, каждая соответствующая ошибка связана с IPv6 DNS, есть идеи, как ее решить?

Я думаю, что это автоматически назначается прямым доступом, во всех моих развертываниях, когда я вижу такую ​​ошибку, она связана с одним из двух элементов:

  1. Брандмауэр Windows выключен на сервере и клиентах, используемых при развертывании DA. Для правильной работы необходимо включить брандмауэр Windows.

  2. IPv6 не настроен на DA-сервере и / или IPv6 не настроен на DNS-сервере, на который указывает DA-сервер. Это влечет за собой создание надлежащей DNS-зоны обратного IPv6 на DNS-сервере и регистрацию AAAA Records и PTR Records как для DA-сервера, так и для DNS-сервера.

https://support.microsoft.com/en-us/help/929852/how-to-disable-ipv6-or-its-components-in-windows - Я использовал инструменты «Microsoft Fix it 50440» и «Microsoft Fix it 50444» на клиентском компьютере (разверните таблицу, и значки здесь не являются рекламой, они являются установщиками). Они повторно включают IPv6 в уязвимых системах.

Мастер установки удаленного доступа настраивает службу NLS на сервере. Это активирует порт 62000, который должен быть доступен для компьютеров во внутренней сети. Необязательно, чтобы у этого порта был публичный NAT, единственный необходимый порт - 443.