DNS löst keine internen Namen mehr auf nach Configanpassung seitens LC Techniker

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

Antworten
pixl
Beiträge: 10
Registriert: 05 Nov 2020, 07:16

DNS löst keine internen Namen mehr auf nach Configanpassung seitens LC Techniker

Beitrag von pixl »

Hallo!

Vor Kurzem war ein LANCOM Techniker (von der Telekom) auf unseren Router und hat mal wieder die VPN Verbindungen angepasst.
Neue Routen, neue Namen, IkeV2, bisschen Firewall (QoS) -Soweit sogut.

Am nächsten Tag stellte ich fest, dass die Domäne des Hauptstandortes nicht mehr verfügbar ist. Ebenso dass die DNS Auflösung nicht mehr klappt.
Beim Support angerufen und natürlich wen komplett anderes ans Telefon bekommen der sehr viel vermutet hatte und offenbar doch keine Lösung parat hatte. Auf mehrmaliges Bitten, dass ich gerne den Techniker sprechen möchte, der auch die Routen angepasst hatte, wurde ich nur hingehalten mit: 'Eigentlich traue ich mir sowas auch zu'. Schlussendlich habe ich mich damit abgefunden, dass ich den "Wunschtechniker" (der wirklich was drauf hat) nicht mehr erreichen werde.

Da ich es satt habe, ständig wen Neues am Telefon zu haben - der sich ohnehin (wie alle anderen) über seine Vorgänger beschwert "Macht man nicht so; wie kann man nur; dass das überhaupt funktioniert..." versuche ich es mit Schwarmintelligenz, nämlich hier :)

Folgender Aufbau:

3 Standorte; 3 LANCOM 1783VA via Site2Site permanent via IkeV2 verbunden.
In der Zentrale steht der DNS Server sowie der Domain Controller.

An Standort 1(extern) und 2(extern) funktioniert seither die DNS Auflösung nicht mehr.

An meinem TestPC an Standort 1 ist die IP Config wie folgt:
1ter DNS => lokale Router IP (192.168.4.xxx)
2ter DNS => DNS in der Zentrale (192.168.20.xxx)

Sowohl ping wie auch nslookup läuft ins Leere:
nslookup ZentralerDNSServer
Server: localerLANCOM.domaene.local
Address: 192.168.4.xxx

*** ZentralerDNSServer wurde von localerLANCOM.domaene.local nicht gefunden: Query refused.
Namensauflösung zu Cloudflare bspw. funktioniert einwandfrei.

DNS Cache bereits geleert, Router (hart) neugestartet [wie hier vorgeschlagen], Firewall zu testzwecken deaktiviert, jedoch ohne weiteren Erfolg.

Auf allen 3 Geräten ist unter IPv4/DNS der DNS Server sowie die DNS Weiterleitung aktiviert mit eigener Domaene: "domaene.local"
Auch der Haken für "Anfragen auf die eigene Domaene mit der eigenen IP beantworten" gesetzt.
Das scheint mir irgendwie falsch zu sein - jedoch ist das nur eine Mutmaßung.

Selbst probieren möchte ich nicht zwingend, da die Standort 400KM entfernt liegen und ich wenig Muse hätte, dahin zu fahren um den Router zu resetten. CfgBackups hin oder her. :)

Habt Ihr eine Idee/Vorschlag, wo ich was drehen müsste, um das gefixt zu bekommen? Zuvor hatte dies einwandfrei geklappt.

Sollte ich wichtige Details vergessen haben, trage ich die gerne nach - falls benötigt.

Besten Dank, bleibt gesund und viele Grüße
pixl

Edita:
Soeben mal in die Routingtabelle geschaut:
An dem Standort mit dem 4er Netz liegt folgende Route an:
192.168.2.0 - 255.255.255.0
192.168.20.0 - 255.255.255.0 etc
Da Routen für mich böhmische Dörfer sind sieht mir der erste Eintrag irgendwie falsch aus!? (Ja Standort 2 nutzt das 2er Netz)
Sollte es hier nicht aber das 4er Netz sein!? Am Standort 2 ist es exakt anderherum:
2er Netz aber eine Route von/zu 192.168.4.0?

Router von 192.168.4.xxx hat folgende Routen eingetragen:
Bild
backslash
Moderator
Moderator
Beiträge: 7016
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Re: DNS löst keine internen Namen mehr auf nach Configanpassung seitens LC Techniker

Beitrag von backslash »

Hi pixl
Query refused.
hat der Techniker etwas an deiner Firewall-Konfiguartion geändert? Die Meldung deutet daraufhin, daß die Firewall die DNS-Anfrage geblockt hat
Hast du ggf. eine Deny-All-Regel in deiner Firewall? Falls ja, dann bauchst du auch eine Regel, die DNS erlaubt:

Code: Alles auswählen

Name:      ALLOW-DNS
Quelle:    alle Stationen im lokalen Netz
Ziel:      IP des LANCOMs
Dienste:   DNS
Ansonsten sind Traces dein Freund - hier wäre es der DNS-Trace. Ob die Firewall die Anfrage geblockt hat, giubt der Trace aber erst in der aktuellen Firmware aus (mindestens 10.40RU2)

Gruß
Backlslash
pixl
Beiträge: 10
Registriert: 05 Nov 2020, 07:16

Re: DNS löst keine internen Namen mehr auf nach Configanpassung seitens LC Techniker

Beitrag von pixl »

Hi backslash,

erstmal: vielen Dank dass Du dich diesem Topic angenommen hast. :M

Habe soeben, in der Mittagspause einen Anruf von dem gestrigen Techniker erhalten - der erstmal auf einen anderen Techniker warten muss für Rücksprache.

Er meinte: das geht so nicht. SplitDNS ist ihm auch ein Rätsel.

Mein Plan:
* Deinen Vorschlag umsetzen und testen
* Ursprungskonfig vs. aktuelle Konfig vergleichen und schauen, was da so geändert wurde.

Was mir direkt auffällt ist folgende Routinggeschichte:
Alte Konfig:
add 192.168.20.0 255.255.255.0 (20 => Zentrale (DNS; DC)
add 192.168.0.0 255.255.0.0
add 172.16.0.0 255.240.0.0
usw.
neue Konfig:
add 192.168.2.0 255.255.255.0 (2 => anderes Werk)
add 192.168.20.0 255.255.255.0
add 192.168.0.0 255.255.0.0
add 172.16.0.0 255.240.0.0
usw.
Im Prinzip müsste müsste Standort1 und 2 nichts miteinander zutun haben sollen - alles (außer der Internettraffic) sollte über das 20er Netz gehen (DNS Anfragen; Domaenengeschichten)

Passt das deiner Meinung nach so? (neue Konfig?)

Beste Grüße und nochmals, vielen Dank. :)


Edita: Ich wäre bereit, einen fähigen Dienstleister auf die Konfig schauen zu lassen. Ich hab tatsächlich keine Lust mehr auf die Pappnasen der Telekom.
pixl
Beiträge: 10
Registriert: 05 Nov 2020, 07:16

Re: DNS löst keine internen Namen mehr auf nach Configanpassung seitens LC Techniker

Beitrag von pixl »

backslash hat geschrieben: 05 Nov 2020, 12:52 Hi pixl
Query refused.
hat der Techniker etwas an deiner Firewall-Konfiguartion geändert? Die Meldung deutet daraufhin, daß die Firewall die DNS-Anfrage geblockt hat
Hast du ggf. eine Deny-All-Regel in deiner Firewall? Falls ja, dann bauchst du auch eine Regel, die DNS erlaubt:

Code: Alles auswählen

Name:      ALLOW-DNS
Quelle:    alle Stationen im lokalen Netz
Ziel:      IP des LANCOMs
Dienste:   DNS
Ansonsten sind Traces dein Freund - hier wäre es der DNS-Trace. Ob die Firewall die Anfrage geblockt hat, giubt der Trace aber erst in der aktuellen Firmware aus (mindestens 10.40RU2)

Gruß
Backlslash
Feedback:

Firewall auf beiden Routern deaktiviert (Zentrale + "Problemstandort").
brachte leider auch keine Besserung. :(

Viele Grüße
Antworten