Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Адская история с внедрением USG, UniFi Network
 
Привет! Вот уже почти два дня пытаюсь заставить это работать... (мой английский неидеален, надеюсь, смогу объяснить нормально).  
Сеть у меня такая:  
Сервер с контроллером: Windows Server 2012 R2, IP: 192.168.2.2  
На сервере два сетевых адаптера, объединённых в team (бонд).  
USG IP: 192.168.2.1  
Обычный неуправляемый коммутатор уровня 2.  

Вчера (в субботу) хотел открыть порт 443 для Direct Access на Windows Server 2012 R2, и как только нажал применить, у моего AP и USG появилось состояние «adopting» (подключение к контроллеру), но они так и не подключились... (версия контроллера была 5.4.9).  

После этого удалил всё и попробовал принять с версией 5.3.11, так как 5.4.9 была удалена. Но и это не сработало.  

Потратив уйму времени на googling и эксперименты, мне удалось запустить всё с контроллером версии 5.2.9, более старой прошивкой для USG и вот этим руководством.  
Также отключил team и второй сетевой адаптер.  
(Ранее, до того как нашёл руководство, пробовал менять сервер на 192.168.1.2 — тогда принять удалось, но после того, как на USG сменил сеть обратно на 192.168.2.1, а сервер на 192.168.2.2, всё снова уходило в состояние adopting...)  

После того как установил всё заново и обновил контроллер до 5.3.11 (и прошивки устройств), настроил адаптеры заново, и всё снова сломалось — снова adopting…  

Важно:  
team использует MAC-адрес второго адаптера, поэтому при настройке MAC-адрес, с которого идёт подключение к сети, меняется.  

Начал сначала:  
Удалил контроллер и поставил 5.2.9 (пробовал сначала с 5.3.11 — не работало).  
Сбросил контроллер, поменял IP на 192.168.2.1 согласно руководству.  
Подключил к сети и принял — не сработало...  

Проверив несколько раз, удалил team, отключил ПЕРВЫЙ адаптер (чтобы MAC-адрес остался прежним) и принял — получилось!  
Потом заново настроил team — и, к счастью, всё продолжало работать.  

Это самая странная штука, с которой я когда-либо сталкивался...  

Кратко:  
— Приём не работает с новыми версиями контроллера  
— Нельзя принять устройство, пока enabled (включён) team  
— Всё ломается, когда меняется MAC-адрес или IP  

Год назад, когда я только настраивал всё впервые, оно просто работало...  
Возможно, это я что-то не понимаю, объясните, пожалуйста.  
(Извиняюсь за беспорядок в оформлении поста)
 
Я не знаю, сколько это будет стоить, и его нельзя купить как обычную лицензию, поэтому, думаю, я не буду этого делать. VPN работает нормально. Спасибо за всю твою помощь. 😀
 
Хм, интересно, удалили это? Я почти уверен, что у меня это работало на Windows 10 Pro, но если подумать, возможно, это была машина с Windows 7 Pro. Уф, Microsoft 😛 Впрочем, можно обновить Pro до Enterprise прямо на месте: https://directaccess.richardhicks.com/2015/12/14/directaccess-and-windows-10-professional/ Если, конечно, вы готовы платить Microsoft 🙄
 
Я не знаю и больше не могу это проверить. Наверное, так, но я никогда этого не делал, потому что всегда использую TeamViewer для доступа к серверу. Да, согласно Microsoft, этого не происходит 🙁 Источник. Редактирование: Похоже, что причиной проблемы является lithium — из-за него у меня часто появляется ошибка о неверном HTML. (Мой провайдер тоже использует lithium.)
 
Ах, вот уточнение — если ваш контроллер находится на компьютере с IP-адресом 192.168.10.100, тогда зайдите на другой компьютер, не тот, где контроллер, и введите https://192.168.10.100:8443. Если страница контроллера не открывается — это уже проблема. Я всё ещё не понимаю, где именно вы открываете порт — на USG? Отлично! Рад, что это хоть чем-то помогло! Документация по Direct Access не особо ясно объясняет, что он перехватывает все порты на сервере. Мне пришлось перелопатить кучу страниц в гугле, прежде чем я нашёл полезный отзыв.

Клиент для работы с Direct Access? С Windows 7 или 10 Pro всё должно работать без проблем — корпоративная версия не нужна.

Но важно, чтобы ваш DNS был настроен правильно. Внутри вашей сети вы должны иметь возможность пропинговать имя сервера и получать внутренний IP-адрес сервера. А вне вашей сети — пропинговать сервер по имени и получать внешний IP-адрес, то есть WAN IP вашего USG. И нужно правильно пробросить порт на ваш Windows-сервер в USG. Прошёл уже больше года с тех пор, как я настраивал это, так что придётся вспомнить, что именно я делал с USG, чтобы всё работало снаружи.

Если вся эта тема с DNS непонятна, это называется split DNS, и я могу объяснить подробнее. Это на самом деле не так сложно, так что если не понятно, дайте знать — я объясню более подробно или найду недавний пост, где я рассказывал об overview split DNS.
 
@EricE

Я говорю о моих USG, Unifi AP и Unifi AP AC Lite. Они переходили в состояние adoption в контроллере, но контроллер продолжал работать... Я мог получить к нему доступ по https://localhost:8443. У меня нет Unifi коммутаторов, и всё находится в одной подсети.

Проблема определённо была в прямом доступе. Как только я открыл порт 443 на сервере, где находятся контроллер и сервер DA, все устройства Unifi перешли в режим adoption... (статус в контроллере изменился на adopting). Я мог запустить контроллер и войти в него.

Потом я перешёл по ссылке, которую ты дал, и выполнил команду в PowerShell, и сразу же после этого всё заработало нормально (статус сменился на connected). Так что спасибо за это 😀

Единственная проблема — Direct Access не работает. Сервер в порядке, всё зелёное, но на ноутбуке, где я хочу это использовать, постоянно показывает «не настроено» (когда я запускаю команду «netsh dns show state»).

И да, объект Active Directory у него есть, я проверял. Если хочешь помочь, могу сделать несколько скриншотов.  

Я не знал, что нужно иметь корпоративную версию Windows... Отредактировано.
 
Устройство — ты говоришь про устройства Unifi или про проводных/беспроводных клиентов? Если про устройства Unifi и проблема именно с Direct Access, то они вообще не смогли бы связаться с контроллером, и ты бы не смог подключиться к компьютеру удалённо по https://yourcontroller:8443. Если они могут подключиться, а потом теряют связь с контроллером — значит, проблема в чём-то другом. Контроллер у тебя в той же подсети, что и Unifi-устройства? Изменения в USG должны влиять только на трафик, который идёт за пределы твоей сети — то есть «по ту сторону» USG, если понимаешь, о чём я. Ты используешь Unifi-коммутаторы? Ещё, если недавно обновлял Java, то стандартные правила Windows Firewall основаны на приложениях, и иногда Windows воспринимает новую версию Java как совсем другое «приложение», тогда правила фаервола уже не совпадают, и связь с контроллером пропадает. Так что, думаю, первое, что стоит уточнить — если ты на компьютере, который НЕ является контроллером, можешь ли ты открыть интерфейс управления Unifi (тот, что обычно на порту 8443)?
 
@EricE

Ты прав, спасибо! 😀
 
@EricE

Я могу без проблем зайти в контроллер. 😀 Проблема в том, что после того, как я открыл порты на своём USG, все устройства, подключённые к контроллеру, внезапно перестали подключаться. Может, дело в том, что сервер обнаруживает, что порты открыты, и начинает что-то делать, используя эти порты для связи с устройствами Unifi? Отсюда и сбой соединения? Надо это проверить.
 
Если вы не можете получить доступ к контроллеру Unifi на этом сервере, то да, это точно связано. DirectAccess занимает почти все порты на сервере Windows — если только вы их не исключите. Перейдите по ссылке, которую я отправлял несколько сообщений назад, там я объясняю, как исключить порты, необходимые для Unifi, из DirectAccess. После этого ваш контроллер должен начать работать.
 
Извини за поздний ответ. Контроллер находится на том же сервере, что и Direct Access, но я не уверен, связано ли это. Раньше у меня на USG не было открытых портов, но он сломался, когда я попытался их открыть (точно не помню, какие именно). Я не пытался снова открывать порты, потому что не хочу повторять этот бардак... (Direct Access я не отключал, он всё ещё работает, но порты закрыты, так что это не работает...)
Страницы: 1
Читают тему (гостей: 1)