DNS Aufloesung (Subnet) seit FW Update auf 7.20 gestört.

Forum zu aktuellen Geräten der LANCOM Router/Gateway Serie

Moderator: Lancom-Systems Moderatoren

backslash
Moderator
Moderator
Beiträge: 7132
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi MichaelF
Wenn ich das betreffende Netz als DMZ einrichte funktioniert die Namensauflösung aus dem anderen Netz nicht.
ich hab's hier ausprobiert - es funktioniert problemlos...
Wenn ich stattdessen ein manuellen DNS Eintrag Name -> IP eintrage funktioniert das auch nicht, warum ist mir aber nicht klar.
Weil die IP-Adresse im anderen Netz ist und somit nicht aufgelöst werden darf...
Erst wenn ich für das Netz eine DMZ vereinbare und zusätzlich ein manuellen DNS Eintrag im Router vornehme geht es.
bist du sicher, daß der Name des PC auch in der DHCP-Tabelle zu finden ist. Es sollte ohne expliziten DNS-Eintrag funktionieren (und tut es auch)...

Gruß
Backslash
MichaelF
Beiträge: 67
Registriert: 20 Mai 2006, 16:37

Beitrag von MichaelF »

Hi backslash,

ja, der Rechner steht als "pc1" im DHCP des Lancom mit richtigem LAN, Port und Netzname.

Ich hatte es alles in allem so verstanden das lokal jedes Netz in eine DMZ gelangt, ganz ohne weitere Einstellungen und ohne Rücksicht auf das Routing- / Schnittstellentag.

Ich hatte für das zweite Netz nun eine DMZ vereinbart und die Firewallregel Übertrage Netz1 -> Netz2 ausgeschaltet. Der Zugriff per IP funktioniert wie gehabt, die Namensauflösung nicht.

Wieso funktioniert denn nicht die manuelle Einstellung der DNS Tabelle? Das der Router bei unterschiedlichen Tags die Netzte trennt habe ich begriffen, der soll das ja auch nicht automatisch von selbst auflösen. Wenn ich aber einen eigenen Eintrag mit Namen auf irgendeine IP erstelle funktioniert das doch woanders hin auch in Netze die ich nur per IP erreiche.

Nach wie vor bin ich der Meinung das auch in einem Technologiepark, wo jede Firma ihr eigenes Netz hat, eine Station in einem Netz eine Station in einem anderen Netz erreichen können muss, und zwar mit Namen, und ohne das das Zielnetz ein Netz DMZ sein muss. Das funktioniert ja mit einzelnen Geräten auch.

Gruß
Michael
backslash
Moderator
Moderator
Beiträge: 7132
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi MichaelF
ja, der Rechner steht als "pc1" im DHCP des Lancom mit richtigem LAN, Port und Netzname.
dann müßtest du ihn aus Netz 1 unter pc1.test.lan ansprechen können (wenn Netz 2 als DMZ deklariert ist)
Ich hatte es alles in allem so verstanden das lokal jedes Netz in eine DMZ gelangt, ganz ohne weitere Einstellungen und ohne Rücksicht auf das Routing- / Schnittstellentag.
korrekt.
Ich hatte für das zweite Netz nun eine DMZ vereinbart und die Firewallregel Übertrage Netz1 -> Netz2 ausgeschaltet. Der Zugriff per IP funktioniert wie gehabt, die Namensauflösung nicht.
das ist genau das, was ich hier ausprobiert habe und was einwandfrei funktioniert...
Wieso funktioniert denn nicht die manuelle Einstellung der DNS Tabelle?
weil du aus Netz 1 mit dem Tag 1 zugreifst und die Adresse in Netz 2 mit Tag 2 liegt, das zudem noch als Intranet deklariert ist. Eine Auflösung zwischen verschiedenen Tags ist verboten, solange das Quellnetz nicht das Tag 0 hat oder das Zielnetz nicht als DMZ deklariert ist.
Nach wie vor bin ich der Meinung das auch in einem Technologiepark, wo jede Firma ihr eigenes Netz hat, eine Station in einem Netz eine Station in einem anderen Netz erreichen können muss, und zwar mit Namen, und ohne das das Zielnetz ein Netz DMZ sein muss

nein, denn für die Firmen sind das "Intranets", die von aussen *NICHT* erreichbar sein sollen. Sonst könnte ja der Konkurrent im gleichen Technologiepark deine Betriebsgeheimisse auslesen - er käme ja direkt an deine Server...
Das funktioniert ja mit einzelnen Geräten auch
Mit einzelnen Geräten würde sich jede Firma einen einzelnen Router hinstellen und den Internetzugang des Intranets maskieren. Nur die DMZ wäre von aussen erreichbar!

Und genau so ist es mit dem ARF auch.

Ich gebe dir aber Recht, daß es möhlich sein sollte, die Beschränkung über die Firewall aufhebbar zu machen, d.h. wenn schon der IP-Traffic erlaubt ist, dann sollte auch die Namensauflösung funktionieren

Gruß
Backslash
MichaelF
Beiträge: 67
Registriert: 20 Mai 2006, 16:37

Beitrag von MichaelF »

Hi backslash,
dann müßtest du ihn aus Netz 1 unter pc1.test.lan ansprechen können (wenn Netz 2 als DMZ deklariert ist)
Genau das geht leider nicht und ich verstehe nicht warum.
Ich gebe dir aber Recht, daß es möhlich sein sollte, die Beschränkung über die Firewall aufhebbar zu machen, d.h. wenn schon der IP-Traffic erlaubt ist, dann sollte auch die Namensauflösung funktionieren
Ja, fände ich schön.

Gruß
Michael
°
Viele Grüße MichaelF
backslash
Moderator
Moderator
Beiträge: 7132
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi MichaelF
Genau das geht leider nicht und ich verstehe nicht warum.
eine ganz blöde Frage: Hast du auch das Häkchen bei TCP/IP -> DNS -> Adressen von DHCP-Clients auflösen gesetzt?

Gruß
Backslash
MichaelF
Beiträge: 67
Registriert: 20 Mai 2006, 16:37

Beitrag von MichaelF »

Hi backslash,

ja, der Schalter ist an.

Gruß Michael
backslash
Moderator
Moderator
Beiträge: 7132
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi MichaelF,

irgendwie bekomme ich das nicht nachgestellt... Das LANCOM löst bei mir brav die Namen aus dem anderen ARF-Netz auf...

Jedenfalls wird die nächste Firmware bei der DNS-Auflösung die Firewall berücksichtigen...

Gruß
Backslash
Antworten