Aktualności - Moim zdaniem
Image
MOIM ZDANIEM
Autor

Partnerstwo firm Citrix i Microsoft było burzliwe i interesujące od zawsze - niezależnie od tego, czy w modzie były akurat usługi terminalowe, czy wirtualizacja i chmury obliczeniowe. Wielu zadaje sobie pytanie, czy na dłuższą metę da się współpracować oferując niemalże identyczne produkty na wąskim jak by nie patrzeć rynku, w tym przypadku hypervisorów? Citrix mówi, że się da i że nie konkuruje z Microsoftem - a co na to Microsoft?

21.10.2010
19.10.2010
16.07.2010
Image
Nowe oprogramowanie do serwerów sieciowych QNAP – wersja V3.3
01.07.2010
QNAP Systems udostępnił nową wersję firmware do obsługi swoich dysków sieciowych NAS. Aktualizacja V3.3 wprowadza nowe funkcje oraz udoskonalenia,...  
Analitycy Gartnera i IDC są zgodni: na umowie VMware-Novell skorzystają klienci obu firm – i one same
24.06.2010
W tym miesiącu firmy VMware i Novell ogłosiły rozszerzenie strategicznego partnerstwa o nową umowę OEM, na mocy której VMware będzie dystrybuował i...  
Nowe produkty HP do zarządzania usługami
22.06.2010
HP zaprezentował nowe produkty do zarządzania usługami, które pomogą klientom wdrażać hybrydowe modele dostarczania aplikacji. Obejmują one...  
Oracle prezentuje pakiet oprogramowania Oracle Business Process Management Suite 11g
22.06.2010
Firma Oracle zaprezentowała pakiet oprogramowania Oracle Business Process Management Suite 11g, który pozwoli klientom obniżyć koszty, lepiej...  
Cryptzone zaprezentował AppGate Satellite
18.06.2010
Cryptzone przedstawił dziś nowy pomysł dotyczący kontroli dostępu do sieci – AppGate Satellite. Jest to sposób na budowę bezpiecznych wirtualnych...  
Asmax prezentuje nowe urządzenie klasy NAS
18.06.2010
W ofercie Veracomp jest już dostępne nowe rozwiązanie kategorii NAS - Asmax GIGA NAS-Print Serwer. Jest to jedno z najmniejszych urządzeń NAS,...  
Oracle rozszerza ofertę rozwiązań do wirtualizacji komputerów biurkowych
14.06.2010
Nowy klient Sun Ray oraz nowa wersja oprogramowania Oracle Virtual Desktop Infrastructure zapewniają wyższy poziom wydajności, elastyczności i...  
Niższe ceny na serwery i dyski sieciowe QNAP
14.06.2010
EPA Systemy wprowadziła nowy cennik na dyski i serwery sieciowe QNAP. Podstawowe modele, kierowane głównie do odbiorców indywidualnych oraz małych...  
Nowy ProxyAV 1200 firmy Blue Coat chroni przed złośliwym oprogramowaniem
09.06.2010
Firma Blue Coat Systems rozszerzyła rodzinę urządzeń Blue Coat ProxyAV o model Blue Coat Proxy AV1200, służący do skanowania treści w czasie...  
Exploity – najczęściej wykorzystywane szkodliwe narzędzia w maju
08.06.2010
Kaspersky Lab prezentuje listę szkodliwych programów, które najczęściej atakowały użytkowników w kwietniu 2010 r. Podobnie jak w poprzednich...  
Image

VPN w Windows 7 uratowany

23.06.2009 15:20, Autor: Wojciech Kowasz (Docent), Komentarze (11)

Nie ma lepszej nagrody za beta-testy jakiegoś produktu niż satysfakcja z bezpośredniej pracy z grupą produktową zwieńczonej poprawieniem istniejącego od lat, uciążliwego błędu. Niniejszym chciałem się właśnie pochwalić, że taki uciążliwy błąd w kliencie VPN systemu Windows 7 udało mi się zgłosić i doprowadzić do rozwiązania. Jeśli w swojej sieci korzystacie ze split-tunnelingu, czytajcie dalej... :-)

Na początek trochę teorii. Łącząc się zdalnie do sieci firmowej na ogół jest tak, że tunel VPN staje się jedynym oknem na świat klienta - dzięki temu administrator zyskuje pełną kontrolę nad komputerem, gdy tylko jest obecny w sieci firmowej. Jak to często jednak bywa, bezpieczeństwo zwykle nie idzie w parze z komfortem pracy. Konieczność przepychania calego ruchu przez tunel VPN, zwłaszcza w "luźniejszych" środowiskach jest wielce problematyczna.

Dla takich scenariuszy wymyślono split-tunneling, czyli możliwość przesyłania przez tunel VPN jedynie tego ruchu, który adresowany jest bezpośrednio do sieci firmowej. Cała reszta przesyłana jest istniejącym łączem internetowym klienta z pominięciem VPN. Aby to działało, w większości przypadków konieczne jest posiadanie przez klienta VPN odpowiednich tras do sieci zdalnej. Klient takie trasy może dodać sobie samodzielnie po zestawieniu tunelu, ale znacznie prościej jest je wysłać automatycznie przy pomocy DHCP. Dla porządku powiem tylko, że częściowym rozwiązaniem jest także stworzenie klientom profilu połączenia narzędziem CMAK - w moim przypadku to jednak nie wchodziło w grę.

Skonfigurowany lata temu kombajn Routing and Remote Access + serwer DHCP z przypisaną opcją 121 (classless static routes) spisywał się znakomicie przez długi czas - do momentu, gdy u klientów VPN pojawił się Windows Vista. Wtedy wszystko przestało działać, bo trasy w ogóle nie były dodawane. Eskalacja tego problemu w pomocy technicznej Microsoftu doprowadziła do wydania artykułu Bazy Wiedzy KB933340, a później także poprawki, która została nawet umieszczona w Service Packu 1. Faktycznie poprawka coś tam poprawiała, bo trasy były już pomyślnie dodawane do tablicy routingu klienta po ustanowieniu połączenia. Problem jednak w tym, że raz na kilka połączeń nawet wspomniana poprawka nie mogła rozwiązać tego coraz bardziej uciążliwego problemu - tras nie było.

Po kilkunastu miesiącach wielokrotnego rozłączania i ponownego łączenia pojawiła się wersja beta systemu Windows 7. Z dużym zainteresowaniem sprawdziłem, czy Microsoftowi udało się uporać z problemem. Niestety z przerażeniem stwierdziłem, że jest jeszcze gorzej - jeśli w Viście SP1 trasy z DHCP były brane pod uwagę w trzech przypadkach na pięć, tak w Windows 7 w najlepszym razie w jednym na pięć. Korzystając z faktu, że jestem beta-testerem w technicznym programie beta Windows 7 zgłosiłem to zachowanie jako błąd.

Poprosiłem o walidację błędu na grupach dyskusyjnych i wśród znajomych beta-testerów. Poświęciłem nawet kilka chwil na zbudowanie kompletnego środowiska testowego złożonego z Windows Server 2008, Windows Vista i Windows 7, na którym skonfigurowałem RRAS, DHCP i klientów VPN. Okazało się, że problem jest powtarzalny za każdym razem na czystych instalacjach systemów. Wywołało to oczekiwane przeze mnie zainteresowanie Microsoftu. W trakcie rozmów z inżynierem odpowiadającym za moje zgłoszenie wysłałem mnóstwo logów i raportów z narzędzi diagnostycznych.

Opłacało się jednak - błąd został rozwiązany w jednym z ostatnich buildów Windows 7! Każde połączenie skutkuje prawidłowym zaaplikowaniem tras u klienta VPN. Nie ma już problemów ze split-tunnelingiem i nie trzeba łączyć się po kilka razy, zanim VPN będzie funkcjonować prawidłowo. Szkoda tylko, że trwało to trzy lata. Szkoda też, że prawdopodobnie nie doczekamy się podobnej poprawki dla Windows Vista - Service Pack 2 nadal zawiera wspominany błąd, a po moim pytaniu o dostępność oddzielnej łatki niestety Microsoft zamilkł...

Na szczęście nie używam już Visty... ale będę o tym pamiętał w programie beta trzeciego Service Packa! :-)

Komentarze

olo
23.06.2009 19:17

olo
 

pozostaje pogratulować :)

 
Dominox
(niezalogowany)
23.06.2009 20:33

Dominox (niezalogowany)
 

Gratulacje!
To naprawdę duże udogodnienie.

 
Limak
23.06.2009 23:05

Limak
 

ja również gratuluję determinacji:)

 
asd
(niezalogowany)
24.06.2009 19:11

asd (niezalogowany)
 

A ja zgłaszałem brak w Windows 7 opcji w Opcjach Folderów "Zapamiętaj ustawienia wyświetlania każdego folderu", ale oczywiście nikt się tym nie zainteresował jakim cudem to zniknęło.

 
tomeko
(niezalogowany)
25.06.2009 22:21

tomeko (niezalogowany)
 

Polecam Direct Access - w Win7 (w polaczeniu z 2008 R2) znakomicie rozwiazuje problem wszelkich VPNow ;).

 
Docent
26.06.2009 10:47

Docent
 

@tomeko:

Nie wiem tylko czy jego konfiguracja (biorąc pod uwagę wymagania względem IPv6) nie jest cztery razy bardziej czasochłonna i skomplikowana, niż ustawienie RRASa z DHCP ;)

OT: Tomek, kiedy się wreszcie u nas zarejestrujesz? ;)))

 
tomeko
(niezalogowany)
29.06.2009 16:14

tomeko (niezalogowany)
 

@Docent
No wiesz co .. to w końcu Wy (jako techit) promujecie użycie IPv6 :) a przynajmniej ja tak odbieram informacje na portalu. W labie idzie to dosyć sprawnie, w praktyce jeszcze nie konfigurowałem u klienta - jeżeli będę miał okazje podzielę się wiedzą.

Co do OT: szczerze to nie zaglądam tutaj tak często i nie korzystam z forum żeby uzasadniało dodatkowy login \ hasło do kolekcji ... to moja prywatna krucjata względem haseł. Wprowadźcie obsługę CardSpace \ OpenID i z chęcią będę go tutaj używał :).

 
PjteR
(niezalogowany)
29.06.2009 19:36

PjteR (niezalogowany)
 

@tomeko: Biorąc pod uwagę problem z FW i IPv6 - Direct Access odpada w większości przypadków w Polsce ;).

 
radiator77
(niezalogowany)
07.07.2009 13:50

radiator77 (niezalogowany)
 

Słuchaj Docent. Moja prośba taka, pokaż jak skonfigurowałeś te srodiwska w2008 W7 i Vista czy robiles to na jednym kompie i w wirtualu(virtualpc) cz moze jakos jeszcze inaczej i jakbyś pkazał obrazowo konfig rrasa byloby fajnie

 
Docent
07.07.2009 14:59

Docent
 

@radiator77:

Sprawa jest prosta: stawiasz na jednej maszynie Windows Server 2008 z rolą RAS + DHCP, konfigurujesz RAS do przyjmowania połączeń a w zakresie dla VPN w DHCP ustawiasz opcję 121. Maszyny mogą być fizyczne albo wirtualne, nie ma to znaczenia. Po połączeniu sprawdzasz tabelę routingu.

 
Krysia
(niezalogowany)
10.07.2009 16:35

Krysia (niezalogowany)
 

Mam pytanie do Docenta. Jak mam skonfigurowac standardowy VPN w Win 7, abym byl polaczony z inna osoba ? Dodam, ze mam zmienne IP.

 

Dodaj komentarz

Autor: