Windows Server sieht gewissen IP-Bereich nicht

Firetribe

Neuling
Thread Starter
Mitglied seit
11.01.2008
Beiträge
5
Ort
Nürnberg
Hallo zusammen,

ich hab ein sehr spezielles Problem - und zwar arbeite ich momentan bei AWS in der Cloud mit Windows-Serverinstanzen, die auf ein Gitlab in einem anderen IP-Adressbereich zugreifen sollen. Der andere IP-Adressbereich ist aber nur teilweise sichtbar, obwohl er vollständig geroutet wird - aber erstmal die Rahmendaten:

Mein Netzwerk: 10.224.0.0/16
Das Zielnetzwerk: 10.130.0.0/24
Der Zielserver: 10.130.0.30

Die Infrastruktur an sich verhält sich ganz normal wie ein lokales Netzwerk on premise, mit Routing Tables und (Hardware-)Firewalls (security groups im AWS-Sprech).

Jetzt kommt das Befremdliche: Alle Windows-Instanzen, ob Server 2008 oder 2012, sehen keine Adresse im Zielnetzwerk unterhalb 10.130.0.68. Adressen oberhalb, .70, .72. etc., werden über einen IP Scan gefunden und angezeigt, die besagte Zieladresse 10.130.0.30 nicht. Weder Ping noch SSH ändert das, tracert gibt einen timeout im ersten hop.
Zuerst dachte ich natürlich, dass das Routing nicht funktioniert oder eine Firewall-Einstellung dazwischen funkt. Aber:

- deaktivierte Windows-Firewall ändert nichts, immer noch keine Verbindung
- UNIX-Instanzen (getestet mit Debian) im selben Netz mit denselben Firewall-Einstellungen können sich per SSH zu 10.130.0.30 verbinden

Daraus folgt für mich:
- Das Routing zwischen den beiden Netzen funktioniert grundsätzlich
- Windows zwackt irgendwo meinen Traffic ab

Jetzt meine Frage - kennt dieses Verhalten jemand, woran kann das liegen, wie kann ich das abstellen? Mein erster Gedanke war natürlich, das Gitlab von 10.130.0.30 auf eine höhere Adresse zu verschieben, aber das ist leider nicht mein Netz und nicht mein Projekt, also ist die Möglichkeit raus. Bin aber mittlerweile auch sehr neugierig, woran das liegen könnte.

Bin für jede Hilfe und jeden Fingerzeig dankbar :)

Grüße,
Tribe
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
bei den Windows Server evtl. Fehler in der Subnetzmaske? 255.0.0.0 statt 255.255.0.0?
Wie läuft das Routing, über's Standardgateway? Ist das bei Windows u. Linux identisch?
 
Wer administriert denn die Router?
Ich würde dort mal nachhaken... Denn der Schnelltest mit einem Linux oder anderem (nicht Windows) System wäre ja auch nur dann halbwegs aussagekräftig, wenn du von der gleichen Source IP probierst wie die Windows Systeme, die da Probleme haben.

Theoretisch kann auch Windows da nicht viel wegfiltern. Warum auch, dein Traceroute bestätigt doch, dass du offenbar bis zum ersten Hop zu kommen scheinst? Damit schickt Windows (wenn die IP des Hops richtig, aka dein default Gateway bzw. dein Gateway für diese Route ist??) den Spaß doch schon sauber los... Aber er kommt am Ziel nicht an.

Was anderes, kennt der Zielserver, also die 10.130.0.30 denn den Rückweg? Nicht dass da die Rückroute falsch ist. Möglicherweise kein 16er Netz und gerade der Part wo du dich befindest, wird irgendwo anders hin geschoben? Ggf. sogar Hostaddressen umrouten oder solche Spielereien?
Auch könnte natürlich auf dem Zielserver schlicht ein Filter existieren, welcher den Spaß wegdropt? Firewall oder ähnliches?

Zuletzt könnte ich mir noch irgendwelche Inspection Geschichten vorstellen? Oder ganz wild spekuliert, MTU Probleme? Irgend ein Tunnel oder ähnliches dazwischen, falsche MTU Size und dann ein Gerät mit gesetztem "dont fragment bit"? Letzteres könnte ggf. auch dazu passen, das Linux geht, Windows aber nicht. Da sich die Settings nicht zwangsweise gleichen müssen...


Problem hier sehe ich aber in der Tat eher im Troubleshooting... Denn du scheinst nicht die ganze Umgebung im Zugriff zu haben? Das macht sich über Dritte immer etwas bescheiden, da Probleme aufzudecken. Denn alles was bei dir sauber rausgeht, muss ja nicht auch sauber auf der anderen Seite ankommen ;)


Was sagt denn ein Wireshark Trace, wenn du Traffic von Windows zum Ziel losschickst?
Irgendwas sollte da in den Rückpaketen auftauchen, möglicherweise kannst du damit mehr anfangen... Sprich sendet dein Gateway dir vielleicht schon den Grund des Problems in seinen Paketen?
 
Zuletzt bearbeitet:
Vielen Dank schon mal für eure Antworten! Da sind ein paar Tipps dabei, die ich definitiv mal ausprobieren werde. Bin allerdings die komplette nächste Woche unterwegs, kann daran also momentan nicht arbeiten. Ich setz mich sofort dran, wenn ich wieder da bin und beantworte eure Fragen und befolg eure Vorschläge.

Wie gesagt, danke auf jeden Fall! Ich meld mich wieder... :) Schöne Feiertage!
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh