<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Не наследуются групповый политики через Tunnel на Cisco сквозь Interne</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16311.html</link>
    <description>Есть головная точка. В ней стоит контроллер домена на Windows 2003 R2 SP2.&lt;br&gt;Есть несколько филиалова - которые уже пару лет успешно авторизауются на контроллере. &lt;br&gt;Каналы организованны на обрудовании Cisco, путем создания IPSec тунелей.&lt;br&gt;Так вот, появилась одна точка до которой поднят тунель через Internet. И вот в этой ОДНОЙ точке не наследуются групповые политики. Убирал в политиках определиние медленных линий Slow Link. Не помогает. &lt;br&gt;Канал в принципе хороший, ширина порядка 512Кбит, отклик 30-40 ms.&lt;br&gt;&lt;br&gt;Обшарил весь microsoft.com, но вот склоняюсь к тому, что дело в канале... что можно подкрутить ?&lt;br&gt;&lt;br&gt;interface Tunnel1&lt;br&gt; description to_RPSB_Kozlova&lt;br&gt; ip address 192.168.40.12 255.255.255.252&lt;br&gt; ip mtu 1300&lt;br&gt; ip tcp adjust-mss 1259&lt;br&gt; keepalive 15 4&lt;br&gt; tunnel source xxxxxx&lt;br&gt; tunnel destination xxxxxx&lt;br&gt; crypto map CRYPTO1&lt;br&gt;</description>

<item>
    <title>Не наследуются групповый политики через Tunnel на Cisco скво... (migosm)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16311.html#7</link>
    <pubDate>Tue, 22 Jul 2008 08:41:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;двух сторон, поставь с двух сторон на интерфейсах которые смотрят в &lt;br&gt;&amp;gt;&amp;gt;локалку ip tcp adj 1280 &lt;br&gt;&amp;gt;&amp;gt;и в реестре винды поставь MTU 1370 - всё прекрасно работает, древовидная &lt;br&gt;&amp;gt;&amp;gt;структура нашего холдинга по таким правилам работает, групповые политики отлично применяются. &lt;br&gt;&amp;gt;&amp;gt;Я долго рыл эту проблему, там решение или Керберос переводить в &lt;br&gt;&amp;gt;&amp;gt;режим TCP транзакций, либо врукопашную править MTU на зенетах АД. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А можно по подробней откуда эти цифры? 1280, 1370 &lt;br&gt;&amp;gt;И &quot;и в реестре винды поставь MTU 1370&quot; это ставить на всех &lt;br&gt;&amp;gt;виндах которые лезут к контролеру через gre/ipsec тунель? &lt;br&gt;&lt;br&gt;Вообще циска советует ставить при решениях GRE+IPSEC размер MTU 1400, если максимальный MTU на WAN интерфейсе 1500, иначе учитывать оверхед WAN интерфейса. Соответственно MSS ставить 1360.&lt;br&gt;&lt;br&gt;Вот ссылочка:&lt;br&gt;&lt;br&gt;http://www.cisco.com/en/US/tech/tk827/tk369/technologies_white_paper09186a00800d6979.shtml#sc5&lt;br&gt;</description>
</item>

<item>
    <title>Не наследуются групповый политики через Tunnel на Cisco скво... (roman)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16311.html#6</link>
    <pubDate>Tue, 22 Jul 2008 05:33:40 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;размер MTU равном того, чего вы подсчитали для своего GRE over &lt;br&gt;&amp;gt;&amp;gt;IPSec соединения. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Убери все правила ip mtu/ ip tcp ... итд c tun0 с &lt;br&gt;&amp;gt;двух сторон, поставь с двух сторон на интерфейсах которые смотрят в &lt;br&gt;&amp;gt;локалку ip tcp adj 1280 &lt;br&gt;&amp;gt;и в реестре винды поставь MTU 1370 - всё прекрасно работает, древовидная &lt;br&gt;&amp;gt;структура нашего холдинга по таким правилам работает, групповые политики отлично применяются. &lt;br&gt;&amp;gt;Я долго рыл эту проблему, там решение или Керберос переводить в &lt;br&gt;&amp;gt;режим TCP транзакций, либо врукопашную править MTU на зенетах АД. &lt;br&gt;&lt;br&gt;А можно по подробней откуда эти цифры? 1280, 1370 &lt;br&gt;И &quot;и в реестре винды поставь MTU 1370&quot; это ставить на всех виндах которые лезут к контролеру через gre/ipsec тунель?&lt;br&gt;</description>
</item>

<item>
    <title>Не наследуются групповый политики через Tunnel на Cisco скво... (dxer)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16311.html#5</link>
    <pubDate>Wed, 04 Jun 2008 17:18:46 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;IPSEC добавляет overhead к пакету. &lt;br&gt;&amp;gt;&amp;gt;Всё должно работать и c IPSEC. &lt;br&gt;&amp;gt;&amp;gt;ESP (encryption and hash) Additional bytes - 56 &lt;br&gt;&amp;gt;&amp;gt;GRE Additional bytes - 24 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Всё верно, но лучше проблему передачи больших керберосовских УДП пакетов не фрагментируя, &lt;br&gt;&amp;gt;ибо АД этого не любят и работать групповая политика не будет &lt;br&gt;&amp;gt;между доменами в GRe... Для этого ручками в реестре нужно указать &lt;br&gt;&amp;gt;размер MTU равном того, чего вы подсчитали для своего GRE over &lt;br&gt;&amp;gt;IPSec соединения. &lt;br&gt;&lt;br&gt;Убери все правила ip mtu/ ip tcp ... итд c tun0 с двух сторон, поставь с двух сторон на интерфейсах которые смотрят в локалку ip tcp adj 1280&lt;br&gt;и в реестре винды поставь MTU 1370 - всё прекрасно работает, древовидная структура нашего холдинга по таким правилам работает, групповые политики отлично применяются. Я долго рыл эту проблему, там решение или Керберос переводить в режим TCP транзакций, либо врукопашную править MTU на зенетах АД.&lt;br&gt;</description>
</item>

<item>
    <title>Не наследуются групповый политики через Tunnel на Cisco скво... (dxer)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16311.html#4</link>
    <pubDate>Wed, 04 Jun 2008 17:14:57 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ip tcp adjust-mss 1260 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Можно просто задать adjust-mss без mtu &lt;br&gt;&amp;gt;и последовательно его уменьшать на 20 &lt;br&gt;&amp;gt;до работоспособности. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;IPSEC добавляет overhead к пакету. &lt;br&gt;&amp;gt;Всё должно работать и c IPSEC. &lt;br&gt;&amp;gt;ESP (encryption and hash) Additional bytes - 56 &lt;br&gt;&amp;gt;GRE Additional bytes - 24 &lt;br&gt;&lt;br&gt;Всё верно, но лучше проблему передачи больших керберосовских УДП пакетов не фрагментируя, ибо АД этого не любят и работать групповая политика не будет между доменами в GRe... Для этого ручками в реестре нужно указать размер MTU равном того, чего вы подсчитали для своего GRE over IPSec соединения.&lt;br&gt;</description>
</item>

<item>
    <title>Не наследуются групповый политики через Tunnel на Cisco скво... (stitch636)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16311.html#3</link>
    <pubDate>Wed, 28 May 2008 12:46:57 GMT</pubDate>
    <description>&amp;gt; ip mtu 1300&lt;br&gt;&amp;gt; ip tcp adjust-mss 1259 &lt;br&gt;&lt;br&gt;Нужно:&lt;br&gt;(ip tcp adjust-mss) = (ip mtu) - 40&lt;br&gt;&lt;br&gt;Пример:&lt;br&gt;ip mtu 1300&lt;br&gt;ip tcp adjust-mss 1260&lt;br&gt;&lt;br&gt;Можно просто задать adjust-mss без mtu&lt;br&gt;и последовательно его уменьшать на 20&lt;br&gt;до работоспособности.&lt;br&gt;&lt;br&gt;IPSEC добавляет overhead к пакету.&lt;br&gt;Всё должно работать и c IPSEC.&lt;br&gt;ESP (encryption and hash) Additional bytes - 56&lt;br&gt;GRE Additional bytes - 24&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Не наследуются групповый политики через Tunnel на Cisco скво... (serg777)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16311.html#2</link>
    <pubDate>Fri, 23 May 2008 12:07:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;покрути МТУ, идей больше нет, а вообще это не канальная проблема - &lt;br&gt;&amp;gt;если по тунелю radmin и RDP лазят без проблем то капай &lt;br&gt;&amp;gt;маздай. А вообще в подобных ситуациях М$ не гарантирует работоспособность (насколько &lt;br&gt;&amp;gt;они вообще что то могут гарантировать), для таких случаев у них &lt;br&gt;&amp;gt;созданы решения: Лес контролеров, доверительнве отношения, репликация, ДФС - читайте изучайте &lt;br&gt;&amp;gt;- может будет меньше проблем :). М$ очень не любит работать &lt;br&gt;&amp;gt;по тунелям которые не они сами создают (объяснение тех подержки - &lt;br&gt;&amp;gt;у них есть свои &quot;гарантированные&quot; решения типа ISA и так тадалее &lt;br&gt;&amp;gt;:)) &lt;br&gt;&lt;br&gt;решил проблему - если так можно сказать. Отключил IPSec шифрование и групповая политика начала наследоваться...&lt;br&gt;</description>
</item>

<item>
    <title>Не наследуются групповый политики через Tunnel на Cisco скво... (KobaLTD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16311.html#1</link>
    <pubDate>Wed, 21 May 2008 06:04:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;interface Tunnel1 &lt;br&gt;&amp;gt; description to_RPSB_Kozlova &lt;br&gt;&amp;gt; ip address 192.168.40.12 255.255.255.252 &lt;br&gt;&amp;gt; ip mtu 1300 &lt;br&gt;&amp;gt; ip tcp adjust-mss 1259 &lt;br&gt;&amp;gt; keepalive 15 4 &lt;br&gt;&amp;gt; tunnel source xxxxxx &lt;br&gt;&amp;gt; tunnel destination xxxxxx &lt;br&gt;&amp;gt; crypto map CRYPTO1 &lt;br&gt;&lt;br&gt;покрути МТУ, идей больше нет, а вообще это не канальная проблема - если по тунелю radmin и RDP лазят без проблем то капай маздай. А вообще в подобных ситуациях М$ не гарантирует работоспособность (насколько они вообще что то могут гарантировать), для таких случаев у них созданы решения: Лес контролеров, доверительнве отношения, репликация, ДФС - читайте изучайте - может будет меньше проблем :). М$ очень не любит работать по тунелям которые не они сами создают (объяснение тех подержки - у них есть свои &quot;гарантированные&quot; решения типа ISA и так тадалее :))&lt;br&gt;</description>
</item>

</channel>
</rss>
