Cannot generate SSPI context & Win7 & WWAN & Cis

Wszystko co nie mieści się w pozostałych kategoriach
Wiadomość
Autor
yellowboy
wannabe
wannabe
Posty: 536
Rejestracja: 13 lis 2006, 22:24

Cannot generate SSPI context & Win7 & WWAN & Cis

#1

#1 Post autor: yellowboy »

Witam. Mam nadzieję, że w dobrym miejscu umieściłem poniższy topic...

Mam dość specyficzny problem. Posiadam laptopa HP 8530w z zainstalowanym Win7 i jest to maszyna wpięta do domeny, ludki pracujący na tej maszynie mają konta domenowe i w normalnych warunkach ta maszynka działa sobie w firmowym LANie i wszystko działa bez zarzutów. Problem zaczyna się dopiero przy odpięciu laptopa od LANu i nawiązaniu połączenia z internetem przez wbudowaną kartę WWAN i następnie połączenia się firmowym LANem za pomocą Cisco VPN Clienta. W takiej sytuacji próba połączenia się za pomocą autentykacji domenowej do SQL Server 2005 w LANie skutkuje wygenerowaniem komunikatu "Cannot generate SSPI context" :( Komunikacja sieciowa działa bez zarzutów a na dowód tego mogę się zalogować do SQL przez konto SQLowe.



I teraz będzie najistotniejsza sprawa a mianowicie jeśli zamiast połączenia WWAN wykorzystam połączenie DUN za pomocą modemu Dial-up w telefonie do internetu i następnie zestawie tunel VPN to wszystko działa bez problemów. Po takiej operacji bez restartowania i wylogowywania się przy użyciu teraz połączenia WWAN po uprzednim skorzystaniu z DUN skutkuje brakiem błędu i wszystko działa OK do restartu maszyny! (czyli: wpierw użycie WWAN+VPN=błąd, następnie użycie DUN+VPN=OK! a następnie ponownie WWAN+VPN=OK!)

W czym tkwi problem, że za pomocą połączenia DUN (i pewnie WIFI, czy połączenia bezpośrednio do internetu za pomocą Ethernetu) wszystko działa poprawnie a za pomocą interfejsu WirlessWAN obsługiwanego przez Win7 problem jest w takiej postaci? ten problem jest powtarzalny i dotyczy każdego usera domenowego.

P.S. Dodam, że clienci VPN tacy jak Cisco, Checkpoint nie radzą sobie dobrze z kartami WWAN w Windows7 i jest to znany problem.

Pzdr,

Y.

Awatar użytkownika
gryglas
wannabe
wannabe
Posty: 1790
Rejestracja: 09 maja 2006, 07:56
Lokalizacja: Warsaw, PL

Re: Cannot generate SSPI context & Win7 & WWAN &

#2

#2 Post autor: gryglas »

Próbowałeś zrobić test z tą łatką ? :
Problems with 3G WWLAN, Cisco VPN client and Windows 7

After installing Windows 7 on an HP laptop with built-in 3G WWLAN, I installed the Cisco VPN client software and while I was able to connect to our VPN, I was unable to browse the network, ping devices or RDP to servers on the network. When connecting to our VPN via a wireless LAN or wired LAN, the VPN works perfectly.



The following is how I solved this problem:

Uninstall the current version of Cisco VPN client software
Download winfix.exe from http://www.citrix.com/lang/English/lp/lp_1680845.asp and execute. This will clean up and remove DNE installations.
Reboot computer
Install the Citrix DNE updater software (dneupdate64.msi) from the above website
Install the Cisco VPN client software again
p.s
Możesz przechwycić ten ruch wiresharkiem ( na karcie VPN Clienta, chodzi o widok nie zaszyfrowanego ruchu ).
Bo tak to będziemy zgadywać , a może z pcap'u coś będzie widać.
https://vpnonline.pl - Twój prywatny VPN - 61 serwery VPN w 29 lokalizacjach na świecie, 470 adresów IP.

yellowboy
wannabe
wannabe
Posty: 536
Rejestracja: 13 lis 2006, 22:24

Re: Cannot generate SSPI context & Win7 & WWAN &

#3

#3 Post autor: yellowboy »

gryglas pisze:Próbowałeś zrobić test z tą łatką ? :
Problems with 3G WWLAN, Cisco VPN client and Windows 7

After installing Windows 7 on an HP laptop with built-in 3G WWLAN, I installed the Cisco VPN client software and while I was able to connect to our VPN, I was unable to browse the network, ping devices or RDP to servers on the network. When connecting to our VPN via a wireless LAN or wired LAN, the VPN works perfectly.



The following is how I solved this problem:

Uninstall the current version of Cisco VPN client software
Download winfix.exe from http://www.citrix.com/lang/English/lp/lp_1680845.asp and execute. This will clean up and remove DNE installations.
Reboot computer
Install the Citrix DNE updater software (dneupdate64.msi) from the above website
Install the Cisco VPN client software again
p.s
Możesz przechwycić ten ruch wiresharkiem ( na karcie VPN Clienta, chodzi o widok nie zaszyfrowanego ruchu ).
Bo tak to będziemy zgadywać , a może z pcap'u coś będzie widać.

Tak, tak... Ten update zaaplikowałem wcześniej gdyż bez tego nie było ruchu w ogóle pomimo tego, że tunel się zapinał poprawnie. Komunikacja sieciowa między maszynami jest poprawna.

yellowboy
wannabe
wannabe
Posty: 536
Rejestracja: 13 lis 2006, 22:24

#4

#4 Post autor: yellowboy »

A więc tak:) Doszedłem do tego co było nie tak! Czeski błąd i złośliwość Windows 7 :)
Problemem u mnie był nie otwarty port tcp 88 uwierzytelniania dla Kerberos`a na FW Symantec'u lokalnie na laptopie i nie zauważyłem tego nawet wielokrotnie snifując wiresharkiem interfejs Cisco VPN Clienta...

A co do tego, że pomimo zablokowania tcp 88 za pomocą połączenia DUN wszystko działało poprawnie to dlatego, że Win7 wykorzystuje jako token poświadczenia wpisane w połączeniu DUN i za pomocą tego uwierzytelnia mnie na serwerze. Jeśłi chodzi o klienta Cisco poświadczenia te pomimo tego, że są takie same nie są wykorzystywane do wygenerowania tokena i tym samym uwierzytelnienia.

Pierdoła a może człowiekowi uprzykrzyć życie:)
Pzdr,
Y

ODPOWIEDZ