Softwareverteilung über Reverse Proxy
Moderators: MVogt, moderators
Softwareverteilung über Reverse Proxy
Hallo zusammen,
hat von euch schon jemand Empirum über einen Reverse Proxy am laufen?
Hintergrund ist, dass wir bei der Softwareverteilung nicht darauf warten wollen, bis sich alle User über VPN einwählen, da sie dies nur alle paar Wochen für kurze Zeit . Sie können fast alles nur mit Internetzugriff erledigen.
Wenn ich mir die Agentkonfig anschaue, kann ich nur bestehende Empirumserver benutzen. Es gibt diesen aber schon. Nur ist er von außen über einen anderen Namen erreichbar. Einen zweiten Depotserver für das gleiche Gerät kann ich ja nicht erstellen, oder?
wie habt ihr das gelöst? einen Server in der DMZ ist leider nicht möglich.
Grüße Stefan
hat von euch schon jemand Empirum über einen Reverse Proxy am laufen?
Hintergrund ist, dass wir bei der Softwareverteilung nicht darauf warten wollen, bis sich alle User über VPN einwählen, da sie dies nur alle paar Wochen für kurze Zeit . Sie können fast alles nur mit Internetzugriff erledigen.
Wenn ich mir die Agentkonfig anschaue, kann ich nur bestehende Empirumserver benutzen. Es gibt diesen aber schon. Nur ist er von außen über einen anderen Namen erreichbar. Einen zweiten Depotserver für das gleiche Gerät kann ich ja nicht erstellen, oder?
wie habt ihr das gelöst? einen Server in der DMZ ist leider nicht möglich.
Grüße Stefan
-
- Moderator
- Posts: 7965
- Joined: 13. Dec 2004, 23:10
- Location: Adendorf/Lüneburg
Re: Softwareverteilung über Reverse Proxy
Sollte eigentlich schon gehen dass man ein zweites Computerobjekt für den selben Server unter einem anderen Namen anlegt.
Hendrik Ambrosius / Senior Presales Consultant
Mobile: +49 172 408 4447 | hendrik.ambrosius@matrix42.com
Matrix42 GmbH | Elbinger Straße 7 | 60487 Frankfurt am Main | Germany | www.matrix42.com
Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of Matrix42 or of the support team.
Mobile: +49 172 408 4447 | hendrik.ambrosius@matrix42.com
Matrix42 GmbH | Elbinger Straße 7 | 60487 Frankfurt am Main | Germany | www.matrix42.com
Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of Matrix42 or of the support team.
Re: Softwareverteilung über Reverse Proxy
ich habe nun einen "Dummy" für die externe Adresse angelegt, da ich sonst den Server sowie einen User im Template angeben kann.
Im Debugger baut der Client dann auch eine Verbindung auf, quittiert dann aber nach gewisser Zeit mit dem error 12029
Muss ich auf dem Server noch etwas einstellen oder kann ich die Verbindung z.B. mit Telnet testen? Über telnet bekomm ich derzeit intern wie extern auch keine Verbindung.
Im Debugger baut der Client dann auch eine Verbindung auf, quittiert dann aber nach gewisser Zeit mit dem error 12029
Muss ich auf dem Server noch etwas einstellen oder kann ich die Verbindung z.B. mit Telnet testen? Über telnet bekomm ich derzeit intern wie extern auch keine Verbindung.
-
- Moderator
- Posts: 7965
- Joined: 13. Dec 2004, 23:10
- Location: Adendorf/Lüneburg
Re: Softwareverteilung über Reverse Proxy
Dann kommt der Client nicht zum Server, siehe:
https://msdn.microsoft.com/de-de/librar ... s.85).aspx
12029 ERROR_WINHTTP_CANNOT_CONNECT: Returned if connection to the server failed.
Ob der Test via Telnet geht weiß ich leider nicht - nie versucht bisher.
Diesem Beitrag im Forum können Sie aber die URLs entnehmen die man zum Test verwenden kann:
viewtopic.php?f=141&t=14821
Wenn der Client da raufkommt sollte es dann gehen.
https://msdn.microsoft.com/de-de/librar ... s.85).aspx
12029 ERROR_WINHTTP_CANNOT_CONNECT: Returned if connection to the server failed.
Ob der Test via Telnet geht weiß ich leider nicht - nie versucht bisher.
Diesem Beitrag im Forum können Sie aber die URLs entnehmen die man zum Test verwenden kann:
viewtopic.php?f=141&t=14821
Wenn der Client da raufkommt sollte es dann gehen.
Hendrik Ambrosius / Senior Presales Consultant
Mobile: +49 172 408 4447 | hendrik.ambrosius@matrix42.com
Matrix42 GmbH | Elbinger Straße 7 | 60487 Frankfurt am Main | Germany | www.matrix42.com
Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of Matrix42 or of the support team.
Mobile: +49 172 408 4447 | hendrik.ambrosius@matrix42.com
Matrix42 GmbH | Elbinger Straße 7 | 60487 Frankfurt am Main | Germany | www.matrix42.com
Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of Matrix42 or of the support team.
Re: Softwareverteilung über Reverse Proxy
Hallo,
ist das schon gelöst worden? Ein potentieller Kunde fragt nach und ich kenne nur Implementierungen über Server in der DMZ oder der Cloud.
Gruß
ist das schon gelöst worden? Ein potentieller Kunde fragt nach und ich kenne nur Implementierungen über Server in der DMZ oder der Cloud.
Gruß
Horst Droege
Chief Product Architect
Matrix42 AG
Elbinger Strasse 7
60487 Frankfurt
http://www.matrix42.com/de
Twitter: @i_horst
Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of matrix42 AG or of the support team.
Chief Product Architect
Matrix42 AG
Elbinger Strasse 7
60487 Frankfurt
http://www.matrix42.com/de
Twitter: @i_horst
Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of matrix42 AG or of the support team.
Re: Softwareverteilung über Reverse Proxy
Hallo,
Wird für uns auch zum Thema. Warten mit den Updates, bis die Benutzer VPN mal wieder starten, kann man sich heutzutage fast nicht mehr "leisten".
Schöne Grüße
Bernhard
Wird für uns auch zum Thema. Warten mit den Updates, bis die Benutzer VPN mal wieder starten, kann man sich heutzutage fast nicht mehr "leisten".
Schöne Grüße
Bernhard
IT-Administrator mit Migrationshintergrund bei Fraunhofer-Gesellschaft
Produktionssystem: W2k22, Empirum 23.0.1, MS SQL 2017 Enterprise
Testsystem: W2k19, Empirum 23.0.1, MS SQL 2017 Express
Produktionssystem: W2k22, Empirum 23.0.1, MS SQL 2017 Enterprise
Testsystem: W2k19, Empirum 23.0.1, MS SQL 2017 Express
-
- Posts: 58
- Joined: 21. Nov 2017, 09:54
- Location: Bottrop
- Contact:
Re: Softwareverteilung über Reverse Proxy
Hallo,
ich hab das Thema bei uns mal angegangen und wollte berichten. Wir stehen auch vor dem Problem, das unsere Benutzer wenig VPN Verbindungen aufbauen und so ich 0 Kontolle über meine Assets bekomme. Ich hab einen 2. Empirum-Server mit IIS und HTTPS verteilung aufgesezt und ein Agent-Template gebaut was präferiert über DHCP-Optionen seinen Empirum Server findet und als Fallback HTTPS nutzt.
Der Empirum-Server ist per Split-DNS auch öffentlich auflösbar. Offen ist noch das ganze auf einen DNS-Alias Umzustellen, falls wir mal den Server durchtauschen müssen.
Als Proxy habe ich unsere Sophos UTM genutzt, die auch schon den Exchange veröffentlicht. Die Reverse Authentication war ein Stolperstein, da die Sophos nicht Domain\SamAccountname kann (dort wird immer ein \\ zwischen der Domain und Username gemacht) sondern nur den UPN. Daher mussten wir den Account im Depot-Server tauschen.
Prinzipiell hab ich aber heute Abend komplett Schmerzbefreit nen Feature Upgrade auf 1809 komplett ohne VPN und nur mit Internetverbindung gemacht.
Wenn wer nen Erfahrungsaustausch benötigt, darf sich gerne melden.
Grüße,
Sebastian Pilz
ich hab das Thema bei uns mal angegangen und wollte berichten. Wir stehen auch vor dem Problem, das unsere Benutzer wenig VPN Verbindungen aufbauen und so ich 0 Kontolle über meine Assets bekomme. Ich hab einen 2. Empirum-Server mit IIS und HTTPS verteilung aufgesezt und ein Agent-Template gebaut was präferiert über DHCP-Optionen seinen Empirum Server findet und als Fallback HTTPS nutzt.
Der Empirum-Server ist per Split-DNS auch öffentlich auflösbar. Offen ist noch das ganze auf einen DNS-Alias Umzustellen, falls wir mal den Server durchtauschen müssen.
Als Proxy habe ich unsere Sophos UTM genutzt, die auch schon den Exchange veröffentlicht. Die Reverse Authentication war ein Stolperstein, da die Sophos nicht Domain\SamAccountname kann (dort wird immer ein \\ zwischen der Domain und Username gemacht) sondern nur den UPN. Daher mussten wir den Account im Depot-Server tauschen.
Prinzipiell hab ich aber heute Abend komplett Schmerzbefreit nen Feature Upgrade auf 1809 komplett ohne VPN und nur mit Internetverbindung gemacht.
Wenn wer nen Erfahrungsaustausch benötigt, darf sich gerne melden.
Grüße,
Sebastian Pilz
Sebastian Pilz
Teamlead IT Operations at RIEDEL - www.riedel.net
Teams/Mail: sebastian.pilz@riedel.net
Teamlead IT Operations at RIEDEL - www.riedel.net
Teams/Mail: sebastian.pilz@riedel.net
Re: Softwareverteilung über Reverse Proxy
Hallo zusammen,
ich will auch unseren Empirum-Server über einen Reverse-Proxy nach außen hin veröffentlichen. Ich habe die Anleitung auch schon gecheckt, mir erschließt sich allerdings nicht, wie ich eine andere Server-Adresse im Agent-Template eingeben kann.
Aktuell steht folgendes drin: Empirumserver.xxx.local
Aber da muss dann ja eine öffentliche Adresse rein, damit der Agent auch eine Verbindung zum Server herstellen kann. Wie kann ich im Agent-Template die öffentliche Adresse z.b. Empirumserver.xxx.com eintragen?
Wie habt ihr das gelöst?
ich will auch unseren Empirum-Server über einen Reverse-Proxy nach außen hin veröffentlichen. Ich habe die Anleitung auch schon gecheckt, mir erschließt sich allerdings nicht, wie ich eine andere Server-Adresse im Agent-Template eingeben kann.
Aktuell steht folgendes drin: Empirumserver.xxx.local
Aber da muss dann ja eine öffentliche Adresse rein, damit der Agent auch eine Verbindung zum Server herstellen kann. Wie kann ich im Agent-Template die öffentliche Adresse z.b. Empirumserver.xxx.com eintragen?
Wie habt ihr das gelöst?
-
- Moderator
- Posts: 7965
- Joined: 13. Dec 2004, 23:10
- Location: Adendorf/Lüneburg
Re: Softwareverteilung über Reverse Proxy
Man kann dafür einen weiteren Depot-Server in der Konsole mit einem anderen Namen anlegen und im Agent Template zuweisen.
Hendrik Ambrosius / Senior Presales Consultant
Mobile: +49 172 408 4447 | hendrik.ambrosius@matrix42.com
Matrix42 GmbH | Elbinger Straße 7 | 60487 Frankfurt am Main | Germany | www.matrix42.com
Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of Matrix42 or of the support team.
Mobile: +49 172 408 4447 | hendrik.ambrosius@matrix42.com
Matrix42 GmbH | Elbinger Straße 7 | 60487 Frankfurt am Main | Germany | www.matrix42.com
Disclaimer: I participate in this forum on a voluntary basis. Views expressed are not necessarily those of Matrix42 or of the support team.
-
- Posts: 304
- Joined: 14. Dec 2004, 12:24
- Location: Reinheim
- Contact:
Re: Softwareverteilung über Reverse Proxy
Hallo,
Empirum nach "außen" per https über einen Reverse-Proxy zu veröffentlichen funktioniert definitiv.
Man muss, wie Hendrik schreibt, ein weiteres Computerobjekt mit dem externen Namen anlegen und die Zuweisung der EmpirumServer in der Management Console korrekt vornehmen. Dies setzt natürlich voraus, dass das AgentTemplate auch die Option "Zugewiesene EmpirumServer verwenden" nutzt.
Ich würde jedoch immer empfehlen einen EmpirumServer in die DMZ zu stellen, der per ReverseProxy zu erreichen ist.
Grüße
Jochen
Empirum nach "außen" per https über einen Reverse-Proxy zu veröffentlichen funktioniert definitiv.
Man muss, wie Hendrik schreibt, ein weiteres Computerobjekt mit dem externen Namen anlegen und die Zuweisung der EmpirumServer in der Management Console korrekt vornehmen. Dies setzt natürlich voraus, dass das AgentTemplate auch die Option "Zugewiesene EmpirumServer verwenden" nutzt.
Ich würde jedoch immer empfehlen einen EmpirumServer in die DMZ zu stellen, der per ReverseProxy zu erreichen ist.
Grüße
Jochen
Re: Softwareverteilung über Reverse Proxy
Würde ich so nicht unterschreiben. Reicht, wenn der Server als Ausfallserver deklariert wird. Wenn im HomeOffice keine DHCP Optionen zur Verfügung stehen, und der Server aus der %EmpirumServer% (idR. der Master/Depot) erreichbar ist, wird auf den Ausfall geschwenkt.Jochen_Schmitt wrote: ↑31. Jan 2024, 11:56 Dies setzt natürlich voraus, dass das AgentTemplate auch die Option "Zugewiesene EmpirumServer verwenden" nutzt.
-
- Posts: 304
- Joined: 14. Dec 2004, 12:24
- Location: Reinheim
- Contact:
Re: Softwareverteilung über Reverse Proxy
Hallo,
Okay, dann sagen wir so: man sollte sich das AgentTemplate ansehen, damit man eine Konfiguration erstellt, der auch das https Depot berücksichtigt.
Dabei kann man auch nach primären Einsatzzweck (Mobiles Arbeiten/LAN) auch die Protokollpriorität entsprechend setzen.
Grüße
Jochen
Okay, dann sagen wir so: man sollte sich das AgentTemplate ansehen, damit man eine Konfiguration erstellt, der auch das https Depot berücksichtigt.
Dabei kann man auch nach primären Einsatzzweck (Mobiles Arbeiten/LAN) auch die Protokollpriorität entsprechend setzen.
Grüße
Jochen
Who is online
Users browsing this forum: No registered users and 1 guest