Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11862 | Зарегистр. 05-06-2002 | Отправлено: 16:31 28-02-2006 | Исправлено: emx, 21:45 10-03-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Romirez23
    нет

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:20 09-01-2007
    timsson



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    нет
    там короче получается в главном стоит же маршрутизатор он 192,168,80,1--внутренний и внешний фэйс -"внешний ip", а уже иса имеет внешний-192,168,80,2,,,внутренний 192,168,79,0

    Всего записей: 365 | Зарегистр. 19-07-2006 | Отправлено: 17:27 09-01-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    timsson
    ну и? а второй тогда офис где?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:31 09-01-2007
    timsson



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    филиал --
    маршрутизатор внешний--"внешний ip",,,внутренний 192,168,77,0
    компы тоже все на 192,168,77,0

    Всего записей: 365 | Зарегистр. 19-07-2006 | Отправлено: 17:56 09-01-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    timsson
    вот чтоб мозг людям не трямкать надо было сразу написать что между филиалами простой дикий интернет, а то три твоих поста назад было видно что стоит иса и видит оба офиса напрямую. а сейчас твои офисы без впн друг друга видеть не могут, потому что провайдеры не будут роутить твои левые виртуальные сети. Поднимай site-to-site vpn между офисами и будет тебе счастье.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:09 09-01-2007
    timsson



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    site-to-site это же надо на филиале ставить  комп с исой?

    Всего записей: 365 | Зарегистр. 19-07-2006 | Отправлено: 18:19 09-01-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    timsson
    ну если роутер в филиале не умеет впн то надо что то что умеет, без впн вариантов нет вообще (если только не прямое соединение делать, например кабель кинуть ))

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:24 09-01-2007
    timsson



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    ну 2 маршрутизатора то между собой имеют впн!!!кот на филиале и кот на в офисе.....!
    это помимо исы!

    Всего записей: 365 | Зарегистр. 19-07-2006 | Отправлено: 18:36 09-01-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    timsson
    а сразу это написать было не дано?
    тогда нет ничего проще, проверь чтоб на роутерах через впн пропускался трафик между нужными сетями, на роутере главного офиса впиши маршрут в локалку главного офиса через ису, на исе задай сеть филиала как subnet и создай network rule между internal и этим subnet. а дальше собственно правилами файрвола разреши нужный трафик между internal и этим subnet (например весь трафик)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:55 09-01-2007
    Gfer

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    [/q]
    [q]Вопрос скорее GUI'шный:  
     
    Ставлю ISA Server 2004 Standard Edition уже на 2-й сарвер, а проблемка так и не решилась. После установки в стандартной комплектации (с MSDE) в трее появляется "SQL Server Service Manager" с "белым круглишком". При этом экземпляр (MSSQL$MSFW) в службах запущен и нормально функционирует. Если его в ручную подцепить к "SQL Server Service Manager":  
    В контекстном меню Open SQL Server Service Manager > в поле "Server" вводим 127.0.0.1\MSFW и нажимаем кнопку Refresh Services... > получаем, как и положено, "зелёную стрелочку в белом круглишке".  
     
    Эта "зелёная стрелочка" говорит о статусе (работоспособности) экземпляра MSSQL$MSFW.  
     
    Вопрос: почему после перезагрузки сервера "SQL Server Service Manager" теряет соединение с MSSQL$MSFW и его опять нужно настраивать?

     
    Утилитой C:\Program Files\Microsoft SQL Server\80\Tools\Binn\SVRNETCN.exe добавь необходимые протоколы, можно только TCP/IP. После перезагрузки агента будет работать.

    Всего записей: 39 | Зарегистр. 15-06-2004 | Отправлено: 21:47 09-01-2007
    timsson



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    думал и так понятно..
    сами раоутеры(маршрутизаторы) друга друга видят бес проблем,,,я же говорю,,,,даже с исы можно пингануть любой комп филиала,,или зайти зная пароль и логин на локального пользователя на компе,,,и только с исы,...но ни как не обратно,,,!
    у меня иса полностью русская...

    Цитата:
     на роутере главного офиса впиши маршрут в локалку главного офиса через ису,  

    ..только в локалку,,,,а обратно не надо?
     
    Добавлено:
    можно пжлста поподробнее как должен выглядеть этот мааршрут,,с какого фэйса или сети надо,,,а то чето вариантов то куча появляется?!
     
    Добавлено:
    на каждом же по паре фэйсов
     
    Добавлено:
    и ещё....
    маршрутизатор(в главном) получается не видит 79-ой подсети.
    т.к. маршрутизатор(в главном) на внешнем интерфэсе имеет внешний ip,,, а внутренний у него 192,168,80,1
    а уже isa же имеет на внешем интерфейсе 192,168,80,2,,а на внутреннем 192,168,79,8
     
    Добавлено:
    я так предполагаю

    Всего записей: 365 | Зарегистр. 19-07-2006 | Отправлено: 06:42 10-01-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    timsson

    Цитата:
    ..только в локалку,,,,а обратно не надо?  

    куда еще обратно? обратно роутеру знать не надо, это должны знать компы сети (от них весь не локальный трафик идет на ису) и сама иса (потому что ее работа трафик от клиентов локалки кидать дальше), у тебя я думаю иса весь трафик кидает на роутер, то есть маршрут в филиал она знает. почитай книжку про сети для начинающих, особенно что такое ip маршрутизация.  
    маршрут определяет в какую сеть через какой гейт ходить и с какой метрикой, твой роутер в главном офисе не знает где 79я сеть, вот ты ему и напиши что в 79ю сеть надо ходить через ису. если бы этот роутер был на винде то было бы так
    route add -p 192.168.79.0 mask 255.255.255.0 192.168.80.2 (то есть идем через ису которую мы видим,  так как иса и роутер в одной сети 192.168.80.0/24)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:24 10-01-2007
    Keiichi



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте!
    Я новичек с ISA Server и пытаюсь научиться... но вот некоторые моменты хотелось бы решить быстро, но не получается.... Могу я рассчитывать на некоторую помощь/советы?
     
    Суть в том, что мне надо настроить протоклы POP/SMTP и др, на клиентских машинах, для работы с ISA Server 2006.  
     
    В настройках сетей (arrays->Configuration->Networks->Edit selected network(internal)->FireWall Client->Enable FaireWall Client support for this network) в ISA я увидел такой пункт "Enable FaireWall Client support for this network"...
    Поискав информацию, я узнал, что для ISA server 2004 был такой клиент, находящийся в папке установленного сервера и который должен был устанавливаться на клиентские машины для  

    Цитата:
    для того, что бы разрешить работу протоколов POP3, SMTP, NNTP, UDP, работу таких приложений как ICQ, IRC и т.п. Установить сам клиент можно с папки, в которую установлен ISA Server, подкаталог Clients
     

     
    Я искал, но так и не нашел где этот клиент валяется, такое чувство сложилось, что для ISA 2006 его вообще нету... Даже на сайте Microsoft нигде нету... только клиенты для 2004, но я не стал скачивать, так так там явно написано, что они только для 2004.
     
    Потом я усмотрел другую фичу, адрес скрипта автоматической настройки, потипу такая же есть в настройках браузера IE. И самое интересное, если не выставлять адрес прокси сервера (как я делал раньше), а прописать адрес этого скрипта, то инет на машине тоже работал исправно... (адрес типа: "http://ps.local:8080/array.dll?Get.Routing.Script")
     
    Вопрос вот в чем... Как заставить работать  протоколы POP3, SMTP, NNTP, UDP, а КОНКРЕТНО долбанную почтовую программу THE BAT котрая не имеет настроек маршрутизации или настройки связи кроме удаленного соединения а-ля модем...
    Раньше у меня стояла такая маленькая программка CCPROXY, в которой я настраивал port mapping: создавал локальный порт. на который привязывал реальный порт и адрес искходящей почты, и другой порт для входящей... К примеру, есть реальный адрес: pop.mail.ru c портом 110, который я прикреплял на порт 7777 и  
    smtp.mail.ru c портом 25 на порт 6666.
    Вот, а в THE BAT я в настройках соединения в почтовом ящике указывал вместо нормальных адресов (pop.mail.ru и smtp.mail.ru) адрес прокси сервера нашей сети и порты 7777 и 6666 соответсвенно.
     
    Как нечто подобное сделать на ISA SERVER 2006???
    Никак не могу найти нечто подобное....
     
    А заодно еще один вопрос...
    У меня имеется 2 выхода в инет, один на скорости 64килобита. друго 2 мегобита....
    Работники, как я уже имел возможность убедиться, используют инет очень редко для чтения новостей и в огромном количесве (большинстве) случаев лазают на сайты знакомств и порно, а некоторые индивидуумы, скачивают в немеренных количествах софт с варез сайтов.
    У меня была идея реализовать хитрый фильтр: выдать каждому пользователю (у меня домен) определенную квоту на траффик с быстрого инета. при его достижении чтобы включалась перемаршрутизация на другой прокси сервер (на основе программы CCPROXY, которая так и осталась на старом медленном инете)...
    Но я представления не имею, как это реализовать, разве что поставить дополнительные плагины для ISA?
    Тогда хотя бы как сделать перемаршрутизацию (перенаправлени) на другой прокси сервер? Потому что получилось так, что один соработник, чтоб его дери, потосянно выпендривается, и в этот раз вообще поступил подло, за что я хочу отомстить. Он выведал у моего недалекого полчиененного необходимую информацию, о зтом, что ISA успешко функционирует и сам подключился к нему, а заодно подключил половину сотрудников, к которым имеет обыкновение подлизываться... Все это произошло без моего ведома, разрешения начальства и тем более отвратительно и подло  с его стороны (делать шкуру убитого другим охотником медведя и выдавать это за свои заслуги). Я виноват в том. что не запретил сразу, не настроил правил доступа...типа ну фиг с ним, 1 день... и вышла такая фигня. Сейчас я просто всем обрубил инет, поставил на запрет, кроме начальства.... но это половина решения... Хотелось бы из всех, этих умников, посадить на медленный "кайф" )))) Особенно после того, как все эти гады приходили ко мне и хвастатлись в наглую, "ой какой у нас быстрый инет, а утебя он быстро работает??"
     
     
    В общем вот такая дрянная ситуация.... Кто-нибудь  поможет мне советом или ссылкойна нужную доку?
     
    Заранее ОГРОМНОЕ спасибо!!

    ----------
    C уважением, Keiichi.

    Всего записей: 696 | Зарегистр. 16-08-2004 | Отправлено: 14:31 10-01-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Keiichi
    мда краткость не твой конек, твои разборки с юзверями никому не интересны писать надо по существу.
    1. почта, создай правило разрешающее pop3, smtp, imap (ну и другие нужные протоколы для почты) наружу, если не нужна аутенфикация по юзеру то для All users, если нужна, то для нужной группы юзеров, но тогда на клиентские машины надо поставить fwc, в 2006 исе он в комплект не входит так что скачай с офсайта. задуманный тобой "порт маппинг" на исе не сделаешь, согласно идеологии микрософта такой бред нафиг никому не нужен, всегда проще напрямую по нормальным портам ходить, на исе есть только паблишинг внутренних ресурсов наружу, для того чтобы извне можно было юзать ресурсы спрятанные за натом.
    2. иса не является полноценным роутером, весь ее роутинг основан на родном виндовом rras, поэтому твоя задумка с двумя инет каналами не прокатит, и тем более перекидывать юзеверей с одного канала на другой. просто квоты и шейпирование трафика по юзерам можно делать левыми плагинами, например bsplitter неплохо работает.
    а по поводу неслужебного использования интернета есть два метода которые можно сочетать: 1 запрещать все такие левые сайты (или даже разрешить только нужный список ). 2 административные меры (самые верные) - статистику на каждого юзера руководству на стол с последующим публичным отрыванием ребрендингов.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 14:57 10-01-2007
    Keiichi



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    ооооо, класс, спасибо!!
    А можно каким-нибудь фильтром резать скорость при нарушении или массовом заккаче?
     
    ЗЫЫ можешь подсказать полноценный роутре программный? есть ли такое от Микрософта?

    Всего записей: 696 | Зарегистр. 16-08-2004 | Отправлено: 15:07 10-01-2007 | Исправлено: Keiichi, 16:16 10-01-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Keiichi

    Цитата:
    А можно каким-нибудь фильтром резать скорость при нарушении или массовом заккаче?

    я вообще левыми фильтрами не пользуюсь и не интересуюсь, bsplitter видел просто ради интереса, он может квотировать  и шейпировать, причем можно поставить лимиты либо каждому в отдельности, либо общие на группу.

    Цитата:
    Или есть конкретно для 2006?  

    есть, ищи на офсайте, там должен быть.

    Цитата:
    можешь подсказать полноценный роутре программный?  есть ли такое от Микрософта?

    не могу, такой глупостью не интересуюсь, у меня циски стоят, это то что можно назвать полноценными роутерами/файрволами

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:35 10-01-2007
    Keiichi



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    понятно, спасибо...
    а есть ли не левый плагин для квотирования?

    Всего записей: 696 | Зарегистр. 16-08-2004 | Отправлено: 15:51 10-01-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Keiichi
    левыми я называю все плагины написанные не микрософтом, их еще можно назвать плагинами сторонних производителей, или third-party ) у микрософота ничего такого нет, значит все плагины левые )

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:56 10-01-2007
    Keiichi



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    ясно, спасибо!только я и так понимал, что значит слово "левые" )))Все равно, Огромное спасибо!!! у меня все заработало! и клиент нашел )))
    Ты супер!

    Всего записей: 696 | Зарегистр. 16-08-2004 | Отправлено: 16:17 10-01-2007
    Marus



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос по 2000 ИСА где там настраиваеться фтп доступ не только read-only?

    Всего записей: 72 | Зарегистр. 12-01-2006 | Отправлено: 17:26 10-01-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)
    emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru