Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11862 | Зарегистр. 05-06-2002 | Отправлено: 16:31 28-02-2006 | Исправлено: emx, 21:45 10-03-2007
    weerkostya



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    senator14 дык так и должно быть написано
    local host - это общее название всех интерфейсов на машине с isa

    Всего записей: 406 | Зарегистр. 20-10-2004 | Отправлено: 15:14 04-03-2007
    senator14

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    weerkostya,
     
    Тогда такой вопрос - когда я пытаюсь создать группу новых пользователей на исе, то она ругается на то, что RPC Server не доступен, а в мониторинге написано, что айса пытались идти по 135 порту протокола RPC, однако соединение было закрыто согласно системному правилу Allow RPC From ISA.  Как в таком случае это исправить? Я думал, это из-за того, что она точно не определяет что такое localhost. Заранаее спасибо

    Всего записей: 89 | Зарегистр. 21-11-2006 | Отправлено: 15:22 04-03-2007
    Asker80



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    senator14
    ну так проверь это правило. может ты в нем уже пошаманил. там должно быть из localhost в internal по умолчанию

    Всего записей: 482 | Зарегистр. 29-08-2005 | Отправлено: 04:00 05-03-2007
    vk222

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Имеем основной офис (local; 10.10.10.xxx) и удаленный (remote; 10.10.9.xxx), с обеих сторон w2k3+isa2006ee.
     
    Задача – иметь доступ с любого компьютера в сети local к любому компьютеру сети remote и наоборот, и самое важное, чтобы все компьютеры сети remote использовали шлюзом для доступа в Интернет сервер с ISA в сети local.
     
    Чтобы решить первую проблему, делаем VPN Site-to-Site connection и радуемся, любой компьютер в сети видит компьютеры другой сети.
     
    С решением второй задачи возникают сложности. В сети remote, компьютеры в качестве шлюза используют сервер, на котором стоит ISA, а этот сервер в свою очередь шлюз провайдера, соответственно запросы в Интернет идут на шлюз провайдера, в запросы в сеть local идут по vpn на шлюз сети local. Как бы сделать так, чтобы запросы в Интернет тоже шли через VPN на сервер сети local.
     
    Заранее очень признателен за советы!

    Всего записей: 31 | Зарегистр. 20-10-2005 | Отправлено: 06:37 05-03-2007
    weerkostya



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    senator14 какую конкретно группу ты пытаешься создать? из локального пространства имен или из AD?  
    по умолчанию системные политики разрешают RPC во внутреннюю сеть.
    а на локальном хосте - дык вообще любые соединения возможны.
     
    vk222 настройки-общие-последовательное соадинение межсетевых экранов (у меня русская, хз как оно по англицки будет)

    Всего записей: 406 | Зарегистр. 20-10-2004 | Отправлено: 08:20 05-03-2007
    shoko



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Привет всем.
     
    Есть локальная сеть 192.168.240.0 в инет выходят через ису как шлюз.
    есть роутер который соединяет удаленную сеть 192.168.1.0 с локальной сетью.
    В иса прописан маршрут к этой сети через роутер и добавлен в внутренную сеть исы в сетевой карте. Созданы правила разрещаюшие все между двумя сетью.
    Проблема заключается в том что кроме пинга между двумя сетью и днс с удаленного офиса ничего не работает (ни ремоте десктор даже не могу с удаленного офиса подключить клиента в домен)и также с локальной сети в удаленную.
    В исе пишет что неопределенный трафик и запрещает его.
    Все перерыл в инете и в форумах ничего не нашел делал по инструкции с иса орг Томаса Шиндера. Может кто сталкивалься с этой проблемой прошу помочь мне очень срочно нужно.
     
    Спасибо всем заранее

    Всего записей: 63 | Зарегистр. 10-06-2004 | Отправлено: 17:00 05-03-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Andrey1901
    аутенфикация какая стоит? старые оперы до 9ки вообще тупые и integrated authentication не умеют, а по логам у тебя именно аутенфикацию никто и не проходит
     
    Добавлено:
    senator14
    так и должно быть, localhost предопределенная сеть и изменению не подлежит
    читай матчасть прежде чем глупые вопросы задавать
     
    Добавлено:
    shoko
    если бы ты делал по инструкции шиндлера то все было бы ок (по инструкции на всех компах локалки и на исе должен быть маршрут в удаленную через этот роутер, и удаленная сеть должна быть в internal)
    именно в этой инструкции ссылаются на TCP stateful filter (можешь по этим словам поискать на офсайте, там будет описание что это такое). грубо говоря, соединение по tcp (этот фильтр как следует из названия действует на tcp трафик) начинает удаленный комп, оно через роутер приходит на комп в локалке, а комп отвечает, если на нем нет маршрута через роутер, то ответит он через ису, иса увидит что пришел ack но не было syn, рассмотрит это как неправильный трафик и отбросит. пинги и dns это не tcp поэтому работают.
     
    Добавлено:
    vk222
    и тут тебе отвечу тоже самое )
    есть несколько вариантов, если используется прокси то можно сделать просто web chaining с одной исы на другую, если fwc то firewall chaining
     
    если надо вообще все, то можно на remote исе маршрутом по умолчанию попробовать указать local ису, а чтобы можно было соединится указать статический маршрут на внешний ип local исы через провайдера (не уверен что на исе такая штука сработает но попробовать можно )
     

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:44 05-03-2007
    Andrey1901

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    аутенфикация какая стоит? старые оперы до 9ки вообще тупые и integrated authentication не умеют, а по логам у тебя именно аутенфикацию никто и не проходит

    Basic
    дело в том что из другой группы идёт без проблем.
    Опера 8.54 т.к. 9х имхо сыроватые с настройками.
     
    Я не могу понять запрещающего правила нет (судя по логам) а в инет одна группа пользователей выйти не может? Другая группа без проблем.

    Всего записей: 131 | Зарегистр. 06-03-2006 | Отправлено: 19:07 05-03-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Andrey1901
    а иса и не знает что это у тебя за группа, там же в логах написано anonymous, не проходят они аутенфикацию, а раз они анонимы значит группе не пренадлежат, поэтому иса их и не пускает.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 19:26 05-03-2007
    Andrey1901

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    а иса и не знает что это у тебя за группа, там же в логах написано anonymous, не проходят они аутенфикацию, а раз они анонимы значит группе не пренадлежат, поэтому иса их и не пускает.

    Почему она эту группу не знает? (я её создал на основе группы Windows) Почему она тогда знает другие группы?

    Всего записей: 131 | Зарегистр. 06-03-2006 | Отправлено: 20:34 05-03-2007
    Infected Switch



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Ребята, подскажите минимальный конфиг для Исы со следующими задачами:
    1) Default Gateway  в домене
    2) Firewall
    3) Web Proxy для 25 пользователей
    4) Исходящий SMTP от Exchange тех же юзеров
    5) Изредка VPN сервер
    Вопрос задаю т.е. есть машинка 500Сel/384Mb Dimm, но сомневаюсь что она потянет...

    Всего записей: 471 | Зарегистр. 25-08-2006 | Отправлено: 09:52 06-03-2007 | Исправлено: Infected Switch, 09:55 06-03-2007
    XM0ZG

    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Infected Switch
    какая ОСЬ ?
    Версия ИСЫ ?(только для одной 2006 исы рекомендуют 512мб оперативки.... )
    .....
    на такой конфиг лучше ставить NIXовое семейство

    Всего записей: 16 | Зарегистр. 28-01-2005 | Отправлено: 10:08 06-03-2007
    Infected Switch



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    XM0ZG
    Win2k3sp2, ISA2006 Standard
     
    Добавлено:

    Цитата:
    на такой конфиг лучше ставить NIXовое семейство

    спасибо, но в это болото я ни ногой

    Всего записей: 471 | Зарегистр. 25-08-2006 | Отправлено: 10:53 06-03-2007
    weerkostya



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Infected Switch в связи с переездом серверов в текущий момент у меня уже месяц работает win2003sp1 + ISA2006 на celeron433+384ОЗУ
    10VPN клиентов, до 25 на фаерволе и иногда 2-3 на нате.
    еще на этой же машине крутится WSUS (т.е. еще и IIS)
     
    живет все нормально. особых проблем замечено не было, разве что админка дико тормозит
     
    но долго я так не протяну - духу не хватит по минуте ждать пока админка откроется
    да и с лицензированием понятно непорядок получается.
     
    так что помимо вопросов XM0ZG оценивай еще количество клиентов

    Всего записей: 406 | Зарегистр. 20-10-2004 | Отправлено: 13:41 06-03-2007
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Alex_H_aka_RAT,
    "Попробуй отключить в свойствах протоколов POP3, SMTP фильтр BSpliter'а." По умолчанию не стоит. При израсходовании лимита трафика Web отключается остальное остаётся.  
    Вопрос1. Если в свойствах протоколов POP3, SMTP фильтр BSpliter'а отключён(галка снята). Трафик POP3, SMTP всё равно считается? Т.е. если юзеру выделено на месяц 100М, а он израсходовал 32М на POP3, SMTP и 78М на всё остальное, то его отключит от Web? Или его отключит когда по Web он израсходует 100М?
    Дополнение: IAM 3.2 не хочет запускаться после применения пилюли , поэтому не удобно самому смотреть.
    Вопрос2. К чему по умолчанию подключается фильтр BSpliter'а? к тому что указано в Configuration/Add-ins? Т.е. к Applications filters и Web filters?  
     

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 15:10 06-03-2007
    AlexRus227

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Миграция isa2000 EE на 2004SE реально ?? ... есть 2 сервака ... вот думаю может поднять  2000se перенести настройки от 2kEE и все это дело обновить до 2004 ??? Или есть возможность понизить ЕЕ до SE ??

    Всего записей: 90 | Зарегистр. 07-12-2005 | Отправлено: 16:31 06-03-2007
    lav75

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Останавливается служба ms firewall из-за якобы невозможности доступа к файлу логов:
    Information for the ISA Server Web filter log could not be logged to the text file ISALOG_200703006_WEB_001.iis in the path D:\ISALogs.
    Конфа W2k3 SP1 en, ISA 2006 Std en, а крутится все это на виртуальной машинке под  esx 3.0.1.
    причем в момент падения службы нагрузка на дисковую подсистему маленькая, в логах esx тоже ничего криминального, а лог спокойно открывается просмотровщиком. помогает только перенос лога в другую папку и запуск сервиса. если стартовать сервис без переноса, то опять отваливается через 5-10 минут. что настораживает в понедельник эта байда началась когда лог был 110м, а во вторник 150м, при этом лог FWS спокойно достигает 155м.
     
    И еще тупой вопрос - установил TrafficQuota, но статистику вижу только с самой исы. с клиентских компов http://traffic.isa/ ведет в никуда. может нужно правило какое создать?

    Всего записей: 12 | Зарегистр. 11-10-2005 | Отправлено: 11:38 07-03-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AlexRus227

    Цитата:
    Миграция isa2000 EE на 2004SE реально ??  
    а в чём сложности? afaik, правила всё равно либо ручками переносить либо скриптиком.
    Цитата:
    вот думаю может поднять  2000se перенести настройки от 2kEE и все это дело обновить до 2004 ??? Или есть возможность понизить ЕЕ до SE ??
    а смысл сих действий?
     
     
    2all
    иса2000 может по впн с 2004 взаимодействовать?

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 12:19 07-03-2007 | Исправлено: greenfox, 12:21 07-03-2007
    AlexRus227

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
    да может у нас счас впн на тестовой поднят между 2к и 2004  
     
    Где на скрипт можно взглянуть ?? =))
     
     
    а смысл сих действий? Ты прав не обновить до 2004 а с 2004EE перенести все настройки на 2004SE

    Всего записей: 90 | Зарегистр. 07-12-2005 | Отправлено: 13:37 07-03-2007 | Исправлено: AlexRus227, 13:42 07-03-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Andrey1901

    Цитата:
    Почему она эту группу не знает? (я её создал на основе группы Windows) Почему она тогда знает другие группы?

    ты логи свои читал? там написано anonymous значит аутенфикацию они не прошли, поэтому в какой бы группе они не были пока иса не узнает имя клиента она не сможет опрделить в какой он группе )
    greenfox
    вообще то между 2000 и 2004 много различий в настройках поэтому простая миграция не получится, там даже правила немного другие. так что проще всего ручками сделать все заного.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:55 07-03-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)
    emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru