Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11900 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    oler2



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    привет всем помогите пожалуйста решить проблему!
    у меня 2 канала интернет(2 разных прова)различия только в скорости и оплаты
    работаем либо с одним каналом либо с другим
    поставил ису!как организовать переключения с одного канала на другой?????
    я знаю как это сделать посредством нат-маршрутизации
    isa вроде зависит от маршрутизации????если я к примеру настрою нат-будет ли работать моя задумка?????

    Всего записей: 1205 | Зарегистр. 14-03-2006 | Отправлено: 09:25 06-04-2007
    KorP2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    вопрос такой - сечас есть временная сеть в офисе на 15 машин, позже будет контроллер домена и сам домен, пока идёт ремонт ничего этого нет. есть сервак с ИСОй, через который все ломятся в инет, части пользователей (отделу продаж) надо бы закрыть всё кроме почты, хттп и аськи...можно ли это как то организовать? по юзерам не получается т.к. нет домена, можно ли отдельно по IP адресам создать правила?

    Всего записей: 50 | Зарегистр. 24-01-2007 | Отправлено: 09:37 06-04-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    oler2

    Поставь впереди железку типа Zyxel ZyWall35 с двумя ван-портами, заточенную для этой задачи  и не мучься...

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 10:00 06-04-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KorP2
    можно по ip сделать... можно и по пользователям, только пользователей придётся создавать локально на исе...
     
    oler2

    Цитата:
    я знаю как это сделать посредством нат-маршрутизации
    isa вроде зависит от маршрутизации????если я к примеру настрою нат-будет ли работать моя задумка?????
    про 2 канала уже вроде спрашивали, кажись средствами исы самой такое не сделать - народ вроде что-то стороннее использовал - поюзай поиск тут, на isaserver.ru и isaserver.org


    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 10:28 06-04-2007 | Исправлено: greenfox, 12:43 12-04-2007
    UnstableOne

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть такая проблема.
    ISA firewall service ложится, если по каким-то причинам не может писать свои логи. Причём потом его не поднять даже ручным перезапуском - помогает только переустановка.
    Проблему можно было бы решить,  если бы можно было настроить ИСУ так, чтобы логи велись только с 9:00 до 18:00. Но как это грамотно сделать?
    Второй способ решения нашёл здесь:
    http://www.microsoft.com/technet/isa/2004/plan/disablelockdownonlogfailure.mspx
    Там есть пример скрипта, но так как я с vbs никогда дела не имел, то не уверен что сделал всё как надо. Текст листинга я сохранил в файл DisableLockdownOnLogFailure.vbs и запустил на выполнение. Он мне выдал два сообщения: "The log failure alert was not found in server2" и "done". Но желаемого эффекта это не принесло, firewall всё равно ложится если не может писать log

    Всего записей: 43 | Зарегистр. 15-11-2006 | Отправлено: 11:03 06-04-2007 | Исправлено: UnstableOne, 11:08 06-04-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    то что *что-то сломалось* - я почти починил и почту из инета принимаю.  
    Вот тогда вот такой вопрос, ну никак понять не могу:
     
    У меня почта не отправляется в инет. Как нужно правильно делать это: просто добавить Access Rule где разрешить SMTP или  через мастера публикации почтового сервера   это можно сделать??? ну никак не догоняю
    Просто ISA будет ругаться если я что то не так опубликую

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 11:51 06-04-2007 | Исправлено: alexps, 11:54 06-04-2007
    KorP2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    можно по ip сделать... можно и по пользователям, только пользователей придётся создавать локально на исе...  

    ну я и говорю - через юзеров не удобно, а чем IP всё-тки можно организовать? пасиб, пойду пробовать

    Всего записей: 50 | Зарегистр. 24-01-2007 | Отправлено: 13:37 06-04-2007
    UnstableOne

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ещё посоветуйте анализатор логов, если логи хранятся на SQL-сервере. ProxyInspector оказывается не умеет брать данные из SQL.

    Всего записей: 43 | Зарегистр. 15-11-2006 | Отправлено: 14:13 06-04-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KorP2

    Цитата:
    чем IP всё-тки можно организовать
    всмысле чем? Пихаете компы по сетам разным и настраиваете для них правила... всё по шиндлеру так сказать, стандартная схема.


    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 14:22 06-04-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    oler2
    greenfox
    у исы своей маршрутизации нет, есть только правила между кем роутинг делать а между кем nat, но сами маршруты она берет из винды.
    oler2
    два канала одновременно и по failover иса не умеет, но можно поставить два прова и скриптом или руками менять маршрут по умолчанию
    если хочешь что то более гибкое то нормальные роутеры это умеют
    alexps
    создаешь тупо правило allow smtp from server to external all users и все. расположи его так чтобы до него не было правил  
    1 прямо или косвенно запрещающих smtp или все протоколы для него или для сетки/подсетки куда он входит
    2 разрешающих smtp или все протоколы для него или сетки/подсетки куда он входит но аутенфицированным пользователям (его как анонимного тогда откинут)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 21:11 06-04-2007
    Locky_MS



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Help!
     
    Нужно организовать VPN между офисами.  
    Две ISA 2000 на Windows server 2000.
    У меня в офисе IP адреса провайдера указаны статически (прописаны в свойствах соеденения)
    В удаленном ADSL интернет подключается через ярлык (как Dial-up) адреса статические.
    При настройке VPN пропадает интернет в удаленном офисе. Можно ли настроить VPN не прописывая IP адреса провайдера на сетевой карте в удаленном офисе.

    Всего записей: 7 | Зарегистр. 06-12-2006 | Отправлено: 04:10 07-04-2007 | Исправлено: Locky_MS, 04:19 07-04-2007
    kuah



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Locky_MS
    2000 ису не юзал, в 2006 работает на ура, думаю что не проблема будет

    Всего записей: 260 | Зарегистр. 16-05-2005 | Отправлено: 09:26 07-04-2007 | Исправлено: kuah, 09:29 07-04-2007
    Bebson



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    О включении протокола FTP.
    Чтобы пользователь из локалки мог работать с внешними ftp-серверами и пользоваться фтп-клиентом.
    Как всё-таки это правильно сделать в 2004 SP2?
     
    Открыл в режиме "версия для печати" все 3 части обсуждения.
    По всем трём прошелся поиском по слову FTP. Стал читать.
     
    Вот что нарыл, это типовое обсуждение, остальное повторы:
     

    Цитата:
    Автор: stas999, Отправлено:17:36 18-12-2004  
     
    есть проблема. (Возможно ни кто не сможет помочь по причине того, что проблема связана с Macromedia Dreamweaver 2004, но я всё же попробую)  
     
    При соединении встроенного ФТП для выкладки страниц на сервер провайдера выходит вот такое сообщение:  
    Dreamweaver cannot determine the remote server time. The Select Newer and Synchronize will not be available.  
     
    stas999  
    Поумолчанию в свойствах правила доступа к ФТП заблокирован Аплоад на ФТП.  
    (Сразу прошу пардону, ибо снес уже этого монстра, а на вскидку не помню, но в Хелпе все подробно расписано как "это" отключить.)  
     
    Автор: stas999, Отправлено:15:54 21-12-2004  
    Спасибо всем...Буду пробывать  
     
    Добавлено  
    fktrctq  
    Спасибо...Твоё решение помогло...Я отключил фильтр ФТП и всё заработало. Пока не нашёл где его настраивать, но думаю со временем найду, если такое возможно. Сам фильтр имеет только одну опцию ВКЛ/ВЫКЛ. Как временное решение подходит.  
    Спасибо ещё раз всем.  
     
    Автор: renault, Отправлено:17:56 21-12-2004  
    stas999  
    Правой клавишей по правилу, где разрешается FTP протокол -> Configure FTP -> снять галку Read Only  
     
    Автор: stas999, Отправлено:21:53 21-12-2004  
    renault  
    Не нашёл я такого в 2004. Может прлохо смотрел? Подскажи точнее.  
    В правилах, которые я утановил, ФТП ни где не упамянается. А в системных по умолчанию я его тоже не вижу. Всё что я нашёл, так это в Add-ins на вкладке Application Filter фильтр FTP Access Filter. Там нет таких параметров. Есть только Вкл/Выкл.  
     
    Автор: SergeyM, Отправлено:01:32 22-12-2004  
    stas999  
    Правой кнопкой мыши щелкни по правилу по которму ты выходишь и ты увидишь кофигуре HTTP и конфигуре FTP, вот и выбираешь конфигуре FTP там стоит галочка read only её снимешь и получаешь возможность заливать куды надо  
     
    Автор: stas999, Отправлено:09:42 22-12-2004  
    SergeyM  
    Спасибо...УВИДЕЛ...Глазки плохо видят...  
    Плохо читал совет renault  
    Спасибо

    Этот совет повторяется во многих постах. Только мне не помогает, хоть режьте, не вижу  я этого "конфигуре FTP". Может, изначальное правило не так сделал?
     
    По аналогии с HTTP сделал правило доступа (allow - ftp - internal - external - all users).
    Отключил исашный фтп-фильтр - не помогает.
     
    - ФТП через браузер не работает даже для чтения.
    - через клиента соединение стопится на команде LIST.
    - ну и с Dreamveawer, как в цитате.
     
    Что не так?
     
    Добавлено:
    Нашёл я эту чёртову галку, заработало всё как надо
    Хелп внимательно почитал
     
    В правиле выбираем закладку Протокол, внизу есть кнопка Filtering. Жмём, вылазит это самое Configure. Снимаем галку Read only.
     
    Вуаля!...
     
    Кстати, включил после этого фильтр - полёт нормальный

    Всего записей: 410 | Зарегистр. 18-04-2001 | Отправлено: 21:36 07-04-2007 | Исправлено: Bebson, 22:00 07-04-2007
    Sergey21102



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Вот задался я целью, что бы все браузеры на юзерских компах все необходимые настройки брали автоматом с ISa сервера. Сейчас все это отрабатывается скриптами, при входе в сеть в регистри прописываются адрес прокси и адреса тех сайтов, на которые IE будут ходить напрямую, в обход прокси. Естественно это касалось только IE, встала задача распространить и на другие браузеры. Вот эти ключики...  
     

    Цитата:
     
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable]
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer]
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride]
     

     
    Итак, Соответственно все настройки на ISA сервере сделаны. Та часть которая касается автообнаружения самого прокси проходит на ура (делал через DNS, алиас WPAD). А вот вторая часть, которая отвечает за адреса хостов, к которым браузеры должны обращаться напрямую ну никак не выходит. Просмотрел файлик WPAD.DAT , там вроде бы все эти хосты присутствуют. Но ни один браузер не хочет на эти хосты идти напрямую, даже родной для ИСЫ IE.
     
    Вот полное содержимое WPAD.DAT
    Подробнее...
     
    ЗЫ: на юзерских компах никаких клиентов от ИСЫ нет. Все делалось только галочкой в браузере "Автоматическое определение параметров"

    Всего записей: 655 | Зарегистр. 26-01-2004 | Отправлено: 04:39 08-04-2007 | Исправлено: Sergey21102, 04:45 08-04-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Sergey21102
    мне помогает использование скрипта который прямо с исы берется, соответственно в браузере выставляется галка про использование скрипта и адрес туда вписывается с исы.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:24 09-04-2007
    UnstableOne

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Между временем, которое пишется в логи ИСЫ, и временем на локальной машине разница 3 часа. Откуда такая разница? Часовой пояс на машине GMT+2, синхронизируется с DC, на котором тоже GMT+2

    Всего записей: 43 | Зарегистр. 15-11-2006 | Отправлено: 11:30 10-04-2007
    Dead_Moroz



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    UnstableOne
    А ИСУ не колышет локальный часовой пояс. Смиритесь.

    Всего записей: 2265 | Зарегистр. 16-10-2002 | Отправлено: 12:27 10-04-2007
    UnstableOne

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Неужели нельзя её заставить писать в лог локальное время?

    Всего записей: 43 | Зарегистр. 15-11-2006 | Отправлено: 14:29 10-04-2007
    Fir



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    а ISA 2006 в тихую случайно не сверяется с серверами Microsoft на предмет лицензионности?

    Всего записей: 45 | Зарегистр. 30-07-2006 | Отправлено: 16:51 10-04-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Fir
    че за тупой вопрос, ты реально отличишь легальную ису от нелегальной?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:16 10-04-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    LiteCoin: LgY72v35StJhV2xbt8CpxbQ9gFY6jwZ67r

    Рейтинг.ru