Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    ivonin

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Поставил ISA 2004 на комп: 2 сетевухи, одна в локалку другая к прову через ADSL. Разрулил инет по локалке, все работает, но теперь из локалки не виден комп на котором стоит ИСА и соот. с этого компа не видна сеть локальная, где копать?

    Это стандартная настройка ISA 2004 по умолчанию. "Видимость" по определенным протоколам нужно разрешать отдельным правилом

    Всего записей: 4 | Зарегистр. 02-12-2003 | Отправлено: 15:15 27-07-2004
    RoSMag

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Oldster
    Покопайся здесь:
    To show system policy rules
    -Microsoft ISA Server 2004  
    --Server_Name  
    ---Firewall Policy  
    On the Tasks tab, click Show System Policy Rules.

    Всего записей: 45 | Зарегистр. 07-02-2003 | Отправлено: 15:16 27-07-2004
    SpiderPlus



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    All
    установил ISA 2004 в чистую, настроил правила подобные тем, которые были на ISA 2000, но появилась одна особенность - firewall клиенты не могут просматривать каталоги на ftp серверах, а secure nat клиенты могут.
    а передача файлов проходит успешно у любых клиентов.
     
    в чем может быть причина?
     
    добавлено
    firewall клиенты могут просматривать содержимое каталогов, если у них в программе клмента ftp включен пассивный режим.
     
    что настроить в ISA 2004 чтобы просмотр работал и без пассивного режима?

    Всего записей: 320 | Зарегистр. 03-03-2002 | Отправлено: 09:51 28-07-2004 | Исправлено: SpiderPlus, 11:10 28-07-2004
    zaharmd

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    All
    Может кто-то все таки имеет скрипт, чтобы грохать не все сессии, а для конкретного пользователя?
     
    Покопавшись в доках, вот изменил скрипт для удаления сессий по IP или по имени пользователя.
     

    Код:
     
    Option Explicit  
    On Error Resume Next  
    Dim  objFPC, objArray, objServer, WebSession, FirewallSession, blnRtn  
    Set objFPC = CreateObject ("FPC.Root")  
    objFPC.Refresh  
    Set objArray = objFPC.Arrays.GetContainingArray  
    For each objServer in objArray.Servers  
       For Each FirewallSession in objArray.Servers(objServer.Name).FirewallSessions  
          If ((FirewallSession.ClientIpAddress<>"192.168.0.3") and (FirewallSession.ClientIpAddress<>"192.168.0.4")) Then FirewallSession.AbortSession
       Next  
       For Each WebSession in objArray.Servers(objServer.Name).WebSessions  
          If ((WebSession.ClientIpAddress<>"192.168.0.3") and (WebSession.ClientIpAddress<>"192.168.0.4")) Then WebSession.AbortSession  
       Next  
    Next  
    Set objFPC = Nothing  
     
     
     
     
    Option Explicit  
    On Error Resume Next  
    Dim  objFPC, objArray, objServer, WebSession, FirewallSession, blnRtn  
    Set objFPC = CreateObject ("FPC.Root")  
    objFPC.Refresh  
    Set objArray = objFPC.Arrays.GetContainingArray  
    For each objServer in objArray.Servers  
       For Each FirewallSession in objArray.Servers(objServer.Name).FirewallSessions  
          If ((FirewallSession.UserName<>"Admin") and (FirewallSession.UserName<>"Boss")) Then FirewallSession.AbortSession
       Next  
       For Each WebSession in objArray.Servers(objServer.Name).WebSessions  
          If ((FirewallSession.UserName<>"Admin") and (FirewallSession.UserName<>"Boss")) Then WebSession.AbortSession  
       Next  
    Next  
    Set objFPC = Nothing  
     
     

    Всего записей: 353 | Зарегистр. 29-04-2004 | Отправлено: 13:35 28-07-2004 | Исправлено: zaharmd, 11:04 29-07-2004
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    zaharmd
    Не хочешь ты маны читать Если устроит не по юсеру, а по конкретному IP - пиши в пм

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 13:47 28-07-2004
    Lamerok



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Здорова, отцы!!!  
    Есть ISA 2004 с тремя интерфейсами ( 3-й - DMZ)  
    Есть сервак  в DMZ  Exchange 2003 Front End.  
    В правилах на сети прописаночто из DMZ -> Internal  Route...
    Все порты и правила сделаны в соответствии со  статьей: http://www.isaserver.org/articles/2004dmzfebe.html
     
    Однако, сервер в DMZ не видит локальных DNS,  соответственно  с AD дружить не хочет....
     
    Вопрос следующий: Кто нить  поднимал соответствуЮщуЮ схему?
    В чем могут быть подводные камни?  
     
    Заранее 10x  
     
    fixed

    ----------
    Когда говоришь, что думаешь — думай что говоришь и не всегда говори то, что знаешь, но всегда знай, что говоришь. (c) ¯\_(ツ)_/¯

    Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 15:31 28-07-2004 | Исправлено: Lamerok, 20:12 04-08-2004
    BulDozer



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    А есть ли для ISA Server какой-нить addin, позволяющий управлять полосой пропускания для клиентов, как это сделано в UserGate 2.8.
     
    Спасибо  
     
    Добавлено
    И ещё, никто не проверял, а появилась ли поддержка callback в версии 2004 ?

    Всего записей: 327 | Зарегистр. 08-04-2003 | Отправлено: 15:42 28-07-2004
    Zheka009



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SpiderPlus
     
    А чем плох пассивный режим?

    Всего записей: 101 | Зарегистр. 22-01-2003 | Отправлено: 03:01 29-07-2004
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SpiderPlus - надо описать протокол Active FTP c открытым набором динамических портов на вход

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 10:34 29-07-2004
    zaharmd

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    All
    Дано: ISA2000+LAN+ISDN. Подскажите как заставить dialup не звонить в определенное время. А то он у меня иногда ночью звонит провайдеру. Вторая проблема - как заставить его разрывать соединение (либо в определенное время, либо при отсутствии запросов в течение 10 минут)?

    Всего записей: 353 | Зарегистр. 29-04-2004 | Отправлено: 11:08 29-07-2004 | Исправлено: zaharmd, 12:57 29-07-2004
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Подскажите как заставить dialup не звонить в определенное время. А то он у меня иногда ночью звонит провайдеру.  

     
    1-е решение - проверить, почему он звонит? По есть какой из клиентов или прочему сам сервер by demand запрашивает что-то извне. что заставляет, ест-но звонить (см. протоколы)
     
    2-е решение - если 1-е не пройдет, то по шедулеру ночью деактивировать нужную dial-up entry. Я сам так делаю, с тех рор как как-то ночью непонятно почему врубился канал и я чуть полинял.
     

    Цитата:
    Вторая проблема - как заставить его разрывать соединение (либо в определенное время, либо при отсутствии запросов в течение 10 минут)?  

     
    10 минут - это совсем просто, в свойствах inactivity timeiot
    В определенное время - например, по шедулеру c:\WINNT\system32\rasdial <connection name> /disconnect
     

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 13:45 29-07-2004
    zaharmd

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    izograv

    Цитата:
    2-е решение - если 1-е не пройдет, то по шедулеру ночью деактивировать нужную dial-up entry. Я сам так делаю, с тех рор как как-то ночью непонятно почему врубился канал и я чуть полинял.

    Можно получить скрипт, который отключает dial-up entry?
     

    Цитата:
    10 минут - это совсем просто, в свойствах inactivity timeiot

    Это нужно выставлять в свойствах подключения (Network and Dialup connections)?

    Всего записей: 353 | Зарегистр. 29-04-2004 | Отправлено: 17:16 29-07-2004
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Это нужно выставлять в свойствах подключения (Network and Dialup connections)?  

    да
     

    Цитата:
    Можно получить скрипт, который отключает dial-up entry?  

    У меня универсального нет. Где-то есть доки, как это на vbs рекомендует делать ms. Можно еще проще, ничего не изучая: все настройки подобного рода иса хранит в реестре. Меняя соответствующий ключ, меняются и настройки. Чтобы автоматизировать в шедулере, нужен простой редактор реестра, работающий из командной строки, например родной Reg от мс, + пароль админа. Далее можно менять что угодно и как угодно любые настройки, у меня так пару раз в день очень многие настройки исы меняются.
     
    Если не хочень сам искать - напиши в пм, вышлю готовый батничек с пояснениями, но только на той неделе - сейчас писать подробные объяснения просто не могу, нет времени
     

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 18:09 29-07-2004
    zaharmd

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите как просмотреть статистику dialup подключения в ISA 2000. Меня интересует когда он включился, сколько времени был активным и когда выключился.

    Всего записей: 353 | Зарегистр. 29-04-2004 | Отправлено: 23:48 29-07-2004
    zobik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    можно ли решить следующую задачу с помощью ISA:
    есть в локальной сети два прокси (платформа неизветсна), требующих авторизации:
    proxy1.zzzz.by (login1:password1)  
    proxy2.zzzz.by (login2:password2)
     
    есть подсеть с сервером win2000 c ISA
    необходимо: с 8:00 до 12:00 весь http трафик отправлять на proxy1, с 12:01 до 17:00 - на proxy2, с 17:01 до 8:00 - запретить доступ.
     
    тоесть задача в следующем: смена каскадного прокси по расписанию
     
    зы: может существует какая еще программулина (прокси с поддержкой каскадирования) для этих целей?

    Всего записей: 156 | Зарегистр. 31-12-2001 | Отправлено: 14:22 01-08-2004 | Исправлено: zobik, 14:24 01-08-2004
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    zobik
    ISA настройки (в режиме stand-alone) хранит в реестре.
    Первое, что приходит в голову - запускать по шедуллеру
    соответствующий импорт в реестр между перезапусками сервиса.

    ----------
    What out of that we have not win
    What out of that we've not return

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 19:18 02-08-2004 | Исправлено: JcVai, 19:19 02-08-2004
    zaharmd

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    JcVai

    Цитата:
    ISA настройки (в режиме stand-alone) хранит в реестре.

    А можно путь к ключику в реестре?

    Всего записей: 353 | Зарегистр. 29-04-2004 | Отправлено: 19:46 02-08-2004
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    zaharmd

    Код:
    HKLM\SOFTWARE\Microsoft\Fpc\


    ----------
    What out of that we have not win
    What out of that we've not return

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 11:23 03-08-2004
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    **********************
    СУТЬ ПРОБЛЕМЫ:
     

    При перезагрузке сервера не работают пакетные фильтры, а точнее, два, судя по количеству сообщений об ошибках. Суть этих пакетных фильтров - разрешить прохождение любых пакетов между Default IP address(es) on the external interface(s) и IP-адресами удаленных узлов - наших серверов в других офисах. Помимо этого есть фильтр, позволяющий смотреть веб-страницы. Он работает на ура.
     
    Сервер смотрит двумя карточками в инет(если отваливается один провайдер - работаем по другому каналу), одной  - в локалку.

     
    Бывает 2 ситуации:
     
    Либо службы ISA не запускаются вообще, либо запускаются, но фильтры не работают. После того, как делаешь фильтрам сначала Disable а потом Enable, все  
     
    начинает замечательно работать!
     
    **********************
     
    В журнале событий следующее:
     
    Тип события: Ошибка
    Источник события: Microsoft ISA Server Control
    Категория события: Отсутствует
    Код события: 14123
    Дата: 03.08.2004
    Время: 9:17:12
    Пользователь: Н/Д
    Компьютер: SERV
    Описание:
    Failed to create the Internet Protocol (IP) packet filter. For more information about this event, see ISA Server Help.Дополнительные сведения можно найти в  
     
    центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".
    Данные:
    0000: 41 01 00 c0               A..&#192;    
     
     
    А вот что пишет по этому поводу майкрософт:
     
     
    Event ID
     
    14123
     
    Event Message
    Failed to create the Internet Protocol (IP) packet filter. For more information about this event, see ISA Server Help.  
     
    Top of page
    Explanation
    A static packet filter could not be created. System configuration might be incorrect, and the service might have attempted to create the filter for an  
     
    external remote host on an ISA Server internal interface, due to incorrect configuration for default routing. Otherwise, memory resources might be low.  
     
    Top of page
    User Action
    For system configuration problems, check the Local Address Table (LAT) configuration, run ipconfig/all to check TCP/IP configuration, and run Route -Print to  
     
    obtain a list of registered, persistent routes. To check the LAT, in the ISA Management console tree, click Servers and Arrays, click Name, click Network  
     
    Configuration, and then click Local Address Table. For low memory resources, close other applications or stop and restart the services.  
     
    **********************
    Софт:
     
    Windows 2003 Server English + MUI со всеми заплатами
    Active Directory Domain Controller
    Citrix Metaframe XP FR3 (база данных в Access)
    Microsoft ISA Server 2000 SP2 (логи в MS SQL)
    MIcrosoft SQL Server 2000 SP3
    Panda EnterpriSecure (база данных в MS SQL)
     
    *********************
    Железо:
     
    Мать Intel, 3 сетевухи Intel, RAM 2Гб Kingston
     
     
    *********************
    Топология сети:
     
    ВНИМАНИЕ! Основные шлюзы настроены в службе маршрутизации и удаленного доступа, в не в свойствах интерфейса!!!

     
     
    Настройка протокола IP для Windows
     
       Имя компьютера  . . . . . . . . . : serv
       Основной DNS-суффикс  . . . . . . : k78.xxx.ru
       Тип узла. . . . . . . . . . . . . : широковещательный
       IP-маршрутизация включена . . . . : да
       WINS-прокси включен . . . . . . . : да
       Порядок просмотра суффиксов DNS . : k78.xxx.ru
                                           xxx.ru
     
    LAN - Ethernet адаптер:
     
       DNS-суффикс этого подключения . . :
       Описание  . . . . . . . . . . . . : Intel(R) PRO/1000 CT Network Connection
       Физический адрес. . . . . . . . . : 00-02-B3-E9-89-F8
       DHCP включен. . . . . . . . . . . : нет
       IP-адрес  . . . . . . . . . . . . : 192.168.0.1
       Маска подсети . . . . . . . . . . : 255.255.255.0
       Основной шлюз . . . . . . . . . . :
       DNS-серверы . . . . . . . . . . . : 192.168.0.1
     
    Интернет:
     
    SKYNET - Ethernet адаптер:
     
       DNS-суффикс этого подключения . . :
       Описание  . . . . . . . . . . . . : Intel(R) InBusiness(TM) 10/100 Network Ad
    apter
       Физический адрес. . . . . . . . . : 00-03-47-79-EB-B9
       DHCP включен. . . . . . . . . . . : нет
       IP-адрес  . . . . . . . . . . . . : 117.114.13.94
       Маска подсети . . . . . . . . . . : 255.255.255.0
       Основной шлюз . . . . . . . . . . : 117.114.13.81
       DNS-серверы . . . . . . . . . . . : 117.114.13.94
     
    RELCOM - Ethernet адаптер:
     
       DNS-суффикс этого подключения . . :
       Описание  . . . . . . . . . . . . : Intel(R) PRO/100 M Network Connection
       Физический адрес. . . . . . . . . : 00-02-B3-E9-89-F9
       DHCP включен. . . . . . . . . . . : нет
       IP-адрес  . . . . . . . . . . . . : 113.242.215.105
       Маска подсети . . . . . . . . . . : 255.255.255.240
       Основной шлюз . . . . . . . . . . : 113.242.215.106
       DNS-серверы . . . . . . . . . . . : 113.242.215.105
     
     
    ШЛЮЗЫ *******
     
    МАРШРУТИЗАЦИЯ НАСТРОЕНА ЗДЕСЬ!
     
    В службе "маршрутизация и удаленный доступ"!
     
    Назначение: 0.0.0.0
    Маска подсети: 0.0.0.0
    Шлюз: 113.242.215.106
    Интерфейс: RELCOM
    Метрика: 1
     
    Назначение: 0.0.0.0
    Маска подсети: 0.0.0.0
    Шлюз: 117.114.13.81
    Интерфейс: SKYNET
    Метрика: 2
     
     
    DHCP-сервер ********
     
    Настроен DHCP-сервер, привязка - только к адаптеру LAN
    Раздает адреса из диапазона 192.168.0.51-192.168.0.99
     
    Адрес 192.168.0.1 подключения LAN настроен статически!
     
     
    ISA SERVER *********
     
    LAT: 192.168.0.0-192.168.0.255
     
    ИДЕИ?
     

    Я УЖЕ УПОТЕЛСЯ ИСКАТЬ СУТЬ ПРОБЛЕМЫ. То же самое на другом сервере в другом офисе, с единственной карточкой в интернет. Самое смешное, что третий сервер работает нормально....



    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 12:01 03-08-2004
    DogEatGod



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    С недавнего времени задумался - ИСА кеширует все, что через него проходит... А нельзя ли оттуда картинки повыдёргивать?  
     
     
    ЗЫ: Завелись тут любители порнухи... Свежачок качают...

    Всего записей: 93 | Зарегистр. 01-03-2002 | Отправлено: 13:45 03-08-2004
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru