Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ne0N

    Цитата:
    цитата с сайта производителя
    не... ну на заборе тоже кое что написанно... я понимаю можно спровоцировать свитч наверно левыми пакетами, что бы он гнал весь траф на несколько портов - но это будет "не прекрасная" работа + опять же от комутаттора зависеть наск я понимаю...
    Цитата:
    не всему софту требуется установка
    AFAIK снифферу как раз она требуется ибо он дрова свои ставит и вирт адаптеры как правило...  
     
     
     
    Добавлено:
    AD_MAX

    Цитата:
    отобрать у него право админа ему как бы с выше это разрешено
    запретите запуск конкретных программ - это можно сделать правкой реестра... этого вполне хватит если пользователь не очень умный...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 14:00 18-03-2005
    rsmike



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    greenfox, спасибо за ответы. Да простят меня гуру, еще пара глупых вопросов.
     
    В идеале хочу получить конфигурацию такую: на всех машинах в домене стоит FWC, весь софт (icq, e-mail, web клиенты) с его помощью общается с External. Соответственно, хочу не прописывая в настройки браузеров проксю, класть в логи и фильтровать весь трафик по пользователям.
    На данный момент имею набор правил для All Users, открывающий используемые протоколы. При попытке подрисовать к правилу нарезку по поользователям, перестают пропускаться какие бы то ни было пакеты - при вполне работающем FWC. В логах отброшенных пакетов юзер определен либо как "anonymous", либо как "user (?)", либо как "DOMAIN\user" - и в последнем случае авторизация срабатывает.
     
     
    Где я сделал глупость? Где прописывается метод авторизации для FWC? На вкладке "Web Proxy", насколько я понял, выбираются методы для авторизации именно при работе через прокси?

    Всего записей: 54 | Зарегистр. 02-02-2004 | Отправлено: 15:06 18-03-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rsmike

    Цитата:
    либо как "user (?)",  
    http://www.microsoft.com/technet/prodtechnol/isa/2004/plan/faq-monitoring.mspx
    3-й вопрос сверху походу твой случай...
    да авторизация настраивается там, там же есть галка "всё время требовать аутентификацию"  - можно попытаться поставить её... а так тебе надо в файере правила писать не для "всех пользователей" а для группы...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 15:31 18-03-2005
    tulkas



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите, в чем моя ошибка.
    Возникла необходимость разрулить доступ по конкретным пользователям.
    Как я понял, для этого нужно использовать Firewall Client.
    Поставил клиента (установка прошла нормально, сервер нашёлся, состояние connected). Правила, в часности работа по email протоколам, пока не трогал, но почта забираться перестала ("не могу подключиться к серверу"). Если сделать FWC неактивным, всё опять работает. Посмотрел в логах и вижу, что при попытке забрать почту на POP3 протокол получается связка: "Initiated Connection" - "Closed Connection". Deny в протоколе нигде нет.
     
    Что за беда и как с ней бороться?
     
    P.S.: Сервер ISA 2004 Enterprise Edition.

    Всего записей: 25 | Зарегистр. 03-02-2005 | Отправлено: 17:38 18-03-2005 | Исправлено: tulkas, 17:39 18-03-2005
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ISA 2004 EE на контроллере домена Win2003.
     
    Данные enterprise, как я понял, хранятся на Storage Configuration Server, который использует ADAM - Active Directory Application Mode, по функциям аналогичный Актив Директори. База данных, как я понимаю, у него собственная, и к Active Directory имеет весьма далекое отношение, за исключением того, что ADAM может использовать учетные записи Active Directory.
     
    Так вот... Сначала вылезала критическая ошибка:
     

    Event Type:Error
    Event Source:ADAM [ISASTGCTRL] General
    Event Category:Internal Processing  
    Event ID:2537
    Date:3/18/2005
    Time:10:55:19 AM
    User:NT AUTHORITY\ANONYMOUS LOGON
    Computer:EARTH
    Description:
    The directory server has failed to create the ADAM serviceConnectionPoint object in the Active Directory. This operation will be retried.  
     
    Additional Data  
    SCP object DN:
    CN={86dd7d10-bd26-4ccf-9a4d-60e9ef29457a},CN=EARTH,OU=Domain Controllers,DC=mydomain,DC=lan  
    Error value:
    5 Access is denied.  
    Server error:
    00000005: SecErr: DSID-03151D54, problem 4003 (INSUFF_ACCESS_RIGHTS), data 0
     
    Internal ID:
    3390387  
    ADAM service account:
    MYDOMAIN\isastorageserver  

     
    После включения пользователя MYDOMAIN\isastorageserver  в группу Administrators (что неправильно с точки зрения безопасности) эта ошибка пропала. Пока MYDOMAIN\isastorageserver не был членом этой группы, ошибка сохранялась, несмотря на то, что был запущен скрипт mydomain.lan.bat, как было сказано в документации про установку ИСЫ на контроллер домена....
     
     
    Как я понимаю, речь идет о следующем:
    In Active Directory environments, service publication refers to the ability of a service to publish information about itself in the directory and to the ability of clients to discover that information and locate the service. When a computer on which Active Directory Application Mode (ADAM) is running is joined to a Active Directory domain, ADAM attempts to create service connection point (SCP) objects in Active Directory.
     
    То бишь, чтобы публиковать в Active Directory информацию о себе, MYDOMAIN\isastorageserver должен иметь достаточные привилегии. Какие? (Если я правильно все понял)
     
    Хочется, чтобы все работало без ошибок и при непривилегированном аккаунте MYDOMAIN\isastorageserver.. где крутить?
     
    Есть еще одно предупреждение в журнале:

    Event Type:Warning
    Event Source:ADAM [ISASTGCTRL] General
    Event Category:Security  
    Event ID:2521
    Date:3/18/2005
    Time:10:55:11 AM
    User:N/A
    Computer:EARTH
    Description:
    Active Directory was unable to initialize auditing security system. It will run with auditing disabled. No security audits will be generated.
     
    Additional Data:  
    Error value:  
    1314 A required privilege is not held by the client.
     
    For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

     
    С этим похуже.... хочу, чтобы журнал аудита безопасности велся... А это где крутить, вообще никак не пойму. То ли в базе ADAM [ISASTGCTRL] General, то ли в самом Active Directory. И вообще, пересекаются ли каким-то образом Active Directory и данный экземпляр ADAM? Ваши мысли?
     
    PS: В документации по ADAM было сказано, что пользователь, под которым выполняется ADAM, должен иметь соответствующие привилегии:
     
    To enable auditing for an ADAM instance for which the service account is something other than the Network Service account, you must assign the Generate security audits right to the ADAM service account.
     
    В общем, никак не пойму, где ему права добавить?

    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 12:24 20-03-2005 | Исправлено: Laurent, 10:47 21-03-2005
    AD_MAX



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox  Буду очень признателен если подскажешь как это сделать.
     
    Спасибо.

    Всего записей: 20 | Зарегистр. 10-11-2004 | Отправлено: 09:53 21-03-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AD_MAX
    что-то типа такого
    (те или реестр править или политику на компе)

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 10:20 21-03-2005
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Установка ISA Server 2004 Enterprise Edition (ISA Server + Configurating Storage Server)на контроллер домена.
     
    ВНИМАНИЕ! Установка на контроллер домена не рекомендуется из соображений безопасности. Однако, если нет другого выбора.... приступим.
     
    Предполагаем, что у нас нет еще нигде установленного ISA Server и ISA Storage Configuratoin Server (где хранится конфигурация).
     
    Ставим ISA Server и ISA Storage Configuratoin Server.  
     
    Создаем new ISA Server enterprise. Далее, выбираем, какие у нас отношения между доменами. В моем случае, один домен, поэтому, выбрал "I am deploying in a single domain or in domains with trust relationships".
     
    Поскольку ставим на контроллер домена, то, как написано в документации, для Storage Configuratoin Server использовать Network Service account мы не можем.
     
    Создаем непривилегированного пользователя в Active Directory, к примеру,  MYDOMAIN\isastorageserver. Даем необходимые привилегии. Данный пользователь должен иметь привилегии  log on as a service. Я сделал это в Domain Controller Security Policy -> Security Settings -> Local Policies -> User Rights Assignment -> Logon As A Service, добавив туда пользователя
     
    Помимо прочего, для того, чтобы велся аудит событий безопасности, данного пользователя надо еще добавить в Domain Controller Security Policy -> Security Settings -> Local Policies -> User Rights Assignment -> Generate Security Audit.
     
    Так же, не забываем заглянуть в директорию %Program Files%\Microsoft Isa Server\ADAMData. Там есть скрипт вида <имя_вашего_домена>.bat Запускаем, наслаждаемся.
     
    Пока это все выяснялось, были сделаны еще некоторые телодвижения, в частности MYDOMAIN\isastorageserver был на время включен, а затем исключен из группы администраторов... может это поимело некоторый эффект, не знаю.
     
    Если кто-то посчитает, что что-то тут описано неверно, пишите - исправим.
    Можно добавить в шапку, если необходимо. Все вышеперечисленное было следствием раздражения от записей ошибок в журнале событий... Результат - журнал событий без ошибок и предупреждений.

    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 10:43 21-03-2005 | Исправлено: Laurent, 10:55 21-03-2005
    XAN

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
    Offtop конечно, но 1 разок мона ...
    В свитч в процессе работа строит таблицу соответствия портов и МАК АДРЕСОВ.
    ТО есть он хранит в памяти на каком порту какая сетевка сидит.
    1. Метод перегрузки таблицы свитча. Свитч забивается кучей данных сбрасывается и работает как хаб дальше.
    2. Можно поднять такой же MAC адрес как и у того кого хочешь прослушать и свитч в ЭТИ порты пошлет пакет. То есть на один MAC будет два порта.
    Может быть вышеназванная прога пользует еще какой способ. Не знаю...
     
    AD_MAX
    Свыше это как ?
    1. Тебе просто сказано он админ и точка.
    Тут уже тебе надо бороться за свои права админа.
    2. У него есть проги, которые не хотят работать без Адмнских прав.
    Почти все можно заставить заработать. На худой конец есть.
    1. NTFS права.  Конечно админ может их менять, но... расчет на дурака.
    2. Проги которая запрещает я не видел.  
    Делай политики. И расставляй права.  
    Можешь сделать даже запрет на запись в Program Files или в данный куст реестра. А сниффер еще обычно тащит с собой драйвер.  
    Можно установку драйверов запретить даже админу через политику.
    3. Это конечно способ просто жопа, но ... введи шифрование plain text. И пусть сосут ))
    4. Совсем тупею. )) Такую идею и упустить И как раз в топик. ЗАПРЕТ на СКАЧКУ с САЙТОВ контента. Запрети скачку по линкам GMT и других снифаков. Можно поробовать запретить по имени. Комбинируй и победишь )

    Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 14:57 21-03-2005 | Исправлено: XAN, 15:19 21-03-2005
    AD_MAX



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    XAN дело в том что это наш новый начальник отдела, а я админ этого учереждения, он строит из себя хрен знает кого и всех в отделе желат контролировать и припер этот чертов снифер под названием Give Me Too и палит все сайты по которым все лазиют все сообщения прехватывает и почту тоже, типа чтобы быть в курсе всех дел и ко мне постоянно лезет сделай так и так , но я то его посылаю куда подальше, просто если честно затрахало это все, до него все тихо и спокойно было.., вообщем такие дела, буду пробовать с помощью политики я думаю я справлюсь и обламаю его.
    Спасибо всем за помощь!  

    Всего записей: 20 | Зарегистр. 10-11-2004 | Отправлено: 15:27 21-03-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    XAN
    оба метода по сути одно и тоже... Подделка мак адресса...
    ps и к исе это конечно отношения не имеет...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 15:47 21-03-2005
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Не могу заставить складывать ISA 2004 EE в MS SQL 2000 с использованием доменного аккаунта. Получается складывать логи только в внутренним пользователем SQL Server... При тесте иса пишет, что все зашибись, однако выпадает с ошибкой о том, что не может положить их в сиквел... Сиквел стоит на том же хосте, что и isa server.
     
    Кто-нибудь уже настраивал? Может быть, это связано с тем, что ISA Firewall запускается с учетной записью Network Service?

    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 16:39 21-03-2005 | Исправлено: Laurent, 16:45 21-03-2005
    XAN

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Laurent
    Права пользователся проверь. Что то мне кажется в этом проблема.
    Может он не имеет прав логона или записи. Network это обычный пользователь с правом доступа к сетевым ресурсам.

    Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 12:00 23-03-2005
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    XAN
     
    Я доступ и внутреннего пользователя SQL Server, и доменного настраиваю аналогично.
    С разницей в методе аутентификации разве что

    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 15:07 23-03-2005
    SergSPL



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Laurent
    У меня аналогичная ситуация, толко ISA 2004 SE. Тест ODBC ок, а isa в локальный сиквел писать неможет. В SQL Server на другом компе - пожалуйста.  

    Всего записей: 28 | Зарегистр. 17-02-2005 | Отправлено: 00:11 24-03-2005
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SergSPL
     
    Хм... в SE и EE это по-разному немного выглядит. В SE настраивается ODBC, а в EE ODBC не настраивается, настраивается в интерфейсе Isa Server. Хотя, опять же, когда настраивал SE, с сиквелом на локальном хосте, с доменным аккаунтом тоже ничего не получалось. Какие-то политики, наверное?

    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 08:16 25-03-2005
    Pantalone



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Машина слабая: пень 300, памяти 192, винт 8 гиг древний медленный.
    ISA 2000 EE, работает на основе AD учетных записей домена.
    Стоит задача ограничить как-то инет-деятельность двух индивидуумов.
     
    Мне бы только дневной трафик урезать и больше ничего не надо, причем логи желательно на SQL при этом не перенаправлять, т.е. оставить все как есть. А еще есть у нас прога одна (почтовый сервер получающий почту из вне) которая может сглючить и начнет флудить со страшной силой и нафлудит трафика мало не покажется, плюс почтовый сервер у нашего хостера преидиотский, не ограничивает письма по размеру, пришлют пару десятков писем по 50 мегов и получай потом по шапке.
    В общем задача: ограничить юзеру дцать мегов в день и почтовому серверу.
     
    Выбор стоит между TrafficFilter или TrafficQuota, что предпочесть менее глючное и с учетом слабого компа?

    Всего записей: 728 | Зарегистр. 16-02-2004 | Отправлено: 16:15 25-03-2005
    Pantalone



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Какая разница между TrafficQuota и TQuota, разные продукты?

    Всего записей: 728 | Зарегистр. 16-02-2004 | Отправлено: 08:55 29-03-2005
    rsmike



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Здравствуйте.
     
    Имеется ISA2004 на DC. Забил в NTP клиента адреса десятка серверов времени, в ISA разрешил NTP(UDP) Localhost->External.
     
    Синхронизация часов происходит, но в логах ISA на каждый адрес сервера времени появляется запись вида
     
    0x0 Firewall (адрес NTP сервера) 123 NTP (UDP) Denied Connection 10.0.0.1 Local Host -> External 0xc0040030 FWX_E_OUTBOUND_PATH_THROUGH_DROPPED
     
     
    Что означает outbound path through dropped? Как избавиться?
    Гугль молчит.
     
    Заранее спасибо.

    Всего записей: 54 | Зарегистр. 02-02-2004 | Отправлено: 10:38 29-03-2005
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rsmike
     
    У меня следующий вопрос - что ты сделал, чтобы у тебя клиенты нормально авторизовались на этом контроллере? Насколько я понял, для того, чтобы клиенты могли авторизоваться на контроллере домена с установленным ISA Server 2004, надо разрешить определенные протоколы для сети Internal.
     
    Или я ошибаюсь?
     
    Добавлено:
    Вообще, если это так, давайте рассмотрим этот вопрос... Что надо для комфортабельной жизни с установленной на контроллере домена ИСОй...?

    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 15:08 29-03-2005
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru