Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    Vovann2003

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    На W2003EE+SP1 поставлена ISA2003Standart+SP1. В логе при включении компа  постоянно пишется ошибка 5783 "The session setup to the Windows NT or Windows 2000 Domain Controller ... for the domain ... is not responsive.  The current RPC call from Netlogon on \\.... to \\...... has been cancelled.". при этом с машины с ISA на др. машины зайти через Сетевое окружение не получается.  Как победить ошибочку?

    Всего записей: 243 | Зарегистр. 08-10-2003 | Отправлено: 13:23 06-04-2005
    begem0t



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Слышал что ИСА умеет ограничивать скорость, это правда?
    чтото не могу найти подтверждения и описания...

    Всего записей: 901 | Зарегистр. 06-01-2003 | Отправлено: 14:06 06-04-2005
    Vovann2003

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    begem0t
    Была такая возможность в 2000-й, в 2004 нет

    Всего записей: 243 | Зарегистр. 08-10-2003 | Отправлено: 14:56 06-04-2005
    Lamo



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Vovann2003

    Цитата:
    при этом с машины с ISA на др. машины зайти через  
    Сетевое окружение не получается.  Как победить ошибочку?

    Лобовое решение:
    Rule 111 : localhost -> internal = all traffic/all user
    Rule 222 : internal -> localhost = all traffic/all user
    доработать напильником

    Всего записей: 94 | Зарегистр. 24-03-2003 | Отправлено: 17:12 06-04-2005
    Vovann2003

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Lamo
    Ну, такая обработка помогла, ну уж больно она грубая

    Всего записей: 243 | Зарегистр. 08-10-2003 | Отправлено: 12:56 07-04-2005
    Lamo



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Vovann2003
    сказала же - нужно доработать напильником
    там еще системные правила имеются
     
    кто лучше идею подаст - я буду только рада.
     

    Всего записей: 94 | Зарегистр. 24-03-2003 | Отправлено: 17:49 07-04-2005
    error007



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Hi 2 all!  
     
    Было получено указание от начальства разрезать траффик на две группы. Т.к. Kerio Winroute Firewall этого не мог делать, то пришлось инсталлить ISA 2004. Он вроде бы это умеет делать (по рассказам знакомых).  
     
    Установил. Попробовал разобраться. Туговато выходит.  
    Сеть из 30-ти машин. Клиенты - W2k SP4 и Win XP Prof SP2. Есть контроллер домена (192.168.0.1, W2k3+AD+DNS+MS Exchange 2003). ISA установил на другую машину (192.168.0.2, W2k3+Kerio Mail Server 6+Kerio Winroute Firewall(к-рый отключил)). На машине две сетевухи - одна смотрит в локал, другая - выделенка от провайдера. Вроде всё нормально настроил.  
     
    Т.к. до этого читал доки по 2000, то с 2004 не смог сильно разобраться. Смущает этот красивый интерфейс.  
    В Configuration-Networks поставил Back Firewall (правильно ли?). В Networks стоит External (IP adresses external to the ISA server networks), Internal (192.168.0.0-192.168.0.255), Local host (No IP [бла-бла-бла]), Quarantined VPN (No IP), VPN Clients (No IP).  
    В Firewall Policy два правила - одно дефолтное (Last Default rule - Deny), второе создал я. Назвал его, Action - Allow; Protocols - добавил всё, что можно придумать (DNS, Ping, ICQ, FTP, SMTP и т.д.); From - All Networks; To - Local Host, All Networks, Perimeter Adress range; Condition - All users.  
     
    Вроде бы больше ничего не делал.  
    В браузере прописываю 192.168.0.2:8080, и-нет работает.  
     
    Теперь задачи:  
    1. Нормальная работа почты (KMS 6+MS Exchange 2003)  
    2. Нормальная работа и-нета  
    3. Нужно разделить и-нет на группы. Например, на 10 юзеров (вытащить их из AD или просто забить IP) отдать 25%, на остальных 20 - 75% канала. (Выделенка 256/128). (это самая важная задача)
    4. Обеспечить работу p2p (Bit Comet, eMule).  
    4. Подскажите, как и что нужно "правильнее"  настроить. Где какие ошибки? Что можно добавить к настройкам, чтобы это всё нормально работало, а не криворуко?  
     
    Извиняюсь за длинное описание.  
    Очень срочно нужно.  
    Заранее спасибо.  
     
    ЗЫ привязка GFI к MS Exchange в логах мне пишет "Host mail.provider.com not found". И я не могу пингонуть ни один хост в и-нете с клиентов. Пингонуть могу только с машины, где ISА установлен.Что случилось с преобразованием имени в IP? В правило добавил всё, что только можно было добавить.  
    Меня юзера сожрут, если почту не получат.

    Всего записей: 72 | Зарегистр. 21-01-2005 | Отправлено: 10:21 11-04-2005
    renault

    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    error007:
    В ISA невозможно ограничить ширину канала по пользователям, неверно тебя друзья информировали

    Всего записей: 84 | Зарегистр. 08-06-2002 | Отправлено: 11:32 11-04-2005
    error007



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    renault
    А некоторые говорят, что невозможно в 2004, а в 2000 можно.
    Кто прав?

    Всего записей: 72 | Зарегистр. 21-01-2005 | Отправлено: 11:42 11-04-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    error007

    Цитата:
    А некоторые говорят, что невозможно в 2004, а в 2000 можно.  
    Кто прав?
    в 2000 - можно
    в 2004 - нет

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 11:56 11-04-2005
    error007



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ладно, удалил 2004 и поставил обратно свой Винроут.
    На выходных буду инсталлить 2000. Могут ли аналогичные проблемы возникнуть? В часности, интересует работа почты и деление полосы на группы.

    Всего записей: 72 | Зарегистр. 21-01-2005 | Отправлено: 12:33 11-04-2005
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    error007

    Цитата:
    Могут ли аналогичные проблемы возникнуть? В часности, интересует работа почты и деление полосы на группы

     
    Не помню где читал, но звучит примерно так: "из-за того, что bandwidth rules в ISA 2000  очень напонятно работали, а у части не работали вообще и для возобновления их работоспособности нужно было переустанавливать систему, в ISA 2004 они нафиг убраны". Это не значит, что у тебя будет именно так, просто FYI .  

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 12:46 11-04-2005
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    error007 с работой почты никаких проблем быть не должно.
    Для полного доступа твоих ПК и серверов без авторизации сделай ису дефолг гейтвеем - тогда необходимо разрешить IP адресам (Client Address Sets) доступ а не юзерам (значит и сервисы будут иметь выход в инет). Exchange Server необходимо будет опубликовать (Publish Server). Если ставишь ISA 2000 на Win2003SR1 то кроме сервиспака к исе нужен еще отдельный хотфикс, решающий проблемы совместимости RPC с сервиспаком к 2003. Он доступн бесплатно с сайта майкрософт

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 12:46 11-04-2005
    error007



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    kibkalo
    Да я и так ставил Ису дефолтным шлюзом.
    Экс тоже публиковал. Добавил 4 правила для всех возможных протоколов. Результат тот же. В логах пишется "не могу найти mail.firma.com". Что нужно делать? Указывать ip машины, на к-рой находится Экс?
    Вопрос в том, почему запрещены пинги с клиентов в мир? Пинговать могу только с исовской машины. С других при пинге по имени domain.com вижу "такой хост не найден". Если пингую по ip, то вижу "превышение интервала запроса".
    2000 буду ставить на w2k3 без вяских заплаток.
    Какой сервиспак нужен для Иса 2000?
     
    Остались открытыми вопросы про деление полосы на группы и работу p2p.

    Всего записей: 72 | Зарегистр. 21-01-2005 | Отправлено: 13:37 11-04-2005
    Igoriy

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Может кто подскажет какправильно  настроить FTP на ISA 2000 хосте

    Всего записей: 1 | Зарегистр. 11-04-2005 | Отправлено: 14:28 11-04-2005
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    error007 - когда публикуешь серве, надо указать его внутренний ИП адрес.
    Для работы пингов необходимо отключить фильтрацию ICMP/PPTP пакетов и включить галку Use IP Routing. Пинг идет только с Secure Nat клиентов. Похоже, что у тебя им не разрешен DNS протокол или они используют внутренний днс, который не имеет доступа вовне.  
    Для работы р2р необходимо создать описание протоколов р2р (есть на www.isaserver.org)
    Деление полосы - http://www.microsoft.com/resources/documentation/isa/2000/enterprise/proddocs/en-us/isadocs/m_p_c_bandwidthrule.mspx
     
    Добавлено:
    Igoriy FTP server?
    Установить ПО фтп сервера и создать правило публикации.
    Если протокол фтп нужен не только пассивный, то создать определение Active FTP Protocol (21 порт и как вторичное соединение 20 порт) и публиковать сервер именно с этим протоколом

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 17:21 11-04-2005
    polzer



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите, пожалуйста, как все-таки ПРАВИЛЬНО настроить ISA 2004 для доступа в Интернет через спутник. Имеется DVB карта, настроено VPN соединение с провайдером интернета через спутник клиентом операционной системы, наземный ADSL канал к местному провайдеру.
     
    Если на ISA разрешить правилом выход с localhost-a во внешнюю сеть для протокола PPTP, то в принципе спутниковый канал работает, однако в логах операционной системы вываливаются сообщения, о том, что интерфейсы (vpn и dvb) не сконфигурированы. И такой подход, наверно, не правильный.
    Если определяю дополнительный интерфейс для dvb в Configurations-> Networks -> Networks, то при подключении через vpn клиента, трафик через dvb карту не поступает на localhost.
    Непонятно, также где настраивать vpn соединение: определять его как Site-to-Site VPN или оставлять, как клиента VPN операционной системы. Если определять через Site-to-Site VPN, то не могу осуществить соединение с VPN сервером провайдера.
     
    Вопрос о маршрутизации, так же остается открытым  

    Всего записей: 8 | Зарегистр. 14-10-2003 | Отправлено: 06:15 12-04-2005
    wea



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите, пожалуйста, как быть в моей ситуации
    Совсем недавно начал переходить на ISA Server...
    Поставил ISA 2004 SE
    При его настройки столкнулся с такой проблемой:
    Если создать любое правило, то оно работает только в том случае если в поле User стоит ALL Users, как только All users я заменяю на группу пользователей домена, то тут же у юзеров перестает работать все кроме HTTP.  
    в чем могут быть проблемы?

    Всего записей: 356 | Зарегистр. 03-09-2004 | Отправлено: 11:39 12-04-2005
    renault

    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wea
    Так и задумано. Нужно поставить Firewall Client юзерам - и будет тебе щастье

    Всего записей: 84 | Зарегистр. 08-06-2002 | Отправлено: 13:30 12-04-2005
    wea



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    renault
    В том то и дело что Firewall Client стоит
    без него помоему вообще никак ftp и pop3 не работают.
    проблема в чем то в другом...

    Всего записей: 356 | Зарегистр. 03-09-2004 | Отправлено: 13:45 12-04-2005
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru