Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    IgorKo



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
     
    А может есть смысл замутить ето через DMZ.
     

     
    Да, может так и придется, только хотелось бы по подробнее про демилитаризованную зону. А то у нас перед ISA стоит просто комп. (гейт), на котором порты зарезаны 135, 25 и как бы всё...
    А вот как DMZ должна по науке строится? Может где толково описано? не подскажете?
     

    Всего записей: 403 | Зарегистр. 12-06-2002 | Отправлено: 13:24 06-05-2003
    Borgia



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    http://www.isaserver.org/  
    Посмотри тут сделаи поиск по DMZ  там есть решения и проблемы описаны.
    http://www.isaserver.org/pages/search.asp?query=DMZ+&x=10&y=12
     
    вот нашел набест форум ру  за правильность не отвечаю.
     
    .......Каким образом создать Thrihomed DMZ при помощи ISA Server? Интересны варианты с приватными и публичными адресами в DMZ.  
     
     
    Реально работает вариант только с публичными адресами - если ISA подключена прямо к Internet.  
    Реализуется это так:  
    Есть 3 интерфейса, 1 - в Internet, 2 - в DMZ, 3 - в LAT. Адреса из 1 и 2 сетей не входят в LAT. Включается на ISA маршрутизация. После этого настраиваются правила маршрутизации в DMZ - какие порты открыты и разрешения доступа.  
    Работает так:  
    1. Пакеты из Internet в DMZ при разрешенных правилах просто маршрутизируются в DMZ;  
    2. Пакеты из DMZ маршрутизируются в Internet при разрешенных правилах доступа при этом не используется NAT;  
    3. Пакеты из Internet и DMZ не могут быть маршрутизированы в LAT;  
    4. Пакеты из LAT в DMZ и Internet преобразуются при помощи NAT и прохдят при азрешенных правилах доступа;  
    5. Для ISA DMZ и Internet - одно и тоже.  
    6. Необходимо, чтобы вышестоящий (перед ISA) маршрутизатор передавал на ISA пакеты в DMZ. .................
     

    Всего записей: 545 | Зарегистр. 25-08-2001 | Отправлено: 14:27 06-05-2003
    ZeleniyNET

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    У меня такая проблема, пробежавшись по топику я не видел есть ли у кого такая же. Так вот, после установки на сервер MS ISA он стал очень сильно тормозить, точнее томозит сеть сама а не сервер. Стоит 1С Предприятие на этом же сервере, и обработка данных идет очень медленно, а бывает, что 1С просто у кого то закрывается, так и не выполнив операции. До того как не было MS ISA все было нормально. Комп Пень 4, 1 Гиг ОЗУ, 3 винта RAID, Windows2000 AdS. ISA стоит в смешенном режиме. Переустановил сервак, та же фигня. Интернет идет через роутер-ADSL-модем Zyxel 642.

    Всего записей: 4 | Зарегистр. 07-04-2003 | Отправлено: 11:27 07-05-2003
    Borgia



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ZeleniyNET
     
     А как при этом работает интернет у юзеров .и какие настроики у исы?

    Всего записей: 545 | Зарегистр. 25-08-2001 | Отправлено: 22:55 07-05-2003
    ZeleniyNET

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    У юзеров инет работает без проблем так как функцию фаервола исполняет роутер, практически все порты открыты. Есть несколько настроек доступа к инету, расчитанные на разные категории пользователей, но в основном это просто деление по времени доступа. Больше ни каких ограничений нет. пинг до сервака меньше 1 мс.

    Всего записей: 4 | Зарегистр. 07-04-2003 | Отправлено: 10:32 08-05-2003
    Borgia



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ZeleniyNET
     
     А в логах исы ничего подозрительного нет случаино. кстати попробуй устаовить ради проверки на один из компов клиент исы.

    Всего записей: 545 | Зарегистр. 25-08-2001 | Отправлено: 13:44 09-05-2003
    ZeleniyNET

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Клиенты стоят на тех машинах где есть интернет, а в логах есть ошибки на счет работы прокси и ошибки о совпадении имен в инете и внутри сети, хотя такое не может быть . Кстати еще одна замеченная особенность, если стоит клиент и запрещен доступ клиента в инет, то с этой машина не возмжна печать на сетевой принтер.

    Всего записей: 4 | Зарегистр. 07-04-2003 | Отправлено: 08:40 12-05-2003
    Borgia



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Кстати еще одна замеченная особенность, если стоит клиент и запрещен доступ клиента в инет, то с этой машина не возмжна печать на сетевой принтер.

    на isaserver.org посмотри было там что то про печать . и если не трудно запости сюда логи.

    Всего записей: 545 | Зарегистр. 25-08-2001 | Отправлено: 08:54 12-05-2003
    tatian



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите настроить SSL-туннеллинг через ISA.  
     
    Текущие настройки:
    1. Server Properties/Outgoing Req/EnableSSL
    2. AccessPolicy/IP Packet Filters/My SSL/Filter Type/TCP:localport(Dynamic),Remoteport fixed443)
    3. Network Configuration/Rule/Bridging(SSL as SSL)
     
    А в итоге все равно получаем на клиенте: HTTP/1.1 502 Proxy Error ( The specified Secure Sockets Layer (SSL) port is not allowed. ISA Server is not configured to allow SSL requests from this port. Most Web browsers use port 443 for SSL requests.  )
     
    Где еще копать?
     

    Всего записей: 97 | Зарегистр. 03-10-2001 | Отправлено: 14:54 15-05-2003
    Borgia



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    tatian

     
    Посмотри еще здесь
    http://www.isaserver.org/pages/search.asp?query=ssl&x=9&y=9

    Всего записей: 545 | Зарегистр. 25-08-2001 | Отправлено: 15:31 15-05-2003
    tatian



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Borgia
     
    Я уже там искал. Там, как и в доках, птшется что-то типа:
     
    The FPCTunnelPortRange object provides access to the tunnel port range.
     
    A tunnel port allows ISA to work as a data pump for communication to particular ports on an external server. Because this effectively bypasses ISA protocol rules, the external port ranges for which this is possible are set by default to 443–443; that is, the single port 443 (SSL), and to 563–563, the single port 563 (NNTP). You can use the FPCTunnelPortRange object to change the port range in which a tunnel port can be created.  
     
    The following VBScript is an example of how to add ports to the tunnel port range.
     
    set isa=CreateObject("FPC.Root")
    set tprange=isa.Arrays.GetContainingArray.ArrayPolicy.WebProxy.TunnelPortRanges
    set tmp=tprange.AddRange("SSL 3520", 3520, 3520)
    set tmp=tprange.AddRange("SSL 3529", 3529, 3529)
    tprange.Save
     
    Но, боюсь, скрипты мне пока не осилить ;-(

    Всего записей: 97 | Зарегистр. 03-10-2001 | Отправлено: 16:15 15-05-2003
    Borgia



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Посмотри еще здесь есть уже множество готовых криптов.
     
     
    Всякие приблуды для исы  
    http://www.toolzz.com/ISAToolzz.htm  
    http://www.isatools.org/  
     
     
    Добавлено
    ЕСТЬ наприер такой
     
    SSL_TPR_add.vbs
     15/8/2002 1.0
     Jim Harrison
     1 kb/ 1 min Adds SSL tunnel ports to ISA for non-standard SSL connections
     

    Всего записей: 545 | Зарегистр. 25-08-2001 | Отправлено: 16:33 15-05-2003
    tatian



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Borgia
     
    Спасибо Тебе огромное!
    Инфы много, буду разбираться.

    Всего записей: 97 | Зарегистр. 03-10-2001 | Отправлено: 17:38 15-05-2003
    mhs



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подскажите если кто в курсе - к ИСЕ есть какой-либо адд-он, позволяющий ограничивать (устанавливать) ширину канала для каждого пользователя?

    ----------
    у нас режим - поели и лежим..

    Всего записей: 1181 | Зарегистр. 05-01-2002 | Отправлено: 11:10 16-05-2003
    Borgia



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    --------------------------------------------------------------------------------
    tatian
     
    незачто если надеш что то подходящие буду рад.  
    РS. Если решиш проблему запости сюда решение если не трудно.
     

    Цитата:
    mhs

     
    насчет  

    Цитата:
    позволяющий ограничивать (устанавливать) ширину канала для каждого пользователя
    нескажу а вот ограничивание скачивание по обьему причем по дню или недели есть вспомню название запощу сюда .

    Всего записей: 545 | Зарегистр. 25-08-2001 | Отправлено: 15:02 16-05-2003
    Valrom



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    mhs
     
      Зачем тебе адд-он?
      В ISA Server есть штатные средства: Bandwith Rules
    С помощью этих правил можно разделить приоритет потребления полосы как по пользователям (группам пользователей) так и по виду трафика (конетнта) или по группам сайтов, по протоколам, по времени.
    Правда там можно выделить лишь долю из общего полосы, лучше всего выделять такие доли не для пользователей , а для группы пользователей. Если в данный момент времени в ИНЕТе работают все группы имеющие свою долю, то баланс осуществляется справедливо согласно установленного веса для каждой группы... , в случае когда  какая-нибудь группа в данный момент не работает выделяемая ширина перерасчитывается без учета этой группы на все оставшиеся группы, они получают полосу пропорцианально установленному весу (короче полоса у всех оставшихся в онлайне групп пропорцианально весу увеличится).
     
    Такая система, в принципе, удобна хотя и не позволяет с точностью до цифры выделить пропускную способность канала для каждого пользователя. Внутри  организации лучше пользоваться ей...

    Всего записей: 70 | Зарегистр. 22-12-2001 | Отправлено: 15:54 16-05-2003
    Klisha



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    ZeleniyNET
    Я так подозреваю, что чего-то Вы все-таки перемудрили при установке ISA.... Опишите подробно все фильтры, ставили ли Вы какие - нить надстройки на ISA, типа антивирей, фильтров контента?? И еще сколько пользователей сидит на ISA?? А может просто посмотреть какой процесс жрет больше всего процессорного времени....
    А сетевой принтер подключен к ISA??? или может ISA занимается его управлением???

    Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 10:05 19-05-2003
    mhs



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Valrom

    Цитата:
      В ISA Server есть штатные средства: Bandwith Rules  

    ну в общем хотелось бы реал-тайм назначать полосу, по типу UserGate..., сам этот юзергейт не подходит из-за приколов с прописыванием почтовых аккаунтов..

    ----------
    у нас режим - поели и лежим..

    Всего записей: 1181 | Зарегистр. 05-01-2002 | Отправлено: 10:36 19-05-2003
    LAZ



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    2 ALL
     
    Помогите плз...
    сервак 2K с AD, ISA, Exschange2000....  
    проблемы следующие - ....
     
    1. этот форум перестаёт открываться через некоторое время....  выдаёт ошибку 502 про большой заголовок...  убиваешь кукис, заново регишся на форуме ок... на некоторое время......
    2.  проблемы с Exschange .... почта из вне сервером принимается но отправить через сервак ничё не могу....  упал сервис POP3 на Exschange..... не поднимается...
     
    просьба всех кто сталкивался с такими проблемами помогите...  или меня начальство

    Всего записей: 699 | Зарегистр. 17-12-2002 | Отправлено: 14:02 20-05-2003
    IvHarbor



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Может кто знает. Настроено VPN соединение между двумя офисами компании (через мастер ISA). В одном офисе есть клиент (прога, выполняющая спец. функции), который активно загружает канал в интернет. Этому клиенту прописано правило, чтобы у него был минимальный приоритет (200). Но траффик VPN как будто не учавствует при "дележке" канала. Т. е. когда клиент с приоритетом 200 что-то качает, то связь через VPN близка к нулю. Как прописать соединению VPN максимальный приоритет?
     
    Добавлено
    Как настроить выход в интернет с машины, на которой установлен ISA? Я читал в книге, что есть два решения.  
    1. Создать правила для IP фильтров, открыв порты для http, ftp и пр.
    2. Настоить этот компьютер как WebClient, т.е. чтобы он выходил как клиенты на других машинах.
    Первый вариант там признан как плохой, так как открывать порты не хорошо. + из личного опыта, для всех типов соединений надо создавать правила (https) и если доступ к сайту осуществляется по нестандартным портам (не 80), то также надо отдельное правило. + ICQ постоянно обрывается, так как ISA периодически закрывает порты, по которым долгое время ничего не передавалось.
    Второй вариант мне кажется лучше, но я не знаю как его настроить. Простая установка FireWall'а для клиентов приводит к плохому результату.

    Всего записей: 79 | Зарегистр. 10-04-2002 | Отправлено: 18:29 20-05-2003
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru