Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    calmterror

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Люди, помогите решить проблему:
    Сразу после установки ISA server 2004 на Windows server 2003 Std, если установить на клиентской машине Firewall client, то клиент говорит, что подключен к серверу, однако на сервере Firewall sessins 0, в списке сессий этого пользователя нет и соответственно аудетнификация не проходит. для сети Internal, Firewall client разрешен, правило для доступа в Internet настроено,  WebClients нормально аудентифицируются.
    Три дня промучался, ничего не получается и ничего похожего по форумам и в документации не нашел. Может такое было у кого?

    Всего записей: 75 | Зарегистр. 22-10-2002 | Отправлено: 11:22 25-06-2005
    PRiM



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    NEED

    Цитата:
    VPN настроен неправильно. Нужно не входящее подключение регистрировать, а через RRAS Demand Dial Interface

    Я RRAS настраивал через ISA. Может ссылку подкинешь или подскажешь, как исправить?
     
    Добавлено:
    Проблема следующего характера.  
    Есть главный офис 192.168.О.0 домен Win2003EESP1+ISA2004EE, есть ADSL
    Есть филиал 192.168.Ф.0 WinXPProSP1+ICS, есть ADSL
    В ISA я настроил входящие VPN соединения 192.168.В.0
     
    При включении VPN в филиале (для подключения к офису) с галочкой "Использовать основной шлюз локальной сети" происходит соединение с офисом и сразу пропадает Интернет в филиале, но компы офиса видны.  
    При включении VPN в филиале со снятой галочкой, происходит соединение с офисом, Интернет не пропадает, но и компьютеры офиса не видны.  
    Чтобы и Инет работал и компы офиса были видны, приходится прописывать на VPN клиенте:
    route add 192.168.О.0 mask 255.255.255.0 192.168.В.1 IF 0хY000Z
    Можно решить проблему другим способом?

    ----------
    Чтобы дойти до цели, надо идти!

    Всего записей: 2252 | Зарегистр. 28-03-2003 | Отправлено: 09:45 27-06-2005
    Das

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    При установке Microsoft ISA 2004 Enterprise на Windows 2003 (Service Pack 1, v. 1039)  вылетает с ошиькой Setup failed while creating ISA Server Storage). И все. Если есть какие-то мысли по этому поводу, прошу поделиться.

    Всего записей: 29 | Зарегистр. 10-05-2004 | Отправлено: 19:35 01-07-2005
    Master_Alex



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Das
    К диску есть доступ Netwok Service?

    Всего записей: 525 | Зарегистр. 11-09-2003 | Отправлено: 11:09 04-07-2005
    Markes



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    А есть ли в ISA возможность авторизации клиентов по связке login/passwd, типа как это сделано в USerGate?

    Всего записей: 1403 | Зарегистр. 13-09-2004 | Отправлено: 12:30 05-07-2005
    ilion



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    А есть ли в ISA возможность авторизации клиентов по связке login/passwd

    Я уже задавал этот вопрос, но никто не ответил. В ISA 2000 - да, а вот в ISA 2004, по моим наблюдениям, - нет!

    Всего записей: 1362 | Зарегистр. 15-05-2002 | Отправлено: 15:15 05-07-2005
    strizzz

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
     
     
    ИСУ стал внедрять пло причине того, что в скором времени компьютерный парк разрастётся и будут необходимы ограничения к доступу в интернет и прочее, пока ИСУ поставил для изучения.
     
    По этой причине сейчас необходимо только, чтобы ходила почта и был доступ интернет без ограничений.
     
    Что касается домена: домен есть, но машина с ИСОй и почтарем(MDaemon), да  и пока в этом нет необходимости, почтовый сервер также неопубликован в ИСЕ.
    Грубо говоря, я просто поставил ИСУ, в которой из насттроек  определил свою внутреннюю сеть, а на клиентах прописал, чтобы пользователи в интернет ходили через проксю и указал порт. Далее крутил только фаервол.
     
    Что непонятно в ИСЕ:
     
    1. Есть internal, external и local host. С этим всё понятно, а что собой представляет AllNetworks понятно не до конца.
     
    2. По второму правилу у меня открыт доступ из Internal в External по протоколам: DNS, DNS Server, HTTP, HTTPS, ICQ, ICQ2000, IMAP4, RDP(Terminal Services) Server, SMTP, SMTP Server, POP3, POP3 Server (кстати, ничего лишнего?), но если интеренет идет и ко мне, то получается извне доступ как минимуп по 80 порту есть, а его не открывал.
     
    3. По третьему правилу у меня открывается доступ для SMTP  и SMTP Server из AllNetworks в AllNetworks. Почта нормально начинает работать только после того как разрешаю доступ только из AllNetworks в AllNetworks (или я туплю?).
     
    Паникую из за того, что хотелось бы быть увереным, что порт 8080 не открывается по каким нибудь моим правилам и чтобы с меня почту не отсылали.
     
    Заранее спасибо.

    Всего записей: 21 | Зарегистр. 22-06-2005 | Отправлено: 12:17 06-07-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    strizzz

    Цитата:
    собой представляет AllNetworks понятно не до конца
    это просто группа, в которую входят все остальные сети: экстернал. интеранл и всё что ещё определишь - сделали для удобства логического деления (соотв в правилах означает что разреш доступ с=на любой адресс)
    Цитата:
    По второму правилу у меня открыт доступ из Internal в External по протоколам: DNS, DNS Server, HTTP, HTTPS, ICQ, ICQ2000, IMAP4, RDP(Terminal Services) Server, SMTP, SMTP Server, POP3, POP3 Server (кстати, ничего лишнего  
    а что вам надо? Если вы не публиковали почтовый сервер, то соотв он сможет почту только отправлять, а забирать её придётся по поп3 - тогда правила смтп_сервер и поп_сервер лишнии... но тут вам надо дорассказать что вам нужно во внутренней сети...
    Цитата:
    но если интеренет идет и ко мне, то получается извне доступ как минимуп по 80 порту есть, а его не открывал.  
    ну тут вы путаете - то что идёт к вам это ответы на ваши же запросы и в случае если вы сеть натите то ничего на вход открывать не надо, в отличии от роутинга...
    Цитата:
    По третьему правилу у меня открывается доступ для SMTP  и SMTP Server из AllNetworks в AllNetworks. Почта нормально начинает работать только после того как разрешаю доступ только из AllNetworks в AllNetworks (или я туплю?).  
    смотреть логи надо - тут или вы в правилах неправильно сети прописали или неправильно выставили отношение между сетями интернал\экстернал  - нат\роутинг + что вы понимаете не работает почта - поп, смтп или и то и другое? Смотрите логи.
    Цитата:
    Паникую из за того, что хотелось бы быть увереным, что порт 8080 не открывается по каким нибудь моим правилам и чтобы с меня почту не отсылали.
    для того что бы через вас отсылали почту - нужно открыть релей, а для этого надо: а. опубликовать сервер почтовый в иса, что бы его файер пропускал входящие запросы; b. открыть релей на своём почтовике. Конкретизируйте вопрос.
     
     
     
     
     
     
    Добавлено:
    ps а картинку то зачем присобачили такую?!?

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 12:56 06-07-2005 | Исправлено: greenfox, 12:57 06-07-2005
    strizzz

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    У меня, вообщем-то всё работает, но смущает то, что в рипортах в Traffic by users наряду с моими внутренними адресами появляются неизвестные мне айпишники, так что паника ещё и из за этого.
     

    Цитата:
    неправильно сети прописали  

     
    В Internal у меня только мои внутренние адреса.
     

    Цитата:
    отношение между сетями интернал\экстернал  

     
    Извиняюсь за тупость, как понять отношения между сетями, всмысле откуда куда?
     

    Цитата:
    а забирать её придётся по поп3

     
    То есть. насколько я понимаю отрытого протокола POP3 из интернал в ектернал достаточно для получения почты? Но у меня почему то начинает получать почту, только когда я открываю 25 порт со всех сетей всем сетям.
     
    Спасибо за помощь.
     
    Картинку для наглядности влипил. Там конечно всё не увидешь, что я там накрутил, но всё же..

    Всего записей: 21 | Зарегистр. 22-06-2005 | Отправлено: 16:19 06-07-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    strizzz

    Цитата:
    Извиняюсь за тупость, как понять отношения между сетями, всмысле откуда куда?
    что такое нат\роутинг знаешь? Если нет - в инете полно литературы... Так вот из интернал в экстеннал можно ходить с использованием ната или роутинга, что настраивается в конфигуратионс - нетворкс - нетворкс рул
    Цитата:
    То есть. насколько я понимаю отрытого протокола POP3 из интернал в ектернал достаточно для получения почты? Но у меня почему то начинает получать почту, только когда я открываю 25 порт со всех сетей всем сетям.
    забирать по попу - хватит. Но ты сказал что у тя почтовик в интернал - он тоже поп-фильтром почту гребёт от прова или по смтп получает!? Я что-то ничего не понял.
     
    То что у тебя на картинке - такого быть не должно. Серверные правила публикуются и стоят отдельным парвилом в самом верху, потом идут остальные. Аська вообще по всем портам работать может (ну по многим).
     
    Короче конкретезируй вопросы, чётко расписывай что надо, что есть в сети. Почитай данный топ + на isaserver.ru немало инфы.

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 17:18 06-07-2005
    PRiM



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Ранее я упоминал, что у меня медленный интернет с ИСА 2004. Оказалось виной - TQuota - 1.2 (интернет раз в 10 медленнее работает). Поставил БЕТУ 2.0 - летает все.

    ----------
    Чтобы дойти до цели, надо идти!

    Всего записей: 2252 | Зарегистр. 28-03-2003 | Отправлено: 17:28 06-07-2005
    shub



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Как запретить доступ в ИСЕ2004 к ICQ и к определенным сайтам?
    Если вот такая конфигурация: прокси -- ИСА2004 -- компьютеры.  
    В инет пользоаветели лазают через прокси, к которому нет доступа.
    То есть  ограничения надо ставить на исе.

    Всего записей: 14 | Зарегистр. 07-03-2005 | Отправлено: 11:11 07-07-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shub

    Цитата:
    Как запретить доступ в ИСЕ2004 к ICQ и к определенным сайтам
    сейчас аська лазит в инет по многочисленным портам, но в целом алгаритм такой:
    1. прописывает в исе какой-н нетворкс сетс и вносим туда след ip:  
    64.12.1.1/16
    205.188.0.0/16
    64.12.161.0/24
    2. создаём url сетс со всякими *.icq.com и т.д.
    3. Создаём первым правило (те оно должно стоять до пользоват разреш правил) в котором запрещ доступ по всем протоколам на созданые 2 сетса всем кому аська запрещена.
    4. заходим под пользов которым запрещена аська, ставим её хорошую (5-ю версию) и смотрим как она пытается автоопределить подключение. Если смогла - смотрим в логи под какое правило попало
    5. Баним сайты типа www.911.ru

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 11:36 07-07-2005
    Tabu13



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос такой:
    Стоит ИСА 2004 SE, все работает, все замечательно, вот только в ней нет Bandwidth Priority Rules - раздачи приоритетов на использование траффика, как было в ISA 2000. Говорят, что в 2004 EE эта возможность есть. Как вы думаете стоит ли из-за этого переходить на Enterprise Edition? И еще, можно ли установить 2004 EE не изменяя Active Directory ?

    Всего записей: 163 | Зарегистр. 20-12-2002 | Отправлено: 10:41 08-07-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Tabu13

    Цитата:
    Как вы думаете стоит ли из-за этого переходить на Enterprise Edition?
    а как сам думаешь? Тут тебе виднее...
    Цитата:
    можно ли установить 2004 EE не изменяя Active Directory ?
    в этом месте поподробней...
     

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 10:57 08-07-2005
    shub



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
     
    Так не получится, т.к. надо фильтровать на уровне содержания пакетов.
    Потому что пакеты, которые идут от пользователей будут иметь адрес прокси.
     
    Так что такое правило никогда не сработает.

    Всего записей: 14 | Зарегистр. 07-03-2005 | Отправлено: 11:10 08-07-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shub
    чего чего!?!?!

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 11:20 08-07-2005
    Tabu13



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
    В инсталлере ISA 2000 Enterprise было два режима установки Standalone и AD Integrated. Т.е. первый вариант установки не затрагивал AD схему (как и в SE), а второй добавлял туда свои записи, чтобы можно было ИСУ настраивать из GPO. Так вот я и спрашиваю остался ли режим Standalone в ISA 2004 EE ? А то в http://www.microsoft.com/isaserver/evaluation/se_ee_comp/default.mspx меня смущает запись Policies - Array and enterprise policies use Active Directory Application Mode (ADAM).
     
     

    Всего записей: 163 | Зарегистр. 20-12-2002 | Отправлено: 11:54 08-07-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Tabu13
    насколько мне известно с 2004 EE всё точно так же, но у меня SE стоит, может нюансы какие я и пропустил...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 12:09 08-07-2005
    shub



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox

    Цитата:
    1. прописывает в исе какой-н нетворкс сетс и вносим туда след ip:  
    64.12.1.1/16  
    205.188.0.0/16  
    64.12.161.0/24  

     
    Еще раз популярно постораюсь объяснить...
    Пакетов с таким адресами в их заголовках НИКОГДА!!! не будет, во всех пакетах (которые идут через прокси) будет всегда только адрес прокси.
     
    Ы?
     

    Всего записей: 14 | Зарегистр. 07-03-2005 | Отправлено: 13:22 08-07-2005
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru