Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    rstar1979
    Отключи reporting.

    ----------
    What out of that we have not win
    What out of that we've not return

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 10:57 05-08-2005
    BigChe



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Никто не сталкивался - иса, вроде как рубит соединения с клиентских машин, периодически падает ICQ, Skype. Идентификация по юзерам, интегрированная... файервольные клиенты у всех стоят...

    Всего записей: 70 | Зарегистр. 04-01-2003 | Отправлено: 13:55 05-08-2005
    ShriEkeR



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    BigChe

    Цитата:
    вроде как рубит соединения  

    вроде или рубит?
    что в логах есть?
    ISA какая?

    Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 15:02 05-08-2005
    rstar1979



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    JcVai
    отключил пока не помогло... при рестарте  Microsoft ISA Server Control освобождается 800 метров... странно как-то...

    Всего записей: 243 | Зарегистр. 08-12-2004 | Отправлено: 15:45 05-08-2005
    Lamerok



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Здорова отцы!!
     
    Есть такая проблема
    домен w2k3
    isa 2004
    рабочая станция wxp sp1 (входит в  состав домена)  
     
    при попытке установить соединение через L2TP isa выдает сообщение:

    Цитата:
     
    The VPN connection attempt by user DOMAIN\user from VPN client IP address xx.xxx.xx.xxx could not be established. The failure is due to error: 0xc0040021
     

     
    причем с сервера w2k3 SP1 все проходит на ура.  
    с  рабочсей станции  коннектится только через PPTP
     
    кто нить сталкивался с подобной проблемой?


    ----------
    Когда говоришь, что думаешь — думай что говоришь и не всегда говори то, что знаешь, но всегда знай, что говоришь. (c) ¯\_(ツ)_/¯

    Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 17:37 05-08-2005
    ShriEkeR



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Lamerok
    _http://msdn.microsoft.com/library/default.asp?url=/library/en-us/isasdk/isa/error_codes.asp
    После установки обновления безопасности MS05-019 или пакета обновления 1 (SP1) для Windows Server 2003 могут возникнуть сбои в сетевых соединениях между клиентами и серверами.
     
    включен ли у тебя флажок "Block IP fragments" в ISA Server'e?
     
    Добавлено:
    leputain

    Цитата:
    как 2004 настроить, если на ней есть модем

    разрешить входящие звонки. но до этого может потребовать донастройка офисной АТС /при наличии таковой/. можно сделать и callback для увеличения дешевизны звонков.
     
    rstar1979

    Цитата:
    isa 2000  сжирает паяти просто гору  

    и почти всё наверняка w3proxy? можно попробовать отключить прокси, хотя зачем? памяти жалко?

    Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 18:50 05-08-2005 | Исправлено: ShriEkeR, 19:04 05-08-2005
    rstar1979



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ShriEkeR
    да просто было 512 метров система сжирала 700,  добавил гиг памяти думал что хрен что забьет такое кол-во и что... 1,5 гига занято... а я еще wsus поставить хочу...

    Всего записей: 243 | Зарегистр. 08-12-2004 | Отправлено: 19:19 05-08-2005
    Klisha



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    rstar1979
    ISA очень любит память и сжирает все что есть )

    Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 19:34 05-08-2005
    Lamerok



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    ShriEkeR

    Цитата:
    включен ли у тебя флажок "Block IP fragments" в ISA Server'e?  

     
    ноу.
     
    на контроллере домена sp1  установлен, на isa не установлен  , т. к. после установки оного возникли проблемы

    Цитата:
    Не удается подключиться к серверу терминалов.

    может снести sp1 на контроллере?

    ----------
    Когда говоришь, что думаешь — думай что говоришь и не всегда говори то, что знаешь, но всегда знай, что говоришь. (c) ¯\_(ツ)_/¯

    Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 11:27 08-08-2005
    ShriEkeR



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Lamerok
    народ, который жаловался на такую же проблему, сносил SP1, но ИМХО нужно читать доки по SP1. т.к. его снос это не решение проблемы, а временная пауза. ставить то его всё равно нужно будет.

    Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 12:21 08-08-2005
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите разобраться, это нормально :
    192.168.0.15   anonymous        N15:29:45.000192.168.0.1     8080http  Web Access Only  Failed   GET  http://forum.ru-board.com/forum.cgi?forum=8&show=40
     
    192.168.0.15   anonymous        N15:29:45.000192.168.0.1     8080http  Web Access Only  Denied   GET  http://forum.ru-board.com/forum.cgi?forum=8&show=40
     
    192.168.0.15   DOMAIN\UserX  Y15:29:51.00065.75.176.229   80  http  Web Access Only  Allowed  GET  http://forum.ru-board.com/forum.cgi?forum=8&show=40
     
    192.168.0.15 - клиент, 192.168.0.1 - isa server
    на клиенте IE натроен на прокси 192.168.0.1:8080, на исе integrated autenthication
    странички все открываются, но часто не с первого раза, как видно из логов (постарался покороче)  вначале клиент ломится почему то анонимом на прокси (при этом порт 8080 распознают как http) и его кидают (такое всегда) а только потом в логах появляется коннект на 80 порт уже непосредственно на сайт и уже с нормальным username. Такое происходит только если на клиенте включена прокси, если пускать напрямую (через NAT) то все ок. И еще фишка, параллельно этим логам в прокси, в логах файрвола появляются еще записи, например:
    15:29:46.000  192.168.0.15:3539   192.168.0.1:8080  Establish  -Unidentified IP Traffic -
    15:29:51.000  192.168.0.15:3542   192.168.0.1:8080  Establish  -Unidentified IP Traffic -
    где прочерки как раз rule и username, и еще порт 8080 уже не определяется как http а вообще считается неопознанным (Unidentified IP Traffic) что в принципе правильно, он в списке портов не определен на isa. Может я много чего не понимаю, но может кто нить обьяснит в чем тут прикол.
                                   
     

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:35 08-08-2005 | Исправлено: hardhearted, 16:38 08-08-2005
    Lamerok



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
    Я лично у себя сделал описание порта 8080
    и Юзерам  дал доступ по этому порту
     
    ShriEkeR

    Цитата:
    снос это не решение проблемы, а временная пауза. ставить то его всё равно нужно будет.

    согласен.  
    M$ как обычно жмет  
     
    я пока поставил обновление безопасности MS05-019 на ису..  
    С тестовой машинки (wxp sp2 ) все завелось как из пушки.
    Вот приедет шеф из командировки будем на нем тестить...
    У меня еще такое подозреение , что у него с машинкой не все в  поряде.
    Но это ничем не подтвержденный факт...
    Первый раз в жзни встречаЮ ситуациЮ когда  при одинаковых условиях с одного клиента все пашет, а с другого нет...Хотя ось на них разная
    Спасибо  за наводку.


    ----------
    Когда говоришь, что думаешь — думай что говоришь и не всегда говори то, что знаешь, но всегда знай, что говоришь. (c) ¯\_(ツ)_/¯

    Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 18:19 08-08-2005 | Исправлено: Lamerok, 18:20 08-08-2005
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Lamerok

    Цитата:
    hardhearted  
    Я лично у себя сделал описание порта 8080  
    и Юзерам  дал доступ по этому порту  

     
    а доступ на какие destinations?
    а во вторых в логах то анонимусы
    а в третьих denied пишет на 8080 который описан почему то как HTTP, и в то же время в файрвол логах есть другой 8080 (у меня он описан как Proxy) на который тока initiated и closed без указания правил и username

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 20:27 08-08-2005 | Исправлено: hardhearted, 21:24 08-08-2005
    Lamerok



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
     
    из интернал в в экстернал.  
    попробуй правило новое создать.  и  дай доступ на родную  группу иса, а не доменнуЮ.  в эту группу добавь учетные записти пользователей.
    У меня пару раз был глЮк , когда не работала авторизация по  группе из AD

    ----------
    Когда говоришь, что думаешь — думай что говоришь и не всегда говори то, что знаешь, но всегда знай, что говоришь. (c) ¯\_(ツ)_/¯

    Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 11:58 09-08-2005 | Исправлено: Lamerok, 11:58 09-08-2005
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Lamerok

    Цитата:
    из интернал в в экстернал.  

     
    192.168.0.15 anonymous N15:29:45.000 192.168.0.1 8080 http  Web Access Only  Denied
     
    и причем тут экстернал? если лезет то на 192.168.0.1 а это адрес исы то есть никак не экстернал, во вторых 8080 я опысываю как proxy но в логах он фигурирует как http, то есть если я дам разрешение на описанный мною порт 8080 как proxy то это ничего не изменит, потому что прокси этот порт узнает как http, то есть правило не примениться
    в третьих, правило Web Access Only работает на Authenticated users

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 14:09 09-08-2005
    PlanerX

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

         
     
    Доброго времени суток!
    Подскажите в чем может быть проблема - никак не получается настроить работу ISA 2004 SE SP1
    Исходные данные: сервер win 2003 sp1, включен в домен. Контроллер домена - на другом сервере, там же DHCP и DNS. На ISA две сетевые карты: одна наружу, вторая внутрь.  На сервере ISA 2004 SE SP1. Систем полиси не изменял.
    Почтовый сервер postfix на линухе крутится в этой же сети и имеет внешний айпишник из той же подсети что и внешний айпишник сервера на котором установлена ISA .  
    На клиентах win2000proff установлен FWC. FWC сервер с ISA опознает. В настройках IE прописаны автоконфигурация, прокси через порт 8080. Включена аутентификация - basic и integrated. Галка "требовать аутентификацию всех" не стоит.
     
    Прописываю правила для протоколов HTTP и HTTPS: allow from internal to external для all users. Если вместо all users подставлять группу пользователей из домена, то все тоже прекрасно работает. К правилу по HTTP претензий совсем нет. Работает,и если в настройках карт клиентов шлюз с ISA прописан, и если не прописан.  
     
    Второе правило для почты: allow pop3 smtp from internal to external для all users.
    Если в настройках карт клиентов шлюз прописан, то сие правило работает; если подставить вместо all users  группу пользователей из домена, то в логах denied connection (вроде понятно почему - SecureNAT аутентификацию не поддерживает)
    Хорошо, убираю шлюз из сетевых настроек клиента. Почта не работает ни с all users, ни c доменной группой. Outlook пишет :  
    Задача 'xxxxxxx - получение' сообщила об ошибке (0x800CCC0F) : 'Подключение к серверу было прервано. Если ошибка повторится, обратитесь к администратору сервера или поставщику услуг Интернета.'
    В логах ISA вообще ничего нету.
    Попробовал разрешить доступ в инет для Miranda, создав соответствующее правило для порта 5190, тоже нет коннекта.
     
    В общем, при попытке работать через FWC работает только web. Закралось сомнение, что по каким то причинам почтовый клиент( и miranda) не подхватывают настройки FWC. Или есть еще какая причина, которую я по своему чайничеству пока еше уразуметь не могу.
    В настройках FWC на сервере поставил outlook disable 0, но ничего не поменялось. Клиента пробовал переустановить - все пустое.
     
    Поможите, пожалуйста в разрешении ситуевины... что то совсем туго
     
    Спасибо. Дмитрий
     
     
     

    Всего записей: 48 | Зарегистр. 21-09-2004 | Отправлено: 12:12 10-08-2005
    Lamerok



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
     
    открой доступ  из интернал  на локал  хост по порту 8080
     
    PlanerX
     
    для коректной работы на клиентах обязательно    в качестве default GW должен быть прописан внутренний ip иса сервер, он  же localhost
    на локальном интерфейсе  исы должны быть прописаны DNS сервера  AD.
    Аутентификация должна работать для всех протоколов , вклЮчая pop3, smtp, icq и  т.д. по группам в том случае если установлен fw client,  если же он не установлен то будет  работать только по ip.
    на клиентах в fw client попробуй убрать автоконфигурацию и прописать  руками прокси сервер.  
    Настройки прокси  нужны только для IE остальные проги  работаЮт  через direct  connect, если установлен fw client.


    ----------
    Когда говоришь, что думаешь — думай что говоришь и не всегда говори то, что знаешь, но всегда знай, что говоришь. (c) ¯\_(ツ)_/¯

    Всего записей: 705 | Зарегистр. 17-04-2002 | Отправлено: 13:01 10-08-2005 | Исправлено: Lamerok, 13:03 10-08-2005
    PlanerX

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    для коректной работы на клиентах обязательно    в качестве default GW должен быть прописан внутренний ip иса сервер, он  же localhost  
     

    странно....везде говорят, что если в качестве default gateway в настройках сетевого соединения прописывать ip компа с ISA, то получится SecureNAT клиент, который авторизацию не поддерживает. Так у меня почта работает (для All users). Для доменных групп сие не прокатывает, потому что ну не поддерживает SecureNAT аутентификацию.
    Для аутентификации, правильно ты сказал, нужен Firewall Client. Стоит. Но как заставить клиента ходить через Firewall client а не через SecureNAT? Ответ: убрать пропись дефолтового шлюза. Но без прописи нифига не работает - такое впечатление что  тот же аутлук не понимает что ISA это шлюз. Мож что в этом конфигурационном скрипте что не так прописано?
     

    Цитата:
    на клиентах в fw client попробуй убрать автоконфигурацию и прописать  руками прокси сервер
    это где такие настройки в FWC? и причем тут прокси сервер?

    Всего записей: 48 | Зарегистр. 21-09-2004 | Отправлено: 13:51 10-08-2005
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    PlanerX

    Цитата:
    нужен Firewall Client. Стоит. Но как заставить клиента ходить через Firewall client а не через SecureNAT? Ответ: убрать пропись дефолтового шлюза
    ерунда какая... если стоит FWC - то клиент через него и подёт ибо он перехватывает winsocks вызовы... + от каждого клиента всегда открывается нат сессия вне зависимости от того как он подключён
     
    Lamerok

    Цитата:
    для коректной работы на клиентах обязательно    в качестве default GW должен быть прописан внутренний ip иса сервер, он  же localhost  
    у меня деф гейтевей и иса разные - т.е. 2 точки выхода наружу - всё работает (fwc)...
     
     
     
    Добавлено:

    Цитата:
    Outlook пишет :  

    при fwc на клиентах
    конфигуратионс - дженерал - Define Firewall Client Settings -апликейшен - найти строчку аутлук и поменять disable 1 на 0 - после обязательно переаплаить настройки (апдейт запустить fwc)

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 14:10 10-08-2005
    PlanerX

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    при fwc на клиентах  
    конфигуратионс - дженерал - Define Firewall Client Settings -апликейшен - найти строчку аутлук и поменять disable 1 на 0 - после обязательно переаплаить настройки (апдейт запустить fwc)

     да делал...и апдейт, и просто сносил и заново ставил - все одно
     
     так все таки при наличии ISA в качестве единственного шлюза нужно ли убрать его айпи из настроек в качестве дефолтового gateway, если мы не хотим иметь дело с SecureNAT клиентами?
     
    Добавлено:
    и еще повторюсь: ежели в настройках прописан ISA как дефолтовый шлюз
    то все работает, НО ...только для All users/ Для доменной группы или доменного пользователя выходит denied connection

    Всего записей: 48 | Зарегистр. 21-09-2004 | Отправлено: 14:40 10-08-2005 | Исправлено: PlanerX, 15:16 10-08-2005
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru