Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    UNKNOWING

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Leonid_Z
     
    Может даже очень быть,.  
     
    kibkalo
     
    Смотри, эти команды вызова контрольной панели Users and Passwords, из командной строки или Run.. воооот. Только вот нужни они на Adv.Server, потому что в Контрольной панели Адв. Сервера нет Users and Passwords (как все запущенно),.  
     
    По идее тебе нужно указать имя пользователя как DOMAIN\User, только вот жутко сомневаюсь что это будет работать.
     


    Всего записей: 190 | Зарегистр. 17-04-2003 | Отправлено: 09:57 22-09-2003
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    не будет
    еще идеи есть?

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 16:14 22-09-2003
    mTx_DruG

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Народ помогите пожалуйста с настройкой ISA для доступа к Steam Network (Counter-Strike 1.6).
     
    На сайте SteamPowered в FAQ написано что надо открыть такие порты:
     
    UDP 1200
    UDP 27000 to 27015 inclusive
    TCP 27030 to 27039 inclusive
     
    Но что конкретно надо сделать в ISA что бы это работало.
     
    Я создал четыре Protocol Definitions для UDP и TCP (по два на входящий и выходящий траффик). Для TCP порт 27030 укзал как основной а 27031-27039 как дополнительные. Для UDP основной 1200, а 27000-27015 - дополнительные, для входящего трафика receive-send, для исходящего - send-receive.
     
    Но при подключении пишет "Could not connect to Steam Network".

    Всего записей: 4 | Зарегистр. 03-09-2003 | Отправлено: 20:42 22-09-2003
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    mTx_DruG - firewall клиент установлен на машине с контрой?

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 07:40 23-09-2003
    mTx_DruG

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    я и с клиентом пробовал - тот же эффект
     
    Кстати это не сама игра, а установка игры. Но перед непосредственно установкой он пытается скачать какие-то апдейты - вот на этом он и умирает...

    Всего записей: 4 | Зарегистр. 03-09-2003 | Отправлено: 10:49 23-09-2003 | Исправлено: mTx_DruG, 11:02 23-09-2003
    MeGaBrAiN



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    mTx_DruG
    а трафик то идет на внутренную машину? если да то надо еще редирект делать.. иначе смысла нет..
     
    тут ситуация такая же как с Kazaa или Edonkey

    ----------
    http://www.fight-club.ru

    Всего записей: 583 | Зарегистр. 10-04-2002 | Отправлено: 07:14 24-09-2003
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    mTx_DruG - для начала попробуй ISA сервер выставить на клиенте гейтвеем. тогда по S/NAT все должно идти если на IP адрес клиента правила есть.

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 07:42 24-09-2003
    mTx_DruG

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    2kibkalo:
     

    Цитата:
    попробуй ISA сервер выставить на клиенте гейтвеем

     
    ты имеешь в виду в настройках сети? Если да то это естественно сделано - без этого, насколько я знаю, инет вообще работать не будет...
     
    2MeGaBrAiN:
     
    можно поподробней. Что за редирект?
     
    2All:
     
    А вообще я правильно создал правила для Steam??? Я не совсем понимаю разницу между send и send-receive (и receive - receive-send соответственно). Кроме того для TCP указаны такие порты:
     
    TCP 27030 to 27039 inclusive
     
    имеет значение какой порт основной, а какой вторичный?

    Всего записей: 4 | Зарегистр. 03-09-2003 | Отправлено: 16:51 24-09-2003 | Исправлено: mTx_DruG, 16:53 24-09-2003
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    mTx_DruG - гейтом ISA ставят только для SNAT. Firewall клиенту пофиг что есть гейт. Если иса есть гейт, то доступы выдавай на ай-пи адреса. Для файервол клиента можно на имена юзеров домена.
    В идеале открой для одного ай-пи все порты, попробуй соединиться. потом смотри в логах куда лезет.

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 19:25 24-09-2003
    mTx_DruG

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    открой для одного ай-пи все порты

     
    В том то и дело что на моей машине все открыто. Поэтому у меня и подозрения на то, что я не правильно создал правила.
     
    А можно ли где-то посмотреть неудачные попытки соединения?

    Всего записей: 4 | Зарегистр. 03-09-2003 | Отправлено: 01:43 25-09-2003
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    mTx_DruG - правила для IP адресов (2 штуки) отличаются от правил для юзеров (еще 2)
    Вся информация есть в логах, но уж в больно отстойном формате.

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 07:52 25-09-2003
    Porolonchik



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ЛЮДИ ХЕЛП.
     
    Если я в рулесах на протоколы FTP и POP указываю группу из AD - то HTTP пашет, а почта и ФТП ошибки дают. А еслит в рулесах устанавливаю Any Request или Clents Address Set (диапазон адресов локалки) то всё пашет. При этом не важно, рулесы на все протоколы и на все направления ставлю или только на конкретный протокол (POP или FTP)
     
    Я так немного почитал и вот к чему пришёл: все программы, которые используют протокол HTTP являются клиентами WebProxy ISA сервера, а все остальные (FTP, POP, SMTP и т.п.) являются клиентами Firewall Proxy всё тогоже ISA сервера (их называют SecureNAT клиентами).
    В WebProxy клиентах явно указывается сервер прокси.  
    А вот эти SecureNAT и не могут работать с обычным, так называемым, WebProxy. И поэтому у них в принципе в настройках даже нет установок прокси. Для них существует FirewallProxy, который обслуживает этих SecureNAT-клиентов. Так, дальше. Если у них нет настроек прокси, как же они могут получить доступ к Инету? Здесь как раз используется технология трансляции сетевых адресов (NAT-Network Address Translation). Этот NAT по принципу действия тот же Прокси, т.е. транслирует адреса локалки в паблик-адрес Инета и наоборот. Т.е. нужен комп, который обладает паблик-адресом и может все IP-адреса компьютеров из своей локалки транслировать в пабликIP и наоборот (т.е. работает на транспортном уровне, а не на канальном (или на более высоком, фиг знает) как обычный прокси) и этот комп называется ШЛЮЗОМ. Для SecureNAT программ всё происходит прозрачно если всё настроенно нормально.
    А нормально, я так понял, это если ШЛЮЗ обладает IP-шником компа из локалки и может его транслировать. Что и происходит если в ИСА установить в рулесах Aplies To-Any Request или Clents Address Set. Если Any Request - то ИСА берет из этотого самого Any Request IP-шник компа. Ну а при Clents Address Setсамо собой берет IP-шник.
     
    И вот в чём моя проблемма: я то ставлю на рулесы имя группы безопасности из домена или имя юзера из домена. А ИСА видимо не может сопоставить этому имени IP-шник, вот и отклоняет запросы. А если ставить Any Request или Clents Address Set то проблемма само отпадает.
     
    Прально я понял то, что вычитал? Или нет? И правильны ли мои выводы? А то у меня большие сомнения на счёт своих выводов...
     
    Вы можете сказать, ну и фиг с ним, с этими именами юзеров, статистика по HTTP же нормально по именам идёт. Ставть диапазон адресов.
     
    Но!!! Мне надо, чтобы во всех репортах при учёте трафика конкретного юзера (домен/имя) кроме HTTP трафика также уитывался и POP и FTP и другие.
     
    Эх... Как сделать? Подскажите... Плиз...  
    Осень надо.
     
    У меня такой софт (на всякий случай): WinServer2003+ISA(SP1+FP1+Win2003HotFix)+Exchange2003. RRAS не установлен, на самом серваке осн. шлюз не прописан. ДНС поднят и форвардит запросы, которые не смог разрешить в ДНС провайдера. WINS также не установлен. Ммм... Что ещё??? Ну вроде всё....

    Всего записей: 347 | Зарегистр. 18-02-2003 | Отправлено: 11:26 26-09-2003 | Исправлено: Porolonchik, 19:07 26-09-2003
    Porolonchik



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Для уточнения:
    В принципе у меня то всё работает.
    У меня одна маааленькая проблема, как настроить фильтры и рулесы на FTP, POP, SMTP и т.д. не по IP-шникам, а по учётным записям пользователей???
    Я выше уже писал, если применить правила и фильтры к учётным записям, то программы вываливаются с ошибками.
    А если применить правила и фильтры к Clents Address Set или Any Request, то программы нормально работают с Инетом.

    Всего записей: 347 | Зарегистр. 18-02-2003 | Отправлено: 07:18 27-09-2003
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Porolonchik - у тебя в голове все смешалось
    Firewall клиент это совсем не SecureNAT клиент. Для SNat как раз и нужно ису ставить гейтом. При этом доступы можно раздавать только на группы адресов (client address sets)
    Тебе же как раз нужен Firewall client. Для этого все правила даешь на группы  домена. Далее устанавливаешь на клиентах софтину самого улиента (доступна по адресу \\isasrver\mspclient) и во всех настройках у клиента говоришь ходить директом.
    Теперь траффик пойдет через Firewall клиента. и доступ работает по  юзерам и группам.

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 09:29 27-09-2003
    Porolonchik



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Тебе же как раз нужен Firewall client. Для этого все правила даешь на группы  домена. Далее устанавливаешь на клиентах софтину самого улиента (доступна по адресу \\isasrver\mspclient) и во всех настройках у клиента говоришь ходить директом.  
     

    А у меня всё так и есть. Но если разрешения на учётки домена ставить - не работает, ошибки.
    А если на Client Asdress  Set - всё ОК.
     
    Правда сервак (WinServ2003 и ISA) один раз переустанавливал, а FWC остались с предыдущей установки сервака.

    Всего записей: 347 | Зарегистр. 18-02-2003 | Отправлено: 09:15 28-09-2003
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Porolonchik - гм. тогда даже не знаю. проверь настройки DNS на исе. похоже что она не видит глобального каталога, раз не тянет списки групп...

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 11:46 28-09-2003
    Porolonchik



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Porolonchik - гм. тогда даже не знаю. проверь настройки DNS на исе. похоже что она не видит глобального каталога, раз не тянет списки групп...

    Тянет тянет, ведь когда ставить учётки ISA HTTP нормально пашет и имена пользователей высвечивает.
    А что в ДНС должно быть прописанно?

    Всего записей: 347 | Зарегистр. 18-02-2003 | Отправлено: 13:05 28-09-2003
    Ded3

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть проблема - у нас работает самодельная система учета траффика, у сотрудников разные лимиты, как только человек перебирает свой лимит его тут же закидывает в специальную группу в AD , которой запрещен весь траффик в ISA, НО!!!! - сама ISA крайне редко перечитывает состав группы в AD и поэтому перебравший может еще очень долго ходить в инет.  
    Что подскажите ?

    Всего записей: 3 | Зарегистр. 11-07-2003 | Отправлено: 07:08 30-09-2003
    BadGuy

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Есть проблема - у нас работает самодельная система учета траффика, у сотрудников разные лимиты, как только человек перебирает свой лимит его тут же закидывает в специальную группу в AD , которой запрещен весь траффик в ISA, НО!!!! - сама ISA крайне редко перечитывает состав группы в AD и поэтому перебравший может еще очень долго ходить в инет.  
    Что подскажите ?

    http://www.trafficquota.com

    Всего записей: 115 | Зарегистр. 01-06-2002 | Отправлено: 01:03 01-10-2003
    Swampvinnie

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть проблема комп с Isa не виден из других подсетей, он даже не пингуется и соответственно инет из них не работает. Куда копать?
    ICQ: 299261407

    Всего записей: 1 | Зарегистр. 29-09-2003 | Отправлено: 10:00 01-10-2003
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru