Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    UNKNOWING
     
    Дело в том, что изначально blackice, когда он еще на был куплен iss, позиционировался именно как IDS для небольших home сетей, а не как firewall. И, подтверждаю Gipro, в этом качестве прекрасно работал в связке с исой, очень успешно дополняя его именно в качестве IDS (а база атак у него огромная, не чета исовской). Ну а после покупки в него стали встраиваться как функции расширенного firewall, так и, например, контроль active applications. Вот тут у меня пошли глюки, я пробовал этот apps отключать, но было как-то не очень корректно и, при отсутствии у меня массовых атак на сервер, во имя стабильности системы я blackice убрал. Идеальным вариантом было бы использовать старые версии blackice, но с обновлением новой базы, но это наверное невозможно  

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 12:44 25-11-2003
    UNKNOWING

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Gipro
     
    ну батенька, никто и не спорит. лично у меня винда вызывает дрожь в руках и коленках, когда она стоит на шлюзе/маршрутизаторе. а два файрвола на компе - это слишком, со всех точек зрения - неоправданой увеличения нагрузки, да хотя бы просто лишнего ПО на сервере.
     
     
    Добавлено
    izograv
     
    Никто и не спорит,. я говорю о двух файрволах на сервере. IDS встроенная в ИСУ корява, и в некоторых случаях служит причиной отказа сервисов. Например у меня, она блокировала ДНСы прова, считая его ответы как атаку. Эти сообщения о атаке с 127.0.0.1, единственное обьяснение которое нашел - кто-то посылает пакеты с Source в заголовке пакета 127.0.0.1. нахь? не наю. лично я отключил IDS ИСЫ, и пока тьфу, тьфу,. Есть глюки с ВПНами, и т.д. с АД,. но мля, когда у МС все нормально было?

    Всего записей: 190 | Зарегистр. 17-04-2003 | Отправлено: 12:45 25-11-2003
    Cuba



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Опять проблемы с иса серваком  
     
  • Происходит такое: ввожу в браузере адрес сайта на который хочу зайти нажимаю Enter он в ответ нельзя. Я нажимаю рефрешь, он заходит Как так? Такое часто происходит. Вот пример ответа на запрос:
     
  • На некоторые сайты в инете вообще зайти не могу. Конечно используется список банерных сайтов и резка контента, но даже при отключении онного не заходит.
    Например на www.mail.ru ну ни в какую... главное пингую mail.ru всё нормально, а открывать не открывает. Долго коннектиться, а ответ в итоге:

    Цитата:
    Cannot find server or DNS Error
    Internet Explorer  

     
  • На этом же компе с исой стоит апачи. В протоколах открыт порт 80 in tcp. Всё равно зайти не могут. Пришлось в publishing >> Web publishing добавить сам сайт.... Я думаю это не правильно же? Есть идеи?
    P.S. В свойствах сервака в incoming стоит порт 80, enabled ssl включена (даже не знаю стоит её включать?). В Packet Filters стоит any:both.

  • Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 07:39 26-11-2003 | Исправлено: Cuba, 08:41 26-11-2003
    Klisha



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Cuba
    По вопросу mail.ru и далее копай свой  ДНС.
     
    Цитата:
    На этом же компе с исой стоит апачи. В протоколах открыт порт 80 in tcp. Всё равно зайти не могут. Пришлось в publishing >> Web publishing добавить сам сайт.... Я думаю это не правильно же? Есть идеи?  

    Почему это не правильно???
    Апач какой адрес прослушивает внутренний или внешний??

    Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 16:32 26-11-2003
    Cuba



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Klisha

    Цитата:
    По вопросу mail.ru и далее копай свой  ДНС

    Там всё нормально, всё проверял, всё остальное работает,а пара сайтов нет
     

    Цитата:
    Почему это не правильно???  
    Апач какой адрес прослушивает внутренний или внешний??  

    А это как проверить?

    Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 20:56 26-11-2003
    IgorAl



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите решить проблемму
    Есть локальная сеть организации, домен, AD,ISA. На одном из серверов (не ISA)  организован удаленный доступ по dial-UP. При входе в сеть с удаленной машины по dial-up, сеть видится нормально, в том числе и ISA сервер, все пингуется, но  в Интернет не пускает (удаленное соединение происходит от имени пользователя, которому разрешен выход в Интернет).  
    Подскажите где подстроить. Плиззз.

    Всего записей: 256 | Зарегистр. 16-05-2002 | Отправлено: 09:10 28-11-2003
    Klisha



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    IgorAl
    Вся проблема в том, что ISA сервер не знает куда отправлять ответные пакеты... Судя по всему у тебя удаленный клиент получает IP по DHCP... в такой связке мелкомягкие чего-то там не доработали... работает это криво
     
     
    Добавлено
    Cuba
     

    Цитата:
    А это как проверить?

     
    В конфиге апача

    Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 10:17 28-11-2003
    IgorAl



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Klisha
    Поставил для удаленного соединения статический адрес, проверил его в сети организации - все ОК. Но проблема осталась.

    Всего записей: 256 | Зарегистр. 16-05-2002 | Отправлено: 13:42 28-11-2003
    Klisha



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    IgorAl
    Я подозреваю, что на ISA надо прописать статические маршруты на сервер удаленного доступа для адресов, которые этот сетвер выдает.
    Хотя на 100% не уверен.

    Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 14:28 28-11-2003
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Я тут отчасти под влиянием обсужденного на этой странице решил снова поставить в дополнение к исе blaсkice.  
    Не для развлечения - просто меня, кроме паршивых исовских IDS функций, оченно раздражает невозможность ограничить что-либо средствами исы в локальной зоне. Пишу о результатах следуя рекомендации в шапке (писать подробнее):
     
    Основной конфиг сервака: C1.7, 512, ц2к sp4 engl, AD, ISA интегр. mode, Mdaemon, Sendmail, Dnews, MS SQL, NAV corp. client,
    Diskeeper  & Undelete server, активно работающий IIS, Tmeter, 4 интерфейса, 2 параллельных коммутируемых внешних канала (модем+ISDN).
     
    Порядок установки blaсkice server:
     
    - версия 2.5;
    - апдейт до 2.9 (обе у меня сохранились в архиве);
    - апдейт по последней через онлайн.
    При установке  3.6 cbx была отключена apps protection. После установки исовския IDS была выключена.
     
    Рез-ты:  
    - 2 недели уже все без малейших проблем;
    - ну и  полное удовольствие от наглядных результатов полноценной IDS.
     Про спу: примерно постоянно 2-3 процента, при массовых атаках - до 30 %
     
    бай, на конфигом прошу не смеяться, "люди мы неместные и небогатые", денег на лишние серваки нет, да и не нужно этого.
     

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 13:57 09-12-2003 | Исправлено: izograv, 14:00 09-12-2003
    abzac



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Следующая задачка по ISA:
     
    Есть машина во внутренней сети, есть ISA (смешанный, авторизация для всех).
    Стоит клиент банк, связь через дозвон по модему в пул банка, подключается к почтовому серверу банка, и гоняет почту туда-сюда.
    Если ставишь на машину firewall клиент, то дозвон идет, соединение устанавливается, но обмен данными не происходит, видно клиент блокирует доступ к внешней сети (наверное через winsock).
     
    Как это можно обойти?
    т.е. чтобы можно было и через dial-up подключаться к банку и через клиента работать с обычной почтой.
     
    Добавлено
    схожая проблема рассматривается вот здесь:
     
    Solving the Mystery of the VPN/RAS/Web Proxy Client
    http://www.isaserver.org/tutorials/Solving_the_Mystery_of_the_VPNRASWeb_Proxy_Client.html

    Всего записей: 646 | Зарегистр. 02-09-2002 | Отправлено: 14:30 09-12-2003 | Исправлено: abzac, 14:34 09-12-2003
    toppedo

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Уважаемые!
    Никто не сталкивался с такой проблемой:
    Два офиса соеденены по VPN.
    на обоих концах - ISA
    почти всё работает на ура(например ping),кроме:
    а нельзя из одной сетки зайти терминалом на сервер из другой сетки
    б то же для citrix серверов
    PS:в обоих офисах выход в интернет через ADSL
    проблема сосотоит в том, что если отключить клиента файервола и работать через security NAT, то всё работает.

    Всего записей: 14 | Зарегистр. 22-03-2003 | Отправлено: 13:50 11-12-2003
    skylined

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Подскажите плиз дараггие Исовцы. Мой исуля уже 2 недели не делает репорты притом что соответствующий репорт джоб в Мониторинг конфигурэйшн - энейблд.
    Где могет трабла быть?

    Всего записей: 294 | Зарегистр. 27-06-2003 | Отправлено: 11:23 17-12-2003
    Bacilla



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    кто знает, какие порты использует FireWall Client (на серваке), информация необходима для того, того чтобы можно было настроить Tmeter для подсчёта траффика юзеров не использующих проксу?

    Всего записей: 200 | Зарегистр. 29-11-2002 | Отправлено: 23:10 17-12-2003
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Bacilla
     
    Про порты - не скажу, но вот насчет самой идеи: не проще (точнее, не целесообразнее)ли исп. анализаторы логов (или логгировать в sql)? Потому как с tmeter или общий трафик так получится считать (но без разбивки по юсерам это наверное малоинформативно), а если по юсерам - это отдельное правило для каждого нужно, как с производительностью тогда?
     

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 13:00 18-12-2003
    NSentinel



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Давненько тут пробегал вопросик от Dymond:  

    Цитата:
     
    ISA выдает ошибку -  
    HTTP 502 Proxy Error - The size of the response header is too large. Contact your ISA server administrator. (12216)  
     

     
    и ответ на него:

    Цитата:
     
    Проблема известна нам.  
     
    Это браузер глючит при работе с куками, когда трафик идет через прокси.  
     
    Лечится просто:  
     
    Просто закрываем все окна браузера, потом идем к нему в настройки, и очищаем куки, и кеш!  
     
    После этого все нормально будет.  
     

     
    Жаль я не читал эту тему раньше, ответил бы:
     
    Проблема на самом деле проще. Не в броузере, а скорее либо в серваке, либо в коде... От ру-боарда приходит большой cookie на 5 кил (у меня) В основном это lastvisit =... с тучей "----", у ISA по умолчанию стоит максимальный размер заголовка в 4 Кб, отсюда и проблема.
     
    Выход очень простой, надо увеличить размер максимально допустимого заголовка (но не увлекайтесь)
     
    Например, так:  
    --- Содержимое Fix - The size of the response header is too large.reg

    Код:
     
    Windows Registry Editor Version 5.00  
     
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W3Proxy\Parameters]  
    "MaxRequestHeadersSize"=dword:00032000  
    "MaxResponseHeadersSize"=dword:00032000
     

     
    После этого перестартовать сервис Web Proxy и проблема исчезнет

    Всего записей: 138 | Зарегистр. 27-08-2002 | Отправлено: 15:32 18-12-2003
    Bacilla



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    izograv
    анализаторы логов - это хорошо, но используя Tmeter я смогу ограничить траффик юзерам и реально видеть кто и на какой скорости качает !
    по поводу производительности, я не думаю, что для десятка юзеров сервак загнётся!
     
    могет как то мона ограничить диапазон портов для Firewall Client'a ....
     
    p.s. могет кто смогет предложить альтернативу для раздачи квот, инет раздаю по айпухам
     
     

    Всего записей: 200 | Зарегистр. 29-11-2002 | Отправлено: 15:41 18-12-2003
    abzac



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Bacilla
    для ISA же были решения квотирующие пользователей

    Всего записей: 646 | Зарегистр. 02-09-2002 | Отправлено: 16:31 18-12-2003
    Bacilla



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    abzac
    1. TrafficFilter не работает с айпухами!
    2. ща качаю SurfControl 4.5 for ISA Server, 74 метра! (я в шоке, ну и фильтры)
     
    могет кто то всё таки знает как разобраться с портами Firewall  Client'a?
     

    Всего записей: 200 | Зарегистр. 29-11-2002 | Отправлено: 19:50 18-12-2003
    BadGuy

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вроде как есть TrafficQuota... http://www.trafficquota.com
    Правда не уверен, что она может ограничивать трафик по ip, но по юзерам она это делает замечательно.

    Всего записей: 115 | Зарегистр. 01-06-2002 | Отправлено: 22:55 18-12-2003
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru