Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Klisha
    http://www.isaserver.org/tutorials/ISA_SERVER__Citrix_Metaframe_Acces.html

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 10:43 13-03-2004
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    DP_TM
    Данные правила применяются не к пользователям, а к интерфейсам.
    Пример через server publishing rules
    (предварительно создав в protocol definitions правило для входящего
    траффика на порт 2170, назовем его,скажем, testp):
    1. Публикуем pop3 для внутреннего интерфейса ISA-сервера на IP1.
    2.Публикуем testp для внутреннего интерфейса ISA-сервера yf IP2.
    Все.
     
    ЗЫ: Это все, конечно, если тебе нужен доступ извне к севрисам расположенным на ISA-сервере.
    Если нужен доступ извне к сервисам, расположенным на других компьютерах
    локалки - прописывашь их IP вместо внутреннего интерфейса ISA.


    ----------
    What out of that we have not win
    What out of that we've not return

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 09:44 15-03-2004
    DarthVader



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Для фильтрации трафика использовал и использую SurfControl Web Filter 4.5 SP1.
    Достали глюки, что можно посмотреть еще с похожей функциональностью?

    Всего записей: 18 | Зарегистр. 03-11-2003 | Отправлено: 09:45 15-03-2004
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    DarthVader
    Посмотри в направлении:
    BtISAFilter,
    TrafficFilter,
    Total Traffic Control.
    Можно еще использовать логи в mssql+скрипты.

    ----------
    What out of that we have not win
    What out of that we've not return

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 09:16 16-03-2004
    TermOS

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Народ, не подскажите что за бадяга....Пытаюсь восстановаить бэкап, а мне выдается такое вот сообщение об ошибке....
     
    --------------------
    The array configuration cannot be restored since there is a mismatch between the current array configuration and the restored array configuration
    --------------------

    Всего записей: 1 | Зарегистр. 18-03-2004 | Отправлено: 09:48 18-03-2004
    Dymond



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Klisha
    или http://citrix.pp.ru/faqs/faq13.html
     
    to ALL
     
    Есть такая задача -  
    опубликовать несколько серверов, использующих один и тот же порт, на одном ISA-сервере с одним внешним IP, т.е. трансляция должна выглядеть примерно так:
    Direction  Protocol    From Address      From Port       To Address       To Port
     Inbound     TCP          208.1.1.1             4001              10.1.1.1           1234
     Inbound     TCP          208.1.1.1             4002              10.1.1.2           1234
     Inbound     TCP          208.1.1.1             4003              10.1.1.3           1234
     
    Как этого добиться?

    Всего записей: 332 | Зарегистр. 03-07-2002 | Отправлено: 19:18 18-03-2004
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Dymond
    IP Packet Filters

    ----------
    What out of that we have not win
    What out of that we've not return

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 08:53 19-03-2004
    Dymond



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    JcVai
    Я, наверное, непонятно объяснил....

    Цитата:
    опубликовать несколько серверов, использующих один и тот же порт

    Что-то не припоминаю в фильтрах пакетов возможности указать определенный внутренний IP.

    Всего записей: 332 | Зарегистр. 03-07-2002 | Отправлено: 13:45 19-03-2004
    abzac



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Антивирусы для ISA, в связи с акутальностью вирусных эпидемий.
    Основные игроки представлены здесь: _http://www.isaserver.org/software/ISA/Anti_Virus/
    Можно выделить основные протоколы, которые контролируются: HTTP, FTP, FTP over HTTP, SMTP
     
    Интересует именно комплексная защита, то есть поддержка всех перечисленных протоколов. SMTP поддерживают Symantec AntiVirus for ISA Server и Panda ISA Secure Antivirus. Вопрос проверяется ли в них почтовый тарфик по POP и IMAP протоколам?
     
    GFI DownloadSecurity for ISA Server, _http://www.gfi.com/dsec/
    по отзывам все в основном хвалят как быстрый и простой способ проверять трафик, есть награды, работает под 2003 Server, тестируется под ISA 2004, поддержка массивов, но вроде как нет поддержки SMTP, сам не проверял
     
    AVP for ISA, _www.avp.ru/buyonline.html?info=144640373
    довелось опробовать в период тестирования, недостатки которые были выявлены (может уже их исправили - не проверял):
    1. при обновлении баз через саму же ISA НЕ была реализована Digests авторизация, только BASIC, по этому возникали проблемы с обновлениями.
    2. НЕ поддерживается 2003 Server, работа с массивами серверов, нет информации о ISA 2004.
    3. по заявлением разработчиков поддержка SMTP планируется в будущем (только непонятно когда, так как у них есть продукт под SMTP шлюзы, чтобы не конкурировать)
    Вообще теставая эксплуатация показала достаточную стабильность и высокую степень защиты, неокторые проблемы при установке (если вы используете дополнительный софт в ISA, типа SurfControl), возможен заказ триального ключа для тестрования
     
    Symantec AntiVirus for ISA, _enterprisesecurity.symantec.com/products/products.cfm?ProductID=167&EID=0
    самый навороченный и продвинутый продукт - HTTP, FTP over HTTP, SMTP, можно получить демо лицензию. Около года назад пробовал поэксперементировать, scan engine может быть установлена на отдельную машину (я ставил на одну с ISA), KAV работал намного стабильней, SAV тормозил сервак, периодически полностью парализую работу сервера - нужно опробовать новую версию, хотя судя по комментариям пользователей в корне ничего не изменилось.
     
    Panda ISASecure Antivirus, _www.pandasoftware.com/products/isa/
    не тестировал, HTTP и SMTP  
     
    TrendMicro InterScan WebProtect for ISA, _www.trendmicro.com/en/products/gateway/iswp-isa/evaluate/overview.htm
    не тестировал, HTTP
     
    В среднем ценовая политика примерно одинаковая.
     
    Интересует реальный опыт эксплуатации (продукт, преимущества и недостатки).

    Всего записей: 646 | Зарегистр. 02-09-2002 | Отправлено: 05:14 20-03-2004 | Исправлено: abzac, 05:50 20-03-2004
    Pantalone



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ИМХО, ставить антивирус на ISA не рационально. Целесообразнее установить антивирусную защиту на рабочих станциях. Антивирус на ISA не спасет от вируса на дискетке или из распакованного архива и лишь добавит ненужные тормоза в трафик. При локальном варианте перехватка вирусов будет осуществляться не хуже, начиная с темпорари файлов. Остается только следить за обновлениями вирусных баз. Если не прав - поправьте, с интересом выслушаю.

    Всего записей: 728 | Зарегистр. 16-02-2004 | Отправлено: 15:23 20-03-2004
    UNKNOWING

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Как на меня антивирусная защита малых и средних компаний должна выглядеть следующим образом:
     
    1. Устанавливается антивирус-апдейтер - (ни в коем случае не полный антивирус с мониторингом и т.д.) который апдейтит базы раз в час в случае с АВП и раз в три часа в случае с нортоном и др.вебом (с другими дела не имел, и ничего не могу сказать о обновлении баз), папка в которую апдейт скаладывается - делается корнем ФТП-ника.
     
    2. Далее с этого фтп-ника апдейтятся локальные компы, тоже по расписанию, на полчаса позже чем основной, это позволяет поддердивать свежие базы на локальных компах. Антивируснкии и будут отлавливать вирусы в файлах пользователей.
     
    3. Антифирус на сервере - это крайность тормоза и вообще не нужно. Проведите експеримент - на сервере запустите дефрагментацию - и проверьте на сколько упала скорость при отрпавке почты локальным клиентом. Конечно дефрагментация это жестко, но зато мы приблизительно моделируем условия и нагрузку при проверке файлов антивирусом на сервере.
     
    4. Схема Апдейт сервера--апдейт клиентов, мониторинг только локальных компов - работает уже несолько лет моего опыта админства. Везде. в мою сеть прорвалось меньше 5 вирусов за 1,5 года. Из-за запустивших вирусы пользователей, когда базы ещещ не имели подписи на этот вирус.

    Всего записей: 190 | Зарегистр. 17-04-2003 | Отправлено: 15:41 20-03-2004
    abzac



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Современная Антивирсуная защита - это комплекс средств по предотвращению заражением всякой заразы. Источники могуть быть получены как локально (CD, дискеты), так и по сети (локальные сети, глобальные - веб, мыло).
     
    Так специалисты антивирусных компаний выделяют следующие уровни защиты (для зарабатывания денег):
    Layered protection strategy for corporate environments
    Panda ISASecure Antivirus provides perimeter protection for Internet use
       
    1st. defense line: Panda Antivirus GateDefender
    Perimeter antivirus layer for the CVP-firewall
    Perimeter antivirus layer for Internet proxies
    Perimeter antivirus layer for SMTP gateways
    Antivirus layer for messaging servers/groupware
    Antivirus layer for file servers
    Antivirus & anti-malware layer for workstations  
     
    По-моему мнению, лучше оградить ПК от лишней угрозы еще не прокси, ибо локальный ативирус может: быть выключен, не обновляться, работать со сбоем, выгружен вирусами и т.д.
     
    Стоят AVP для Server и не особо тормозят, AVP так же развернут на локальных ПК.

    Всего записей: 646 | Зарегистр. 02-09-2002 | Отправлено: 16:27 20-03-2004 | Исправлено: abzac, 16:32 20-03-2004
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    abzac - у меня тысячи пользователей и вопрос защиты сети довольно актуален. После нескольких пров я раз и навсегда перестал пробовать ставить антивирус на исе2000. Возможно когда будет переход на 2004 я попробую еще раз. Сейчас нет.
    Корпоративный нортон на всех клиентах. Апдейт дважды в день с локального сервера. Почтовый сервер защищен отдельно.

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 23:22 20-03-2004
    abzac



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Так, что получается никто серьезно этим не занимается? Или продукты достаточно новые и реально никто их не поиспользовать не успел?
    Если используете или когда то был такой опыт - черканите название продукта и ваши впечатления - всем будет интересно.

    Всего записей: 646 | Зарегистр. 02-09-2002 | Отправлено: 04:53 21-03-2004
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    abzac
     
    По своему опыту могу сказать, что наименее вероятно заражение из-за отсутствия антивируса на исе. GFI - редкостная дрянь, все остальное (пробовал symantec и trendmicro) мне также не понравилось. SAV сервер/клиент + антивирусник на почтовике + для особо подозрительных какая-то IDS (у меня blackice) - imho полне хватит. В общем, полностью солидарен с kibkalo

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 16:54 21-03-2004
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Dymond
    Смотри внимательней: в свойствах конкретного правила вкладку local computer.
     
    abzac
    Я использовал TrendMicro: качество отлова вирусов превосходное - рубил даже подозрительные JS-скрипты, но когда в инет начинает ломиться толпа народа - сервер
    может не справляться, в результате чего заметно возрастает время отклика.
    Т.о. сейчас на ISA-сервера антивирус ставлю только обычный серверный,
    а трафик на вирусы проверяется уже на конечных рабочих станциях/серверах.
    Так что основной упор - на количество пользователей: если у тебя "слабый" сервер и держит более 100 одновременных подключений, то комфортную работу получить со включенным антивирусом довольно проблематично.
     
    PS: На "особо одаренные" клиентские станции можно поставить GeCAD Antivirus -
    красиво проверяет файлы еще на этапе закачки, но это уже оффтоп...

    ----------
    What out of that we have not win
    What out of that we've not return

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 08:49 22-03-2004
    Cuba



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    В настройках исы, создал destination "city", в него поместил список сетей куда можно ходить пользователям.
    Осталась задача такая:
    Мне нужно чтобы пользователи так же могли пользоваться icq и mirc.
    Понятно, что нужно открыть порты (по умолчанию открыты), создать ещё один destination.... но вот как раз в этом и проблема... я не знаю список сетей какой включить в этот дестэнэйшен. Может что знает для этих двух служб список этот?

    Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 23:14 22-03-2004
    kibkalo



    Убью Билла
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Cuba - для ICQ и MSN нужно открыть диапазоны 205.188.1.1 - 205.188.255.255 + 64.12.1.1 - 64.12.255.255 + 64.4.0.0 - 64.4.63.255
    Для mIRC ты такого не сделаешь - каждой сети нужен свой диапазон.

    Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 00:00 23-03-2004
    Cuba



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    kibkalo

    Цитата:
    Cuba - для ICQ и MSN нужно открыть диапазоны 205.188.1.1 - 205.188.255.255 + 64.12.1.1 - 64.12.255.255 + 64.4.0.0 - 64.4.63.255  
    Для mIRC ты такого не сделаешь - каждой сети нужен свой диапазон.

    Спасибо, большое спасибо.
     
    З.Ы. как узнать диапазон нужной мне сети mirc ?

    Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 00:59 23-03-2004
    DarthVader



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос по логам ISA Server'а:
    Почему в логах периодически появляются записи от пользователя anonymous?
    И почему ему всё-таки предоставляется доступ, если я правилами четко указал группу пользователей, имеющих доступ.

    Всего записей: 18 | Зарегистр. 03-11-2003 | Отправлено: 07:56 23-03-2004
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru