Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    Pantalone



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Krechet
    Меня не устраивает туча сообщений в системном логе что где-то там в ТМП тысячи вирей прут. Да и не все они в ТПМ попадают, некоторые в почту валятся все равно, так что перехват на шлюзе это правое дело, другое дело в том что это не работает.

    Всего записей: 728 | Зарегистр. 16-02-2004 | Отправлено: 11:09 01-09-2004
    avital

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vaskes103
    А что тут непонятного. На всех станциях прописываешь  шлюз - адрес линуксоидного файера, а в свойствах эксплорера прокси - иса. Только иса у тебя должен стоять во внутренней сетке и только он должен иметь выход во внешнюю через линух  по 80 порту (или по другому хттпшному). Тогда твои клиенты смогут ходить в инет по хттп только через иса.

    Всего записей: 296 | Зарегистр. 30-10-2003 | Отправлено: 11:24 01-09-2004
    UNKNOWING

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    avital
    vaskes103
     
    Есть такое понятие НАТ, так вот оно используется не только для раздачи интернета:
     
    iptables -t nat -A PREROUTING -p tcp --dport 143 -j DNAT --to-destination $ISA_IP
    iptables -t nat -A PREROUTING -p tcp --dport 110 -j DNAT --to-destination $ISA_IP
    iptables -t nat -A PREROUTING -p tcp --dport 25 -j DNAT --to-destination $ISA_IP
     
    можешь еще и state сделать если хочешь,. на несипользование multiport не нарекайте на вскидку не помню синтаксиса,.

    Всего записей: 190 | Зарегистр. 17-04-2003 | Отправлено: 12:06 01-09-2004
    adsh

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Со смешанными конфигурациями не всё так просто. Мне даже здесь ответить не могут:
     
    http://forums.isaserver.org/ultimatebb.cgi?ubb=get_topic;f=4;t=000977

    Всего записей: 105 | Зарегистр. 02-05-2003 | Отправлено: 13:19 01-09-2004
    Kolyanius



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Народ!! Мучаюсь с тем, сто нас перевели на VPN, т.е. раньше был внешний IP и шлюз, а теперь только через VPN можно выйти в инет, так вот проблема
    КАК можно инициализировать это соединение самой исой (2000/2004) либо используя RRAS??

    Всего записей: 61 | Зарегистр. 25-08-2003 | Отправлено: 15:35 01-09-2004
    Deutschmann

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Kolyanius
     
    1. На сервере, где установлена ISA создаем подключение VPN: Пуск-Настройка-Сеть и удаленный доступ к сети-Создание нового подключения
    2. Затем ISA Management-Policy Elements-Dialup Entries- создать Dialup Entry
    В поле Use the followingnetwork dial-up connection выбираем подключение, созданное в п.1
    В поле Use this account вбиваем аккаунт VPN с паролем
    3. Далее в ISA Management-Network Configuration-Routing-Default Rule Properties заходим на вкладку Action и ставим галку напротив Use dialup entry for primare route.

    Всего записей: 17 | Зарегистр. 14-05-2003 | Отправлено: 15:08 02-09-2004
    vaskes103



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vaskes103  
    А что тут непонятного. На всех станциях прописываешь  шлюз - адрес линуксоидного файера, а в свойствах эксплорера прокси - иса. Только иса у тебя должен стоять во внутренней сетке и только он должен иметь выход во внешнюю через линух  по 80 порту (или по другому хттпшному). Тогда твои клиенты смогут ходить в инет по хттп только через иса.
     
    Так уже сделано.
    Вопрос в исе. Она настроена как прокси. Есть ли возможность получать через нее почты при такой настройке.?

    Всего записей: 66 | Зарегистр. 22-08-2003 | Отправлено: 02:47 03-09-2004
    Thinkerroo

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос такой  - есть домен и есть машина в домене, на ней  поднята ISA, на этой же машине поднят RAS (настраивался он через ISA посредством Allow client VPN Conection). Если завести локального юзера на машине (с ISA и RAS) и дать ему право на внешний вход (DIAL-IN)  - то войти этому юзеру - можно, а если же дать право на вход доменному юзеру (включив группу в которую он входит в остнастке Remote Acces в RAS) - то войти не получается - где грабли?

    Всего записей: 18 | Зарегистр. 23-03-2004 | Отправлено: 11:48 06-09-2004
    DogEatGod



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
      Блин, я сдурею с этих юзеров - они находят порносайты быстрее чем я обновляю бан-листы!  
       Задумался - вот я на Дельфях навалял простенькую программульку, берущую с MS SQL логи. По клику на юзера могу смотреть его посещенные сайты... Так вот вопрос - как мне ПРОГРАММНО внести сайт в список запрещенных в ИСА?
      Принимаются все варианты, в т.ч. складывать в файлик txt и потом батником или скриптом в ИСА, хотя это конечно изврат... Кто-нибудь боролся?
     
    PS: На стр. 41-42 поднимался вопрос как повыдергивать картинки из кеша ISA2000 - так он до сих пор открыт, CacheDir ничего не показывает

    Всего записей: 93 | Зарегистр. 01-03-2002 | Отправлено: 15:18 06-09-2004
    abzac



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    DogEatGod
    вроде была в ISA2000 проблема с большими бан списками, вроде как тормозит и работает нестабильно...
    еще есть SurfControl для ISA можно попробовать через него, да и база у него открытая можно прямо в нее писать...
    а вообще существуют ли бесплатные обновляемые списки грязных сайтов?

    Всего записей: 646 | Зарегистр. 02-09-2002 | Отправлено: 16:33 06-09-2004 | Исправлено: abzac, 16:34 06-09-2004
    zeleniy



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    а вообще существуют ли бесплатные обновляемые списки грязных сайтов?

    Да они сущесвуют для Squid.  
    http://www.smartin-designs.com
    http://www.squidguard.org/blacklist/
    Для того чтобы их затолкать на ISA требуется программа на VBS я видел варианты таких программ на форуме http://www.winfaq.com.ru
     

    Всего записей: 777 | Зарегистр. 07-12-2001 | Отправлено: 07:47 07-09-2004
    DogEatGod



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    abzac - вот не хочется запихивать туда большой список, к тому же там много варезных сайтов и мало российских. Вот вопрос и возник запрещать только максимальные по трафику сайты, которые уже нашли наши юзеры

    Всего записей: 93 | Зарегистр. 01-03-2002 | Отправлено: 08:09 07-09-2004
    XAN

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Недавно с мучениями вытащил ИСУ новую. Ну первым делом прилось снести ISA 2000 EE  
    update не прошел. Сделал я бекап конфигурации. И поставил.  Привыкал к новому интерфейсу и изучал.  
    Сейчас у меня пролетел явный глюк. Было создано правило по которому с  клиентского ПК можно ходить  вовне по определенным протоколам.  
    И плюс контент на HTTP только HTML, чтобы картинки не качались. Начинают тестить - не работает. MIRC не работает.    
    Идем дальше. Вырубаю контент, то есть ставлю пипку на All allow и MIRC работает ...  
    Хотя в правилах контента ясно написано, что правила контента применяются только к HTTP.  Мониторинг показывает, что коннект обрубается дефолтным правилом. То есть закладка контента воздейсвует на все протоколы которые перечислишь.  
    И как мне теперь вырезать картинки с потока ?? Создавать отдельно правило для HTTP ? это изврат. Хочу посоветоваться с вами.  
    Может у кого то получится обойти этот глюк.  

    Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 20:51 07-09-2004
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Что может быть причиной того, что web-прокси работает, а сокс - нет!? Во вьювере вроде ничего нет, просто выкидывает сокс-сесии и всё!? Может какие службы стопарнули - что использует ИСА(2000 на w2k) для этого!?

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 13:30 08-09-2004
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    greenfox
     
    -Microsoft Firewall
    - Microsoft Web Proxy
    - Microsoft ISA Server Control
    - socks4 filter в apps filters
     
    Я не уверен,  за сокс кто отвечает: proxy или firewall
     
    XAN
     
    Я вытаскивал не с мучениями, а вот с мучениями приспосабливаюсь, есть похожие проблемы, пока не отладил

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 15:30 08-09-2004
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    izograv

    Цитата:
    - socks4 filter в apps filters
    это этот socks v4 filter!? Это вроде не winsocks...
    он у меня выключен почему-то... Он отвечает именно за работу сокс-клиента или просто за фильтрацию пакетов идущих через сокс!? И каких именно клиентов!?  

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 16:15 08-09-2004 | Исправлено: greenfox, 16:18 08-09-2004
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    это этот socks v4 filter!? Это вроде не winsocks...  
    он у меня выключен почему-то... Он отвечает именно за работу сокс-клиента или просто за фильтрацию пакетов идущих через сокс!? И каких именно клиентов!?  

     
    Я неправильно понял первый вопрос, ты про winsocks, а я думал про socks4 Почему firewall-клиенты не работают - даже не знаю, на msp с этим были проблемы, а на исе - ни разу. Смотри, например, пермишны и логи.

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 17:43 08-09-2004
    XAN

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Оказывается когда писалось что эти правила контента только для HTTP видимо имелось ввиду, что только для HTTP нужно писать все правило не включая другие протоколы.
     
    Мне пришлось для HTTP сделать отдельное правило.
    Кстати, наличие подсетей упрощает жизнь... и наличие только одного пакетного фильтра тоже...

    Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 19:24 08-09-2004
    alespopov



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    UNKNOWING

    Цитата:
    Есть такое понятие НАТ, так вот оно используется не только для раздачи интернета:  


    Кстати, никак не могу заставить работать L2TP если ISA стоит за линуксом, - клиент отваливается по таймауту, типа что сервер не отвечает   Хотя по PPTP - все прекрасно работает.
    Если-же серврер с ISA-й подключаю напрямую к модему - все типы тунелей работают нормально.  
    Вот так правила завел на линуксе :
    # VPN-P
    $IPTABLES -t nat -A PREROUTING -p TCP -i $INET_IFACE -d $INET_IP --dport 50 \
     -j DNAT --source 0/0 --to-destination 192.168.2.5:50
    $IPTABLES -t nat -A PREROUTING -p UDP -i $INET_IFACE -d $INET_IP --dport 500 \
     -j DNAT --source 0/0 --to-destination $ISA_IP:500
    $IPTABLES -t nat -A PREROUTING -p UDP -i $INET_IFACE -d $INET_IP --dport 1701 \
     -j DNAT --source 0/0 --to-destination $ISA_IP:1701
    $IPTABLES -t nat -A PREROUTING -p TCP -i $INET_IFACE -d $INET_IP --dport 1701 \
     -j DNAT --source 0/0 --to-destination $ISA_IP:1701
    $IPTABLES -t nat -A PREROUTING -p TCP -i $INET_IFACE -d $INET_IP --dport 1723 \
     -j DNAT --source 0/0 --to-destination $ISA_IP:1723
    $IPTABLES -t nat -A PREROUTING -p TCP -i $INET_IFACE -d $INET_IP --dport 1745 \
     -j DNAT --source 0/0 --to-destination $ISA_IP:1745
    $IPTABLES -t nat -A PREROUTING -p UDP -i $INET_IFACE -d $INET_IP --dport 4500 \
     -j DNAT --source 0/0 --to-destination $ISA_IP:4500
     
    # 47 -for pptp, 50 - l2tp
    $IPTABLES -t nat -A PREROUTING -p 47 -i $INET_IFACE -d $INET_IP \
     -j DNAT --source 0/0 --to-destination $ISA_IP
    $IPTABLES -t nat -A PREROUTING -p 50 -i $INET_IFACE -d $INET_IP \
     -j DNAT --source 0/0 --to-destination $ISA_IP
     
    Что я забыл еще добавить ?
     
    Добавлено
    Уф-ф-ф ... я почти уже отчаялся, но решение было найдено !!! :  
    L2TP IPSec NAT Traversal Problems After You Install Windows XP SP2
    One of the changes with the increased security in Windows XP SP2 is Microsoft have disabled the NAT-T functionality that allows L2TP to work across NAT as default. For a description of this NAT Traversal enhancement Microsoft made availble to Windows 2000/XP that is now disabled as default, see Q818043. To renable the NAT-T fuctionality you need to edit a registry key:-
     
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\IPSec\AssumeUDPEncapsulationContextOnSendRule  
     
    This REG_DWORD will have the default value of "0" that disables the NAT-T fuctionality. A value of "1" will only enable a Client with a public (i.e.non-NAT’d) address to connect to a NAT’d server. The value of "2" enables both public and NAT’d clients to connect to a NAT’d server. The value of "2" is equal to the pre-SP2 behaviour

     
    Поставил 2-ку и, о чудо, - все сразу заработало !!

    ----------
    Да помогут Вам те боги, в которых Вы верите

    Всего записей: 377 | Зарегистр. 04-09-2001 | Отправлено: 07:15 10-09-2004 | Исправлено: alespopov, 10:46 20-09-2004
    Porolonchik



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Приветствую народ!
    Подскажите, почему в ИСА2004 в реопртах вместо имен пользователей иногда (в бОльшем числе случаев) стоит IP?
    У всех клиентов стоит FW-клиент.

    Всего записей: 347 | Зарегистр. 18-02-2003 | Отправлено: 08:59 13-09-2004
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru