Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Refugee
    У меня все работает по такой схеме:
    1. На сервере настроен RRAS и, соответственно, таблица роутинга.
    2. Поднят кэширующий DNS (разрешен dnslookup с сервера).
    3. Адреса LAN и RAS прописаны в LAT ISA.
    Клиенты RAS используют LAN-адрес ISA в качестве прокси.
    Все!

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 12:50 15-10-2004
    res2001



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Привет всем!
    Вопрос такой: можно ли и как организовать на ИСА 2000 HTTP Tunneling. Т.е. надо из инета с определенных адресов по ХТТП туннелингу через ИСУ ходить в разные места в инете
    Короче типа публичный прокси с поддержкой тунелирования.  
    Разрешено будет конечно не всем ходить, а только с определенного IP.

    Всего записей: 2580 | Зарегистр. 11-04-2003 | Отправлено: 17:06 15-10-2004
    Refugee

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    JcVai

    Цитата:
    У меня все работает по такой схеме:

    Это стандартная схема, у меня так же.
    Вопрос был такой: у тебя клиенты RAS-диалапщики могут пользоваться, например, аськой через порт 5190, POP3 без SOCKS и FWC, если их RRAS и ISA на одной машине? Если поискать в гугле, можно найти тучу жалоб, что это не работает, и ни одного решения. Где-то я видел заметку, что NAT ISA 2000 не может натить пакеты, приходящие с internal интерфейса
     
    res2001
    Создай новый протокол с портом твоей прокси и direction=inbound и опубликуй ее через server publishing

    Всего записей: 513 | Зарегистр. 31-03-2004 | Отправлено: 19:13 15-10-2004 | Исправлено: Refugee, 20:23 18-10-2004
    GreatMouse



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Памажите, люди добрые.  
     
    Конфигурация - 2 сервера win2003, оба DC, на одном стоИт ISA 2004 и Exchange 2003. Вся конфигурация домена была перенесена с других серверов. Ранее ISA стояла на отдельной машине, не DC. Причём, ISA был установлен уже после переноса. После чего сначала эксчендж начал сыпать ошибками про невозможность подключения к контроллеру домена, заткнулась репликация между AD, изменённая групповая политика также не реплицировалась, из-за чего часть логинящихся в сеть машин работали с изменённой политикой, часть - со старой (авторизацию на разных серверах проходили). В общем, выяснилось, что сервер с ISA не видит себя, как домен-контроллер. При отключении сервисов ISA всё прекрасно работает. В system policy editor ISA 2004 включено всё для AD. Есть отдельное правило, разрешающее Localhost все обращения куда угодно. Смотрю онлайн лог. Делаю dcdiag, вижу обращения по 135 порту сервера самого на себя, никакое правило к этим обращениям почему-то на применяется. dcdiag исправно верещит о том, что не смог соединиться с контроллером домена.  
     
    Где копать, коллеги?

    Всего записей: 47 | Зарегистр. 19-08-2002 | Отправлено: 10:38 21-10-2004
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    GreatMouse

    Цитата:
    Где копать, коллеги?
    выносить ису на отдельную машину... на сайте мс есть такое...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 13:25 21-10-2004
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Refugee
    Изначально было:

    Цитата:
     
    А вот у меня проблема -  
    при подключении удалённого клиента по RRAS и попытке залезть в инет isa2000 режет его..

    А для http-прокси проблем особых нет.
     
    Что касается POP3... попробуй разрешить через packet filters
    исходящие соединения на удаленный 110 порт с динамического  
    локального на сервере (default ip adresses on the external intefaces).
    (Хотя я, вроде, решал это через FC)

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 16:36 21-10-2004 | Исправлено: JcVai, 16:40 21-10-2004
    ScrAppEr



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Другая проблема, может сталкивался кто? W2K3 Server, он же контроллер домена. Ставлю нп него ISA 2004 Std. И, практически в конце установки вылетает ошибка он невозможности сконфигурировать сервисы. В логах - Product: Microsoft ISA Server 2004 -- Setup failed while creating the services configuration.  Бьюсь второй день и все никак.... %( Сталкивался может кто? ПАМАЖИТЕ!!!!!

    Всего записей: 769 | Зарегистр. 24-10-2001 | Отправлено: 10:37 25-10-2004
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ScrAppEr
    мс вообще не рекомендует устанавливать ису на DC
    там же было вроде что-тотипа инструкции на эту тему тем кто всё же решиться...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 10:54 25-10-2004
    ScrAppEr



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    2greenfox
     
    А ты не мог бы мне кинуть линк на те советы, а то я уже запарился скакать по рекламным линком майкрософта..... Назад-то дороги нет....
     
    Добавлено
    Все, нет больше времени на траханки.... Понижаю роль сервера до рядового... А там посмотрим...
     
    Добавлено
    После того как погасил DC, все встало и заработало..... Все равно через задницу решение какое-то.....

    Всего записей: 769 | Зарегистр. 24-10-2001 | Отправлено: 11:12 25-10-2004
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Не складываются логи в SQL-Server.
     
    Поставил ISA 2004 Standard, SQL Server 2000 SP3 Enterprise, на платформе 2003 Server.  
     
    Логи попытался сложить в SQL Server 2000 SP3 Enterprise, вместо MSDE, и наткнулся н грабли - пишет, не могу писать логи, и все тут... Думал, что дело в правах доступа к базе...  
     
    Долго мучался, поставил ISA 2000, в SQL создал таблицы для  ISA 2000 - все нормально работает, следовательно, с правами доступа все ок, логи складываю в SQL с одинакомыми учетными записями...  
     
    Снес таблицы ISA 2000, опять создал таблицы для ISA 2004 из дистрибутива ISA 2004... опять тот же результат - выдает ошибку  - служба не может быть запущена...
     
    Че делать...??? если надо, приведу данные из журнала событий...

    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 13:28 27-10-2004
    Pantalone



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Какие требования по железу для ISA 2000 исходя из пользователей 4-6 человек?
    Старый админ оставил шлюз с ISA с начинкой: пень 667, памяти 256, ну и винт не важно какой.
    Инетом по локалке пользуются одновременно максимум 6 человек, обычно 2-3, плюс Керио каждые 5 минут лезет в инет почту проверять.
    Есть необходимость в железках, жертвой был выбран. Проц поставил 300 при той же памяти, каких-то тормозов не замечено. Потянет ли нагрузку шлюз если проц поставить 166, а памяти 128? Нужна статистика у кого как, но не ради интереса, а чтобы сориентироваться.

    Всего записей: 728 | Зарегистр. 16-02-2004 | Отправлено: 10:23 28-10-2004
    JcVai



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Pantalone
    Поскольку пользователей мало, можно исходить из тербований самой ОС.
    Т.е., хотя бы учесть, что комфортная работа с NT5.x начинается с 256Мб ОЗУ.
     
    PS: А вообще, для слабеньких машин лучше использовать что-нибудь
    оффтопичное... Посмотри Router on one floppy

    Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 18:07 28-10-2004
    RoSMag

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Laurent
    SQL стоит на отдельной машине?
    У меня такая же проблема. Никак не хочет работать с SQL сервером на другой машине. В настройках ISA разрешено писать на SQL. Никак.
    В то же время SurfControl замечательно работает с логами в SQL на другой машине.

    Всего записей: 45 | Зарегистр. 07-02-2003 | Отправлено: 20:23 28-10-2004
    SpiderPlus



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    All
     
    можно ли менять ip адреса на сетевых интерфейсах ISA 2004?
     
    вопрос возник вот из-за чего: надо быстро заменить сервер с ISA 2004.
    Для этого я хочу проинсталировать на новом железе сервер, ip адреса временно взять свободные, ввести его в домен и сделать все настройки в ISA 2004. Затем ввывести из домена старый сервер, выключить его и настроить ip адреса нового сервера на ip адреса старого сервера.
     
    Возможно ли такое? Как это может отразиться на правилах ISA 2004?
     
    Или лучше добавить ip адреса старого сервера как вторые на новом сервере?
    Как в этом случае настроить ISA 2004 чтобы NAT для внутренних клиентов использовал адрес старого сервера?

    Всего записей: 320 | Зарегистр. 03-03-2002 | Отправлено: 11:25 30-10-2004
    EzhickATwork

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ни у кого не было такого, чтобы GFI Download Security активно лезла на фтп-сервера GFI и что-то от туда тянула? А то у меня тут выжрало 300 метро трафика за пару ночей, в логах - доступ к впн через которую осуществляется подключение к сети. Кто лез в сеть и что качал по логам не понятно. А в логах днс - постоянные запросы на несколько адресов, все фтп-сервера GFI...  
     
    Есть ли способ посмотреть какие именно азпросы уходят от исы?

    Всего записей: 37 | Зарегистр. 07-06-2004 | Отправлено: 10:44 01-11-2004
    RoSMag

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EzhickATwork
    Это GFI DS обновления усиленно качает. Для всех четырех антивирусных движков и троянодетектора.

    Всего записей: 45 | Зарегистр. 07-02-2003 | Отправлено: 17:27 01-11-2004 | Исправлено: RoSMag, 17:28 01-11-2004
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    w2k3, ISA2004 - при создании некоторых правил вылазит "Configuration Error" 0x80020006 с описанием "Unknown name", хотя правило вроде работает... что это может быть!?

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 20:42 01-11-2004
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    RoSMag
     
    Фиг то там.. ))) В том и дело, что ISA и SQL запущены на одном компьютере... Такое ощущение,  что пора уже искать первые заплаты к ИСЕ 2004 .
     
    Как и говорил ранее, ИСА 2000, после сноса 2004 ИСЫ, замечательно через этот же системный ДСН пишет... в таблицы для 2000 ИСЫ, естественно, у них структура отличная от 2004...
     
    Меня смутила следующая фраза в хелпе:
     
    The Remote Logging (SQL) system policy configuration group must be enabled to log to an SQL database.  
     
    The Remote Logging (SQL) - выше, это что за херь, что они этим сказать хотели?
     
    If you configure the DSN to use Windows authentication, grant appropriate access to the ISA Server computer. Note that in this case, credentials configured in ISA Server Management's logging properties are ignored for the specific log.
     
    На Майкрософте для ИСА 2004 по сути выложена только одна заплата... Касающаяся гипертрединга и определения процессоров.... курам на смех... не могли раньше это предусмотреть, идиоты.... гипертрединг уже больше года существует...

    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 17:22 02-11-2004 | Исправлено: Laurent, 17:24 02-11-2004
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Laurent

    Цитата:
    The Remote Logging (SQL) - выше, это что за херь, что они этим сказать хотели?  
    правой педалью на Firewall Polisy - Edit System Policy - Remote Logining - SQL
    Это типа значит, что для включения логирования на сиквел надо сначало подправить "системные" правила пакетного фильтра...  

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 18:02 02-11-2004
    Laurent

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
     
    Ага, вчера только отсоединился от инета, полез опять в ИСУ, и доперло... Собственно, это все и сподвигло начеркать описание...
     
    ISA SERVER 2004 (ТОЛЬКО)
    ОСОБЕННОСТИ конфигурирования ведения логов в базе Microsoft SQL (НЕ MSDE!)

     
    Конфигурирование ведения логов ISA Server 2004 в MS SQL Server имеет некоторые отличия от ISA Server 2000... и довольно неожиданные...
     
    Итак, приступим...:

     
    1. Создаем в MS SQL базу (к примеру, с именем 'ISA') и таблицы для логов ISA Server.  Скрипты для создания таблиц находятся в папке с установленным ISA Server.  В отличие от ISA 2000, их всего 2, а не 3… Этот шаг я подробно не объясняю, все по аналогии с ISA 2000.
     
    2. Создаем в MS SQL пользователя для ведения логов ISA server (SQL enterprise manager - "ВАШ_SQL_SERVER" - Security - Logins). Я создал пользователя ISA. Дайте ему возможность писать в базу, где у вас будут храниться логи… у меня эта база называется так же как и пользователь, ISA…. По этому рецепту SQL сервер должен находиться в смешанном режиме аутентификации WINDOWS + SQL. Как заставить ISA Server проходить Windows-аутентификацию, я не придумал. Почему - написано ниже…
     
    2. Создаем System DSN: Start – Programs – Administrative Tools – Data Sources(ODBC), вкладка System DSN.  
     
    Если в создаваемом нами System DSN мы выберем Windows Authentication, ISA Server будет ломиться как пользователь NT AUTHORITY\NETWORK SERVICE, как я понял по ошибке в журнале событий…. Если не так – поправьте, мои контакты – ниже.
     
    В данном примере для вышеописанного случая я пытался войти как пользователь домена MY-DOMAIN\Administrator. Вот то, что можно увидеть в журнале событий:
     

    Цитата:
     
    The Microsoft Firewall was unable to open ODBC Data Source ISA, Table: FirewallLog, under User Name [MY-DOMAIN\Administrator]. The ODBC Error description is: [State=28000][Error=18456][Microsoft][ODBC SQL Server Driver][SQL Server]Login failed for user 'NT AUTHORITY\NETWORK SERVICE'.
     

     
    А вот что по этому поводу в помощи пишет Майкрософт, привожу кусок помощи на английском:
     
    If you configure the DSN to use Windows authentication, grant appropriate access to the ISA Server computer. Note that in this case, credentials configured in ISA Server Management's logging properties are ignored for the specific log.
     
    Честно говоря, до меня так и не дошло, где какой доступ дать, чтобы использовать Windows NT Authentication….ЕСЛИ РАЗБЕРЕТЕСЬ – обязательно отпишите!!!  
     
    Поэтому пошел по другому пути – воспользовался SQL Authentication… задал пользователя isa, задал пароль. Выбрал базу по умолчанию (в моем случае – ‘ISA’)…  
     
    Протестировал, источник данных доступен (Test Data Source)… Если тест не пройден, проверьте, правильно ли вы завели пользователя в SQL Server и дали необходимые права для записи.
     
    3. ВНИМАНИЕ! ГРАБЛИ!!! ) Мало прописать пользователя и пароль в System DSN, его же надо прописать еще и в конфиге лог-файлов в ISA Server. )))
     
    4. Разрешаем ISA Server’у писать логи в SQL:
    ISA Management – Firewall Policy – Tasks - System Policy Tasks – Edit System Policy – Logging – Remote Logging (SQL). Ставим галочку Enable, на вкладке ‘To’ смотрим, чтобы SQL Server находился в пределах доступных сетей…  У меня он на том же сервере, что и ISA Server, поэтому, добавил Local Host, исключил Internal.
     

    ПОСЛЕСЛОВИЕ
     
    Простите за безграмотный русский… Если что-то непонятно – поясню…
     
    ВОПРОСЫ, ПОЖЕЛАНИЯ, ЗАМЕЧЕНИЯ, а также, если кто-то  разберется с Windows-аутентификацией и правами, присылайте все на ICQ 100170641 или на почту r66[бобик]inbox[точка]ru.

     
    PS: Кстати, очень полезно будет почитать статью на www.isaserver.org о том, что делать, когда в качестве хранилища логов используется SQL Server, и как избежать остановки ISA Server в случае невозможности записи логов в базу данных SQL. Могу перевести… Пишите…
     
    PPS: Извините, что так сумбурно... болею... ((

    Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 08:56 03-11-2004 | Исправлено: Laurent, 10:58 03-11-2004
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru