Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 16:31 28-02-2006 | Исправлено: emx, 21:45 10-03-2007
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted, AvvNtl
    Если Иса не поддерживает несколько внешних сетевых интерфейсов, тогда буду смотреть в сторону винроут. Я прав(если использовать для связи по ВПН программные продукты)?

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 17:10 20-02-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vicwanderer
    почитал твою ветку, в такой конфигурации проблем у исы нет, как и у любого другого роутера, ты же явно указываешь маршруты в конкретные сети через конкретные шлюзы. а вот если ты захочешь имея два канала в инет сделать так чтоб на одной исе работали оба (балансировка, резервирование или разделение клиентов по каналам) то уже нельзя.
    иса не хранит настройки в папке, для standard (последняя буква кстати "d") все конфиги хранит в реестре, чтобы получить права достаточно дать себе право записи в соответствующую ветку. в случае enterprise настройки хранятся на storage server а он может быть и не на исе.
    AvvNtl прав, впн должен быть своим, или можешь внутри их впн проложить свой впн между своими шлюзами.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:14 20-02-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vicwanderer
     
    Ну нам хватает Зикселей, но сейчас появилось и у других производителей похожие...
    Если пров отдает езернет, то смотри например этот зиксель http://zyxel.ru/content/catalogue/7/23/246/
     
    А там смотри по цене, производительности впн, надежности, что пров посоветует....
     
     
    Ха-ха говориришь компы есть, а сам на ису оператора сажать планируешь! Странно...

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 17:59 20-02-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AvvNtl
    ого zyxel начал делать что то кроме модемов ?
    это все не то, есть гораздо более известные на этом рынке вендоры, например cisco вне конкуренции, но это все офтоп и не относится к иса

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:06 20-02-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    офтоп конечно
    Они их давно уж клепают. И так как заточены они под довольно тривиальные офисные задачи, по цене и по простоте настроек по сравнению с циской выигрывают сильно. Я бы даже сказал ошеломляюще
    У нас уж пару лет работают (тьф-тфу-тфу) без проблем.
    Еще у де-линка тоже есть похожее, но про них ничего не могу сказать - нету в наличии.

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 18:18 20-02-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AvvNtl

    Цитата:
    по цене и по простоте настроек по сравнению с циской выигрывают сильно. Я бы даже сказал ошеломляюще  

    весьма сильное и безосновательное утверждение. есть сравнения?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:22 20-02-2007
    BigPtica



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AvvNtl
    У меня уже есть 2 правила. 1-е разрешает всё от контроллера домена к локальному компьютеру, 2-е разрешает всё от локального компьютера к контроллеру. Когда смотрю журнал при попытке, например, добавить пользователя домена в локальную группу нет никаких отклонённых соединений, но происходит ошибка удалённого вызова процедур
     
    Добавлено:
    Нашёл!!!
    Конфигурация -> Надстройки  
    Отключить RPC-фильтр

    Всего записей: 69 | Зарегистр. 22-08-2006 | Отправлено: 07:15 21-02-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    hardhearted

     
    Продолжаем офтоп
    Ну а самому сравнить в поисковике ?
    попроще ZyXEL ZyWALL 2 EE ~ 200$
    потяжелее Zyxel ZyWall EE 5 ~ 400$
    относительно попроще CISCO 2611 ~ 490$  
    потяжелее PIX 501-50 3DES/AES Bundle (Chassis, SW, 50 Users, 3DES/AES)  ~ 650$
     
    По моему для тех, кому от железки нужно только пару vpn тунелей и нат, разница существенная...
    Нет ну если для бюджета конторы такая разница неважна  и она может себе позволить за отдельные деньги содержать (временно нанимать) специалиста по цискам (для настройки зикселей скрипач не нужен), то да, можно и раскрученный бренд прикупить...

     
    Добавлено:

    Цитата:
    BigPtica

     
    А вот у меня он включен и работает все
    Основные правила для самой исы задаются в системных политиках. Там в правиле для актив директори посмотри стоит ли галка на "Требовать строгого соответствия RPC". Если стоит , то попробуй снять.

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 09:27 21-02-2007
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted,
    1. "почитал твою ветку, в такой конфигурации проблем у исы нет"
     "а вот если ты захочешь имея два канала в инет сделать так чтоб на одной исе работали оба (балансировка, резервирование или разделение клиентов по каналам) то уже нельзя." Запутал ты меня
    Наверное надо описать чего я хочу.
     
    ГлОфис  
    1- для интернета. Провайдер А  
    2-для корпоративки(ВПН). Провайдер Б  
    В ДопОфисе дают один интерфес - для корпоративки(ВПН). Провайдер Б.
     
    Хочу чтоб  
    А)из ДопОфиса юзеры по ВПН работали с базой 1С(поэтому обрывы в связи не приемлемы). Общались с ГлОфис по чату(в будующем по голосовому чату). В будующем может дать ДопОфису интернет и почту. В будующем дать доступ к ftp-серверу, находящемуся в ГлОфис(пока дать доступ к одной общей папке). Желательно делить канал между пользователями и естественно считать трафик(может ограничивать этот трафик, а то начнут музыку гонять из офиса в офис).  
    Б)из ГлОфис(кроме того что юзают Интернет и почту через Провайдера А. И надо считать трафик, ограничивать трафик(израсходовал 200М, дальше можешь пользоваться только почтой) и делить канал между пользователями желательно) чтобы общались по чату с ДопОфис. Поставить Radmin на компьютеры в ДопОфис и из ГлОфис смотреть чем они занимаются. Желательно делить канал между пользователями и естественно считать трафик.

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 10:20 21-02-2007 | Исправлено: vicwanderer, 10:22 21-02-2007
    kuah



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vicwanderer
    http://isadocs.ru/bitrix/redirect.php?event1=article_out&event2=http://isadocs.ru/articles/Creating-VPN-ISA-2006-Firewall-Branch-Office-Connection-Wizard-Part1.html&goto=http://isadocs.ru/articles/Creating-VPN-ISA-2006-Firewall-Branch-Office-Connection-Wizard-Part1.html

    Всего записей: 260 | Зарегистр. 16-05-2005 | Отправлено: 13:58 21-02-2007
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    kuah, видел...

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 14:08 21-02-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    vicwanderer

     

    Цитата:
    Желательно делить канал между пользователями и естественно считать трафик(может ограничивать этот трафик, а то начнут музыку гонять из офиса в офис).

     
    Вот тут BSplitter не поможет. Пока. Вот почитайте тут http://www.bsplitter.com/rus/forum/viewtopic.php?t=46
    http://www.bsplitter.com/rus/forum/viewtopic.php?t=157
    Насчет других шейперов не знаю.
    Да вообще имхо ненужное это дело - между офисами трафик считать. По моему опыту если из доп офиса, кто нить начинает гонять большой файл, это быстро обнаруживается - сеть просаживается для других. Виновник выясняется и громко озвучивается. И все. Они там уж дальше между собой разбираются и больше так не делают. Ну во всяком случае договариваются...
     
    Если рассматривать связку ISA(доп)-ISA(гла), я бы поставил счетчик только в главном офисе - для подсчета интернет трафика по пользователям в глав.офисе и по IP из допофиса. Или посмотреть другой шейпер , который умеет аунтифицировать впн пользователей и назначать квоты в зависимости от сетки назначения.  
    В варианте с аппаратными впн-маршрутизаторами проблема квотирования трафика из доп офиса в интернет по пользователям снимается при любом квотировщике. Проблема квотирования по пользователям между офисами остается.

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 14:36 21-02-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AvvNtl
    ну ты загнул конечно, 2611 очень даже не попроще, и стоит она не 500, и не 1000 уев ), ты хоть линейку продуктов посмотри у цисок прежде чем такое писать
    попроще это cisco soho 9х, стоит около 300, все что ты написал и даже больше умеет.
    посложнее это cisco 8хх, у меня на сотню с лишним человек 1841 пашет не напрягаясь абсолютно.
    а pix это уже другой класс устройств, хоть и родственный, ты их не путай.
    сам настраивал с нуля впервые увидев, при желании простые вещи можно через веб настроить, хотя это конечно неприлично )
     
    Добавлено:
    vicwanderer
    а че тут запутанного, обьясняю на пальцах, у исы своего роутинга как такового нет, она базируется на виндовом rras, то есть тупо по виндовой таблице роутинга, это значит если у тебя есть два канала, и на конкретные адреса ты хочешь чтоб все ходили через первый канал а на весь остальной инет через второй (твой случай, разделение допофис и инет) то это легко выполнимо, ибо на уровне винды ты можешь прописать маршруты в доп офис через нужный канал. то есть это банальный destination-based routing
     
    другое дело что винда, а значит и иса, не умеет source-based и port-based routing, а также не может балансировку и резервирование. то есть ты не сможешь в инет ходить сразу по двум каналам с балансировкой нагрузки, или не сможешь использовать второй канал в случае если у первого проблемы (резервирование, вернее устроить можно, например поставить проверку канала и по алерту выполнять скрипт меняющий маршрут по умолчанию), или ты не сможешь сказать чтоб эти компы ходили в инет через один один канал, а другие компы через другой (source-based), также ты не сможешь сделать чтоб одни протоколы бегали по одному каналу а другие по другому (port-based), исключение составляет только web chaining, с помощью которого можно web трафик кидать на другую прокси.
     
    короче с твоей задачей иса справится легко, так же как и винда

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:11 21-02-2007
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AvvNtl, hardhearted
    Спасибо за подробное объяснение, теперь всё стало понятно.  
    Начинаю изучать ИСА

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 16:44 21-02-2007
    Alex_H_aka_RAT

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vicwanderer

    Цитата:
    Alex_H_aka_RAT, kuah
    3. VPN Работает по L2TP/IPSec c сертификатами или по PPTP?

    Сначала PPTP был, сейчас L2TP подняли.
    Но без туннелирования в IPSEC и со второй стороны сервером обычный RRAS.

    Всего записей: 135 | Зарегистр. 21-10-2005 | Отправлено: 17:39 21-02-2007
    KOMSTAR

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребят, не подскажете, в чем проблема:
    есть сетка, внутри которой стоят fwc > isa 2004 ee sp2 . В данный момент работает правило разрешить всё всем отовсюду. Но! Не проходят пинги ни с какой машины (не считая ИСУ) и не работает почтовик (мдаемон) на компе с АД... В логах пишет анонимусы, хотя fwc стоит...
     
    Добавлено:
    Логи же почтовика (Mdaemon) светят ошибку winsock error 10060 (connected timeout). В ИСЕ просто-напросто пишет connection denied. Везде прописаны шлюзы в качестве isa, настроена пересылка dns-запросов на днс прова. Куда копать?

    Всего записей: 1 | Зарегистр. 09-02-2007 | Отправлено: 21:49 21-02-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KOMSTAR
    Насчет пингов посмотри логи самой исы - какое правило их запрещает
    Это относится не только к пингам.  
    Если чего-то, куда-то не пускает - первым делом смотри лог исы- там много чего видно. Если не понимаешь что делать - кинь их сюда - посмотрит народ и подскажет. Телепатов тут нету.

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 10:26 22-02-2007
    systech78



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Каким образом можно запретить для Firewall Client все приложения, чтобы затем по мере необходимости добавлять нужные в список разрешенных?

    Всего записей: 8 | Зарегистр. 20-11-2006 | Отправлено: 11:49 22-02-2007
    EyeFey



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Ребята... Помогите...
    Такая ситуация:
    ISA server 2004, одна сетевая в инет, другая в локалку...
    Настроен впн-сервер.... раздача IP для впн-клиентов через DHCP
    Пользователи конектятся по впн-у учетными записями из домена...
    стоит задача такая - если пользователь заходит с определённой учетной записью,
    то ему присваивается определённый IP
    таких учетных записей две...
    т.е. нужно организовать так, что если пользователь соединяется любой учетной записью, отличной от двух выше указаных, то ему присваивается IP из пула DHCP; если же он соединяется с одной из двух указаных учетных записей, то ему присваивается определённый IP!!! можно ли такое сделать и как???

    Всего записей: 32 | Зарегистр. 20-02-2007 | Отправлено: 12:46 22-02-2007
    kolt

    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Добрый день!
    Такая проблемма! стоит ISA 2006, в локалке есть машина к которой нужно конектиться по SSH, как зделать проброс из вне с определённого ip, не создавая VPN (так как нужно поддерживать несколько SSH сессий на внешней машине)?

    Всего записей: 14 | Зарегистр. 02-03-2006 | Отправлено: 12:47 22-02-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)
    emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru