Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    AlexKan

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Виндовые логи все тут написал.
    Разве логи с ISA там же не пишутся ? Т.е. логи про кеш взяты из журнала win.
    Спасибо за ответ. Но просветите плиз про логи ISA - если они не дублируются, а пишутся отдельно в ISA - где их в ISA искать ?

    Всего записей: 92 | Зарегистр. 18-09-2003 | Отправлено: 22:49 21-09-2007 | Исправлено: AlexKan, 22:54 21-09-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AlexKan
    алерты, по умолчанию пишутся и в виндовые логи

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:05 22-09-2007
    AlexKan

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Если так, то:

    Цитата:
    остальные надо смотреть все логи и виндовые и исашные

    все ошибки приведены тут.
     
    Очень интересно знать, почему:

    Цитата:
    про скан портов и кэш можно забить

    Насколько помню, когда ISA работал нормально (до полной переустановки ОС и самого ISA) такие ошибки тоже иногда светились.

    Всего записей: 92 | Зарегистр. 18-09-2003 | Отправлено: 12:27 23-09-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    скан портов это нормальное явление, про кэш тоже часто бывало при загрузке причем не на всех исах и не всегда, причины не выяснял, но это никому не мешает.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 14:09 23-09-2007
    AlexKan

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Спасибо за ответы.
    Все-таки интересно было бы узнать причину падения кеша...
     
    Касательно моей проблемы - вроде бы она решилась. Вроде бы - т.к. надо немного выждать =)
    Сегодня ездил на работу, и сделал так, как написано в сообщении Single7, датированное 00:35 21-05-2007:
     

    Цитата:
    Никогда бы не подумал как решается проблема с RPC трафиком:  
    http://support.microsoft.com/kb/912222/en-us
     
    В двух словах так:
    --  
    REGEDIT4
     
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
    "EnableTCPA"=dword:00000000
    "EnableRSS"=dword:00000000
    "EnableTCPChimney"=dword:00000000

     
    Странно это. Ведь в прошлый раз, ничего подобного делать не преходилось =)

    Всего записей: 92 | Зарегистр. 18-09-2003 | Отправлено: 01:02 24-09-2007 | Исправлено: AlexKan, 01:03 24-09-2007
    demondeimos

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Сорри, что повторяюсь, но проблема осталась и что с ней делать и как пока непонятно.  
    Подскажите пожалуйста где копать.  
    Схема следующая: стоит ИСА 2004 на ней опубликован VPN Kerio на другой машине.  
    Создаю подключение, все начинает коннектиться, а потом выдает вот такую ошибку: "Ошибка (167): Невозможно организовать туннелирование данных (возможно, заблокирован трафик UDP)."  
    Правила на ISA писал по разному, но все одно: выдает вышеозначенную ошибку.  
    Напрямую, по локалке, коннектится без вопросов, а через ИСУ не хочет.  
    Логи смотрел: на 4090 коннект идет и все. больше там в логах ничего нет.  
    запретов не показывает.  
    вобщем вопрос, как я понимаю, в правильном правиле для UDP протокола. Я как его только не писал: не прокатывает 6-(

    Всего записей: 268 | Зарегистр. 17-06-2006 | Отправлено: 04:05 24-09-2007
    Alex_H_aka_RAT

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Поделитесь пожалуйста удачным опытом блокирования Skype-трафика на ISA Server.
    По сигнатурам входящих пакетов? По полностью перекрытому UDP? Или может еще как?

    Всего записей: 135 | Зарегистр. 21-10-2005 | Отправлено: 08:19 24-09-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AlexKan

    Цитата:
    Все-таки интересно было бы узнать причину падения кеша...  

    а бес его знает, если на офсайте про это нет то спроси у техподдержки, они за что то зарплату получают )

    Цитата:
    Никогда бы не подумал как решается проблема с RPC трафиком:  

    есть такое, тоже встречал статейку, но проявляется это далеко не у всех и не всегда, мне она пока ни разу не пригодилась.
     
    Alex_H_aka_RAT
    может проще закрыть все skype сервера?
     
    demondeimos
    сначала выясни по каким конкретно протоколам этот самый керио делает впн. а то понаделают левых протоколов а потом пользователи тут мозг имеют такими вот вопросами.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 11:03 24-09-2007
    Alex_H_aka_RAT

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Цитата:
    может проще закрыть все skype сервера?  

    А что разве есть такой список? Таки как я понимаю сеть скайпа динамическая и самоорганизующаяся и списка серверов как такового быть не может. Так же как и конкретных номеров портов.

    Всего записей: 135 | Зарегистр. 21-10-2005 | Отправлено: 12:11 24-09-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Alex_H_aka_RAT

    Цитата:
    А что разве есть такой список? Таки как я понимаю сеть скайпа динамическая и самоорганизующаяся и списка серверов как такового быть не может. Так же как и конкретных номеров портов.  

    Первоначально, идет подключение к определённому серверу для проверки авторизации, если заблокировать этот сервер, то дальнейшая работа не возможна, сейчас не могу сказать ip, если нужно то дома гляну
     
    Добавлено:
    AlexKan

    Цитата:
    Спасибо за ответы.  
    Все-таки интересно было бы узнать причину падения кеша...  

    Проблема заключается в том, что файл кеша не закрывается правильно, это происходит из-за того что служба firewall не успевает его закрыть, а вот это может быть из-за кучи разных проблем: медленная файловая система, сильная фрагментация диска, блокировка и проверка файла антивирусами.  
    Но проблема решается уменьшением размера кеша

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 12:40 24-09-2007
    Alex_H_aka_RAT

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rijk

    Цитата:
    если нужно то дома гляну

    Буду весьма благодарен. А этот адрес разве постоянный?

    Всего записей: 135 | Зарегистр. 21-10-2005 | Отправлено: 13:21 24-09-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Alex_H_aka_RAT
    как вариант блокировки скайпа - если используется FWC с соот-й авторизацией то можно в его настройках (на уровне всего домена) забанить приложение по имени (sky.exe скажем) и т.о. fwc не будет осуществлять его "перехват" Я так аьску всем "перевёл" на квип и миранду

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 13:42 24-09-2007
    timsson



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    а мне ещё надо чтобы из внутр сети все ходили на комп который стоит за исой в другой подсети(192,168,0,50), как с этим быть?  

     
    т.е. так и надо чтобы запросы на 192,168,0,50 тоже ходили мимо исы!

    Всего записей: 365 | Зарегистр. 19-07-2006 | Отправлено: 13:47 24-09-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    timsson
    а мимо это как? если она (подсеть) за исой - то только через неё родимую... Если к ней ведёт отдельный гейт - то прописываем маршрут на воркстейшенах... вообще не понятно как у тя сеть организована и чего ты хочешь соот-но (топку что ли нарисовал хоть) :-P

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 14:04 24-09-2007
    Alex_H_aka_RAT

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
    Нет, к сожалению, данный вариант в данной сети не подходит. Хотя он первый приходит на ум

    Всего записей: 135 | Зарегистр. 21-10-2005 | Отправлено: 14:53 24-09-2007 | Исправлено: Alex_H_aka_RAT, 14:53 24-09-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    timsson
    до 2004 sp2 это делалось просто вписанием этой сетки в исключения в прокси и в fwc
    сейчас мне этот метод не помогает, попробуй вдруг у тебя заработает
    greenfox
    проблема не в этом, а в том что http трафик хватается исой и проксируется принудительно (запрросы идут от ее интерфейса), у меня самого так.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:31 24-09-2007
    AlexKan

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rijk

    Цитата:
    Проблема заключается в том, что файл кеша не закрывается правильно, это происходит из-за того что служба firewall не успевает его закрыть, а вот это может быть из-за кучи разных проблем: медленная файловая система, сильная фрагментация диска, блокировка и проверка файла антивирусами.  
    Но проблема решается уменьшением размера кеша

    Файловая система (ntfs, в зеркале), фрагментация (ОС с нуля, + отдефрг-на), антивирус - все вроде бы не подходит.
    Уменьшение размера - до какого размера ? Ранее было 10 gb, сейчас поставил 5. Пока тишина =)
    А у вас какой размер кеша?

    Всего записей: 92 | Зарегистр. 18-09-2003 | Отправлено: 16:52 24-09-2007
    web1984



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Уже спрашивал, но никто не оветил)
    192.168.22.0 - внутрення сеть  
    193.233.132.0 - внешняя
    Сервер имеет внутренний и внешний адрес.
    VPN с адресами локальной сети и внешней сети. Пул адресов локальной сети vpn сделал внутри ISA 10.0.0.0, а адреса внешний сети, при подключении через vpn, задаються через AD (входящие звонки-использование статических адресов).Внешние адреса будут маршрутизировать, а локальные натироваться.
     
    Когда подключаешься по vpn с внешним адресом(включена маршрутизация) при простомотре странице трафик(http) идет через прокси(в просмотре сеанов влючаеться сразу клиент для прокси), а остальной трафик не http идёт как надо, через маршрутизацию Как сделать, только чтобы локальным адресам трафик проксировался, а внешним маршрутизировался?
     
    И ещё такой вопрос. Я поставил Tquota для нарезки трафика. Но там нет приоритетов по хостам и хотелось бы ещё сделать нарезку каждому в отдельности выделять скорость...но всех же не будешь добавлять, а там есть функция только для диапазона адресов, а функции каждому из этого этого диапазона нет. Есть ли универсальные штучки прям как в сквиде.

    Всего записей: 114 | Зарегистр. 20-02-2005 | Отправлено: 22:10 24-09-2007
    demondeimos

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    2hardhearted
     

    Цитата:
    [/q][q]demondeimos  
    сначала выясни по каким конкретно протоколам этот самый керио делает впн. а то понаделают левых протоколов а потом пользователи тут мозг имеют такими вот вопросами.

     
    4090 TCP/UDP вот по ТСР он коннектится, а по UDP нет.  

    Всего записей: 268 | Зарегистр. 17-06-2006 | Отправлено: 02:07 25-09-2007
    timsson



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
    маршрут уже прописывал пинги и все остальное идут как надо по маршруту а вот запросы ВЕБ идут все равно через ису.
    hardhearted
    вот и я там же указал и тоже не помогло!

    Всего записей: 365 | Зарегистр. 19-07-2006 | Отправлено: 06:56 25-09-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru