Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    greenfox


    Цитата:
    ага, вы у нас один такой умный? В исключение fwc ставятся как правило клиенты (программы) которые работают не через стандартный winsocks а по старинке - ну досовские поги типа дипоста и т.д.  

     
    А как можно сказать про поддержку , которая говорит:

    Цитата:
    Позвонил в службу поддержки  - мне ответили что нужно сделать переброс.

     
    Значит эта поддержка либо не знает, что у клиетна стоит именно ISA-сервер, либо не знает как настроить сам ISA-сервер. Потому они там и не в теме.
    Так что не понял я вашего раздражения...
     
    По моему ответу- поэтому я и спрашивал про SmtpPop3.exe - она примерно так себя и ведет, как вы описали. Файрвол-клиет от нее "дохнет". Причем SmtpPop3.exe работает в составе ВИНДОВОЙ НАЛОГОВОЙ проги. И я сам сталкивался с этой проблемой у себя в сети. Решение было дано реально работающее.

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 13:32 28-03-2007
    Leuda

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ISA 2004 + SorfControl 5.0
     
    в сетке работает контроллер на 2000 SP4,и прокся на 2003 SP1 c ISA 2004 SE
     
    на ISA поставил  SorfControl 5.0 Web filter и обновил Surf до SP1 захожу в rules administration  
    удалил все правила surfa по дефолту и создаю своё
    задача пользователям домена запретить доступ на определенные домены типа ziza.ru, xxx.com ну и т.д.
     
    disallow rule > Who пользователи домена > Where UrlList - там где ziza.ru, xxx.com ну и т.д. нажимаю применить и после этого пользователям домена запрещен доступ на все как это победить help pls =)  
     
    да еще какой метод Аутентификации использовать на ISA у меня сейчас  
    Digest
    Integrated
    Basic
    по низнанию воткнул все три =)

    Всего записей: 21 | Зарегистр. 28-12-2006 | Отправлено: 13:34 28-03-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    SergVN

     
    У меня интерпрайз. Так что наверное у вас в дереве консоли нужно кликнуть правой кнопкй мышы по вашему серверу и нажать свойства. Там и ищите эту закладку.
     По это теме помотрите вот эту ссылку http://forums.techarena.in/printthread.php?t=328160

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 13:37 28-03-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox, нет FW клиент я убирал b правила прописывал . всеравно не пускает. Он даже не то что не пускает а не появляется в логировании ISA по протоколу POP3. вообще не понимаю что за фигня...  
     
    AvvNtl,
    Цитата:
    Значит эта поддержка либо не знает, что у клиетна стоит именно ISA-сервер
    я сообщил что стоит ISA стоит. Популярно объяснил.  
     
    Да, вы правы насчет ПО - это дипозит, только под виндовс.  
     
     
    AvvNtl, greenfox помогите - буду очень благодарен за любую помощь. не отдавайте на съедение пользователям

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 16:29 28-03-2007 | Исправлено: alexps, 16:35 28-03-2007
    ailya1960

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите, никак не разрешу
     
    на исе сейчас 2 интерфеса:
     
    Ethernet adapter Administration Connection:
    Description . . . . . . . . . . . : Realtek RTL8139(A)-based PCI Fast Ethernet Adapter
    DHCP Enabled. . . . . . . . . . . : No
    IP Address. . . . . . . . . . . . : 10.55.139.1
    Subnet Mask . . . . . . . . . . . : 255.255.255.0
    Default Gateway . . . . . . . . . : 10.55.139.254
    DNS Servers . . . . . . . . . . . : 10.1.0.8
     
     
    Ethernet adapter Local Area Connection:
    Description . . . . . . . . . . . : Realtek RTL8139(A)-based PCI Fast Ethernet Adapter #2
    IP Address. . . . . . . . . . . . : 192.168.0.1
    Subnet Mask . . . . . . . . . . . : 255.255.0.0
    DNS Servers . . . . . . . . . . . : 192.168.0.2
     
     
     
    [10.1.0.29] - прокся вышестоящей организации, на нее настроен инет с моей ИСЫ2000 [10.55.139.1] (НАТ)
    [10.55.139.254] маршрутизатор вышестоящей организации в моем диапазоне адресов [10.55.139.1] - [10.55.139.254]
     
    Теперь задача: Поменять 192.168 на 10.55.139, чтобы DHCP и DNS сервер для локалки был 10.55.139.2, инет шел бы через [10.55.139.1] в режиме прокси с [10.1.0.29], а также работала публикация вэб и майл серверов [10.55.139.4]
     
    была такая идея:
    Разбиваем на 2 подсетки:10.55.139.1 - 10.55.139.126 - локальная (с маской 255.255.255.128) и 10.55.139.249 - 10.55.139.254 - сеткой вышестоящей организации (с маской 255.255.255.248).
    Внешний интерфейс исы перемещаем во вторую подсеть и там делаем ей айпишник к примеру 10.55.139.249  
    Внутренний интерфейс исы будет иметь айпишник к примеру 10.55.139.1.
    DNS и DHCP сервер 10.55.139.2 будет работать в локальной подсетке...
    Между локальной и сеткой вышестоящей организации, я так думаю, можно организовать маршрутизацию. Получится ли сделать инет
    через ИСУ в режиме прокси или ната???? И как это сделать, если это возможно??? как при этом будет работать публикация...Ткните, если не трудно... Познания пока только теоретические - почитал шиндера...  

    Всего записей: 41 | Зарегистр. 15-10-2004 | Отправлено: 16:38 28-03-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
     

    Цитата:
     А так включив их в сиключение вы авоматом сожете сделать выход для данной проги в инет через secure-nat подключение с сооот-ми настройками в файере. К портам это имеет отдалённое отношение.  

     
    Можно поподробнее с этого момента? Неисключено что я что то незделал.
    ВОт мои действия:
    1) На машине с IP 10.7.19.30 - Поставил фаервол в disable - отключил т.е.
    2) Написал правило. Разрешить с IP 10.7.19.30 весть исходящий трафик на 83.х.х.х для All User
    Вот и все. но всеравно ничего не получилось. Где я ошибся или что то может еще мешать?

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 16:43 28-03-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AvvNtl

    Цитата:
    Так что не понял я вашего раздражения
    ну тогда я вас не понял - думал слово "советчики" обращено в форумную публику. Будем считать вопрос закрытым.
     
    alexps

    Цитата:
    нет FW клиент я убирал b правила прописывал . всеравно не пускает. Он даже не то что не пускает а не появляется в логировании ISA по протоколу POP3. вообще не понимаю что за фигня...  
    мммм... симптоматика странная, для начала отключите pop3 intr. filter (это на вкладке add-on), потом создайте самым первым правило разреш. доступ указанной тачке (пк) выход в инет по соот-м портам (и включ. пунктом логировать). Потом включите логгер с соот-м фильтром по ip этой машины и смотрите. не может быть что бы лог пустой был...
    Надеюсь у вас иса сервер это дефолтный гейт для этого писюка? Антивирусы-файеры локальные трафик не блокируют?
    Для более правильного ответа надо бы знать топку сети (как её пк видит это) версию исы, конкретно программа какая глючит и т.д.

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 16:55 28-03-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    alexps  

    А шлюз по умолчанию на компе клиента указывает на ип ISA-сервера?

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 17:09 28-03-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    alexps

    Цитата:
    Можно поподробнее с этого момента? Неисключено что я что то незделал.
    ВОт мои действия:
    1) На машине с IP 10.7.19.30 - Поставил фаервол в disable - отключил т.е.
    2) Написал правило. Разрешить с IP 10.7.19.30 весть исходящий трафик на 83.х.х.х для All User
    Вот и все. но всеравно ничего не получилось. Где я ошибся или что то может еще мешать?

    1. Правило стоит первым в списке?
    2. " А шлюз по умолчанию на компе клиента указывает на ип ISA-сервера?"
    3. Что лог пишет?

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 17:23 28-03-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Porolonchik
    а че там рассказывать, просто опера с 9ки умеет integrated authentication, как ie, тока она пароль все спрашивает, но запомнимает.
    alexps
    просто пусти этот комп анонимноAvvNtl
    SergVN
     на нужные адреса по pop3 и smtp, прога подозреваю taxcom/dipost  
    а пробрасывать изнутри наружу через ису нельзя, это никому ненужная глупость можно пробрасывать наоборот, снаружи внутрь, чтобы входящие коннекты проходиль в сеть спрятанную за натом
    SHRIKE74

    Цитата:
    но логи исы мне кажется должны находиться в папке с установленной исой и SQL тут ни причём  

    не пишите чушь и не сбивайте людей с толку )
    логи у исы хранятся там где скажешь, либо в текстовиках либо в msde либо в sql. последний вариант самый гибкий и мощный.
    SergVN
    AvvNtl
    Configuration Storage есть только у enterprise
     
    Добавлено:
    ailya1960
    ну нагородил. начнем с того что если ты хочешь разбить сеть выданную сверху то делать это должны наверху, то есть перенастроить роутер 10.55.139.254
    если это сделать то дальше никаких проблем, настраивай так же как и раньше тока локалка будет уже с другими ип.
    не понимаю че ты там хочешь натить или публиковать если ты собрался между внешней и внутренней сеткой делать route? с прокси проблем не будет, твоя иса будет проксей а на ней  ставишь web chaining на любую другую доступную проксю
    alexps
    первое что нужно делать это смотреть логи, без них это просто гадание
     

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:22 28-03-2007
    SHRIKE74



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
    про логи по умолчанию говорилось

    Всего записей: 983 | Зарегистр. 10-09-2006 | Отправлено: 23:52 28-03-2007
    SergVN

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AvvNtl

    Цитата:
    По это теме помотрите вот эту ссылку http://forums.techarena.in/printthread.php?t=328160

     
    по ссылке предложили для его конфигурации включить IPSec, мне не помогло, и у меня она дизабле

    Всего записей: 9 | Зарегистр. 28-03-2007 | Отправлено: 06:06 29-03-2007
    Porolonchik



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Leuda

    Цитата:
    ISA 2004 + SorfControl 5.0

    Вам сюда http://forum.ru-board.com/topic.cgi?forum=35&bm=1&topic=12831&start=240#lt
     
    hardhearted
    Цитата:
    Porolonchik
    а че там рассказывать, просто опера с 9ки умеет integrated authentication, как ie, тока она пароль все спрашивает, но запомнимает.

    А как объяснишь тот факт, что на оффсайте Оперы в support ни слова нет ни про integrated authentication ни про NTLM??? Только в форуме вопросы пользователей, например здесь http://my.opera.com/community/forums/topic.dml?id=174765.
     
    Хорошо, у меня Опера 9.10. Если она таки поддерживает integrated authentication как можно сделать так, что бы это надоедливое окно с запросом пароля не повлялось более после запоминания пароля?
     
    И ещё, если Опера поддерживает integrated authentication, то в ISA  можно отключить Basic-аутентификацию и включить опцию "Требовать проверки подлинности ..."???

    Всего записей: 347 | Зарегистр. 18-02-2003 | Отправлено: 06:39 29-03-2007 | Исправлено: Porolonchik, 06:45 29-03-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    b]greenfox[/b]

    Цитата:
    1. Правило стоит первым в списке?  
    2. " А шлюз по умолчанию на компе клиента указывает на ип ISA-сервера?"  
    3. Что лог пишет?

     
    1 да
    2 да
    3 http://bashmedsteklo.ru/pic/index.html
     
    AvvNtl

    Цитата:
    А шлюз по умолчанию на компе клиента указывает на ип ISA-сервера?

    Да
    IP                10.7.19.30
    маска           255.0.0.0
    шлюз           10.7.19.1
    ДНс сервер: 10.7.19.1  
     
     
    Выложил все в картинках включая логи.. посмотрите пожалуйста
    http://bashmedsteklo.ru/pic/index.html
     
    Добавлено:
    вообще в ISA логи о соединении по протоколу POP3 логируются только если пользовать  телнет или почтовую программу . да чем угодно, но при использовании  Dipost вообще ничего не логируется

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 06:40 29-03-2007 | Исправлено: alexps, 07:05 29-03-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    alexps

    На клиенте попробуйте вообще опустить сервис "Агент клиента межсетевого экрана"
     
    Давайте посмотрим лог дипоста. Как его включить написано в доке дипоста-
     
    "5.5.4 Просмотр протокола работы  
    Если при настройке почтового ящика в окне Параметры почтового
    ящика (рис. 2) установлен флажок Протоколировать работу
    транспорта, то во время проведения сеансов связи с Центрами ведется
    протокол  работы модуля. Протокол содержит информацию об имени
    ресурса, по которому происходит обмен информацией с Центром,
    времени и дате начала и окончания сеанса  обмена. Кроме того, файл
    протокола содержит информацию об именах передаваемый файлов, при
    этом для простых писем и сопроводительных писем к файлам выводится
    информация из полей конверта.
    Файл протокола protokol.log располагается в директории размещения
    почтового ящика и в него записывается информация для всех ресурсов
    ящика.  
    Чтобы просмотреть протокольный файл, надо выбрать в меню Ящик
    команду Протокол работы. При этом на экран выводится окно
    Просмотр протокола с содержимым файла протокола protokol.log.      
    5.5.4 Просмотр протокола работы  
    Если при настройке почтового ящика в окне Параметры почтового
    ящика (рис. 2) установлен флажок Протоколировать работу
    транспорта, то во время проведения сеансов связи с Центрами ведется
    протокол  работы модуля. Протокол содержит информацию об имени
    ресурса, по которому происходит обмен информацией с Центром,
    времени и дате начала и окончания сеанса  обмена. Кроме того, файл
    протокола содержит информацию об именах передаваемый файлов, при
    этом для простых писем и сопроводительных писем к файлам выводится
    информация из полей конверта.
    Файл протокола protokol.log располагается в директории размещения
    почтового ящика и в него записывается информация для всех ресурсов
    ящика.  
    Чтобы просмотреть протокольный файл, надо выбрать в меню Ящик
    команду Протокол работы. При этом на экран выводится окно
    Просмотр протокола с содержимым файла протокола protokol.log. "

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 09:21 29-03-2007
    Y Sobolev



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Обновляю W2K3 EE SRV до R2 SP2
     
    Там обновляется MMC до более новой версии
    Сonfigur Storage не работает и ISA2004  НЕ пашет после установки SP2  
     
    на тестовом серваке проверил
    получается только путем uninstall ISA -> install R2 SP2 на W2K3 -> install ISA -> restore config
     
    но может есть какое-то обновление для ISA2004 чтобы такая беда не случалась ????
     

    Всего записей: 415 | Зарегистр. 01-09-2005 | Отправлено: 10:05 29-03-2007 | Исправлено: Y Sobolev, 10:22 29-03-2007
    EverAlex

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Как все-таки ограничить SQL-сервер (который с ISA 2006 идет) чтобы он не жрал всю память ?

    Всего записей: 64 | Зарегистр. 06-11-2006 | Отправлено: 10:16 29-03-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    alexps

    Да еще это прога требует для работы права администратора на локальном компютере. Мы вообще отказались от этой поделки и перешли на "Астрал", которую поставляет в нашем регионе Консультант. Там все на экселе и для связи используется http. Но это так, для справки, что есть альтернатива...

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 10:41 29-03-2007
    xpr123

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть сервак, на него приходит инет, Win2k3/ISA 2004/IIS smtp.
    Возможно ли мониторить письма в явном виде (читаемом), уходящие в мир?
    Исходящий траффик по 25 порту в мониторинге просмотреть не проблема, но вот как определить это рабочие письма или трояны спамят. С рабочих компов доступ в мир по 25 порту закрыт. Весь почтовый траффик идет от сервака с Exchange.

    Всего записей: 36 | Зарегистр. 31-07-2006 | Отправлено: 11:25 29-03-2007 | Исправлено: xpr123, 11:26 29-03-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SergVN
     
    У вас  используется VPN?

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 11:27 29-03-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru