Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    IeugeniyI

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ребята а ИСа может блокировать удаленное подк. с рабочему столу ?
    если да то где и что открыть ???
    ИСА 2006  
    пасиб !!!
     
    Добавлено:
    и еще хаметил что после установки исы не пингуется сервер но инет через сервер работате... в следствии нету доступа к шаре..... ребята что нужно где донастроить ?

    Всего записей: 262 | Зарегистр. 08-03-2006 | Отправлено: 14:34 12-01-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    IeugeniyI
    иса может блокировать что угодно. общий принцип всех нормальный фаеров: блокировать все что не разрешали.
    ты же пинги и rdp не разрешал, значит будет блокировать.
    для некоторых протоколов есть системные правила, включаешь их и будет щастье, для остальный создай правила сам. настройка всех фаеов в принципе сводится управлению правилами

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:51 12-01-2008
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    ну вложения цепляются обычно не get а post, но запретить этот метод будет глупо, даже на форумы мессаги не пошлешь
    я знаю,имелось же ввиду посмотреть что именно передаются в теле\хидере запроса post\get  c mail.ru (каким-н семф. с поддержкой отображения трафика на http уровне) и соот-но вписать в бан на этойт сайт что-н уникальное Тоже самое относится к сигнатуре
    Цитата:
    про аську еще сложнее, то что порты не открыты еще ничего не значит, сейчас я сижу за натом без какого либо проброса портов, другой человек тоже за натом без проброса, то есть формально p2p установить казалось бы нельзя, но друг другу кидаем файлы без проблем
    плагины какие стоят? Аська какая? Натуральная или аля квип? Наск я помню найтив работает по p2p  и соот-но за натом ничего не передашь, но другие клиенты и всякие аддоны впихивают передаваемый файл в тело сообщения (т.е. как текст его передают) и соот-но это работает... в этом случае да труба...

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 22:44 12-01-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
    с клиентами асечными по разному. у меня миранда, на другой стороне бывали и квип и мирабилис 6.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:53 13-01-2008
    Lykym



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Isa 2006 установлен на контроллере домена. На нем активен web-прокси для внутренней сети, в настройках прокси стоит проверка подлинности: встроенная и обычная. Создан ряд правил, в которых пользователем разрешено выходить в инет, т.е. только протокол http. Клиенты для исы ни где не установлены, проверка подлинности происходит по учеткам из домена(насколько я понял это и есть проверка подлинности: встроенная).  
    На одной машине установлена Icq, в настройках icq указан прокси, протокол http, а так же пользователь из домена, которому иса разрешает работу по http. Но при запуске Icq, она ругается что не правильный пользователь или пароль.
    Как настроить ису для нормальной работы icq. (Пока что создано правило с привязкой к ip-машины на которой установлена Icq, а так же с разрешение для всех пользователей, а не только для тех кому надо, иначе Icq ругается.)

    Всего записей: 113 | Зарегистр. 09-04-2004 | Отправлено: 13:41 14-01-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Lykym
    поставить fwc на машину, или использовать нормальные клиенты для аськи

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:04 14-01-2008
    gespenstern

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Народ, сталкивался ли кто-нибудь с такой ситуацией.
     
    ISA Server пишет логи в MS SQL Server, не MSDE.
     
    Размер БД храню за ~3 месяца назад, занимает всяко выше гига, а обычно даже несколько.
     
    Делаю простейший запрос к этой БД по подсчёту трафика, и выполнение этого запроса SQL Server'ом через несколько минут съедает все процессорные ресурсы компа. Если в это время ISA пишет логи в этот SQL Server, то она останавливается с сообщением смысл которого "не могу писать логи". Но даже если её отключать от записи логов на период отработки запроса, то всё равно ПК настолько погружается в думы, что ему не хватает ресурсов на обслуживание пользователей. Хотя ISA и "типа работает", но в интернет ходить либо невозможно, либо почти невозможно.
     
    Эту проблему я наблюдал на ISA 2000 + SQL 2000 и ISA 2004/2006 + SQL 2000, проявления полностью совпадают. Не помогает ни выставление процессу sqlservr.exe самого низкого приоритета, ни запрет ему пользоваться частью установленных процессоров. Эта связка эксплуатировалась на самых разных машинах, на существующее железо нет никаких оснований жаловаться. Двухпроцессорная мать с двухъядерными трехгигагерцовыми ксеонами, памяти 4Г.
     
    Кто-нибудь сталкивался с этой проблемой и есть ли у кого придумки, с какой стороны к ней подлезть?
     

    Всего записей: 4 | Зарегистр. 27-12-2007 | Отправлено: 16:11 14-01-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    gespenstern
    это не проблема исы, а проблема sql сервера, он просто слишком напрягается над твоими запросами

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:21 14-01-2008
    gespenstern

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Ну, тут можно долго спорить, чья это проблема. В конце концов, иса могла бы, подобно ряду другого софта, не вести ухом на такую активность скл сервера и преспокойно продолжать работать. Но ведь нет же.
     
    Я просто подумал, что эта проблема должна быть довольно распространённой и актуальной, т.к. очень многие сисадмины пишут логи исы с целью их анализа. При анализе крупных логов неизбежно возникает такая проблема, если логи писать в БД скл.
     
    К моему удивлению час гугления на буржуйском языке не дал результатов. Есть вопросы, на исасервер.орг люди, подобно мне спрашивают. Ответов пока не видел.

    Всего записей: 4 | Зарегистр. 27-12-2007 | Отправлено: 16:42 14-01-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    gespenstern
    спорить ты можешь сколько угодно, но если сервак из-за sql встает колом то иса тут уже не причем, на таком серваке все будет тормозить, и все кто с этим серваком работает тоже. у меня было такое, когда к исашной базе размером гиг 40-50 на sql2000 писал запросы то вставало все, и иса, которая на другом серваке, и бухи у которых 1сные базы в sql лежали. так что это проблема чисто sql.
    а по поводу поведения исы, это нормальное поведение для всех систем обеспечивающих безопасность. если система не может записывать события (логи) то такая система должна запрещать все и останавливаться.
    что мона тут посоветовать. правильно настраивать таблицы и базы, индексация очень полезная вещь. во вторых дисковые массивы должны быть достаточно производительные, тормозит часто из-за них. в третьих лично у меня на sql2005 запросы выполнялись на порядок быстрее и тормозило намного меньше. в четвертых, правильные писать запросы, кривой запрос может даже на маленькой базенке положить хороший мейнстрим
    если хочется действительно независимости исы от общей sql базы то можно логи писать в отдельную базу, и периодически их перекладывать в основную. у меня так и было сделано, иса писала в бесплатный sql который стоял на ней же, а ночью эти логи перекидывались в основную базу стоявшую на отдельном sql серваке (можно попутно еще и урезать ненужные поля или конвертнуть что нить для экономии места)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:40 14-01-2008
    Lykym



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Какие например? У меня стоит чистая icq(т.е. не miranda, не quip).

    Всего записей: 113 | Зарегистр. 09-04-2004 | Отправлено: 01:40 15-01-2008
    Vxd2000



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть контроллер домена с двумя интерфейсами, там же DNS и Isa2004.
     
    Нужно пропускать в обе стороны NetBios для локальной сети (то есть LocalHost <-> Internal) и видеть список компьютеров внешней сети, заходить на них и видеть их ресурсы, но чтобы с компьютеров внешней сети не виден был сервер, ни его имя, и чтобы зайти на него нельзя было.
     
    Для этого есть три протокола: NetBios Datagram, NetBios Name Service и NetBios Session.
     
    По каким направлениям и в какой комбинации их использовать (с учетом наличия 21 системного правила в Isa - Allow NetBios from Isa to trusted servers, там все эти протоколы от LocalHost к Internal) ?
     
    И обязательно ли для этого использовать Microsoft CIFS (UDP) и Microsoft CIFS (TCP) ?

    Всего записей: 1121 | Зарегистр. 14-11-2002 | Отправлено: 03:35 15-01-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Lykym
    это не "чистая" icq, это называется mirabilis icq, она до сих пор не поддерживает integrated authentication через прокси, так что либо включай на исе basic authentication, либо не юзай прокси и ставь fwc, либо используй вышеупомянутые miranda или qip, они умеют
     
    Добавлено:
    Vxd2000
    учитывая постановку задачи

    Цитата:
    Нужно пропускать в обе стороны NetBios для локальной сети (то есть LocalHost <-> Internal)

    то все 5 протоколов разреши из internal к localhost и обратно
    и эти же 5 протоколов открой от localhost в external

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 23:21 15-01-2008
    RXLayer

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Настроил на ISA выход в интернет через FWC(+ пока работает выход через web-proxy). Теперь на шлюзе рубятся внешние пакеты! Настроил кеширующий прокси. Прописал прокси в свойствах соединения IE м тоже не пускает!!  Как обойти данную проблему?
     
     
    Интернет на шлюзе нужен для обновление антивиря.

    Всего записей: 1464 | Зарегистр. 09-03-2003 | Отправлено: 03:26 16-01-2008
    Vxd2000



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted, протоколы Microsoft CIFS обязательны ?
    На какой они вообще нужны ?
     

    Всего записей: 1121 | Зарегистр. 14-11-2002 | Отправлено: 04:01 16-01-2008 | Исправлено: Vxd2000, 04:16 16-01-2008
    drocher



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ребята помогите нубу.  
     
    можно ли гдето достать список бед сайтов, бед ip. и т.д. что в фильтры поставить.  
    в инете ищу чтото не туда поподаю или не то ищу.

    Всего записей: 108 | Зарегистр. 29-01-2006 | Отправлено: 08:26 16-01-2008
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Vxd2000

    Цитата:
    Нужно пропускать в обе стороны NetBios для локальной сети (то есть LocalHost <-> Internal) и видеть список компьютеров внешней сети, заходить на них и видеть их ресурсы, но чтобы с компьютеров внешней сети не виден был сервер, ни его имя, и чтобы зайти на него нельзя было.  
    вообще то сказанного вами недостаточно - браузинг сети определяется наличием в сети соот-го "мастера" (мастер браузер и соот-я служба "обозревателя сети"). Соот-но надо смотреть где она у вас распологается в зависимости от ваших сетей и как клиенты в разных сетях формируют эти списки. Если эта роль висит то контроллере - что по факту есть неправильно, т.к. мастер браузер не желателен как "мультихомед" машина (как вобщем то и контроллер) - то там надо выставлять приоритет в сетках - в какую он будет посылать запросы-ответы по формированию списка (сетевые соеденения - advanced- advanced settings)
    есть соот-я тема: http://forum.ru-board.com/topic.cgi?forum=8&bm=1&topic=2161&start=140#lt
    По пунктам "видеть самому но при этом что бы не видели другие" - это не прокатит. Если ваша тачка настроена на использование мастер-браузера в какой-то сети - скажем в экстернеле, то в интернеле она уже ничего не увидит. Т.е. сделать это одновременно в нескольких подсетях не получится ввиду самого принципа работы самой службы браузинга, afaik

    Цитата:
    Для этого есть три протокола: NetBios Datagram, NetBios Name Service и NetBios Session
    для непосредственно разрешения имён протокол один - тот который по 137 порту работает, если  мне память не изменяет (и правильно его открывать именно в систем полиси), просто ввиду у вас мульти-хоум машины (т.е. с неск сетевыми интерф) не факт что это сетевое окруженеи будет работать в обоих сетях... (imho в двух сетях вообще не будет )
    Цитата:
    И обязательно ли для этого использовать Microsoft CIFS (UDP) и Microsoft CIFS (TCP)
    для браузинга - нет, это протоколы для передачи файлов - в инете полно описалова по ним  
     
    hardhearted

    Цитата:
    о все 5 протоколов разреши из internal к localhost и обратно
    и эти же 5 протоколов открой от localhost в external
    порты то он откроет, только сама тачка afaik будет работать только в одной сети как мастер-браузер (и соот-но видеть список этой сети)

     
    Из ссылки выше:
    Цитата:
    Для видимости компьютеров в "Сетевом окружении" (т.е. нормальной работы распределенной службы браузинга) в сети, разбитой на подсети, как минимум надо:  
    - Доменная организация компьютеров в сети (необязательно всех), так как только доменный мастер браузер (т.е. первичный контроллер домена или его эмулятор) обладает функцией сбора воедино всех списков "серверов" данного домена из разных подсетей;  
    - Доменный мастер браузер не должен быть multihomed (упрощенно - один IP интерфейс);  
    - Любой мастер браузер не должен быть multihomed (упрощенно - один IP интерфейс);  
    - Весьма желательно наличие сервера WINS (не обязательно по одному в каждой подсети), хотя при некоторых условиях и очень хорошем понимании работы службы браузинга можно обойтись без WINS, используя только файлы lmhosts;  
    - Весьма желательно, чтобы сервер WINS не был multihomed;  
    и там далее по тексту


    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 11:07 16-01-2008 | Исправлено: greenfox, 11:24 17-01-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    RXLayer
    ты сам то понял что написал? какие еще внешние пакеты, откуда и куда они идут и зачем?
     
    greenfox
    я говорил тока о том какие протоколы и в какие стороны надо открывать, вопросы master browser уже не для этого топика, где он расположен и как работает уже проблемы не исы.
    Vxd2000
    протоколы CIFS необязательны, но виндой часто используются вместо netbios, для внутренней сетки лучше открыть, учитывая что иса у тебя еще и контроллер.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:25 16-01-2008
    reff



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вводная: ISA 2004 SP3; два пользователя, один из них входит в группу "Интернет"; удаленный ФТП-сервер с авторизацией по логину и паролю.
     
    Пользователь 1 (входит в группу "Интернет"), пытаясь получить листинг сервера, получает ошибку "Время ожидания ответа истекло..." (применялся IE6 SP1). FlashFXP ссылается на "Connection failed...". Правило ISA сервера содержит указание на доменную группу пользователей "Интернет".
    Пользователь 2 может получить доступ к серверу при помощи IE6, Opera и упомянутого выше FlashFXP. Правило ISA сервера содержит "computers set" (содержит ПК, на котором работает Пользователь 2) и не требует от пользователя входить в состав группы "Интернет". В остальном правила идентичные.
     
    Решение, лежащее на поверхности: включить ПК первого пользователя в тот же "computers set" непохоже на изящное и правильное.
     
    В какую сторону погуглить?

    Всего записей: 6928 | Зарегистр. 04-09-2003 | Отправлено: 21:12 16-01-2008
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    reff
    предположу что на авторизацию
    и "неплохим хоть и не изящным" считается смотреть лог и писать его сюда с подробностями ибо фраза "Правило ISA сервера содержит указание на доменную группу пользователей "Интернет". " не о чём и не говорит

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 21:25 16-01-2008
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru