Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    TimariK

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем доброго времени суток!
     
    Помогите пожалуйста начинающему сисадмину...
     
    ISA 2006. Необходимо открыть порт 443 для HTTPS. Как именно это сделать?

    Всего записей: 2 | Зарегистр. 27-03-2008 | Отправлено: 15:41 27-03-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    TimariK
    разрешить https
    это стандартный порт для этого протокола, ничег оне потребуется лишнего делать

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:35 27-03-2008
    TimariK

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Совершенно верно )))) то что 443 стандартный порт я знаю...
    Видимо неправильно сформулировал вопрос...
     
    Как именно разрешить https??? нужно создать access rule в Firewall policy rules или нужно искать в System policy rurles??? Какая именно строка должна быть?
     
    Заранее прошу прощения за глупые вопросы =)

    Всего записей: 2 | Зарегистр. 27-03-2008 | Отправлено: 16:45 27-03-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    TimariK
    с такими вопросами в system rules просто не лезь
    создай просто правило в firewall rules? типа разрешить https откуда надо куда надо и кому надо.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 19:02 27-03-2008
    Tornado777



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    TimariK
    Возможно понадобиться ещё добавить протокол https server.

    Всего записей: 20 | Зарегистр. 05-03-2007 | Отправлено: 19:21 27-03-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Tornado777
    не сбивай с пути истинного юного подавана своими глупыми "возможно"

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 20:56 27-03-2008
    kamran017

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помагите пожалуста, я загрузил в компютер программу Mask Surf Standard, это программа для смены IP адреса, потом у меня перестал работать Windows Live Messenger, удалил программу Mask Surf Standard не помогло, не могу зайти на MSN, вижи щто с Internet Explorera не могу зайти на сайт www.msn.com, или на www.microsoft.com, а на сайты www.mail.ru и. т. могу зайти, не знаю что случилось, мне кажетса что то блокирует эти сайты. Как мне зделать что бы MSN работало.

    Всего записей: 4 | Зарегистр. 26-03-2008 | Отправлено: 08:07 28-03-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    kamran017
    поимей свою совесть, ты на прошлой странице этот вопрос задавал и тебе уже ответили что он не по теме топика.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:27 28-03-2008
    kamran017

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    замалчи, че не хочеш не отвачей, я не для тебя задавал вопрос

    Всего записей: 4 | Зарегистр. 26-03-2008 | Отправлено: 08:33 31-03-2008
    Tim2000



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ^_^ )))))))))))))))))
    сорри не здержалсо..

    Всего записей: 860 | Зарегистр. 07-11-2006 | Отправлено: 09:40 31-03-2008
    senator14

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте! У меня такой вопрос: стоит ISA Server 2006 Standart Edition русская версия + TrafficQuota 2.2 Будет ли вместе со всем этим работать GFI WebMonitor 4? И если нет, тогда чем можно анализировать логи, кто куда ходил? Заранее спасибо...

    Всего записей: 89 | Зарегистр. 21-11-2006 | Отправлено: 00:09 02-04-2008
    Apokrif

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем привет,
    Совершенно простой вопрос, как создать client VPN с “IPsec tunnel” а не L2TP.
    Site-to-Site делается элементарно, а для юзеров-то как?
    Сразу поясню, зачем это нужно: есть толпа юзеров с уже настроенным “IPsec tunnel”.
    Только вяжутся они не через ISA, а через NetScreen. Юзера начали было вистовать, но там IPsec падает. А на ХР нормально договаривается. Виста + L2TP + ISA работает нормально, но юзера народ страшно бестолковый, поэтому решили просто втихую заменить NetScreen на ISA.
    Гуглил со страшной силой - единственное, что нашел - “IPsec tunnel” только для Site-to-Site, т.к. типа низзя юзеров различать. Но у нас все юзера при сертификатах, так что вроде это должно быть без проблем.
    Единственное, что не ясно, как же создать client VPN с “IPsec tunnel”?
    Если вопрос совсем не в тему, заранее извиняюсь.
    Если кто кинет ссылку, где есть инфа по этому вопросу – тоже буду рад!
    Спасибо!

    Всего записей: 1823 | Зарегистр. 09-02-2008 | Отправлено: 06:55 03-04-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Apokrif
    через ису никак. сам по себе l2tp и есть ipsec

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:00 03-04-2008
    ITeXPert



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    senator14
    пользуй IAM - InternetAccessMonitor - отличнейшая вещь
    Apokrif
    Что-то похожее пробовали делать, а точнее туннель между исой и линуксом но в итоге так и не заработало, не смогли договориться по методам шифрования. Точнее ночью без нас само поднялось на пару минут и потом опять полегло, но тогда времени не было много, на идею забили. А делали все по этому доку, почитать можешь тут:
    http://www.microsoft.com/technet/isa/2006/branch_office_rtm.mspx
    http://www.microsoft.com/technet/isa/2006/vpn.mspx
     
    и вот цитата из последней ссылки:
    There are three VPN protocols for site-to-site connections:
    • PPTP  
    • L2TP over IPsec
    • IPsec tunnel mode
     


    ----------
    DevOps and Investing blog

    Всего записей: 476 | Зарегистр. 29-11-2004 | Отправлено: 11:26 03-04-2008
    Apokrif

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    через ису никак. сам по себе l2tp и есть ipsec

    Эт точно!
    А еще точнее, l2tp вяжется через "Transport Mode with UDP encapsulation"
     
    ITeXPert

    Цитата:
    There are three VPN protocols for site-to-site connections:
    • PPTP  
    • L2TP over IPsec
    • IPsec tunnel mode  

    Все верно. Длинное письмо у меня вышло, и мысля видать потерялась!
    Мне хотелось поиметь "IPsec tunnel mode" но не как site-to-site, а для "Remote Access VPN Connection" (т.е. client сonnection)
    Соответственно это будет "Tunnel Mode with UDP encapsulation"
     
     
    Openswan (IPsec for Linux) по идее должен вязаться без проблем.
    Причем с Openswan даже виста как client "IPsec tunnel mode"работает. (Т.е. то что мне и нужно, только вместо Openswan хотелось ISA прикрутить)
    Отлаживать сложно, но можно. Главное иметь терпение логи на обоих сторонах читать.
     

    Цитата:
    но тогда времени не было много

    Да блин, это и есть самая большая проблема!
     
     
    Добавлено:
    Парни,
    Чо-то я опять туплю…
    Для site-to-site VPN в свойствах Connection | IPSec settings выставляются Phase I & Phase II (aka MM & QM) офферы. Непонятно, почему-то только один набор, но жить можно!
     
    А где то же самое выставляют для client сonnection (L2TP over IPsec)
    В логах вижу 4 MMOffer:
    ----------
    MMOffer[0] LifetimeSec 28800 QMLimit 0 DHGroup 2
    MMOffer[0] Encrypt: Triple DES CBC Hash: SHA
    MMOffer[1] LifetimeSec 28800 QMLimit 0 DHGroup 2
    MMOffer[1] Encrypt: Triple DES CBC Hash: MD5
    MMOffer[2] LifetimeSec 28800 QMLimit 0 DHGroup 1
    MMOffer[2] Encrypt: DES CBC Hash: SHA
    MMOffer[3] LifetimeSec 28800 QMLimit 0 DHGroup 1
    MMOffer[3] Encrypt: DES CBC Hash: MD5
     
    И 5 QMOffer:
    ----------
    QMOffer[0] LifetimeKBytes 250000 LifetimeSec 3600
    QMOffer[0] dwFlags 0 dwPFSGroup 0
     Algo[0] Operation: ESP Algo: Triple DES CBC HMAC: MD5
    QMOffer[1] LifetimeKBytes 250000 LifetimeSec 3600
    QMOffer[1] dwFlags 0 dwPFSGroup 0
     Algo[0] Operation: ESP Algo: Triple DES CBC HMAC: SHA
    QMOffer[2] LifetimeKBytes 250000 LifetimeSec 3600
    QMOffer[2] dwFlags 0 dwPFSGroup 0
     Algo[0] Operation: ESP Algo: DES CBC HMAC: MD5
    QMOffer[3] LifetimeKBytes 250000 LifetimeSec 3600
    QMOffer[3] dwFlags 0 dwPFSGroup 0
     Algo[0] Operation: ESP Algo: DES CBC HMAC: SHA
    QMOffer[4] LifetimeKBytes 250000 LifetimeSec 3600
    QMOffer[4] dwFlags 0 dwPFSGroup 0
     Algo[0] Operation: ESP Algo: NULL DES HMAC: SHA
    QMOffer[5] LifetimeKBytes 250000 LifetimeSec 3600
    QMOffer[5] dwFlags 0 dwPFSGroup 0
     Algo[0] Operation: ESP Algo: NULL DES HMAC: MD5
     
    А где собсно я их выставляю-то?
    В принципе почти все устраивает (кроме PFSGroup), но хотелось бы знать где подкручивать!
     
    Заранее извиняюсь за ламерские вопросы, ISA только вчера поставил.
    И доки честно просмотрел!

    Всего записей: 1823 | Зарегистр. 09-02-2008 | Отправлено: 19:08 03-04-2008
    stups



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте уважаемые эксперты и пользователи
    Я прочитал кучу статей и книгу по исе и окончательно запутался
    Задача:  есть АД в ней группа ИНЕТ надо раздать инет этой группе сервисы почта ася и http
    отдельно сервер введеный в АД на нем иса 2006 стандарт
    создаю правило  
    зазрешить выбираю сервисы(пробовал весь исходящий траффик) внутреннюю сеть пускать в инет в разделле пользователи создаю пользователя авторизация в домене выбираю эту группу
    резутьтата нету,  а если выбираю все пользователи работает
    это  когда не стоит клиент исы как только его ставлю сразы перестает работать всё кроме веб прокси
    Подскажите что надо сделать что бы всё заработало????

    Всего записей: 43 | Зарегистр. 19-01-2007 | Отправлено: 19:39 03-04-2008
    Markes



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть сеть 192.168.0.1-254 и AD. Выход в инет у клиентов через циску.  
    Есть ли вариант поставить ISA 2006 в варианте с одним интерфейсом (хотя бы web proxy), не создавая vlan-ов, других сетей , использования второго интерфейса и т.п.?

    Всего записей: 1403 | Зарегистр. 13-09-2004 | Отправлено: 02:43 06-04-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Markes
    ну если хотя бы веб прокси то с одним интерфейсом будет работать, тока я не понимаю зачем тебе такая ущербная иса...
    уж проще все на циске оставить, или поставить их друг за другом с промежуточной сеткой между циской и исой.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 11:48 06-04-2008
    Markes



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    ну если хотя бы веб прокси то с одним интерфейсом будет работать, тока я не понимаю зачем тебе такая ущербная иса...  

    По сути нужен только прокси, а ISA устраивает сама по себе, вариант с 2-мя интерфейсами пройден успешно
     

    Цитата:
    поставить их друг за другом с промежуточной сеткой между циской и исой.

    Если с одним инт-ом не получится - тогда этот вариант, конечно. Интересно все же - кто-нибудь делал с одним инт-ом?

    Всего записей: 1403 | Зарегистр. 13-09-2004 | Отправлено: 12:02 06-04-2008 | Исправлено: Markes, 12:31 06-04-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Markes

    Цитата:
    Интересно все же - кто-нибудь делал с одним инт-ом?

    встречались такие извращенцы и не раз, эта модель в книге даже описана, но имхо использовать такой дорогой продукт как глупую проксю с одним интерфейсом не очень прикольная затея

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:03 06-04-2008
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru