Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    kaurych



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Эй - коллеги помогите  
    http://forum.ru-board.com/topic.cgi?forum=8&topic=20544#1
    посмотрите!? - может подскажете что нить - !

    Всего записей: 465 | Зарегистр. 16-05-2006 | Отправлено: 19:23 13-03-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    [
    Цитата:
    simapupkin


    Цитата:
     
    Есть локальная сеть с локальным веб сервером.  
    Задача (так оно было до переезад на с 2000 на ISA 2006) - рабочим станциям у которых в броузере не прописан прокси сервер, не дать выхода в интернет, но дать доступ к локальному сайту.    
    Локальный сайт опубликован на внешнем интерфейсе ISA. Значится сделав правило запрещающее порт 80 для всего исходящего трафика из интранет в интернет, мы закроем достут к сайту.  
     

    А кто мешает перед запрещающим правилом, сделать разрешающее на свой сайт? Ведь порядок правил тоже играет роль.
     
    Или во внутреннем DNS описать зону и хост уже с локальным IP web - сервера (если веб сервер находится в локалке). Тогда те пользователи у которых не прописан прокси в броузере пойдут напрямую на хост хоть и имя сервера будет такое же как и в интернете.
     
    Добавлено:

    Цитата:
    kaurych

    А что тут вообще можно дополнить? Ты во всем разобрася, и кричишь что лениво указывать конкретные ip во всех уже опубликованых серверах. Чем тут помочь-то можно?
    Почему-то на двух серверах публикации делать было не лень.

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 19:24 13-03-2007
    Dmakc

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Asker80

    Цитата:
    Бред. Обычные приложения, это что, браузер? Аутентификация возможна либо для WebProxy клиентов, либо для FWC клиентов. Все. В первом случае это только Web трафик, во втором требуется установить FWC на клиентских машинах.
     

     
    Это я понимаю. Возможно я просто не правильно выразился. Я прекрасно себе представляю, что такое WebProxy и FWC и как работает последний. Но дело в том, что FWC не ставится на сам сервер ISA, говоря, что на сервере уже есть ISA. Из этого я, возможно ошибочно, сделал вывод, что если на сервере уже есть ISA, то это равнозначно тому, что на сервере уже стоит FWC, который обладая данными о пользователе позволяет идентифицировать трафик и перенаправлять его для пользовательских приложений через ISA. Судя по всему это не так.
     

    Цитата:
    Аутентификация возможна в рамках какого-то протокола, определяющего/поддерживающего данный тип аутентификации. Протокол - это часть трафика вообще. Так сказать, одно заключено в другое, а другое в третье. Принцип матрешки (очень грубо и приближенно, но идея, надеюсь, ясна?). А в твоем представлении все наоборот

     
    Это все понятно.
     
     
    Добавлено:
    hardhearted

    Цитата:
    написал полнейший бред, с чего ты взял что авторизация и аутенфикация в домене позволит тебе аутенфицировать весь трафик? это соверншенно разные и независимые вещи то что ты в домене получаешь тикет это не значит что он для всего подходит, этот тикет нужен только для работы в домене по некоторым протоколам. Аутенфикация юзера в случае исы совсем другое и поддерживается только тремя видами клиентов
     

     
    Я предполагал, что на ISA-сервере уже живет firewall client, который как Вы правильно заметили, является прослойкой для WinSockets и может передавать пользовательский трафик на ISA вместе с аутентифицирующими данными.
     

    Цитата:
    1 proxy (требуется настройка в приложении) , как частный случай веб прокси которым является иса, хотя можно поставить и левые socks5 прокси. работает конечно же только для програм которые умеют ходить через прокси.

     
    Это понятно. Для NetBIOS априори не подходит.
     

    Цитата:
    2. firewall client, в принципе его работа  основана на winsocks, то есть действует почти как прокси, его задача перехватывать трафик от приложений и кидать на ису вместе информацией об аутенфикации(это его главная и наверное единственная польза). работает только для трафика tcp/udp

     
    Вот на него я и рассчитывал. Ведь у меня предполагался NetBIOS over TCP/IP.
     

    Цитата:
     
    3. vpn client, с ним все понятно, весь трафик идущий по vpn каналу считается трафиком идущим от юзера который этот канал установил. таким образом аутенфицируется любой тип трафика способный работать через впн.

     
    Это тоже вполне очевидно.
     

    Цитата:
     
    в случае когда юзера сидят на исе тебе ни один из типов клиентов не годиться для netbios трафика и это вполне очевидно (fwc на ису ставить нельзя).  

     
    Да, так и получается. Единственно, что я теперь не могу понять, так это почему FWC не хочет работать на ISE?

    Всего записей: 14 | Зарегистр. 28-11-2004 | Отправлено: 20:46 13-03-2007 | Исправлено: Dmakc, 20:46 13-03-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день. Не работает почта Exchange 2003 кторая спрятана за ISA на другой машине.  
    Подробно:  
    первая машина DC+AD+ISA 2006  
    вторая машина EXchange 2003+ScanMail+OfficeScan  
     
    Объясните подробнее на что ругается иса? что я не так опубликовал. с английским неочень дружу. Что ему там мой DNS Не нравится?  
     
    Description: The server publishing rule S2 [почта] SMTP Server, which publishes the IP address 10.7.19.2:25 on port TCP for the protocol SMTP Server, was unable to bind a socket for the server. The server publishing rule cannot be applied.  
     The failure is due to error: 0x80070034  
     
    The server publishing rule S2 [почта] Exchange RPC Server, which publishes the IP address 10.7.19.2:135 on port TCP for the protocol Exchange RPC Server, was unable to bind a socket for the server. The server publishing rule cannot be applied.  
     The failure is due to error: 0x80070034  
     
    The server publishing rule S2 [почта] SMTP Server, which maps 10.7.19.2:25:TCP to 93.175.104.2:25 for the protocol SMTP Server, was unable to bind a socket for the server. The server publishing rule cannot be applied.  
     The failure is due to error: 0x80070034  
     
    The server publishing rule S2 [почта] Exchange RPC Server, which maps 10.7.19.2:135:TCP to 93.175.104.2:135 for the protocol Exchange RPC Server, was unable to bind a socket for the server. The server publishing rule cannot be applied.  
    The Firewall service failed to bind a socket for the server on the ISA Server computer because another process is using the same port. Check if any other process is using the same port, and stop it if necessary.  

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 05:57 14-03-2007
    weerkostya



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    The Firewall service failed to bind a socket for the server on the ISA Server computer because another process is using the same port.  
     
    перечисленный порты уже открыты на интерфейсе 93.175.104.2

    Всего записей: 406 | Зарегистр. 20-10-2004 | Отправлено: 06:21 14-03-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    При попытке mail.ru доставить нам письмо в ISA логируется следующее:
    10.7.19.2 -    SMTP Server Failed Connection Attempt (0x8007274c WSAETIMEDOUT) -  194.67.23.67
     
     
     
    Добавлено:
    weerkostya, спасибо. сейчас попробую удалиьт все лишнее %)

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 06:21 14-03-2007
    Nesta



    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Вот так все организовано
       
     
    Что нужно сделать в ISA сервере чтобы данные поступившие на внешний IP 10.0.0.1 адрес от RRAS клиентов и из интернета перенаправились на адрес во внутренней сетке 192.168.5.1?
     
    Доп офисы всю инфу скидывают на 10.0.0.1 так работает их прога. Этого не изменить. Нужно чтобы все что от них приходит автоматически пересылалось на адрес во внутренней сети 192.168.5.1
     
     
    Чет у меня ни как не получиться настроить. Подскажите что мне надо в ISA сделать? Далее привожу как все щас работает:
     
    Пояснения:
    10.0.0.1 - Внешний адрес ISA сервера
    192.168.5.2 - Внутренний адрес ISA сервера
    192.168.0.X - Адреса машин сединенных с ISA  сервером пр помощи RRAS
    192.168.5.1 - Сервер отчетов расположеный во внутренней сети предприятия
     
    ISA работает как Edge Firewall
    На ISA сервере сейчас добавлено следующее NAT-правило:
    1.
    Source network: Vpn Clients (Офисы соединившиеся при помощи RRAS)
    Destination Network: 10.0.0.1
    Это правило создано для того чтобы RRAS клиенты имели доступ ко внешнему адресу ISA и скидывали все данные на него. Здесь все работает хорошо. В политике файрвола разрешаю нужные порты, протоколы и адреса и все работает классно.
    Клиентом RRAS пингуется 10.0.0.1 и данные на него скидываются.
     
    Если в фаерволе (в ISA) разрешить RRAS видеть комп во внутренней сети, то данные доходят. Но начальник отдела хочет чтоб данные скидывались на внешний IP и ни кто не видел внутреннюю сеть.
     
    И последнее, возможно ли это вообще сделать хотя бы в теории?
     
    P.S. Я даже не знаю как правильно сформулировать запрос того что мне нужно в поисковике. пробовал искать перенаправление трафика. ничего стоящего не нашел.

    Всего записей: 22 | Зарегистр. 14-03-2007 | Отправлено: 09:22 14-03-2007
    weerkostya



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    alexps WSAETIMEDOUT - превышен таймаут соединения. не пускает его короче.
     
    Nesta смотри справку по запросу "публикация".  
    если быть кратким - тебе надо опубликовать "сервер отчетов" на интерфейсе 10.0.0.1
     т.е. эти клиенты будут подключатся на 10.0.0.1 по определенному порту и работать так, будто 10.0.0.1 и есть "сервер отчетов"
     
    для этого маршрутизацию (сетевые правила) вообще никакие не надо, так как все интерфейсы на локальной машине рассматриваются исой как "localhost" до которого по дефотному правилу есть маршрут со всех сетей.
    т.е. все правила доступа сводятся к доступу клиентов до "locahost" по необходимому для сервера отчетов порту + собственно публикация сервера отчетов.

    Всего записей: 406 | Зарегистр. 20-10-2004 | Отправлено: 11:11 14-03-2007
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted, непонятно объяснил.... Напишу что я сделал
    В ISA\gate1\Configuration\Networks\Network Rules создал правило Branch to Internal route. Правило под 2-м номером. Непонятно, почему оно не создаётся при использовании мастера ВПН соеденения в ИСЕ...Как видно ниже татический маршрут в сеть 192.168.9.0 прописан.
     
    Ipconfig и route print с обоих шлюзов
    ******************ШЛЮЗ1********************  
    C:\Documents and Settings\shadm>ipconfig /all  
     
    Настройка протокола IP для Windows  
    Имя компьютера . . . . . . . . . : shadm  
    Основной DNS-суффикс . . . . . . : yyy.local  
    Тип узла. . . . . . . . . . . . . : неизвестный  
    IP-маршрутизация включена . . . . : да  
    WINS-прокси включен . . . . . . . : да  
    Порядок просмотра суффиксов DNS . : yyy.local  
     
    Интерфейс RAS-сервера - PPP адаптер:  
    DNS-суффикс этого подключения . . :  
    Описание . . . . . . . . . . . . : WAN (PPP/SLIP) Interface  
    Физический адрес. . . . . . . . . : 00-53-45-00-00-00  
    DHCP включен. . . . . . . . . . . : нет  
    IP-адрес . . . . . . . . . . . . : 192.168.3.1  
    Маска подсети . . . . . . . . . . : 255.255.255.255  
    Основной шлюз . . . . . . . . . . :  
     
    Подключение по локальной сети 2 - Ethernet адаптер:  
    DNS-суффикс этого подключения . . :  
    Описание . . . . . . . . . . . . : Realtek RTL8169/8110 Family Gigabit Ether  
    net NIC  
    Физический адрес. . . . . . . . . : 00-0F-EA-3F-14-81  
    DHCP включен. . . . . . . . . . . : нет  
    IP-адрес . . . . . . . . . . . . : 192.168.44.2  
    Маска подсети . . . . . . . . . . : 255.255.255.252  
    Основной шлюз . . . . . . . . . . : 192.168.44.1  
    NetBIOS через TCP/IP. . . . . . . : отключен  
     
    Подключение по локальной сети - Ethernet адаптер:  
    DNS-суффикс этого подключения . . :  
    Описание . . . . . . . . . . . . : Realtek RTL8139 Family PCI Fast Ethernet  
    NIC  
    Физический адрес. . . . . . . . . : 00-80-48-14-51-04  
    DHCP включен. . . . . . . . . . . : нет  
    IP-адрес . . . . . . . . . . . . : 192.168.2.2  
    Маска подсети . . . . . . . . . . : 255.255.255.0  
    Основной шлюз . . . . . . . . . . :  
    DNS-серверы . . . . . . . . . . . : 192.168.2.1  
     
    VPNMainOffice - Ethernet адаптер:  
    DNS-суффикс этого подключения . . :  
    Описание . . . . . . . . . . . . : D-Link DFE-520TX PCI Fast Ethernet Adapte  
    r  
    Физический адрес. . . . . . . . . : 00-17-9A-BF-85-8F  
    DHCP включен. . . . . . . . . . . : нет  
    IP-адрес . . . . . . . . . . . . : 192.168.113.22  
    Маска подсети . . . . . . . . . . : 255.255.255.252  
    Основной шлюз . . . . . . . . . . :  
    NetBIOS через TCP/IP. . . . . . . : отключен  
     
    C:\Documents and Settings\shadm>route print  
    IPv4 таблица маршрута  
    ===========================================================================  
    Список интерфейсов  
    0x1 ........................... MS TCP Loopback interface  
    0x10002 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface  
    0x10003 ...00 0f ea 3f 14 81 ...... Realtek RTL8169/8110 Family Gigabit Ethernet  
    NIC  
    0x10004 ...00 80 48 14 51 04 ...... Realtek RTL8139 Family PCI Fast Ethernet NIC  
     
    0x10005 ...00 17 9a bf 85 8f ...... D-Link DFE-520TX PCI Fast Ethernet Adapter  
    ===========================================================================  
    ===========================================================================  
    Активные маршруты:  
    Сетевой адрес Маска сети Адрес шлюза Интерфейс Метрика  
    0.0.0.0 0.0.0.0 192.168.44.1 192.168.44.2 20  
    127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1  
    192.168.2.0 255.255.255.0 192.168.2.2 192.168.2.2 20  
    192.168.2.2 255.255.255.255 127.0.0.1 127.0.0.1 20  
    192.168.2.255 255.255.255.255 192.168.2.2 192.168.2.2 20  
    192.168.3.1 255.255.255.255 127.0.0.1 127.0.0.1 50  
    192.168.9.0 255.255.255.0 0.0.0.0 ffffffff 1  
    192.168.44.0 255.255.255.252 192.168.44.2 192.168.44.2 20  
    192.168.44.2 255.255.255.255 127.0.0.1 127.0.0.1 20  
    192.168.44.255 255.255.255.255 192.168.44.2 192.168.44.2 20  
    192.168.113.20 255.255.255.252 192.168.113.22 192.168.113.22 20  
    192.168.113.22 255.255.255.255 127.0.0.1 127.0.0.1 20  
    192.168.113.255 255.255.255.255 192.168.113.22 192.168.113.22 20  
    224.0.0.0 240.0.0.0 192.168.2.2 192.168.2.2 20  
    224.0.0.0 240.0.0.0 192.168.44.2 192.168.44.2 20  
    224.0.0.0 240.0.0.0 192.168.113.22 192.168.113.22 20  
    255.255.255.255 255.255.255.255 192.168.2.2 192.168.2.2 1  
    255.255.255.255 255.255.255.255 192.168.44.2 192.168.44.2 1  
    255.255.255.255 255.255.255.255 192.168.113.22 192.168.113.22 1  
    Основной шлюз: 192.168.44.1  
    ===========================================================================  
    Постоянные маршруты:  
    Сетевой адрес Маска Адрес шлюза Метрика  
    192.168.113.20 255.255.255.252 192.168.113.21 4  
    192.168.9.0 255.255.255.0 192.168.113.21 6  
     
    ******************ШЛЮЗ2***********************  
    E:\Documents and Settings\Администратор>route print  
     
    IPv4 таблица маршрута  
    ===========================================================================  
    Список интерфейсов  
    0x1 ........................... MS TCP Loopback interface  
    0x10003 ...00 c0 26 aa 4f bc ...... Realtek RTL8139 Family PCI Fast Ethernet NIC  
     
    0x10004 ...00 17 9a bf 85 86 ...... D-Link DFE-520TX PCI Fast Ethernet Adapter  
    ===========================================================================  
    ===========================================================================  
    Активные маршруты:  
    Сетевой адрес Маска сети Адрес шлюза Интерфейс Метрика  
    0.0.0.0 0.0.0.0 192.168.113.25 192.168.113.26 30  
    127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1  
    192.168.9.0 255.255.255.0 192.168.9.1 192.168.9.1 20  
    192.168.9.1 255.255.255.255 127.0.0.1 127.0.0.1 20  
    192.168.9.255 255.255.255.255 192.168.9.1 192.168.9.1 20  
    192.168.113.24 255.255.255.252 192.168.113.26 192.168.113.26 30  
    192.168.113.26 255.255.255.255 127.0.0.1 127.0.0.1 30  
    192.168.113.255 255.255.255.255 192.168.113.26 192.168.113.26 30  
    224.0.0.0 240.0.0.0 192.168.9.1 192.168.9.1 20  
    224.0.0.0 240.0.0.0 192.168.113.26 192.168.113.26 30  
    255.255.255.255 255.255.255.255 192.168.9.1 192.168.9.1 1  
    255.255.255.255 255.255.255.255 192.168.113.26 192.168.113.26 1  
    Основной шлюз: 192.168.113.25  
    ===========================================================================  
    Постоянные маршруты:  
    Отсутствует  
     
    E:\Documents and Settings\Администратор>ipconfig /all  
    Настройка протокола IP для Windows  
    Имя компьютера . . . . . . . . . : supersklad-2  
    Основной DNS-суффикс . . . . . . : obl2.local  
    Тип узла. . . . . . . . . . . . . : широковещательный  
    IP-маршрутизация включена . . . . : да  
    WINS-прокси включен . . . . . . . : да  
    Порядок просмотра суффиксов DNS . : obl2.local  
     
    VPNRemoteOffice - Ethernet адаптер:  
    DNS-суффикс этого подключения . . :  
    Описание . . . . . . . . . . . . : Realtek RTL8139 Family PCI Fast Ethernet  
    NIC  
    Физический адрес. . . . . . . . . : 00-C0-26-AA-4F-BC  
    DHCP включен. . . . . . . . . . . : нет  
    IP-адрес . . . . . . . . . . . . : 192.168.113.26  
    Маска подсети . . . . . . . . . . : 255.255.255.252  
    Основной шлюз . . . . . . . . . . : 192.168.113.25  
    DNS-серверы . . . . . . . . . . . : 127.0.0.1  
     
    Подключение по локальной сети 2 - Ethernet адаптер:  
     
    DNS-суффикс этого подключения . . :  
    Описание . . . . . . . . . . . . : D-Link DFE-520TX PCI Fast Ethernet Adapte  
    r  
    Физический адрес. . . . . . . . . : 00-17-9A-BF-85-86  
    DHCP включен. . . . . . . . . . . : нет  
    IP-адрес . . . . . . . . . . . . : 192.168.9.1  
    Маска подсети . . . . . . . . . . : 255.255.255.0  
    Основной шлюз . . . . . . . . . . :  
    DNS-серверы . . . . . . . . . . . : 127.0.0.1
     
     
     

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 11:32 14-03-2007
    kaurych



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AvvNtl
     
    Не - можно и не переписывать - не лень - просто работы и так хватает!
    Только хреново  FTP работает на этом виртуальном IP я только с ДМЗ своей могу зайти - ито експлорером - через командную - юниксов - через ДМЗ тоже немогу - хоть и в логах для FTP отражается коннект - но рвётся!

    Всего записей: 465 | Зарегистр. 16-05-2006 | Отправлено: 11:55 14-03-2007 | Исправлено: kaurych, 11:57 14-03-2007
    NikolaPitersky



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    т.е. никто не знает как решить мою проблему?

    Всего записей: 39 | Зарегистр. 09-09-2005 | Отправлено: 12:25 14-03-2007
    simapupkin

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ISA 2006 +  RIS

    Цитата:
    Цитата:simapupkin  
    создай правило разрешающее этот протокол.

     
    Цитата:simapupkin  
    создай правило разрешающее этот протокол.  
    Создал правило:
    Cначала создал только для порта 4011 затем погуглил ни нашел вот єто -
    http://www.isadocs.ru/articles/isa-2004-unsupported-configs.html
    Почитав, расширил кол. портов.  
    создал протокол UDP port  1 - 5000  
    (основные подключения)  
    отправить - получить
    (дополнительные соединения)  
     получить - отправить  
    Причем если поменять местами  получить - отправить на отправить - получить, не работает!  
    откуда - локальный компьютер, внутренняя
    куда     - локальный компьютер, внутренняя  
    пользователи - все  
     
    RIS пакеты грузятся. Но оброзы терминалов которые ранне грузились без проблем с TFTP сервера RIS, зависают не загрузившись.  
     
    Еще выяснилась проблемка. Сетевой принтер HP laserJet 2420 установленый на серваке с ISA отказался работать.  
     
    Спасибо hardhearted!

    Всего записей: 41 | Зарегистр. 28-04-2005 | Отправлено: 15:33 14-03-2007 | Исправлено: simapupkin, 16:05 14-03-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    kaurych

    Из вашего поста непонятно какая структура сети используется. Сколько сетевых интерфейсов на исе, куда они смотрят. Какие настройки сделаны на исе и винде. И вообще откуда(интернет, локалка,дмз) должен быть доступен фтп и в каких режимах(полный доступ или только чтение, активный или пассивный). Где находится фтп-сервер(дмз или локалка). Даже не знаю сколько раз тут говорили, что если что то спрашиваешь, то излагай проблему и исходные данные подробно. Тогда и ответы будут точны.
    Публикация на втором ип, если он в той же подсети что и первый, ничем не отличается от публикации на единственном. Если в разных - настройте в исе взаимоотношения сетей. Узнайте какой режим используется в вашем юниксовом фтп-клиенте и исходя из этого настроить или добавить новый фтп протокол на исе, а также правила доступа.

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 16:20 14-03-2007
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    NikolaPitersky,
    Разреши весь трафик всем юзерам из ЛВС наружу. Работает? Если, да отключи только что созданное правило и создай новое Весь трафик только нужному компьютеру наружу. Работает?... и т.д.
     

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 16:42 14-03-2007
    Nesta



    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Nesta смотри справку по запросу "публикация".  
    если быть кратким - тебе надо опубликовать "сервер отчетов" на интерфейсе 10.0.0.1  
     т.е. эти клиенты будут подключатся на 10.0.0.1 по определенному порту и работать так, будто 10.0.0.1 и есть "сервер отчетов"  
     
    для этого маршрутизацию (сетевые правила) вообще никакие не надо, так как все интерфейсы на локальной машине рассматриваются исой как "localhost" до которого по дефотному правилу есть маршрут со всех сетей.  
    т.е. все правила доступа сводятся к доступу клиентов до "locahost" по необходимому для сервера отчетов порту + собственно публикация сервера отчетов.

     
    Спасибо за совет
     
    Создал Server Publishing Rule
    Возникла такая проблема:
    Для рамоты программы к примеру требуется протокол: TCP порт:5555 Direction: Outbound
     
    А при публикации транспорта в протоколы можно добавить только те которые работают Direction: Inbound
     
    В мониторе пишет следующее:
    клиент IP и destination IP правильные, порт правильный. а вот протокол TCP:5555 INBOUND (создал протокол с такой настройкой специально для теста чтобы небыло Unidentify ip trafic). Ну а далее понятно идет denied connection, поле rule пустое, Result code на microsoft не описан. (0xc0040012 FWX_E_NETWORK_RULES_DENIED)
     
    Подскажите в каком направлении двигатсья, а то я что-то в тупике оказался.

    Всего записей: 22 | Зарегистр. 14-03-2007 | Отправлено: 07:40 15-03-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Nesta


    Цитата:
    FWX_E_NETWORK_RULES_DENIED

     
    Думаю что вы просто не сделали Networks Rules правило между двумя Networks.
    В мониторе событий чего-нибуть пишет?

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 10:15 15-03-2007
    Nesta



    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
     
    Думаю что вы просто не сделали Networks Rules правило между двумя Networks.  
    В мониторе событий чего-нибуть пишет?  

     
    В мониторе пишет следующее:  
    клиент IP 192.168.0.1 и destination IP 192.168.5.1, 5555. а вот протокол TCP:5555 INBOUND (создал протокол с такой настройкой специально для теста чтобы небыло Unidentify ip trafic).
     
    Ну а далее понятно идет denied connection, поле rule пустое, Result code на microsoft не описан. (0xc0040012 FWX_E_NETWORK_RULES_DENIED)
     
    Проблема в том что данных доходят до нужного места. Доходят по нужно порту. А вот протокол я не могу разрешить в Server Publishing Rule. Потому-что в нем Direction - Outbound. Тип трафика в Server Publishing Rule может быть только протокол со значением Direction - Inbound.
     
    А мне, как я понял, нужно заставить Server Publishing Rule использовать протокол со следующими натсройками: TCP:5555 Direction - Outbound. Тогда все должно заработать.
     
    Возможно нужно прописать каккой-то маршрут? Подскажите.
     
    ////В данный момент настроаиватеся работа для RRAS клиентов/////
     
    Вот список существующих сетевых правил (маршруты и трансляции)
     
    Networks Rules:
    1. Route
    from "local host" - to "all network"
     
    2. NAT
    from "VPN Clients" to "Internal", и "внешний адрес исы"
     
    3. NAT
    from "internal", "VPN Clients", "Quarantined VPN Clients" - to External
     
    Вот список настроек Firewall:
     
    Access rule:
    VPN Clients (RRAS клиенты) - to 192.168.5.1 (севрер отчетов во внутренней сети)
    разрешаю 2 протокола TCP:5555 Outbound     TCP:5555 Inbound
     
    Server Publishing Rule:
    VPN Clients (RRAS клиенты) - to 192.168.5.1 (севрер отчетов во внутренней сети)
    Разрешить могу только 1 протокол TCP:5555 Inbound
     
    -------
    Программа же использует протокол TCP:5555 Outbound
    Подскажите как обойти эту проблему? Может нужно по другому маршрутизацию и трансляцию адресов организовать?
     
     
     
     

    Всего записей: 22 | Зарегистр. 14-03-2007 | Отправлено: 10:53 15-03-2007
    AvvNtl

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Nesta


    Цитата:
    А мне, как я понял, нужно заставить Server Publishing Rule использовать протокол со следующими натсройками: TCP:5555 Direction - Outbound. Тогда все должно заработать.  
     

    Нет это не так.
    При публикации сервера так и нужно использовать входящий трафик. Те есть для клиента инициирующего соединение он буден исходящим , а для иса-сервера входящим. Этот ваш порт 5000 - по нему какой протокол идет? Не HTTP случайно?
    В общем советую для начала почитать доку isa , сделать публикацию вашего сервера отчетов как бы в интернете (разрешить в настороке "from" для какого нибудь поставленного между циской и иса компа с адресом из ваше 10-ой подсетки). Добится чтобы с этого тестого компа все работало и понять почему оно работает. А уж потом заниматься с впн-клиентами, с которыми я вам помоч, не могу так, как сам ими плотно не занимался...
    Руская дока с примерерами публикации и мног чего еще, например здесь http://www.isadocs.ru/articles/section.php?PAGEN_1=1&ID=228#nav_start
     
     
    Добавлено:

    Цитата:
    simapupkin


    Цитата:
    Еще выяснилась проблемка. Сетевой принтер HP laserJet 2420 установленый на серваке с ISA отказался работать.  
     

    если сетевой HP laserJet 2420 имелось ввиду эзернет модуль, то обычно принтер использует порт tcp/ip - 9100. Посмотри в мониторе собыий исы все по этому порту, если найдешь запреты, то создай правила для разрешения трафика. Вообще при установке драйвера от HP, он ставит много лишнего, в том числе и в ветку run реестра, для атозагрузки всякой ненужной байды. Можно убрать. удачи.

    Всего записей: 68 | Зарегистр. 09-09-2005 | Отправлено: 12:26 15-03-2007
    EyeFey



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Всем доброго дня...
    Подскажите пожалуйста, как мне сделать вот такую весч:
    в сети есть пару клиентов, у них стоит MSN Messenger...
    нужно сделать так, чтоб  они могли общаться используя видео конференции...
     
    у них вэб-камер нету, к ним приходит запрос, они принимают, и видят морду говорящих...
    Фишка в том, что когда они соединяются напрямую допустим чере диал-ап, то все выходит у них...
     
    теперь о конфигурации доступов:
    внут сеть -> ИСА 2004 -> internet...
    соединение  - 2 МБ со статическим внешним адресом...
    есть правило, разрешающее протокол MSN Messenger и MSN...
    что делать - подскажите...

    Всего записей: 32 | Зарегистр. 20-02-2007 | Отправлено: 14:25 15-03-2007
    kaurych



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AvvNtl

    Цитата:
    Даже не знаю сколько раз тут говорили, что если что то спрашиваешь, то излагай проблему и исходные данные подробно. Тогда и ответы будут точны.

     
     На исе 2ве сетевые платы - одна смотрит в ДМЗ, вторая в локалку.
    У той которая смотрит в ДМЗ - надо привинтить 2й IP для того чтобы по этому IP опубликовать FTP Server который находится внутри локальной сети!
    - привинтил!
    - опубликовал FTP Server для обоих ip на сетевой которая смотрит в ДМЗ!
     На выходе с ДМЗ в интернет стоит Cisco - на которой разрешён FTP для IP указанных на сетевой ISA - которая смотрит в ДМЗ!
     Попросил друга проверить публикацию -  В результате - ftp опубликованный на изначальном  
    IP который был всегда - всё работает - а на альтернативном НЕТ!
     
    Что касается проверки этой публикации - с серверов которые сетевыми смотрят в ДМЗ - то выяснилась какая штука!
    1. - Если я обращаюсь к ISA Server - к обоим IP по FTP с ОС Windows - то они работают  
    оба (но я захожу через браузер Internet Explorer) !!!!!!!!!!!
    2. - Если я обращаюсь с Linux - т.е. пишу  
    [root: ~]$ ftp XXX.XXX.XXX.XXX 8891   (для основного)
    [root: ~]$ ftp XXX.XXX.XXX.YYY 8891   (для альтернативного)
    то выдаёт такую бяку  
    Connected to XXX.XXX.XXX.XXX (81.3.145.220).
    421 Service not available, remote server has closed connection
    ftp>
    Короче понятно!
    При этом доступ на Сервере FTP - просмотр и чтение!
     
     

    Всего записей: 465 | Зарегистр. 16-05-2006 | Отправлено: 16:55 15-03-2007 | Исправлено: kaurych, 17:22 15-03-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru