Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    ERSHFISH

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Трабл таков
    Сеть №1 - 192.168.0.0-192.168.0.255  
    Сеть №2 - 192.168.1.1-192.168.1.14  
    В первой сети стоит прокси (под ISA 2006), одной сетевухой смотрит в локальную сеть(№1), другой в инет.  Вторая сеть и инет идут с одного интерфейса, так что пришлось настраивать канал долго и мучительно, но по итогу пинг пошел. А вот по сети ни я во вторую подсеть войти не могу, не они в мою... В логах ISA 1)для HTTP сначала открывает соединение с 0x0 ERROR_SUCCESS, потом закрывает его с 0x80074e20 FWX_E_GRACEFUL_SHUTDOWN 2) для "Служба имен NetBIOS"  и "Microsoft CIFS (TCP)"также открывает с 0x0 ERROR_SUCCESS, а потом закрывает с 0x80074e21 FWX_E_ABORTIVE_SHUTDOWN.
    Доступ между подсетями полный.

    Всего записей: 3 | Зарегистр. 03-04-2007 | Отправлено: 11:23 03-04-2007
    SkifDS2005



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Трабла 1:
    Подскажите, как разрешить коннект РАдмином к машине с ISA2006. Правило прописано. В логах пишет, что соединение ОТКЛОНЕНО в связи с правилом, которое РАЗРЕШАЕТ соединение... Эт как так? Где засада?
     
    Трабла 2:
     
    Есть утилитка, которой нужно сединяться с SQL-сервером в инете по 112 (ТСР) порту (ну или по стандартному для MSSQL - не суть важно). Прописал разрешающее правило в политике экрана, а в логах идут записи о том, что отклонено, согласно правилу по умолчанию... Не совсем понял, как такое может быть

    Всего записей: 38 | Зарегистр. 25-03-2005 | Отправлено: 11:33 03-04-2007
    jankagman

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    to greenfox  
     "в исе прописал в файере разрешение соот-е на прохождения пакетов внутрь сетки?"
     
    В ИСЕ создано правило разрешающее пинг с 192.168.0.1 на 192.168.1.4, или вообще в internal. Результат - ни какой.
     

    Всего записей: 39 | Зарегистр. 04-05-2006 | Отправлено: 11:45 03-04-2007
    Leuda

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    --------------------------------------------------------------------------------
    hardhearted  
    WebException: Сбой запроса с состоянием HTTP 403: Forbidden ( The ISA Server denied the specified Uniform Resource Locator (URL).  ).  
     
    WSUS пишет это  
     
    ISA лог  
     
    62.109.176.196 80 HTTP  WSUS-DNS    192.168.10.10    Internal    External  
     
    62.109.176.196 80 DeniedConnection 192.168.10.10  anonymous  
    POST    /ServerSyncWebService/ServerSyncWebService.asmx  
     

    Всего записей: 21 | Зарегистр. 28-12-2006 | Отправлено: 11:53 03-04-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ERSHFISH

    Цитата:
    первой сети стоит прокси (под ISA 2006), одной сетевухой смотрит в локальную сеть(№1), другой в инет.  Вторая сеть и инет идут с одного интерфейса, так что пришлось настраивать канал долго и мучительно, но по итогу пинг пошел
    топологию надо описать подробнее, так не понятно как у тя на внеш. интерфейсе сети сидят
     
    SkifDS2005
    логи и скрины правил в студию
     
    jankagman
    рискну предположить что у тя стоит правило между интернал-экстернал как нат? Попробуй поставь роутин бо у тя обе сети серые... Насколько я понимаю натит потом твой 3com уже? (если что так же лог и скрин правил сюда)
     
    Leuda

    Цитата:
    62.109.176.196 80 DeniedConnection 192.168.10.10  anonymous  
    POST    /ServerSyncWebService/ServerSyncWebService.asmx  
     

    может у тя правила стоят только для пользователей авторизованных? (анонимуса видел?) Тогда для all users открой доступ в инет для этой машины (должно стоять вверху) Или пиши сюда скрин правил


    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 12:46 03-04-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SkifDS2005
    телепатов нет. какие конкретно правила ты создал?
    ps и вообще за radmin на исе увольнял бы сразу )

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:49 03-04-2007
    ERSHFISH

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
    Сеть №1 - 192.168.0.0-192.168.0.255  
    Сеть №2 - 192.167.1.1-192.167.1.14  
    В первой сети стоит прокси,которым  управляет  ISA 2006. В прокси имеется 2 сетевые карты. Одна смотрит вовнутрь(192.168.0.100) - соответственно Сеть №1, вторая смотрит в инет(213.***.***.178), на шлюз провайдера(213.***.***.177), Вторая сеть (192.167.1.1-192.167.1.14) соединена с прокси через VPN. VPN настраивал провайдер, и я к нему отношения не имею: во второй сети стоит железный маршрутизатор, который работаеш шлюзом(192.167.1.1). Пакеты со второй подсети приходят на прокси через сетевуху 213.***.***.178. Если в ISA не прописывать вторую подсеть, то всё в норме пингуеться, однако если прописать, то всё глохнет, причем дело не в правилах. Поверив поддержке MS, которая выразила "The ISA server can only control traffic for networks which can be connected directly to an interface ip subnet" , было сделано следующее:
     
    1. Создал в ISA сеть типа Internal - далее  Provider - и включил в нее адреса 213.***.***.176/30 и 192.167.1.1-192.167.1.0.14, В этом случае сеть External оказалась за сетью Provider, что является поддерживаемой конфигурацией (для сети External сделано исключение)  
    2. Отношение маршрутизации между сетью Internal и Provider установил такими же, какие были между Internal и External  
    3. Создал сетевой объект (типа Subnet) - назвал RemoteOffice - включающий в себя все адреса филиала 192.167.1.0/14, установить отношение маршрутизации Route между RemoteOffice и Inetrnal и разместил это отношение выше отношения маршрутизации между сетью Internal и Provider.
     
    По итогу пинг пошел, но вот по сети я со второй подсетью общаться не могу.
     

    Всего записей: 3 | Зарегистр. 03-04-2007 | Отправлено: 13:24 03-04-2007
    Leuda

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox
     
     
    WSUS  Allow All OutBound traffic   from computer to external all users  
     
    правило создано для этого компа на нем шлюзом прописана прокся так что он по любому должен идти как СекНат клиент  
     
    а вот что это за шняга
     
    62.109.176.196 80 DeniedConnection 192.168.10.10  anonymous  
    POST    /ServerSyncWebService/ServerSyncWebService.asmx  

    Всего записей: 21 | Зарегистр. 28-12-2006 | Отправлено: 13:25 03-04-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ERSHFISH
    я те гна другом форуме написал что в такой топологии все кроме internal должно быть в external, в том числе и удаленный офис.
    для  настройки правил выдели удаленный офис в subnet и применяй правила к нему

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:42 03-04-2007
    ERSHFISH

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Бывает, пересекается.

    Всего записей: 3 | Зарегистр. 03-04-2007 | Отправлено: 14:39 03-04-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Leuda
    а правило на котором режет? (желательно со скриншотом всех правил)
    Делали согласно статьям типа этой http://www.isaserver.bm/isa_articles/wsus.html ?

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 15:17 03-04-2007
    jankagman

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    to greenfox
     
    Совершенно верно, у меня 2 NAT-а подряд. Лог пока выложить не могу, т.к. рабочее время, народ пользуется сетью. Под вечер выложу.
    Однако предварительно надо ещё вот что сказать.  
    Роутить я пробовал, но проблема в том, что есть ещё сетка 192.168.100.* - это аппаратный VPN 3-Com-а, и в неё тоже нужен доступ.  
    Вот здесь: http://zeon.rbcmail.ru/Sxema.JPG, я попытался набросать схему сети.
    При роутинге, всё отлично работает, все ходят наружу и вообще всё замечательно, вот только VPN-новской сетки уже не видно. Т.е. он роутит между 192.168.0.* и External, т.е. между 192.168.0.* и 192.168.1.* и не знает что делать с 192.168.100.*. Если прописать статический маршрут на ИСЕ в сетку 192.168.100.* (типа всё что для 192.168.100. надо отправлять на 192.168.0.1), то результата ни какого.
    Пробовал все сетки выделять раздельно в ИСЕ вот так:  
                     192.168.1.* - Internal
                     192.168.0.* - Demilitary
                     192.168.100.* - VPN_to_Moskow
                     Остальное - External
    И для каждой настраивать роутинг, но результата ни какого. Ближе всего подошёл к решению проблемы способом который указывал в посте на предыдущей странице. Пакеты приходят на внутреннюю карту исы и готовы пройти во внутреннюю сетку, но блоируются ИСО-й.  
    Думаю решение близко, главное понять почему ИСА блокирует эти пакеты.

    Всего записей: 39 | Зарегистр. 04-05-2006 | Отправлено: 16:53 03-04-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    jankagman
    ну у вас вобщем с точки зрения исы есть только интернал с сетью 192.168.1.0/24 и экстернал со всеми остальными сетями. Соот-но первое посмотрите что включено в диапазон интернал (конфигурация - сеть - интернал - свойства) - там должно быть только 192.168.1.0-192.168.1.255 бо быват автоматом иса туда толкает ещё и всю серую подсеть 192.168.0.0/16 что соот-но по вашему варианту приведёт к тому что при приходе пакета на внутр. интерф исы идущего на 192.168.100.0/24 сеть иса подумает что это интернал.
    А так у вас стандартная схема, разве что нат вам не нужен между сетями интернал и экстернал...
     
    ps лог можно снять и при раб-х пользователях - настраиваете логгер на опред Ip и с него пытаетесь куда-н вылезть...

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 17:30 03-04-2007 | Исправлено: greenfox, 17:32 03-04-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    jankagman
    картинки уже не видно
    схема обычная (у самого таких 10 офисов)
    в internal оставляешь тока 192.168.1./24
    все остальное в external
    остальные две подсети выделяешь в отдельные subnet
    между internal и external можно оставить NAT а можно и route оставить все равно 3com занатит
    между internal и 192.168.0./24 ставишь route (если в external оставил route то не обязательно)
    а между internal и 192.168.100./24 надо по идее route но у  тебя скорее всего 3com неправильно настроен, предполагаю что он делает впн между 0 и 100 а что такое 1 он понятия не имеет

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 20:57 03-04-2007
    SkifDS2005



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    телепатов нет. какие конкретно правила ты создал?

     
    Правило для SQL:
     
    Действие     Протоколы                 Откуда                 Куда                      Условие
     
    Разрешить   Microsoft SQL (TCP)    Внутренняя           Внешняя                Все пользователи
     
     
    Лог:
     
    Порт    Протокол                   Действие                            Правило                         Откуда           Куда  
     
    1443    Microsoft SQL(TCP)    Отклоненное соединение    Правило по умолчанию    Внутренняя    Внешняя

    Всего записей: 38 | Зарегистр. 25-03-2005 | Отправлено: 07:34 04-04-2007 | Исправлено: SkifDS2005, 07:37 04-04-2007
    MasterBo



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Не работает ActiveFTP ни на ISA 2004, ни на ISA 2006....  
    Настроил правила, которые разрешают все для всех!
     
     ВОт что получается:
     
    ftp> open ftp.oracle.com
    Связь с bigip-ftp.oracle.com.
    220-**********************************
    220-Oracle FTP Server
    220-
    220-The use of this FTP server is gove
    220-stration Regulations.  Details of
    220-Controls can be  found at the Bure
    220-All Oracle products are subject to
    220-to U.S. law is prohibited.
    220-
    220-http://www.oracle.com/products/exp
    220-http://edelivery.oracle.com/EPD/Tr
    220-
    220-An SSL-encrypted FTP server is ava
    220-ftps-compatible clients are encour
    220-
    220-Oracle Employees:
    220-Under no circumstances are Oracle
    220-ware for the purpose of  distribut
    220-are available to  employees for  i
    220-only.  In keeping with Oracle's tr
    220-and  applicable  multi-lateral law
    220-could result in disciplinary actio
    220-
    220-**********************************
     
    220-
    220
    Пользователь (bigip-ftp.oracle.comno
    331 Please specify the password.
    Пароль:
    230 Login successful.
    ftp> dir
    200 PORT command successful. Consider
    150 Here comes the directory listing.
     
     После этого все висит до потери пульса!!!!  
     
    Хотя должен выдать сразу список каталогов.  
     
     
     
    Повторяю, все остальное работает прекрасно!!!!!!!!!!!!!!!!!!!
     
    Пока во всяком случае....
     
    На ISA 2000 таких траблов не было...
     

    Всего записей: 25 | Зарегистр. 18-02-2006 | Отправлено: 09:38 04-04-2007
    alex779



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    nbt
    http://support.microsoft.com/default.aspx?scid=kb;EN-US;927695

    Всего записей: 229 | Зарегистр. 10-11-2004 | Отправлено: 16:43 04-04-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте.
    Не получается опубликовать почтовый сервер через ISA сервер. Почтовый сервер проработал некоторое время потом опять перестал отправлять и принимать всю почту. думаю что перестал отправлять/принимать из-за того что менял правила.  
    В очереди пишет: The remote server did not respond to a connection attempt.
    при попытки соединиться из внешки к нашему почтовому серверу пишется: Failed Connection Attempt. Сообщения во внешку стоят в очереди. не уходят. Пользовался стандартными средствами публикации. как мне исправить эту проблему?

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 11:53 05-04-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    alexps
    вопрос из разряда "у меня машина ездила, потом я что то сделал, и она перестала ездить, как чинить?"
    смотри логи для начала.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 20:00 05-04-2007
    viur

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Стоит ISA 2004 SP2 на Windows Server 2003 SP1. Постоянно включен VPN  с другим сервером. Все  работало. В один непрекрасный миг ISA стала блокировать все пакеты, интернет стал недоступен. Помогает перезагрузка, после чего все работает от часа и более, потом опять перестает. Поставил SP2 для Windows,
    работало два дня, потом опять все повторилось. Такое уже было с год назад, помогла полная переустановка ситемы. У кого-нибудь было похожее.

    Всего записей: 191 | Зарегистр. 17-07-2003 | Отправлено: 22:20 05-04-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru