Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
    если есть необходимость обходить proxy, то просто в настройках IE ввести в исключение (не использовать прокси для след.адресов)
    192.168.25.*;
    *.домен;
    localhost;
     
    галка "не использовать прокс для лок.адр" плохо работает, точнее у меня некогда не работала

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 22:36 19-04-2007
    AlexRNeos



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Подскажите правила для DHCP на ISA2004 когда они оба находятся на одном серваке (знаю что неправильно - другого варианта небыло).
    Создал 2 правила

    Цитата:
     
    1) DHCP-Запрос -> Allow -> DHCP(Request) -> Anywhere -> LocalHost -> All Users
    2) DHCP-Ответ -> Allow -> DHCP(Reply) -> LocalHost -> Internal -> All Users
     

    IP клиенты все равно не получают, что за беда - какое правило им надо...?
    В логах по портам 67 и 68 ничего нет.
    Фишка в том, что уже делал так и работало, вот с такими правилами
    Почему счас не работает - не пойму...
    Шиндлера читал - именно так там и написано (если мой английский меня не подводит).
    Причем если в правило 2 вместо Internal поставить LocalHost&AllNetworks - тогда работает

    Всего записей: 207 | Зарегистр. 08-02-2006 | Отправлено: 09:50 20-04-2007
    ppppppp

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    а где можно скачать полную крякнутую версию?

    Всего записей: 8 | Зарегистр. 10-01-2007 | Отправлено: 10:03 20-04-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rijk

    Цитата:
    192.168.25.*;
    Да, такой формат записи работает, но только если снята галка "использовать скрипт автоматич. конфигурации"...
     
    hardhearted

    Цитата:
    ocallat.txt это файлик на клиенте в котором перечисляют сети трафик в который fwc трогать не должен, в хелпе исы найди по слову locallat
    по умолчанию этого файлика на клиенте нет.
    спасибо гляну. Хотя всё равно странно почему fwc так себя ведёт, т.к. по идее должен брать диапазон lat (internal сети) c исы и соот-но трафик в эту сеть никак не трогать... Хотя возможно это глюк просто самого IE который сконфигурирован на использование проксика для всех протоколов и не правильно обрабатывает ситуацию с локальными адресами. Собственно второе походу более вероятно ибо с вышеописанным форматом записи всё работает, если при этом снять галочку "использовать автоматич. скрипт конфигурации" и настроить fwc автоматом не аплаить настройки в ИЕ (а то он эту галку вернёт на место)
     
     
    Добавлено:
    AlexRNeos
    напиши\посмотри диапазон адресов которые в интернал входят - у тя почемуто широковещ. адрес сети в интернал не попал...

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 10:09 20-04-2007 | Исправлено: greenfox, 10:38 20-04-2007
    Fir



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    ок. а если на машине с Исой несколько внешних IP адресов. он выпускает по нату только с одного IP, как сделать чтобы выпускал в инет по другим IP адресам, я это имел ввиду.

    Всего записей: 45 | Зарегистр. 30-07-2006 | Отправлено: 10:45 20-04-2007
    KorP2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    товарищи, а кто-нить расшаривал ИСУ для работу с банк клиентом? порт 60179 расшариваю. а толку никакого, не выпускает и всё...

    Всего записей: 50 | Зарегистр. 24-01-2007 | Отправлено: 11:57 20-04-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KorP2
    всё работает как правило, просто если прога древняя немного поплсать надо
    То что ты написал не хватает для осознания проблемы, телепатов нет. Пиши что за банк-клиент, какие порты юзает, протокол, что логи кажут, внешнии признаки, как клиент пдключён и т.д.

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 12:08 20-04-2007
    tag29

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Кто-нибудь настраивал программу казначейства Континент через ISA2004?  Делал по инструкции и ттак крутил. Максимум чего добивался  - установки соединения, а дальше не идет... Протоколы UDP 4440 и канал IP250 открывал, закрывал крутил вертел.
    У кого-нибудь получалось настраивать?

    Всего записей: 16 | Зарегистр. 21-09-2005 | Отправлено: 12:25 20-04-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    greenfox

    Цитата:
    Хотя всё равно странно почему fwc так себя ведёт

    Вот для этого и есть публикация сайтов
     
    KorP2
    Я просто открыл весь исходящий трафик на IP банка. Мне кажется, они сами не знают какие порты им нужны
     
    tag29
    это тебе не поможет? http://forum.ru-board.com/topic.cgi?forum=8&bm=1&topic=20946#1

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 13:07 20-04-2007 | Исправлено: rijk, 13:19 20-04-2007
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rijk

    Цитата:
    Вот для этого и есть публикация сайтов
    при чём тут публикация то? Паблишин нужен для доступу к внутреннему серверу из внешней сети (инета) и точка. Для доступа из внутренней сети к внутренним серверам ничегог не нужно. Это же подтверждается на практике снятием соот-х галочек к IE (см.выше) и соот-щей работоспособностью программ с внутренним сервером. Непонятным остаётся почему не работает с установлеными галочками.

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 14:26 20-04-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    greenfox
    Мне пятый раз повторить нужно!!! Что б работало с галочками нужно сделать публикацию. У меня всё работает!!!

    Цитата:
    Для доступа из внутренней сети к внутренним серверам ничегог не нужно

    Microsoft-у видней, что тебе нужно

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 14:52 20-04-2007 | Исправлено: rijk, 14:58 20-04-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rijk
    *.domain применим не всегда (напрмиер у меня домен один и внутренний и внешний, а несколько внешний сайтов хостятся не у меня)
    192.168.25.* срабатывает только когда набирают по ип (кстати если это же исключение настраивать через скрипт, то и по имени тоже будет обрабатываться, в этом и есть разница о которой я раньше писал)
    Fir
    в исе ничего задать нельзя
    в rras есть такая опция, правда насколько хорошо она работает я не в курсе
     
     
    Добавлено:
    rijk

    Цитата:
    Мне пятый раз повторить нужно!!!  Что б работало с галочками нужно сделать публикацию. У меня всё работает!!!  

    это тебе надо пятый раз повторить )
    внутренний трафик НЕ должен идти через ису. это лишняя нагрузка.
    у меня со всеми галками и без всяких публикаций все работает, просто надо правильно настраивать

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:45 20-04-2007
    pazdak

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Может кто сталкивался с такой проблемой, или знает в чем может быть проблема:
     
    1) Есть несколько офисов соединенных каналом точка-точка (100Мб)
    2) Везде используется ISA Server 2004 SP2
    3) Создано VPN соединение Site-To-Site используя L2TP c Pre-shared Key между офисами, сертификаты будут внедряться позже
    4) Соединение работает нормально
     
    Проблема:
    При установке соединения полоса пропускания ограничена 10Мбит/с (скриншот)
    http://img244.imageshack.us/img244/5369/isa1ry8.jpg
    На другой стороне показывает 100Мб/с
    При этом передача данных действительно ограничена.
    Порт в RRAS показывает 10Mbit/s
     
    С чем это может быть связано?
     
    P.S. На сервере есть другое такое же VPN соединение, и там таких проблем нет. (характеристики такие же)

    Всего записей: 376 | Зарегистр. 13-02-2003 | Отправлено: 11:05 23-04-2007 | Исправлено: pazdak, 11:05 23-04-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ISA блокирует zip файлы. в выделенных филтрах есть .zip и application/zip-compressed
    начинает работать только когда пропишу application/*
    что с заголовками? кто сталкивался? что значит аппликатион???

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 13:00 25-04-2007
    axit



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Возниклап проблема после установки ИСЫ 2000 на 2003 сервер, на котором установлен Ексчендж 2003.
    После установки ИСЫ и запуска и настройки на нем мастера Secure Your ISA Server Computer перестала запускаться служба Ексчендж (microsoft ecxhange information store)
    В чем проблема может быть?

    Всего записей: 215 | Зарегистр. 27-04-2005 | Отправлено: 01:00 26-04-2007
    ShriEkeR



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    axit

    Цитата:
    В чем проблема может быть?


    Цитата:
    После запуска и настройки на нем мастера Secure Your ISA Server Computer

     
    что в event viewer'e есть от exchange?

    ----------
    Absit invidia verbo

    Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 01:22 26-04-2007
    axit



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ShriEkeR
     
    есть конечно
    глядел, но если честно, ничего толкового оттуда не вынес
    Ошибки такие:
    8197
    1121
    5000

    Всего записей: 215 | Зарегистр. 27-04-2005 | Отправлено: 01:55 26-04-2007
    jarod2007

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    всем привет!
     
    может уже и было, найти не смог...
     
    вопрос такой: стоит ISA 2006 EE, есть правило которое пускает в интернет пользователей из группы INTERNET и не пускает тех кто в группе INTERNET_deny (INTERNET_deny в исключениях задана)
     
    и та и другая группа содержат в себе AD группы: DOMAIN\INTERNET и DOMAIN\INTERNET_deny соответственно.
     
    DOMAIN\INTERNET - включает другие группы и пользователей и практически статична.
     
    а вот DOMAIN\INTERNET_deny используется для ограничения доступа в интернет (есть свой биллинг, написаный еще для ISA 2000), т.е. в эту группу время от времени добавляются пользователи. в ISA 2000 все работало на ура и сразу после добавления пользователя в группу - у него пропадал доступ в инет. а вот в 2006 - не пашет, похоже иса где-то кеширует у себя членство в этой группе, и как и когда обновляет - не понятно. кто-нибудь сталкивался? как победил?
     
    помогите плиз... не получается никак... :(((((((((((

    Всего записей: 2 | Зарегистр. 26-01-2007 | Отправлено: 10:30 26-04-2007 | Исправлено: jarod2007, 10:40 26-04-2007
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть Офис и Филиал.  
    Конфигурация моей сети  
    ЛВС1(192.168.2.0/24)---шлюз1(192.168.2.2/24, 192.168.113.22/30(ВПН), 192.168.44.2/30(Интернет))---роутер1(192.168.113.21/30)---роутер2(192.168.113.25/30)---шлюз2(192.168.113.26/30, 192.168.9.1/24)---ЛВС2(192.168.9.0/24), где  
    шлюз1 - W2k3 SP1, ISA 2006 St, член домена  
    шлюз2 - W2k3 SP1, ISA 2006 St, член рабочей группы
     
    Вроде бы установил ВПН соединение между шлюз1 и шлюз2, даже поюзал его немного. Потом поменял пару Firewall Policy Rules ушёл домой. Пришёл с утра на работу ВПН не поднимаеться. ping Офиса в Филиал не проходит. Потом смотрю на шлюзе1 в оснастку RRAS и вижу не один L2TP-порт не открыт. Посмотрел Просмотр событий, а там такая запись
     
    Источник: Microsoft Firewall
    Код (ID): 14147
     
    ISA Server detected routes through the network adapter Подключение по локальной сети 2 that do not correlate with the network to which this network adapter belongs. When networks are configured correctly, the IP address ranges included in each array-level network must include all IP addresses that are routable through its network adapters according to their routing tables. Otherwise valid packets may be dropped as spoofed. The following ranges are included in the network's IP address ranges but are not routable through any of the network's adapters: 192.168.10.255-192.168.10.255;. Note that this event may be generated once after you add a route, create a remote site network, or configure Network Load Balancing and may be safely ignored if it does not re-occur.
     
    Немного погуглил и нашёл ссылку на статью http://support.microsoft.com/?kbid=884496. Но всё равно не понял как решить проблему. Подскажите, если кто знает.

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 19:00 26-04-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    jarod2007
    вообще то иса здесь не причем. принадлежность юзера группам устанавливается при логине, так было всегда, и пока юзер не перелогинится ни иса ни другие ресурсы не узнают что его членство поменялось. можно юзеров добавлять не в AD группу а сразу в иса группу, тогда срабатывать будет сразу.
     
    Добавлено:
    vicwanderer

    Цитата:
    192.168.10.255-192.168.10.255;.  

    откуда такие ипшники? я в твоем описании не вижу таких сетей, либо ты что то напутал в посте, либо у тебя левота в настроках networks или интерфейсов закралась. возможноэта ошибка выскочила в момент настройки, и больше не проявлялась, тогда ничего страшного, можешь на нее забить.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 21:02 26-04-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru