Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ZenerDiode
    если админ не ленивый он может тупо посмотреть по логам что происходит, сейчас мы просто гадаем, а настройки и реестр самой винды вообще не тема этого топика.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 14:43 14-06-2007
    DmyDry



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
     
    LOG  
     

    Всего записей: 159 | Зарегистр. 22-02-2007 | Отправлено: 15:08 14-06-2007 | Исправлено: DmyDry, 15:20 14-06-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    DmyDry
    это ж обычный текстовик, любым нормальным текстовым редактором открой.
    а вообще как ты умудрился сделать тектсовый лог на 2 гб?

    ----------
    Правильно заданный вопрос уже половина ответа.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:01 14-06-2007
    ZenerDiode



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
     
    Вопрос решен. Админ сделал бекап на серваке и все заработало.
    Глючила сама иса.
    Всем спасибо за поддержку.

    Всего записей: 147 | Зарегистр. 17-10-2001 | Отправлено: 14:07 15-06-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    давно я уже тут ничего не спрашивал и не искал решения проблемы, но вот ...  
     
    предыстория. у меня несколько офисов, соединены меж собой по впн, но не через иса а через внешние роутеры, то есть для исы каждого офиса, все остальные офисы находятся в external. на всех исах все остальные офисы вписаны как subnet (чтобы рулить доступами между офисами) и на каждой исе есть правило разрешающее все протоколы между офисами всем юзерам, ну и конечно же несмотря на то что между internal и external стоит NAT, есть отдельное правило между internal и сабнетами других офисов Route. короче обычная схема когда впн поднят не на исе. все работало кроме http между офисами. в то время была еще isa 2004 sp1, немного покопавшись я нашел причину проблем с http: исы других офисов не пускали трафик с внешних ип, даже если этот внешний ип принадлежал другой исе, а иса посылала http запрос в другие офисы от своего внешнего ип, то есть проксировала, а проксировала из-за трех фич:
    1. браузер слал трафик на прокси, то есть в браузеры надо было вписать правильные исключения
    2. если стоит fwc то от него http трафик иса опять же проксировала
    3. собственно по умолчанию иса любой трафик проксировала, в этом повинен web proxy filter висящий на http протоколе.
    решение было простым
    1. чтобы не вписывать все сайты в исключения я просто напросто настраивал браузеры через скрипт автоконфига (который генерит по настройкам сама иса), куда просто вписал все сетки офисов. это сработало даже если юзер набирал имя, полное имя(fqdn) или ип (кстати если руками вписать в браузер сетки без имен сайтов то по имени исключение не сработало бы). Можно было скриптом вписать весь домен, но у нас есть внешние сайты с нашим доменным именем и тогда проблемы бы начались с ними.
    2. тем у кого стоит fwc тупо вписал в locallat.txt те же сетки офисов, чтобы fwc в эти сетки не хватал трафик
    3. создал протокол transparent http (думаю все знают что это такое, а те кто до сих пор не в курсе, это обычный http только без web filter), и исключил обычный http из правила трафика между офисами.
    и все стало нормально, http между офисами тупо шел напрямую без проксирования и какой либо подмены адресов
     
    что же я обнаружил недавно, поставив ису 2006 (это же чуть позже нашел в другом офисе где установили sp2 на 2004 ису) и сделав абсолютно те же настройки
    пишу в браузере полное имя (fqdn) внутреннего сайта (то есть вообще в своем офисе), например site1.domain.ru и получаю ответ 502 от исы, хотя этот трафик на ису попадать не должен был, то есть почему то исключения в браузере по адресам перестали работать (как это связано с исой я так и не понял, видимо тот скрипт автоконфига который она теперь генерит уже другой), по неполному имени, то есть http://site1, работает, попадает под галку в настройках про локальные адреса (браузер считает локальными адреса без суффиксов, то есть неполные), это я исправил включив в скрипт весь домен с поддоменами, причем в отличие от 2004 sp1 проблем с внешними сайтами не появилось.
    но наткнулся на другую проблему, между офисами http перестал ходить напрочь. и по ип, и по неполному имени и по полному, все как и раньше по логам идет по transparent http, но потом почему то иса начинает стучаться опять от своего внешнего ип, заведомо видно что браузер посылает не на прокси а напрямую, и отвечает не иса прокси (ее страничку с ошибкой всегда узнаешь по специфичной раскраске) а отвечает именно файрвол и отвечает просто таймаут, что понятно, если она лезет от внешнего ип то ее просто не пустят туда. вот что стало в логах (клиент 192.168.0.15, иса внутренний 192.168.0.1, внешний 10.0.0.2, веб сервер в другом офисе 192.168.1.7)
     
    Original Client IP Service Transport HTTP Status Code Error Information Log Time Destination IP Destination Port Protocol Action Rule Client IP Client Username Source Network Destination Network URL  
    192.168.0.15  TCP  0x0 15.06.2007 18:06 192.168.1.7 80  Transparent HTTP Initiated Connection Between Offices 192.168.0.15  Internal External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:06 192.168.1.7 80 Transparent HTTP Initiated Connection  10.0.0.2  Local Host External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:06 192.168.1.7 80 Transparent HTTP Closed Connection  10.0.0.2  Local Host External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:06 192.168.1.7 80 Transparent HTTP Initiated Connection  10.0.0.2  Local Host External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:07 192.168.1.7 80 Transparent HTTP Closed Connection  10.0.0.2  Local Host External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:07 192.168.1.7 80 Transparent HTTP Initiated Connection  10.0.0.2  Local Host External -  
    0.0.0.0 Proxy TCP 10060 0x40 15.06.2007 18:07 192.168.1.7 80 http Failed Connection Attempt Common Web 192.168.0.15 anonymous Internal External http://192.168.1.7/  
    10.0.0.2  TCP  0x0 15.06.2007 18:07 192.168.1.7 80 Transparent HTTP Closed Connection  10.0.0.2  Local Host External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:07 192.168.1.7 80 Transparent HTTP Initiated Connection  10.0.0.2  Local Host External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:07 192.168.1.7 80 Transparent HTTP Closed Connection  10.0.0.2  Local Host External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:07 192.168.1.7 80 Transparent HTTP Initiated Connection  10.0.0.2  Local Host External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:08 192.168.1.7 80 Transparent HTTP Closed Connection  10.0.0.2  Local Host External -  
    10.0.0.2  TCP  0x0 15.06.2007 18:08 192.168.1.7 80 Transparent HTTP Initiated Connection  10.0.0.2  Local Host External -  
    0.0.0.0 Proxy TCP 10060 0xc0 15.06.2007 18:08 192.168.1.7 80 http Failed Connection Attempt Common Web 192.168.0.15 anonymous Internal External http://192.168.1.7/favicon.ico  
    10.0.0.2  TCP  0x0 15.06.2007 18:08 192.168.1.7 80 Transparent HTTP Closed Connection  10.0.0.2  Local Host External -  
    192.168.0.15  TCP  0x0 15.06.2007 18:08 192.168.1.7 80 Transparent HTTP Closed Connection Between Offices 192.168.0.15  Internal External -  
     
     
    тут уже все видно, при нормальном обращении, то есть как было раньше до sp2, всего кроме первой и последней строки быть не должно, то есть должны быть нормальные коннекты с 0.15 на 1.7 по правилу Between Offices, и никаких коннектов с localhost.
    щас ищу на офсайте и блогах шиндлера что нить вразумительное. сдается мне что мелкомягкие что то подправили в своей transparent proxy и она теперь проксирует независимо от web фильтра, и такое ее поведение меня как то не радует.
     

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:30 15-06-2007
    zubastiy

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день.
    Isa 2004 на w2k server
    Ситуация следующая.
    RRAS настроен просто как маршрутизатор между подсетями. (без NAT)
    ISA2004 network rules определяет отношения между internal и external как NAT
    Будет ли этого достаточно или нужно будет еще и RRAS сконфигурировать?  
     
    И второй вопрос.
     
    Политики доступа применяются к явно определенным группам пользователей, взятых из AD (all users только в системных политиках и last default rule)
    Насколько я понял из Шиндера, при попытке доступа неавторизованного пользователя isa проходит по всем правилам (нет совпадения по пользователю) и упирается в последнее, запрещающее правило, и доступ неавторизованному пользователю закрыт.
     
    Хотелось бы создать правило для неавторизованных пользователей и поместить его в первые ряды, дабы в пустую не тратить время на перебор правил, но вот беда - не могу найти в AD группу "неавторизованные пользователи" (в принципе естественно, что в домене таких записей нет)  
    Cуществует локальная (на самой ISA) группа "Анонимный вход" - годится ли эта локальная группа для описания неавторизованных пользователей, secureNAT в частности?
     

    Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 13:17 18-06-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    zubastiy
    rras можешь вообще выключить
    ты не так понял шиндлера, если правило подходит по всем параметрам (источник, назначение, протокол и т.д.) кроме юзера и юзер аноним то соединение отбросят как ошибку аутенфикации. то есть в случае с анонимом перебора не будет.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:07 18-06-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    предыстория. у меня несколько офисов, соединены меж собой по впн, но не через иса а через внешние роутеры, то есть для исы каждого офиса, все остальные офисы находятся в external.  

    A почему ты не хочешь отказаться от VPN на внешних роутеров и сделать VPN через ISA мне кажется это бы решило все проблемы правда с маршрутизацией был бы цирк, но реально перенастроить

    Цитата:
    что же я обнаружил недавно, поставив ису 2006 ......

    Была похожая ерунда в одном офисе, опишу примерно: есть VPN подключение к провайдеру (у нас все (большинство) провайдеры раздают инет по VPN) и есть так же у провайдера локальные сайты со статистикой, к которым можно подключиться только напрямую.
    И вот один и тот же провайдер одна и та же ISA 2004 настраивал в трёх офисах. В двух всё работает в третьем не фига, смог решить проблему так же как и ты (transparent http и т.д.).
    Я с этим смирился и не обращал внимания до выхода ISA 2004 SP3, пропатчил третий офис и всё заработало без transparent http, похоже просто глюк, может у тебя тоже самое с ISA 2006, переставлять не пробывал

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 13:44 19-06-2007
    Alex_H_aka_RAT

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Кто ни будь сталкивался с проблемой восстановления бэкапа ISA 2006 после переустановки сервера, или просто на другом компе? Сделал полный экспорт, переставил сервер, накатываю, и начинаются проблемы. Консоль работает криво, отображает не все. В логах ошибка Event ID 21124, код ошибки 0x8007203a. В нете ничего вразумительного не нашел
    Что может быть не так?

    Всего записей: 135 | Зарегистр. 21-10-2005 | Отправлено: 19:06 19-06-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rijk

    Цитата:
    A почему ты не хочешь отказаться от VPN на внешних роутеров и сделать VPN через ISA  

    потому что внешние роутеры работают лучше чем иса, а во вторых часть офисов вообще не имеют серверов, там тока циски для связи с основным, и лучще если все каналы будут на одной платформеэ

    Цитата:
    может у тебя тоже самое с ISA 2006, переставлять не пробывал

    это не глюк, такое во всех офисах где я ставил 2006ю или sp2 на 2004ю
    возможно sp3 это исправил но он выщел позже 2006 и возможно для 2006 есть или будет хотфикс

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:13 20-06-2007
    zubastiy

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    2hardhearted

    Цитата:
    zubastiy  
    rras можешь вообще выключить

    у меня тогда маршрутизация между тремя сетями не работает %)
     
    вообще вопрос - как правильно обьяснить исе следующую топологию сети.
     
    isa2004 с тремя интерфейсами
    первый смотрит в инет
    второй смотрит в сеть серверов (193.124.10.0/24)
    третий смотрит в офис (192.168.0.0/16)
    в сеть серверов так же входит маршрутизатор за которым находится 10 удаленных магазинов
     
    Настроил таблицу маршрутизации так чтобы все сети могли общаться между собой (удаленным магазинам и офису необходимо иметь маршрут между собой, доступ в инет и доступ к серверам, весь траффик проходит через ISA)
    Если создаю internal включая туда все нужные мне диапазоны - постоянно ругается на предмет того что диапазон 193.124.11.0-193.124.21.255 не привязан ни к какой сетевой карте. Конечно можно это дело игнорировать, но хотелось бы как то растолковать ISA в чем дело.  

    Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 16:17 20-06-2007
    zubastiy

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Еще вопрос.
    Нужно разрешить скачивание всех файлов кроме *.exe и application/octet-stream
    Если в списки исключений *.exe добавить минутное дело, то как запретить только application/octet-stream не могу сообразить  
    Создавать правило в котором перечислять все и не упоминать application/octet-stream?  

    Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 12:59 21-06-2007
    Rader

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    bahtey

    Цитата:
    Народ, может кто сможет помочь все ж с моим(выше) вопросом isa 2004 - Event: 14079

    Попробуй отключи кэширование, если оно включено.

    Всего записей: 26 | Зарегистр. 17-12-2005 | Отправлено: 13:18 21-06-2007 | Исправлено: Rader, 13:18 21-06-2007
    PIL123



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Подскажите, пожалуйста, как делать Backup конфигурации Microsoft ISA Server 2006 EE в автоматическом режиме?

    Всего записей: 818 | Зарегистр. 25-06-2003 | Отправлено: 13:20 21-06-2007 | Исправлено: PIL123, 14:19 21-06-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    zubastiy
    есть простое правило, 1 interface - 1 network
    у тебя 3 интерфейса значит надо создать три нетворка, два уже есть (internal - офис, external - инет), сделай третий куда ты поместишь сеть серверов и также ВСЕ СЕТИ в которые иса должна роутить через сеть серверов (то есть магазины). а потом между этими нетворками задай где надо route а где надо nat. собственно ничего сложного если правильно понимать идеологию работы исы.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:59 21-06-2007
    Keprocs

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    вопрос следующий решил поставить ISA, первое какую версию лучше ставить 2004 или 2006 и русскую или на родном английском? и что и как настраивать?
    Ситуация следущая: имеется компьютер с одной сетевой картой, имеется ADSL модем работающий в режиме бриджа, подрубленый к свичу в дальнейшем на модем в режиме бриджа будет держать  соединение VLAN через провайдера. Вопрос как все настроить чтоб раздавать пользователям интернет и в последующем обеспечить работу VLAN, можно ли все это организовать на одной сетевой или желательно чтоб их было 2.
     
    За вопросы прошу не бить, и заранее спасибо за ответы ))))

    Всего записей: 57 | Зарегистр. 13-12-2005 | Отправлено: 17:12 21-06-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Keprocs
    2006 почти такая же как 2004, изменений в принципе немного, в основном по мелочам которые замечают тока те кто работал с обеими. язык это дело предпочтений каждого, я всегда юзаю оригинальные версии, то есть английские.
    сетевых карт должно быть 2, иса с одним интерфейсом будет просто проксей. организация канала у провайдера мало влияет на ису, есть провод есть ип, больше ей ничего не интересно, а что там у тебя будет модем или vlan уже все равно.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:45 21-06-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день господа админы!
    У меня такая трабла:
    Имеется машина S2 На ней стоит ScanMail и он не хочет обновлять базы через интернет. Ну я подумал сразу что что то в исе не так и решил посмотреть логи её в ISA. ну значит смотрю логи при попытке обновить базы в ручную, а там.. там ничего нет))) там только обращение идет к DC и никаких попыток обратиться к официальному сайту где лежат обновления. может ScanMail Надо как то по особому настраивать.. кстаи пробывал правило в исе включать *Всем все можно* тоже не пытается обновиться.  хелп ми плизз)
     
    Добавлено:
    добавлю что на DC стоит ISA и там же выход в инет, все под управлением Win 2003

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 06:51 22-06-2007
    Keprocs

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    спасибо за ответ, тогда как поставлю вторую сетевуху и мопед в нее воткну, буду дальше спрашивать, что будет непонятно )))

    Всего записей: 57 | Зарегистр. 13-12-2005 | Отправлено: 09:27 22-06-2007
    alexps

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Решил я еще раз запустить  ISA и обновления.. смотрю логи исы и.. Оо.. вижу HTTP Denaid Connection... конечно же сразу пофиксил - сейчас все обновляется .. вот только одно не понятно. почему раньше не видел этих логов - все так же остается загадкой)

    Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 12:15 22-06-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru