Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    valera123

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    isa 2004 2 сетевых адаптера:
     
    1 сетевой адаптер "наша внутренняя подсеть" - 192.168.0.ххх
     
    2 сетевой адаптер - заходит интернет
    ip 192.168.170.232, 255.255.255.0
    шлюз 192.168.170.254
    днс 192.168.160.10, 192.168.160.161
     
    сейчас вот так все и работает, кроме почты
     
    для того чтобы получить внешний статический IP адрес, нужно подключиться к провайдеру по VPN pptp
    на адрес 192.168.160.161 и я получаю внешний адрес, но ISA перестает работать и не пускает в инет
     
    как правильно настроить этот vpn подскажите пожалуйста?

    Всего записей: 5 | Зарегистр. 30-09-2005 | Отправлено: 17:40 16-07-2007
    vlazari



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    valera123
    Кажись обсуждалось. Юзай поиск. Кажется есть целая статья на isaserver.org - там Шиндер Томас описывал

    Всего записей: 243 | Зарегистр. 20-09-2005 | Отправлено: 17:57 16-07-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    valera123

    Цитата:
    SA перестает работать и не пускает в инет

    Сдучайно не на Win2000 ты это делаешь? Смотри route print до подключения VPN и после, меняется ли Default Gateway

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 18:32 16-07-2007
    valera123

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    это small business server 2003 r2
     
    default gateway меняется,
    был 192.168.170.254, а становится тот который в VPN 192.168.160.161

    Всего записей: 5 | Зарегистр. 30-09-2005 | Отправлено: 18:46 16-07-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    valera123

    Цитата:
    а становится тот который в VPN 192.168.160.161

    Что то не сильно этот адрес похож на внешний IP, дай ещё ipconfig после подключения, и второй вопрос: ты подключаешься вручную?

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 18:52 16-07-2007
    Angoim

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день.  
     
    Есть ISA2004 st  
    Есть SQL2005 и в ИСЕ открыт порт SQL наружу, для одной программы.  
    В SQL нет встроенных средств для блокирования юзеров по ай-пи адресу.  
    Поэтому, если кто-то перебирает пароли для SQL, я могу это отловить этого хакера на сервере, но заблокировать его айпишник никак не могу.  
    Задача: заблокировать айпишник.  
     
    Какими средствами это можно сделать с помощью ИСЫ, если айпишники эти динамические? т.е. как только обнаруживается попытка подключения, сразу же этот адрес блокируется.  
     
    Идея такая: создаем правило (вручную), в котором блокируем произвольный айпишник (например 254.254.254.254). Называем это правило, например "ForHackers".  
    Затем, как только SQL Server обнаруживает перебор паролей с адреса X.X.X.X, он автоматиматически запускает какой-нить бат-файл и в качестве параметра передает ему этот айпишник. Этот бат-файл берет правило "ForHackers" на ИСА и изменяет у него айпишник с 254.254.254.254 на X.X.X.X. И все - теперь это правило блокирует хакера.  
    При следующей попытке правило перестраивается на другой адрес. И т.д. Все выполняется автоматически и сразу же при попытке перебора паролей.  
    Это возможно, через VB-скрипт. По крайней мере, так говорит документация на майкрософтском сайте.  
     
    Идея понятна?  
     
    А вот как осуществить это, а именно сделать этот VB-скрипт в ИСЕ я незнаю.  
     
    Помогите пожалуйста.  
     
    Спасибо.

    Всего записей: 131 | Зарегистр. 17-03-2006 | Отправлено: 11:38 17-07-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Angoim
    Посмотри может поможет это _http://isaserver.ru/forums/6389/ShowPost.aspx
     
    Сам скрипт уже готов, тебе останется только событие к SQL привязать, и что б он правильный ip передавал

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 12:34 17-07-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Angoim
    ну блокировать надо не рдин ип а список, а как писать под ису я видел на msdn2.microsoft.com, там все обьекты описаны

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:57 17-07-2007
    xhangmanx



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Только приехал с отдыха
     
    davinchi9
    hardhearted
     
    Спасибо большое за разъяснения !!!! Завтра посмотрю че там и как.
     

    Всего записей: 90 | Зарегистр. 10-01-2007 | Отправлено: 16:33 18-07-2007
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Нужна помощь со службой времени (W32Time). После установки ИСЫ стала подглючивать служба времи, глюки заключаются в том, что синхронизация времени то происходит то неможет достучаться до сервера времени...
    вот отрывок цепочки последовательных событий из журнала PDC:
     

    Цитата:
     
    Тип события:    Уведомление
    Источник события:    W32Time
    Код события:    38
    Дата:        18.07.2007
    Время:        17:41:47
    Компьютер:    SERVER
    Описание:
    NTP-клиент поставщика времени не может достичь или получает неправильные данные о времени от time.windows.com (ntp.m|0x1|10.0.13.2:123->207.46.130.100:123).
     
    Тип события:    Уведомление
    Источник события:    W32Time
    Код события:    38
    Дата:        18.07.2007
    Время:        17:41:47
    Компьютер:    SERVER
    Описание:
    NTP-клиент поставщика времени не может достичь или получает неправильные данные о времени от time.windows.com (ntp.m|0x1|192.168.0.1:123->207.46.130.100:123).
     
    Тип события:    Уведомление
    Источник события:    W32Time
    Код события:    37
    Дата:        18.07.2007
    Время:        18:11:47
    Компьютер:    SERVER
    Описание:
    NTP-клиент поставщика времени получает правильные данные о времени от time.windows.com (ntp.m|0x1|10.0.13.2:123->207.46.130.100:123).
     
    Тип события:    Уведомление
    Источник события:    W32Time
    Код события:    38
    Дата:        18.07.2007
    Время:        18:56:47
    Компьютер:    SERVER
    Описание:
    NTP-клиент поставщика времени не может достичь или получает неправильные данные о времени от time.windows.com (ntp.m|0x1|10.0.13.2:123->207.46.130.100:123).
     
    Тип события:    Ошибка
    Источник события:    W32Time
    Код события:    29
    Дата:        18.07.2007
    Время:        20:11:47
    Компьютер:    SERVER
    Описание:
    NTP-клиент поставщика времени настроен на получение времени из одного  или нескольких источников, однако ни один из этих источников недоступен.  Попытки подключения к источнику не будут выполняться в течение 15 мин. NTP-клиент не имеет источника правильного времени.  
     
    Тип события:    Предупреждение
    Источник события:    W32Time
    Код события:    47
    Дата:        18.07.2007
    Время:        20:11:47
    Компьютер:    SERVER
    Описание:
    NTP-клиент поставщика времени: правильный ответ от контроллера домена time.windows.com,0x1 не был получен после 8 попыток обращения. Этот узел не будет использоваться в качестве источника времени, а NTP-клиент попытается найти новый узел с этим DNS-именем.  
     
    ... далее по события повторяются цыклично с начала...
     

     
    10.0.13.2 - интерфейс смотрит в интернет
    192.168.0.1 - интерфейс смотрит в локалку
     
    в исе создано правило (MS ISA Server 2006 EE):
    №1, Массив, NTP, Разрешить, NTP (UDP), 192.168.0.1, 207.46.130.100, Все пользователи...
    в системной политике:
    сетевые службы -> NTP -> Использовать данную группу настроек (флаг установлен) -> Куда -> 207.46.130.100
     
    В логах ИСЫ:
    19.07.2007 10:44:57    192.168.0.1    123    0    207.46.130.100    123    0    UDP    NTP (UDP)    Отклоненное соединение        0xc0040030 FWX_E_OUTBOUND_PATH_THROUGH_DROPPED            Локальный компьютер    Внешняя    -    SERVER    Межсетевой экран
     
    19.07.2007 10:44:57    10.0.13.2    123    0    207.46.130.100    123    0    UDP    NTP (UDP)    Начато соединение    [System] Разрешить отправку NTP-пакетов с сервера ISA Server на доверенные NTP-се    0x0 ERROR_SUCCESS            Локальный компьютер    Внешняя    -    SERVER    Межсетевой экран

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 09:39 19-07-2007 | Исправлено: davinchi9, 10:59 19-07-2007
    KocmonpaB



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    davinchi9
    Почему решил что ISA? Штамп полученный с определенной задержкой становиться недействительным. Выбери для себя список Ntp сервером с минимальным пингом для начала.

    Всего записей: 770 | Зарегистр. 20-09-2005 | Отправлено: 09:51 19-07-2007
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KocmonpaB
    я добавил результаты логов в пост выше... там режется сессия с 192.168.0.1, почему понять не могу, вроде правило создал... поэтому и думаю на ИСУ...
    а на счет усаревшего шампа это очень даже может быть, а какая задержка считается нормальной???
    Поробовал пингануть сервер времени, вот что получилось:

    Цитата:
    C:\>ping time.windows.com
     
    Обмен пакетами с time.windows.com [207.46.130.100] с 32 байт данных:
     
    Превышен интервал ожидания для запроса.
    Превышен интервал ожидания для запроса.
    Превышен интервал ожидания для запроса.
    Превышен интервал ожидания для запроса.
     
    Статистика Ping для 207.46.130.100:
        Пакетов: отправлено = 4, получено = 0, потеряно = 4
        (100% потерь)

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 11:13 19-07-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    У меня была похожая проблема, решил её тем что добавил порт NTP(TCP) 123, и ещё сделал правило для NTP(TCP) и NTP(UDP) разрешил анонимный выход в интернет

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 12:07 19-07-2007
    id83

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Людиии, выручти меня пожалуйста советом ! А то я уже так заморочился и начальство насидает, сил нет, все мысли кончелись.
    Ситуация: в нутри сети два сервера, один контроллер домена Win2k, другой терминальный win2003, все это прикрыто исой ISA2000EE установленной на server2k, на компах стоит клиентская часть от исы. Терминальным сервером пользуются все в нутри сети, все нормально, нужно чтоб пользовался удаленный офис. Следовательно решили его опубликовать, что было сделано:
     
    В Protocol Definitions создал протокол:
    inboundtcp: port number-3389
    protocol type-tcp
    direction-inbound
    в publishing:
    new rule:10.10.1.25 ip address of internal server
    81.x.x.x external ip address on isa server
    inboundtcp mapped server protocol
     
    Вроде ни чего не забыто, но.... эффекта нет
     
    проверял telnet_ом, порт 3389 вроде коннектится а если подключаться уже терминальным клиентом , то думает секунд тридцать, а потом пишет что удаленный рабочий стол отключон, и что не может подключиться...
     
    Что мне делать я не знаю..., как найти место затыка, ПОМОГИТЕ ОЧЕНЬ ПРОШУ !

    Всего записей: 259 | Зарегистр. 20-05-2003 | Отправлено: 15:03 19-07-2007
    zubastiy

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    id83
    публикуй с помощью мастера публикаций терминальный сервер
     
    Create New Server Publishing rule ->name rule -> ip терминального сервера ->protocol RDP - TServer --> редактируем закладку form вставляя ip диапазон (external) внешних адресо подключаемых клиентов.  
    порт используй не 3389 - отличный от этого ибо 3389 иса слушает во внутреннюю сеть
    ну и соответственно в удаленном офисе либо порт ридерект на проксе, либо в rdp соединении удаленных клиентов явно указывай порт на котором опубликован сервак
     
    вроде так

    Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 15:12 19-07-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    zubastiy
    все конечно так. тока слово прокси это лишнее, rdp через прокси не ходит ) так что либо у клиента писать порт либо если позволяет роутер порты мапить.
    id83
    второй вариант: vpn между офисами

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:37 19-07-2007
    id83

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Хм, ситуация назревает не очень хорошая я чувствую. Дело в том что наш офис хочет присоединиться к очень большой сети где все уже отлажено и долго и счастливо работает и делать какие-то лишние настройки они просто не будут, так как у них еще несколько терминальных соединений, плюс постоянно перемещающееся начальство с ноутами а это еще не ведомое кол-во адресов. Нужно решить проблему каким-то образом именно в нашем офисе, чтоб любой желающий зная имя и пароль мог зайти на терминалку. Если в исе 2000 это сделать не возможно, может следует ее заменить на другой продукт кто это может позволить ???
    Поверьте, если так все есть как вы мне описали, то гораздо легче мне просто заменить прокси на другой чем переписать умолчания в другом офисе.
    Иса 2004 может опубликовать терминалку по дефолту или тоже нет ? может на нее перейти ?

    Всего записей: 259 | Зарегистр. 20-05-2003 | Отправлено: 15:59 19-07-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    id83
    Как вариант: вначале делать VPN подключение к ISA, ну а затем, уже оказавшись во внутренней сети можно и подключиться к терминалу

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 16:38 19-07-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    id83
    тебе же сказали, винда слушает этот порт сама и иса тут не виновата, она не может опубликовать порт который занят. публикуй на другом порту например 3390, а те кто будет терминалится будут просто писать внешний_ип_исы:3390 и будут попадать на твой терминальный сервак. все ж элементарно и просто, не думаю что юзерам это будет мешать, когда не надо они по левым портам в инет ходят без проблем )

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:11 19-07-2007
    id83

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Это вот так чтоль ?
    http://support.microsoft.com/kb/187623/RU/
     
    Или все настройки по перенаправлению проводятся только в исе не затрагивая терминального сервера ?

    Всего записей: 259 | Зарегистр. 20-05-2003 | Отправлено: 22:57 19-07-2007 | Исправлено: id83, 23:00 19-07-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru