Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dedmad
    вопрос к исе отношения не имеет. на клиенте в свойствах подключения сними галку про default gateway... она по умолчанию стоит когда новое подключение создаешь

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:33 29-01-2010
    sheisapryl



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Проблема в следующем, ни с того ни с сего ISA Server 2006 стал выдавать впн клиентам которые на него коннектяться непонятные ай пи адреса. В сети есть ещё один ISA 2006 и он работает нормально , до этого проблем не возникало.  
     
     Сервак подрубается к инету через PPPOE-соединение, в локалке поднят AD. Авторизация VPN-клиентов проходит через AD.

    Всего записей: 355 | Зарегистр. 21-05-2008 | Отправлено: 18:15 29-01-2010
    HmH



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    yakostik
     

    Цитата:
    и еще на DC у меня есть IIS без сайта просто нужен http каталог воти поставили он может мешать как то??

     
    Проверь на каких интерфейсах поднимается твой IIS, при замене сетевки он может подниматься на всех интерфейсах и занимать 80 порт прослушивателя, в итоге IIS работать будет, а правило публикации нет

    Всего записей: 292 | Зарегистр. 05-06-2004 | Отправлено: 13:21 31-01-2010 | Исправлено: HmH, 13:22 31-01-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    HmH

    Цитата:
    Проверь на каких интерфейсах поднимается твой IIS, при замене сетевки он может подниматься на всех интерфейсах и занимать 80 порт прослушивателя

    а разве у него где то написано что iis у него поднят на исе?
     
    sheisapryl
    а настройки на исе посмотреть религия не позволяет? кто такие "непонятные ип адреса"? ты хоть напиши, может они только для тебя непонятные, а для исы вполне понятные

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:55 31-01-2010
    JekaRus

    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    У меня через ИСУ идет обращение в внутреннему веб серверу. На веб сервере стоит галочка записывать в лог IP адреса клиентов. Проблема в том, что в качестве IP адреса в лог пишется IP ISA сервера. Как настроить чтоб писались IP с которых происходит вход?

    Всего записей: 1046 | Зарегистр. 10-08-2005 | Отправлено: 14:48 01-02-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    JekaRus
    каждый раз одно и то же - в правиле публикации переключатель поставь в положение from original client.
    ps хоть бы смотрели что на вкладках правила написано когда его создают

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:08 01-02-2010
    dedmad

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Внутренняя сеть 192.168.0.0/24 в которой развернут контроллер домена AD и установлен ISA 2006 Standard. К ISA подключены сети 192.168.1.0/24 через отдельную сетевую карту и 192.168.2.0/24 через IPSec VPN
     
    В правилах ИСЫ разрешен любой трафик между этими сетями, но почему-то компьютеры, подключенные к сетям, отличным от 192.168.0.0/24 теряют связь с контроллером домена, даже если они изначально настраивались и нормально работали во внутренней сети.
     
    При этом в логах компьютеров пишется примерно следующее
     
    Тип события:    Ошибка
    Источник события:    Userenv
    Категория события:    Отсутствует
    Код события:    1006
    Дата:        ХХ.ХХ.ХХХХ
    Время:        ХХ:ХХ:ХХ
    Пользователь:        ХХХ\ххх
    Компьютер:    ХХХ
    Описание:
    Не удалось выполнить привязку к домену ххх.хх. (Неправильные учетные данные). Обработка групповой политики прекращена.  
     
    Тип события:    Ошибка
    Источник события:    Userenv
    Категория события:    Отсутствует
    Код события:    1030
    Дата:        ХХ.ХХ.ХХХХ
    Время:        ХХ:ХХ:ХХ
    Пользователь:        ХХХ\ххх
    Компьютер:    ХХХ
    Описание:
    Не удалось запросить данный список объектов групповой политики. Сообщение, описывающее причину, уже было помещено в журнал обработчиком политики.

     
    На самой ИСЕ появляются события типа
     
    Отклоненное соединение COMP 03.02.2010 0:13:46  
    Тип журнала: Служба межсетевого экрана  
    Состояние:  
    Правило:  
    Источник: IPSec (192.168.1.5)  
    Назначение: Внутренняя (net.ru 192.168.0.2)  
    Протокол: Нераспознанные IP-данные (TCP:0)  
    Пользователь:  
     Дополнительные сведения  
    Number of bytes sent: 0 Кол. байт получено: 0
    Processing time: 0 ms Original Client IP: 192.168.1.5
    Client agent:

     
    Причем они появляются видимо в тот момент, когда клиентская машина пытается прописаться в домене AD
     
    Пинги между сетями ходят нормально. Сервисы различные тоже отрабатывают.
    Как подружить ИСУ и контроллер AD?

    Всего записей: 100 | Зарегистр. 24-02-2008 | Отправлено: 23:22 02-02-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dedmad
     

    Цитата:
    Как подружить ИСУ и контроллер AD?

     
    Если иса в домене она уже подружена с AD
     
    Иса это брандмауэр, её дело только пересылать пакеты исходя из сделанных правил. Что у тебя там за кавардак х.з. см. нужно логи исы, логи локальных компов к исе отношения не имеют!

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 12:31 03-02-2010
    dedmad

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04

    Цитата:
    Что у тебя там за кавардак х.з. см. нужно логи исы

     
    Нет никакого кавардака. 3 сети, правило разрешать любой трафик между этими сетями.
     
    Порекомендовали решение:
    Microsoft Internet Security and Acceleration Server 2006  
    SRSP1_H_EnforceRPCAD  
    To disable strict RPC compliance for the Active Directory configuration group  
    1.     In the console tree of ISA Server Management, click Firewall Policy.  
    2.     On the Tasks tab, click Edit System Policy.  
    3.     In Configuration Groups, select the Active Directory configuration group.  
    4.     On the General tab, clear the Enforce strict RPC compliance check box.

    но оно тоже не помогло.
     
    Пакеты ходят нормально (PING, TRACERT), но не все. Часть пакетов ISA отбрасывает, как "Нераспознанные IP-данные", в результате удаленные машины не находят контроллер AD и не работают с групповыми политиками, скриптами и т.д.

    Всего записей: 100 | Зарегистр. 24-02-2008 | Отправлено: 15:31 03-02-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dedmad
     
    Ещё раз для непонятливых, см. логи ISA Server`а, все телепаты в отпуске!
    Если не можете разобраться с логами, то выложите часть логов сюда, в противном случае это тоже самое что искать в чёрной комнате чёрную кошку, особенно когда её там нет.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 15:34 03-02-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dedmad
    сними эту галку в правилах для трафика между сетками. системные правила относятся только к исе, а у нее с контроллеров все ок
    ты после этого решения ису рестартил?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:07 04-02-2010
    aak1980



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здрасьте!
     
    Имеется железный роутер за которым стоит isa server, возникла надобность коннектица к vpn серверу встроенному в иса. Какие порты нужно мапить на железном роутере чтобы внешние клиенты смогли приконнектица к vpn серверу в  isa?

    Всего записей: 52 | Зарегистр. 24-11-2006 | Отправлено: 14:08 10-02-2010 | Исправлено: aak1980, 14:10 10-02-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    aak1980
    а по какому протоколу ты собираешься vpn то делать?
    для pptp хватает tcp 1723
    ps: сам вопрос к исе отношения не имеет, потому как впн это стандартная технология общая для всех, и спрашивать надо в разделе про твою железяку

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:40 10-02-2010
    aak1980



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    так я по впн коннектицо хочу не к железке а к иса, поэтому на железке порт замапить на иса нужно

    Всего записей: 52 | Зарегистр. 24-11-2006 | Отправлено: 21:14 10-02-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    aak1980
    ну вопрос то не по настройке исы
    к тому же впн к исе отношения не имеет вообще, там весь впн на виндовом rras, у исы впн нет поэтому и порты пробрасывать надо те которые стандартны для нужного тебе протокола.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 21:20 10-02-2010
    aak1980



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    к тому же впн к исе отношения не имеет вообще, там весь впн на виндовом rras
     
    иди спи
     

    Всего записей: 52 | Зарегистр. 24-11-2006 | Отправлено: 22:02 10-02-2010 | Исправлено: aak1980, 09:56 11-02-2010
    slivka83

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день.
     
    Такой вопрос...
    Есть у нас внутренняя web-система (CRM). И есть ISA (какой версии к сожалению не знаю). Юзверм необходимо извне (из инета) подключатся к этой web-системе. Но тут возникает такая проблема. При вводе URL запрашивается логин и пароль (стандартная виндовая форма). После ввода логина/пароля и нажатия Ок, тут же появляется новая форма ввода логина и пароля. И так много раз... штук 10 примрно... потом система загружается, но не полностью (на некоторых ее участакх (экрана) выводится - 401 не авторизовано).
     
    Порывшись в инете нашел инфу по моему вопросу:

    Цитата:
    В ISA есть настройка "Передавать аутентификацию при каждом запросе". По крайней мере в 2007. Мы намучались с этим, когда разворачивали CRM в IFD режиме для онлайнового хостинга, пока не нашли эту настройку. В 2004 я сколько не бился эту настройку не нашел. Проблема в том, что ИСА передает credentails не с каждым запросом, а CRM требует их с каждым запросом. Соответственно та часть запросов, которые приходят без credentials посылаются в пень и выдается повторная аутентификация.

     
    Можно как-нибудь побороть данную проблему (передовать credentials с каждым запросом) в 2004 ISA?

    Всего записей: 22 | Зарегистр. 30-06-2008 | Отправлено: 12:11 11-02-2010
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    для pptp хватает tcp 1723  

    забыли про GRE (протокол № 47)

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 12:27 11-02-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Valery12
    я в курсе про гре, но на цисках например ничего не надо было пробрасывать кроме 1723

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 22:54 11-02-2010
    invip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Нужна помощь по работе VPN Site-To-Site, есть кто-то кто разбирается?
     

    Всего записей: 44 | Зарегистр. 21-02-2006 | Отправлено: 15:02 12-02-2010 | Исправлено: invip, 15:07 12-02-2010
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru