Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    temio



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть ли что-нибудь для TMG типа bandwidth splitter, только лимит делался не по пользователям/группам, а по типу траффика?

    Всего записей: 163 | Зарегистр. 27-09-2009 | Отправлено: 13:41 02-04-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    temio
     

    Цитата:
    а по типу траффика?

     
    Пока такого не встречал, в BS обещали что-то подобное сделать, но особо они торопится не любят...

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 15:53 02-04-2010
    Dreamer652207



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    --
    UPD. Простите не проснулся, виноват. Все нашел тут. Буду копать.
    --
     
    Господа, вот такой вопрос:
    Есть сервер с TMG.
    В конторе интернет раздается через vpn соединение с провайдером.
    Задумка следующая: в качестве внутреннего интерфейса указать сетевую карту смотрящую в офис, а в качестве внешнего - vpn соединение. Ни одного мануала по схожим вопросам я не нашел, единственно упоминается некий Hork Mode режим.
    Подскажите куда копать?
     

    Всего записей: 36 | Зарегистр. 25-08-2006 | Отправлено: 10:33 05-04-2010 | Исправлено: Dreamer652207, 10:38 05-04-2010
    fedor1



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Имеется ISA 2006 EE SP1 (Windows 2003 Serv SP2 R2)  
    Раб. станция Windows XP SP3  
    Клиент FWC.  
     
    Есть правило, где разрешены протоколы HTTP, FTP, HTTPS. Но ISA не пусткает по протоколу HTTPS (блокирует)  
     
    лог.  
     
    Исходный IP-адрес клиента Агент клиента Прошедший проверку клиент Служба Отсылающий сервер Имя узла назначения Транспорт HTTP-метод MIME-тип Источник объекта Исходный прокси Прокси назначения Двунаправленный Имя узла клиента Сведения о фильтре Сетевой интерфейс Заголовок Raw IP Необработанные полезные данные Время записи (GMT) Порт источника Время обработки Отправлено байт Получено байт Данные кэширования Сведения об ошибке Сервер проверки подлинности Время записи IP-адрес клиента IP-адрес назначения Порт назначения Действие Используемый протокол Правило Код результата Код состояния HTTP Имя пользователя клиента Исходная сеть Сеть назначения URL-адрес Имя сервера Тип записи журнала  
    192.168.1.14 IEXPLORE.EXE:3:5.1 - TCP - - - 29.03.2010 10:14:34 3552 0 0 0 0x0 0x0 - 29.03.2010 16:14:34 192.168.1.14 81.176.70.71 443 Отклоненное соединение HTTPS [Enterprise] Правило по умолчанию 0x800733f5 WSA_RWS_ERROR_ACCESS_DENIED NameDomain\User Внутренняя Внешняя - ISA Межсетевой экран  
     
     
     
    а если пропустить через Имитатор трафика, то:  
     
    Запрещенный трафик  
    - не удалось разрешить имя целевого узла (URL-адрес)  
    Имя правила: HTTP,HTTPS,FTP  
    Порядок правил: 6  
     
    Дополнительные сведения  
    Из: Внутренняя  
    В: Внешняя  
    Имя сетевого правила: Доступ к Интернету  
    Отношения сетей: NAT  
    Протокол: HTTPS  
    Фильтр приложения правила:
     
     
     
    Вроде разобрался почему идет блокировка, в этом правиле указан метод POST, поэтому протокол HTTPS блокируется, сделал отдельное правило для HTTPS внутр -> внеш. вроде все заработало, но метод POST не работает для протокола HTTPS и соответственно почта на mail.ru работает, подскажите как создать правило для HTTPS, чтоб не указывать Сеть "Внешняя" , а только избранные адреса, делал через набор доменных имен не работает.

    Всего записей: 59 | Зарегистр. 07-07-2006 | Отправлено: 14:31 05-04-2010
    kavich

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Люди помогите, вопрос в том стоит Isa 2006 Enterprise решили перейти на TMG 2010 Enterprise Russian. Все поставили супер, но перегрузить через экспорт импорт правила не получаеться, ругаеться. Делаем импорт в TMG он сообщает что файлик будет обнвлен до TMG 2010 потом вводим пароль и все вылетает ошибка - типа не верный пароль. Может кто сталкивался? Парорль верный потому как уже 20 раз пробовали делать экспорт импорт. Заранеек спасибо.

    Всего записей: 241 | Зарегистр. 30-06-2006 | Отправлено: 21:22 08-04-2010
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    у кого нибудь работает на ISA2006 одновременно gfi webmonitor и trafficfilter pro?
     
    у trafficfilter доступ к статистике был через http://traffic.isa после установки webmonitor доступ пропал, при этом доступ к самому webmonitor через  http://monitor.isa есть.

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 14:27 09-04-2010
    Vxd2000



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Поставил TMG.
    Почему после добавления / изменения Firewall правила доступа, где исходная "сеть" LocalHost, нажимаешь применить, но оно не действует до перезагрузки службы TMG Firewall ?
    За исключением, пожалуй Enable / Disable уже готового правила, то есть в нем кроме Enable / Disable ничего не меняется.
     
    И, насколько правильно с точки зрения безопасности, что системные политики открывают по умолчанию LocalHost->All Networks по http(s) протоколам ?
     

    Всего записей: 1121 | Зарегистр. 14-11-2002 | Отправлено: 04:30 12-04-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Valery12
    ты проверь на какие порты вся это левота вешает свои тупые вебинтерфейсы, наверняка просто занимают один порт и поделить не могут
     
    Vxd2000

    Цитата:
    И, насколько правильно с точки зрения безопасности, что системные политики открывают по умолчанию LocalHost->All Networks по http(s) протоколам ?

    по умолчанию в исе это правило было выключено, включалось само для некоторых настроек, например для загрузки сертификатов при настройке https bridge или для connectivity verifiers

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:15 12-04-2010 | Исправлено: hardhearted, 10:27 12-04-2010
    fufell



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Привет всем!
    Вопрос такой: есть два isa server 2006, в одном массиве в домене 2003, каждый выходит через свой линк на своего провайдера. Сейчас почти все ходят через ISA1 (пров1), через ISA2 (пров2) ходит несколько юзеров. Как в случае отключения ISA1 (пров1) быстро (скриптом?) переключить всех на ISA2 ?
     
    Добавлено:
    Почти у всех IE 7-8. Но есть Firefox.  
     
    Добавлено:
    Почти у всех IE 7-8. Но есть Firefox.

    Всего записей: 50 | Зарегистр. 30-01-2007 | Отправлено: 10:17 12-04-2010
    FL0od13



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    fufell
    Посмотрите, как я поступил в похожей ситуации: http://isaserver.ru/forums/thread/28607.aspx
    Т.е. попробуйте "вынести" wpad.dat в другое место (я вообще его вынес на DFS-ную шару), чтобы ISA его сама не правила. И правьте его сами, когда нужно.
    Я добился того, что пользователь не замечает (максимум 1 минута) перезагрузки одной из нод. NLB изнутри, NLB снаружи + BGP - получаем решение с минимальным количеством точек отказа.

    ----------
    Синхронизация контактов между доменами AD (Exchange). Самописная утиль. Тестирование...

    Всего записей: 694 | Зарегистр. 04-03-2007 | Отправлено: 10:48 12-04-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    fufell
    в кластер их
    две исы без кластера - деньги на ветер

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:50 12-04-2010
    borisdenis



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Ребят подскажите, есть иса 2006, с ней все нормально. Есть желание перейти на Forefront Threat Management Gateway TMG. Но на 64 битной машинке крутится яффиловская база. Если на эту же машинку поставить Forefront не будет ли он делать пакости (например рубить соединения и т.п.) Базу перенести нельзя, другой машинки (64 битной) нет.

    Всего записей: 784 | Зарегистр. 15-04-2006 | Отправлено: 12:41 12-04-2010
    eldo

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго времени суток.
    Такой вопрос:
    есть ForeFront TMG. на нем 2 сетевухи:
    сеть1 10.10.10.2/24 - внутренняя
    сеть2  - внешняя
    91.х.х.2
    91.х.х.3
     
    внутрення смотрит на интерфейс маршрутизатора циско 10.10.10.1, который маршрутизирует на ForeFront пакеты из сетей 10.10.20.0/24, 10.10.30.0/24.
    Эти сети обозначены как локальные сети на ForeFront.
     
    Задача в том, чтобы ForeFront выкидывал пакеты из сети 10.10.20.0/24 в один внешний айпи, а из второй сети - в другой.
    Можно ли такое реализовать и какие должны быть настройки на ForeFront. Как объяснить ForeFront, что пакеты из локальных сетей 10.10.20.0/24, 10.10.30.0/24 которые приходят через циску не являются поддельными адресами?

    Всего записей: 20 | Зарегистр. 25-04-2006 | Отправлено: 13:21 12-04-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    borisdenis
     

    Цитата:
    Но на 64 битной машинке крутится яффиловская база. Если на эту же машинку поставить Forefront не будет ли он делать пакости (например рубить соединения и т.п.)

     
    Всё зависит от настроек TMG, т.к. слишком большое количество запросов к TMG она может интерпретировать как flood.
     
    eldo
     

    Цитата:
    Задача в том, чтобы ForeFront выкидывал пакеты из сети 10.10.20.0/24 в один внешний айпи, а из второй сети - в другой.

     
    TMG не маршрутизатор, маршрутизацией занимается windows.
     

    Цитата:
    Как объяснить ForeFront, что пакеты из локальных сетей 10.10.20.0/24, 10.10.30.0/24 которые приходят через циску не являются поддельными адресами?

     
    А для решения этого вопроса настраивай киску по нормальному, от исы тут ничего не зависит.
     
    P.S. И вообще почему бы Вам не поставить киску перед исой, а не за, да и воткнуть в ису ещё одну сетевуху и тогда будет всё по человечески...

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 13:32 12-04-2010 | Исправлено: anton04, 13:33 12-04-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    borisdenis
    странные вопросы, это скорее в форум этой левой неизвестной базы
    иса как и тмг закрывает то что настроишь
    а вообще нормальные люди сетевой фаер с продакш базами не ставят на один сервак
     
    eldo

    Цитата:
    Задача в том, чтобы ForeFront выкидывал пакеты из сети 10.10.20.0/24 в один внешний айпи, а из второй сети - в другой.  

    посмотри в advanced nat, но думаю там такого нет, иса не для этого создавалась

    Цитата:
     Как объяснить ForeFront, что пакеты из локальных сетей 10.10.20.0/24, 10.10.30.0/24 которые приходят через циску не являются поддельными адресами?

    это банальный и древний вопрос, со времен появления 2004ой исы это спрашивают везде каждый месяц - все сети приходящие на ису через один интерфейс должны быть в одном network, в твоем случае в internal. ну и маршруты через циску надо написать в винде

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:36 12-04-2010
    fufell



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    FL0od13
    Спасибо, интересно, посмотрю повнимательнее!  
     
    hardhearted
    Кластер, оно понятие растяжимое! NLB ?
     

    Всего записей: 50 | Зарегистр. 30-01-2007 | Отправлено: 13:59 12-04-2010
    borisdenis



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
     
    )) эх... это ведь нормальные)) Потестить хочется а железа нету) Спасибо всем.

    Всего записей: 784 | Зарегистр. 15-04-2006 | Отправлено: 14:04 12-04-2010
    eldo

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
    TMG как раз маршрутизатор. он всю маршрутизацию вроде на себя берет.
    киску за исой не получится, надо перед )
     
    hardhearted
    то есть вариант только один - поднимать локальные айпишники на локальном интерфейсе, и по-другому не работает? никаких трюков в настройке TMG нету? (

    Всего записей: 20 | Зарегистр. 25-04-2006 | Отправлено: 14:15 12-04-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    fufell
    у исы разве много видов кластеров?
     
    eldo

    Цитата:
    TMG как раз маршрутизатор. он всю маршрутизацию вроде на себя берет.  

    тмг ничего не маршрутизирует, у него есть пара плагинчиков примочек, но весь роутинг через винду

    Цитата:
    то есть вариант только один - поднимать локальные айпишники на локальном интерфейсе

    вообще не понял о чем ты. чтобы иса не ругалась на spoofing надо все подсетки вписывать в нетворки корректно и маршруты писать правильно

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:31 12-04-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    eldo
     

    Цитата:
    киску за исой не получится, надо перед )

     
    Не понял!? Я как раз об этом и говорил. нарисуйте схему где у вас что да как. А то так всех в заблуждение вводите.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 15:33 12-04-2010
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru