Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    invip
     
    ProxyInspector сильно косячит с подсчётом трафика, пользуй SQL запросы на прямую, так будет вернее.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 12:04 09-07-2010
    SergeyMark



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    И еще вопрос не по теме, сколько 1 комп может выкачать обновлений за месяц?

    Если юзера есть доступ в интернет, но нет админских прав на установку обновлений, качать может до бесконечности. Я из-за этого перекрыл юзерам доступ к серверам макромедия и адобе.

    Всего записей: 1336 | Зарегистр. 29-09-2004 | Отправлено: 12:07 09-07-2010
    invip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
    Я им пользуюсь не 1 год все в порядке и всегда сходится с расхождением небольшим по статистике провайдера...

    Всего записей: 44 | Зарегистр. 21-02-2006 | Отправлено: 13:40 09-07-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    invip
    а ты трафик по каким логам считал? если по файрвол то весь отпроксированный трафик будет светиться от исы, прокси трафик надо считать по прокси логам.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 11:45 12-07-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    invip
     

    Цитата:
    Я им пользуюсь не 1 год все в порядке  

     
    Я им то же пользуюсь и не один год, а так лет так 5 минимум... и расхождения всегда есть и будут, т.к. баги никто не отменял, а за это время ProxyInspector закрыл кучу багов в том числе и относящихся к неправильному подсчёту трафика, собственно вся история есть на оф. сайте.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 14:29 12-07-2010
    byhlym



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Возникли грабли с Исой 2006. Есть нестандартный конфиг домен 2003r2 + отдельно иса тоже в домене. На контроллере крутится стандартный сайт для подачи заявок на получение сертификата работающий через  ISS 6 только по проколу https на 443 порту режим проверки подлинности "краткая проверка для серверов доменов windows" -> область указан локальный домен в безопасных подключениях сгенерирован сертификат для сайта. На исе рулесы внутри локалки разрешено все, инет - все протоколы из вкладки веб  + создано правило для публикации сайта с конфигом: откуда->везде, куда ->ip контроллера + название веб узла «sertificate.bank» , трафик ->HTTPS, создан прослушиватель с конфигом: [сети->внутреняя+лк, подключения -галка напротив подключения ssl порт 443, сертификаты сгенирован сертификат на имя «sertificate.bank» и он выбран как единый, проверка подлинности->проверка подлинности ssl-сертификат клиента в дополнительно ->список довер. серт. выбран пункт ->принимать любые сер-ты, во вкладке настройка проверка подлинности - выбран пункт "требовать проверку у всех пол-ей" (кстати может кто в курсе как включить  - домен проверки подлинности так как он неактивен)], внешнне имя ->запросы к следующим веб узлам добавлен "sertificate.bank", пути -/*, использование моста ->веб-сервер-порт 443,(кто знает как сделать сертификат который бы появился в пункте использовать сер-т для проверки подлинности SSL на веб сервере - так как серт на сам сайт есть в доверенных указан серт контроллера, а это что за приблуда для чего его генерить ) пользователи - просшедшие проверку, делегирование ->без, но клиент может ,преобразование ссылок ->стоит галка применить(рапорт сгенерированый браузером:{ Внешнее имя:  sertificate.bank
     
    Исходный URL-адрес Преобразованный URL-адрес Сведения о сопоставлении Один веб-прослушиватель Общий DNS-суффикс Имя массива  
    http://sertificate.bank:80 https://sertificate.bank Определенное правилом: sertificate.bank        
    http://sertificate.bank https://sertificate.bank Определенное правилом: sertificate.bank        
    https://sertificate.bank:443 https://sertificate.bank Определенное правилом: sertificate.bank        
    https://sertificate.bank https://sertificate.bank Определенное правилом: sertificate.bank  }
     
    На клиентах стоит wfc.  
     
    Главный прикол инет получается от линуха а именно squid/2.6.STABLE20+ICAP  в веб цепочке в действиях указан перенапрвлять на высше указаный сервер тоесть проксю которая требует авторизацию обычную - все данные введены;(на проксе есть фича типа логин привязан к ip), резервный маршрут -напрямую в нет с возможностью делегирования , во вкладке  исп-ие моста -перенапрвлять ssl запросы как ssl, http как http.
     
    Собственно трабл: доступа к линуху нет - чтоб править его конфиг, доступа к сайту нет при включенном прокси исы ерор:
     ОШИБКА
    Запрошенный URL не может быть доставлен
     
    --------------------------------------------------------------------------------
     
    Во время доставки URL:
    sertificate.bank:443  
     
    Произошла следующая ошибка:  
     
    Невозможно определить IP адрес узла  
    Сервер адресов ответил:  
     
    DNS Domain '
     
    Были попытки указать сайт в файле хост, добавить в исключения браузеру,  добавить через proxycfg:
     
    Настройка текущих параметров прокси WinHTTP:
      HKEY_LOCAL_MACHINE\
        SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\
          WinHttpSettings :
     
        Прокси-сервер:  192.168.232.209 -(иса)
        Список обхода   :  [sertificate.bank]
     
    Доступа нет ни из своего внутренего диапазона ip а именно 192.168.232.0/24 + с компов которые в домене, но есть доступ с компов которые не в домене которые исп-т проксю линуха но в исключених добавлен этот сайт + указан доп. днс а именно контроллера, основной -для других целей  в файле хост записи нет. Если на тазиках домена убрать проксю сайт работает во всех сетях так как настроен в днс.
     
    Есть идея но пока не реализована стоит ли ее воплащать в жизнь, а именно поднять еще одну ису с тем же конфигом но в браузере указать в параметрах прокси сервера для secure - адресс второй исы. Необходимо чтоб был инет от прокси с исой 1 + работал сайт. Задам ламерский вопрос где рыть, куда копать или где мои грабли?
     
    P.S. при отправке поста у вас выкотилось /home2/forum/forum.ru-board.com/data/boardstats.cgi did not return a true value at /home2/forum/forum.ru-board.com/post.cgi lin
    For help, please send mail to the webmaster (root@host1), giving this error message and the time and date of the error.

    Всего записей: 6 | Зарегистр. 16-02-2010 | Отправлено: 13:36 14-07-2010 | Исправлено: byhlym, 15:58 14-07-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    byhlym
    ничего из этого бреда не понял )

    Цитата:
    прослушиватель с конфигом: [сети->внутреняя+лк

    зачем ты публикуешь сервер для внутренней сети? обычно публикация нужна чтобы сделать ресурс доступным для внешней

    Цитата:
     проверка подлинности->проверка подлинности ssl-сертификат клиента  


    Цитата:
    кстати может кто в курсе как включить  - домен проверки подлинности  

    для твоего метода проверки пользователей домен не включается ибо не нужен. домен пишется только для http и form

    Цитата:
    кто знает как сделать сертификат который бы появился в пункте использовать сер-т для проверки подлинности SSL на веб сервере  

    это нужно только когда твой веб сервер требует сертификат клиента, тогда для исы надо выпускать сертификат которому веб сервер будет доверять.
    по всему остальному непонятно чего ты хочешь добиться. если сайт внутри то внутренние пользователи должны на него ходить напрмяую, и иса тут не при делах.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 11:07 15-07-2010
    Kacblm



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Господа помогите в решении задачи:
     
    Поставили цель посмотреть логи одного человека, куда и когда он заходил в интернет. Не подскажите куда нажимать ? Я просто с ISA не работал, а того кто знает сейчас нема. Очень нужно, выручайте. ISA у нас 2006.

    Всего записей: 263 | Зарегистр. 29-03-2009 | Отправлено: 11:12 15-07-2010
    byhlym



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    зачем ты публикуешь сервер для внутренней сети? обычно публикация нужна чтобы сделать ресурс доступным для внешней  
     

    Для меня внешняя сеть это автономные адресса с диапзона 192.168.0.0-192.168.255.255, кроме 192.168.232.0/24
     

    Цитата:
    если сайт внутри то внутренние пользователи должны на него ходить напрмяую, и иса тут не при делах.

     
    Я сам удивляюсь почему не ходят, повторюсь в браузерах у клиентов которые в домене включен прокси исы которая перенаправляет весь трафик на проксю линуха. Необходимо сделать желательно настройками только исы чтоб они попадали на сайт желательно через один браузер а именно IE. Трабл в том что при переходе на сайт у них выпадает сообщение:  
     
    ОШИБКА  
    Запрошенный URL не может быть доставлен  
     
    --------------------------------------------------------------------------------  
     
    Во время доставки URL:  
    sertificate.bank:443  
     
    Произошла следующая ошибка:  
     
    Невозможно определить IP адрес узла  
    Сервер адресов ответил:  
     
    DNS Domain '  
     
    то есть не  срабатывает перехват запроса а именно прослушиватель косячит я так думаю,  и странно что не срабатывает исключение в браузере. Так как сообщ-ие это от линуховой прокси, по-этому я и думаю поднять вторую ису но уже без перенаправления трафика на линух чтоб прописать ее как secure proxy. Вход на сайт должен контролироватся исой а не web-сервером по-этому обычный вход не используется.
     

    Цитата:
    hardhearted
    - спс за объяснение по сертификатам
     
     
       
     
     
     
     

    Всего записей: 6 | Зарегистр. 16-02-2010 | Отправлено: 12:48 15-07-2010 | Исправлено: byhlym, 13:17 15-07-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Kacblm
    идешь в monitoring - logging и справа смотришь настройки логов, если нужны сайты то тебе интересны proxy logs
    из настроек узнаешь куда и как складываются логи
    дальше в зависимости от типа
    если текстовик то можешь глазами смотреть текстовый файл, либо анализировать его левыми тулзами, например когда мне надо было посмтотреть что то особо, чт ов стандартных анализоторах не видно, то я юзал микрософтовский logparser
    если sql то похожиме методы: левые аналайзеры (под скуль их меньше) либо своим запросом select...

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:26 15-07-2010
    John_Doe_72

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Хочу устранить давнее неудобство. От момента загрузки Windows 2008 до запуска служб Forefront TMG проходит примерно 6 минут. В это время почти постоянно горит светодиод HDD.
    За минуту до запуска тех самых служб, в журнале событий приложений есть событие:
    "Cчетчики производительности для службы WmiApRpl (WmiApRpl) успешно загружены. Данные записи в секции данных содержат новые значения индексов, назначенные этой службе."
    Не это ли событие занимает такое количество времени?
    Что можно сделать? Подскажите, пожалуйста.
    Памяти на сервере - 2Гб, процессор - двухъядерный Атлон.

    Всего записей: 188 | Зарегистр. 23-07-2005 | Отправлено: 00:42 16-07-2010 | Исправлено: John_Doe_72, 13:16 16-07-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    John_Doe_72
     
    Ну уж это к TMG всяко отношения не имеет.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 10:25 16-07-2010
    PRiM



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Сегодня после перезагрузки опять слетели PPTP порты.
     
    Вообщем надоело мне с Исой бодаться, включил L2TP порты с предварительным ключом, т.к. сертификатов пока нет.
     
    Подробнее:
     
    На исе!
     
    Управление ISA сервер -> Виртуальные частные сети -> 3. Проверить свойства VPN - ставим галочку Разрешить протокол L2TP/IPSec.
     
    3. Конфигурация удаленного доступа -> Проверка подлинности - ставим галочку Предварительный и вводим ключ.
     
    Применяем все изменения. L2TP порты в RAS-е должны появится.
     
    На клиенте!
     
    Заходим в свойства созданного VPN-соединения -> Сеть - тип VPN выбираем L2TP IPSec VPN -> Безопасность - Параметры IPsec -ставим галочку и вводим ключ.
     
    Жмем ок.
     
    Все.


    ----------
    Чтобы дойти до цели, надо идти!

    Всего записей: 2252 | Зарегистр. 28-03-2003 | Отправлено: 14:12 16-07-2010
    PRiM



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Это просто издевательство...
    VPN через L2TP проработал до первой перезагрузки... Теперь соединять просто не хочет...
    Зато PPTP порты опять появились.

    ----------
    Чтобы дойти до цели, надо идти!

    Всего записей: 2252 | Зарегистр. 28-03-2003 | Отправлено: 13:20 19-07-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    PRiM
     
    Логи, то что говорят!?

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 14:20 19-07-2010
    AQAQ



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    подскажите пожалуйста,как зарубить торрент через ИСУ 2006.
    Небольшая сеть на 30 машин, сервер 2003 с исой.
    стоит задача порубить всяких фейсбуков онлайн игр и пр торрентов, штобы интерент задышал.
    Всем спасиб,кто откликнется, просто только сел за сабж, опыта мало, советы бесценны.
    Ps с сайтами разобрался,  торрент не нашел пока
    Подробнее...

    Всего записей: 790 | Зарегистр. 16-01-2005 | Отправлено: 19:17 19-07-2010 | Исправлено: AQAQ, 20:38 19-07-2010
    PRiM



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    anton04
    Вам которые логи показать?
    Иса соединения пропускает, все нормально.
    Я IPsec монитор врубил, там отображается соединение, но согласовать по ходу не может.


    ----------
    Чтобы дойти до цели, надо идти!

    Всего записей: 2252 | Зарегистр. 28-03-2003 | Отправлено: 13:28 21-07-2010
    John_Doe_72

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04

    Цитата:
    John_Doe_72  
    Ну уж это к TMG всяко отношения не имеет

     
    Не прав, однако. Файлов логов TMG накопилось больше 20 Гигов...
     

    Всего записей: 188 | Зарегистр. 23-07-2005 | Отправлено: 14:31 21-07-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AQAQ
     
    Торенты можно рубить или с помощью запрета запуска программ (GPO) или с помощью шейпера трафика, т.е. ограничивать трафик (в исе встроенного нет, поэтому только сторонние дополнения)...
     
    PRiM
     

    Цитата:
    Вам которые логи показать?

     
    Мне нужны логи которые отображают момент когда не хочет соединятся VPN по L2TP или PPTP.
     
    John_Doe_72
     

    Цитата:
    Не прав, однако. Файлов логов TMG накопилось больше 20 Гигов...

     
    В чём не прав!? Что у Вас логов накопилось 20 гигов!? ну так иса, то тут причём!? Она пишет всё что ей сказано... Или в том что у Вас производительность сервера от этих 20 гигов логов падает в никуда!? Ну так это то же не имеет отношение к исе... Есть такая простая вещь как оптимизация...

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 11:51 22-07-2010
    Fannat



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите программу для ограничения скорости для пользователей на TMG 2010.

    Всего записей: 269 | Зарегистр. 25-11-2005 | Отправлено: 16:47 22-07-2010
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru