Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    AXVill



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Такой вопрос, риторический.
    <sorry>Простите, если подобный вопрос обсуждается во всех частях этой темы, буквально через страницу, но я не представляю, что скормить поисковой строке.</sorry>
    Суть такова:
      ISA 2006
    • Локалка: 192.168.0.0/24 DHCP
    • ISA VPN: 10.0.0.0/24 Пул статических адресов

    На клиенте настраиваем подключение (PPTP), но отключаем "Использовать шлюз в удаленной сети".
    Подключаемся.
    Диву даемся, почему не пингуется адрес 192.168.0.2 (рабочая станция в удаленной сети).
      ИМХО, есть три варианта:
    1. Все же использовать шлюз в удаленной сети. (На сервере с маршрутизацией все ОК)
    2. Прописывать статические маршруты на клиенте. (Но, таки, каждый раз адрес интерфейса меняется, не удобно)
    3. Убрать статический пул и использовать DHCP. (При поверхностном осмотре не наблюдаю изъянов в этой идее)

    Но меня убеждают, что можно заставить ИСУ, при подключении клиента, прописывать на клиенте маршрут из сети 10.0.0.0 в сеть 192.168.0.0 динамически. И не могут объяснить где это видели либо настроить сами.
    Отсюда вопрос: возможно ли это?
    Если да, то как? Где это настраивается?
     

    Всего записей: 320 | Зарегистр. 22-09-2005 | Отправлено: 12:37 03-02-2011 | Исправлено: AXVill, 13:39 03-02-2011
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AXVill

    Цитата:
    Диву даемся, почему не пингуется адрес 192.168.0.2

    все нормально, нет маршрута (достаточно набрать route print на клиенте)
    1) как вариант, но многие не хотят чтобы весь инет трафик клиента шел через ису, хотя старик шиндер наоборот это рекомендует: типа раз клиент подцепился к сетке то у него не должно быть некотролируемых доступов к другим сетям, откуда может придти опасность
    2) это не очень удобно, лучше это делать автоматом используя cmak для создания подключений
    3) тоже вариант, если подсетка одна и внутренней маршрутизации нет, хотя удобнее выделить пул клиентам просто из того же диапазона что и локалка (вырезав его из internal)
     

    Цитата:
    Но меня убеждают, что можно заставить ИСУ, при подключении клиента, прописывать на клиенте маршрут  

    полный гон, иса никому ничего не прописывает :0 это релизуется скриптами в cmak (иса тут не причем), либо слышал вариант про реализацию впн через rras с получением адреса с другого скопа дхцп через релей, а в дхцп можно задавать статические маршруты. с исой это не прокатит потому что она клиенту из дхцп не все параметры отдает

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 20:47 03-02-2011
    AXVill



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Спасибо, мнение специалиста со стороны окончательно убедило меня, что не тронулся еще я умом.

    Всего записей: 320 | Зарегистр. 22-09-2005 | Отправлено: 10:05 04-02-2011
    marsikol

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    День добрый
     
    может плохо искал но такая проблемма  
     
    ISA 2006 установленный на 2003 сервер, работает РОВНО сутки с момента инсталяции, потом намертво закрывает внешний интерфейс, помогает только переустановка Isa. Потом опять сутки и опять только переустановка.
     
    Карточки сетевые менял
    других брандмауров и антивирусов нет  
     
    и стандарт и ентерприз

    Всего записей: 1 | Зарегистр. 30-04-2010 | Отправлено: 13:58 07-02-2011
    fufell



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Привет  всем! Такой вопрос:
    В ISA 2006 поставил  фильтры на HTTP по сигнатурам в теле, блокурующие всякий прон (например порно, gjhyj и т.д. Много наставил.). Работает неплохо, но периодически отключается доступ к страничкам на вполне приличные сайты. Где посмотреть какая сигнатура рубит?
     
    P.S.
    Сигнатуру anal я давно убрал. А то никакой аналитики нет -))

    Всего записей: 50 | Зарегистр. 30-01-2007 | Отправлено: 08:24 13-02-2011
    Student1



    Екатеринбуржец
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Подскажите где исправить ошибку Error Code: 500 Internal Server Error. Такой запрос не поддерживается. (50)  
     
    Error Code: 502 Proxy Error. Такой запрос не поддерживается. (50)  
     
    Выдается при доступе к некоторым сайтам, если заходить на главную страницу
    ISA 2004, 2003 server.

    ----------
    Student

    Всего записей: 1212 | Зарегистр. 13-02-2003 | Отправлено: 11:23 14-02-2011 | Исправлено: Student1, 11:41 14-02-2011
    RED123456

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Задача.
    ISA2006.
    На машинах в локальной сети FirewallClient не стоит.
    Нужно разрешить доступ наружу по 443 порту только броузерам (и приложениям, которые "представляются" ими).
     
    Для HTTP можно через HTTP policy-signatures... и фильтруем сколько влезет.
    А вот для HTTPs есть варианты ?

    Всего записей: 3 | Зарегистр. 05-02-2006 | Отправлено: 00:00 17-02-2011
    us0r



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго времени.
    Собсно связка Win 2k3 Server EE + ISA 2006
    Всё было хорошо, пока не начал лечить вирус, в процессе лечения которого погиб svchost.exe
    Оный файл восстановлен, как и работа сервера в целом, но:
    Стартует сервак (2003)
    Стартует ISA 2006
    интернет раздаётся- функции прокси работают
    Проблема в том, что когда открываешь консоль управления прокси- интерфейса управления (список правил, фукции и т.д.) не появляются- тупо чистый лист. Галочка, обычно зелёного цвета, в строке выбора проксей (левая колонка) окрашена в серый цвет...
    З.Ы.: Погибли все логи, и иса начала писать их заново...
    Вобщем вопрос (мож кто сталкивался)- что это было, и как с этим бороться.
    Заранее благодарен.

    Всего записей: 406 | Зарегистр. 06-12-2007 | Отправлено: 18:39 22-02-2011
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    marsikol
    надо диагностировать что с сетевыми интерфейсами происходит - погонять всякие трейсы, пинги и т.д. Откл-ть\включить интр-сы, логи исы смотерть, логи винды
     
    fufell

    Цитата:
    Работает неплохо, но периодически отключается доступ к страничкам на вполне приличные сайты. Где посмотреть какая сигнатура рубит?
    в мониторинге - там правда будет указано правило на котором запролся запрос + если память не изменяет урл - вот его и смотреть что там попалось аналогичное что есть в сигнатурах...
    Но я в своё время просто сдетат перед правилом с сигнатурами аналогичное правило на "белые сайты" (которое срабатывает ещё до фильтрации по сигнатурам) т.к. такая фильтрация по определению несёт часть гемо*оя
     
    Student1
    надо правила смотреть что у вас прописано (+ логи исы и винды)
    Поставьте разреш правило на http первым с отключёнными всякими фильтрациями по сигнатурам и т.д. + мониториг смотрите + в лог
     
    RED123456
    в случае https иса не может смотреть "внутрь" трафика (только если пром-й сертификат не стоит на исе - как в случае скажем публикации), соот-но сигнатуры не прокатят... Но если честно я вашу проблему недопонял до конца - вы хотите что бы https наружу выползал через ису только от валидных браузеров типа ИЕ, а какая-н аська, работающая так же по 443 не выходила?
     
    us0r
    да имхо тут метод 1 - не допускать на исе вирусной активности. На серверах вообще никто не должен работать за сик-м админа - уж на исе точно. Не запускать там левое по и не открывать левые сайты - в большинстве случаев на исы даже антивирь не стоит, т.к. при нормальных настройках и отсутсвии дураков она сама ничего не подхватит.
    Конкретно проблему решать можно по разному - скажем перестановкой всего сервака с виндой или только ИСЫ ибо разобрать что за систмный файт там похерил вирус\антивирус - очень сложно. Можно начать с проверки системный файлов винды (sfc) и далее по рез-там, но я сам бы всё тупо переставил в нормальный конфиг...

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 19:21 22-02-2011
    interword

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте.
    Есть контроллер домена под управлением win 2003 server, по определенным обстоятельствам пришлось сделать из него isa server, который требует некоторая программа.
    На том интерфейсе и адресе (192.168.0.16), где раньше была внутренняя сеть, теперь выход в DMZ, а новая сеть - 192.168.1.0 - включена на другой интерфейс с адр. 192.168.1.1.
     
    На первом интерф. выставлен шлюз по умолчанию, на втором - нет.
    Настроен DNS и DHCP для сети 192.168.1, однако, в этой сети не ходят никакие пакеты, адреса не выдаются почему-то  
    На сервере, если локально использовать, идут в интернет ping, tracert, nslookup. Однако, putty сообщает, что нет маршрута, если пытаешься подключиться по пр. ssh к front firewall; также и на сквид ничего не удается переправить....
     
    Настроил корп. сети в isa, написал три простых правила - два с маршрутом и один с NAT, все разрешено. Сети в консоли управления настроил по шаблону для back firewall.
    Прописывал еще два маршрута в сервере маршрутизации, на всякий случай, но он отключается, как я понял, не уверен.
     
    Не работает, однако. Не могу понять, что не докрутил. Пока приходит в голову вариант вернуть внутр. сеть обратно, а из адресов, что дал провайдер, сделать вторую сеть и соорудить dmz.
    Вар. два, безумный: выставить isa как файрволл во внешнюю сеть, что делать очень не хочется - на сервере много нужных данных и программ, контроллер домена...
     
    IPv4 таблица маршрута
    ===========================================================================
    Список интерфейсов
    0x1 ........................... MS TCP Loopback interface
    0x10003 ... ...... Intel(R) PRO/1000 EB Network Connection with I/O Acceleration #2
    0x10004 ... ...... Intel(R) PRO/1000 EB Network Connection with I/O Acceleration
    ===========================================================================
    ===========================================================================
    Активные маршруты:
    Сетевой адрес Маска сети Адрес шлюза Интерфейс Метрика
    0.0.0.0 0.0.0.0 192.168.0.1 192.168.0.16 20
    127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1
    192.168.0.0 255.255.255.0 192.168.0.16 192.168.0.16 20
    192.168.0.16 255.255.255.255 127.0.0.1 127.0.0.1 20
    192.168.0.255 255.255.255.255 192.168.0.16 192.168.0.16 20
    192.168.1.0 255.255.255.0 192.168.1.1 192.168.1.1 20
    192.168.1.1 255.255.255.255 127.0.0.1 127.0.0.1 20
    192.168.1.255 255.255.255.255 192.168.1.1 192.168.1.1 20
    224.0.0.0 240.0.0.0 192.168.0.16 192.168.0.16 20
    224.0.0.0 240.0.0.0 192.168.1.1 192.168.1.1 20
    255.255.255.255 255.255.255.255 192.168.0.16 192.168.0.16 1
    255.255.255.255 255.255.255.255 192.168.1.1 192.168.1.1 1
    Основной шлюз: 192.168.0.1
    ===========================================================================
    Постоянные маршруты:
    Отсутствует
     
     
    P. S. За дельный совет, который поможет, готов заплатить, wmr или яндекс.деньгами

    Всего записей: 7 | Зарегистр. 06-05-2006 | Отправлено: 20:49 22-02-2011
    ArgonOL



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Маршруты явно лишние, замыкают на себя:
    192.168.0.0 255.255.255.0 192.168.0.16 192.168.0.16 20
    192.168.1.0 255.255.255.0 192.168.1.1 192.168.1.1 20

    Всего записей: 414 | Зарегистр. 16-02-2004 | Отправлено: 21:58 22-02-2011 | Исправлено: ArgonOL, 21:59 22-02-2011
    interword

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Н-да, странные маршруты. Спасибо, буду в четв. проверять. Все-таки, не могу понять, почему в сеть 192.168.1 адреса от DHCP не выдаются....

    Всего записей: 7 | Зарегистр. 06-05-2006 | Отправлено: 00:31 23-02-2011
    us0r



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Положи зону в DHCP, проверь настройки и подними заново. Проверь настройки на клиентских машинах- настроены ли они на dhcp. в те ли свичи воткнуты, что и сервер?

    Всего записей: 406 | Зарегистр. 06-12-2007 | Отправлено: 10:43 23-02-2011
    interword

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Спасибо за ответ. Зона для DHCP настроена, а к интерфейсу, на котором выход в локальную сеть подключаю комп без коммутатора, напрямую, ну и адрес не могу получить. Даже если вручную поставить адрес, шлюз и т. п., пакеты не ходят ;(

    Всего записей: 7 | Зарегистр. 06-05-2006 | Отправлено: 13:05 23-02-2011
    lion_lion



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день Уважаемые гуру!
    Подскажите пожалуйста по TMG. Тестирую продукт.
    Режим прокси. Нормальная ли это ситуация?:  Пользователи могут  заходить на ресурсы с любыми портами, хотя в правилах жестко разрешен протокол HTTP, HTTPS. Например если пытаюсь запросить http:/mail.ru:1111, то запрос проходит. Как жестко ограничить работу протокола HTTP по определенным портам (например 80)?
    Или у меня криво установилася TMG? (Например в squid с этим все ок)
    Спасибо.

    Всего записей: 31 | Зарегистр. 24-04-2003 | Отправлено: 15:08 23-02-2011
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    interword
    Цитата:
    Н-да, странные маршруты. Спасибо, буду в четв. проверять. Все-таки, не могу понять, почему в сеть 192.168.1 адреса от DHCP не выдаются....

    все маршруты стандартные и накакого криминала там нет, смотрите правила настройки фаервола, по умолчанию DHCP запрещен (как и остальные протоколы), а по поводу DHCP - еще нужно глянуть его привязки к интерфейсам, привязка должна быть только к 192.168.1.1

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 12:30 24-02-2011
    lion_lion



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Я неправильно выразился. Как сделать так чтобы разрешен был порт 80 по протоколу HTTP?  Тоесть чтобы запросы типа http://mail.ru:1111 не проходили. Тоесть жестко контролировать на какие порты пользователи могут подключаться. Сейчас в разрешающих правилах в протоколах есть только стандартные HTTP(80), HTTPS(443). По логике должны быть разрешены подключения на порты 80 и 443 (но почему то проходят запросы на другие порты). Подскажите может я что то неправильно понимаю в принципе работы TMG.
     
    Спасибо!

    Всего записей: 31 | Зарегистр. 24-04-2003 | Отправлено: 14:14 24-02-2011 | Исправлено: lion_lion, 14:15 24-02-2011
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    lion_lion
     
    см. логи. Там всё написано, благодаря какому правилу разрешён запрос на такой-то узел и такой-то порт.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 15:52 24-02-2011
    lion_lion



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
     
    В том то и дело что в правиле Х перечислены несколько протоколов(порты 80,443).  
    И по всей логике оно должно пускать только на эти порты. И в логах при попытке зайти на какой то другой порт показывает на это правило Х (что сработало разрешающее правило Х). Есть какието мысли почему это так?
    Спасибо

    Всего записей: 31 | Зарегистр. 24-04-2003 | Отправлено: 16:18 24-02-2011
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    lion_lion
     

    Цитата:
    И в логах при попытке зайти на какой то другой порт показывает на это правило Х (что сработало разрешающее правило Х)

     
    А вы уверенны в этом? Знаете процедуру обработки правил доступа!? Почитайте, гладишь и прояснится всё.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 16:37 24-02-2011 | Исправлено: anton04, 12:38 02-03-2011
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru