Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    Refugee

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    lion_lion
    не знаю как в TMG, а в ISA 2006 http-прокси пускает на все порты, и ничего с этим встроенными средствами не поделать. Можно только отключить её вообще и открыть TCP port 80, но тогда логов не будет.

    Всего записей: 513 | Зарегистр. 31-03-2004 | Отправлено: 16:42 24-02-2011
    lion_lion



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Refugee
    Спасибо. А то я думал что у меня глюки...
    Но такое поведение прокси меня не радует
     
    Добавлено:

    Цитата:
    anton04

     
    Спасибо за доку.

    Всего записей: 31 | Зарегистр. 24-04-2003 | Отправлено: 17:19 24-02-2011
    life_so_good



    Оптимист
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    кто-нибудь блочил при помощи isa сеть tor?
     
    Добавлено:
    мне, кстати, пока не удалось найти внятного решения...

    Всего записей: 1335 | Зарегистр. 30-04-2002 | Отправлено: 15:53 25-02-2011 | Исправлено: life_so_good, 15:53 25-02-2011
    Shmel2009

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подскажите плиз, как разрешить radmin через vpn. Ситуация такая. На работе1 стоит freeBSD, смотрящий в инет, к которому можно подключиться по vpn, и рабочие компьютеры с radmin-ом. Из дома, соединяюсь по vpn с работой1 и по radmin-у цепляюсь к любому компу. На работе2 с isa2006, тоже цепляюсь к работе1 по vpn, все компы пингуются, но radmin-ом не могу зацепиться ни к какому компу. Весь интернет перечитать невозможно, может кто знает решение?

    Всего записей: 8 | Зарегистр. 14-05-2009 | Отправлено: 12:36 01-03-2011 | Исправлено: Shmel2009, 12:45 01-03-2011
    RED123456

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Задача (уточнение).  
    ISA2006.  
    На машинах в локальной сети FirewallClient не стоит.  
    Нужно разрешить доступ наружу по 443 порту только броузерам (и приложениям, которые "представляются" ими).  
     
    Для HTTP можно через HTTP policy-signatures... и фильтруем сколько влезет.  
    А вот для HTTPs есть варианты ?  
     
    Хочется оставить работу броузеров и т.п. и заблокировать аналоги teamviewer.com и т.п.

    Всего записей: 3 | Зарегистр. 05-02-2006 | Отправлено: 20:51 01-03-2011
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Shmel2009
    логи смотри
    RED123456
    это я уже где то видел ssl на то и ssl чтобы внутрь было не залезть. инспекция есть у тмг. для исы есть левые декодеры, например http://www.redline-software.com/rus/products/tk/components/ssl_decoder.php но насколько они хороши я не знаю
     
    Добавлено:
    life_so_good
    что такое tor?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:16 02-03-2011
    Matagi

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем доброго дня.  
     
    Есть небольшая или большая проблема. Внутренняя сеть отгорожена от Интернета 2 брандмауэрами - аппаратным (WAN-DMZ) и программным ISA2006 (DMZ-LAN). На внутренних DNS пристутствует корневая зона (.). На всех серверах и РС установлен IFC, браузеры настроены на использование ISA как Web-proxy. На железном брандмауэре настроен DNS Relay. Пересылка на DNS провайдера.  
    К сети подключена точка доступа DLink. Беспроводным клиентам, среди которых есть и сотрудники, и гости, адреса выдает встроенный DHCP AP. В качестве DNS сервера НА ДАННЫЙ МОМЕНТ - сервер провайдера (чтобы не настраивать у каждого посетителя браузер или не устанавливать клиент), шлюз - LAN интерфейс ISA, IP адреса НА ДАННЫЙ МОМЕНТ - из внутреннего диапазона, т.к. ИЗРЕДКА посетителям требуется доступ к терминальный серверам, расположенным в LAN.  
    ВОПРОС - можно как-то ограничить эапросы (возможно, правильнее будет сказать, пересылку запросов ИСОЙ) к внутренним DNS серверам? На данный момент при запуске терминального клиента на ПК, подключенным через AP, есть доступ к терминальному серверу по его доменному имени, хотя клиент получает в качестве DNS сервера сервер провайдера. Планируется либо запретить(разрешить) запросы от определенного пользователя (на AP будет несколько SSID - аутентификация с использованием AP+RADIUS и без указания учетных данных), либо наоборот, разрешить. В итоге гости не должны иметь доступ к терминальным серверам по имени.  
    Второй вопрос - не будет ли проще и правильнее назначать беспроводным клиентам адреса из диапазона DMZ с шлюзом - внешним интрефейсом железного файрвола?
     
    Спасибо.
     

    Всего записей: 3 | Зарегистр. 03-03-2011 | Отправлено: 13:24 03-03-2011
    avital

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Matagi

    Цитата:
    Второй вопрос - не будет ли проще и правильнее назначать беспроводным клиентам адреса из диапазона DMZ с шлюзом - внешним интрефейсом железного файрвола?  

     
    можно, только тогда эти клиенты перестают поподать под политики исы, что не очень хорошо. в этом случае на железном роутере надо сделать запрет на маршрутизацию от беспроводных клиентов, а их выпускать в интет (впускать в локалку) посредством vpn исы. Как раз и аутентификация на уровне пользователя будет.

    Всего записей: 296 | Зарегистр. 30-10-2003 | Отправлено: 13:48 03-03-2011
    Matagi

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    "адреса из диапазона DMZ с шлюзом - внешним интрефейсом железного файрвола?"
    Хотел сказать, внутренним интерфейсом.
     
     avital
    А не будет в таком случае той же ситуации, что и сейчас - запросы к ДНС перехватывает ИСА и перенаправляет часть на локальные сервера? Как я понимаю, именно это сейчас и происходит. Может быть, можно как-то изменить порядок обращения к серверам ДНС, системные политики поправить?  
     
     
     

    Всего записей: 3 | Зарегистр. 03-03-2011 | Отправлено: 14:13 03-03-2011
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Matagi
    никакие запросы к днс иса не перехватывает и тем более никуда не направляет.
    если хосты в одной подсетке то трафик между ними будет ходить напрямую и иса их уже не фильтрует, она все таки межсетевой фаер.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 14:35 03-03-2011
    Matagi

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Как в таком случае происходит преобразование имен внутренненего пространства, если клиенты получают IP DNS сервера, который расположен в Интернете?

    Всего записей: 3 | Зарегистр. 03-03-2011 | Отправлено: 15:05 03-03-2011
    Darktime



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго времени суток всем.
    Столкнулся с проблемой в ISA.
     
    Система:
    Windows server 2003 EE SP2
    На сервер установлена ISA server 2006 SE Rus
     
    На машине 2 сетевых карты:
    1. Карта смотрит внутрь сети
    10.42.119.197
    255.255.248.0
    10.42.119.254
    Dns 10.42.143.30 (домен сети, машина в домене)
    2. Карта для интернета с внутренним IP от провайдера
    10.116.9.2
    255.255.255.240
    10.116.9.1
    Dns 212.75.210.62
     
    По настройкам:
    Внутренней сети задал диапазон 10.42.112.0-10.42.119.255, домен не вписывал.
    Веб-прокси поставил на порт 3128, проверка подлинности Встроенная.
     
    Политика межсетевого экрана:
    Порядок Имя Действие Протоколы Откуда/Прослушиватель Куда Условие    
    1. Main Разрешить Весь исходящий трафик Внутренняя/Локальный компьютер Внутренняя/Локальный компьютер Все пользователи    
    2. Internet Разрешить FTP/HTTP/HTTPS Внутренняя Внешняя Все пользователи

     
    Больше ничего не трогал в ISA.
     
    Пользователи с других компьютеров прописывают адрес прокси и порт, но при открытии сайта им выдается 502 ошибка (а теперь еще и 11001 ошибка стала вылазить).
     
    Помогите пожалуйста, какие настройки я упустил? Мне необходимо хотя бы поднять прокси для всех и без правил.
     
     
    P.S. Сперва ставил ISA server 2006 EE, но потом понял что мне не нужен весь тот функционал и удалил его, но удалился он возможно криво,т.к. потом не хотел ставить нормаль версию SE.

    Всего записей: 87 | Зарегистр. 02-06-2010 | Отправлено: 08:15 04-03-2011
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Matagi
    они обращаются к тем серверам днс которые у них прописаны в интерфейсе. для прокси клиентов иса сама разрешает имена, но днс она не перехватывает.
     
    Darktime
    с настройками интерфейса сплошные косяки: почему два шлюза? почему левый днс вписан на внешней сетевухе?
    логи что пишут?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:50 04-03-2011
    Darktime



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Все, методом 100500 перенастроек и чтений всего подряд решил проблему.
    Как уже сказал hardhearted проблема была с интерфейсами. Т.к. сервер с ISA был только под проксю нужен, то на нем основным шлюзом был внутренний шлюз 10.42.119.254, убрал его, вынес из домена и убрал ДНС домена и прокся сразу заработала.
     
    Для справки, если я захочу чтобы сервер и ISA были в домене, то смогу ли я без добавления второго шлюза и днс домена машину внести обратно в домен или же понадобятся какие то более тонкие настройки?

    Всего записей: 87 | Зарегистр. 02-06-2010 | Отправлено: 13:17 04-03-2011
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Darktime
    на доменных машинах должен быть только доменный днс.
    зачем тебе второй шлюз?
    иса без ад = деньги на ветер

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:32 04-03-2011
    ashtroy



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    пардон, удалено. разобрался )

    Всего записей: 1210 | Зарегистр. 09-09-2006 | Отправлено: 15:01 04-03-2011 | Исправлено: ashtroy, 16:32 04-03-2011
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
     

    Цитата:
    иса без ад = деньги на ветер

     
    Ну не скажите... есть вариант и такой: интернет-иса_1 - иса_2-LAN, где между иса_1 и иса_2 находится DMZ зона, т.е. у исы_1 два внутренних интерфейса. Следовательно иса_1 не входи в домен, а иса_2 входит в домен. Чем не вариант!?

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 16:36 04-03-2011
    life_so_good



    Оптимист
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    что такое tor?

    O сети Tor (Wiki)
     

    Всего записей: 1335 | Зарегистр. 30-04-2002 | Отправлено: 18:07 04-03-2011
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
    ну это может быть вариантом когда хочется двойной недорогой фаер и не хочется гетерогенности. но чаще всего в качестве внешнего фаера используют другие решения, для большей надежности.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:46 04-03-2011
    s800



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Привет всем. Банальный ворос - есть ли в TMG квотирование трафика?, что-то я в справке не нашел.
    p.s похоже есть но, только в качестве допольнительного софта http://www.softkey.ru/catalog/program.php?ID=90592&CID=211.

    ----------
    Самый хороший учитель в жизни — опыт. Берет, правда, дорого, но объясняет доходчиво.

    Всего записей: 1684 | Зарегистр. 21-02-2005 | Отправлено: 03:25 10-03-2011 | Исправлено: s800, 03:32 10-03-2011
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru