Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    golmarco
    маршрут от клиента к внешнему серверу через ису идет?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 21:52 24-01-2012
    golmarco

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    маршрут от клиента к внешнему серверу через ису идет?  

     
    да, это единственный путь
    и только сейчас осознал, что не могу просмотреть логи  
    Monitoring не открывается - пишет ошибка "Refresh failed", одно время была, потом сама исчезла
     
    других способов доступа к логам нет?
    по ходу дела пора переустанавливать сервер....
     

    Всего записей: 21 | Зарегистр. 20-05-2004 | Отправлено: 22:12 24-01-2012 | Исправлено: golmarco, 22:12 24-01-2012
    artemk

    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    OneHunt

    Цитата:
    Господа, кто банил Агента ВКонтакте, что прописывали в правилах?  

    с помощью TMG https inspection и url filtering режет любые агенты, мессенджеры и скайпы

    Всего записей: 600 | Зарегистр. 02-02-2006 | Отправлено: 03:08 25-01-2012
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    golmarco

    Цитата:
    других способов доступа к логам нет?

    конечно есть, в зависимости от того куда логи пишутся, либо это обычный текстовик либо sql

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:29 25-01-2012
    admin3408

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте, отдельной темы для tmg  не нашел, решил написать здесь.
     
    server1 (tmg)
        LAN
            ip 192.168.0.1
            маска 255.255.255.0
            шлюз    
            dns 192.168.0.2
        WAN  
            ip получен от провайдера
            маска тоже провайдер
            шлюз тоже провайдер
            dns пусто (прочитал, что его не надо заполнять)
     
    server2 (AD + DNS + DHCP)
        LAN  
            ip 192.168.0.2
            маска 255.255.255.0
            шлюз 192.168.0.1
            dns 192.168.0.1
     
    dns сервер провайдера я указал в настройках server2 -> dns (на вкладке пересылка)
     
    dhcp  выдает ip  адреса типа (ip- 192.168.0.*; маска - 255.255.255.0; шлюз - 192.168.0.1; dns 192.168.0.2)
     
    при таких настройках в интернете пишут, что компьютеры в сети должны свободно выходить в интернет (на server1  есть правило которое разрешает из внутренней сети во внешнюю любой трафик, любым пользователям), но на деле на компьютерах интернета нет.
     
    если же в браузере прописать прокси сервер, то интернет появляется.
    как настроить чтобы интернет был и без прокси-сервера?
     
    правильно ли я прописал dns сервера?
     
     
    вопрос снят, настроил впн и что то еще понажимал и заработало.

    Всего записей: 1 | Зарегистр. 22-12-2010 | Отправлено: 17:44 26-01-2012 | Исправлено: admin3408, 19:43 29-01-2012
    MaxFactor78



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    У меня стоит MS ISA 2006 Std на Windows Server 2003 Std R2 RU.  
     
    Мне нужно было разгрузить канал в Инет, нужно пользователям отключить потоковый аудио/видео/радио/ТВ-трафик.  
     
    Есть у меня для этого такое правило:  
    DenyMedia: действие - Запретить, протоколы - HTTP и HTTPS, откуда - VPN-клиенты и Внутренняя, куда - Внешняя, условие - InternetUsers (группа пользователей выпуска в Инет), OpenInetUsers (группа пользователей выпуска в Инет для исключений этого правила) и стоят Видео, Аудио.  
     
    Вот в таком режиме в принципе правило нормально работает, но!  Я заметил, что народ откуда-то слушает музон, включает и слушает радио и т.д. Т.е. это правило не все отрабатывает ! и что характерно на мониторе http://monitor.isa (GFI Monitor) я даже этого не вижу.  
     
    Я сейчас взял и в условия добавил свой настраиваемый тип и там: video/mpeg, audio/mpeg, и самое главное - application/octet-stream.  
     
    Добавление последнего очень сильно жестого ограничил использоване Интернета в целом. Почти ничего нигде нельзя скачать из Инета, нельзя из внешней веб-почты вложения скачать  и т.д.  
     
    Кто как порешал это проблему ?  
    Может есть др. варианты зарезания Инета, чтоб погасить медиа-контент ??

    Всего записей: 71 | Зарегистр. 30-09-2005 | Отправлено: 10:50 02-02-2012 | Исправлено: MaxFactor78, 00:56 08-02-2012
    botia

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Нужна помощь. Сервак с 2мя сетевыми, 1 внешка, 2я LAN. Стоит ISA 2006, VPN через которое работают с RDP на другой машине в домене. Стоит TrafficQvota 2.1. Требуется разделить использование внешнего, зарубежного, траффика и внутреннего .ru зона или скажем .kg зона. Причём чтобы внешний (Мир) траффик учитывался и блокировался для каждого пользователя. Как это сделать? Какой дополнительный софт использовать?

    Всего записей: 1 | Зарегистр. 08-02-2012 | Отправлено: 13:36 08-02-2012
    Fromrussia

    BANNED
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    botia
    Вряд ли это возможно. ISA ведь работает с сетевыми объектами и он не может "знать" какие из них к какой зоне принадлежат. Надо постоянно делать обратный запрос к ДНС. Но даже и это не панацея. Если адрес 1.2.3.4 не транслируется в доменное имя, то как понять, к какому домену первого уровня он принадлежит?
    Потом, еще ложка дегтя. Не всегда домен *.com размещается за бугром. И наоборот, домен *.ru может висеть в каком-нибудь голландском датацентре.
    Значит, надо собрать статистику, которая бы отражала совокупность адресов на территории России и сделать из него некий вайтлист. Гигантский труд. И устареет он через день.
    Но может кто-то это делает. Сюда копайте.

    Всего записей: 132 | Зарегистр. 09-04-2011 | Отправлено: 20:49 08-02-2012
    wwladimir



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    botia
    Выбирайте - http://www.isaserver.org/software/ISA/Bandwidth-Control/
    "Знакомые моих знакомых" пользовали "серфкоп" - хвалили...
    Здесь на родном языке http://www.redline-software.com/rus/products/surfcop/
     
    И еще можно найти готовые наборы ip-адресов по странам, погуглите по "дистенейшен сет"( я когда-то брал вроде здесь http://www.isaserver.bm/ но сейчас не нашел),
    и дальше бить на узкие правила... Но это очень "ручной" метод.

    Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 23:46 08-02-2012 | Исправлено: wwladimir, 00:21 09-02-2012
    MaxFactor78



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Люди, нужна помощь. На мой пост никто ничего не ответил...
    Сейчас выпустил программеров в группу исключений правил, Инет стал тормозить, народ слушает музыку, на GFI-мониторе нифига не видно !  
     
    что делать , помогите ?

    Всего записей: 71 | Зарегистр. 30-09-2005 | Отправлено: 16:53 13-02-2012
    igrmik



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    MaxFactor78
    1. В ИСЕ включайте логирование для всех правил, и в ИСЕ смотри какой идет траффик,  
    2. поставьте себе Bandwidth Splitter - http://www.bsplitter.com/rus/ - шейпер
       
    еще картинка
    есть фришная лицензия на 10 компьютеров.
    версии 1.22, 1.33 с патчами #  
    Есть возможность мониторить в реальном времени, текущие соединения пользователей (ИП серверов, порты, скорость, траффик), можно группам компьютеров выделить определенную полосу пропускания и много чего еще.
    А вообще сначала надо в ИСЕ все запретить, а потом уже открывать по необходимости.
    Радио-онлайн обычно используют порт 8080. А подробнее смотрте в логах.

    Всего записей: 360 | Зарегистр. 17-01-2006 | Отправлено: 01:34 14-02-2012
    F_L LiaNet



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    anton04

    Цитата:
    Ну это Вы разрешили это только для сервера где стоит сама иса, а для других серверов и клиентов нужно отдельное анонимное правило которое создаётся руками и помещается сразу после разрешения протокола DNS.
    Друг, подскажи как его сделать? Чёт я так и не въехал что ты имел ввиду.

    Всего записей: 1501 | Зарегистр. 10-11-2004 | Отправлено: 11:59 15-02-2012
    ytkaaa



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    не могу запустить пользователя из АктивДиректори в интернет. Правила настроил. Группу пользунов из актив директори добавил в иса... и пользователь не может зайти в интернет... А вот когда в иса добавляю "разрешить всем пользователям" тогда инетрнет работает. Что может быть? где смотреть?

    Всего записей: 187 | Зарегистр. 23-09-2009 | Отправлено: 13:01 29-02-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    F_L LiaNet
     
    Создаётся правило доступа куда помещаются соответствующие компы и в поле куда добавляется "Набор доменных имён обновления Microsoft", а в закладке кто прописываются "Все пользователи". Данное правило помещается сразу за правилом разрешения внешний DNS имён.
     
    ytkaaa
     

    Цитата:
    Что может быть? где смотреть?

     
    смотреть надо в логи исы, а так можно только гадать что это за правило как оно составлено, что ещё за правила весят перед ним...

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 15:02 29-02-2012
    ytkaaa



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
    Ничего не понял, где создается правило и что куда помещается...Можно подробней пожалуйста.
     
    Вот скрин исы http://webfile.ru/5840548
     
    А вообще, если логически мыслить, то откуда стек tcp/ip знает, что и кому разрешать, а что запрещать. Возможно нужен isa-клиент на пользовательских машинах?
     
    Тогда возникает другой вопрос почему иса разрешает интернет ВСЕМ ПОЛЬЗОВАТЕЛЯМ? Вот когда ставишь "все пользователи" вместо группы internet users, тогда интернет работает.
     
    Мб просто разрешить всем пользунам, а потом просто создать правила, которые запрещают сайты нескольким машинам?
     
     
    Добавлено:
    в логах ничего нет

    Всего записей: 187 | Зарегистр. 23-09-2009 | Отправлено: 20:09 29-02-2012 | Исправлено: ytkaaa, 20:09 29-02-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ytkaaa
     

    Цитата:
    Ничего не понял, где создается правило и что куда помещается...

     
    Почитайте хелп от исы (клавиша F1), там узнаете как создавать правила доступа и что правило доступа не создаётся само. Потом почитайте спец. литературу и статьи, есть даже на русском, а учить Вас азам мне не с руки (простите но банально не интересно).
     

    Цитата:
    Возможно нужен isa-клиент на пользовательских машинах?

     
    Опять же, то что вы говорите относится к типам клиентов isa servera (SecureNAT , Webproxy и Firewall), что это такое и с чем его едят, вы найдёте в интернете за пару секунд.
     

    Цитата:
    Тогда возникает другой вопрос почему иса разрешает интернет ВСЕМ ПОЛЬЗОВАТЕЛЯМ?

     
    По умолчанию, сразу после установки исы, у Вас есть только одно (не системное) правило, оно всегда стоит самым последним Посмотрите что оно разрешает? Правильно ничего и ни кому!
     

    Цитата:
    Мб просто разрешить всем пользунам, а потом просто создать правила, которые запрещают сайты нескольким машинам?

     
    Порядок прохождения запроса через ису и как располагать правила вы можете уяснить из этой статьи (если поищите, то найдёте её перевод в интернете).
     
    P.S. Общие рекомендации, внимательно почитать шапку и посетить рекомендуемые сайты с соответствующими статьями, обдумать всё и сформулировать вопрос корректно.
     
    P.P.S. Второе правило у Вас всяко лишнее.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 11:25 01-03-2012 | Исправлено: anton04, 11:26 01-03-2012
    F_L LiaNet



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    anton04
    Смотри, вот мои правила:

    А вот что я получаю на компах:

    Где я что мог забыть? Почему постоянный 0x80072EFE ERROR_INTERNET_CONNECTION_ABORTED

    Всего записей: 1501 | Зарегистр. 10-11-2004 | Отправлено: 10:46 02-03-2012 | Исправлено: F_L LiaNet, 10:48 02-03-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    F_L LiaNet
     
    Ни в одном из правил не вижу разрешение имён DNS! По идее вторым правилом должно стоять:
     
    1. Разрешить-протоколы DNS, NTP (UDP)-откуда (комп. являющийся внутренним DNS сервером)-куда Внешняя-пользователи Все пользователи-расписание Всегда-типы содержимого Все типы содержимого.
     
    2. Из 6 правила исключить "Локальный компьютер"
    2-а. Далее системное правило "Разные: разрешить отправлять HTTP/HTTPS-запросы с сервера ISA Server к указанным узлам" включить и проверить в поле куда должно стоять "Узлы, разрешенные системной политикой".
     
    3. Далее учитывая что у Вас стоит Enterprise, сначала проверяйте политику массива, т.к. она имеет приоритет перед политиков конкретного узла, может у Вас и там косяки.
     
    P.S. Восьмое правило я бы подредактировал, убрал бы из откуда и куда "Локальный компьютер", не представляю зачем исе нужен доступ к внешней почте...

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 12:37 02-03-2012 | Исправлено: anton04, 12:38 02-03-2012
    F_L LiaNet



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    anton04

    Цитата:
    P.S. Восьмое правило я бы подредактировал, убрал бы из откуда и куда "Локальный компьютер", не представляю зачем исе нужен доступ к внешней почте...
    Логично! Поправил.  

    Цитата:
    3. Далее учитывая что у Вас стоит Enterprise, сначала проверяйте политику массива, т.к. она имеет приоритет перед политиков конкретного узла, может у Вас и там косяки.  
    Где это глянуть или как посмотреть, подскажи пожалуйста или ссылку кинь на чтиво по этому вопросу, если не трудно.

    Цитата:
    Далее системное правило "Разные: разрешить отправлять HTTP/HTTPS-запросы с сервера ISA Server к указанным узлам" включить и проверить в поле куда должно стоять "Узлы, разрешенные системной политикой".  
    Тут, или что-то пропустил? Сама ИСА через винапдейт обновляется без вопросов кстати.

    Всего записей: 1501 | Зарегистр. 10-11-2004 | Отправлено: 17:45 02-03-2012
    F_L LiaNet



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    1. Разрешить-протоколы DNS, NTP (UDP)-откуда (комп. являющийся внутренним DNS сервером)-куда Внешняя-пользователи Все пользователи-расписание Всегда-типы содержимого Все типы содержимого.
    Сделал кстати! А комп являющийся внутренним ДНС сервером - он и есть ("Локальный компьютер").

    Всего записей: 1501 | Зарегистр. 10-11-2004 | Отправлено: 20:06 02-03-2012 | Исправлено: F_L LiaNet, 20:07 02-03-2012
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru