Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    F_L LiaNet
     

    Цитата:
    Где это глянуть или как посмотреть, подскажи пожалуйста или ссылку кинь на чтиво по этому вопросу, если не трудно.


    Цитата:
    Тут, или что-то пропустил?

     
    Попробуйте понажимать эти две кнопки
     
       
     
    После нажатия первой, перейти в закладку поиск и ввести название "системная политика" далее по тексту
     
    А нажатие второй кнопки приведёт Вас к правилам системной политики (аналогично нажатию правой кнопки мыши на "Политики межсетевого экрана"), вот только мне (например) так наглядней, таблицей получается, как и все остальные правила.
     

    Цитата:
    А комп являющийся внутренним ДНС сервером - он и есть ("Локальный компьютер").

     
    Что не есть хорошо... Тем более если у Вас есть AD, а он есть (я надеюсь, иначе зачем ставить Enterprise!?) там и должен быть DNS который и отвечает за все запросы как внутрении так и внешнии.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 11:47 05-03-2012 | Исправлено: anton04, 11:48 05-03-2012
    ytkaaa



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    что может быть? не устанавливается tmg 2010.  
    скрин тут http://zalil.ru/32827863

    Всего записей: 187 | Зарегистр. 23-09-2009 | Отправлено: 00:46 06-03-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ytkaaa
     
    Не установлена нужная роль, подробнее смотрите требования TMG.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 14:45 06-03-2012
    life_so_good



    Оптимист
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    коллеги... чем посоветуете почитать icq трафик на маршрутизаторе TMG 2010?

    Всего записей: 1335 | Зарегистр. 30-04-2002 | Отправлено: 14:57 06-03-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    life_so_good
     

    Цитата:
    чем посоветуете почитать icq трафик на маршрутизаторе TMG 2010

     
    Ничем, т.к. TMG не обладает функцией снифера.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 14:58 07-03-2012
    wwladimir



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Ничем,  

    ну почему же ничем? А Microsoft Network Monitor чем плох ?
    http://www.microsoft.com/ru/ru/softmicrosoft/netmonitor.aspx

    Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 16:34 07-03-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    wwladimir
     

    Цитата:
    ну почему же ничем? А Microsoft Network Monitor чем плох ?

     
    Тем, что TMG к нему не имеет никакого отношения!

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 22:54 09-03-2012 | Исправлено: anton04, 16:59 12-03-2012
    Kiter70



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Гуру, такой вопрос.
    Есть сеть под доменом, убили DHCP сервер, теперь все получают стат. IP от 192.168.0.1-255, до этого подключались удаленно по PPTP получали IP из вышеназванного диапазона автоматом, ISA пускал везде, работал RDP и т.п. теперь подключение есть, но получает автоматом IP вообще хз из какого диапазона (что клиент, что сервер), даже не рядом. В ручную IP не прописать, сразу ошибка при подключении. RDP не работает, ни одну машину не видит и при этом в интернет пускает.
    Где копать, товарищи?

    Всего записей: 452 | Зарегистр. 21-12-2008 | Отправлено: 20:29 13-03-2012 | Исправлено: Kiter70, 20:34 13-03-2012
    wwladimir



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Kiter70
    Я не гуру, н могу ответственно заявить, что включить роль DHCP сервера с примитивными настройками-дело не более 3 минут.
    А не работает потому что у  Вас, мне кажется, нет минимальных знаний о сетях...
    О адресах которые они получают сейчас можно почитайте здесь - http://support.microsoft.com/kb/220874
    А для того,что бы из одной сети куда-то ходить, компам кто-то (и это или руками надо сделать или через DHCP) должен сообщить где выход в другие сети (и/или интернет).
    И этот "выход" называется в сетевых настройках - "шлюз по умолчанию" или "default gateway".
    Уж погуглите сами по этим словам.
     
    У меня ответный вопрос-Вы действительно системный администратор и ИСА в Вашем ведении???

    Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 23:24 13-03-2012 | Исправлено: wwladimir, 23:30 13-03-2012
    Kiter70



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wwladimir
    ответил Вам ЛС

    Всего записей: 452 | Зарегистр. 21-12-2008 | Отправлено: 23:56 13-03-2012
    erve

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Такой казалось бы несложный вопрос. Надо разрешить всем пользователям ходить на определенный сайт наружу.
    На всех машинах стоит Isa Firewall Client. Если ручками/через GPO добавляю этот сайт в исключения браузера, то все работает. Но ведь клиент постоянно обновляет конфигурацию браузера, затирая собой эти параметры. Идем дальше. На TMG включено автоопределение параметров и использования сценария автоматической настройки.
    Нужный сайт указываю во вкладке "Домены", в списке исключений "Веб-обозревателей"...
    Не помогает!
    Скачиваю этот сценарий из браузера - там в списке исключения явно мой сайт прописан
     
    CARPExceptions=new MakeCARPExceptions();
    cCARPExceptions=10;
    function MakeNames(){
    this[0]="*.mysite.com";
    this[1]="mysite.com";";
    ...
    Но все равно не пускает туда.
    То есть или надо отключить в FC автоматическую настройку браузера или понять почему оно не работает несмотря на явное прописывание на TMG
    Help! Куда копать...

    Всего записей: 91 | Зарегистр. 28-08-2006 | Отправлено: 18:35 16-03-2012
    Akhmerov88

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Возникла такая проблема:
    Есть хранилище настроек – один сервер и есть 2 прокси сервера ISA  2006.
    Непосредсвенно на этих компьютерах оснастки работают нормально  -  все отображают, мониторят все в реальном времени
    И у них на вкладке наблюдения есть веб-прокси
    http://linkme.ufanet.ru/images/adce9129a199aaa0c0d74fa5661bc74d.jpg
    Устанавливая оснастку на других компьютерах (предварительно дав права администратора на сервере хранилища настроек) и подключаясь к нему почему-то не видны эти веб прокси  
    http://linkme.ufanet.ru/images/04cb87aee91d52e645028d8e32ff35de.jpg
    И при запуске монитора в реальном времени просто пишется что идет запрос и данные никакие не появляются.
    У меня очень сильные подозрения что надо где-то добавить разрешение на ip адреса тех компьютеров которые хотят произвести чтение данных с этих двух прокси серверов, вот только где это прописать я вот не знаю.
    Может кто-нибудь подсказать ?

    Всего записей: 40 | Зарегистр. 24-05-2003 | Отправлено: 13:41 22-03-2012 | Исправлено: Akhmerov88, 13:43 22-03-2012
    weirdwired

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    erve
    Почему вы разрешаете хождение наружу с помощью GPO а не с помощью самого TMG?
    Эти исключения нужны для работы внутренних сайтов а не внешних.

    Всего записей: 28 | Зарегистр. 15-03-2007 | Отправлено: 19:36 26-03-2012
    F_L LiaNet



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    anton04
    Глянь, может пропустил я чего, а твой взгляд разглядит?

    Всего записей: 1501 | Зарегистр. 10-11-2004 | Отправлено: 14:22 28-03-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    F_L LiaNet
     
    В политиках массива ничего криминального не увидел.
     
    Политики межсетевого экрана:
     
    1. 2 правило, опять же возвращаемся к баранам, контроллер домена (если у него есть роль DNS) должен иметь выход в интернет по этим же протоколам!
    2. 5 правило или администраторы или все пользователи, зачем и то и другое не понятно!?
    3. 6 правило, зачем там стоит внутренняя сеть и локальный компьютер не понятно, т.к. первым правилом ты это перекрываешь. Если вы хотели создать чтобы ping ходит ото всех внутренних пользователей в интернет ну так и сделайте именно это, хотя я не понимаю зачем всем пользователям нужен ping!? По моему он нужен только администратору.
    4. 7 правило, достаточно только "Набор доменных имен обновления Microsoft" и "Узлы, разрешенные системной политикой", это перекрывает всё что нужно.
    5. 8 правило, если куда это внешние IP, то оставить, если нет убрать локальный компьютер.
    6. 9 правило, не понимаю зачем Вам анонимное правило почты?
     
    Я так понимаю, что у Вас не используется аутентификация? Коли большинство правил нацелены на конкретные ПК... Тогда стоит пересмотреть всю структуру правил, а то у Вас получается небольшой сумбур. Опять же, посмотрите в интернете в каком порядке идёт обработка правил в исе и уже в соответствии с этим правильно перегруппируйте все Ваши фаервольные правила.  

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 12:02 29-03-2012 | Исправлено: anton04, 12:02 29-03-2012
    Angel_19



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Имею Windows 2003 Server Standart + ISA 2004.
    Давненько сделал публикацию сервера на порт 2230 - принимал данные из интернета, все было хорошо.
    Тут случился сбой питания (хотя это может и не связано), и правило перестало отрабатывать - т.е. порт 2230 не открыт и данные не идут.
    Если создаю правило разрешить весь трафик, то данные на порт 2230 прекрасно поступают.
     
    Где копать?
     
    Добавлено:
    Накопал немного...
    Запросы почему-то идут по Default rule , а не по созданному правилу.

    Всего записей: 395 | Зарегистр. 19-04-2005 | Отправлено: 23:43 02-04-2012
    wwladimir



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Angel_19
    проверьте их порядок (выше-ниже).
    Правила применяются по порядку от первого к последнему.  
    И если встретилось одно правило соответствующее сетевому пакету, то следующие (нижестоящие) уже не проверяются и не обрабатываются.

    Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 08:58 03-04-2012
    Angel_19



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Порядок проверил первым делом.
    Default rule как раз последнее правило (которое предустановлено и которое не изменить), оно выполняется, когда остальные не подошли, хотя еще недавно они срабатывали нормально.
     
    Когда создаю правило разрешить всем все, то данные на порт 2230 начинают поступать, а когда в этом же правиле ограничиваю порты - правило перестает работать.
    ISA 2004 вроде как перестала управлять портами...
     
    Помощь все еще требуется....

    Всего записей: 395 | Зарегистр. 19-04-2005 | Отправлено: 09:52 03-04-2012
    F_L LiaNet



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    1. 2 правило, опять же возвращаемся к баранам, контроллер домена (если у него есть роль DNS) должен иметь выход в интернет по этим же протоколам!
    Контроллер домена ходит в и-нет через другой шлюз, этот никак не затрагивая. По сути он в и-нете напрямую, через обычный роутер.
    Ну а дальше последовал всем твоим советам, посчитал их правильными и логичными. Прокомментирую:
    2) Убрал админов, оставил всех пользователей.
    3) Удалил правило вообще. Считаю верным такое решение. Всем пинг совершенно не нужен во внешку.
    4) Попровил.
    5) Твоё предположение было верным, оставил всё как есть.
    6) У меня в офисе достаточно часто приходят партнёры и коллеги с других мест, с Ай-Подами Ай-Падами и прочей мутатнёй похожей. Чтоб Клиенты их нормально работали.
    Схожу проверю как работает что-ли. И работает-ли вообще.

    Всего записей: 1501 | Зарегистр. 10-11-2004 | Отправлено: 10:02 03-04-2012
    wwladimir



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Angel_19
    Ну так значит существующее правило не встречает подходящих пакетов.
    По источнику.  
    По сетям-"куда".
    По протоколам (UDP например)и направлениям передачи портов.  
    По "условиям"-пользователям например.
    При публикации сервера существует еще так называемый "прослушиватель" и там- какие сети слушает, по каким портам и т.д. О нем http://www.redline-software.com/rus/support/articles/isaserver/config/web-listeners-publishing-rules.php

    Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 10:18 03-04-2012 | Исправлено: wwladimir, 10:31 03-04-2012
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru