Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    wwladimir



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Leon1978 Здесь HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\TerminalServer\WinStations\RDP-Tcp\PortNumber указывается порт, на которм машина ждет соединения по RDP, назначайте любой. Только по IP не будет. Либо на стандартном порту. либо на выбранном вами.
     Если при запуске клиента удаленного рабочего стола Вы не указываете порт, это еще не значит, что его нет.  И равен он 3389.
     Но можете его явно задать так 123.456.78.9:3388 например. (ну набирая http://ya.ru вы 80 порт тоже не пишете, но можете - проверьте  http://ya.ru:80 ).
     Каждому терминальному серверу в сети можете задать преобразование (поищите по словам порт форвардинг , транслейт или мапинг) портов на ISA .
     
    Вот например - http://blogs.technet.com/b/securitydewds/archive/2010/01/22/3307496.aspx

    Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 15:24 20-06-2012 | Исправлено: wwladimir, 15:26 20-06-2012
    Leon1978

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос как проверить загруженность ширины канала на tmg? (желательно в реальном времени по ip addresam)
    Есть встроенное или нужно отдельно что то устанавливать?
    GFI WebMonitor, Bandwidth Splitter, TrafficFilter, но я так понял что рабочих версий для TMG нету, поэтому кто как решает эту проблему? Может есть какие альтернативы? Fastvue кто нибудь использовал?
    SurfControl Web Filter насколько я понял, не работает под TMG?

    Всего записей: 342 | Зарегистр. 03-09-2005 | Отправлено: 17:00 09-07-2012 | Исправлено: Leon1978, 11:07 10-07-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Leon1978
     

    Цитата:
    Вопрос как проверить загруженность ширины канала на tmg? (желательно в реальном времени по ip addresam)

     
    Если вопрос ставить так то можно воспользоваться Tmeter.

    Всего записей: 2804 | Зарегистр. 14-06-2006 | Отправлено: 11:18 10-07-2012 | Исправлено: anton04, 11:21 10-07-2012
    Leon1978

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
     
    разве у TMeter есть интеграция с ТМГ? Мне нужно проверить в реальном временени, кто куда лезет, кто качает и т.д.
    Неужели никому это не надо было?

    Всего записей: 342 | Зарегистр. 03-09-2005 | Отправлено: 14:20 10-07-2012
    Darktime



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день всем.
     
    Есть сеть: 192.168.0.0/28 без домена, просто рабочая группа.
    Есть сервер: 192.168.0.1, является шлюзом в сети (WinServer2003R2 SE x86). В нем 2 сетевые, 1 смотрит во внешку (ADSL, настроен вручную 192.168.1.2) и 2 во внутрь сети.
    На сервере из ролей DHCP и файл сервер только. Установил на сервер ISA 2006SP1 SE.
     
    Необходимо чтобы пользователи могли получать почту с внешних сервисов (mail.ru,rambler.ru) через почтовый клиент (Outlook express и просто Outlook в моем случае).
     
    Что сделал я:
    1. Создал правило на ISA:
     
    действие: разрешить
    протоколы: pop3,smtp
    откуда: внутренняя
    куда: внешняя
    условия: все пользователи
     
    2. Пробовал в Конфигурация-Общие-Параметры клиента межсетевого экрана в параметрах приложения менять
    outlook disable 0 на 1, и даже просто удалял эту строчку
     
    3. Пробовал отключать фильтр POP
     
    Все равно, не получается получить почту почтовым клиентов, пишется ошибка 0x800CCC0D в outlook'е. Telnet pop3.mail.ru 110 не дает результатов тоже =(
     
    Единственная настройка при которой почта получается, это когда "весь исходящий трафик разрешен" во внешнюю, но разумеется это не правильно.
     
    P.S. На клиентских машинах не установлен firewall client от ISA, т.к. с ним не сможет работать другая программа.
     
     
    Добавлено:
    UPDATE (решил проблему):
     
    Покопался в англоязычных сайтах,нашел скрин в котором был еще протокол DNS в mail правиле использован,добавил и все заработало.

    Всего записей: 87 | Зарегистр. 02-06-2010 | Отправлено: 08:28 18-07-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Leon1978
     

    Цитата:
    разве у TMeter есть интеграция с ТМГ?

     
    Нет нету, ну что Вам мешает использовать оба продукта на одном сервере!?
     

    Цитата:
    Мне нужно проверить в реальном временени, кто куда лезет, кто качает и т.д.  
     Неужели никому это не надо было?

     
    Почему не надо, надо, но все остальные проги такого плана платные. Например я пользую Bandwidth Splitter и очень им доволен.

    Всего записей: 2804 | Зарегистр. 14-06-2006 | Отправлено: 15:35 19-07-2012
    Darktime



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день.
    Есть сеть: 192.168.0.0/28 без домена, просто рабочая группа.
    Есть сервер: 192.168.0.1 (WinServer2003R2 SE x86). В нем 2 сетевые, 1 смотрит во внешку (ADSL, настроен вручную 192.168.1.2) и 2 во внутрь сети.
    На сервере из ролей DHCP и файл сервер только. Установил на сервер ISA 2006SP1 SE.
     
    Тут начались танцы с бубном. Нашел в теме инструкцию к ISA от пользователя NightAngel. Все сделал как в инструкции NightAngel, даже в пункте "устранение неполадок" все показывало правильно как по инструкции. Но почему то VipNet client по прежнему не видит сервер координатора. Единственное кого он видит, это 2 VipNet client на соседнем компьютере.
     
    Вот скрины настроек: http://imgur.com/WeRP2 http://imgur.com/a/8bSos
     

    Всего записей: 87 | Зарегистр. 02-06-2010 | Отправлено: 06:06 20-07-2012
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Тут начались танцы с бубном. Нашел в теме инструкцию к ISA от пользователя NightAngel. Все сделал как в инструкции NightAngel, даже в пункте "устранение неполадок" все показывало правильно как по инструкции. Но почему то VipNet client по прежнему не видит сервер координатора.

    firewall client от ISA на машине с VipNet client установлен?
    в настройках  VipNet client указано что координатор за фаерволом?

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 09:24 20-07-2012
    Darktime



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    firewall client от ISA на машине с VipNet client установлен?
    в настройках  VipNet client указано что координатор за фаерволом?

    Пробовал и с fw client и без него. В настройках VipNet стоит галочка: "использовать межсетевой экран", тип: "с динамической трансляцией адресов" (попробовал даже "со статической трансляцией адресов"). Но серым окном отображает внутренний адрес машины,а не внешний как пишут в инструкции

    Всего записей: 87 | Зарегистр. 02-06-2010 | Отправлено: 05:29 23-07-2012
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    попробовал даже "со статической трансляцией адресов"). Но серым окном отображает внутренний адрес машины,а не внешний как пишут в инструкции

    как раз со статической и нужно, а что бы окно не было серым нужно поставить галку "зафиксировать внешний Ip-адрес доступа"

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 12:17 23-07-2012
    Darktime



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    как раз со статической и нужно, а что бы окно не было серым нужно поставить галку "зафиксировать внешний Ip-адрес доступа"

    В инструкциях как раз наоборот пишут. Но не суть,я ведь пробовал оба варианта. Тут скорее в ISA нужно еще что-то добавить из правил.

    Всего записей: 87 | Зарегистр. 02-06-2010 | Отправлено: 06:26 24-07-2012
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Тут скорее в ISA нужно еще что-то добавить из правил.
     
    да слона то я и не заметил нужно еще правило публикации наружу этого клиента, причем если таких клиентов несколько то нужно на каждом задавать свой порт UDP и делать отдельное входящее правило.

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 10:41 24-07-2012
    Darktime



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    да слона то я и не заметил нужно еще правило публикации наружу этого клиента, причем если таких клиентов несколько то нужно на каждом задавать свой порт UDP и делать отдельное входящее правило.  

    Публикация правила есть, все как по инструкции http://www.nhvstudio.ru/publ/nastrojka_microsoft_isa_server_2004_2006_dlja_raboty_s_infotecs_vipnet_client_3_0/1-1-0-16
    Отдельное входящее правило? Хм,может в этом и проблема была,нужно попробовать.

    Всего записей: 87 | Зарегистр. 02-06-2010 | Отправлено: 12:47 24-07-2012
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Публикация правила есть, все как по инструкции http://www.nhvstudio.ru/publ/nastrojka_microsoft_isa_server_2004_2006_dlja_raboty_s_infotecs_vipnet_client_3_0/1-1-0-16
    Отдельное входящее правило? Хм,может в этом и проблема была,нужно попробовать.

    как то наворочено,
    у меня развернута своя сеть VipNet и несколько клиентов других сетей (не захотели с нами доверительные отношения устанавливать)
    работает именно такая простая связка
    клиент -> Внешняя -> протокол vipnet out (UDP от 55777 до 55777 Отправить Получить)
    Внешняя -> клиент -> протокол vipnet in (UDP от 55777 до 55777  Получить Отправить)
     
    при чем деловая почта тоже работает, хотя вроде бы требует TCP 5000-5003

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 13:03 24-07-2012 | Исправлено: Valery12, 13:07 24-07-2012
    Darktime



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Valery12
    Еще такие вопросы:
    На сервере у вас настроена маршрутизация, в настройках сетевой карты стоит галка раздавать интернет, брандмауэр и служба ICS отключены?
     
    Добавлено:
    И еще: Сеть у вас как организованна? Сколько ВипНет клиентов в ней?

    Всего записей: 87 | Зарегистр. 02-06-2010 | Отправлено: 06:51 25-07-2012
    Valery12

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Еще такие вопросы:
    На сервере у вас настроена маршрутизация, в настройках сетевой карты стоит галка раздавать интернет, брандмауэр и служба ICS отключены?

    я не понял на каком сервере, если на том где стоит ISA то естественно настроена
    Цитата:
    И еще: Сеть у вас как организованна? Сколько ВипНет клиентов в ней?

    есть свой координатор с отдельным выходом в интернет за которым сейчас порядка 50 клиентов и два "чужих" клиента в локальной сети за фаерволом ISA 2006

    Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 13:29 25-07-2012
    EgOus



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребя, сорри, наверняка было уже, некогда искать просто. Есть ИСА 2006, поднятая из ИСЫ 2004, без прокси, простой нат. Перестали работать фильтры по урлам, доменам, также в упор не отлавливает запрет по типу контента. В 2004 всё работало. Есть еще в другом месте ИСА 2004 с аналогичным набором рулей и тоже без прокси, с натом - там всё прекрасно ловится. В чем грабли?

    Всего записей: 405 | Зарегистр. 09-08-2002 | Отправлено: 17:26 25-07-2012 | Исправлено: EgOus, 09:56 26-07-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EgOus
     

    Цитата:
    наверняка было уже, некогда искать просто.

     
    Нет не было, каждая проблема сугубо индивидуальна. А начинать надо с логов и мониторинга, тогда действительно не нужно будет извиняться что некогда...
     

    Цитата:
    Есть ИСА 2006, поднятая из ИСЫ 2004

     
    Это как это?

    Всего записей: 2804 | Зарегистр. 14-06-2006 | Отправлено: 14:46 26-07-2012
    EgOus



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
    ИСА 2006 поставлена поверх 2004, в мониторинге запрещающие рули просто не отрабатывают - доступ идет через разрещающие. Суть вопроса в том, почему те же рули работают в 2004, а в 2006 нет.
     
    з.ы. логирование переключил с мсде в файловый режим, завтра погляжу, чего он в логах рисует

    Всего записей: 405 | Зарегистр. 09-08-2002 | Отправлено: 15:14 26-07-2012 | Исправлено: EgOus, 16:13 26-07-2012
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    EgOus
     

    Цитата:
    в мониторинге запрещающие рули просто не отрабатывают

     
    Что значит не отрабатывают!? Вы в online мониторинг исы смотрели? (закладка "наблюдение"-"ведение журнала") А имитатор трафика пробовали запускать?
     

    Цитата:
    Суть вопроса в том, почему те же рули работают в 2004, а в 2006 нет.

     
    Не зная как вы проводили миграцию и была ли эта миграция (а тем более с какой версии на какую, стандарт или энтерпрайз) сказать ничего нельзя. Т.к. полной миграции между 2004 и 2006 исой нет.

    Всего записей: 2804 | Зарегистр. 14-06-2006 | Отправлено: 16:59 26-07-2012
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru