Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    DogEatGod

    Цитата:
    Да и никто не пойдет на такие расходы...  

    а может просто не стоило вообще ставить ису? она на конторку в полтора землекопа с одним сервачком не рассчитана, и стоит она 1400-1500 уев, то есть вдвое больше винды. поэтому ее использование в мелких конторах редко имеет смысл и для таких случаев создана sbs
    в инете, на офсайте и в блоге шиндера были гайды про установку исы на контроллеры.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:45 24-11-2008
    minin

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    DogEatGod
    Цитата:
    блокируется LDAP

     Странно -- с LDAP все должно быть просто
    А вот c RPC придется повозиться, или отсоединить от RPC протокола Application Filter
     см. так же isaserver.org
     
     
    Добавлено:
    hardhearted
    Цитата:
    стоит она 1400-1500 уев
    Набираем в Google "ISA Server 2006" цена  

    Цитата:
    ISA Server 2006 Standard Rus CD 1 Processor License. цена: 64 059.00 руб.

    64059/27 примерно 2316
    впрочем, в соседней ссылке за ISA Server Std Ed 2006 Russian 54,750.85 руб.  
    за ISA Server Std Ed 2006 Sngl OLP NL 1 Proc 40,720 руб.
     Короче, мутный вопрос Ж-)
     
     
    Добавлено:
    hardhearted
    Цитата:
    а что не так с exchange? опублимковать его owa можно на чем угодно Ж-)

      ISA сам ( до попадания в Exchange) проверяет пароли, причем есть несколько вариантов этого процесса.
     А еще в ISA есть RPC Filter

    Всего записей: 456 | Зарегистр. 05-02-2003 | Отправлено: 10:28 25-11-2008 | Исправлено: minin, 11:58 25-11-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    minin

    Цитата:
    64059/27 примерно 2316  

    ну это как в анекдоте: а там за углом такой же и за 5

    Цитата:
    ISA сам ( до попадания в Exchange) проверяет пароли, причем есть несколько вариантов этого процесса.  
     А еще в ISA есть RPC Filter

    но это не значит что exchange ничем кроме исы нельзя опубликовать
     

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:12 25-11-2008
    minin

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    но это не значит что exchange ничем кроме исы нельзя опубликовать Ж-)

     Ж-) Можно, но лучше родным MS-офтовским Ж-)
     
     O ISA и приеме входящих по DialUp:
    -- ISA трубу поднимает сама
    -- DialUp-пользователь сразу распознан в rules и логах    
    -- Но это скорее RAS-режим, чем RRAS, т.е. routes и фильтрация  в направлении
    звонящего не поднимаются
     Я просто поднял PPTP VPN поверх DialUP
     
    Alarm!
      В консоли RRAS вручную ( т.е. не в консоле ISA) лучше не орудовать:
    мне "удалось" Ж-) получить ситуацию, когда ISA просто отправляла комп в reboot,
    не дожидаясь Logon-окна.
     Пришлось восстановить из backup-образа диска.
     

    Всего записей: 456 | Зарегистр. 05-02-2003 | Отправлено: 14:22 25-11-2008
    Antdik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем доброго времени суток
    Помогите при помощи ISA резрулить ситуацию
    Есть 5 офисов. В трех Domen,AD,DNS,DHCP в двух рабочие группы. Везде на границе стоит ISA. У прова купили услугу VPN. В итоге в каждый офис протянули по кабелю с серыми IP. Теперь нужно чтобы 2 компа в каждом офисе могли общаться через этот VPN. IP внутренних сетей и IP VPN не из одних подсеток.
    Прошу помощи, в сторону какой схемы смотреть?

    Всего записей: 96 | Зарегистр. 11-01-2006 | Отправлено: 11:01 28-11-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Antdik
    то есть впн организует пров? и выдал по левому ипшнику?
    тогда в чем проблема, нужен как минимум роутер в каждый офис чтобы роутить локалку офиса в другие офисы, например можно организовать на тех же исах, прописать этот ипшник исе и написать пару маршрутов. лучше всего на отдельный, третий интерфейс

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:40 28-11-2008
    Antdik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    то есть впн организует пров? и выдал по левому ипшнику?  

    Да,на сегодня пока 3 (два офиса не готовы) правда непонятно почему /24
    192.168.20.1 /24
    192.168.30.1 /24
    192.168.40.1 /24
    Третий интерфейс ставлю. Появились вопросы
    Какой DNS на него прописывать мой Внутренний?
    Какой шлюз указывать?  

    Всего записей: 96 | Зарегистр. 11-01-2006 | Отправлено: 12:55 28-11-2008 | Исправлено: Antdik, 14:11 28-11-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Antdik
    а нафига на нем днс и шлюз?
    днс на исе должен быть только на внутренних интерфейсе(если иса в домене)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 00:47 30-11-2008
    rezets

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ГРАЖДАНЕ!!! ВОПРОС!!! исходники: w2003(в домене), isa2006. создал правило по доставке почты по pop(от internal в external по порту pop для пользователя "я" разрешить). при запуске проверки почты в логах исы пишет, что согласно этого правила сессия моя была заблокирована. я проверил еще одно правило all to all(стандарт) -> та же фигня. а теперь скажите плиз: как разрешающее правило может блокировать? и что мне делать, чтобы решить эту проблему?  
     
     
    Добавлено:
    уточню. иса не видит имя пользователя и поэтому блочит. клиент стоит, инет идет, а outlook почему то не хватает это имя.

    Всего записей: 124 | Зарегистр. 05-09-2006 | Отправлено: 11:46 01-12-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rezets
    уже в другом форуме ответил

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 14:40 01-12-2008
    Antdik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    off/2 извиняюсь, что сразу не отписался, пришлось уехать
     
    Сделать успел , проверить нет. Хочется узнать правильно ли я сделал
    3  IP выданные провом
    192.168.20.1 (офисная сеть 192.168.1.0)
    192.168.30.1 (офисная сеть 192.168.7.0)
    192.168.40.1 (офисная сеть 192.168.9.0)
     
    Установил 3-й интерфейс
    IP - 192.168.40.2  
    Mask - 255.255.255.0
    Gateway - Нет
    DNS - Нет
     
    На ISA создал Networks
    Name 40
    Addresss:192.168.40.0
     
    создал Network Rules
    Source Network - Internal
    Destination Network -  40
    Network Relationship - Route
     
    Policy
    40  allow  All traffic  internal  40  all users
     
    и команда route add -p 192.168.1.0 mask 255.255.255.0 192.168.40.1

    Всего записей: 96 | Зарегистр. 11-01-2006 | Отправлено: 16:46 01-12-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Antdik
    192.168.40.1 это наверное не ип выданный провом а шлюз на стороне прова.
    тогда почти все верно, тока сетку 192.168.1.0 тоже ведь надо определить в сеть 40, туда ведь все идет через тот же интерфейс. собственно иса об этом сама скажет в алертах

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:20 01-12-2008
    Antdik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Да правильно это шлюз, я неверно сформулировал определение сетки сделаю. Остальные три офиса тоже нужно добавить.  Вот только попробывать сразу не получится. Ввиду неоплаты (кризис мля) услуга пока заблокирована.
    А ведь все так хорошо начиналось (с)

    Всего записей: 96 | Зарегистр. 11-01-2006 | Отправлено: 20:25 01-12-2008
    Tvarogok

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Имею проблему следующего типа: не пускает на https://194.85.126.119:9023/
     
    Стоит ISA 2006
     
    Что делал: 1. в isatpe добавил порт 9023
    2. создал протоколы TCP Outbound и Inbound 9023
    3. создал Firewall Access Rule для этих протоколов From "моя сеть" To External
    4. добавил сайт в разрешенные узлы
     
    В итоге ничего не помогло, не знаю где копать.
     
    В Логах пишет следущее:
     
     
    194.85.126.119    0xc0  194.85.126.119 SSL-tunnel Failed Connection Attempt 10060     домен\user
    194.85.126.119    0x0       10.52.3.37 SSL-tunnel Allowed Connection   407    anonymous
    194.85.126.119    0x0       10.52.3.37 SSL-tunnel Allowed Connection   407    anonymous
    194.85.126.119    0x800    10.52.3.37 SSL-tunnel Allowed Connection   407    anonymous
    194.85.126.119    0x800    10.52.3.37 SSL-tunnel Allowed Connection   407    anonymous
     
     
     
     

    Всего записей: 21 | Зарегистр. 12-09-2008 | Отправлено: 06:07 02-12-2008
    rezets

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    забыл отписать, вопрос решен

    Всего записей: 124 | Зарегистр. 05-09-2006 | Отправлено: 08:48 02-12-2008
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Tvarogok
    https на нестандартном порту простым правилом не откроешь - надо разрешать на исе соот-й порт спецом для https
    по поиску соот-й скриптик найдёте без проблем

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 10:25 02-12-2008
    q111111

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    у меня вопросы по ISA 2006
    1) как посмотреть кто что в интернете посещал?
    2) как запретить ходить на какие-либо сайты (вообще и резать рекламу в частности)?
    3) как собирать статистику кто где был?
    4) как просмотреть содержимое кэша?

    Всего записей: 1657 | Зарегистр. 05-03-2008 | Отправлено: 12:15 02-12-2008
    zubastiy

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    q111111

    Цитата:
    у меня вопросы по ISA 2006  
    1) как посмотреть кто что в интернете посещал?  
    2) как запретить ходить на какие-либо сайты (вообще и резать рекламу в частности)?  
    3) как собирать статистику кто где был?  
    4) как просмотреть содержимое кэша?

    1) Internet Access Monitor from isa  наиболее удобный (и дешевый) инструмент для детальных отчетов, встроенные отчеты в ISA поражают своим минимализмом.
    2) Либо настраивать явные запреты в правилах, либо фильтр стороннего производителя (сам ищу толковый фильтр) знаю пока Surfcontrol (мощный и со всех сторон замечательный, но требует sql)
    3) см пункт 1
    4) есть какая то тулза от микрософта, искать честно слово лень, ибо зачем? имхо лучше посвятить немного времени на предмет изучения настроек что и как кешировать на исе и в кеше будет именно то что нужно )
     
     
    Добавлено:
    Ищу толковый фильтр для isa2006 - фильтрация по контенту, рекламе, с разграничением по группам пользователей ..аля Surfcontrol, только чтонибуть альтернативное.
     
    Порекомендуйте так же фильтр для сканирование входящего траффика на предмет вирусов.
     
    Нет ли у кого опыта обеспечения отказоустойчивости доступа в инет через иса (помимо NLB)?
    Никто не слышал о возможности построения failover cluster (a/a или a/p) для ISA/Forefront?

    Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 13:10 02-12-2008
    IeugeniyI

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребятушки привет... раскажите старому деду.........
    Вобщем мало что знаю, и мало в чем еще шарю так сказать....... Вощем что есть и что нужно....
    Есть -  AD, DNS, ISA  
    Нужно -   жестко разграничить интернет для пользователей.......... тобишь смотреть по статистике что юзер  например test  скачал, куда ходил, отключить его например на 5 минут...... запретить ему посещение сайтов.........
    Как это реализовать на ИСА ??? щас она раздает всем все без ограничений........  мож какой модуль нужно доставить ???  расскажите, где почитать про это.... мож компонент какой есть ???

    Всего записей: 262 | Зарегистр. 08-03-2006 | Отправлено: 18:47 02-12-2008
    zubastiy

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    IeugeniyI
    старому деду по поводу статистики, что, кто, куда, сколько и во сколько, рекомендую Internet Access Monitor from isa
     
    все ниже заявленные пожелания - запретить, отключить и прочее прочее - созданием грамотных правил, а для того чтобы понимать как настроить правила нужно понимать как работает иса, следовательно нужно почитать чтолибо про нее... а что читать подскажет шапка (как ни странно)
    еще есть неплохая книжка для понимая основ - Isa Server 2004. Томас В. Шиндер (годится и для 2006) в принципе данной книжки  достаточно для поднятия isa с нуля и для управления уже существующей.

    Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 22:05 02-12-2008
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru