Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    123Maximus123



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    уже прочитал

    Всего записей: 247 | Зарегистр. 21-03-2006 | Отправлено: 12:26 29-07-2008
    aibo777

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Dr_Spectre - касательно NetBIOS 137-138 портов:
    http://forums.isaserver.org/m_2002054270/mpage_1/key_/tm.htm#2002059660
    вот здесь объясняется, что это нормальная реакция ISA на запросы DHCP/NetBIOS извне.

    Всего записей: 37 | Зарегистр. 12-08-2007 | Отправлено: 14:47 29-07-2008
    blade000

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ранее писал
    "Сервер ISA 2006, было ранее создано Access Rule под именем Internet_Samara, потом его удалили за ненадобностью и создали другое правило под именем Internet, но в логах постоянно появляются сообщения где фигурирует правило Intenet_Samara!! В чём глюк? Как убрать, куда смотреть?"
     
    Проблему так и не смог решить, правило создавал заново с таким именем и удалял, не помогло.
    В реестре удалил ветку [HKEY_LOCAL_MACHINE\IsaStg_Eff2Policy\PolicyRules\{FA9DCB44-57D4-4EA6-B9B2-7D876F1D1119} где фигурировало имя этого правила, после этого в логах правило пропало, но и другие новые правила перестали работать, ISA теперь не распознаёт юзеров (или anonimous или знак ? после имени ) и не пускает в инет.
    Ветку в реестре восстановил, всё вернулось на свои места, опять теже глюки....хелп!! Как это вылечить?

    Всего записей: 26 | Зарегистр. 10-12-2007 | Отправлено: 19:32 29-07-2008
    blade000

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Решил экспортом конфигурации, перестановкой ISA и далее импорт конфигурации обратно...всё заработало ))

    Всего записей: 26 | Зарегистр. 10-12-2007 | Отправлено: 12:36 30-07-2008
    iogun



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ISA Std 2004 (sp2) + Windows Server 2003 (sp1)
    проблема с Клиент Банком, на этот раз они выпустили прогу которая работает ч.з. SSL (443 порт). Для ip адреса машины на которой стоит КлиентБанк я открыл на ISA все порты (IN/OUT) для все пользователей, на закладк WebProxy отключил галочку Require all users to authonticate. И все равно соединение с сервером не происходит. Если я в браузере пытаюсь зайти по адресу сервера: https://blaa.blaa.blaa, выдается Internet Explorer не может отобразить эту веб-страницу
    в логах ISA server в этот момент

     
    Захожу на https://gmail.com и сертификат безопасности нормально запрашивается, в логах ИСА видно, что SSL-туннель создался без ошибок.

    Всего записей: 477 | Зарегистр. 31-08-2004 | Отправлено: 14:28 30-07-2008 | Исправлено: iogun, 14:33 30-07-2008
    motorin

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Isa Server 2006 установлен на Windows server 2003. Заведён в домен (домен1).
    Имеются компьютеры с WinXPSP2+Internet Explorer 7:
    - первый ПК в домене (домен2);
    - второй ПК в рабочей группе.
    Оба компьютера в одной сети с ISA, с обоих ISA пингуется, в обоих в настройках подключения IE указан прокси сервер и порт одинаковый.
    На ПК из рабочей группы при запуске IE спрашивает логин/пароль - ввожу логин/пароль (из домена1), успешно соединяюсь с интернет.
    На ПК из домена2 при запуске IE не спрашивает ничего, просто не соединяется, пишет:

    Цитата:
     
    Internet Explorer не может отобразить эту веб-страницу  
       
       Возможные причины:
    Нет подключения к Интернету.  
    На веб-узле возникли неполадки.  
    Возможно, сделана опечатка в адресе.  
     
       Попробуйте сделать следующее:  
         Диагностика проблем подключения  
     
         Подробнее  
     
    Эта проблема может быть вызвана различными причинами, например:  
     
    Потеряно подключение к Интернету.  
    Этот веб-узел временно недоступен.  
    Нет доступа к DNS-серверу.  
    На DNS-сервере не найден адрес для домена этого веб-узла.  
    Если это безопасный адрес (HTTPS), выберите команду "Сервис", "Свойства обозревателя", "Дополнительно", и проверьте, что протоколы SSL и TLS в секции безопасности включены.  
     
    Для пользователей в автономном режиме
     
    Вы можете просматривать веб-каналы, на которые вы подписаны и некоторые недавно просматривавшиеся веб-страницы.
    Для просмотра веб-каналов, на которые есть подписка  
     
    Нажмите кнопку "Центр избранного" , выберите "Веб-каналы", а затем нужный веб-канал.  
     
    Для просмотра недавно посещенных веб-страниц (не всегда возможно)  
     
    Щелкните "Сервис", а затем "Работать автономно".  
    Нажмите кнопку "Центр управления избранным" , выберите "Журнал", а затем нужную веб-страницу.  

    На ISA в логе наблюдения:

    Цитата:
     
    Начато соединение PROXY 31.07.2008 13:31:33  
    Тип журнала: Служба межсетевого экрана  
    Состояние:  
    Правило:  
    Источник: Внутренняя (10.10.2.85:1356)  
    Назначение: Локальный компьютер (10.10.4.53:8080)  
    Протокол: HTTP-прокси  
    Пользователь:  
     Дополнительные сведения  
    Передано байтов: 0 Получено байтов: 0
    Время обработки: 0ms Исходный IP-адрес клиента: 10.10.2.85
    Агент клиента:  
     
    Закрытое соединение PROXY 31.07.2008 13:31:33  
    Тип журнала: Служба межсетевого экрана  
    Состояние:  
    Правило:  
    Источник: Внутренняя (10.10.2.85:1356)  
    Назначение: Локальный компьютер (10.10.4.53:8080)  
    Протокол: HTTP-прокси  
    Пользователь:  
     Дополнительные сведения  
    Передано байтов: 550 Получено байтов: 5163
    Время обработки: 0ms Исходный IP-адрес клиента: 10.10.2.85
    Агент клиента:  

    Использую на ПК из домена2 Mozilla, Opera - успешно выходят в интернет.
     
    Т.о. ПК из другого домена (домен2) не может через IE7 в интернет, а ПК из рабочей группы может.
    Установил клиента межсетевого экрана, IE сообщает тоже самое, плюс к тому блокируется клиент межсетевого экрана. Отключил проверку авторизации через клиента межсетевого экрана - клиент не блокируется, выход в интернет без изменений.
    Без использования прокси - не помогло.
     
     
    Как заставить IE7 из другого домена (домен2) работать через имеющуюся ISA в домене1?

    Всего записей: 19 | Зарегистр. 06-02-2006 | Отправлено: 14:10 31-07-2008 | Исправлено: motorin, 14:25 31-07-2008
    arxivator

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    привет, дело такое, спокойно долгое время работало правило блокировки по url   иcчо  с 2004 исы, поставили 2006 ису импортнули правило и бах у кого то оно работает у кого то нет, причем трафик по http использует  только правило доступа в инет и правило блокировки на сайты, с тех пор канитель такая, блокировка по урл не пашет ващще никак, удаляли, создавали заново, под разными сетами, че за хрень может быть?

    Всего записей: 11 | Зарегистр. 19-08-2005 | Отправлено: 14:55 31-07-2008
    motorin

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Похоже при попытке соединения с помощью IE7 соединение с прокси не проходит.
     
    Другими броузерами - всё ок.
     
    Если в WinXP имеется IE6, то всё работает: выдаётся запрос логин/пароль, и в интернет выход проходит удачно.
     
    Всё дело в IE7.
     
    А как побороть?..
     
    Добавлено:
    Побороть удалось.
     
    Способ 1:
     
    Проблема заключалась во встроенной проверке подлинности Windows, которая по умолчанию включена в IE7. Отключив её удалось добиться выдачи запроса логин/пароль. (Дополнительно->Разрешить встроенную проверку подлинности Windows).
     
    Но это не лучший способ, часто надо оставить текущей учётную запись как есть, из домена к которому принадлежит ПК (удалённый вход в Outlook Web Access, Sharepoint Portal Server и т.п.).
     
    Способ 2:
     
    Можно позволить анонимный выход во внешнюю сеть, по IP-адресу:
     
    1. Создаём правило разрешающее выход во внешнюю сеть с определённых IP-адресов (создаём группу компьютеров), для пользователей "Все пользователи".
     
    2. Перемещаем созданное правило в самое начало списка правил, можно не в самое начало, главное, чтобы перед запрещающими правилами, которые используют проверку подлинности (например, у меня правило deny запрещает выход во внешнюю сеть пользователям исчерпавшим квоту).
     
    После этого IE7 выходит во внешнюю сеть без авторизации - анонимно с указанных в правиле IP-адресов. Для временной потребности такой способ достаточно удобен, не требует настроек у клиента в браузере.

    Всего записей: 19 | Зарегистр. 06-02-2006 | Отправлено: 09:03 01-08-2008
    JPV



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Имеется три сетевых карты. На компьютере установлены Windows 2003 R2 и ISA 2006. Одна карта смотрит в локальную сеть, другая в интернет, а третья через cisco  соединяется с другим оффисом. Интернет и локальная сеть работают через ISA. Помогите настроить третьий интерфейс. Что надо прописать в ISA?

    Всего записей: 16 | Зарегистр. 19-04-2004 | Отправлено: 20:18 08-08-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    JPV
    принцип простой, и писали это сотни раз
    для каждого интерфейса отдельный network куда пишутся ВСЕ сети в которые через этот интерфейс можно попасть
    а дальше все как всегда, network rules, firewall rules и в винде прописать нужные маршруты если они нужны (в твоем случае сетка видна не напрямую, значит нужны)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:21 09-08-2008
    IeugeniyI

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ну эт вопрос сразу для Киевских ребят....... вобчем то откликнетесь кто с Киева плиз тут есть и кто разбирается в ISA..... ?
    Просто нужно разобраться с ней в кратчайшие сроки...... а я ее сам не осилю....... мож кто научит основным азам...... встретится за пивом в парке и показать на ноуте что и как ? Ребят кто может помочь....... я заплачу......  
    мне много не надо......
    Установить, разобратся с фаерволом, заводить пользователей, ограничевать трафик... открывать закрывать нужные порты, разобраться как настроить инет через прокси а как через НАТ................ все врод.....

    Всего записей: 262 | Зарегистр. 08-03-2006 | Отправлено: 23:38 10-08-2008 | Исправлено: IeugeniyI, 23:43 10-08-2008
    lypky



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Здравствуйте, Коллеги,
    не уверен что это виноват Traffic Quota, поэтому продублирую тему и сюда:
     
    И так проблема появилась еще больше года назад.  
    Win2k3 SP1/SP2 + ISA 2004 EE SP3 (версия 4.0.2165.624) + TQ 2.2 патченная.
    Траффик режет прилично.  
     
    Но у меня другая печаль:
     
    В результате Traffic Qouta (хотя может и не она) иногда подвешивает сервер. В логах винды пишет следующее:
     
    В разделе система появляется записи в большом кол-ве:
    Источник: Application Popup
    Код (ID): 333
    Неустранимый сбой операции ввода/вывода, запущенной из реестра. Не удалось выполнить чтение, запись или запись буфера для одного из файлов, содержащих образ системного реестра.
     
     
    Одновременно в разделе журнала "приложения" появляются в большом кол-ве следующие записи:
    Источник: TQStorage
    Код (ID): 2
    Cannot save "C:\Program Files\TrafficQuota\DB\GroupsCurrent.tmp".
    Function: TtqTrafficStatList.Save
     
    Cannot save "C:\Program Files\TrafficQuota\DB\ComputersCurrent.tmp".
    Function: TtqTrafficStatList.Save
     
    Через некоторое время (минуты 2-3) падает сам сервис ISA со словами:
    Код (ID): 14079
    Due to an unexpected error, the service fwsrv stopped responding to all requests. Stop the service or the corresponding process if it does not respond, and then start it again. Check the Windows event Viewer for related error messages.
     
    При этом сервак еще кое как работает. К примеру аська уже подключенная висит зелененькой, но прокси авторизация через браузер уже не проходит. По RDP к такому серваку тоже не подключишся.
     
     
    Началось это еще давно - на старом серваке, который обслуживал человек 20-25. Я думал что там с операционкой проблемы - Win2k3 не я ставил. И вообще сервер стоял stand alone и его просто пользователи перезагружали кнопкой иногда, когда он подвисал.
     
    Теперь же в одном из филиалось ISA на win2003 сидит под виртуалкой, на контроллере домена филиала. И вот она судя по логам так же подвисла. А DC просто так перезагружать совсем нет никакого желания. Поэтому решил вот покопаться в чем причина.  
     
    В среднем первый сервак подвисает 1-2 раза в неделю. А второй сервак (который новый на филиале и у которого всего 5-8 пользователей) подвис первый раз за 1,5 месяца эксплуатации. Хотя не могу сказать что у него был такой аптайм -  я его раза 3-4 выключал - ибо с электрическом были проблемы.
     
    Итого: как узнать что это вешает сервак?

    Всего записей: 699 | Зарегистр. 19-10-2006 | Отправлено: 06:44 11-08-2008
    JPV



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Просто я ISA первый раз настраиваю, раньше стояла ISA 2000, поставил 2006. Т.е. настройки перенести не могу, единственное, что увидел раньше в настройках, в таблице локальных адрессов были прописаны IP своей сетки и сетки удаленного оффиса.
    Прописываю также-ISA ругается, что надо определить сетевой интерфейс и заполнить таблицу маршрутизации. А как его определить? И где ее заполнить?

    Всего записей: 16 | Зарегистр. 19-04-2004 | Отправлено: 08:19 11-08-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    JPV
    я первый раз настраивал 2004ю ису не имея опыта работы с исой вообще, и форумов не посещал, для этого голова есть, а у кого не очень с головой то книги, даже на русском
     
    интерфейсов в исе нет и не будет, есть только сети (networks), интерфейсы в винде
    маршрутов в исе тоже нет и не будет. иса не роутер, она не отвечает ни за интерфейсы ни за маршруты, это все винда, и любой админ который хоть раз админил винду должен знать где у нее настраиваются сетевухи и маршруты.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 11:46 11-08-2008
    JPV



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Ну я не сталкивался с этим еще
    Понятно, что есть команда route, спасибо за ответ

    Всего записей: 16 | Зарегистр. 19-04-2004 | Отправлено: 11:53 11-08-2008
    IeugeniyI

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ну эт вопрос сразу для Киевских ребят....... вобчем то откликнетесь кто с Киева плиз тут есть и кто разбирается в ISA..... ?  
    Просто нужно разобраться с ней в кратчайшие сроки...... а я ее сам не осилю....... мож кто научит основным азам...... встретится за пивом в парке и показать на ноуте что и как ? Ребят кто может помочь....... я заплачу......  
    мне много не надо......  
    Установить, разобратся с фаерволом, заводить пользователей, ограничевать трафик... открывать закрывать нужные порты, разобраться как настроить инет через прокси а как через НАТ................ все врод.....

    Всего записей: 262 | Зарегистр. 08-03-2006 | Отправлено: 12:51 11-08-2008
    Tim2000



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Господа, не помню точно, но вроде не спрашивал:
    как в 2004 ИСЕ настроить автодозвон по PPTP, и возможно ли вообще такое? чесно искал - не нашол.. пробовал настраивать, всё сделал - но иса не соединяет, а в Подключениях показывается что идёт подключение...

    Всего записей: 860 | Зарегистр. 07-11-2006 | Отправлено: 13:33 11-08-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    IeugeniyI
    а зачем два раза подряд спрашивать? или в киеве так принято?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:33 11-08-2008
    IeugeniyI

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted не, не принято )))) просто тут мало кто с Киева.......  и мало кто заметит этот пост..........
    сори..... ну как подругому..... сам не осилю !

    Всего записей: 262 | Зарегистр. 08-03-2006 | Отправлено: 17:45 11-08-2008
    lypky



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Tim2000
    Да в isa 2004 EE реализован автоматический дозвон через pppoe соединение.  
     
    Один офис больше года у меня жил на рррое, до тех пора пока прямое кабельное не сделали. Честно сказать рррое немного подглючивал. Но жить можно.  
     
    По идее (если мне не изменяет память) делать нужно так:
     
    1. Создаем само диал-ап соединение средствами ms.win.2k3 (от Win XP ничем не отличается).
     
    2. Заходим в ISA 2004 - там меню General - потом - Specify Dial-up preferences
     
    3. Там выбираешь "allow auto dialing to this network" и выбираешь "external".
     
    4. Потом наверное (уже не помню) нужно поставить галочку "configure this dial up connection as the default gateway".
     
    5. Ну собственно все. Там дальше по смыслу можно сделать само соединение -а можно выбрать уже готовое. По идее еще пароль логин можно вбить и все. ISA потом будет пытаться звонить туда если есть необходимость выйти в сеть "external".
     
    ПС: господа а насчет моего вопроса по поводу подвисания сервака из-за  (возможно) Traffic Quota никто свои соображения не выскажет?

    Всего записей: 699 | Зарегистр. 19-10-2006 | Отправлено: 07:16 12-08-2008
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru