Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    Tim2000



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    у меня квип, без прокси, файлы перестал принимать именно после установки исы.. причем бывает от кого-то принимает, от когото нет.

    Всего записей: 860 | Зарегистр. 07-11-2006 | Отправлено: 11:34 08-06-2009
    iknow



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Имею такую проблему - сервер ISA 2006, на этом же сервере стоит VMWare Server 1.0.9 , сеть гостевых машин настроена как Bridget ко внутреннему адапрету ISA, на гостевых машинах странный глюк - весь трафик между исой, локальными машинами и гостевыми ходит без проблем... трафик же с гостевых машин в Интернет работает очень странно - http и https работает, странички открываются, а вот пинг выглядит так - первый пакет на ya.ru (например) проходит а все последующие нет!  и соответственно весь остальной ICMP не работает, если не слать запросы подождать минут пять - опять - первый пакет проходит остальные борода! В логах ISA  - вообще чисто, нет каких либо записей о блокировании трафика, только о разрешенном....  при этом в сети есть другой шлюз (обычный adsl модем подключил для проверки) - через него гости работают без проблем  - что подтверждает что проблема в ISA.  ...куда посмотреть?

    Всего записей: 673 | Зарегистр. 21-09-2005 | Отправлено: 22:31 16-06-2009
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    iknow
     

    Цитата:
    В логах ISA  - вообще чисто, нет каких либо записей о блокировании трафика, только о разрешенном....  


    Цитата:
     что подтверждает что проблема в ISA.

     
    Не факт, может у тебя проблема с DNS? Как настроены клиенты, требуется ли абязательная аутентификация? Какие настройки на внешнем и внутреннем интерфейсах иса (ipconfig /all в студию)? Какие сетевые настройки на клиенте (ipconfig /all в студию)?
     
    P.S. В общем ответь на все вопросы по порядку и тогда поличится разговор.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 10:33 17-06-2009
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04

    Цитата:
    а вот пинг выглядит так - первый пакет на ya.ru (например) проходит а все последующие нет!

    казалось бы причем здесь dns и аутенфикация (кстати галка работает только для прокси клиентов, которые судя по всему у него ходят)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:06 18-06-2009
    iknow



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
     
    в правилах ISA чистый NAT для всех, домена нет, dns провайдерские....
     
    ipconfig

    Всего записей: 673 | Зарегистр. 21-09-2005 | Отправлено: 11:07 18-06-2009 | Исправлено: iknow, 11:15 18-06-2009
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    iknow
     
    На Ethernet adapter WAN убери dns. На внешнем интерфейсе DNS`ов не должно быть как класса! Тем более у тебя там прописан внутренний DNS!
     
    P.S. To All Настройка сетевых интерфейсов для ISA сервера

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 12:32 18-06-2009 | Исправлено: anton04, 12:35 18-06-2009
    iknow



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
     
    забыл сказать - на сервере стоит днс с перенаправлением на днсы провайдера, у клиентов в днс прописан адрес сервера... убрал с внешнего интерфейса внутренний адрес - ничего не дало - как проходил один пакет пинга у гостевых машин так только один и проходит - в исе логах чисто... странно это всё...

    Всего записей: 673 | Зарегистр. 21-09-2005 | Отправлено: 16:12 18-06-2009
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    iknow
     
    Ничего странного, прописная истина: Иса не занимается роутингом этим занимается винда.
     
    От сель и пляши
     
    P.S. Ты так и не ответил подробно на мои самые первые вопросы, а так гадать можно хоть до пришествия.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 16:45 18-06-2009
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
    iknow
    да роутинг и днс тут вообще не при делах, что вы к ним привязалсь - раз один пинг прошел значит:
    1 адрес заведомо резолвится
    2 маршрут есть.
     
    когда пинг посылаешь кто отвечает на первый и что отвечают на последующие?
     
    Добавлено:
    anton04

    Цитата:
    На Ethernet adapter WAN убери dns. На внешнем интерфейсе DNS`ов не должно быть как класса!  

    это кстати не всегда верное утверждение
    оно справедливо только когда у тебя есть домен и свои днс. при том  что даже если есть свои днс но нет домена, то уже можно указывать внешние днс на исе, разницы особой не будет.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:22 19-06-2009
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
     

    Цитата:
    да роутинг и днс тут вообще не при делах, что вы к ним привязалсь - раз один пинг прошел значит:  
    1 адрес заведомо резолвится  
    2 маршрут есть.

     
    Я указываю на те ошибки информацию о которых имею. Другой информации iknow не предоставляет.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 10:28 19-06-2009
    iknow



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
     
    когда пинг посылаю на ya.ru к примеру - кто на него должен ответить? 77,88,21,8 ... - один пакет проходит - последующие таймаут
     
    anton04
     
    да я кажысь все настройки свои дал - ничего там мудрёного нет, никаких маршрутов не прописано, ipconfig ISA я приводил и поправил dns как вы советовали - результата нет
    вот с клиента ipconfig  пинги с самой ISA (хост) идут нормально, пинги с гостей на ISA идут нормально, пинги с гостей через другой шлюз (не ISA) идут нормально, только через ису блокирует без обьявления войны...
     
    ЗЫ
    если к примеру переиграть местами - ISA поставить гостем в VMWare и сделать соответсвующие настройки то такие приколы не наблюдаются.... думаю так и оставить ... всё же чувствую чем-то задним что дело именно в ISA а не настройках сети...

    Всего записей: 673 | Зарегистр. 21-09-2005 | Отправлено: 18:20 19-06-2009 | Исправлено: iknow, 19:38 19-06-2009
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    iknow
     
    Так, погодь, у тебя на исе поднят DNS для внутренней сети?
    В мониторинге исы, при пинге, что есть (выложи всё)?
    Преведи правила исы (которые ты сделал) с первого до последнего. Можно скриншотом, но шоб всё было видно.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 13:30 20-06-2009
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    iknow
    в алертах у исы ничего не пишет по этому поводу? типа спуфинг и т.д.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:56 21-06-2009
    iknow



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    anton04  правила isa
     

     
    dashboard  
     

     
    кусок лога при пинге  
    http://narod.ru/disk/10128110000/log70.txt.html

    Всего записей: 673 | Зарегистр. 21-09-2005 | Отправлено: 07:54 22-06-2009
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    iknow
     
    Значит первое что бросилось в глаза сразу, разрешающие правила для внутренней сети и локального ПК (isa) должны быть выше остальных.
     
    1. третье правило поднимаем в самый верх и разбиваем его на два (почему разбиваем, потому как могут быть глюки при указывании одного и того же источника назначения и отправителя в одном правиле).
    Получаем 2 правила:
    а) из Local Host в Internal
    б) из Internal в Local Host
     
    2. первое и второе правило можно объединить, т.к. источник назначения один, т.е. External.
     
    P.S. второй скриншот вообще бесмысленный. лучше смотри/покажи закладку logging при попытке пинга.
     

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 23:12 22-06-2009
    iknow



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
     
    лог я выкладывал в файле - http://narod.ru/disk/10128110000/log70.txt.html
     
    сделал всё как вы советовали - перестроил правила ... результата 0 ... так и пропускает только один пакет из пинга минут за 5

    Всего записей: 673 | Зарегистр. 21-09-2005 | Отправлено: 23:26 22-06-2009
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    iknow
    да правила тут вообще не причем
    косяк явно с взаимодействием с виртуалками, ведь не виртуалки нормально пингуют все.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 00:40 23-06-2009
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    iknow
     

    Цитата:
    сделал всё как вы советовали - перестроил правила ... результата 0 ... так и пропускает только один пакет из пинга минут за 5

     
    Надежды на это и небыло просто непорядок в правилах был.
     
    hardhearted
     

    Цитата:
    косяк явно с взаимодействием с виртуалками,

     
    Согласен, тут явно не иса виновата.

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 17:18 23-06-2009
    ExpertRus

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Привет всем,
     
    Прошу совета у тех кому удалось реализовать лимитирование трафика стандартными средствами.
     
    Вкратце ситуация, установлен ms isa 2004 sp3. Логирование всех запросов по всем опубликованным правилам осуществляется в  файлы isa сервера. Каждый день создается новый. Каждый день при помощи скрипта логи из файлов "сливаются" в ms sql базу, файлы после перемещаются на файловый сервер для регулярного бэкапа.
     
    В основной базе несколько таблиц:
     
    Таблица с лимитами пользователей, если пользователя там нет (только был зарегистрирован и уже серферил в интернете, то авматически создается с лимитом в 50 МБ). Таблица с данными статична, изменения вносятся вручную, если требуется исправить (увеличить,уменьшить) лимит.
     
    Таблица с текущими показаниями трафика пользователя.
     
    После срабатывает скрипт, который сравнивает текущие показания и лимиты, в случае превышения - перемещает учетную запись пользователя в соответствующую группу, которой запрещен выход в интернет.
     
    А теперь вопрос, почему могут расходиться данные между нашей системой и анализаторами трафика сторонних производителей, а именно internet access monitor?
     
    Насколько показал разбор полетов, isa server пишет в свой лог (речь идет конечно же о логах web proxy) абсолютно все (в том слуаче, если в опициях правила стоит соответствующая галка "log requests matching this rule"). Разрешено или запрещено, но пишет количество переданных и принятых байт. То есть, пользователь инициирует запрос, запрос проходит сверху вниз по опубликованным правилам, в случае совпадения по всем критериям разрешающего правила, веб-страница открывается, данные (принято,передано) записываются в лог isa server. В том случае, если запрос при обработке опубликованных правил подпадает под запрещающее правило, то веб-страница не открывается, но данные (приянто, передано) записываются в isa server. Правильно ли я размышляю? Отсюда можно предположить, что при анализе логов isa server не соответствие как раз таки в этом, так ли это?
     
    У кого есть опыт реализации лимитирования трафика могут ли что нибудь посоветовать для правильной организации правил isa server'а, чтобы не допускать расхождений?

    Всего записей: 26 | Зарегистр. 21-03-2003 | Отправлено: 20:15 29-06-2009
    lypky



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Ребята, эта же ветка форума называется "в помощь системному администратору", поэтому помоги мне убедить начальство и убедиться самому что нужно купить ISA Server 2006 Std, для офиса, а не Kerio Winroute или траффик инспектор.
     
    А суть такова есть небольшой офис 15 компьютеров. Есть пару филиалов по 3-6 компьютеров в других городах. Ну 1С синхронизируется между филиалами. Планируется устойчивый рост в ближайшее время.
     
    Так вот имеет ли смысл тратить 40000 рублей на центральный офис покупать ISA а не Kerio (18к рублей) или траффик инспектор (6660к рублей)? Потому что я даже сам себя не могу убедить. Я просто привык пользоваться исой, и так неохота возвращаться назад к этих жалким поделкам типа kerio, юзер гейтам и прочим траффик инспекторам.  
     
    Или я не прав?
     
    Заранее спасибо. Извиняюсь за оффтопик.

    Всего записей: 699 | Зарегистр. 19-10-2006 | Отправлено: 06:15 01-07-2009
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru