Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

   

vamp



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

  • Microsoft Internet Security & Acceleration Server Home - сайт производителя

  • - необходимо посетить начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
     
    Подробнее...

  • Всего записей: 121 | Зарегистр. 30-01-2002 | Отправлено: 16:46 10-04-2002 | Исправлено: Leonid_Z, 16:31 26-09-2005
    Klisha



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    skylined
    Почитай топик внимательно! там полно было ссылок!
     
    Я лично пользуюсь Surfcontrol, но у него проблемы с гибкостью

    Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 14:42 13-11-2003
    MiV

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго времени суток
     
    два вопросика
     
    1. Возможно ли на Isa не кешировать определенные HTTP запросы, есть банковский крипто клиент ДиалСофт/НТ5(ставится как локальная прокся под IE у юзеров), так при включенном кеше на ISA он не работает, а трафик вырастает ~20% без кеша.
     
    2. Если логи Isa  лить в SQL, не встричал ли кто скрипта или чего еще, чтоб можно было на корп.WEB вывешивать статистику юзеров по их запросу.

    Всего записей: 23 | Зарегистр. 20-10-2003 | Отправлено: 10:44 15-11-2003
    skylined

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Дорогие Исашники,не видел ли кто-ндь доступной инфы по настройке ВПНа на Исе?
    Сенкс.

    Всего записей: 294 | Зарегистр. 27-06-2003 | Отправлено: 15:26 19-11-2003
    UNKNOWING

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    skylined
     
    А Какая тебе нужна инфа? Все крайне просто.
     
    Как минимум нужно два действия - в IP Filtering в Свойствах в закладке PPTP ставишь галку - PPTP trough firewall, создастца правило SecureNAT PPTP
     
    а дальше создаешь ВПН подключение, либо мастером (тем которым создаешь диалуп подкл.) либо через службу RRAS, в роутинг интерфейсах создаешь DemaindDial Interface, с которым уже крутишь,. Вот и все,. дальше тонкости по роутингу и т.д.  
     
    И еще обязательно добавь в ЛАТ ИП которые с другой стороны ВПНа.
     
    З.Ы , Это настройка если ВПН сервер не у тебя. Если у тебя все проще,.  

    Всего записей: 190 | Зарегистр. 17-04-2003 | Отправлено: 16:58 19-11-2003
    skylined

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    UNKNOWING
    Общая схема понятна,но дело в том шо у меня такая трабла.Как тока запускаю службу маршрутизации - на клиентах отрубается инет нафиг.В чем тут может быть фикус?

    Всего записей: 294 | Зарегистр. 27-06-2003 | Отправлено: 15:31 20-11-2003
    Cuba



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Есть проблема:
    В логах сервака постоянно лезут сообщения об атаках, сканах портов и подборе пароля. Стоят конкретный айпи. Как можно на исе заблокировать доступ на эти айпи, или забанить на определенное время определенную подсеть? Как вообще можно бороться с подобными атаками?

    Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 17:02 20-11-2003
    Gyt



    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    у меня проблема - стоит isa server и он соединен с другим isa server в другой подсетке. все мои клиенты у которых стоит firewall client видят все порты, так как я их пакеты пересылаю на другой isa, а сам и ничего не вижу ( "тут мат"), пробовал установить у себя firewall client все работает, но и прокси и firewall при загрузке ругаются и запускаются со 2 раза, как БЫТЬ??
    и вообще, кто нибудь точно знает что будет если установить isa server и client на одной машине?

    Всего записей: 13 | Зарегистр. 06-08-2003 | Отправлено: 13:22 21-11-2003
    izograv



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Gyt

    Цитата:
    у меня проблема - стоит isa server и он соединен с другим isa server в другой подсетке. все мои клиенты у которых стоит firewall client видят все порты, так как я их пакеты пересылаю на другой isa, а сам и ничего не вижу ( "тут мат")

     
    Мата не нужно, нужно маны читать Настрой пакетные фильтры. Очень часто этот вопрос туго понимается: разрешения, которые действуют для клиентов, не распространяются на сам сервер. То есть когда ты устанавливаешь необходимые разрешения для клиентов - это одно, а разрешения для самого сервера - совершенно другое. Пример: для разрешения доступа клиентов по http необходимо в протокол rules добавить allow http. Для разрешения доступа самого сервера (то есть ты работаешь на сервере, на котором установлен иса) нужно в packet filers add allow http. Второй пример: многие админы, переходящие с msp на иса не могут понять, почему с самого сервера не получается заходить по ftp, хотя у клиентов все работает. По той же самой причине.  Ну про port и pasv с самого сервера я не писать не буду
     
    Добавлено
    Cuba

    Цитата:
    Есть проблема:  
    В логах сервака постоянно лезут сообщения об атаках, сканах портов и подборе пароля. Стоят конкретный айпи. Как можно на исе заблокировать доступ на эти айпи, или забанить на определенное время определенную подсеть? Как вообще можно бороться с подобными атаками?

     
    BlockAttacker скрипт ? (isa.tools)

    Всего записей: 591 | Зарегистр. 25-04-2002 | Отправлено: 14:55 21-11-2003
    Gyt



    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    2izograv
     
    у меня все везде разрешено!!? в чем я понимаю суть проблемы: если бы я у себя в качестве gw указал бы ису  на которую ссылается моя иса, то оно бы работало!!, но я не могу так сделать потому что она сидит в другой подсетке, соответственно весь мой трафик идет на мой gw в подсетке (только что он там делает??)!!!

    Всего записей: 13 | Зарегистр. 06-08-2003 | Отправлено: 15:48 21-11-2003
    Cuba



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    izograv

    Цитата:
    BlockAttacker скрипт ? (isa.tools)

    Я не понял как работает данный скрипт...
    Дело в том, что сама иса не кричит что атака, так как в исе настроенно что можно к серваку любой протокол всем туда и обратно.
    А вот в логах винду, там полно неправильных входов.
     
    Дальше больше... атаки идут с разных айпи постоянно... если в скрипте нужно в ручную прописывать все их то я каждый день буду сидеть с ними, автоматом можно?

    Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 20:20 21-11-2003 | Исправлено: Cuba, 20:45 21-11-2003
    UNKNOWING

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    skylined
     
    Батенька,. ну вроде ж не маленькие,. а вопросы,. Могли же хоть описать,. что стоит, как настроено, как работает,. что имеешь ввиду под службой маршрутизации. Если RRAS так и напиши. (если стоит ИСА она запущена по умолчанию),. А то встречались пациенты, которые так называли винроут, вингейт,. а то и просто ICS,.

    Всего записей: 190 | Зарегистр. 17-04-2003 | Отправлено: 14:55 22-11-2003
    Klisha



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Cuba
    Атаки будут всегда...ты же подключен к инету.. может не париться по этому поводу??? гораздо хуже будет если ISA  не будет регистрировать атак - тогда стоит задуматься: может в настройках что не так....

    Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 11:07 23-11-2003
    Cuba



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Klisha

    Цитата:
    Атаки будут всегда...ты же подключен к инету.. может не париться по этому поводу??? гораздо хуже будет если ISA  не будет регистрировать атак - тогда стоит задуматься: может в настройках что не так....  

    Окей, ясно, спасибо
    Вопрос2. Можно тогда как нить вручную хотя бы, забанить конкретный айпи на доступ к серваку? Ну или под сеть определенную... ?

    Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 16:34 23-11-2003
    Arsenic



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Кто-нибудь видел хоть одну книгу про MS ISA Server, написанную или переведённую на русский язык?

    ----------
    Forza Juve!

    Всего записей: 1207 | Зарегистр. 22-01-2002 | Отправлено: 23:33 23-11-2003
    skylined

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    UNKNOWING
    В том-то и дело шо по умолчанию она была отключена, а для ВПНа она как я понимаю необходима. Вот и трабла шо там в настройках прописать шобы инет на уоркстейшенах не отрубался? Мож статический пул айпи?

    Всего записей: 294 | Зарегистр. 27-06-2003 | Отправлено: 11:06 24-11-2003
    UNKNOWING

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    skylined
     
    Фуххх,. ИСА работает как маршрутизатор и без RRAS, и по умолчанию, может быть и отключена,. утверждать не буду. Ты сначала почитай про настройку исы,. 4 шага, для того чтобы был инет на компах,. 2 пути.
     
    1. Просто прокси,. Копаешься в настройках ISA Web-proxy, и прописываешь его в ИЕ, еще убираешь проверку на доступ в настройках Outing Web Request. (Плюсы - будешь ходить на все сайты , включая содение на нестандартные порты типа www.web.com:8213)
     
    2. Ставишь как роутер,. Для этого:
    а) Ставишь в настройках клиентов ИП в шлюз и ДНС, (должен быть поднят ДНС на сервере)
    б) Разрешаешь все в закладке безопасности Protocol Rules- разрешаешь все, для всех,.  
    в) в IP Filtering, оставляешь как есть,. Просто его включаешь,.  
    г) Добавляешь свою локальную подсеть в Network Configuration-->LAT
     
    Все должно заработать,. Просмотри внимательно свойства своего сервера Servers and Arrays-->ISAServer,. там много чего полезного для понимания работы сервера, включая авторизацию и т.д.    

    Всего записей: 190 | Зарегистр. 17-04-2003 | Отправлено: 13:30 24-11-2003
    Gipro



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Вопрос2. Можно тогда как нить вручную хотя бы, забанить конкретный айпи на доступ к серваку? Ну или под сеть определенную... ?

    Cuba
    забанить напрочь доступ к серверу (скрыть сервер) можно, например, дополнительным простеньким фаерволом типа BlackICE (новые версии блэкайс конфликтуют, вроде с одной из служб ISA, я было дело, ставил что-то типа ~3.5cvb - всё нормально работает)
     
    а НЕ РАЗРЕШИТЬ ходить в инет можно (и нужно) делать в самом ISA: Policy...> Client address sets. Вот.
     
    Добавлено
    Cuba

    Цитата:
    Дальше больше... атаки идут с разных айпи постоянно...

    Кстати, с помошью доп.фаера типа блэкайс, ты сможешь разгрузить немного и системный журнал от сообщений ISA. Тока надо в фаере также разрешить все порты и протоколы, что нужны для работы.
     
    Насчёт производительности волноваться не стоит, т.к. у меня такая конфигурация в одной конторе работает на P200MMX и 192 мозгов и 30 компов смело ходят под 2 мегабита в инет (а штук 12 долбятся в сервер и отдыхают), диск сказёвый спасает, но пришлось всё же сделать кэш=0 - на этот случай есть отличный апстрим SQUID-прокси.
     
     
    Добавлено
    Arsenic

    Цитата:
    Кто-нибудь видел хоть одну книгу про MS ISA Server, написанную или переведённую на русский язык?

    Вот и там же выше Borgia кое что отсканировал из книги. Также обрати внимание - в шапке

    Цитата:
    Статьи по ISA на русском - да, и вообще конкретный сайтик!  

    Удачи!

    Всего записей: 254 | Зарегистр. 27-11-2002 | Отправлено: 13:33 24-11-2003
    UNKNOWING

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Gipro
     
    Прости,. Но это ИМХО бред,. Ставить на сервер два файрвола?? ИСА позволяет обходится ее средствами, со всем, что не связано с шейпингом трафика,. (Прошу к словам не придираться)
     
     Cuba
    Ты могешь "забанить" один ИП. При создании фильтра в IP Packet Filtering, указываешь Block вместо Allow и в конце указываешь вместо All remote computers  --> Only this remote computer.
     
    ну а подсеть, может как-то и можно, но извратным методом, типа добавления ее в лат, потом в клиент груп, и запрещения куда либо, чего либо,. Может и будет работать,. но изврат это,.  
     
    Не люблю МС, а что делать,..

    Всего записей: 190 | Зарегистр. 17-04-2003 | Отправлено: 20:35 24-11-2003
    Cuba



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Gipro
    UNKNOWING
    Спасибо, разобрался....  
    правда с этим blackice он не то что глючит маленько, после становки ваще контролер домена пал с синим экраном !!! Еле восстановил его ! Спасибо, кульный файерволл

    Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 01:12 25-11-2003
    Gipro



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    UNKNOWING

    Цитата:
    Прости,. Но это ИМХО бред,. Ставить на сервер два файрвола?? ИСА позволяет обходится ее средствами, со всем, что не связано с шейпингом трафика,. (Прошу к словам не придираться)  

    Уважаемый! Бред это, или не бред, однако работает вышеописанная схема уже как 3 года без сбоев, и очень всё просто настраивать. Притом, что при таком быстром канале желающих поломать извне много находилось, но увы - стоит фаервол как пуленепробиваемый!
     
    Cuba

    Цитата:
    Спасибо, кульный файерволл  

    так ты наверно, новую версию его ставил  Я ж предупредил, что у новых службы конфликтуют.
     
    Как хотите вопщем ,  я поделился своим ноу-хау

    Всего записей: 254 | Зарегистр. 27-11-2002 | Отправлено: 01:40 25-11-2003
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MS ISA Server (часть 1)
    articlebot (23-03-2016 15:24): http://forum.ru-board.com/topic.cgi?forum=8&topic=27989#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru

    Рейтинг.ru