Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 (Часть II)

Автор: kazavo4ka
Дата сообщения: 18.10.2006 11:44
Refugee

Цитата:
создай файл
"C:\Documents and Settings\All Users\Application Data\Microsoft\Firewall Client 2004\LocalLAT.txt"
и в нем укажи сеть, траф в которую FWC не должен обрабатывать, например так:
192.168.0.0 192.168.0.255

Не помогло.

hardhearted
Не пашет. Я сначала устанавливаю vpn с сервером филиала (статический ip'шник в инете), потом пытаюсь установить rdp (уже на локальный ip'шник в удаленной сети) соединение. Да сеть удаленная.
Автор: Refugee
Дата сообщения: 18.10.2006 11:51
kazavo4ka
у меня в таком же случае помогло. Ты перелогониться не забыл?
Автор: ccna
Дата сообщения: 18.10.2006 12:05
какие настройки нужно произвести на ISA 2004 для того, чтобы все пользователи могли проходить аутентификацию на ISA, чтобы при формировании отчета по трафику отображались имена хостов, а не IP-адреса. И чтоб в правилах ISA можно было указывать пользователей AD. Насколько я знаю, это связано с Basic Authentification. Подскажите, пож.
Автор: ZEF
Дата сообщения: 18.10.2006 12:24
ccna
Буквально сегодня наткнулся (думаю поможет):

"Как записать URL и информацию о пользователе в журналах и отчетах брандмауэра ISA 2004"
http://isadocs.ru/articles/detail.php?ID=1125&phrase_id=24656

"Понимание процесса автоматической настройки Web Proxy и клиента брандмауэра в ISA Server 2004"

http://www.isadocs.ru/articles/Understanding-the-Web-Proxy-and-Firewall-Client-Automatic-Configuration.html
Автор: AlexRNeos
Дата сообщения: 18.10.2006 12:33
hardhearted
Пробовал открывать логи в AkelPad - он вроде как Юникод понимает.
Так ничего не вышло, такие же крокозябры тока другого немного вида.
И аотом ты про SQL говоришь?
У меня логи в W3C пишет.
Автор: kazavo4ka
Дата сообщения: 18.10.2006 12:44
Refugee
Не забыл. Я даже перезагрузился

Цитата:
192.168.0.0 192.168.0.255
вот прямо в таком формате и надо писать?

Ничего не понимаю, как только клиент disable все нормально... Может что-то не так в натройках клиента? Дак знать бы еще что именно...
Автор: eXcite
Дата сообщения: 18.10.2006 12:48
hardhearted, Serra
Спасибо, все заработало
Автор: Refugee
Дата сообщения: 18.10.2006 13:05
kazavo4ka

Цитата:
вот прямо в таком формате и надо писать?

ну да, через таб.
посмотри здесь, например
Автор: kazavo4ka
Дата сообщения: 18.10.2006 13:59

Цитата:
надо снять галку use default gateway on remote network

Галочка должна стоять.
Refugee

Цитата:
ну да, через таб.
посмотри здесь , например

Помогло! Ура! Спасибо тебе огромное, выручил.




Добавлено:
Но если я правильно понял то траффик из сети к которой я подключился таким способом учитываться не будет? Или неправильно понял?
Автор: ccna
Дата сообщения: 18.10.2006 14:09
ZEF

Большое спасибо!
А как через LogonScript поставить на все хосты ISA Client? Такая установка предполагается? И еще: слышал, что ISA Client не дружит с SAVClient. Так ли это? Если да, то как это лечить?
Автор: hardhearted
Дата сообщения: 18.10.2006 14:59
kazavo4ka
если стоит галка то дефаулт гейтвеем будет считаться впн сервер, эту галку ставят когда например интернет клиентам подключают через впн (провайдеры в домовых сетях такое часто делают, или через адсл), у тебя же интернет свой должен быть а впн только для удаленной сети, другео дело если ты пытаешь лезть на ип который не в 192.168.5.x а в сетке в которую можно попасть черз эту сеть. тогда реально твой комп не в курсе как туда попасть и будет слать на default gateway.

Добавлено:
kazavo4ka
если в правилах ты не снимал галку про логинг то в логи пишется все что проходит через ису, и не имеет значения впн это или нет.

Добавлено:
ccna
если isa client у тебя равно firewall client то полный гон, прекрасно sav и fwc живут и не ругаются
Автор: ZEF
Дата сообщения: 18.10.2006 15:05
ccna
На счет установки не подскажу. Я так сильно не шарю.
Проблема при использовании SAV есть. Только дело не в войне между клиентами. Нужно отключить трассировку угроз в SAV (кнопка "дополнительно" в настройках автозащиты).
И главное на ISA не ставить этого гада (SAV). А то инета практически не будет и как-то криво отрабатывать станут применения правил и изменений.
Автор: hardhearted
Дата сообщения: 18.10.2006 15:13
ccna

Цитата:
чтобы при формировании отчета по трафику отображались имена хостов, а не IP-адреса

хосты отображаются только в случае web proxy клиентов. для securenat или firewall клиентов всегда ип, и в hostaname и, в случае прокси логов, в url. в url это дело можно поправить, есть левый (небесплатный) аддон к исе который зовется loghostname, вешается на ису и в поле uri в прокси логах вписывает тот хостнейм который был запрошен юзером.

Цитата:
какие настройки нужно произвести на ISA 2004 для того, чтобы все пользователи могли проходить аутентификацию на ISA

если ты про webproxy клиентов то включить аутенфикацию в настройках internal, большинство нормальных браузеров умеет integrated authentication, то есть прозрачно, используя доменные учетные данные, это там включено обычно по умолчанию, и аутенфикацию будет требоваться если правило потребует (то есть в правиле указано не all users), если хочешь чтобы юзера на проксе аутенфицировались всегда, независимо от того разрешен анонимный коннект или нет, то можешь поставить там галку require all users to authenticate.
Цитата:
И чтоб в правилах ISA можно было указывать пользователей AD

если ты ставил ису на сервак который уже введен в домен то обычно ничего, просто в группы исы можешь добавлять юзеров и группы из AD и указывать исашные группы в правилах.
ps а вообще хелпы и книжки умные реально помогают )

Добавлено:
ZEF
стоит sav на исе и все отлично никаких проблем, конечно в список сиключений ему тут же сунуть надо кэш исашный, и не включать мониторинг почты (а то всю входящую исходящую почту начнет сканить )
Автор: ZEF
Дата сообщения: 18.10.2006 15:34
hardhearted
Я думаю ты прав. Я просто не стал с ним долго возится.
Автор: hardhearted
Дата сообщения: 18.10.2006 15:54
AlexRNeos

Цитата:
И аотом ты про SQL говоришь?
У меня логи в W3C пишет.

а без разницы куда пишет, главное что, некоторые поля у исы в логах юникодные, и если у тебя там русские строки то я тебе не завидую )
русская иса - это для извращенцев, юзайте продукты на человеческом языке )
Автор: kazavo4ka
Дата сообщения: 19.10.2006 05:26
hardhearted

Цитата:
если стоит галка то дефаулт гейтвеем будет считаться впн сервер, эту галку ставят когда например интернет клиентам подключают через впн (провайдеры в домовых сетях такое часто делают, или через адсл), у тебя же интернет свой должен быть а впн только для удаленной сети, другео дело если ты пытаешь лезть на ип который не в 192.168.5.x а в сетке в которую можно попасть черз эту сеть. тогда реально твой комп не в курсе как туда попасть и будет слать на default gateway.

Понял, спасибо.

To All
Вопрос чисто теоритический - если я в исе администраторские права дам только одному единственному доменному юзеру, сможет ли другой юзер (с правами администратора _домена_ и т.д.) снять это ограничение? (Смену пароля в _домене_ не предлагать )
Автор: pridecom
Дата сообщения: 19.10.2006 06:22
hardhearted


Цитата:
мда "инструкция для тупых" что то типа как электрочайник включить ) иса то явно посложнее и пофункциональнее. к тому же неправильная 1. не написано как настраивать network rules
2. правило 3.а нафиг не нужно если руки на месте
3. правило 3.б тоже неправильное  с точки зрения безопасности, если между сетями NAT то снаружи внутрь по этому правилу все равно не попадут, а если route то вообще безобразие, потому как все кому не лень полезут внутрь.


Интересует как можно без клиентов настроить раздачу интернета, не используя настройки прокси в браузерах!?
Автор: sVx
Дата сообщения: 19.10.2006 08:11

Цитата:
Интересует как можно без клиентов настроить раздачу интернета, не используя настройки прокси в браузерах!?

Конфигурирование механизма автоматического обнаружения ISA-серверов
работает для клиентов для клиентов брандмауэра и Web-прокси
Автор: hardhearted
Дата сообщения: 19.10.2006 13:57
pridecom
если без авторизации по юзеру то просто как securenat клиентов, указываешь ису дефаулт гейтвеем на клиентских компах и все
авторизация по юзеру возможна только когда юзера смогут аутенфицироваться, то есть либо webproxy клиенты либо firewall
kazavo4ka
любой админ домена может стать админом на компе домена, а на исе все просто, если стандард то тупо он дает себе права на ветку реестра где иса все хранит и все, если ентерпрайс то скорее всего нечто подобное он может сделать с ее стораджем
Автор: mycop
Дата сообщения: 20.10.2006 04:41
Ситуация:
Есть Win2003+Isa2004 - все работало. В настоящее время остался только диск С. Запустить все это нет возможности, хотя доступ к диску С остался.
Вопрос:
Есть ли возможность вытащить настройки ISА? С целью перенести их на действующий сервер.
Заранее спасибо!
Автор: AlexRNeos
Дата сообщения: 20.10.2006 09:24
hardhearted

Цитата:
русская иса - это для извращенцев, юзайте продукты на человеческом языке

Да вот хотел как лучше - а получилось как всегда.
Но переставлять желания особого нет. Хочеться конечно эту добить так сказать до конца.
Може кто подскажет если ИСА и DHCP на одном серваке. Какие правила надо сделать что бы с получением IP проблем не было?
Сделал правило
DHCP(запрос-ответ)->Локальный комп, Внутренняя->Локальный комп, Внутренняя->Все пользователи
Не работает.
Клиенты почему то когда хотят полусить IP то идет запрос Внешняя -> Локальный комп.
И если сделать такое правило - то все работает, ну так это же как то неправильно.
Автор: boltx
Дата сообщения: 20.10.2006 11:00
Всем привет
хочу попробовать BSplitter для ИСЫ но не могу найти хотфикс
(MS отпадает ИСА незарегистрированная )
может кто поделится на мыло

boltx@mail.ru

Буду очень блаодарен ))
Автор: stas999
Дата сообщения: 20.10.2006 11:45
Проблема после установки ISA 2006 и клиента. vypress chat 2.1 не видит никого...пустой список. Если не устанавливать клиента, то всё ОК.

Кто с таким сталкивался и как решить? Проблема не только у меня. На форуме ISADocs.ru нашёл вопрос с такой же проблемой.
Автор: hardhearted
Дата сообщения: 20.10.2006 12:06
boltx
1. это не варезник
2. ты уверен что ms отпадает? пробовал писать/звонить?
3. никто не мешает тебе сказать что ты тестируешь триальную ису
ps
Цитата:
незарегистрированная
= ворованная )


Добавлено:
AlexRNeos
а клиенты реально из internal? и какой интерфейс слушает dhcp?
Автор: ZEF
Дата сообщения: 20.10.2006 16:35
boltx
h**p://www.megaupload.com/?d=TDT6G696. Тестируй на здоровье!

hardhearted
(на заметку) Люди месяцами от MS не могут специализированные хотфиксы получить. Даже для лицензионного ПО.
Автор: stas999
Дата сообщения: 20.10.2006 18:05
Блин. День убил, а результат нулевой.
Проблема после установки ISA 2006 и клиента. vypress chat 2.1 не видит никого...пустой список. Если не устанавливать клиента, то всё ОК.

Может все же кто из более умных админов сможет мне оказать помощь?
"Держаться нету больше сил".
Автор: IceFusion
Дата сообщения: 20.10.2006 20:04
Народ не подскажете почему происходят такие странности, есть две удаленные сетки, настроил VPN в настройках ВПН есть пункт о том какие адреса выдавать для клиентов, там я выбрал чтобы адреса выдавались моим внутренним DHCP, но почему выдаются не те адреса, т.е. адреса котоорые присваиваются клиентам не видно в пуле выданных адресов DHCP... из-за этого есть большие траблы!
Автор: boltx
Дата сообщения: 21.10.2006 11:16
to ZEF
спасибо за ссылочку!!!

to all
подскажите можно ли сделать так чтобы нужные для работы сайты не квотироывалтсь?
т.е. есть ряд сайтов необходимых для работы хотелосьбы чтобы пользователи имели к ним неограниченный доступ
и хотелось бы выделять им на личные нужды какой нибудь небольшой объем трафика в месяц
это можно както реализовать?
Автор: enver
Дата сообщения: 21.10.2006 12:17
boltx
ИМХО, нельзя
В ISA Server вопрос квотирования сам по себе очень больной
Ну и как минимум, зависит от того, чем квотирование реализовывать
Автор: hardhearted
Дата сообщения: 21.10.2006 13:48
enver
выше было написано что речь идет про bsplitter
boltx
ответ элементарен, квоты нельзя делить по destination, зато по destination можно шейпить, а в правиле шейпинга можно поставить галку чтоб трафик шейпирующийся по этому правилу не попадал в счетчик квот, остальное даже младенец поймет
ссылки в шапке смотреть надо )

Добавлено:
IceFusion
а что им выдается?
в address leases будет видно что адрес запрошен rras а не клиентом, потому как rras на исе делает запрос адреса и дает его клиенту

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667

Предыдущая тема: Запрет использования интернет через GPO


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.