Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 (Часть II)

Автор: greenfox
Дата сообщения: 22.03.2006 10:24
Bugriy
mmc консоль - иса сервер - configuration - networks - internal (или та сеть к которой подкл комп) - правой педалью на ней - свойства - web proxy - auhentication
Автор: Bugriy
Дата сообщения: 22.03.2006 10:30
greenfox
Да я в курсе, галку я там выставил. Проблема в том что юзеры ломятся как гости домена.
Автор: drros
Дата сообщения: 22.03.2006 10:52
вывести комп в отдельную сеть и для этой сети установить basic аутентификацию и поставить "require all users to authenticate"
Автор: Bugriy
Дата сообщения: 22.03.2006 11:19
drros
А разве можно сделать сеть из одного айпи адреса? А ничего что этот адрес уже относится к другой сети - internal?
Автор: drros
Дата сообщения: 22.03.2006 11:26
можно и из 1
тогда не использовать "Internal" (это ведь всего лишь предопределённый набор сетей), а обращаться непосредственно по именам сетей
Автор: Bugriy
Дата сообщения: 22.03.2006 11:37
То есть создать 2 сети, в одну забить айпи адреса всех компов кроме того который будет по basic авторизовываться а в другую - именно его? Тогда можно просто для basic сети включить только авторизацию basic - тут по любому будет табличка выскакивать.

Это не выход, потому что придётся все правила переделывать. А как вообще происходит basic аутентификация? Если пользователь запустил эксплорер и был отклонён всеми правилами, то у него будет запрошен пароль или пароль будет спрошен при первом же deny? Просто я создал правило специально для этого пользователя.
Allow http from comp.domain.local to external condition username. Где username - учётка в домене. В результате по этому правилу пользователь получает deny и табличка с запросом пароля у него не выскакивает.
Автор: Andrey1901
Дата сообщения: 23.03.2006 19:01
Как сделать так чтоб в инет могли выйти пользователи только с компов входящих в домен?
Автор: Nitrox
Дата сообщения: 24.03.2006 07:54
истользуй правила с авторизацией
Автор: Andrey1901
Дата сообщения: 24.03.2006 08:18
Nitrox
если это мне то конкретнее можно
например пользователь домена садится за комп который в домен не входит, в ИЕ пробивает ходить ч/з прокси, у его появится окошко введите имя и пароль и сервак его пропустит т.к. это пользователь домена
Автор: NEED
Дата сообщения: 24.03.2006 09:24
Andrey1901
Предлагаю сделать свой Network Set или Computer Set и разрешить поход в инет только с него.
Автор: Lamerok
Дата сообщения: 24.03.2006 13:06
Здорова, отцы!
Вопрос такой: кто нить прикручивал на Исе 2004 VPN по EAP?
По MS Chap v2 аутентификация проходит, а по EAP нет... грит юзернейм или пассворд неправильный. 691 егог одним словом.
Есть мысли?
Автор: kaskad
Дата сообщения: 27.03.2006 19:29
All
вопрос всем компетентным камрадам: есть в 2004 исе стандартный шаблон для Cytrix-a. Создаю правило Form Internal to External, Local Host for All Users. Казалось бы у всех должен клиент ICA пахать тока в путь. Но не тут-то было. Там в шаблоне стоит примари коннектион какой-то порт TCP (точно не помню, но нечто типа 1349) + секондари 1604 UDP Send Recieve. Вот не пашет ни фига у усеров клиенты, пока я не создаю отдельное точно такое же правило, где в примари коннектион пишу 1604 UDP Send Recieve. Не срабатывает, в общем, секондари коннектион. Что это? Глюк исы? И чем лечится?
Автор: IceFusion
Дата сообщения: 27.03.2006 20:31
Для ИСЫ обязательно на все машины надо ставит Firewall клиентов или через прокси, нельзя ли чтобы он как Winroute работал, я не понял пока как его настроить вот сжу читаю, но подробного фака "пошагового" по настройке как у Winroute нету, еще я не нашел там сетевых интерфейсов, мса что сам определяет к какому интерфейсу что подключено??? Где можно найти фак для первой настройки?
Автор: Asker80
Дата сообщения: 28.03.2006 00:09
IceFusion
Что значит как в Winroute? В нем тоже через прокси. А если хошь по IP, то и пиши его в поле From правила.
по интерфейсам - в Networks, Network Sets все лежит. ИСА определяет интерфейс по подсети, к которой он принадлежит. На первый взгляд непривычно, но вполне удобно.
Автор: angelweb
Дата сообщения: 28.03.2006 14:34
Всем доброго времени суток.

Кто-нибудь настраивал программу Dipost ?

Дело в том, что она не работает не под каким предлогом.


Цитата:
Оставляем FWC На машине у клиента(по умолчанию он правильно настроен и работает)
на машине иса General - configuration-defain Firewall Client Settings -Application Settings
там добавляем DIPOST и ставим disaible=1.
Далее идём в firewall policy - network object- computers создаём
1.BUH (указываем IP машины бухгалтера с которго запускается дипост)
2.DIPOST (Указываем ip сервер дипост куды коннектится наша програмулина)
далее создаём правило в firewall policy
name:ALLOW_DIPOST
action:ALLOW
protocols:pop3,smpt,telnet
From:buh
to:Dipost (здесь можно указать External, но так секьюрнее)
Condition:all users
Нажимаем эпле...
Да и самое главное это правило должно стоять перед правилом которое,
разрешает коонектится авторизованным юзерам к почте по POP3 и SMTP.
Объяснять думаю не стоит.


Всё сделал как написано, проверил несколько раз.

Нид хелп.
Автор: greenfox
Дата сообщения: 28.03.2006 14:55
IceFusion

Цитата:
Для ИСЫ обязательно на все машины надо ставит Firewall клиентов
нет конечно. В шапке доки есть соотв где объясн разница между клиентами... + иса какая 2004?
Цитата:
одробного фака "пошагового" по настройке как у Winroute нету
в шапку смотри...

angelweb
клиентов апдейтил после конфигурирования исы? (изменения сами собой не сразу в силу вступают) Что логи кажут...? Далее поиск по топику тут и на isaserver.ru - там эту программу тоже "обсасывали"
Автор: drros
Дата сообщения: 28.03.2006 16:03
angelweb

Цитата:
General - configuration-defain Firewall Client Settings -Application Settings
там добавляем DIPOST и ставим disaible=1


забей туда ещё disableex=1
Автор: Krechet
Дата сообщения: 28.03.2006 17:55
Появилась проблема - на ISA Server 2000 перестали публиковаться любые правила.
Пример:
Делаю правило:
1) Server Publishing Rules - New
2) Имя - Pop3/Imap
3) IP-address INT/EXT
4) POP3 server/IMAP4 server
5) Any request
6) Finish
....
7) ISA Error. ISA server cannot save the new object/
Error 0x80040345
There is already a rule that defines a mapping for the external port and IP address specified.

Делал правило для входящих соединений с Exchange'м из инета. Сначала думал, что где-то конфликт портов, но потом случайно понял, что невозможно опубликовать любые сервера(их в списке штук 15-20...).

В чем загвоздка? Как снова включить возможность публикации?
Автор: Bugriy
Дата сообщения: 29.03.2006 07:36
drros
Объясни, зачем надо отключать FWC для некоторых приложений. У меня почему-то глюки с FWC - некоторые приложения наотрез отказываются соединяться с интернетом если активен FWC, например, Warcraft 3. Отключаешь FWC и сразу идёт коннект. Это как то связано со строкой disable в конфиге?
Автор: angelweb
Дата сообщения: 29.03.2006 07:47
drros

Цитата:
забей туда ещё disableex=1


Не работает.

Решение

Создать правило на исе,которое будет редеректить входящие соеденения на 23 -> на ip серверов Diposta.
В настройках Dipost telnet серверу указать ip ISA .
Автор: drros
Дата сообщения: 29.03.2006 09:09
angelweb
да disableex тут не причём, эт я затупил.
а ты всё по инструкции делал?
а в самом дипосте всё нормально настроено?
на каких местах правила DIPOST и разрешающее smtp/pop3 для остальных пользователей?


Цитата:
Создать правило на исе,которое будет редеректить входящие соеденения на 23 -> на ip серверов Diposta. В настройках Dipost telnet серверу указать ip ISA .

т.е. опубликовать внешний сервер внутри сети? это теоритически или ты так и сделал?

Bugriy
для приложений неработающих с FWC и сделана "disable". Т.е. для тех кто умеет работать через Web Proxy.
Автор: angelweb
Дата сообщения: 29.03.2006 10:47
drros

Цитата:
а ты всё по инструкции делал?

естественно

Цитата:
а в самом дипосте всё нормально настроено?

по иструкции

Цитата:
на каких местах правила DIPOST и разрешающее smtp/pop3 для остальных пользователей?

пользователи не пользуются smtp/pop3 - вывод (порядок правила для дипоста менял,перезапускал службу на серваке - никакого результата)

Цитата:
т.е. опубликовать внешний сервер внутри сети? это теоритически или ты так и сделал?

Так сделал.
Автор: IceFusion
Дата сообщения: 29.03.2006 14:25
Захотел я вот сделать доступ в инет пользователям через VPN для того чтобы считать траффик который они тратят и ограничиваь их, как это сделать стандартными средствами Server 2003 или же с помощью ISA???
Автор: drros
Дата сообщения: 29.03.2006 16:43
angelweb
а что в логах после этого?
Автор: Palza
Дата сообщения: 29.03.2006 19:54
Можно ли в ISA резать скорость передачи данных из интернета для конкретных групп или пользователей?
Автор: angelweb
Дата сообщения: 30.03.2006 06:47
drros

Цитата:
Firewall service started.

For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.


А что он должен ещё говорить ? *)

bsd ipf к примеру тоже так умеет )))
Автор: drros
Дата сообщения: 30.03.2006 07:29
angelweb
гы гы )
я про то что происходит в Monitoring -> Logging когда ты пытаешься дипостом тыркнуться?
или уже всё нормально?
Автор: greenfox
Дата сообщения: 30.03.2006 08:30
Palza
средствами самой иса (2004) нет
поиск по теме подскажет другие решения
Автор: Bugriy
Дата сообщения: 30.03.2006 09:40
Palza
Последние беты Traffiс Quota могут.
Автор: IceFusion
Дата сообщения: 30.03.2006 11:59
Ну как сделать доступ в интернет через VPN???

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667

Предыдущая тема: Запрет использования интернет через GPO


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.