Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 (Часть II)

Автор: drros
Дата сообщения: 21.04.2006 13:18
http://www.trendmicro.com/en/products/gateway/iswp-isa/evaluate/overview.htm

InterScan WebProtect for ISA - антивирь для исы от TrendMicro

народ, если кто пользовал, или будет пользовать отпишитесь плизз
Автор: IgorAl
Дата сообщения: 21.04.2006 13:33
Iv Michael
релиз WebProtect for Microsoft ISA 2004 пока не вышел (ждем, вроде должен скоро выйти) - он на стадии бета тестирования. Пока он существует для ISA 2000.
Автор: PRiM
Дата сообщения: 21.04.2006 13:56
промахнулся топиком, извиняйте
Автор: MrKiT
Дата сообщения: 21.04.2006 15:15
кто как мониторит ftp коннекты в Исе?
Автор: kaskad
Дата сообщения: 23.04.2006 23:27
MrKiT
Только логи просматриваю. А что имеется ввиду под словом "мониторит"? Содержимое мона и по-другому заблочить.
Автор: IceFusion
Дата сообщения: 24.04.2006 08:39
У меня два сетевых адаптера смотрящих в интернет, нужно разделить доступ к мнтернету через эти два адптера, но в ИСЕ не понятно как этосделать чтобы допустим пол офиса через один адаптер идут, а еще пол офиса через другой, это как вообще реально? Я вообще не пойму как это сделать, так как в ИСА все через гребанные IP адреса!!! Ту нельзя как в Керио по адаптерам разделить траффик Помогите!!!
Автор: MrKiT
Дата сообщения: 24.04.2006 08:45
kaskad
я имею ввиду полноценый мониторинг, то как GFI WebMonitor, но только для FTP.

IceFusion
выход: создать две External-сети, разбить юзеров на группы, и поставить (TO) одной группе через первый адаптер выход, другим через второй. Опять же не проверял, мысля навскидку, и работать скорее всего будет при наличии у этих двух сетевух внешних IP.
Автор: IceFusion
Дата сообщения: 24.04.2006 09:15
Не правильно две Экстернал сети будут иметь одинаковые диапазоны адресов и для ИСЫ я так понимаю между ними разницы не будет..... или я чего-то не допонял!!! Короче иса не на карты сетеввые смотрит а на ИП адреса сетей созданных в исе и ей пофиг на название.... сделаю две сети с одинакоавыми диапазонами адресов названия будут разными или даже скорее иса не даст создать две сети с одинаковыми диапазонами адресов... а даже если создам то для исы между ними разницы не будет никакой!
Автор: MrKiT
Дата сообщения: 24.04.2006 09:21
IceFusion
я что-то не понял, если у тебя две сетевухи смотрит в Инет, сколько у тебя провов? или если две сетевухи смотрят на одного прова, то зачем тебе две сетевухи? или один пров но с разными ИП? все равно не пойму.

как две External-сети будут иметь разные диапазоны адресов, если ИСА тебе предоставляет выбор какой Ethernet-адаптер к какой сети привязать? только если одинаковые адреса у адаптеров.
Автор: IceFusion
Дата сообщения: 24.04.2006 09:28
У нас два провайдера, так надо! Я думал что иса не привязывает сети к Адаптерам!
Автор: MrKiT
Дата сообщения: 24.04.2006 09:33
IceFusion
да, она привязывает адаптеры к своим созданным сетям. адресное пространство у твоих провов разное? и как прописаны внешние ИП этих провов, на самих адаптерах, смотрящих в Инет или как-то по-другому?
Автор: IceFusion
Дата сообщения: 24.04.2006 09:34
Они разные и прописаны на самих адаптерах!
Автор: MrKiT
Дата сообщения: 24.04.2006 09:38
IceFusion
вот и попробуй предложенный мною способ. интересно узнать, будет работать или нет. а вообще ИСА "с рождения" не умеет разграничивать трафик по адаптерам. может в 2006 версии и будет, хотя сильно в этом сомневаюсь.
Автор: IceFusion
Дата сообщения: 24.04.2006 09:46
Я же говорил что не получается..... он не дает создать две Экстернал сетки.... так как в них одинаковые диапазоны адресов!

Добавлено:
А как в таком случае траффик на определенный ИП адрес отделить и пустить его через второй сетевой адаптер?
Автор: MrKiT
Дата сообщения: 24.04.2006 09:57
IceFusion
у меня все прекрасно создается.
я ж написал, создай две группы, туда запихни всех нужных юзеров и попробуй в правилах во вкладку TO разные сети созданные пропиши.
Автор: IceFusion
Дата сообщения: 24.04.2006 10:33
Он у меня две Внешние сети не создает, первую я создаю, потом при попытке создать вторую сетку указываю второй сетевой адаптер все вроде ничего, но когда нажимаю далее он говорит что ИП адреса используемые в этой сети уже используются в другой и указывает на первую Экстернал которую я создал и нельзя это проигнорировать он не дает так далее пойти.... вот и все что происходит!

Добавлено:
Там вообще нельзя две одинаковые сети создать.... ты наверное какие то другие сети создал!

Добавлено:
Ну и куда ты пропал MrKiT
Автор: MrKiT
Дата сообщения: 24.04.2006 11:15
IceFusion
работаю как проверю твою ситуевину, отвечу. очень уж интересный вопрос ты задал.

Добавлено:
в общем так. не знаю как ты создаешь вторую External-сеть, но у меня она превосходно создается. и назначается ей ИП-пространство той сетевухи которую я захочу, ессесно она не должна быть в другой сетке. я воткнул вторую сетевуху, воткнул её в свободный порт на свитче подкинутом. проверить ситуацию со вторым провом не могу чисто физически, потому как пров один так что копай где ты промахнулся.
Автор: IceFusion
Дата сообщения: 24.04.2006 12:04
Какой блин другой сетке у меня две сетевухи, есть Экстернал по умолчанию, я создаю ЭкстерналЦМТ с адресами сетевого адаптера ИнтернетЦМТ потом создаю Сеть ЭкстерналАРТКОМС с адресами сетевого адаптера ИнтренетАРТКОМС.... но она уже не создается так как в первой котоорая ЭкстерналЦМТ уже есть все ИП адреса, весь диапазон кроме внутренних.... ты меня не понимаешь наверное, того что я говорю!
Автор: SunStroke
Дата сообщения: 24.04.2006 13:28
А кто может помешать сделать так:
ЭкстерналЦМТ: 192.168.1.1 - 192.168.1.10
ЭкстерналАРТКОМС: 192.168.1.11 - 192.168.1.20

то есть не указывать сетевой адаптер, а указать конкретные IP или диапазоны IP.
Может и не получится - так на вскидку сказал.

Добавлено:
только что создал 2 сети типа External:
1: 192.168.1.100 - 192.168.1.100
2: 192.168.1.200 - 192.168.1.200

ИСА нормально на это прореагировала. И в дальнейшем использовать их а не абстрактную External из ИСЫ
Автор: IceFusion
Дата сообщения: 24.04.2006 13:37
Блин вы что не понимаете то???? Создал ты эту Экстернал, а она у тя не Экстернал получилась а Интернал, Экстернал это весь диапазон от 0.0.0.1 - 255.255.255.255(это я загнул) исключая 10.x.x.x 127.x.x.x 192.168.x.x и там еще какие-то зарезервированные для разных нужд!!! Две сетевухи в интернет пускают а не в другую сетку!!!! ВЫ как не поймёте то?

Добавлено:
В обеих сетевушках реальные IP адреса, как вы там создаёте экстернах если не понимаете о чем я говорю???

Добавлено:
И надо траффик двоих Юзеров пустить через одного провайдеоа, а всех остальных через другого, в этом есть проблема!
Автор: MrKiT
Дата сообщения: 24.04.2006 14:04
IceFusion
спокойнее.

тип создаваемой сетки указывается при создании оной. позволяется выбрать Internal, Perimeter Network, External. Выбираешь последнее. Затем делаешь как я говорил, либо же как SunStroke. и еще в Networks Rules должны быть прописаны отношения между вновь создаваемыми сетями и Internal.
Автор: IceFusion
Дата сообщения: 24.04.2006 14:06

Цитата:
только что создал 2 сети типа External:
1: 192.168.1.100 - 192.168.1.100
2: 192.168.1.200 - 192.168.1.200

ИСА нормально на это прореагировала. И в дальнейшем использовать их а не абстрактную External из ИСЫ

Еще бы не нормально прореагировать на это у тебя там ИП адреса з разных диапазонов! И ИСАВ не умеет привязывать кажется к интерфейсам ей пофиг вапще на сетевой адаптер она сама все сделает в лучшем виде(так считает Microsoft) но вот у Керио программе которая много дешевле тока вот клиента нету можно спокойно отделять траффик по интерфейсам!

Добавлено:
От того что я назову её Экстернал она не станет экстернал в том виде в котором она нужна мне что значит Экстернал с диапазоном адресов 192.168.1.100 - 192.168.1.100
Это вапще не Экстернал, вы мне объясните плиз что вы делаете, я не пойму никак! Для мня экстернал сеть это

Цитата:
диапазон от 0.0.0.1 - 255.255.255.255(это я загнул) исключая 10.x.x.x 127.x.x.x 192.168.x.x и там еще какие-то зарезервированные для разных нужд!!!

Как люди выйдут в инет во внешнюю Экстернал с диапазоном 192,168,1,100-192,168,1,200 если они запросят 94.128.10.222 ИСА отбросит это так как нет такого адреса не в одной сети....
А две сети типа:

Цитата:
диапазон от 0.0.0.1 - 255.255.255.255(это я загнул) исключая 10.x.x.x 127.x.x.x 192.168.x.x и там еще какие-то зарезервированные для разных нужд!!!

Создать не получается!
Автор: MrKiT
Дата сообщения: 24.04.2006 14:16
IceFusion

Цитата:
Еще бы не нормально прореагировать на это у тебя там ИП адреса з разных диапазонов!

а ты как хотел???

ИСА вполне нормально создает и юзает разные External-сетки, лишь бы адресные пространства были разные. И какой адаптер ты ей укажешь привязать к создаваемой External-сети, тот она и поставит. Ни больше не меньше.
Автор: IceFusion
Дата сообщения: 24.04.2006 14:41
Ты как вообще считаешь нахера я бы парился так??? Мне нужны две экстернал сети в которых весь диапазон ИП адресов, чтобы полноценно разделить доступ, чтобы не зависеть от диапазонов, как я могу отделаить полноценно интернет если в одной Экстернал будет половина адресов, в другой Экстеонал другая половина, как в таком случае я смогу половину оффиса пустить через одну сетевуху, а половину через другую!!!
Автор: MrKiT
Дата сообщения: 24.04.2006 14:45
IceFusion
а ты не парься и не нервничай я вообще-то тебе задавал вопрос, разные ли диапазоны адресов имеют твои сетевухи - ты ответил утвердительно. На основании этого я построил свои следующие ответы. Если у тебя два разных прова, то одинаковыми ИП ну никак не могут быть.
Автор: IceFusion
Дата сообщения: 24.04.2006 14:55
У тебя есть телефон? Я так не могу объяснить что я хочу Лана не парься, ты меня опять не понял... сетевухи разные, адреса на них тоже разные... а сетям этим экстерналовским какие адреса то задавать??? Т.е. какие диапазоны? я не пойму, этим экстернал сетям надо задать адреса сетевых адаптеров??? А чё толку тада?
Автор: SunStroke
Дата сообщения: 24.04.2006 15:11
Так. Давайте по шагам с самого начала.
Если что не правильно, так и говорите - я себя "гуру" не считаю, поэтому только предполагаю.

В наличие на компе с ИСОЙ:
сетевуха с IP 192.168.0.20 (из подсети Internal)
сетевуха с IP 192.168.1.33 (ADSL модем например, не входит в Internal)
сетевуха с IP 192.168.1.34 (выделенка например, не входит в Internal)

Делаем две доп. сети типа External с диапазоном адресов 192.168.1.33-192.168.1.33 и 192.168.1.34-192.168.1.34

Указываем в правилах:
1-му юзеру ходить из Internal на External1
2-му юзеру ходить из Internal на External2

Единственная потенциальная трудность - это проблемы с роутингом. А вообще если есть время можешь подождать до субботы - нам протянут 2 оптоволоконные линии от разных провов - вот тогда и попробуем этот вариант на рабочем сервере и на рабочей ИСЕ.
Автор: IceFusion
Дата сообщения: 24.04.2006 16:18
Блин в таком случае кажа к ИСЕ пойдет запрост к майл.ру с ип адресом 194.67.57.26 Иса скажет что такое соединение запрещено, так как такого ИП адреса нет в диапазоне моих Экстернал сетей... ребят я то ли вас не понимаю, то-ли вы не понимаете как ИСА работает.... Простите меня конечно.. но что нить по реальнее можно???

Добавлено:
У меня на компе с ИСОЙ сетевухи с адресами 192.168.1.254 (Внутренняя), 82.114.113.206 (Первая внешняя), 62.141.65.42 (Вторая внешняя) если создавать сети так как советуете вы, то получится что в этих сетях у нас только эти ИП адреса и все запросы клиентов на другие ИП адреса будут отбрасываться как запрещенные... Нужно сделать внутренний Адрес Интернал сеткой (ка маршрутизатор) и наверное потом в зависимости от того какой юзверь запросил интернет перенаправить его на другой шлюз уже 82.114.113.206 или 62,141.65.42, т.е надо настроить маршрутизацию между созданными мною сетями.... короче не понимаю я как это сделать, но так как предлагаете вы не получается вообще!
Автор: Bugriy
Дата сообщения: 24.04.2006 19:28
Помогите вырубить процесс sqlserv. Это я так понимаю MSDE (Isa instance). Висит в памяти и жрёт 200М оперативки. При том, ISA логируется в файлы w3c. Если остановить этот процесс вручную, то служба Microsoft Firewall тоже останавливается, ссылаясь на невозможность ведения лога. Можно ли как-то вырубить этот процесс или он реально используется для логирования?
Автор: IceFusion
Дата сообщения: 24.04.2006 19:55
Народ а что мне делать с моей исой??? Проблемка на пост выше!!!!

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667

Предыдущая тема: Запрет использования интернет через GPO


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.