Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 (Часть III)

Автор: timsson
Дата сообщения: 11.10.2007 11:02
Alex_H_aka_RAT
да есть у меня этот фильтр но глака нигде не стоит,,,!!!точно тебе говорю
Автор: Antdik
Дата сообщения: 11.10.2007 11:35
Небольшая предистория. В силу некоторых обстоятельств человеку необходимо работать из дома. Руководство ПРИКАЗАЛО выделить комп установить ISA2006, VPN Site-to-Site. Сделали. подключили чела к нету, у прова взяли статический IP. Создали соединение. В итоге в офисе на исе получили:

Description: ISA Server detected routes through the network adapter Internet that do not correlate with the network to which this network adapter belongs. When networks are configured correctly, the IP address ranges included in each array-level network must include all IP addresses that are routable through its network adapters according to their routing tables. Otherwise valid packets may be dropped as spoofed. The following ranges are included in the network's IP address ranges but are not routable through any of the network's adapters: 169.254.12.224-169.254.12.224;. Note that this event may be generated once after you add a route, create a remote site network, or configure Network Load Balancing and may be safely ignored if it does not re-occur.

The routing table for the network adapter Branch includes IP address ranges that are not defined in the array-level network Branch, to which it is bound. As a result, packets arriving at this network adapter from the IP address ranges listed below or sent to these IP address ranges via this network adapter will be dropped as spoofed. To resolve this issue, add the missing IP address ranges to the array network.
The following IP address ranges will be dropped as spoofed:
External:169.254.12.224-169.254.12.224;

Возникает вопрос откуда эта сеть 169.254.Х.Х (адрес динамический) Причем из нета комп пингуется как login IP (login имя при регистрации у прова)
Я так понимаю это заморочки у прова. Но куда копать подскажите плиз. ОЧЕНЬ нужно настроить.
Автор: hardhearted
Дата сообщения: 11.10.2007 11:56
Antdik
по моему все кто когда либо ставил винду должны знать что 169.254. это адреса из APIPA, раздаются тогда когда комп настроен получать адрес автоматом, а ничего раздающего адреса в сети нет (то есть dhcp) итогда комп сам себе берет адрес из этого диапазона. так что настрой просто сетевуху у этого компа на нормальный адрес и все
инетресно а зачем для одного человека site-to-site? для этих целей существуют vpn клиенты
Автор: Antdik
Дата сообщения: 11.10.2007 12:45
В том то и дело что сетевые карты настроены нормально
Одна смотрит в нет у нее прямой IP , другая во внутреннюю сетку 192.168.20.1
По поводу

Цитата:
для одного человека site-to-site?

ничего сказать не могу, т.к. эта ситуация не у меня -друг просил помочь и сказал,что приказы не обсуждаются, а выполняются

Может я не совсем правильно выразился. В офисе и в домашней сетке все адреса статические

Добавлено:
Уточнил конфигурацию
Офис - Domen2003, DNS, DHCP, Win2003-ISA2006ST (не DC)
Сетевая internet
IP 195.68.XXX.XXX
маска 255.255.255.248
шлюз 195.68.XXX.XXX

Сетевая internal
IP 192.168.20.101
маска 255.255.255.0
шлюз

Дом Win2003-ISA2006ST
Сетевая internet
IP 212.44.XXX.XXX
маска 255.255.255.192
шлюз 212.44.XXX.XXX

Сетевая internal
IP 192.168.21.1
маска 255.255.255.0


Цитата:
169.254. это адреса из APIPA, раздаются тогда когда комп настроен получать адрес автоматом, а ничего раздающего адреса в сети нет

Это понятно, но когда нет автомата откуда возникают эти адреса вот в чем вопрос
Автор: hardhearted
Дата сообщения: 11.10.2007 13:45
Antdik
а написать ipconfig /all и выяснить где этот адрес не дано?
Автор: Antdik
Дата сообщения: 11.10.2007 13:49
К сожалению нет сеть не моя, а чела нет на работе. Только вечером
Автор: hardhearted
Дата сообщения: 11.10.2007 13:50
Antdik
и какие кстати адреса у впн интерфейсов?

Добавлено:
кстати такие мессаги (что в них и написано) часто появляются тока один раз на стадии настройки
Автор: se111
Дата сообщения: 11.10.2007 13:56
Antdik
отключи защиту ip фрагментов на обоих иса серверах.
Автор: UnstableOne
Дата сообщения: 11.10.2007 13:56
Посоветуйте какую-нибудь надстройку к ISA, чтобы смотреть в реальном времени http-соединения пользователей. Родной механизм самой ИСЫ как-то не слишком удобен. GFI web-monitor тоже не понравился. Что ещё есть?
Автор: poofik
Дата сообщения: 11.10.2007 15:29

Цитата:
Добрый день, проблема вот в чём,
ISA находится за железным роутером, на нём проброшен 21 порт на ИСУ
на неё запрос приходит, но правило публикации не работает, так как ISA считает запрос outbound, а не inbound
Не могу понять в чём дело, и как правильно создать публикациб тогда???
Помогите разобраться, от себя могу сказать что сталкивался при такой конфигурации с такой же прблемой на ISA 2006 при публикации SMTP
Спасибо!


Не ужели ни кто ни знает (хотя бы предположить)?..
Автор: desad79
Дата сообщения: 11.10.2007 16:02

Цитата:
Есть ИСА2006Std на Win2003ENTR2, домен. Все работает. Захотел сделать блокировку расширений и тут появилась затыка. Настраиваю HTTP-политику на запрет расширений и слова banner в url. Проверяю - если в браузере прописан прокси(то бишь web-proxy клиенты), то все блокируется. Если убираем прокси(то есть идем через fwc) - нифига не блокируется. Шлюз на клиентах не прописан. К протоколу http прицеплен web proxy filter. Опытным путем выяснил, что вообще ничего из политики HTTP не применяется к фаервол-клиентам. Правила, ограничения по content-type работают правильно для всех клиентов. Была мысль, что так и должно быть, но нет - во всех руководствах написано, что политики HTTP применяются ко ВСЕМ клиентам. Помогите разобраться. Может, ктонить проверит у себя, работает ли?

PS Смотрел логи, в случае с веб-прокси клиента иса дает denied по моему правилу для http, а в случае fwc allowed по default rule. Больше отличий в логах никаких. Авторизация работает в обоих случаях.


Никто не поможет?
Автор: se111
Дата сообщения: 11.10.2007 17:10
UnstableOne
http://www.bsplitter.com/rus/

poofik
тебе нужен ftp?
ты не забыл, что порт 20 в случае если не используется пассивный режим
используется сервером для установления канала(передачи данных)?

desad79
попробуй сделать правило и применить его для пользователей а не для компьютеров, убедись что в файле Application.ini есть параметр ForceCredentials=1


Автор: desad79
Дата сообщения: 12.10.2007 07:00

Цитата:
desad79
попробуй сделать правило и применить его для пользователей а не для компьютеров, убедись что в файле Application.ini есть параметр ForceCredentials=1

У меня и так все правила для юзеров из ad. Все они отрабатываются отлично. А где этот Application.ini? Странно, первый раз слышу. У тебя ISA 2006? Можешь у себя проверить? Может в 2006 это исправили, ведь по логике web proxy filter и должен применяться только к web proxy клиентам. Однако в 2004 он применялся ко всем клиентам, если был прицеплен к HTTP протоколу.
Автор: se111
Дата сообщения: 12.10.2007 07:06
desad79
\Documents and Settings\user_name\Local Settings\Application Data\Microsoft\Firewall Client 2004
здесь.

Автор: desad79
Дата сообщения: 12.10.2007 08:02
se111
Странно, у меня там только common.ini и management.ini.

Добавлено:
Вот, нашел у микрософта:
Web Proxy Filter in ISA Server 2006 works at the application level on behalf of clients residing in networks protected by ISA Server that request HTTP and HTTPS objects. Such Web requests benefit from application-layer inspection and caching, and may be from a number of sources:
•    

Requests from Web Proxy clients. Web requests (HTTP, HTTPS, or FTP for downloads) from Web Proxy clients that specify ISA Server as a proxy server in browser settings are passed directly to Web Proxy Filter.
•    

Requests from SecureNAT or Firewall clients not configured as Web Proxy clients. By default, HTTP is bound to Web Proxy Filter. With this setting in place, Web requests from clients that are not Web Proxy clients are passed transparently from the Firewall service to Web Proxy Filter for handling. This is known as transparent NAT. Applying NAT substitutes a global IP address that is valid on the Internet for the internal IP address of the client request, thus protecting internal addresses.

Только все равно непонятно написано - Web requests from clients that are not Web Proxy clients are passed transparently from the Firewall service to Web Proxy Filter for handling.
for handling - это что значит?
Автор: FaustOVO
Дата сообщения: 12.10.2007 12:21
Здраствуй all
Возникло понимание что конфиги у меня кривые и в связи с этим задался вопрос

есть

сеть 192.168.0.0/255.255.254.0

удаленные подсети скроссированные через чужую циску и у меня есть только возможность посылать на шлюз 192.168.1.254 со стороны сети и 192.168.nn.254 со стороны подсетию на циске отключена широковещалка
192.168.8.0/24
192.168.16.0/24
и другие

стоит сервер ISA 192.168.0.2 в него воткнут интернет

на всех клиентах шлюз по умолчанию 192.168.0.2

-----
что сделано на ISA средствами маршрутизации стоят роуты на все подсети с шлюзом 192.168.1.254 все прочее идет через инет
на самом ISAсредствами ISA в нетворках в интернал занесены подсети
в нетворк рулесах
localhost - allnetwork - route
internal - external - NAT
---
ISA ругается
"Description: ISA Server detected routes through adapter LAN that do not correlate with the network element to which this adapter belongs. For best practice, the address range of an array-level network element should match the address ranges routable through its network adapters as defined in the routing table. Otherwise valid packets may be dropped as spoofed. (This alert may occur momentarily when you create a remote site network or configure Network Load Balancing. You may safely ignore this message if it does not reoccur.)
The following ranges are in the network's IP address range but are missing from the routing table: 192.168.8.0-192.168.8.255,192.168.10.0-192.168.14.255,192.168.16.0-192.168.17.255,192.168.21.0-192.168.23.255;.

The routing table for network adapter EXTERNAL includes IP address ranges that are not defined in the array network External to which it is bound. As a result, when packets go in/out via this network adapter and they are from/sent to the IP address ranges listed below they will be considered spoofed and will be dropped. To resolve this issue, add the missing IP address ranges to the array network.
The following IP address ranges will be dropped as spoofed:
Internal:192.168.8.0-192.168.8.255,192.168.10.0-192.168.14.255,192.168.16.0-192.168.17.255,192.168.21.0-192.168.23.255;"

---
Может кто объяснить что не так?
Автор: hardhearted
Дата сообщения: 12.10.2007 13:21
FaustOVO
у тебя скорее всего банальное непонимание исы )
и надо все таки попонятнее писать, что у тебя прописано в networks, что в internal а что в других network если они создавались
относительно исы циска cтоит в internal?
Автор: FaustOVO
Дата сообщения: 14.10.2007 00:23
hardhearted

Цитата:
тебя скорее всего банальное непонимание исы )
и надо все таки попонятнее писать, что у тебя прописано в networks, что в internal а что в других network если они создавались
относительно исы циска cтоит в internal

видимо так оно и есть
Нетворков только 2 интернал и экстернал в интернал добавлены все подсети, Относительно ИСЫ - циска интернал
Автор: hardhearted
Дата сообщения: 15.10.2007 10:47
FaustOVO
если циска стоит в интернал то все сети куда она роутит должны быть в интернал
ну и конечно же на исе должны быть руками вбиты маршруты в эти сети через циску (к самой исе это не имеет отношения, роутингом всегда занималась винда). собственно тебе в ошибках об этом ясно и четко написано
Автор: FaustOVO
Дата сообщения: 15.10.2007 16:17
Я вбил в роуты все пути, Вбил в интерпрайз нетворк адреса подсеток
Но есть еще в аррэй нетворк туда тоже надо пихать или пихнуть туда только интерпрайз или вообще пусто оставить?
Автор: SuperVisor2008
Дата сообщения: 15.10.2007 23:05
Товарищи, ситуация такая. Стоит ISA 2006 Ent Edition Eng. Установлен Сплиттер 1.07. Созданы 2 правила для ограничение траффика. Никакого шейпинга не установлено. Скорость Интернета на рутере 100 Mb/s. За ISA 30 Mb/s. Останавливаю Сплиттер, все замечательно, включаю скорость падает в 4 раза. Я уже и Правило пытался создать для всех групп пользователей NO SHEIPING. Ничего не помогает. Что делать?
Автор: hardhearted
Дата сообщения: 16.10.2007 09:40
SuperVisor2008
слышал случаи что bsplitter сильно тормозит трафик. чем лечится без понятия, левым софтом не пользуюсь по таким проблемам полезно задавать вопросы производителю
Автор: SuperVisor2008
Дата сообщения: 16.10.2007 22:28
Проблема так и не решена. После 2х часовой переписки с группой Support, мной принято решение снести Сплиттер и установить Traffic Quota 2.2. С ним все работает на ура.
Support признал что это баг, и так они не гоняли Сплиттер.

С уважением, Михаил
Автор: Booklet
Дата сообщения: 17.10.2007 10:40
Подскажите, а где найти посмотреть опцию сохранения логов в ИСЕ 2004?
Куда и в каком формате писать - есть. А где "сохранять ли вообще"?
Как-то ни разу проблем не было, а тут...
Автор: hardhearted
Дата сообщения: 17.10.2007 13:06
Booklet
дожили, уже в простом интерфейсе кнопку найти не могут,
в консоли исы
monitoring->logging
плюс для каждого правила можно выставить галку логирования отдельно
Автор: Bionoiz
Дата сообщения: 18.10.2007 08:50
Isa 2000, win2003 на нем инет
Данный комп не видит внутреннюю сеть, точнее не всю, некоторые компы просто не пингуются, иногда пинги проходят но 2 из 4х обычно, при смене внутреннего IP на ISA все пашет норм. При загрузке в XP на эту же машину без ISA тоже все пашет нормально. Может кто может подсказать как подправить?
Заранее спасибо
Автор: Winter81
Дата сообщения: 18.10.2007 11:02
Люди вопрос! Кто сталкивался с публикацией веб сервера через ISA2006 enterprise подскажите, при публикации через https протокол он хочет сертификат себе ... как его сгенерить ?!
и ещё один вопрос.
как дать доступ с внешнего айпи на мой публикованный почтовик по http с определённым портом, и запросом на авторизацию ?
заранее спасиба
Автор: shuum
Дата сообщения: 18.10.2007 11:15
Люди вопрос банален и на ISA 2004 решался просто, теперь же поставив 2006 не могу понять как поменять страницу входа в OWA ... очевидно что всё это добро лежит в CookieAuthTemplates но вот какой конкретно файл там менять так и не понял .. наворочено скриптов .. помогите пожалуйста кто сталкивался

Добавлено:
Winter81
А google пользовать религия не позволяет, или ты хочешь тут увидеть пошаговое руководство с картинками ?
Если все делать по уму то вот статья:
Использование коммерческого сертификата web-сайта для публикации Outlook Web Access (OWA)

Да и вообще сходи на сайт Всё об иса сервер - это как раз то, что тебе нужно там есть статьи прямо по твоим вопросам с картинками!
Автор: Y Sobolev
Дата сообщения: 18.10.2007 14:52
Может простой вопрос - но не догоняю ...

Есть isa 2004 в AD аутентифик intgrated / required all users ...

нужно чтобы пользов ходил по адресу типа https://www.ttt.ru:4343

те НЕСТАНД порт для https

в логе выходит
==============================
Error Code: 502 Proxy Error. The specified Secure Sockets Layer (SSL) port is not allowed. ISA Server is not configured to allow SSL requests from this port. Most Web browsers use port 443 for SSL requests. (12204)
IP Address: 192.168.X.X
Date: 18.10.2007 11:30:18
===============================

подскажите какое правило надо создать

Я создал протокол "My-4343"

TCP - Outbound 4343-4343
second - no

и в правиле доступа к localhost (те к ISA)

allow
protocol TCP "My-4343"
from internal
to localhost
allusers

НЕ помогает

причем по порту стандартному (443) -> ок доступ есть

Также замена to localhost на external - результат - тот же

Где собака порылась ????

Автор: rijk
Дата сообщения: 18.10.2007 15:23
Y Sobolev
Нужно сделать файл (newssl.vbs) и выполнить, заработает после рестарта ISA

Код:
'''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''
' Пример. Данный скрипт добавляет нестандартный SSL-порт с номером 4343.
'
''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''
Set isa=CreateObject("FPC.Root")
Set tprange=isa.GetContainingArray.ArrayPolicy.WebProxy.TunnelPortRanges
Set tmp=tprange.AddRange("PortSSL 4343",4343,4343)
tprange.Save

MsgBox ("New SSL port has created")

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: Проблемы с выходом в Интернет


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.