Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» MS ISA Server (часть 1)

Автор: UNKNOWING
Дата сообщения: 22.09.2003 08:57
Leonid_Z

Может даже очень быть,.

kibkalo

Смотри, эти команды вызова контрольной панели Users and Passwords, из командной строки или Run.. воооот. Только вот нужни они на Adv.Server, потому что в Контрольной панели Адв. Сервера нет Users and Passwords (как все запущенно),.

По идее тебе нужно указать имя пользователя как DOMAIN\User, только вот жутко сомневаюсь что это будет работать.


Автор: kibkalo
Дата сообщения: 22.09.2003 15:14
не будет
еще идеи есть?
Автор: mTx_DruG
Дата сообщения: 22.09.2003 19:42
Народ помогите пожалуйста с настройкой ISA для доступа к Steam Network (Counter-Strike 1.6).

На сайте SteamPowered в FAQ написано что надо открыть такие порты:

UDP 1200
UDP 27000 to 27015 inclusive
TCP 27030 to 27039 inclusive

Но что конкретно надо сделать в ISA что бы это работало.

Я создал четыре Protocol Definitions для UDP и TCP (по два на входящий и выходящий траффик). Для TCP порт 27030 укзал как основной а 27031-27039 как дополнительные. Для UDP основной 1200, а 27000-27015 - дополнительные, для входящего трафика receive-send, для исходящего - send-receive.

Но при подключении пишет "Could not connect to Steam Network".
Автор: kibkalo
Дата сообщения: 23.09.2003 06:40
mTx_DruG - firewall клиент установлен на машине с контрой?
Автор: mTx_DruG
Дата сообщения: 23.09.2003 09:49
я и с клиентом пробовал - тот же эффект

Кстати это не сама игра, а установка игры. Но перед непосредственно установкой он пытается скачать какие-то апдейты - вот на этом он и умирает...
Автор: MeGaBrAiN
Дата сообщения: 24.09.2003 06:14
mTx_DruG
а трафик то идет на внутренную машину? если да то надо еще редирект делать.. иначе смысла нет..

тут ситуация такая же как с Kazaa или Edonkey
Автор: kibkalo
Дата сообщения: 24.09.2003 06:42
mTx_DruG - для начала попробуй ISA сервер выставить на клиенте гейтвеем. тогда по S/NAT все должно идти если на IP адрес клиента правила есть.
Автор: mTx_DruG
Дата сообщения: 24.09.2003 15:51
2kibkalo:


Цитата:
попробуй ISA сервер выставить на клиенте гейтвеем


ты имеешь в виду в настройках сети? Если да то это естественно сделано - без этого, насколько я знаю, инет вообще работать не будет...

2MeGaBrAiN:

можно поподробней. Что за редирект?

2All:

А вообще я правильно создал правила для Steam??? Я не совсем понимаю разницу между send и send-receive (и receive - receive-send соответственно). Кроме того для TCP указаны такие порты:

TCP 27030 to 27039 inclusive

имеет значение какой порт основной, а какой вторичный?
Автор: kibkalo
Дата сообщения: 24.09.2003 18:25
mTx_DruG - гейтом ISA ставят только для SNAT. Firewall клиенту пофиг что есть гейт. Если иса есть гейт, то доступы выдавай на ай-пи адреса. Для файервол клиента можно на имена юзеров домена.
В идеале открой для одного ай-пи все порты, попробуй соединиться. потом смотри в логах куда лезет.
Автор: mTx_DruG
Дата сообщения: 25.09.2003 00:43

Цитата:
открой для одного ай-пи все порты


В том то и дело что на моей машине все открыто. Поэтому у меня и подозрения на то, что я не правильно создал правила.

А можно ли где-то посмотреть неудачные попытки соединения?
Автор: kibkalo
Дата сообщения: 25.09.2003 06:52
mTx_DruG - правила для IP адресов (2 штуки) отличаются от правил для юзеров (еще 2)
Вся информация есть в логах, но уж в больно отстойном формате.
Автор: Porolonchik
Дата сообщения: 26.09.2003 10:26
ЛЮДИ ХЕЛП.

Если я в рулесах на протоколы FTP и POP указываю группу из AD - то HTTP пашет, а почта и ФТП ошибки дают. А еслит в рулесах устанавливаю Any Request или Clents Address Set (диапазон адресов локалки) то всё пашет. При этом не важно, рулесы на все протоколы и на все направления ставлю или только на конкретный протокол (POP или FTP)

Я так немного почитал и вот к чему пришёл: все программы, которые используют протокол HTTP являются клиентами WebProxy ISA сервера, а все остальные (FTP, POP, SMTP и т.п.) являются клиентами Firewall Proxy всё тогоже ISA сервера (их называют SecureNAT клиентами).
В WebProxy клиентах явно указывается сервер прокси.
А вот эти SecureNAT и не могут работать с обычным, так называемым, WebProxy. И поэтому у них в принципе в настройках даже нет установок прокси. Для них существует FirewallProxy, который обслуживает этих SecureNAT-клиентов. Так, дальше. Если у них нет настроек прокси, как же они могут получить доступ к Инету? Здесь как раз используется технология трансляции сетевых адресов (NAT-Network Address Translation). Этот NAT по принципу действия тот же Прокси, т.е. транслирует адреса локалки в паблик-адрес Инета и наоборот. Т.е. нужен комп, который обладает паблик-адресом и может все IP-адреса компьютеров из своей локалки транслировать в пабликIP и наоборот (т.е. работает на транспортном уровне, а не на канальном (или на более высоком, фиг знает) как обычный прокси) и этот комп называется ШЛЮЗОМ. Для SecureNAT программ всё происходит прозрачно если всё настроенно нормально.
А нормально, я так понял, это если ШЛЮЗ обладает IP-шником компа из локалки и может его транслировать. Что и происходит если в ИСА установить в рулесах Aplies To-Any Request или Clents Address Set. Если Any Request - то ИСА берет из этотого самого Any Request IP-шник компа. Ну а при Clents Address Setсамо собой берет IP-шник.

И вот в чём моя проблемма: я то ставлю на рулесы имя группы безопасности из домена или имя юзера из домена. А ИСА видимо не может сопоставить этому имени IP-шник, вот и отклоняет запросы. А если ставить Any Request или Clents Address Set то проблемма само отпадает.

Прально я понял то, что вычитал? Или нет? И правильны ли мои выводы? А то у меня большие сомнения на счёт своих выводов...

Вы можете сказать, ну и фиг с ним, с этими именами юзеров, статистика по HTTP же нормально по именам идёт. Ставть диапазон адресов.

Но!!! Мне надо, чтобы во всех репортах при учёте трафика конкретного юзера (домен/имя) кроме HTTP трафика также уитывался и POP и FTP и другие.

Эх... Как сделать? Подскажите... Плиз...
Осень надо.

У меня такой софт (на всякий случай): WinServer2003+ISA(SP1+FP1+Win2003HotFix)+Exchange2003. RRAS не установлен, на самом серваке осн. шлюз не прописан. ДНС поднят и форвардит запросы, которые не смог разрешить в ДНС провайдера. WINS также не установлен. Ммм... Что ещё??? Ну вроде всё....
Автор: Porolonchik
Дата сообщения: 27.09.2003 06:18
Для уточнения:
В принципе у меня то всё работает.
У меня одна маааленькая проблема, как настроить фильтры и рулесы на FTP, POP, SMTP и т.д. не по IP-шникам, а по учётным записям пользователей???
Я выше уже писал, если применить правила и фильтры к учётным записям, то программы вываливаются с ошибками.
А если применить правила и фильтры к Clents Address Set или Any Request, то программы нормально работают с Инетом.
Автор: kibkalo
Дата сообщения: 27.09.2003 08:29
Porolonchik - у тебя в голове все смешалось
Firewall клиент это совсем не SecureNAT клиент. Для SNat как раз и нужно ису ставить гейтом. При этом доступы можно раздавать только на группы адресов (client address sets)
Тебе же как раз нужен Firewall client. Для этого все правила даешь на группы домена. Далее устанавливаешь на клиентах софтину самого улиента (доступна по адресу \\isasrver\mspclient) и во всех настройках у клиента говоришь ходить директом.
Теперь траффик пойдет через Firewall клиента. и доступ работает по юзерам и группам.
Автор: Porolonchik
Дата сообщения: 28.09.2003 08:15

Цитата:
Тебе же как раз нужен Firewall client. Для этого все правила даешь на группы домена. Далее устанавливаешь на клиентах софтину самого улиента (доступна по адресу \\isasrver\mspclient) и во всех настройках у клиента говоришь ходить директом.

А у меня всё так и есть. Но если разрешения на учётки домена ставить - не работает, ошибки.
А если на Client Asdress Set - всё ОК.

Правда сервак (WinServ2003 и ISA) один раз переустанавливал, а FWC остались с предыдущей установки сервака.
Автор: kibkalo
Дата сообщения: 28.09.2003 10:46
Porolonchik - гм. тогда даже не знаю. проверь настройки DNS на исе. похоже что она не видит глобального каталога, раз не тянет списки групп...
Автор: Porolonchik
Дата сообщения: 28.09.2003 12:05

Цитата:
Porolonchik - гм. тогда даже не знаю. проверь настройки DNS на исе. похоже что она не видит глобального каталога, раз не тянет списки групп...

Тянет тянет, ведь когда ставить учётки ISA HTTP нормально пашет и имена пользователей высвечивает.
А что в ДНС должно быть прописанно?
Автор: Ded3
Дата сообщения: 30.09.2003 06:08
Есть проблема - у нас работает самодельная система учета траффика, у сотрудников разные лимиты, как только человек перебирает свой лимит его тут же закидывает в специальную группу в AD , которой запрещен весь траффик в ISA, НО!!!! - сама ISA крайне редко перечитывает состав группы в AD и поэтому перебравший может еще очень долго ходить в инет.
Что подскажите ?
Автор: BadGuy
Дата сообщения: 01.10.2003 00:03

Цитата:
Есть проблема - у нас работает самодельная система учета траффика, у сотрудников разные лимиты, как только человек перебирает свой лимит его тут же закидывает в специальную группу в AD , которой запрещен весь траффик в ISA, НО!!!! - сама ISA крайне редко перечитывает состав группы в AD и поэтому перебравший может еще очень долго ходить в инет.
Что подскажите ?

http://www.trafficquota.com
Автор: Swampvinnie
Дата сообщения: 01.10.2003 09:00
Есть проблема комп с Isa не виден из других подсетей, он даже не пингуется и соответственно инет из них не работает. Куда копать?
ICQ: 299261407
Автор: UNKNOWING
Дата сообщения: 01.10.2003 09:22
Swampvinnie

Добавь в LAT их подсети. И все будет ОК!


Автор: IGOLNI
Дата сообщения: 02.10.2003 08:18
Есть такая проблемка, на сервере настроена базовая аутентификация для исходящих запросов. Можно ли отменить аутентификацию для доступа к определенному ресурсу Интернета?
Автор: Dymond
Дата сообщения: 02.10.2003 12:50
Люди! Помогите, кто знает!
Вопрос следующий: ISA при попытке перейти с главной страницы РуБорда на конкретный форум выдает ошибку -
Цитата:
HTTP 502 Proxy Error - The size of the response header is too large. Contact your ISA server administrator. (12216)

В ТехНете просто нет такой ошибки. Что это?
Автор: iff99
Дата сообщения: 03.10.2003 09:36
Как настроить почтовые клиенты (Outlook,Outlook Express) в ХР для работы с ISA сервером?
Автор: Klisha
Дата сообщения: 03.10.2003 12:25
iff99
Поставь ISA клиента
Автор: Cuba
Дата сообщения: 07.10.2003 05:43
Есть проблема настройки доступа ICQ (2003) в иса сервер.
В destination set указал *.icq.com и *.aol.com
В protocol definitions создал два правила:
icq outbound (1) и icq inbound (2):
1. Основной порт 5190, TCP, outbound.
port range 1024-65000 udp receive send
port range 1024-65000 tcp outbound
port range 1024-65000 tcp inbound
2. Основной порт 5190, TCP, inbound.
port range 1024-65000 udp receive send
port range 1024-65000 tcp outbound
port range 1024-65000 tcp inbound

Половину народу в локальной сети могут работать в асе, половину нет, как быть?
Автор: Gipro
Дата сообщения: 07.10.2003 08:26
Cuba
я, например, из предопределённых протоколов выбрал ICQ2000 и все у нас спокойно общаются
Автор: Klisha
Дата сообщения: 07.10.2003 10:36
Cuba
Проблема не в рулезах.. работать у тебя в сети могут всего 10 человек, первых зарегистрировавшихся.....(ограничение ICQ на количество коннектов с одного IP).... вот и весь прикол.. ISA не умеет раскладывать трафик по разным IP...
Автор: Gipro
Дата сообщения: 07.10.2003 11:00
Klisha
Да, точно, такое уже было тут вначале
Автор: Cuba
Дата сообщения: 07.10.2003 11:17
Бла бла бла ... мужики а чё делать то? у меня интернет кафе мне позарез надо запускать одновременно штук 40 !!! блин... на линухе до этого работало всё номрально с одного айпи...ща прост овиндовый сервак поставили и вот трабла началася
чё делать "папы" ? это не есть гуд...

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970

Предыдущая тема: Всё о DNS


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.