Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» MS ISA Server (часть 1)

Автор: JcVai
Дата сообщения: 15.10.2004 11:50
Refugee
У меня все работает по такой схеме:
1. На сервере настроен RRAS и, соответственно, таблица роутинга.
2. Поднят кэширующий DNS (разрешен dnslookup с сервера).
3. Адреса LAN и RAS прописаны в LAT ISA.
Клиенты RAS используют LAN-адрес ISA в качестве прокси.
Все!
Автор: res2001
Дата сообщения: 15.10.2004 16:06
Привет всем!
Вопрос такой: можно ли и как организовать на ИСА 2000 HTTP Tunneling. Т.е. надо из инета с определенных адресов по ХТТП туннелингу через ИСУ ходить в разные места в инете
Короче типа публичный прокси с поддержкой тунелирования.
Разрешено будет конечно не всем ходить, а только с определенного IP.
Автор: Refugee
Дата сообщения: 15.10.2004 18:13
JcVai

Цитата:
У меня все работает по такой схеме:

Это стандартная схема, у меня так же.
Вопрос был такой: у тебя клиенты RAS-диалапщики могут пользоваться, например, аськой через порт 5190, POP3 без SOCKS и FWC, если их RRAS и ISA на одной машине? Если поискать в гугле, можно найти тучу жалоб, что это не работает, и ни одного решения. Где-то я видел заметку, что NAT ISA 2000 не может натить пакеты, приходящие с internal интерфейса

res2001
Создай новый протокол с портом твоей прокси и direction=inbound и опубликуй ее через server publishing
Автор: GreatMouse
Дата сообщения: 21.10.2004 09:38
Памажите, люди добрые.

Конфигурация - 2 сервера win2003, оба DC, на одном стоИт ISA 2004 и Exchange 2003. Вся конфигурация домена была перенесена с других серверов. Ранее ISA стояла на отдельной машине, не DC. Причём, ISA был установлен уже после переноса. После чего сначала эксчендж начал сыпать ошибками про невозможность подключения к контроллеру домена, заткнулась репликация между AD, изменённая групповая политика также не реплицировалась, из-за чего часть логинящихся в сеть машин работали с изменённой политикой, часть - со старой (авторизацию на разных серверах проходили). В общем, выяснилось, что сервер с ISA не видит себя, как домен-контроллер. При отключении сервисов ISA всё прекрасно работает. В system policy editor ISA 2004 включено всё для AD. Есть отдельное правило, разрешающее Localhost все обращения куда угодно. Смотрю онлайн лог. Делаю dcdiag, вижу обращения по 135 порту сервера самого на себя, никакое правило к этим обращениям почему-то на применяется. dcdiag исправно верещит о том, что не смог соединиться с контроллером домена.

Где копать, коллеги?
Автор: greenfox
Дата сообщения: 21.10.2004 12:25
GreatMouse

Цитата:
Где копать, коллеги?
выносить ису на отдельную машину... на сайте мс есть такое...
Автор: JcVai
Дата сообщения: 21.10.2004 15:36
Refugee
Изначально было:

Цитата:

А вот у меня проблема -
при подключении удалённого клиента по RRAS и попытке залезть в инет isa2000 режет его..

А для http-прокси проблем особых нет.

Что касается POP3... попробуй разрешить через packet filters
исходящие соединения на удаленный 110 порт с динамического
локального на сервере (default ip adresses on the external intefaces).
(Хотя я, вроде, решал это через FC)
Автор: ScrAppEr
Дата сообщения: 25.10.2004 09:37
Другая проблема, может сталкивался кто? W2K3 Server, он же контроллер домена. Ставлю нп него ISA 2004 Std. И, практически в конце установки вылетает ошибка он невозможности сконфигурировать сервисы. В логах - Product: Microsoft ISA Server 2004 -- Setup failed while creating the services configuration. Бьюсь второй день и все никак.... %( Сталкивался может кто? ПАМАЖИТЕ!!!!!
Автор: greenfox
Дата сообщения: 25.10.2004 09:54
ScrAppEr
мс вообще не рекомендует устанавливать ису на DC
там же было вроде что-тотипа инструкции на эту тему тем кто всё же решиться...
Автор: ScrAppEr
Дата сообщения: 25.10.2004 10:12
2greenfox

А ты не мог бы мне кинуть линк на те советы, а то я уже запарился скакать по рекламным линком майкрософта..... Назад-то дороги нет....

Добавлено
Все, нет больше времени на траханки.... Понижаю роль сервера до рядового... А там посмотрим...

Добавлено
После того как погасил DC, все встало и заработало..... Все равно через задницу решение какое-то.....
Автор: Laurent
Дата сообщения: 27.10.2004 12:28
Не складываются логи в SQL-Server.

Поставил ISA 2004 Standard, SQL Server 2000 SP3 Enterprise, на платформе 2003 Server.

Логи попытался сложить в SQL Server 2000 SP3 Enterprise, вместо MSDE, и наткнулся н грабли - пишет, не могу писать логи, и все тут... Думал, что дело в правах доступа к базе...

Долго мучался, поставил ISA 2000, в SQL создал таблицы для ISA 2000 - все нормально работает, следовательно, с правами доступа все ок, логи складываю в SQL с одинакомыми учетными записями...

Снес таблицы ISA 2000, опять создал таблицы для ISA 2004 из дистрибутива ISA 2004... опять тот же результат - выдает ошибку - служба не может быть запущена...

Че делать...??? если надо, приведу данные из журнала событий...
Автор: Pantalone
Дата сообщения: 28.10.2004 09:23
Какие требования по железу для ISA 2000 исходя из пользователей 4-6 человек?
Старый админ оставил шлюз с ISA с начинкой: пень 667, памяти 256, ну и винт не важно какой.
Инетом по локалке пользуются одновременно максимум 6 человек, обычно 2-3, плюс Керио каждые 5 минут лезет в инет почту проверять.
Есть необходимость в железках, жертвой был выбран. Проц поставил 300 при той же памяти, каких-то тормозов не замечено. Потянет ли нагрузку шлюз если проц поставить 166, а памяти 128? Нужна статистика у кого как, но не ради интереса, а чтобы сориентироваться.
Автор: JcVai
Дата сообщения: 28.10.2004 17:07
Pantalone
Поскольку пользователей мало, можно исходить из тербований самой ОС.
Т.е., хотя бы учесть, что комфортная работа с NT5.x начинается с 256Мб ОЗУ.

PS: А вообще, для слабеньких машин лучше использовать что-нибудь
оффтопичное... Посмотри Router on one floppy
Автор: RoSMag
Дата сообщения: 28.10.2004 19:23
Laurent
SQL стоит на отдельной машине?
У меня такая же проблема. Никак не хочет работать с SQL сервером на другой машине. В настройках ISA разрешено писать на SQL. Никак.
В то же время SurfControl замечательно работает с логами в SQL на другой машине.
Автор: SpiderPlus
Дата сообщения: 30.10.2004 10:25
All

можно ли менять ip адреса на сетевых интерфейсах ISA 2004?

вопрос возник вот из-за чего: надо быстро заменить сервер с ISA 2004.
Для этого я хочу проинсталировать на новом железе сервер, ip адреса временно взять свободные, ввести его в домен и сделать все настройки в ISA 2004. Затем ввывести из домена старый сервер, выключить его и настроить ip адреса нового сервера на ip адреса старого сервера.

Возможно ли такое? Как это может отразиться на правилах ISA 2004?

Или лучше добавить ip адреса старого сервера как вторые на новом сервере?
Как в этом случае настроить ISA 2004 чтобы NAT для внутренних клиентов использовал адрес старого сервера?
Автор: EzhickATwork
Дата сообщения: 01.11.2004 09:44
Ни у кого не было такого, чтобы GFI Download Security активно лезла на фтп-сервера GFI и что-то от туда тянула? А то у меня тут выжрало 300 метро трафика за пару ночей, в логах - доступ к впн через которую осуществляется подключение к сети. Кто лез в сеть и что качал по логам не понятно. А в логах днс - постоянные запросы на несколько адресов, все фтп-сервера GFI...

Есть ли способ посмотреть какие именно азпросы уходят от исы?
Автор: RoSMag
Дата сообщения: 01.11.2004 16:27
EzhickATwork
Это GFI DS обновления усиленно качает. Для всех четырех антивирусных движков и троянодетектора.
Автор: greenfox
Дата сообщения: 01.11.2004 19:42
w2k3, ISA2004 - при создании некоторых правил вылазит "Configuration Error" 0x80020006 с описанием "Unknown name", хотя правило вроде работает... что это может быть!?
Автор: Laurent
Дата сообщения: 02.11.2004 16:22
RoSMag

Фиг то там.. ))) В том и дело, что ISA и SQL запущены на одном компьютере... Такое ощущение, что пора уже искать первые заплаты к ИСЕ 2004 .

Как и говорил ранее, ИСА 2000, после сноса 2004 ИСЫ, замечательно через этот же системный ДСН пишет... в таблицы для 2000 ИСЫ, естественно, у них структура отличная от 2004...

Меня смутила следующая фраза в хелпе:

The Remote Logging (SQL) system policy configuration group must be enabled to log to an SQL database.

The Remote Logging (SQL) - выше, это что за херь, что они этим сказать хотели?

If you configure the DSN to use Windows authentication, grant appropriate access to the ISA Server computer. Note that in this case, credentials configured in ISA Server Management's logging properties are ignored for the specific log.

На Майкрософте для ИСА 2004 по сути выложена только одна заплата... Касающаяся гипертрединга и определения процессоров.... курам на смех... не могли раньше это предусмотреть, идиоты.... гипертрединг уже больше года существует...
Автор: greenfox
Дата сообщения: 02.11.2004 17:02
Laurent

Цитата:
The Remote Logging (SQL) - выше, это что за херь, что они этим сказать хотели?
правой педалью на Firewall Polisy - Edit System Policy - Remote Logining - SQL
Это типа значит, что для включения логирования на сиквел надо сначало подправить "системные" правила пакетного фильтра...
Автор: Laurent
Дата сообщения: 03.11.2004 07:56
greenfox

Ага, вчера только отсоединился от инета, полез опять в ИСУ, и доперло... Собственно, это все и сподвигло начеркать описание...

ISA SERVER 2004 (ТОЛЬКО)
ОСОБЕННОСТИ конфигурирования ведения логов в базе Microsoft SQL (НЕ MSDE!)


Конфигурирование ведения логов ISA Server 2004 в MS SQL Server имеет некоторые отличия от ISA Server 2000... и довольно неожиданные...

Итак, приступим...:


1. Создаем в MS SQL базу (к примеру, с именем 'ISA') и таблицы для логов ISA Server. Скрипты для создания таблиц находятся в папке с установленным ISA Server. В отличие от ISA 2000, их всего 2, а не 3… Этот шаг я подробно не объясняю, все по аналогии с ISA 2000.

2. Создаем в MS SQL пользователя для ведения логов ISA server (SQL enterprise manager - "ВАШ_SQL_SERVER" - Security - Logins). Я создал пользователя ISA. Дайте ему возможность писать в базу, где у вас будут храниться логи… у меня эта база называется так же как и пользователь, ISA…. По этому рецепту SQL сервер должен находиться в смешанном режиме аутентификации WINDOWS + SQL. Как заставить ISA Server проходить Windows-аутентификацию, я не придумал. Почему - написано ниже…

2. Создаем System DSN: Start – Programs – Administrative Tools – Data Sources(ODBC), вкладка System DSN.

Если в создаваемом нами System DSN мы выберем Windows Authentication, ISA Server будет ломиться как пользователь NT AUTHORITY\NETWORK SERVICE, как я понял по ошибке в журнале событий…. Если не так – поправьте, мои контакты – ниже.

В данном примере для вышеописанного случая я пытался войти как пользователь домена MY-DOMAIN\Administrator. Вот то, что можно увидеть в журнале событий:


Цитата:

The Microsoft Firewall was unable to open ODBC Data Source ISA, Table: FirewallLog, under User Name [MY-DOMAIN\Administrator]. The ODBC Error description is: [State=28000][Error=18456][Microsoft][ODBC SQL Server Driver][SQL Server]Login failed for user 'NT AUTHORITY\NETWORK SERVICE'.


А вот что по этому поводу в помощи пишет Майкрософт, привожу кусок помощи на английском:

If you configure the DSN to use Windows authentication, grant appropriate access to the ISA Server computer. Note that in this case, credentials configured in ISA Server Management's logging properties are ignored for the specific log.

Честно говоря, до меня так и не дошло, где какой доступ дать, чтобы использовать Windows NT Authentication….ЕСЛИ РАЗБЕРЕТЕСЬ – обязательно отпишите!!!

Поэтому пошел по другому пути – воспользовался SQL Authentication… задал пользователя isa, задал пароль. Выбрал базу по умолчанию (в моем случае – ‘ISA’)…

Протестировал, источник данных доступен (Test Data Source)… Если тест не пройден, проверьте, правильно ли вы завели пользователя в SQL Server и дали необходимые права для записи.

3. ВНИМАНИЕ! ГРАБЛИ!!! ) Мало прописать пользователя и пароль в System DSN, его же надо прописать еще и в конфиге лог-файлов в ISA Server. )))

4. Разрешаем ISA Server’у писать логи в SQL:
ISA Management – Firewall Policy – Tasks - System Policy Tasks – Edit System Policy – Logging – Remote Logging (SQL). Ставим галочку Enable, на вкладке ‘To’ смотрим, чтобы SQL Server находился в пределах доступных сетей… У меня он на том же сервере, что и ISA Server, поэтому, добавил Local Host, исключил Internal.


ПОСЛЕСЛОВИЕ

Простите за безграмотный русский… Если что-то непонятно – поясню…

ВОПРОСЫ, ПОЖЕЛАНИЯ, ЗАМЕЧЕНИЯ, а также, если кто-то разберется с Windows-аутентификацией и правами, присылайте все на ICQ 100170641 или на почту r66[бобик]inbox[точка]ru.


PS: Кстати, очень полезно будет почитать статью на www.isaserver.org о том, что делать, когда в качестве хранилища логов используется SQL Server, и как избежать остановки ISA Server в случае невозможности записи логов в базу данных SQL. Могу перевести… Пишите…

PPS: Извините, что так сумбурно... болею... ((
Автор: st23
Дата сообщения: 04.11.2004 07:46
Люди кто нибудь может разъяснить что можно сделать в такой ситуации:
Есть ISA 2000 стоит типа работает, сейчас возникла необходимость открывать сайты с https:// а не http://, но как всегда нежданно негадано появилась проблема:
при наборе URL https://страница... страница не открывается в IE просто чистое белое окно ...

Чтобы загрузить приходится заходить в настройки IE и отключать использование скрипта и выход через шлюз, вобщем убирать все галочки в пункте Подключение/ Настройка LAN

Кто нибудь может посоветовать нормальный способ решения данной проблемы?

На клиентской машине стоит Firewall Client, и в настройках сети прописан шлюз.
Автор: TOHbI4
Дата сообщения: 04.11.2004 09:44
в настройках proxy проверь... есть там такое типа запросы SSL перенаправляются как... HTTP или SSL... скажи что SSL и все будет Ок
Автор: CoFFineR
Дата сообщения: 04.11.2004 10:00
Товарищи гуру, кто может сказать, появилось ли в 2004 версии что-то типа source routing ?
Автор: st23
Дата сообщения: 04.11.2004 11:51
TOHbI4

Не мог бы еще намекнуть где эту настройку искать?
Автор: TOHbI4
Дата сообщения: 04.11.2004 13:14
st23
Я б намекнул, но у меня 2004, там фейс совсем другой, а как по шагам в 2000 на память не помню... залезь в хелп, там как раз шаги написаны

CoFFineR
Если ты имеешь ввиду типа LAN-localhost, LAN-INET, то да...
Автор: CoFFineR
Дата сообщения: 04.11.2004 14:52
TOHbI4

Цитата:
Если ты имеешь ввиду типа LAN-localhost, LAN-INET, то да...


Не очень понял, что ты имел ввиду, но я подразумевал следующее: есть 2 интернет канала и 2 пользователя, нужно что бы один юзер ходил в инет через 1 канал, другой через 2 канал.. раньше для этого нужен был rain connect , а как сейчас с этой функцией ? не появилась ли ? (иначе называют множественные гейтвеи)
Автор: TOHbI4
Дата сообщения: 05.11.2004 05:39
CoFFineR
пороюсь... если есть - отпишу...
Автор: Thinkerroo
Дата сообщения: 05.11.2004 09:37
ISA 2000. Почему при 30 открытых сессиях W3Proxy - сжирает почти 400 метров оперативки при общем ее колличестве 512 метров, размер кеша ISA - 3 гига.

НА что уходит память?
Автор: Laurent
Дата сообщения: 05.11.2004 11:17
Thinkerroo

Ты настраивал, сколько оперативки может отъедать кэш?
Автор: Thinkerroo
Дата сообщения: 05.11.2004 11:47
нет - все по дефолту, а каким образом это может влиять?

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970

Предыдущая тема: Всё о DNS


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.