Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» MS ISA Server (часть 1)

Автор: EgOus
Дата сообщения: 04.01.2005 09:44
to Raice
В том то и прикол ,что он даже локально не хочет печатать. Я не думаю, что ИСА уж и локальную печать прибивает. А на счет публикование идея понятная, но я так понимаю это нужно в-общем то для печати снаружи.

З.ы. Всё, победили , проблема была вообще в ВИНСе :/
Автор: kibkalo
Дата сообщения: 05.01.2005 11:51
Raice

Цитата:
На всякий случай еще раз объясню
Сейчас у Вас сеть Corp по адресации перекрывается сетью External, и поэтому если у Вас есть разрешающее правило для Corp, но нет для External, то запросы будут блокироваться.

В ISA 2004 есть понятие порядка правил. Если твое правило Corp выше чем External и в нем разрешено, то все пройдет. Если оно ниже, и в External нет строгого запрета, то тоже пройдет.
Автор: st23
Дата сообщения: 05.01.2005 12:42
Люди такой скромный вопрос по ISA 2004, точнее 2 вопроса
1. Как заставить проходить ping из внутренней сити во внешний мир? Если не влом перечислите настройки (Ответ типа поставь галочку рядом в с пунктом ping routing сразу говорю не проходит, помимо этого пытаюсь делать это под пиплом которому усе дозволено, т.е. все протоколы. Если пишу что то вроде ping www.ya.ru то могу получить только ip адрес а далее "Превышен интервал ожидания запроса")

2. Как настроить ее чтобы можно было лазить по FTP серверам? СЕйчас получается только подсоединиться, а далее виснет на попытке считать инфу на ФТП и обрывается.
Автор: Raice
Дата сообщения: 05.01.2005 12:44
kibkalo
В данном конкретном случае сеть Corp ничего из себя не представляет, и поэтому разрешения для Corp соответсвенно ничего не разрешают
Автор: alexnitalaut
Дата сообщения: 05.01.2005 13:43
Всем привет

Планирую в скором времени ставить иса 2004 но меня беспокоят 2 вопроса:
В сети работают Exchange 2000+SQL+FTP сервер.

1) После установки появляется одно правило Deny All, которое обрубает всю сетевую активность кроме DHCP, DNS итд.

Вопрос если я создам новое правило которое разрешит соединяться со всеми типами сетей(Internal, External...) будут ли у меня работать мои сервисы(exchange etc) ?

Дело в том, что желательно дать доступ в инет и к почте пользователям как можно быстрее.
Я планирую сделать так-сначала создать правило разрешающее всё, а потом не торопясь прописать более строгие правила именно под мою сеть, после чего удалить первое правило, которое разрешает всё.

2) Есть ли возможность установить иса не на тот компьютер который непосредственно подключен к интернету и если да, то как примерно это реализовать ?
Автор: Raice
Дата сообщения: 05.01.2005 13:55
alexnitalaut
Для того чтобы работали сервисы торчашие наружу необходимо делать публикации. Для этого создание правила которое разрешает все и всем не пройдет. Если необходимо просто дать возможность всем юзерам бегать в инет - без проблем
Автор: IgorAl
Дата сообщения: 06.01.2005 14:59
All
Помогите решить вопрос по ISA 2004:
1.есть комп с ISA и выделенная линия, стояла ISA 2000 на Win2000, скорость доступа в интернет хорошая
2. заменил на том же компе на ISA 2004 на Win2003, прописал правила, доступ в Интернет есть, но скорость никакая. Подскажите где копать!!!
Автор: Cuba
Дата сообщения: 06.01.2005 18:46
Вопрос такой:
Сейчас есть сервер (домен контроллер под Windows 2003 server & Isa server 2000)
Стоит две сетевухи, одна смотрит в лан, другая к провайдеру.
Задача такая:
Поставить на этот же сервер 3ю сетевую карту, для того, чтобы на исе разграничить:
1 сетевая карта (192.168.1.1) - доступны определенные сети (например городские порталы).
2. сетевая карта (192.168.1.2) - доступны определенные сети (весь интернет).
3. сетевая карта смотрит провайдеру с внешний айпи.

Как настроить ИСА сервер?
Автор: Raice
Дата сообщения: 10.01.2005 06:07
Cuba
Во-первых начнем с того что КД+ИСА схема не есть гут, во-вторых, зачем городить третью сетевую карту? Все прекрасно делается и с двумя

IgorAl
Телепаты в отпуске, подробнее про то какие правила. Отключите все службы ISA и проверьте скорость
Автор: NEED
Дата сообщения: 10.01.2005 11:38
Cuba
Можешь настроить Destination sets и привязать их к определенным группам пользователей.
Автор: Cuba
Дата сообщения: 11.01.2005 11:22
Raice

Цитата:
Во-первых начнем с того что КД+ИСА схема не есть гут

Почему?

Цитата:
во-вторых, зачем городить третью сетевую карту? Все прекрасно делается и с двумя

Мне нужно два локальных gateway'я, соответственно с двумя разными айпи... В исе нужно указать что через gate айпи ходить можно только сюда, а через тот gate только туда.
С двумя картами не представляю как это можно сделать.

Просто на клиентах, в зависимости от того кто сел, меняется айпи gateway'я.
NEED

Цитата:
Можешь настроить Destination sets и привязать их к определенным группам пользователей.

Причём здесь это?
Автор: greenfox
Дата сообщения: 11.01.2005 12:07
Cuba

Цитата:
Почему?
ибо на шлюз контроллер не ставят + мс не рекомендует по техническим аспектам...
а по поводу вопроса - так что мешает прописать в файере правила для доступа с конктетных ip локалки наружу (need похоже этош и имел ввиду)!?
Автор: Raice
Дата сообщения: 11.01.2005 12:43
Cuba
Зачем менять GW (кстати как - скриптами?) если можно просто сделать правила по юзерам?
Автор: Cuba
Дата сообщения: 11.01.2005 14:16
Мужики, задача простая:
нужно чтобы иса разграничивала с какой сетевой карты на какие сети можно ходить. ИСА может это? Как? роутинг настраивается или что?
Автор: greenfox
Дата сообщения: 11.01.2005 14:36
Cuba

Цитата:
нужно чтобы иса разграничивала с какой сетевой карты на какие сети можно ходить. ИСА может это? Как? роутинг настраивается или что?
ISA2004 - Configurations - Networks - NetworksRule: тут прописываешь необходимы правила роутинга\натинга предварительно создав необходимы "группы_сетей" в NetwoeksObjects
вроде так.
Автор: Cuba
Дата сообщения: 11.01.2005 14:54
greenfox

Цитата:
ISA2004

Я вверху написал, что у меня иса2000....

Вы мне скажите (кто реально знает) возможно так сделать с помощью исы или нет?
Если да, то как? Правилами роутинга?
Автор: Raice
Дата сообщения: 11.01.2005 15:06
1. По умолчанию ISA создает Internal Network. АДреса указываются при установке
2. Добавляем вторую карту
3. СОздаем Internal Network #2 тип Internal, адреса указываем
4. СОздаем нужные Network Rule (откуда-куда, Route/NAT)

Тока, имхо, в описанной Вами ситуации это нафиг не нужно
Автор: Cuba
Дата сообщения: 11.01.2005 15:12
Raice

Цитата:
1. По умолчанию ISA создает Internal Network. АДреса указываются при установке
2. Добавляем вторую карту
3. СОздаем Internal Network #2 тип Internal, адреса указываем
4. СОздаем нужные Network Rule (откуда-куда, Route/NAT)

Тока, имхо, в описанной Вами ситуации это нафиг не нужно

Что-то мне кажется это не то... хм..
Автор: JcVai
Дата сообщения: 11.01.2005 15:22
Cuba
Через таблицу роутинга ОС
Автор: Cuba
Дата сообщения: 11.01.2005 15:23
Т.е. получается, что у меня на сервере при установке третей сетевой карты, будет три айпи. два локальных и один внешний.
Две локальные сетевый карты подключены к свитчу в лане, третья подключена к провайдеру.
В самой исе 2000 указать правилами роутинга что на одну сетевую карту ходить на такой destination, а на вторую только на такой destination. Правильно понял?
Автор: JcVai
Дата сообщения: 11.01.2005 15:28
Cuba
Не, для этого уже надо ковырять правила.
1. Создаешь два clients set (для каждой сетки, подкллюченной через "свою" сетевушку)
2. Создаешь правила на основе этих Clients set.
Автор: Cuba
Дата сообщения: 11.01.2005 15:44
JcVai

Цитата:
Не, для этого уже надо ковырять правила.
1. Создаешь два clients set (для каждой сетки, подкллюченной через "свою" сетевушку)
2. Создаешь правила на основе этих Clients set.

Как-то туманно всё описано... не понимаю мужик
Давай пример
Автор: Raice
Дата сообщения: 11.01.2005 18:03
Cuba
Если у Вас обе локальные сетевые идут в один свитч, ЗАЧЕМ Вам это вообще надо???
Зачем ДВА локальных гейта, если все можно рулить через один? Вам шашечки или ехать? Если уж так хочется ДВА гейта - создавайте ДВЕ сети в ISA Networks, только учтите что это должны быть разные подсети!
Автор: NEED
Дата сообщения: 11.01.2005 18:49
На 1 карточку можно повесить сколько угодно айпишников, в зависимости от айпи можешь устанавливать правила. Только зачем этот гемор, в исе можно все гораздо гибче сделать.
Автор: Cuba
Дата сообщения: 11.01.2005 19:06
NEED

Цитата:
На 1 карточку можно повесить сколько угодно айпишников, в зависимости от айпи можешь устанавливать правила. Только зачем этот гемор, в исе можно все гораздо гибче сделать.

Ладно всем спасибо.. рушил проблему путём обычного батника
Через route add & route delete
Автор: Rotten
Дата сообщения: 13.01.2005 16:06
Кто сталкивался с TimePhone ? есть проблема надо открыть для него порты кто это делал под ISA . Вот такие порты надо открыть. Внимание вопрос ! UDP у нас 4 видов Receiva,Send Receive,Send,Receive Send так какой все 4 вида.??
И как открыть все выше 4000 UDP полность до 6500

открыты ли порты у Вас или Вашего провайдера TCP 1720, UDP 1717, 1718, 1719.
RTP UDP выше 4000 и до 6500
Автор: uginx
Дата сообщения: 14.01.2005 11:27
Всем привет! Подскажите пожалуйста, есть isa2004, с двумя сетевыми интерфейсами - один инет второй локалка - все просто в приципе. Но с сожалению не устраивает качества инета, хотим подключить второго провайдера, получается что у нас на исе будет уже 3 интерфейса (один для локальной два для инета). Можно ли сделать какую-нибудь приоритезацию м/у этими двумя интерфейсами смотрящими в инет, т.е. что-то типа "если через первый интерфейс запрошенный узел не найден, пробуем смотреть через второй..."
Автор: AntonLemon
Дата сообщения: 14.01.2005 12:40
uginx

У меня было немного по-другому.
Два шнурка от принципиально различных инет провайдеров втыкались в маршрутизатор, а иса сервер стоял непосредственно за маршрутизатором и даже не подозревал о существовании двух каналов.
На маршрутизаторе настроен протокол маршрутизации EIGRP, таким образом маршрутизатор выбирал путь с минимальной стоимостью и постоянно определял замещающий маршрут в случае отказа канала.
К сожалению, насколько я знаю, после разрыва Microsoft и Cisco, протокол EIGRP и IGRP не поддерживается в виндах, соответственно разрулить такую систему используя только сервер с ИСОЙ не получится. Хотя, может у кого-то другое мнение..
Автор: sotori
Дата сообщения: 15.01.2005 13:53
Люди как сделать, чтобы иса раздавала инет в одну сеть, где пользователи сидят в домене, и в другую где пользователи не в домене???
Автор: sergiigray
Дата сообщения: 15.01.2005 15:42
Web Proxy Filter 192.168.1.7 80 Denied Connection 192.168.1.2 anonymous CCM_POST /ccm_system/request


что делать с этим?

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970

Предыдущая тема: Всё о DNS


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.