Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» MS ISA Server (часть 1)

Автор: greenfox
Дата сообщения: 21.03.2005 14:47
XAN
оба метода по сути одно и тоже... Подделка мак адресса...
ps и к исе это конечно отношения не имеет...
Автор: Laurent
Дата сообщения: 21.03.2005 15:39
Не могу заставить складывать ISA 2004 EE в MS SQL 2000 с использованием доменного аккаунта. Получается складывать логи только в внутренним пользователем SQL Server... При тесте иса пишет, что все зашибись, однако выпадает с ошибкой о том, что не может положить их в сиквел... Сиквел стоит на том же хосте, что и isa server.

Кто-нибудь уже настраивал? Может быть, это связано с тем, что ISA Firewall запускается с учетной записью Network Service?
Автор: XAN
Дата сообщения: 23.03.2005 11:00
Laurent
Права пользователся проверь. Что то мне кажется в этом проблема.
Может он не имеет прав логона или записи. Network это обычный пользователь с правом доступа к сетевым ресурсам.
Автор: Laurent
Дата сообщения: 23.03.2005 14:07
XAN

Я доступ и внутреннего пользователя SQL Server, и доменного настраиваю аналогично.
С разницей в методе аутентификации разве что
Автор: SergSPL
Дата сообщения: 23.03.2005 23:11
Laurent
У меня аналогичная ситуация, толко ISA 2004 SE. Тест ODBC ок, а isa в локальный сиквел писать неможет. В SQL Server на другом компе - пожалуйста.
Автор: Laurent
Дата сообщения: 25.03.2005 07:16
SergSPL

Хм... в SE и EE это по-разному немного выглядит. В SE настраивается ODBC, а в EE ODBC не настраивается, настраивается в интерфейсе Isa Server. Хотя, опять же, когда настраивал SE, с сиквелом на локальном хосте, с доменным аккаунтом тоже ничего не получалось. Какие-то политики, наверное?
Автор: Pantalone
Дата сообщения: 25.03.2005 15:15
Машина слабая: пень 300, памяти 192, винт 8 гиг древний медленный.
ISA 2000 EE, работает на основе AD учетных записей домена.
Стоит задача ограничить как-то инет-деятельность двух индивидуумов.

Мне бы только дневной трафик урезать и больше ничего не надо, причем логи желательно на SQL при этом не перенаправлять, т.е. оставить все как есть. А еще есть у нас прога одна (почтовый сервер получающий почту из вне) которая может сглючить и начнет флудить со страшной силой и нафлудит трафика мало не покажется, плюс почтовый сервер у нашего хостера преидиотский, не ограничивает письма по размеру, пришлют пару десятков писем по 50 мегов и получай потом по шапке.
В общем задача: ограничить юзеру дцать мегов в день и почтовому серверу.

Выбор стоит между TrafficFilter или TrafficQuota, что предпочесть менее глючное и с учетом слабого компа?
Автор: Pantalone
Дата сообщения: 29.03.2005 06:55
Какая разница между TrafficQuota и TQuota, разные продукты?
Автор: rsmike
Дата сообщения: 29.03.2005 08:38
Здравствуйте.

Имеется ISA2004 на DC. Забил в NTP клиента адреса десятка серверов времени, в ISA разрешил NTP(UDP) Localhost->External.

Синхронизация часов происходит, но в логах ISA на каждый адрес сервера времени появляется запись вида

0x0 Firewall (адрес NTP сервера) 123 NTP (UDP) Denied Connection 10.0.0.1 Local Host -> External 0xc0040030 FWX_E_OUTBOUND_PATH_THROUGH_DROPPED


Что означает outbound path through dropped? Как избавиться?
Гугль молчит.

Заранее спасибо.
Автор: Laurent
Дата сообщения: 29.03.2005 13:08
rsmike

У меня следующий вопрос - что ты сделал, чтобы у тебя клиенты нормально авторизовались на этом контроллере? Насколько я понял, для того, чтобы клиенты могли авторизоваться на контроллере домена с установленным ISA Server 2004, надо разрешить определенные протоколы для сети Internal.

Или я ошибаюсь?

Добавлено:
Вообще, если это так, давайте рассмотрим этот вопрос... Что надо для комфортабельной жизни с установленной на контроллере домена ИСОй...?
Автор: rsmike
Дата сообщения: 30.03.2005 08:44
Laurent

Вообще, разрешал методом проб и ошибок - простейший метод, когда ставишь лог на Denied Connection и смотришь что не получается и что нужно разблокировать.

Для корректной авторизации разрешены следующие протоколы:
RPC, RPC Server, Kerberos-Sec (TCP и UDP), LDAP, LDAP (UDP)

Также для сетки открыты
NTP, DNS, DHCP.

P.S. Вопрос про дропающиеся пакеты не снят.. поможите кто чем может
Автор: admin911
Дата сообщения: 30.03.2005 11:10
Многоуважаемый ALL!
Сдается мне, что на эту тему была куча вопросов и еще она кучка ответов... да только не попадась она мне Дело в следующем:
Win2k Server SP4, две сетевушки, одна в инет, другая локалка. (Компьютер А) На ентом чуде поднят ISA 2004 Standart. На нем жа поставил PcanyWhere (клиентскую часть) Дык вот, когда с другой машины (Компьютер В), пытаюсь соедениться с данным серваком (прописав УСЕ в полисах на ALL USers) усе работает. НО когда пишу права соединения для конкретной группы - ФИГ! соединения нет! Хотя на машине "В" стоит
фаревалл клиент ИСЫ. На сервере "А" видно, что для соединения с машиной "В" ИСА открывает SecureNat, которому соответственно не нужна аутентификация!
Тоже самое происходит для POP3 и SMTP протоколов.
КАК заставить ИСУ использовать ТОЛЬКО FWC и Proxy и не использовать SecureNat?
Автор: greenfox
Дата сообщения: 30.03.2005 12:00
admin911

Цитата:
КАК заставить ИСУ использовать ТОЛЬКО FWC и Proxy и не использовать SecureNat?
когда вы поставили авторизацию на сервак и тем самым запретили выход наружу всем акромя разрешённых вы уже фактически запретили выход через только одного SecureNat клиента.

Поставьте на клиента FWC который будет авторизовать юзверя.
Автор: admin911
Дата сообщения: 30.03.2005 13:38
greenfox


ДЫК стоит на клиенте FWC!!! В том то и дело! В настройках ИСЫ (Configuration-Networks-Networks-Internal-Web Proxy-Autentication) стоит Basic и Integrated. Там же, в FireWall client стоит "enable Firewall Client support for this network"
КАКОГО тогда фига в "Monitoring-Sessions" несколько клиентов стоит SecureNat, когда у них стоит FWC?

Добавлено:
Для почты у меня стоит Mdaemon на той же машине, что и ИСА. У клиентов - The Bat! посмотрел на Исе "Configuration-General-Define Firewall Client Setting-Application Setting" в списке нет The Bat! могет для НОРМАЛЬНОЙ работы надоть ее туды прописать? Тогда подскажите КАК???? и КАК прописывать туды PcAnyWhere?
Автор: greenfox
Дата сообщения: 30.03.2005 14:58
admin911

Цитата:
Configuration-Networks-Networks-Internal-Web Proxy-Autentication
надо Internal2 - тыж для второй сети открываешь проксик...
Цитата:
КАКОГО тогда фига в "Monitoring-Sessions" несколько клиентов стоит SecureNat, когда у них стоит FWC?
при открытии сесиии как FWC так и прокси всегда дополнительно будет открываться ещё и SecureNat сессия - http://www.microsoft.com/technet/prodtechnol/isa/2004/plan/faq-monitoring.mspx
Цитата:
Для почты у меня стоит Mdaemon на той же машине, что и ИСА. У клиентов - The Bat! посмотрел на Исе "Configuration-General-Define Firewall Client Setting-Application Setting" в списке нет The Bat! могет для НОРМАЛЬНОЙ работы надоть ее туды прописать? Тогда подскажите КАК???? и КАК прописывать туды PcAnyWhere?
те надо открывать порты сначало на локал-хост по 25 и 110 с интернал1-2 и по 25 (и 110 если есть поп-коннектор) с локалхоста наружу...
бат туды прописывать думаю не надо...


Автор: admin911
Дата сообщения: 30.03.2005 15:32
greenfox

Цитата:
надо Internal2 - тыж для второй сети открываешь проксик...

КАК для второй???? У меня ОДНА сеть локалка - вторая в ИНЕТ... соответственно, у меня на Internal и стоит прокся...

В рулях:

SMTP > Internal to Local Host > All User (вот где хотелось бы аутентификацию пользователей!!! если подставляешь здесь список юзверей, или группу то в Мониторинге данная руля - Deny)

SMTP > (Extrnal + LocalHost) to (External + Local Host) > All User

Pop3 > Internal to Local Host > All User (аутентификацию БЫ!!!, если подставляешь здесь список юзверей, или группу то в Мониторинге данная руля - Deny)

POP3 > External to Local Host > All User
вот такая трабла... КТО-НИТЬ!!! ПОДСКАЖИТЕ ПЛЗ!!
Автор: greenfox
Дата сообщения: 30.03.2005 16:18
admin911

Цитата:
КАК для второй???? У меня ОДНА сеть локалка - вторая в ИНЕТ
звиняюсь... это я попутал с другим постом...
Цитата:
SMTP > Internal to Local Host > All User
да правила вроде правильные... а у тебя галка "Enable firewall support for this network" стоит!? (нетворкс - интернал - вкладка соот)

ps надеюсь на саму ису ты FWC не ставил...
Автор: admin911
Дата сообщения: 01.04.2005 08:20
greenfox
а у тебя галка "Enable firewall support for this network" стоит!? (нетворкс - интернал - вкладка соот)

СТОИТ у мя ента вкладка!!! ВСЕ пересмотрел! УСЕ перепробывл!!! Что за ГЛЮК у меня??(( И FWC у меня на Исе не стоит!
ЛЮДИ!!! ПАМАХИТЕЕЕЕЕ с ентим глюком разобраться!!!! ОЧ ПРОШУ! ОЧ НАДА!!!!
Автор: Klisha
Дата сообщения: 01.04.2005 13:32
Есть задача организации VPN канала через ISA 2000. Причем клиент находиться снаружи, а сервер за ISA, возможно ли это? и если кто делал, не поделиться опытом???
Автор: JcVai
Дата сообщения: 01.04.2005 15:23
Klisha
Если не критично делать именно средствами MS, то у меня подобное реализуется через OpenVPN.
У меня серверы VPN стоят непосредственно на компах с ISA-ой (внутри локалок трафик не шифруется).
Если сервер VPN держать за ISA - то понадобится публикация порта, использующегося для VPN.
Автор: Lamo
Дата сообщения: 03.04.2005 18:42
Господа выручайте
наткнулись на траблу в ИСИКЕ 2004 и нужна пошаговая инструкция.

Есть прога ХХХ - прокся в ней не предусмотрена как класс и
авторизация соответственно,
а надо выпустить ее через ИСИК на определенный айп,
при этом она исполняется НЕ на компе с ИСИКом.
Т.е. скажем ей нужен порт 101 - надо сделать трансляцию ИМЕННО по этому порту
т.е. проге указываем стучаться на <внутренний айп ИСА-сервера>:101,
а ИСИК переводит ее запросы на <внешний айп назначения>:101
по протоколу TCP
--------------------
Еще раз на бис
Есть локаль, скажем 192.168.100.*
ИСИК висит на 192.168.100.5
внешний аип 200.200.200.200
Надо проге прописать 192.168.100.5:101
а ИСИК ее перебрасывает на 235.222.111.4:101
--------------------
Что надо сделать? Только пошагово, уже за№;%сь с ней
это катит и на UserGate и на ES_Proxy как на ИСИКЕ 2004 реализовать?
Автор: kibkalo
Дата сообщения: 04.04.2005 12:47
Два способа:
1) То что ты имеешь в виду (имхо полный гемор) - обратная публикация - опубликовать внешний сервер 200.200.200.200 по порту 101 в Internal Network (посредством Server Publishing wizard)
2) Правильный способ (с точки зрения идеологии ИСА) - поставить на клиентскую машину ISA Firewall Client (если она виндовая и в домене) или же указать ей ИСУ как default gateway (в любом другом случае) - на сервере создать правило, разрешающее клиенту с ип 192.168.100.Х (клиента) доступ к 200.200.200.200 по порту 101.

Внимание: для обоих способов необходимо для начала описать протокол - создать протокол Protocol_101 с параметрами: TCP / Outgoing / Port 101
Автор: Lamo
Дата сообщения: 04.04.2005 16:08
kibkalo
Вот первое что попробовали - это способ №1 - ничего не вышло
Плиз, распиши что делал пошагово...
у нас не вышло, даже с бубном плясали
нет прослушки 101 порта из локали и все тут

2-й способ с фаерклиентом не катит в силу определенных причин,
которые обсуждению не подлежат - аксиома и все тут

Вывернулись прикрутив ES Proxy на машину с ИСИКом,
и разрешив в ней редирект портов и запретив прокси.
При этом создали правило в ИСИКе на 101 порт
ИМХО изврат полный...
пособи плиз с публишингом внешнего сервера внутри сети
Автор: kibkalo
Дата сообщения: 04.04.2005 16:41
Lamo
Ты создавал опеределине протокола для 101 порта ?

Про второй способ - если не катит файервол клиент, то можно статически маршрут до хоста куда надо лезть задать через ису:
route add 200.200.200.200 mask 255.255.255.255 192.168.100.5 -p
Тогда ТОЛЬКО для этого хоста машина будет секуре нат клиентом исы. все остальные сети будут обрабатываться так как у вас принято.
Автор: vvnu
Дата сообщения: 04.04.2005 16:50
Доброго времени суток!

Есть Web-server Апач под Win 2000 Serv, на нем крутится Веб-ирбис, программа поиска по библиотечной базе, работает на CGI. Публикую этот Веб-Ирбис с помощью ISA 2004 SE и тут грабли: все простые ссылки работают, однако все что с CGI выпадает ошибка "500 Внутренняя ошибка сервера".

Где грабли? Может для корректной работы CGI нужно как то особо настроить ИСУ?

Заранее благодарен!

P.S. Чуть не забыл, в локальной сети все работает отлично!
Автор: kibkalo
Дата сообщения: 04.04.2005 16:54
vvnu - для CGI ису настраивать не надо. Другое дело, если твой сервер запрашивает вторичное сединение у клиента, тут придется править определение хттп протокола (или создать новое и переопубликовать сервер с его использованием).
Проверяется просто - запускаешь мониторинг - логгинг, где destination это твой сервер и лезешь на него до первой ошибки cgi. Смотришь, почему иса тебя обломала - скорее всего будет unidentified IP traffic по какому-то хитрому порту - нужно создавать (или править) протокол
Автор: Lamo
Дата сообщения: 04.04.2005 18:18
kibkalo
не катит со статикой тоже, оптимально п.1
но как его добиться?

Цитата:
Ты создавал опеределине протокола для 101 порта ?

да, но там все на инкоминг при паблишенге, прикручен был
оутгоуинг в секондари.. открывали все и вся.. но все одно не катит
телнет не виснет на 192.168.100.5:101 и все тут - порт в стелсе
Во внешнюю внутренний опубликовать - пжалуйста, но на оборот как...
Сам вот попробуй скажем маил.ру на 8888-ке внутри сети опубликовать,
и цепляться на него <локаль айп>:8888 (или что прикрутишь)
у нас не вышло руки наверное кривые...
Автор: Maximus324
Дата сообщения: 05.04.2005 00:30
Люди подскажите книга руская по isa server желателно по 2004 есть ли если нет то по любой другой но русская.

Знаю что спрашивать в книгах надо но там ничего не ответили решмил узнать у вас.
Заранее спасибо.
Автор: greenfox
Дата сообщения: 05.04.2005 09:19
Maximus324
по 2004 есть только на англ (например Шиндлера)... на рус нет.
Как вариант http://www.internetaccessmonitor.com/rus/products/articles/ если совсем с англ плохо...
Автор: Maximus324
Дата сообщения: 06.04.2005 01:10
Книг нет, ясно но всеравно спасибо.

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970

Предыдущая тема: Всё о DNS


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.