Цитата:
SM8Yozhig
с таким талантам так задавать вопросы - за голову )
гыыыыыыыыы ))))))))))) я под столом )))))))))))) в баш кидайте
Сорри за офф-топ, не смог сдержатся.
SM8Yozhig
с таким талантам так задавать вопросы - за голову )
у ее нет приоритезации трафика (ее убогий http diffserv не в счет), шейперов, квотеров и т.д. тока другими средствами
а при запросе лигина\пароля там разве нет возможности поставить флаг "сохранить пароль"?
управление сетевыми паролями - вот там и вбей доменные учетные данные пользователя для дступа к хосту на котором иса стоит
а у них что в настройках прокси не забить имя пароль?
еще вопрос, возможно ли заставить outlook ходить через ISA ? без установки клиента?
доступ к одному ип можно сделать обоими способами, тока какой в этом смысл?всмысле какой смысл? Сделать ДНСу конкретный Ip а не все висящие на внеш.интерфейсе исы. (а на файере всё закрыть по максимуму согласно стратегии "один октрытый порт одна лишняя дырка"(с)
для всего исходящего трафика, в том числе для ната, винда берет первый ипшник, согласно таблице роутинга. иса не роутер ей на ипшники плевать, как винда сделает так и будет. nat можно настраивать через rras, правда с установленной исой я это не пробовал делатьТаблице роутинга? Мне казалось там маршруты прописаны ... Судя по всему лн взял Ip -шник который прописан основным на интерфейсе (или первым в списке если смотреть через св-ва RRAS) - его и исп-т для натинга...
"играюсь" с этой штукой, сделал под ESX server три виртуальных сервера, долго реагирует на изменение/отмену правил. например создал правило, пингую с одного сервера шлюз на котором установлен ISA, пингуется, отключаю правило, применяю, всё равно пингуется, проходит штук 50 -70 пингов, пока перестаёт пинговаться. очень неудобно. так и должно быть? особенность у ISA такая или что-то другое?
закрыть по максимуму согласно стратегии "один октрытый порт одна лишняя дырка"(с)
Мне казалось там маршруты прописаны ...
если днс порт не слушает значит дырки нетэто из области веры... По твоему если открыть ряд портов на исе, на которых ничего не висит то и как бы ничего страшного. Однако по факту страются по максимуму всё закрыть ещё на уровне файера. Что логично хотя бы по причинам перестраховки (+ откуда ты знаешь что там M$ накодила в этом днс сервере? может сервис что-н с пакетами делает... ты что дамп программы делал? Нет... вот что бы не терзать себя "смутными сомнениями" принято всё закрывать что не нужно, что бы до хост-машины по минимуму доходило...)
исходящий ипшник берется согласно роутингу, в зависимости от того в какую сетку надо попасть (0,0,0,0 то есть по умолчанию, тоже считай сетка, будет использоваться первый ипшник с которого виден шлюз по умолчанию)это понял - гейт в данном случает отвечает от имени ip соот-го интерфейса. Логично конечно. Вопрос был ес-но как он уже на интерфейсе выбирает Вот интересно в первую очередь может ли ИСА (или она на основании rras-а) менять ip и драть не первый в списке а другой? И может ли она натить не по одному ip а по нескольким? (читал на форумах что ответ в целом нет, но всё же спрашиваю...)
просто я написал общий принцип, в твоем примитивном случае: несколько ип из одной подсетке на одном внешнем интерфейсе с одним маршрутом по умолчанию - да, так и будет: первый ип по списку. nat относится к тому же исходящему трафику, для него все это справедливо
откуда ты знаешь что там M$ накодила в этом днс сервере?
Вот интересно в первую очередь может ли ИСА (или она на основании rras-а) менять ip и драть не первый в списке а другой? И может ли она натить не по одному ip а по нескольким?
откуда ты знаешь что таже самая ms накодила в исев моём варианте на пути пакета встанет только "непонятно как написанная" ИСА, в твоём варианте - оба "чудесных" продукта
а использовать другой ип нет ничего проще - поставь его первым и радуйся )не понял - можно ли скажем из 3-х ip на внешнем интерфейсе исы 2 задействовать для организации SNAT-а (скажем выделить 2 сервера под DMZ), а 3-й использовать под маскарадинг всех остальных хостов внутри лок.сетки?
по нескольким ип rras умеет только статический nat
не понял - можно ли скажем из 3-х ip на внешнем интерфейсе исы 2 задействовать для организации SNAT-а (скажем выделить 2 сервера под DMZ), а 3-й использовать под маскарадинг всех остальных хостов внутри лок.сетки?
Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495
Предыдущая тема: Kerio WinRoute Firewall (часть 4)