Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Автор: codzor
Дата сообщения: 15.03.2010 08:43
Посоветуйте пожалуйста какой нибудь недорогой шейпер для ISA Server 2006 с возможностью разделения канала по группам юзеров и составлении детализованного отчета по хостам, которые посещали юзеры, траффику, и тд
Автор: anton04
Дата сообщения: 15.03.2010 10:13
codzor

шейпер и отчёты две разные вещи.
Шейпер: из того чем пользуюсь Bandwidth Splitter, из того что немного дешевле, но менее функциональное, это TrafficFilter Pro.
Автор: hardhearted
Дата сообщения: 15.03.2010 22:49
codzor
еще вроде trafficquota тоже шейпит

а вообще шапку читать надо. по второй ссылке куча прог по категориям и с описаниями
там и шейперы и квотеры и аналайзеры трафика
Автор: rivaspb
Дата сообщения: 16.03.2010 10:05
Никто не встречался с проблемой урезания скорости впн соединений под ИСА2006?
Куплен сервак в штатах, на нем поднята 2003 винда с исой2006 только для создания впн соединения, поднят терминальный сервак для того чтобвы уже под впн по рдп подлючаться. Так вот странное дело, но скорость в впн сесии ограничена 40кБс, не качает больше и все, хотя канал 10мб. Напрямую без впн скорость нормальная, тестировал копируя на удаленную машину с локальной по фтп файло.
Такое ощущение что где-то в настройках исы2006 скорость впн сеанса ограничивается, но где и как найти в документации не могу.
Автор: anton04
Дата сообщения: 16.03.2010 11:52
rivaspb


Цитата:
Такое ощущение что где-то в настройках исы2006 скорость впн сеанса ограничивается, но где и как найти в документации не могу.


В исе нет понятия ограничение скорости, это можно реализовать только сторонними плагинами к исе.

P.S. см. свой QoS.
Автор: Road Runner J
Дата сообщения: 17.03.2010 17:51
Windows 2003, ISA 2006 Site-To-Site VPN Static IP Pool Problem L2TP PSK

Товарищи, вполне возможно что уже ктони-будь сталкивался, есть два сайта, голова и типа филиал, между ними isa site-to-site vpn со cтатическим выделением ипишников для vpn подключений, в голове внутр. сеть 192.168.0.0/24, vpn ip pool 10.0.0.1-10.0.0.254, в филиале внутр. сеть 192.168.1.0/24, vpn ip pool 10.1.1.1-10.1.1.254, собственно вот что глаз мозолит: в закладке Alerts в обоих isa постоянно выскакивают предупреждения типа:

Description: ISA Server detected routes through the network adapter hq that do not correlate with the network to which this network adapter belongs. When networks are configured correctly, the IP address ranges included in each array-level network must include all IP addresses that are routable through its network adapters according to their routing tables. Otherwise valid packets may be dropped as spoofed. The following ranges are included in the network's IP address ranges but are not routable through any of the network's adapters: 10.0.0.2-10.0.0.2,10.1.1.3-10.1.1.3;. Note that this event may be generated once after you add a route, create a remote site network, or configure Network Load Balancing and may be safely ignored if it does not re-occur.

Жалуется на те самые статические ипишники и пинги при этом не ходят (в логах пишет Connection denied), с DHCP нормально работает без Alert-ов и пинги ходят и ваще всё в ажуре, но хочется статику.
Шиндер по этому поводу писАл:

If you use a static address pool, you might want to consider using off-subnet IP addresses. There is no problem with this, but you must make your routing infrastructure aware that in order to reach the network ID used for the VPN clients network that they must forward those connections to the ISA firewall interface from which the connection was received. In a simple dual NIC configuration, this would be the Internal interface.

Если вы используете статические адреса, подумайте об использовании IP-адресов другой подсети. С этим проблем не будет, только инфраструктура маршрутизации должна знать, что для перехода к сети VPN-клиентов нужно переадресовывать соединения на тот интерфейс ISA-сервера, с которого они были получены. В обычной схеме с двумя сетевыми картами это будет внутренний интерфейс.

только что это значит мине не ясно, кто шарит подскажите, а то в резюме написано что isa знаю, а на деле...
Автор: Li_Support_Ltd
Дата сообщения: 25.03.2010 22:28
Road Runner J

Из поста непонятно - VPN работает или только хочется, чтобы заработало и нет времени читать technet ?

Если религиозных предубеждений нет, сделайте DHCP, в свойствах DHCP назначайте статику для ISA филиала-головного офиса. Проепотеряли указать на чем VPN: IPSec, L2TP, PTPP ? Делайте PTPP, проблемы безопасности с появлением аутентификации MSCHAPv2 уже нет. Разберетесь с ISA - сделаете красиво L2TP на сертификатах.
Автор: and325
Дата сообщения: 26.03.2010 10:17
Посоветуйте, что можно сделать...((
Мы переходим из ISA 2000 на ISA 2006, примой эмиграции нету, да нам она и не нужна.. т.к. сейчас мы планируем установить его на другой сервер. Так что единственным вариантом перехода является миграции настроек сервера вначале на ISA 2004 и потом на 2006! Используем инструмент ISA Server Migration который входит в комплекте 2004. Запускаем и тут же получаем в ответ ISA2KExport – Error. This tool requires Microsoft Internet Security and Acceleration (ISA) Server 2000 Standard Edition and ISA Server Service Pack 1 (or later). Проверил SP1 стоит, обновил до SP2, все равно не запускается.. зашел на сайт http://support.microsoft.com/kb/930214/ исправил, перегрузился тоже самое.. может кто сталкивался с такой проблемой и подскажет вариант решения..
Я извиняюсь если такой вопрос уже звучал на форуме..
Так же я был бы признателен если бы, написали подводные камни иммиграции на другой сервер ISA, проблема в том что у нас на данный момент ISA, AD, TS, DNS работает на одном сервере и от этого надо уйти..
Автор: anton04
Дата сообщения: 26.03.2010 10:37
and325


Цитата:
Мы переходим из ISA 2000 на ISA 2006, примой эмиграции нету, да нам она и не нужна..


Это точно, не нужна. Советовать дело не благородное, поэтому только рекомендация, настрой всё заново на 2006 исе и не парься с переносом правил и т.п., потом, просто, будет меньше глюков и нестыковок. Да и времени у тебя это займёт гораздо меньше.
Автор: SHRIKE74
Дата сообщения: 26.03.2010 17:17
anton04
а ещё лучше перескочили бы сразу на TMG
Автор: anton04
Дата сообщения: 26.03.2010 21:26
SHRIKE74


Цитата:
а ещё лучше перескочили бы сразу на TMG


TMG уже может железо не потянуть, а железо на котором работала 2000 иса, 2006 иса работать то же будет
Автор: MrTroll
Дата сообщения: 28.03.2010 12:27
Установлен TMG 2010 SE
Созданы правила разрешающие на выход http, https, ICQ
Не могу пробросить 80 порт, т.е. опубликовать сайт локальный. Поялвляются алерты мол 80 порт уже кем то используется. IIS на сервере нет - удалил вообще эту роль. Если из сети с клиентской машины или с локалхоста телнетиться на 80 порт - то соединение устанавливается. netstat -a показывает что локально 80 порт сушается. Скажите, по умолчанию к исе можно подрубиться на 80 порт если существует правило allow http ? или все таки какое то приложение на сервере слушает 80 порт?
Автор: hardhearted
Дата сообщения: 28.03.2010 13:06
MrTroll
netstat -abn что показывает? (sysinternals tcpview удобнее)
Автор: MrTroll
Дата сообщения: 28.03.2010 13:30
netstat -abn
Все что касаемо 80 порта

Цитата:
Proto Local Address Foreign Address State
TCP 0.0.0.0:80 0.0.0.0:0 LISTENING
[wspsrv.exe]
TCP [::]:80 [::]:0 LISTENING
Can not obtain ownership information
TCP isa_ip_addr:80 isa_ip_addr:25732 TIME_WAIT
TCP isa_ip_addr:80 isa_ip_addr:25949 TIME_WAIT

Еще на TMG сервере установлен OCS2007R2 EDGE, но у него в конфигах нет 80 порта.
Автор: anton04
Дата сообщения: 28.03.2010 14:46
MrTroll

По умолчанию в исе внутренний 80 порт слушается для механизма автообнаружения.
Автор: MrTroll
Дата сообщения: 28.03.2010 15:45
anton04

Цитата:
По умолчанию в исе внутренний 80 порт слушается для механизма автообнаружения.

Кстате да, спасибо! Но поменяв порт у автодискавери с 80 на другой, на порт 80 все равно можно зателнетиться. Значит что то другое слушает 80 порт
Автор: hardhearted
Дата сообщения: 29.03.2010 10:30
MrTroll
автодискавери публикации не мешает
ты надеюсь снаружи публикуешь то?
Автор: MrTroll
Дата сообщения: 29.03.2010 10:59
hardhearted

Цитата:
ты надеюсь снаружи публикуешь то?

Ну естессно Я вообщем разобрался в чем затык был, автодискавери действительно не мешает. Затык был в SQL Reporting Services который остался от удаленного bandwidth splitter. Всем спасибо за отлики!
Автор: vicwanderer
Дата сообщения: 02.04.2010 12:37
Поделитесь, пожалуйста, black list-ом url для ISA2006.
1) Например, социальные сети.
2) Всякие порносайты. (Помню, что блокировка по *sex*, *porno* не очень эфективна)
3) и.т.д.

Вроде для ISA ресурс даже отдельный был, где выкладывали такие BL.
Автор: temio
Дата сообщения: 02.04.2010 12:41
Есть ли что-нибудь для TMG типа bandwidth splitter, только лимит делался не по пользователям/группам, а по типу траффика?
Автор: anton04
Дата сообщения: 02.04.2010 14:53
temio


Цитата:
а по типу траффика?


Пока такого не встречал, в BS обещали что-то подобное сделать, но особо они торопится не любят...
Автор: Dreamer652207
Дата сообщения: 05.04.2010 09:33
--
UPD. Простите не проснулся, виноват. Все нашел тут. Буду копать.
--

Господа, вот такой вопрос:
Есть сервер с TMG.
В конторе интернет раздается через vpn соединение с провайдером.
Задумка следующая: в качестве внутреннего интерфейса указать сетевую карту смотрящую в офис, а в качестве внешнего - vpn соединение. Ни одного мануала по схожим вопросам я не нашел, единственно упоминается некий Hork Mode режим.
Подскажите куда копать?

Автор: fedor1
Дата сообщения: 05.04.2010 13:31
Имеется ISA 2006 EE SP1 (Windows 2003 Serv SP2 R2)
Раб. станция Windows XP SP3
Клиент FWC.

Есть правило, где разрешены протоколы HTTP, FTP, HTTPS. Но ISA не пусткает по протоколу HTTPS (блокирует)

лог.

Исходный IP-адрес клиента Агент клиента Прошедший проверку клиент Служба Отсылающий сервер Имя узла назначения Транспорт HTTP-метод MIME-тип Источник объекта Исходный прокси Прокси назначения Двунаправленный Имя узла клиента Сведения о фильтре Сетевой интерфейс Заголовок Raw IP Необработанные полезные данные Время записи (GMT) Порт источника Время обработки Отправлено байт Получено байт Данные кэширования Сведения об ошибке Сервер проверки подлинности Время записи IP-адрес клиента IP-адрес назначения Порт назначения Действие Используемый протокол Правило Код результата Код состояния HTTP Имя пользователя клиента Исходная сеть Сеть назначения URL-адрес Имя сервера Тип записи журнала
192.168.1.14 IEXPLORE.EXE:3:5.1 - TCP - - - 29.03.2010 10:14:34 3552 0 0 0 0x0 0x0 - 29.03.2010 16:14:34 192.168.1.14 81.176.70.71 443 Отклоненное соединение HTTPS [Enterprise] Правило по умолчанию 0x800733f5 WSA_RWS_ERROR_ACCESS_DENIED NameDomain\User Внутренняя Внешняя - ISA Межсетевой экран



а если пропустить через Имитатор трафика, то:

Запрещенный трафик
- не удалось разрешить имя целевого узла (URL-адрес)
Имя правила: HTTP,HTTPS,FTP
Порядок правил: 6

Дополнительные сведения
Из: Внутренняя
В: Внешняя
Имя сетевого правила: Доступ к Интернету
Отношения сетей: NAT
Протокол: HTTPS
Фильтр приложения правила:



Вроде разобрался почему идет блокировка, в этом правиле указан метод POST, поэтому протокол HTTPS блокируется, сделал отдельное правило для HTTPS внутр -> внеш. вроде все заработало, но метод POST не работает для протокола HTTPS и соответственно почта на mail.ru работает, подскажите как создать правило для HTTPS, чтоб не указывать Сеть "Внешняя" , а только избранные адреса, делал через набор доменных имен не работает.
Автор: kavich
Дата сообщения: 08.04.2010 20:22
Люди помогите, вопрос в том стоит Isa 2006 Enterprise решили перейти на TMG 2010 Enterprise Russian. Все поставили супер, но перегрузить через экспорт импорт правила не получаеться, ругаеться. Делаем импорт в TMG он сообщает что файлик будет обнвлен до TMG 2010 потом вводим пароль и все вылетает ошибка - типа не верный пароль. Может кто сталкивался? Парорль верный потому как уже 20 раз пробовали делать экспорт импорт. Заранеек спасибо.
Автор: Valery12
Дата сообщения: 09.04.2010 13:27
у кого нибудь работает на ISA2006 одновременно gfi webmonitor и trafficfilter pro?

у trafficfilter доступ к статистике был через http://traffic.isa после установки webmonitor доступ пропал, при этом доступ к самому webmonitor через http://monitor.isa есть.
Автор: Vxd2000
Дата сообщения: 12.04.2010 03:30
Поставил TMG.
Почему после добавления / изменения Firewall правила доступа, где исходная "сеть" LocalHost, нажимаешь применить, но оно не действует до перезагрузки службы TMG Firewall ?
За исключением, пожалуй Enable / Disable уже готового правила, то есть в нем кроме Enable / Disable ничего не меняется.

И, насколько правильно с точки зрения безопасности, что системные политики открывают по умолчанию LocalHost->All Networks по http(s) протоколам ?

Автор: hardhearted
Дата сообщения: 12.04.2010 09:15
Valery12
ты проверь на какие порты вся это левота вешает свои тупые вебинтерфейсы, наверняка просто занимают один порт и поделить не могут

Vxd2000

Цитата:
И, насколько правильно с точки зрения безопасности, что системные политики открывают по умолчанию LocalHost->All Networks по http(s) протоколам ?

по умолчанию в исе это правило было выключено, включалось само для некоторых настроек, например для загрузки сертификатов при настройке https bridge или для connectivity verifiers
Автор: fufell
Дата сообщения: 12.04.2010 09:17
Привет всем!
Вопрос такой: есть два isa server 2006, в одном массиве в домене 2003, каждый выходит через свой линк на своего провайдера. Сейчас почти все ходят через ISA1 (пров1), через ISA2 (пров2) ходит несколько юзеров. Как в случае отключения ISA1 (пров1) быстро (скриптом?) переключить всех на ISA2 ?

Добавлено:
Почти у всех IE 7-8. Но есть Firefox.

Добавлено:
Почти у всех IE 7-8. Но есть Firefox.
Автор: FL0od13
Дата сообщения: 12.04.2010 09:48
fufell
Посмотрите, как я поступил в похожей ситуации: http://isaserver.ru/forums/thread/28607.aspx
Т.е. попробуйте "вынести" wpad.dat в другое место (я вообще его вынес на DFS-ную шару), чтобы ISA его сама не правила. И правьте его сами, когда нужно.
Я добился того, что пользователь не замечает (максимум 1 минута) перезагрузки одной из нод. NLB изнутри, NLB снаружи + BGP - получаем решение с минимальным количеством точек отказа.
Автор: hardhearted
Дата сообщения: 12.04.2010 09:50
fufell
в кластер их
две исы без кластера - деньги на ветер

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495

Предыдущая тема: Kerio WinRoute Firewall (часть 4)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.