Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Автор: hardhearted
Дата сообщения: 02.06.2010 09:30
только не контентный а http filter
Автор: anton04
Дата сообщения: 02.06.2010 12:18
JekaRus


Цитата:
Добавление в запрет http://*chat* не помогает


И не поможет! Читаем внимательно help. В URL или DNS set должна быть только одна *.
Автор: davinchi9
Дата сообщения: 04.06.2010 10:51
Посоветуйте с выбором "редакции" Forefront TMG, т.е. что использовать в следующей ситуации Standart или Enterprice?
Имеем три филиала, один гавный, в нем домен, ISA 2006 Std, почта и т.д. В двух других доменов нет, выход в инет тоже через ISA 2006 Std. Решили два филиала прикрутить к сети головного следующим образом: поднять между филиалами VPN, в каждом филиале поставпить по "резервному контроллеру только для чтения (фича 2008-го сервера)", т.к. нет необходимости выводить филиалы в отдельные домены, обеспечить репликацию, при этом перейти с ISA на TMG...
Вопрос - стоит-ли ставить TMG Enterprice или поставить в каждом филиале TMG Standart? Какие супер-приимущества даст TMG Enterprice в данной ситуации?
И еще не менее важный вопрос: при использовании TMG Enterprice его надо ставить в каждом офисе или только в главном? Если в каждом, то надо покупать TMG Enterprice отдельно на каждый филиал (юридическое лицо одно на все филиалы) или один? Т.е. все как-бы в экономику упирается... Стоит-ли значительно переплацивать за централизованное управление интернет-шлюзами, или есть еще что-то кроме этого что дает Enterprice редакция?
Автор: anton04
Дата сообщения: 04.06.2010 13:37
davinchi9


Цитата:
Какие супер-приимущества даст TMG Enterprice в данной ситуации?


"А вот это правильный вопрос..."

В данном конкретном случае преимуществ будет немного, балансировки нагрузки не будет, отказоустойчивости тоже (т.к. придётся БД TMG по настройкам предприятия, хранить где то в одном месте, а при пропадании связи политики доступны не будут), да и стоит он немерено по сравнению со Standart. Единственное преимущество это наличие единых политик уровня предприятия и всё...


Цитата:
И еще не менее важный вопрос: при использовании TMG Enterprice его надо ставить в каждом офисе или только в главном?


В каждом.


Цитата:
Если в каждом, то надо покупать TMG Enterprice отдельно на каждый филиал (юридическое лицо одно на все филиалы) или один?


Фирма должна купить три лицензии и всё.


Цитата:
Стоит-ли значительно переплацивать за централизованное управление интернет-шлюзами, или есть еще что-то кроме этого что дает Enterprice редакция?


Экономически это не целесообразно (опять же только в данной ситуации).
Автор: davinchi9
Дата сообщения: 04.06.2010 14:43
anton04

Цитата:
отказоустойчивости тоже (т.к. придётся БД TMG по настройкам предприятия, хранить где то в одном месте, а при пропадании связи политики доступны не будут)

будут недоступны политики предприятия или вообще все и службы остановятся при отстутствии связи с хранилищем конфигурации? а как же локальный конфиг, вроде при отсутствии связи с хранилищем будет ругаться и при восстановлении связи должна произойти синхронизация с хранилищем конфига...

Цитата:
да и стоит он немерено по сравнению со Standart


Цитата:
Фирма должна купить три лицензии и всё.

т.е. три немерено дорогих лицензии?

Решение Entrprice больше ориентировано на сценарий когда в сети не менее 1000 компов, десятки интернет-шлюзов, каждый из которых подключен к своему провайдеру и с разной шириной канала, когда необходимо динамически распределять тысччи клиентских компов через эти десятки шлюзов и все они в одном месте?
Автор: s800
Дата сообщения: 07.06.2010 04:23
Добрый день подскажите не идет пинг на машину с Forefront Threat Management Gateway,
ОС Win2008. Windows фаервол отключен. Думаю что держить TMG? как следствие не могу подключиться TMG клиентом.
Автор: raizo
Дата сообщения: 07.06.2010 05:43
s800
проверяй правила TMG, смотри логи с фильтром по хосту откуда пытаешься зацепиться
Автор: s800
Дата сообщения: 07.06.2010 08:16
Нужна документация по Forefront Threat Management Gateway, а то встроенный HELP слишком поверхностный. Кинте ссылку плз. Пока нашел только Как использовать сетевые шаблоны TMG

Добавлено:

Цитата:
проверяй правила TMG, смотри логи с фильтром по хосту откуда пытаешься зацепиться

c клиентом разобрался?, подключение есть но пинг по прежнему не идет, (засада нет и интернета).
сейчась, TMG раздает инет посредством добавления имени машины, он может фильтровать трафик по IP адресам?
Автор: hardhearted
Дата сообщения: 07.06.2010 09:40
davinchi9
бери стандард и не парься, ентерпрайс тебе ничего не даст: его главное преимущество - возможность работать в массиве с балансировкой и отказоустойчивостью + хранение настроек в одной базе. в твоем случае о балансировке речь не идет (так как иса в каждом офисе одна) и хранить настройки в однйо базе тоже смысла нет.
если в будущем какой нить офис, например главный, дорастет до массива то тогда можно в головной взять два ентерпрайса - одинаковые редакции в филиалах при этом необязательны

Добавлено:
s800

Цитата:
Нужна документация по Forefront Threat Management Gateway, а то встроенный HELP слишком поверхностный

да у исы и тмг вроде бы очень простой и понятный интерфейс, вся документация есть на технете
Автор: davinchi9
Дата сообщения: 08.06.2010 10:34
Народ, кто-нить уже делел SSTP тунели на 2008-ом сервере в сценарии site-to-site, мож у кого ссылка на статейку есть?

P.S. есть у кого информация об обязательстве ФСБ РФ в получении лецензии на организацию vpn крналов аппаратными средствами (cisco)?
Автор: hardhearted
Дата сообщения: 09.06.2010 10:10
davinchi9
sstp нельзя юзать как сайт-ту-сайт

ps по цискам в другой форум, а лучше обратиться к самой циско. тут все таки технические специалисты и правовые вопросы не их проблема насколько я знаю, если компания использует средства шифрования(любые, циска тут не причем) для себя и обслуживает их сама то ей ничего не надо, за исключением передачи и обработки информации входящей в перечень государственной, конфиденциальной или персональных данных. лицензия на деятельность нужна компаниям предоставляющим услуги по шифрованию инфы (например банки предоставляют доступ к банкклиентам по шифрованным каналам своим партенрам и клиентам), по продаже, ввозу, распространению и настройке средств шифрования. на ввоз еще нужно разрешение на каждый заказ или партию.
Автор: Rx1600
Дата сообщения: 10.06.2010 07:36
Добрый день всем!

Сегодня в журнале заметил сообшение, непосредственно перед тем как ISA 2006 EE очередной раз умерла:

>> ISA Server отключил не TCP-соединение от 81.XX.XXX.XX, поскольку превышен лимит подключений для данного IP-адреса. Следует установить больший лимит подключений для IP-адресов последовательно соединенных прокси-серверов и сдвоенных компьютеров с сервером ISA Server с отношением преобразования адресов (NAT).

А это наш внешний адрес, подключаемся через коммутируемое соединение. Получается, ISA сама себя забанила?
Автор: SeT
Дата сообщения: 10.06.2010 13:06
Камрады поможите кто чем может!

Стоит сервак ISA 2006 SE.
На нем две карточки. Одна lan1 воткнута в циску, корпоративная сеть с инетом.
В другую воткнут кабель провайдера (надо создавать соединение WAN Miniport (PPPOE))
Так вот когда запускаешь lan2 вернее соединение на нем PPPOE, то падает корп сетка! Совсем пропадает.
Я так понимаю карточка lan2 стает дефолтным гетовейем, если убрать галочку в соединении Use default gateway on remote network то появляется корп сеть lan1 но пропадает инет.
Кто лечил такую болезнь?
Автор: Rx1600
Дата сообщения: 10.06.2010 13:24
SeT
Не знаю насколько это правильно, у нас на локальной карточке шлюза нет, а все маршруты прописаны руками через
route -p ADD...
А вот pppoe как раз стоит основным шлюзом.
Автор: AnnZl
Дата сообщения: 10.06.2010 13:56
спам
Автор: SeT
Дата сообщения: 10.06.2010 14:37
Rx1600
так и должно быть! Только у меня почему то не идет! Мозг уже сломал.
Автор: contrafack
Дата сообщения: 10.06.2010 21:41
сделайте пожалуйста "крутой" скрин с ISA 2006 ? делаю презентацию по теме безопасность на основе ISA 2006, но не имею скрин с рабочими правилами.
Автор: hardhearted
Дата сообщения: 11.06.2010 10:12
SeT
это не болезнь, во всяком случае не исы
шлюз должен быть один и точка.

contrafack
открой какую нить статью по исе
Автор: contrafack
Дата сообщения: 11.06.2010 12:04
hardhearted

да не, хочется более правдоподобный скрин, а не тестовый
Автор: davinchi9
Дата сообщения: 11.06.2010 12:23
contrafack
кто-ж тебе выложит скрин со своими реальными правилами...
Автор: HomeWell
Дата сообщения: 11.06.2010 12:49
hardhearted

Цитата:
шлюз должен быть один и точка.

у меня на сервере тоже две сетевые, на каждой белый IP и соответственно два шлюза, только метрики разные.
Одна сетевая сразу смотрин в инет, вторая через корп сеть и дальше gw на юниксе.
И все прекрасно работает.

SeT
думаю что это все таки не глюк от ИСЫ (хотя у меня инет для самой корп сети идет через уст. на сервере прокси TI, а прокся сама выбирает куда трафик посылать)
Автор: hardhearted
Дата сообщения: 11.06.2010 13:28
contrafack
форумы погляди, люди ищущие решение своих проблем часто выкладывают скрин правил
Автор: laycman
Дата сообщения: 11.06.2010 13:38
Доброго времени суток,
Есть такая задача:
Есть подсеть с доменом (192.168.2.0) там же стоит прокси сервер MS ISA, внешний интерфейс (192.168.1.2) подключен к роутеру к этому же роутеру подключен другой сервак (192.168.1.3) он не в домене, нужно чтобы из подсети 2.0 у некоторых компов был выход на на расшаренный каталог сервака (192.168.1.3). На Исе создал правило где во from указал компы которые будут ходить на этот сервак а в to указал этот сервак и указал весь исходящий траффик, в юзерах если указываю все, то пускает если выбираю конкретных то никого не пускает. И еще как сделать чтобы для получения доступа к каталогу он просил авторизации?
Автор: HomeWell
Дата сообщения: 11.06.2010 15:27
про остальное не скажу, а вот про:

Цитата:
как сделать чтобы для получения доступа к каталогу он просил авторизации?

это надо чтоб на серваке (1.3) были созданы пользователи и на них выданы права к папке и они же указаны в правах для шары.
Но учти, если логины и пароли совпадут с доменными - то запрос авторизации будет пропущен.
Если папка разшарена для гостя - то все могут открывать (при учете что и гостевой акк тоже разблочен) эту папку.
Автор: Jankas
Дата сообщения: 13.06.2010 15:26
Ребята прошу помощи
все выходные просидел
Есть адсл модем где поднят рррое с адресом 192.168.1.1
есть сервер где кроме исы ничего нет, лан1 смотрит в роутер с адресом 192.168.1.100
и лан2 смотрит в сеть с адресом 192.168.0.1
есть правило Allow -all outboand traffic- internal, localhost- external, all networks (local host)
так вот клиенты пингуют сайты, а броузерах не выходят, и там всякие аськи, агенты, скайпы тоже пашут
в чем причина немогу уже
иса 2006 интерпразес
сервер 2003
подскажите
Автор: HomeWell
Дата сообщения: 14.06.2010 23:10
Jankas
а в настройках браузера у клиентов никаких настроек про прокси нет?
попробуй поснимать все галочки про авто-настройки прокси.
и проверь как работает команда
telnet http://<site> 80
Автор: HomeWell
Дата сообщения: 15.06.2010 07:57
простите, опечататался, команда должна выглядеть вот так
telnet <adress_site> 80 (пример: telnet mail.ru 80)
Автор: hardhearted
Дата сообщения: 15.06.2010 09:49
laycman
ну если не пускает конкретных то проблема в аутенфикации, ты fwc на компы ставил?
Автор: Valery12
Дата сообщения: 15.06.2010 09:52

Цитата:
у меня на сервере тоже две сетевые, на каждой белый IP и соответственно два шлюза, только метрики разные.
Одна сетевая сразу смотрин в инет, вторая через корп сеть и дальше gw на юниксе.
И все прекрасно работает.

очень сомневаюсь, ни виндовс ни юникс не перебирают шлюзы с разными метриками пока не найдут путь для своего пакета в нужную сеть - они используют шлюз с меньшей метрикой до тех пор пока он не умрет и только после этого переходят на следующий. Поэтому без статических маршрутов будет недоступна либо корпоративная сеть либо инет
Автор: HomeWell
Дата сообщения: 15.06.2010 10:49

Цитата:
очень сомневаюсь, ни виндовс ни юникс не перебирают шлюзы с разными метриками пока не найдут путь для своего пакета в нужную сеть - они используют шлюз с меньшей метрикой до тех пор пока он не умрет и только после этого переходят на следующий

вот только перепроверил трасировку на локальный IP (с неосновным шлюзом и выше метрикой) с внешнего мира - пакеты бегают как я и планировал.

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495

Предыдущая тема: Kerio WinRoute Firewall (часть 4)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.