Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Автор: OneHunt
Дата сообщения: 05.10.2010 09:44
Господа, а кирилические сигнатуры в HTTP фильтре прокатывают? Что-то в голову не лезет ничего чтобы забанить по набору русскоязычных слов.
Автор: hardhearted
Дата сообщения: 05.10.2010 18:57
davinchi9
ну скорее всего может банально не поставиться, как это часто у мелкомягких бывает
а что мешает бекапнуть конфиг, снести тмг, поставить что надо, поставить тмг взад и поднять конфиг?
Автор: davinchi9
Дата сообщения: 05.10.2010 19:22

Цитата:
а что мешает бекапнуть конфиг, снести тмг, поставить что надо, поставить тмг взад и поднять конфиг?

дык вот прикидываю размер и объем предстоящего гемора...
Автор: kazadm
Дата сообщения: 06.10.2010 08:54
нужно написать текст -Сайт заблокирован Системном администратором в Исе, где можно написать текст?
Автор: anton04
Дата сообщения: 06.10.2010 12:03
kazadm

Сделайте перенаправление на внутренний сайт с соответствующей страницей.
Автор: hardhearted
Дата сообщения: 06.10.2010 12:33
davinchi9
да гемора чуть чуть побольше чем если делать правильно и ставить ексчендж сначала
Автор: TokImota
Дата сообщения: 06.10.2010 13:17
Есть isa 2006, у разных пользователей разные права доступа, также всем разрешен разный контент
есть проблема, у пользователей с ограниченным контентом (то есть все что есть по умолчанию , кроме аудио/видео) не могут нормально авторизоваться на яндекс почте, мейл.ру почте .
Подскажите какой тип контента там используется при логине, смотрел монитором, ничего дельного сам не смог обнаружить
ошибка выскакивает при вводе логина/пароля в почту яндекса например , но если вернуться (со страницы ошибки нажать назад) то показывает что пользователь уже аутентифицировался и дальше дает с почтой работать нормально, такая же проблема если нажать выход
у пользователей разрешены http,https,ftp,icq,smtp и тп стандартные.
скорей всего не отрабатывает какой то javascript...
Автор: davinchi9
Дата сообщения: 06.10.2010 13:38
hardhearted

Цитата:
да гемора чуть чуть побольше чем если делать правильно и ставить ексчендж сначала

т.е. поверх TMG все-таки нельзя или не встанет? никто не пробывал?
Автор: OneHunt
Дата сообщения: 06.10.2010 21:02
TokImota
Яндекс использует ".js". Если отрезать в "Extentions", то в почте полный "ппц" будет, картинка плохо понимаемая, не далее как два дня назад разруливал. По поводу ввода пароля, может метод POST запрещен, на этих сайтах?

По поводу русскоязычных сигнатур никто ничего так и не знает? Можно как-то фильтровать?
Автор: TokImota
Дата сообщения: 06.10.2010 21:27
OneHunt
Пароль вводится и после логина страница ошибки, если вернуться на предыдущую страницу, то уже видно что залогинен в почте.
.js как mime-type добавить?
Автор: OneHunt
Дата сообщения: 07.10.2010 08:21
TokImota
Цитата:
.js как mime-type добавить
Это в настройках HTTP фильтра.

Автор: hardhearted
Дата сообщения: 07.10.2010 12:03
davinchi9
ну попробуй, делов то на 5 минут
OneHunt
собственно такой же ответ, какая религия запрещает попробовать и проверить?
Автор: OneHunt
Дата сообщения: 07.10.2010 13:37
hardhearted
Цитата:
какая религия запрещает
Да, собственно, никакая, я попробовал- не получилось, вот и спросил поэтому - Может есть другие способы для этого или руки кривые, к примеру, у меня.

PS: Есть еще один вопрос. Блокируем сайт vk.com через сигнатуру "vk". FFox срабатывает, а ИЕ нет. Интересно, почему?
Автор: hardhearted
Дата сообщения: 11.10.2010 13:48
OneHunt

Цитата:
я попробовал- не получилось, вот и спросил поэтому - Может есть другие способы для этого или руки кривые

да способ то там один, сигнатуры есть сигнатуры, но не файт что они всегда срабатывают, там есть ограничение на размер пейлоада, если ты сигнатуры в body ищешь, и потом учитывай что кодировка может быть разная, пробуй перехватить пейлоад нужного сайта, на котором ты собираешься кириллическую сигнатуру фильтровать, перехватить любым снифером и посмотреть что там в пейлоаде написано и какая кодировка используется

Цитата:
Блокируем сайт vk.com через сигнатуру "vk". FFox срабатывает, а ИЕ нет. Интересно, почему?

оба браузера настроены на прокси?
Автор: mpak77
Дата сообщения: 12.10.2010 13:23
Друзья, ткните носом в какой-нить приличный учетчик трафика для ТМГ....
Желательно, чтобы можно было скачать в местном Варезнике (ну... вы понимаете...)
Автор: Shura2008
Дата сообщения: 12.10.2010 14:36
Нужно перенаправить весь входящий трафик от определенного внешнего IP (Желательно также и добавить в правило порт) на определенный внутриний IP через NAT в ISA2004.
На ipfw для FreeBSD Эта команда выглядит так: FWD <IP Шлюза> udp from <IP внешнего компьютера> <порт> to <IP внутренего компьютера>. Спасибо за ответы.
Автор: anton04
Дата сообщения: 12.10.2010 16:29
mpak77


Цитата:
Желательно, чтобы можно было скачать в местном Варезнике (ну... вы понимаете...)


К сожалению таких нет, т.е. нету нормальных (безглючных) кряков.
Автор: Asker80
Дата сообщения: 13.10.2010 03:51
Shura2008
Проясни пожалуйста, под "определенным внешним IP" понимается некий хост в интернете или один из внешних адресов шлюза с ISA? В первом случае делаешь правило публикации и указываешь нужный IP на вкладке From вместо имеющегося там Anywhere. Во втором - делаешь правило публикации и выбираешь нужный IP на вкладке Networks для сети External вместо All IP Addresses.
Автор: paulsv2
Дата сообщения: 13.10.2010 09:26
TokImota
Создай отдельные правила для HTTP и HTTPS трафика. В правиле для HTTP ставь ограничение по контенту.
Автор: TokImota
Дата сообщения: 13.10.2010 09:47
paulsv2
Так и сделано, просто по умолчанию в ISA Server приписан не весь контент type который используется на различных сайтах, отсюда и выходит что где то все ок, а где то приходится искать к чему обращается
Автор: OneHunt
Дата сообщения: 14.10.2010 12:33
hardhearted
Цитата:
оба браузера настроены на прокси?
Нет, тут я профукал. Пошел другим путем. Все равно опять что-нть в буквах сайта поменяют, опять ловить придется. Пока переписал правила и запретил POST. Правда правил поприбавилось на каждую группу пользователей.

Автор: Shura2008
Дата сообщения: 14.10.2010 13:23
To Asker80

Цитата:
Shura2008
Проясни пожалуйста, под "определенным внешним IP" понимается некий хост в интернете или один из внешних адресов шлюза с ISA? В первом случае делаешь правило публикации и указываешь нужный IP на вкладке From вместо имеющегося там Anywhere. Во втором - делаешь правило публикации и выбираешь нужный IP на вкладке Networks для сети External вместо All IP Addresses.


Да имеется ввиду некий хост в интернете. Буду побывать. Спасибо.
Автор: BULLDOG
Дата сообщения: 15.10.2010 13:24
Такая проблема. Есть 2 офиса. В одном FreeBSD, во втором ISA 2006 Std. FreeBSD настроена как клиент (она инициирует подключение), а ISA только как VPN-сервер. Все настроено - все работает. Перезагружаем FreeBSD, RRAS на ISA подключение не разрывает, FreeBSD сама подключается - с обоих сторон все подключено, но пинг не идет. Разрываю на ISA подключение (в RRAS нажимаю отключить), автоматом подключается снова и все работает. Если выключить FreeBSD, дождаться когда RRAS сама разорвет соединение и потом запустить FreeBSD, то все работает. Можно ли как нибудь уменьшить время ожидания восстановления разорванного соединения?
Автор: hardhearted
Дата сообщения: 15.10.2010 17:24
BULLDOG
это вопрос к винде и ррасу, иса тут вообще не причем
Автор: BULLDOG
Дата сообщения: 16.10.2010 20:56
hardhearted
Согласен
Автор: kazadm
Дата сообщения: 18.10.2010 15:13
салам ребята как можно сделат mapping (переброс) в иса сервере, я хочу что бы я удаленно зашел через rdp на свой комп например так (xxx.xxx.x.xx:3395).
Автор: davinchi9
Дата сообщения: 18.10.2010 17:14
kazadm
Правилом публикации не веб-серверов, делаешь проброс 3389 порта, если речь идет о MS RDP, а вообще для этих целей есть отдельная сервераня роль Terminal Server Gateway, с ее помощью RDP трафик безопасно передается поверх HTTPS до исы а далее корректоно пробрассывается на внутреннего клиента...
Автор: raizo
Дата сообщения: 18.10.2010 20:46
davinchi9
ISA не устанавливается на W2K8, а именно с него появляется данная роль Terminal Server Gateway
поэтому только правило проброса не веб-трафика
Автор: davinchi9
Дата сообщения: 18.10.2010 21:50
raizo
Terminal Server Gateway совсем не обязательно устанавливать на один хост вместе с исой, даже правильнее отдельно если есть такая возможность... в любом случаее безопаснее...
Автор: kazadm
Дата сообщения: 19.10.2010 10:32
мне это доступ только шефу нужен он хочет через rdp на свой комп попасть - он часто ездить в командировку вот по этому - я даже почту сделал ему через web -client что бы он мог удаленно проверит почту. Теперь надо rdp настроит вот правила который я создал, но он не хочет работать ((


создал правила так: policy name action protocols from/listner to
arry - rdp - allow - rdp_mapping - extrenal - 192.168.x.x

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495

Предыдущая тема: Kerio WinRoute Firewall (часть 4)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.