Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Автор: lion_lion
Дата сообщения: 24.02.2011 16:19
Refugee
Спасибо. А то я думал что у меня глюки...
Но такое поведение прокси меня не радует

Добавлено:

Цитата:
anton04


Спасибо за доку.
Автор: life_so_good
Дата сообщения: 25.02.2011 14:53
кто-нибудь блочил при помощи isa сеть tor?

Добавлено:
мне, кстати, пока не удалось найти внятного решения...
Автор: Shmel2009
Дата сообщения: 01.03.2011 11:36
подскажите плиз, как разрешить radmin через vpn. Ситуация такая. На работе1 стоит freeBSD, смотрящий в инет, к которому можно подключиться по vpn, и рабочие компьютеры с radmin-ом. Из дома, соединяюсь по vpn с работой1 и по radmin-у цепляюсь к любому компу. На работе2 с isa2006, тоже цепляюсь к работе1 по vpn, все компы пингуются, но radmin-ом не могу зацепиться ни к какому компу. Весь интернет перечитать невозможно, может кто знает решение?
Автор: RED123456
Дата сообщения: 01.03.2011 19:51
Задача (уточнение).
ISA2006.
На машинах в локальной сети FirewallClient не стоит.
Нужно разрешить доступ наружу по 443 порту только броузерам (и приложениям, которые "представляются" ими).

Для HTTP можно через HTTP policy-signatures... и фильтруем сколько влезет.
А вот для HTTPs есть варианты ?

Хочется оставить работу броузеров и т.п. и заблокировать аналоги teamviewer.com и т.п.
Автор: hardhearted
Дата сообщения: 02.03.2011 11:16
Shmel2009
логи смотри
RED123456
это я уже где то видел ssl на то и ssl чтобы внутрь было не залезть. инспекция есть у тмг. для исы есть левые декодеры, например http://www.redline-software.com/rus/products/tk/components/ssl_decoder.php но насколько они хороши я не знаю

Добавлено:
life_so_good
что такое tor?
Автор: Matagi
Дата сообщения: 03.03.2011 12:24
Всем доброго дня.

Есть небольшая или большая проблема. Внутренняя сеть отгорожена от Интернета 2 брандмауэрами - аппаратным (WAN-DMZ) и программным ISA2006 (DMZ-LAN). На внутренних DNS пристутствует корневая зона (.). На всех серверах и РС установлен IFC, браузеры настроены на использование ISA как Web-proxy. На железном брандмауэре настроен DNS Relay. Пересылка на DNS провайдера.
К сети подключена точка доступа DLink. Беспроводным клиентам, среди которых есть и сотрудники, и гости, адреса выдает встроенный DHCP AP. В качестве DNS сервера НА ДАННЫЙ МОМЕНТ - сервер провайдера (чтобы не настраивать у каждого посетителя браузер или не устанавливать клиент), шлюз - LAN интерфейс ISA, IP адреса НА ДАННЫЙ МОМЕНТ - из внутреннего диапазона, т.к. ИЗРЕДКА посетителям требуется доступ к терминальный серверам, расположенным в LAN.
ВОПРОС - можно как-то ограничить эапросы (возможно, правильнее будет сказать, пересылку запросов ИСОЙ) к внутренним DNS серверам? На данный момент при запуске терминального клиента на ПК, подключенным через AP, есть доступ к терминальному серверу по его доменному имени, хотя клиент получает в качестве DNS сервера сервер провайдера. Планируется либо запретить(разрешить) запросы от определенного пользователя (на AP будет несколько SSID - аутентификация с использованием AP+RADIUS и без указания учетных данных), либо наоборот, разрешить. В итоге гости не должны иметь доступ к терминальным серверам по имени.
Второй вопрос - не будет ли проще и правильнее назначать беспроводным клиентам адреса из диапазона DMZ с шлюзом - внешним интрефейсом железного файрвола?

Спасибо.
Автор: avital
Дата сообщения: 03.03.2011 12:48
Matagi

Цитата:
Второй вопрос - не будет ли проще и правильнее назначать беспроводным клиентам адреса из диапазона DMZ с шлюзом - внешним интрефейсом железного файрвола?


можно, только тогда эти клиенты перестают поподать под политики исы, что не очень хорошо. в этом случае на железном роутере надо сделать запрет на маршрутизацию от беспроводных клиентов, а их выпускать в интет (впускать в локалку) посредством vpn исы. Как раз и аутентификация на уровне пользователя будет.
Автор: Matagi
Дата сообщения: 03.03.2011 13:13
"адреса из диапазона DMZ с шлюзом - внешним интрефейсом железного файрвола?"
Хотел сказать, внутренним интерфейсом.

avital
А не будет в таком случае той же ситуации, что и сейчас - запросы к ДНС перехватывает ИСА и перенаправляет часть на локальные сервера? Как я понимаю, именно это сейчас и происходит. Может быть, можно как-то изменить порядок обращения к серверам ДНС, системные политики поправить?



Автор: hardhearted
Дата сообщения: 03.03.2011 13:35
Matagi
никакие запросы к днс иса не перехватывает и тем более никуда не направляет.
если хосты в одной подсетке то трафик между ними будет ходить напрямую и иса их уже не фильтрует, она все таки межсетевой фаер.
Автор: Matagi
Дата сообщения: 03.03.2011 14:05
hardhearted
Как в таком случае происходит преобразование имен внутренненего пространства, если клиенты получают IP DNS сервера, который расположен в Интернете?
Автор: Darktime
Дата сообщения: 04.03.2011 07:15
Доброго времени суток всем.
Столкнулся с проблемой в ISA.

Система:
Windows server 2003 EE SP2
На сервер установлена ISA server 2006 SE Rus

На машине 2 сетевых карты:
1. Карта смотрит внутрь сети
10.42.119.197
255.255.248.0
10.42.119.254
Dns 10.42.143.30 (домен сети, машина в домене)
2. Карта для интернета с внутренним IP от провайдера
10.116.9.2
255.255.255.240
10.116.9.1
Dns 212.75.210.62

По настройкам:
Внутренней сети задал диапазон 10.42.112.0-10.42.119.255, домен не вписывал.
Веб-прокси поставил на порт 3128, проверка подлинности Встроенная.

Политика межсетевого экрана:
Порядок Имя Действие Протоколы Откуда/Прослушиватель Куда Условие
Автор: hardhearted
Дата сообщения: 04.03.2011 11:50
Matagi
они обращаются к тем серверам днс которые у них прописаны в интерфейсе. для прокси клиентов иса сама разрешает имена, но днс она не перехватывает.

Darktime
с настройками интерфейса сплошные косяки: почему два шлюза? почему левый днс вписан на внешней сетевухе?
логи что пишут?
Автор: Darktime
Дата сообщения: 04.03.2011 12:17
Все, методом 100500 перенастроек и чтений всего подряд решил проблему.
Как уже сказал hardhearted проблема была с интерфейсами. Т.к. сервер с ISA был только под проксю нужен, то на нем основным шлюзом был внутренний шлюз 10.42.119.254, убрал его, вынес из домена и убрал ДНС домена и прокся сразу заработала.

Для справки, если я захочу чтобы сервер и ISA были в домене, то смогу ли я без добавления второго шлюза и днс домена машину внести обратно в домен или же понадобятся какие то более тонкие настройки?
Автор: hardhearted
Дата сообщения: 04.03.2011 12:32
Darktime
на доменных машинах должен быть только доменный днс.
зачем тебе второй шлюз?
иса без ад = деньги на ветер
Автор: ashtroy
Дата сообщения: 04.03.2011 14:01
пардон, удалено. разобрался )
Автор: anton04
Дата сообщения: 04.03.2011 15:36
hardhearted


Цитата:
иса без ад = деньги на ветер


Ну не скажите... есть вариант и такой: интернет-иса_1 - иса_2-LAN, где между иса_1 и иса_2 находится DMZ зона, т.е. у исы_1 два внутренних интерфейса. Следовательно иса_1 не входи в домен, а иса_2 входит в домен. Чем не вариант!?
Автор: life_so_good
Дата сообщения: 04.03.2011 17:07
hardhearted

Цитата:
что такое tor?

O сети Tor (Wiki)

Автор: hardhearted
Дата сообщения: 04.03.2011 17:46
anton04
ну это может быть вариантом когда хочется двойной недорогой фаер и не хочется гетерогенности. но чаще всего в качестве внешнего фаера используют другие решения, для большей надежности.
Автор: s800
Дата сообщения: 10.03.2011 02:25
Привет всем. Банальный ворос - есть ли в TMG квотирование трафика?, что-то я в справке не нашел.
p.s похоже есть но, только в качестве допольнительного софта http://www.softkey.ru/catalog/program.php?ID=90592&CID=211.
Автор: artemk
Дата сообщения: 10.03.2011 08:39
вопрос такой, кто-нить пользуется malware фильтрацией в tmg? обновляет ли базы? сколько на это дело уходит трафика.
включил инспектирование, добавил эти обновления на всусе в список автоматического одобрения + обновления для network inspection system в итоге скаканул трафик так, что сейчас готовлю много вазелина.
(раньше контора укладывалась в 20гб, в феврале одних обновлений на 48)
можно ваши соображения по поводу сего, и нужно ли все это?
Автор: FL0od13
Дата сообщения: 10.03.2011 09:15
s800
В ISA/TMG ни квотирования ни шейпинга штатного нет.
По опыту рекомендую использовать Bandwidth Splitter. Последние версии весьма стабильно работают, но нужно учесть, что нагрузка на сервер возрастёт.
TrafficFilter никогда не юзал.
Автор: artemk
Дата сообщения: 10.03.2011 10:01
а вообще кто-нить пользуется стандартными отчетами в tmg?
Автор: life_so_good
Дата сообщения: 10.03.2011 16:33
Мне, конечно, неудобно напоминать о своём вопросе, но, возможно, таки появились идеи на тематику блокировки сети Tor посредством ISA?
Автор: reff
Дата сообщения: 11.03.2011 07:23
artemk
Цитата:
можно ваши соображения по поводу сего, и нужно ли все это?
Сия проверка нашла что-либо?
Автор: Iven
Дата сообщения: 11.03.2011 13:59
а можно сделать переадресацию входящего подключения rdesktop с ip 172.16.. на другой ip ?
имеется window server 2003 с 2-мя сетевыми - с одной сети 172.16... приходит входящее подключение по протоколу rdesktop-а
нужно чтобы это подключение переадресовывалось на другой сервер внутри локальной сети подключенной на второй сетевой карте 192.168..., а все подключения rdesktop с ip 192.168. к этому серверу не переадресовывались
можно это сделать ? и как ?
Автор: RED123456
Дата сообщения: 12.03.2011 01:35
Задача.
ISA 2006.
HTTPs (443).
Требуется запретить соединения SSL которые устнавливаются без сертификатов.
Т.е. проще говоря порт 443 открыт, но QIP и т.п. по нему не работает, а приложения через IE с соответствующими сертификатами - да.
Автор: xhangmanx
Дата сообщения: 13.03.2011 11:47
Такая вот проблема у меня..имеем Мираполис (для проведения вебинаров) и TMG. В TMG опубликовал мираполис, на сайт заходит все работает, кроме того момента, когда переходим в сам вебинар. Пишет что ни 80, ни 443, ни 1935 порт не открыт. Сайт опубликован на 80. Внутри все пашет. А вот снаружи нет. Пробовал опубликовать 1935 порт, не помогает.
Кто сталкивался?
Автор: artemk
Дата сообщения: 14.03.2011 02:26
reff
за 2,5 месяца 1 вирус
Автор: hardhearted
Дата сообщения: 14.03.2011 14:04
Iven
исой, обычная публикация не web сервера, только порт надо использовать другой, либо гасить терминальные службы на серверешлюзе.

Добавлено:
RED123456
в isa 2006нельзя
в tmg 2010 есть https inspection

Добавлено:
xhangmanx
логи смотри
Автор: xhangmanx
Дата сообщения: 14.03.2011 19:14
hardhearted
в логах 1935 порт вообще не упоминается...

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495

Предыдущая тема: Kerio WinRoute Firewall (часть 4)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.