Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Автор: PRiM
Дата сообщения: 08.11.2012 12:58

Цитата:
Доброго времени суток. Кто то знает решение, как заблокировать соц сети?.

Можно попробовать использовать сторонний софт. GFI к примеру - блокирует сайты по тематике согласно базе, можно вручную добавлять.
Автор: anton04
Дата сообщения: 08.11.2012 13:37
PRiM


Цитата:
Можно попробовать использовать сторонний софт. GFI к примеру


GFI и иже с ними это шейперы, смысл их использовать для таких целей = нулю. Это называется использование программ не по назначениюю
Автор: Atroum_fox
Дата сообщения: 08.11.2012 14:17

Цитата:
Можно попробовать использовать сторонний софт. GFI к примеру - блокирует сайты по тематике согласно базе, можно вручную добавлять.


На момент сейчас у меня нет лицензии на GFI, а на сколько я знаю... кр... на нее под TMG еще нет.

Вот и ищу пока альтернативные методы... но ничего не получается
Автор: wwborisenko
Дата сообщения: 08.11.2012 17:14
Здравствуйте.
Есть 2 сети
192.168.2.0 (ISA) и 192.168.0.0 (TMG)
Второй день не могу понять. Создал IPSec между ISA (2004 SE 2003) и TMG (Windows 2008 R2)
С сервера с TMG компы удаленной сети доступны. Работает RDP. Но вот из его локальной сети компы удаленной сети не пингуются.
Такая же ситуация с компом с ISA. Пинги идут только с самого шлюза. С компьютеров в локальной сети пинги не идут. К тому же по RDP компы не доступны даже с isa. Как сделать так, чтобы сети видели друг друга.
Делал все по доступным интрукциям. Службы Маршрутизация и удаленный доступ не трогал.
По все видимости на шлюзах необходимо прописать дополнительную маршрутизацию. Но не могу понять, что конкретно.

Добавлено:
Atroum_fox
Вообще административным путем проще.
Автор: Atroum_fox
Дата сообщения: 08.11.2012 19:03

Цитата:
Добавлено:
Atroum_fox
Вообще административным путем проще.


Да но задача поставлена... да и понятно что юзер врятли догадаеться об этой лазейки. Но все же, это дырка получается, и ее надо как то закрыть.
Автор: PRiM
Дата сообщения: 08.11.2012 21:20
anton04

Цитата:
GFI и иже с ними это шейперы, смысл их использовать для таких целей = нулю. Это называется использование программ не по назначениюю

Не пишите то, чего не знаете!

Цитата:

Шейпер — это программное или аппаратное средство для контроля и управления за нагрузкой интернет-канала.

GFI WebMonitor for ISA Server – контроль за использованием ресурсов Интернета в реальном времени
•Мониторинг активности пользователей HTTP и FTP в реальном времени (с возможностью прервать сессию)
•Проверка антивирусами (BitDefender, Kaspersky, Norman) выбранные типы скачиваемых файлов скрыто или с индикатором прогресса, в том числе проверка java и прочих скриптов
• Блокирование доступа к сайтам (используются ISA Server Destination/URL Sets)
•Проверка сайтов и простановка рейтинга, с помощью Yahoo!’s SafeSearch

Автор: Atroum_fox
Дата сообщения: 08.11.2012 22:32

Цитата:
GFI WebMonitor for ISA Server – контроль за использованием ресурсов Интернета в реальном времени
•Мониторинг активности пользователей HTTP и FTP в реальном времени (с возможностью прервать сессию)


Но вот снова приходим к мысле, а https трафик сможет ли он резать? кто то пробывал?
Автор: Valery12
Дата сообщения: 09.11.2012 08:51

Цитата:
Но вот снова приходим к мысле, а https трафик сможет ли он резать? кто то пробывал?

под ISA 2006 я ставил ISA server toolkit от Red Line там в разделе web фильтров был SSL decoder, который занимался подменой сертификатов и соответственно позволял после этого инспектировать трафик.
Автор: anton04
Дата сообщения: 09.11.2012 08:57
PRiM


Цитата:
Не пишите то, чего не знаете!


Вы просто неправильно меня поняли.


Цитата:
Шейпер — это программное или аппаратное средство для контроля и управления за нагрузкой интернет-канала.


С этим я и не спорил.


Цитата:
• Блокирование доступа к сайтам (используются ISA Server Destination/URL Sets)


А вот это, как раз я и имел в виду. Что в любом случае шейпер для исы использует Destination/URL Sets из исы и использовать его только для этого это бред, т.к. иса сама прекрасно справляется с данной функцией.
Автор: Atroum_fox
Дата сообщения: 09.11.2012 09:46

Цитата:
под ISA 2006 я ставил ISA server toolkit от Red Line там в разделе web фильтров был SSL decoder, который занимался подменой сертификатов и соответственно позволял после этого инспектировать трафик.


Да но под TMG я этого не видел. В TMG можно включить проверку HTTPS, но тогда у пользователей, когда они ходят скажем на почту... возникает дикая проблема с сертификатами. И как этого избежать, я не понял, но тогда и блокирования соц. сетей по https начинает работать.



Добавлено:

Цитата:
А вот это, как раз я и имел в виду. Что в любом случае шейпер для исы использует Destination/URL Sets из исы и использовать его только для этого это бред, т.к. иса сама прекрасно справляется с данной функцией.


Как оказалось по http справляеться, а вот с https явные проблемы.
Автор: Valery12
Дата сообщения: 09.11.2012 10:19

Цитата:
но тогда у пользователей, когда они ходят скажем на почту... возникает дикая проблема с сертификатами. И как этого избежать, я не понял, но тогда и блокирования соц. сетей по https начинает работать.
есть такое дело, принцип то один вместо сертификата сервера иса подсовывает клиенту свой собственный. Естественно имена узлов не совпадают и идет ругань даже если этот сертификат в доверенных. Если проблемных сайтов немного можно их имена добавить в этот сертификат как дополнительные ДНС ну а универсальное решение - нужно сварганить сертификат с именем типа *.ru только как не знаю хотя почему не знаю в openssl и создаем.
Автор: PRiM
Дата сообщения: 09.11.2012 10:46

Цитата:
А вот это, как раз я и имел в виду. Что в любом случае шейпер для исы использует Destination/URL Sets из исы и использовать его только для этого это бред, т.к. иса сама прекрасно справляется с данной функцией.

Давайте не будем спорить.
GFI может и использует Destination/URL Sets из ISA. Однако у него своя собственная база WebGrade Database причем как локальная, так и онлайн.
В политиках можно блокировать сайты по категориям.

Отдельно туда можно добавлять, либо исключать свои сайты.

Цитата:
Веб-фильтрация с базой в более 280.000.000 URL
GFI WebMonitor предоставляет мощную базу данных сайтов, распределенных по категориям, позволяя разрешать или блокировать доступ к ним для каждого пользователя или для групп пользователей, например, к материалам для взрослых, играм, личной почте, P2P, вконтакте, одноклассникам и проч. База данных обновляется ежедневно и постоянно расширяется. Вы можете направить нам URL в очередь на добавление из консоли управления продуктом, и они будут добавлены в базу в течение нескольких часов!

Средствами ISA такое запарно настраивать.
Автор: Atroum_fox
Дата сообщения: 12.11.2012 07:13

Цитата:
есть такое дело, принцип то один вместо сертификата сервера иса подсовывает клиенту свой собственный. Естественно имена узлов не совпадают и идет ругань даже если этот сертификат в доверенных. Если проблемных сайтов немного можно их имена добавить в этот сертификат как дополнительные ДНС ну а универсальное решение - нужно сварганить сертификат с именем типа *.ru только как не знаю хотя почему не знаю в openssl и создаем.


В том то и дело. Про openssl как то не думал. Да и опыта там создания сертификатов нет. Ну сегодня попробую... отпишусь о результатах.
Автор: Sorenkzn
Дата сообщения: 10.12.2012 09:47
На сервере с TMG настроена избыточность ISP с балансировкой нагрузки с возможностью отработки отказа.

Первый провайдер Билайн 90%, второй КГТС 10%. Не открываются 2 сайта выдается страница с ошибкой 64 узел не доступен. Сайты пингуются и tracert на них идет. При отключении провайдера КГТС сайты открываются без проблем, но когда подключены оба провайдеры выдается 64 ошибка.Пробовал подключать ноут на прямую к модему сайт открывается.

Правил хоть как-то связанных с этими сайтами в ТМГ нет. Подскажите пожалуйста как решить данную проблему.
Автор: bogdandn
Дата сообщения: 16.12.2012 19:32
Доброго времени суток форумчане.
1. Скажите можно ли русифицировать Forefront TMG 2010?
2. Может можно установить поверх английской версии русскую (без потери настроек)?
Автор: anton04
Дата сообщения: 16.12.2012 21:46
bogdandn


Цитата:
1. Скажите можно ли русифицировать Forefront TMG 2010?


нет.


Цитата:
2. Может можно установить поверх английской версии русскую (без потери настроек)?


нет.

Но можно сделать экспорт всех настроек, а потом импортировать их в русскую TMG.
Автор: bogdandn
Дата сообщения: 16.12.2012 22:34
Спасибо, так и сделаю.
Автор: F_L LiaNet
Дата сообщения: 27.12.2012 10:52
Вопрос такой, стоит TMG 2010 Enerp. SP2 + 2008R2 SP1. Добавил на шлюз роль ДНС сервера. Не знаю почему, но сервер грузится около полу часа. "Подготовка к настройке Windows ... Не выключайте компьютер при загрузке висит"
Причина мне не понятна, есть идеи что я мог натворить?
Есть мнение?
Автор: anton04
Дата сообщения: 28.12.2012 08:41
F_L LiaNet


Цитата:
Добавил на шлюз роль ДНС сервера.


Цитата:
Причина мне не понятна, есть идеи что я мог натворить?


Уберите роль DNS сервера и см. системные логи.

P.S. Данный вопрос не имеет отношения к isa и tmg.
Автор: ph5
Дата сообщения: 09.01.2013 13:44
Народ, такой вопрос. Мне нужно заблокировать заход в локальную сеть из вне через TeamViewer. Мне подсказали, что надо заблокировать исходящие соединения на порты 5938 и 9997 на любой адрес. Вопрос: может кто-нибудь подробно объяснить, как грамотно создать правило под этот запрет?
Автор: igrmik
Дата сообщения: 09.01.2013 14:20

Цитата:
как грамотно создать правило под этот запрет?

Создаете новое правило на блокирование трафика, создаете новый протокол на исходящий трафик на ваши порты, выбираете кому запретить и все.
TV не сможет подключиться к своим серверам и соответственно к нему тоже никто не подключиться
Автор: anton04
Дата сообщения: 10.01.2013 13:08
ph5
igrmik

Насколько я помню TV использует и 80 порт и другие, так что ограничится только этими портами не удастся. Корректней заблочить DNS name.
Автор: igrmik
Дата сообщения: 10.01.2013 14:31
Я так его закрывал... можно еще закрыть его ip & DNS
*dyngate.*,*teamviewer.*

216.108.224.222
80.237.220.185
85.214.154.223
85.214.78.0-85.214.78.254
77.41.13.0-77.41.13.254
80.237.157.95
85.25.143.69
217.23.49.0-217.23.49.24
87.230.74.0-87.230.74.24
87.230.73.0-87.230.73.24
89.185.96.0-89.185.96.254
91.121.4.0-91.121.4.254
91.121.28.0-91.121.28.254
93.186.48.0-93.186.48.254
178.75.246.0-178.75.246.254
178.77.120.0-178.77.120.254
85.25.147.0-85.25.147.254
62.75.215.0-62.75.215.254
62.75.246.0-62.75.246.254
69.64.74.0-69.64.74.254
89.189.96.0-89.189.96.245
Автор: ph5
Дата сообщения: 11.01.2013 11:26
Если не трудно, гляньте, народ, на протокол и правило, которые у меня получились. Что правильно\неправильно?
http://imageshack.us/f/502/92187103.jpg/
http://imageshack.us/photo/my-images/221/73637662.jpg/
Автор: igrmik
Дата сообщения: 11.01.2013 15:33
уберите из "FROM" внешнюю сеть, а в "TO" все уберите и добавьте туда новый DNS со следующим содержим:
teamviewer.com
*teamviewer.com
*.teamviewer.com
*dyngate.com
*.dyngate.com
dyngate.com
применить изменения, поставьте себе TV, включите на ИСЕ логировние вашего компьютера и смотрите что происходит....
Автор: ph5
Дата сообщения: 11.01.2013 15:44
Igrmik, благодарю, а то, что я наколбасил в созданном протоколе TeamViewer имеет право на жизнь?
Автор: igrmik
Дата сообщения: 12.01.2013 00:57
имеет, но лишние блокировочные правила ни к чему.. зачем запрещать весь исходящий трафик по этим протоколам... потом какую-нить прогу поставите и она тоже по этим протоколам будет работать, и она не сможет выходить в инет и будете разбираться...
Автор: TrustyM
Дата сообщения: 12.01.2013 01:13
igrmik
Не вдаюсь в детали, но основное правило для настройки файерволов - запрет по умолчанию на все, и только что нужно разрешаем.
Автор: ph5
Дата сообщения: 14.01.2013 09:06

Цитата:
и она не сможет выходить в инет и будете разбираться..

Создал правило, включил его, но все равно по тимвьюеру сумел подключиться из дома. Что не так делаю, есть предположения?
http://img59.imageshack.us/img59/6495/dnsh.jpg
http://img822.imageshack.us/img822/1714/teamviewerr.jpg
Автор: anton04
Дата сообщения: 14.01.2013 10:15
ph5


Цитата:
Создал правило, включил его, но все равно по тимвьюеру сумел подключиться из дома. Что не так делаю, есть предположения?


Смотрите свои логи там всё есть

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495

Предыдущая тема: Kerio WinRoute Firewall (часть 4)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.