Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11866 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    mistx
    это называется шейпинг. исой нельзя, но есть куча левых эддонов к ней с такой функциональностью
    шапку смотреть надо прежде чем писать что то
    там есть ссылка на isaserver.org на нем куча софта для исы сортированного по функционалу.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:39 09-03-2008
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Сори за повтор...

    Цитата:
    Кто-нить сталкивался с поблемой использования FW Cilent'a на компах с Kaspersky for WKS 6.0.3.830? Дело в том что при включенных компонентах Почтовый-антивирус, Веб-антивирус, Анти-шпион, Анти-спам - fw client не может обнаружить сервер и иногда на некоторых копах не пускает в инет. Частично решается тем что клиент фаера при старте системы пускается и грузится первее чем KAV и устанавливает соединение с серверм, загрузившийся далее KAV не рвет это соединение и тогда все нормально. Но если в процессе работы соединение разорвалось, то уже не восстановится, следовательно и инет таким же образом отваливается.  
    На офф-форуме говорят что это известная проблема (компоненты проверки трафика не могут корректно отработать трафик FW Cilent'a) и что исправление будет с новой верией не ранее сентября...

    hardhearted
    тебе сюда

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 11:21 11-03-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    davinchi9

    Цитата:
    hardhearted  
    тебе сюда

    а причем тут я?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:34 11-03-2008
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    сори... адресовалось для mistx

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 13:43 11-03-2008
    maxkom



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброе время суток.
     
    Кто-нибудь сталкивался с целью организации рассылки уведомлений клиентам об использованном трафике?
    Если у кого есть опыт, прошу поделиться.
     
    Логи хранятся в формате w3c.
    Клиенты ходят исключительно через web proxy.
    Сейчас трафик смотрится IAM'ом.

    Всего записей: 89 | Зарегистр. 04-11-2004 | Отправлено: 14:51 12-03-2008
    mistx

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    davinchi9
    огромное спасибо за конкретный совет.
    буду пробывать

    Всего записей: 771 | Зарегистр. 13-01-2005 | Отправлено: 22:43 12-03-2008
    KorP2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    здравствуйте товарищи, столкнулся с такой проблемой - есть домен, вчера привезли дистрибутивчики от МС, поставили на сервак 2003 сервер + ИСА 2006, начал заводить правила, раздача инета - обычный НАТ
    создаю правило:
    разрешить исходящий трафик из локалки в инет для all auth users - всё работает отлично
    если изменяю правило:
    разрешить исходящий трафик из локалки в инет для (создаю в ИСЕ группы, куда добавляю юзеров из домена) - начинает у всех отваливаться пинг, хттп, возможно что то ещё, не проверял, но при этом у всех же работает аська, мэил агент, удалёнка (при том что по прежнему разрешён весь исходящий трафик)
    DC и ISA на 2-х разных машинах, ISA в домен вписана
     
    собственно весь кайф разграничения прав пользования инетом в домене как бы теряется...я один такой счастливец или есть ещё и есть ли патчи это дело поправляющие? домен тоже на 2003 сервере

    Всего записей: 50 | Зарегистр. 24-01-2007 | Отправлено: 10:30 13-03-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    KorP2
    весьма странно, потому что all auth users и какая то конкретная группа дают один и тот же эффект в плане аутенфикации. может ты первый раз ставил all users?
    а вообще почитай про аутенфикацию и клиентов. с аутенфикацией по умолчанию в исе работают тока webproxy, firewall и vpn клиенты. последние редко используются в компаниях для внутренних клиентов, остаются web proxy и firewall, отсюда первый же тупой вывод, что пинги, например, ты никак не аутенфицируешь.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:08 13-03-2008
    vizit0r1983

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    всем доброго времени суток.
     
    возникла такая вот ситуация:
    требуется зарубить онлайн-игрушки (на примере NeverLands и Bloodyworld)
     
    что сделал:
    создал набор url-адресов вида  
    http://*.bloodyworld.*
    http://bloodyworld.*
     
    с неверлендс то же самое.
     
    создал запрещающие правила.
    Вот только проблема, что DNS-сервер у меня стоит не на ИСА сервере, соответственно на ису приходит запрос вида h..p://213.219.216.35/..... а не h..p://neverlands.ru
    Как мне запретить резолв имени?
     
    ибо прописывать айпи на каждый из игровых подсерверов мне как-то вот неинтересно (например на комбатс можно зайти через десяток айпишников, но при этом в урл-е всегда есть слово combats.
     
    пробовал еще через фильтр заголовков - прописывал bloodyworld, neverlands - вообще не действует.
     
    Да, я могу на ДНС-сервере принудительно перенаправлять их куда-то там, но сложность именно в том, что блок стоит только на рабочее время, не вручную ж я буду там это все включать и выклчюать.
     
    Подскажите, как быть.

    Всего записей: 1 | Зарегистр. 13-03-2008 | Отправлено: 14:16 13-03-2008
    Cashman

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вощем ситуация следующая: есть сеть 10.33.44.1-255 (т.н. внутренняя) и сеть 192.168.1.0-255 (Офис). доступ к Офису осуществляется через VPN-железяку с адресом 10.33.44.254. Раньше на ISA2000 прописали роутинг и все работало без проблем. Поставили ISA2006, настроили по аналогии, прописали роутинг, но доступа к сети Офиса нет. Пинги не идут, в логах ISA постоянно Denied Connection. Подскажите где грабли, куда лезть ковырять?

    Всего записей: 1 | Зарегистр. 12-04-2007 | Отправлено: 19:03 13-03-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vizit0r1983
    1. иса может запрещать по имени те обращения что идут по ip, тока когда ip обратно резолвится в это имя, что вполне логично: откуда исе знать что надо запретить это обращение по ип, если у тебя заданы тока имена а связи между ними нет
    2. почитай в хелпе или книге как правильно использовать звездочки в url set
    3. имена также можно блокировать через domain name set, что чаще всего бывает удобнее, я например url set использую только когда надо запретить конкретный путь на сайте, а если весь сайт - то domain name set
     
    Cashman
    заезженный уже вопрос и банальный
    включи сетку офиса в internal
    а если хочешь чтобы было все правильно то маршруты пропиши на всех компах а не тока на исе
    http://www.redline-software.com/rus/support/articles/isaserver/general/network_behind_a_network.php

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 20:41 13-03-2008
    FL0od13



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Люди добрые, помогите!
     
    Поднял NLB для внутрених интерфейсов (ISA 2006).
    Всё прекрасно работает, пока не загасишь один из серверов массива.
     
    Дальше всё может развиваться 2-мя путями:
     
    1) Если в "Свойствах обозревателя" в "настройке пар-в локальной сети" включена "автоматическа настройка" (качается скрипт, array.dll?Get.Routing.Script), то страницы не открываются (резольвится имя и после этого вечное ожидание ответа).
     
    2) Если в "Свойствах обозревателя" в "настройке пар-в локальной сети" отключена "автоматическа настройка", а прокси сервер указан явно (dns имя для Virtual IP), то всё работает нормально. Но это не подходит, ибо по скрипту правильнее (ИМХО).
     
    Получается, что WPAD скрипт отрабатывается не верно.
     
    В какую сторону копать?

    Всего записей: 694 | Зарегистр. 04-03-2007 | Отправлено: 15:47 14-03-2008
    weerkostya



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vizit0r1983
     
    в правке внимателнь прочитай как можно использовать * пи указании адресов.
     
    После прочтения закрой доступ к набору URL-адресов:
     
     
    http://*.bloodyworld.ru/*
    http://bloodyworld.ru/*
    http://*.bloodyworld.com/*
    http://bloodyworld.com/*
     
    ну и другие домены первого уровня тоже перечислить надо будет при необходимости.
    даже если клиент не будет использовать прокси-сервер - иса все равно буде производит ьобратный поиск в днс для каждого соединения, т.е. доступ будет закрыт.

    Всего записей: 406 | Зарегистр. 20-10-2004 | Отправлено: 11:53 15-03-2008
    Belousov



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    После установки сп3 на Иса сервер
    не хочет пускать клиент-банк:
    Failed Connection Attempt  
    Log type: Web Proxy (Forward)  
    Status: 50 The request is not supported.  
    Rule: alow_all  
    Source: Internal ( 10.0.0.34:0)  
    Destination: External (cb.domen.com.ua 165.37.102.104:8333)  
    Request: GET http://165.37.102.104:8333/SESSIONKEY  
    Filter information: Req ID: 0ee15ec5  
    Protocol: http  
    User: anonymous  
     
    Кто нибудь такое встречал? Иса 2004 сп3, вин 2003 р2 сп2.
    __________________________________________________________
    Отвечу сам: нужно включить compression filter в аддин`ах.

    Цитата:
    ISA Server was unable to decompress a response body from http://yyyyyyyy because the response was compressed by the GB2312 method, which is not supported by ISA Server. This happens when a Web server is configured to supply responses compressed by the GB2312 method regardless of the type of compression requested.

    Всего записей: 86 | Зарегистр. 06-03-2006 | Отправлено: 13:17 18-03-2008 | Исправлено: Belousov, 11:47 19-03-2008
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите как быть... После настройки ИСЫ на обязательную авторизацию пользователей через NTLM перестал работать FlashGet т.к. не поддерживает NTLM аутентификацию, только базовую (передача логина/пароля в открытом виде). Я так понимаю что добавление базовой аутентификации к способом авторизации пользователей сильно снижет безопасность, т.к. любым снифером можно получить учетные данные. Может кто посоветовать выход из этой ситуации не меняя FlashGet на другой менеджер закачек.
    Если сделать в АД бполностью бесправную учетку только для авторизации FG это нормальный вариант?

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 08:27 19-03-2008
    minin

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    перестал работать FlashGet -- не поддерживает NTLM аутентификацию

     
    a) FWC-client , без WEB-прокси  
     
    b)
    _http://www.proxomitron.ru/board/viewtopic.php?t=190
     
    -->ntlmaps-0.9.9(авторизует по NTLM)-->MS ISA(просит NTLM авторизацию)-->INTERNET  
     
     

    Всего записей: 456 | Зарегистр. 05-02-2003 | Отправлено: 16:10 19-03-2008
    KorP2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    товарищи, помогите разобраться, я всё-таки чего то не понимаю, а документация по 2006-й исе на русском мне так и не ответила на мой вопрос.
     
    иса поддерживает три метода предоставления доступа в инет: SecureNAT, Web-proxy и сетевого экрана
     
    если создать правило - разрешить из локальной сети наружу все протоколы - должен использоваться SecureNAT, Web-proxy настраивается отдельно, а для сетевого экрана нужен клиент? правильно?
    следующая ситуация - 60 рабочих машин через ису ходят в инет. смотрю в панеле сеансы - половина ломится через SecureNAT, вторая половина через Web-proxy, при том что никто ни на сервере, ни на клиентах прокси не настраивал. всё что есть - шлюз иса раздаваемый по DHCP
    так вот и не могу понять - каким образом у меня появляются юзеры Web-proxy?
     
    и второй вопрос уже по поводу клиента исы: ставлю клиента на рабочую машину, создаю правило - разрешить весь трафик из локалки наружу для пользователя у которого стоит клиент, в итоге не работает ни фтп, ни хттп и ошибок тоже не вываливается...стоит автоматическое определение иса сервера, сервер видится, даже в мониторинге вижу клиента сетевого экрана, а не работает. при этом пашет аська, пинг и удалёнка...но периодически клиент отваливается и говорит что не видит ису, приходится руками ему её указывать...
     
    upd: я в настройках уже и Web-proxy и клиент межсетевого экрана и автообнаружение отключил, всё-равно часть юзеров ломиться через SecureNAT, а часть Web-proxy...как такое может быть???

    Всего записей: 50 | Зарегистр. 24-01-2007 | Отправлено: 16:25 19-03-2008 | Исправлено: KorP2, 10:18 20-03-2008
    Admin4ik1989



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Добрый День!
    У меня возник вопрос есть ISA на сервере ип 192.168.0.101
    на ПК 192.168.0.108 стоит сервер программы которая использует порт 22222 как настроить так чтобы я мог из инета коннектиться к этому серваку?

    Всего записей: 34 | Зарегистр. 15-09-2006 | Отправлено: 11:56 20-03-2008
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Admin4ik1989
    обычный тупой server publishing

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:58 20-03-2008
    Admin4ik1989



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
    а скажи там идет выбор какого сервера! вот в этом впал в ступор! мне нужно это сделать! чтобы я могу к примеру соединяться так... ПК с прогой в сети ip:22222 а у клиента писать в настройках IP:22222 тока сервака

    Всего записей: 34 | Зарегистр. 15-09-2006 | Отправлено: 14:00 20-03-2008
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru