Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11860 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    NuLLBoyZ



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Всем привет !! С недавних пор начались проблемы с банк-клиентом, пишет на ISA 2006 такую хрень - FWX_E_TCP_NOT_SYN_PACKET_DROPPED. Ранее банк-клиент работал без каких-либо проблем. Причину этого понять сложно. ТП банка отрицает какие-либо изменения в банк-клиенте. Куда копать, уважаемые. Если нужны какие-либо логи, выложу обязательно.

    Всего записей: 91 | Зарегистр. 21-02-2007 | Отправлено: 10:47 23-11-2010
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    NuLLBoyZ,
    "банка отрицает какие-либо изменения в банк-клиенте" - улыбнуло...
     
    Открываешь оснастку ISA-Monitorig-Logging "client ip equal IP_comp_with_BankClient" и смотришь куда ломится машина с банк-клиентом. После этого разрешаешь необходимые IP либо FQDN.
     
    Если есть понимание, что настроено все правильно, то подними разрешающее правило наверх и рестартани службы ISA.

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 15:22 23-11-2010
    zubastiy

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    А вот помогите мне плз )
     
    isa2006 sp3
    54 правила
     
    Вношу изменения в одно из правил.  
    Правило - разрешить доступ группе компов выходить в инет по определенному протоколу. Компов много.  
    Удалил один объект (разрешенный комп) - применяю изменения. Мне в ответ пишет, что изменения были сохранены, но не могут быть применены.  
    Перезапустите сервис фаерволла.
    В логах ошибок на эту тему нет.
     
    Перезапускаю сервис
    Сервис фаерволла не может стартануть, ссылается на недавно отредактированное правило.  
    Отключил правило, рестарт сервиса.
    Пытаюсь включить правило, пишет - не могу загрузить, в отключенном состоянии перехожу на вкладку from - говорит объект не найден. error 80070002
    Погуглил, внятного ничего не нашел (
    Восстановил правило из бэкапа.
     
    Через некоторое время ситуация повторилась.  
     
    Ктонить сталкивался?
     
    PS У меня мысль одна - слишком много объектов в поле from ... вечером попробую сделать comuter scope

    Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 17:16 24-11-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    avital
    проверить по логам куда еще ломится mail.ru, раньше хватало одного win.mail.ru, сейчас видимо что то поменяли.
     
    vicwanderer
    открытых или прослушиваемых? это немного разные вещи
     
    erve
    левых продуктов на исе не стоит? консолька со всех компов не открываетсфя или с определенного?
     
    zubastiy
    универнсального технического решения для закрытия чего либо нет, вернее есть но не очень удобные,например
    - закрыть весь инет
    - открыть тока определенные сайты
    - как написали выше, разрешить запуск только определенного списка програм по хэшу, - это кстати не только к аськам относится а вообще к управлению безопасностью десктоп инфраструктуры.
    - если прога лезет через прокси то можно попробовать отслеживать сигнатуры, но это не всегда реально, например скайп не получится
    единственное реальное решение - административные меры, они работают всегда, если правильно применены  - если есть регламент что то запрещающий, то должно быть прописано наказание за нарушение регламента, иначе это не регламент а левая ненужная бумажка.

    Цитата:
    сидеть и обновлять ... нет где обновляемых списков аськосерверов аля спам-листов? )))))

    против скайпа это не поможет, у них дикий полупиринговый протокол, говорят на tmg с включением https inspection его получалось заблочить, вернее я натыкался на тред где человек не мог разрешить скайп когда включал эту инспекцию
     
    ArgonOL
    незачем такую банальщину выносить в отдельный тред
    там в принципе все расписали и ответили - ни иса ни тмг роутером не являются, винда в плане роутинга очень примитивна.
    вообще паблишинг должен работать от другого ип, а вот через другой канал не пробовал, у меня внешними ип циски рулят, а там можно все.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:20 25-11-2010
    Carinakrd

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    вот такая задачка (может раньше и всплывала, но не осилил всё читать ))) - ISA 2006 на WINDOWS 2003, приходит интернет на скорости 2048 кб/с. Задача - сделать так, что бы ISA кушала только 1024 кб/с (для всех пользователей) (остальное, без ограничений - на другой прокси, обслуживающий другую контору). Возможно ли это сделать средствами ISA? Заранее спасибо!

    Всего записей: 89 | Зарегистр. 13-08-2004 | Отправлено: 22:30 25-11-2010
    avital

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Кури в сторону TrafficQuota

    Всего записей: 296 | Зарегистр. 30-10-2003 | Отправлено: 14:28 26-11-2010
    Johny_x3mal



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Кто-нибудь настраивал конфигурацию в виде двух подключений к Инету с распределением трафика??
     У меня один безлимитный медленный Интернет,  
    второй лимитированный и шустрый
    Задача:
    медленный оставить для всех пользователей по умолчанию
    быстрый оставить только под RDP и VPN
    Как ни крутил, куча ошибок или совсем сеть падает, или Инет перестает раздаваться, в общем, так ничего и не получилось.
    Может кто-то уже победил подобную конфигурацию и сможет мне подсказать, как мне решить эту задачку?

    Всего записей: 222 | Зарегистр. 07-09-2005 | Отправлено: 22:09 26-11-2010
    avital

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Johny_x3mal
    Только вот обсуждали.
    http://forum.ru-board.com/topic.cgi?forum=8&topic=39471#1

    Всего записей: 296 | Зарегистр. 30-10-2003 | Отправлено: 07:53 27-11-2010
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted,  
    "открытых или прослушиваемых?" - в идеале и тех и других. Можно отдельно открытых и прослушиваемых.

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 14:09 28-11-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vicwanderer
    прослушиваемые это те которые на серваке кто то слушает (какой нить процесс). открытые это часть первых которые еще пропускает фаер. какие процессы что слушают можно увидеть в netstat или в каком нить tcpview от sysinternals
     
    Johny_x3mal
    исой никак, у нее нет никакого роутинга, потому как она не роутер, а у винды роутинг примитивный.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 22:28 28-11-2010
    evg1671



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    всем доброго дня , столкнулся с проблемкой при установке Microsoft Forefront TMG 2010 rus, при запуске проверки, либо мастера установки выскакивает сообщение ошибка на странице.

    Всего записей: 33 | Зарегистр. 28-11-2007 | Отправлено: 13:42 29-11-2010
    Johny_x3mal



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    исой никак, у нее нет никакого роутинга, потому как она не роутер, а у винды роутинг примитивный.

    TMG на основе ISP .... но для мне это пока не подвластно...

    Всего записей: 222 | Зарегистр. 07-09-2005 | Отправлено: 15:32 29-11-2010
    Johny_x3mal



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем здарова!  
    Кто-нить может проконсультировать, как убить последнее обновление в win server 2008 r2, а конкретно: пришло обновление на Forefront TMG (Network Inspektor system 9.1.0.0), после установи которого легла служба межсетевого экрана и совсем не подымается теперь...????

    Всего записей: 222 | Зарегистр. 07-09-2005 | Отправлено: 12:42 01-12-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Johny_x3mal
    isp redundancy у tmg тоже примитивный, по источнику трафика или по протоколу ты точно не разделишь.
    такое умеют нормальные роутеры у которых есть policy routing. циски например

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:54 02-12-2010
    vicwanderer

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    TMG 2010 - ограничивать доступа к соц.сетям, порно, прокси.
    ЕСть lan защищенная ISA 2006. Планируется переход на TMG 2010.
    Нужно ограничивать доступа к соц.сетям, порно и т.п. – в автоматическом режиме. Нужно ограничить доступ к прокси-серверам  для обхода предыдущего пункта.
    Вроде есть опция Microsoft Reputation Services for URL filtering - этот сервис под мои задачи подходит? (за этот сервис отдельно платить надо?)
    Если "Нет" - то кто как решает проблему? Может вы загружаете руками списки из Интернет? Может есть решения сторонних производителей?
    Если "Да" - то насколько этот сервис эффективен, как часто он обновляется, можно ли в него добавлять руками ресурсы (порноресурсы появляются часто и данный сервис может не среагировать на появление новых)
     
     

    Всего записей: 545 | Зарегистр. 25-12-2005 | Отправлено: 13:12 06-12-2010 | Исправлено: vicwanderer, 14:22 06-12-2010
    Andrew_Skull

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем привет. Есть трабла.
    Какой-то непонятный глюк появился. Стоит два TMG EE в NLB Multicast IGMP. Параллельно стоит TMG SE с такими же настройками правил. Все вроде бы пашет. Правило для доступа в инет требует авторизации и по группе пускает. На кластере время от времени выскакивает такой глюк - лезешь на сайт, а Mozilla говорит что соединение с сервером было разорвано. IE просто выводит страничку, будто нет соединения. Нажимаю F5 - все проходит нормально. Если идти через SE все пашет без вопросов. в логах пишет
    Отклоненное соединение     PROXY02 09.12.2010 13:11:57
    Тип журнала: Веб-прокси (прямой)
    Состояние: 12209 Для выполнения запроса компоненту Forefront TMG требуется авторизация. Доступ к фильтру веб-прокси запрещен.
     
     Пользователь anonymous
     
    После этого соединение закрывается. В нормальной ситуации после этого должна происходить авторизация и в логе появляется
    Разрешенное соединение     PROXY02 09.12.2010 13:11:57
    Тип журнала: Веб-прокси (прямой)
    Состояние: 200 ОК.
     
     
     
    Но не всегда. Кто виноват? Дело в кластере?

    Всего записей: 29 | Зарегистр. 07-07-2005 | Отправлено: 13:56 09-12-2010
    marat_vpol

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    День добрый! Не могу установить FF TMG на сервер 2008r2 x 64. Сервер находится в домене, при установке выдаюет ошибку что не может остановить службу маршрутизация и удаленный доступ. Почему выскакивает данная ошибка?  
    p.s. устанавливать патался по администратором домена и под обычным доменным пользователем.

    Всего записей: 1 | Зарегистр. 15-03-2007 | Отправлено: 10:09 13-12-2010
    OneHunt



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vicwanderer
    Цитата:
    кто как решает проблему?
    Я, например, запретил метод POST за исключением белого списка.  Несколько геморройно постоянно добавлять нужные сайты, но помогает. К тому же этиих сайтов не так много. Стоит запросить перечень этих сайтов в писменном виде у сотрудников, так и никто ничего не приносит. Порнуха и т.п. по сигнатурам, перечнем слов.
     
    Есть проги, которые могут в динамике сетевую активность показывать? Типа кто-что качает и откуда, кто загружает канал?  

    Всего записей: 629 | Зарегистр. 24-10-2007 | Отправлено: 16:04 15-12-2010 | Исправлено: OneHunt, 16:07 15-12-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vicwanderer
    с тмг не работал, но насколько я слышал их репуташион сервис работает неплохо и урл фильтеринг там вроде бы настраиваемый
    а вообще лучше административных мер еще не придумали: провинился - в угол
     
    OneHunt
    есть, смотр ив шапке второй сайт, там был большой раздел софта с описаниями

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:56 15-12-2010
    StarLancer



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте!
     
    Помогите разобраться с VPN через TGM
    Имею
    1. TGM  с двумя сетевыми интерфейсами WAN и LAN (192.168.106.0/24)
    2. Контроллер домена, на кототом настроен DNS, DHCP
     
    На TGM настраиваю доступ по VPN L2TP выдача адресов из диапазон 192.168.107.1-10
    Создаю правило доступа VPN Client ->Internal все протоколы, для всех пользователей
    Подлкючение происходит успешно, но не видит ресурсы внутренней сети.
     
    Если выдавать ардеса из внутренней сетки, то более менее работает DSN.
     
    В настройках клиента указываю DNSSuffix, но он не помогате.
    Обязательное условие галочка "Использовать удаленный шлюз" на VPN-клиенте должна быть снята....
    Куда рыть подскажите

    Всего записей: 245 | Зарегистр. 29-11-2006 | Отправлено: 02:05 17-12-2010
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru