Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11860 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    dlc22

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Egenius
     
    Мне помогло  
    sc config isactrl depend=RasMan/SSTPSVC/FwEng/ISASTG/bfe/mpssvc/HTTP/KeyIso

    Всего записей: 78 | Зарегистр. 14-10-2005 | Отправлено: 12:42 21-10-2011 | Исправлено: dlc22, 12:45 21-10-2011
    Egenius



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dlc22
    Спасибо, попробую.
    Только не разъясните что делает эта команда?

    Всего записей: 452 | Зарегистр. 23-12-2003 | Отправлено: 07:27 24-10-2011
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Egenius
     

    Цитата:
    Только не разъясните что делает эта команда?

     
    TMG is taking more than 16 minutes to start on Windows 2008 R2

    Всего записей: 2821 | Зарегистр. 14-06-2006 | Отправлено: 10:49 24-10-2011
    OneHunt



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть ИСА2006 стд. Есть 2 правила публикации RDP с разпешением доступа с разных IP. Работает все на ура.  
    Вопрос - можно ли привязать к этим правилам ( или как-то иначе ) запрет на регистрацию под определенными логинами?

    Всего записей: 629 | Зарегистр. 24-10-2007 | Отправлено: 22:09 26-10-2011
    Refugee

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    OneHunt
    На терминале сделайте через реестр два rdp connection на разных портах, в permissions укажите нужные логины и опубликуйте вашими двумя правилами.

    Всего записей: 513 | Зарегистр. 31-03-2004 | Отправлено: 00:06 27-10-2011
    OneHunt



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Refugee
    Цитата:
    На терминале сделайте через реестр два rdp connection на разных портах
    Сорри, не понял. Публикация сделана на ИСЕ на нестандартных портах, два правила(А и Б) на которых висят разные IP адреса(поле FROM). Оба правила публикуют один и тот же сервер RDP(поле То).  Правило А для группы А IP, а правило Б - для группы Б IP адресов. Нужно, чтобы логины RDP группы А нельзя было применить в группе Б и наоборот. Сервер ИСА и сервер RDP две разных железки.

    Всего записей: 629 | Зарегистр. 24-10-2007 | Отправлено: 11:30 27-10-2011 | Исправлено: OneHunt, 11:34 27-10-2011
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    OneHunt
     

    Цитата:
    Есть ИСА2006 стд. Есть 2 правила публикации RDP с разпешением доступа с разных IP. Работает все на ура.  
     Вопрос - можно ли привязать к этим правилам ( или как-то иначе ) запрет на регистрацию под определенными логинами?

     
    Данные манипуляции не относятся к исе никоим боком, всё делается на RDP сервере...

    Всего записей: 2821 | Зарегистр. 14-06-2006 | Отправлено: 11:34 27-10-2011 | Исправлено: anton04, 11:35 27-10-2011
    OneHunt



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
    Цитата:
    Данные манипуляции не относятся к исе никоим боком
    Допустим так и есть, я просто не догоняю. Каким обраом целевой RDP сервер внутри локальной сети догадается с каких внешних IP пришел юзер?

    Всего записей: 629 | Зарегистр. 24-10-2007 | Отправлено: 13:50 27-10-2011
    Refugee

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    OneHunt
    RDP сервер будет слушать на двух разных портах, для одного внешнего ip опубликуете один, для другого - другой.

    Всего записей: 513 | Зарегистр. 31-03-2004 | Отправлено: 22:17 27-10-2011
    OneHunt



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Refugee
    Я так и сделал. Но есть нюнс. Эти два правила нужно сделать неравноправными. Чтобы пользователи, передавая друг другу логины и пароли от RDP, не имели возможность подключиться с другими правами. Административными мерами пресечь не удается. Политикой домена на права пользователя я настроил разграничения все работает, но как зашититься от передачи логинов и паролей - вопрос. Различие только во внешних IP адресах пользователей.

    Всего записей: 629 | Зарегистр. 24-10-2007 | Отправлено: 13:02 28-10-2011 | Исправлено: OneHunt, 13:02 28-10-2011
    Refugee

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    OneHunt
    Два  RDP connections настраиваются на сервере терминалов, у каждого будет свой список доступа и tcp port.
    На исе публикуете один порт терминала для одних IP пользователей, другой - для других.

    Всего записей: 513 | Зарегистр. 31-03-2004 | Отправлено: 05:14 31-10-2011
    F_L LiaNet



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Ребята, что нужно расшарить/открыть и где, чтоб Windows Update работал (тянул обновления с оф.сайта мелкомягких), ну и обновления для МСЕ тоже, но думаю они туда входят. Шара домена microsoft.com & *.microsoft.com не помогла.

    Всего записей: 1502 | Зарегистр. 10-11-2004 | Отправлено: 10:49 01-11-2011
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    F_L LiaNet
     
    В системных политиках иса есть правило "Разрешить отправку HTTP/HTTPS-запросов с сервера ISA Server на указанные узлы"
    Конфигурация-кэш есть правило "Правило кэширования обновлений Microsoft"

    Всего записей: 2821 | Зарегистр. 14-06-2006 | Отправлено: 11:27 01-11-2011
    OneHunt



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    anton04
    Refugee
    Ступил, решил именно так, как вы подсказывали, переназначением портов в одном из правил публикации, а так же дополнительно создал порт на целевом RDP сервере.

    Всего записей: 629 | Зарегистр. 24-10-2007 | Отправлено: 12:52 01-11-2011 | Исправлено: OneHunt, 13:30 01-11-2011
    ph5

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Привет всем! Глючит сайт вконтакте... Когда заходишь на него в логах мониторинга ISA 2004 SE SP2 появляется запись: "Description: ISA Server was unable to process a response body from http://vkontakte.ru. The server supplied a compressed response although ISA Server did not request compression. The response was discarded."
    Что это за ошибка?
    ps Насколько я понял, нужно настроить HTTP компрессию, но как правильно это сделать? Вот по этой ссылке http://wiki.compowiki.info/ChtoTakoeGZIP показано как настроить эту саму компрессию... Настроил, как на картинке по ссылке и вконтакте нормуль заработал(в логах исы пропали записи "Description: ISA Server was unable to process")но через минут 30 повис инет в офисе... Не отвисал, пока не вернул настройки как были...
    Еще прочитал что можно вообще отключить web proxy фильтр в ветке Add, но у меня не возможно это сделать  - галка "enable" включена и залочена
    PS Так, все, разобрался, вопрос закрыт!

    Всего записей: 226 | Зарегистр. 18-08-2011 | Отправлено: 12:21 10-11-2011 | Исправлено: ph5, 14:09 10-11-2011
    Basi1io

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    День добрый.
     
    По гуглил немного, по шапке прошелся, но с налету ответа на свой вопрос не нашел.
     
    Сейчас в качестве роутера для локалки стоит D-link DIR-615 (wi-fi не используется, просто стоит роутером, потому что был в наличии, временно ...)
    Куплен сервер (2 сетевых интерфейса) и софт Win2008R2 и TMG2010.
     
    Дано: в локалке есть голосовой шлюз (понимаю, что по хорошему его надо выносить на второй белый IP, но второго белого IP нет). Если в ручную на него пробрасывать порты - можно устать (голос ходит по тысячам портов).
    По этому на D-link DIR-615 голосовой шлюз прописан так:
    Advanced - FIREWALL SETTINGS - DMZ Host - Enable DMZ Host - DMZ IP Address - адрес шлюза.
    Причем на том-же DIR-615 прописаны отдельно Virtual Server (ну например проброс удаленного рабочего стола на одну из машин в локалке, проброс ssh порта на другую машину)
     
    DMZ на D-link-е работает нормально.
    т.е. если я стучусь на 22 порт - отдает кому надо, если на RDP - тоже попадаю на рабочий стол,
    а все остальные левые порты сбрасывает на голосовой шлюз,
    и все прекрасно работает.
     
    ВОПРОС:
    можно ли на TMG2010 реализовать такую-же картину (избранные порты - куда надо, персонально, все остальное без разбора - на голосовой шлюз)
    и если да - то как.
    Ссылки на мануалы - приветствуются.
    Спасибо.
     
    з.ы. Есть опыт работы с UNIX-фаерволами, но у MS как показывает практика - все наоборот.
    Опыта с ISA и TGM практически нет ...
    так что буду признателен ссылкам на похожие ситуации.
    Спасибо.

    Всего записей: 31 | Зарегистр. 12-12-2008 | Отправлено: 07:07 17-11-2011 | Исправлено: Basi1io, 07:09 17-11-2011
    F_L LiaNet



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    anton04
    В целом - "Не вышло"

    Цитата:
    В системных политиках иса есть правило "Разрешить отправку HTTP/HTTPS-запросов с сервера ISA Server на указанные узлы"
    Добавил в список разрешённых: "Набор доменных имен обновления Microsoft". Нифига Или что ты имел ввиду, может я тебя недопонял просто?

    Цитата:
    Конфигурация-кэш есть правило "Правило кэширования обновлений Microsoft"
    Включил, добавил.

    Всего записей: 1502 | Зарегистр. 10-11-2004 | Отправлено: 12:12 17-11-2011
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    F_L LiaNet
     

    Цитата:
    Добавил в список разрешённых: "Набор доменных имен обновления Microsoft".  

     
    Правильно.
     
    Ну это Вы разрешили это только для сервера где стоит сама иса, а для других серверов и клиентов нужно отдельное анонимное правило которое создаётся руками и помещается сразу после разрешения протокола DNS.

    Всего записей: 2821 | Зарегистр. 14-06-2006 | Отправлено: 15:07 17-11-2011
    Student1



    Екатеринбуржец
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Подскажите по 2010 исе  
    Перешел на 2010 с 2004 исы.
    Начал тормозить инет.Долго открываются страницы, прогружаются картинки.
    При использовании торрентов, в частости уторрента иса вообще падает, лечится только перезагрузкой.
    Где копать? Флуд контроль отключен

    ----------
    Student

    Всего записей: 1213 | Зарегистр. 13-02-2003 | Отправлено: 15:30 29-11-2011 | Исправлено: Student1, 15:38 29-11-2011
    HedghogInFog

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте.
    Стоит задача организации WiFi - интернета внутри сети организации. Интернет для пользователей раздаётся через TMG2010 по учёткам из AD. Пользователи должны подключаться к WiFi по паролю сети точки доступа, а точка доступа должна "авторизоваться" на TMG. Где будет считаться трафик раздаваемый по WiFi.  
    Пользователям WiFi нужен только интернет.
    Подключаться точки доступа будут по протоколу RADIUS.  
    Вопрос в следующем: Если я настрою такую схему по этой инструкции , будет ли трафик WiFi отображаться в отчётах вместе с пользовательским трафиком? Или будет отображаться в отдельной табличке?

    Всего записей: 7 | Зарегистр. 28-04-2010 | Отправлено: 17:34 05-12-2011
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru