Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11866 | Зарегистр. 05-06-2002 | Отправлено: 16:31 28-02-2006 | Исправлено: emx, 21:45 10-03-2007
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    angelweb
    Network Destination        Netmask          Gateway       Interface  Metric
    10.20.101.0    255.255.255.0     10.20.100.90    10.20.100.100      1
     
    Пинг разрешен
    Пинг с ИСА
     
    ping 10.20.101.1
    Pinging 10.20.101.1 with 32 bytes of data:
     
    Destination host unreachable.
    Destination host unreachable.
    Destination host unreachable.
    Destination host unreachable.
     
    Ping statistics for 10.20.101.1:
        Packets: Sent = 4, Received = 0, Lost = 4 (100% loss),

    Всего записей: 782 | Зарегистр. 16-09-2004 | Отправлено: 14:35 25-05-2006 | Исправлено: Vby, 14:37 25-05-2006
    angelweb



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Vby

    Цитата:
    Если роут прописать на клиенте, то все работает
     

     
    хм ...  
     
    а что говорит ipconfig /all на обоих роутерах ?
     
    возможно нет записи IP Routing Enabled. . . . . . . . : YES ?

    ----------
    Первое правило Windows - делай резервную копию ©.
    CISCO на РУССКОМ

    Всего записей: 687 | Зарегистр. 09-12-2004 | Отправлено: 14:39 25-05-2006
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    angelweb

    Цитата:
    а что говорит ipconfig /all на обоих роутерах ?

    Роутеры Zyxel791,  роутинг включен.
     
    Пишем на клиенте роут :  
    route 10.20.101.0 mask 255.255.255.0  10.20.100.90
     
    tracert 10.20.101.2
    Трассировка маршрута к 10.20.101.2 с максимальным числом прыжков 30
     
      1     1 ms    <1 мс    <1 мс  10.20.100.90
      2     4 ms     4 ms     4 ms  10.20.101.1
      3     5 ms     5 ms     5 ms  10.20.101.2
     
    Трассировка завершена.
     
    Удаляем роут:
     
    tracert 10.20.101.2
    Трассировка маршрута к 10.20.101.2 с максимальным числом прыжков 30
     
      1    <1 мс    <1 мс    <1 мс  10.20.100.100
      2     *        *        *     Превышен интервал ожидания для запроса.
      3     *  . . . .  
     
     
    В логах ИСА:
    10.20.100.95  ICMP    -    --    10.20.100.100    10.20.100.95    10.20.101.2    8    0    Ping    Denied Connection        0xc004002d FWX_E_UNREACHABLE_ADDRESS
     
     

    Всего записей: 782 | Зарегистр. 16-09-2004 | Отправлено: 15:06 25-05-2006
    angelweb



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Vby

    Цитата:
    Роутеры Zyxel791

     
    в логах чисто ? (если мне не изменяет память, то там можно включить аля debug логи)
     
    ISA какой версии ?
     
    если EE , то подсети должны быть прописаны в двух местах.

    ----------
    Первое правило Windows - делай резервную копию ©.
    CISCO на РУССКОМ

    Всего записей: 687 | Зарегистр. 09-12-2004 | Отправлено: 15:09 25-05-2006
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    angelweb

    Цитата:
    ISA какой версии ?  
     
    если EE , то подсети должны быть прописаны в двух местах.

     
    ИСА 2004ЕЕ
    Подсети прописаны в  
    1: Array - Server - Configuration - Networks - Networks
    2: Array - Server - Configuration - Networks - Networks Rules (Relation Route)
     
     

    Цитата:
    в логах чисто ? (если мне не изменяет память, то там можно включить аля debug логи)  

    Да, проблема имеено в ИСА, как я понял. Если вручную на каждом компе прописать роуты то все работает

    Всего записей: 782 | Зарегистр. 16-09-2004 | Отправлено: 15:16 25-05-2006
    angelweb



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Vby

    Цитата:
    Пинг разрешен
    Пинг с ИСА
     
    ping 10.20.101.1
    Pinging 10.20.101.1 with 32 bytes of data:
     
    Destination host unreachable.  

     
    очень странно ... если присутствует статический маршрут, то пинг должен идти ...
     
    попробуй удалить этот  маршрут (на ISA) и снова прописать его руками ... и выстави метрику 20 ...

    ----------
    Первое правило Windows - делай резервную копию ©.
    CISCO на РУССКОМ

    Всего записей: 687 | Зарегистр. 09-12-2004 | Отправлено: 15:27 25-05-2006
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    angelweb

    Цитата:
    очень странно ...  

    Угу странно, удаляю маршрут - путь идет через основной шлюз, прописываю Destination host unreachable.

    Всего записей: 782 | Зарегистр. 16-09-2004 | Отправлено: 15:50 25-05-2006
    malibu

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ISA 2004 SE SP2 на w2k3 Eng + все хотфиксы.  
     
    Вы будете смеяться, но ИСУ я настроил  Шутка. Есть вопрос: создал правило, разрешающее выход в инет по протоколу HTTP пользователям из группы в AD. Работает. Руководство поставило задачу исключить скачивание mp3, avi и иже с ними. Я как продвинутый юзер редактирую существующее правило на предмет Content Types. Создал и разрешил группу Non restrict. В нее включил все, кроме video/* и запрещенных типов файлов.  
     
    Не работает. Шиндер в оригинале и в переводе говорит, что content filter будет работать только на протоколе HTTP. Условие соблюдено. Есть подозрение, что нужно ковырять в районе Configure HTTP Policy for this rule. В смысле заголовки и сигнатуры.  
     
    P.S. По поводу лимитов и логов в ISA2004: связка ProxyInspector и TrafficQuota (оба не самых свежих версий) работает на ура. Первый ежедневно кладет в е-мыл руководства отчет об использовании интернета каждым пользователем (объем выкачанного и список посещенных сайтов), второй аккуратно обрезает руки по колено любителям халявного инета.

    Всего записей: 4 | Зарегистр. 21-12-2005 | Отправлено: 00:21 26-05-2006
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    angelweb
    Решил проблему добавлением в ИСА диапазона адресов удаленной подсети в Array - Server - Configuration - Networks - Networks - Internal (получилось 10.20.100.0/24, 10.20.101.0/24)

    Всего записей: 782 | Зарегистр. 16-09-2004 | Отправлено: 13:35 26-05-2006
    NEED



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    malibu
    Не в ту степь полез. Создай перед разрешающим правилом еще запрещающее, которое будет рубить весь ненужный контент. Работает на ура.

    ----------
    __________________________________________________
    Чиню форточки, меняю окна, заделываю щели.

    Всего записей: 576 | Зарегистр. 17-10-2002 | Отправлено: 14:09 26-05-2006
    GrIvA99



    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Новый фильтр для раздачи квот.
    Если кто-то желает и может потестировать - милости просим
    Link hxxp://quotafilter.ho.com.ua

    Всего записей: 26 | Зарегистр. 22-07-2003 | Отправлено: 17:03 26-05-2006
    SergR

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос ко всем знатокам исы - возможно ли просмотреть и  при необходимости вытащить содержимое кеша. И если да - то как.
     
    PS Просьба сильно не пинать, если данный вопрос поднимался - предыдущая тема 105 листов, и эта уже под 20 - полный просмотр не одолел.

    Всего записей: 125 | Зарегистр. 10-01-2006 | Отправлено: 17:23 26-05-2006
    NEED



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    GrIvA99
    Вот если бы он еще и скорость мог ограничивать - тогда нужный продукт.

    ----------
    __________________________________________________
    Чиню форточки, меняю окна, заделываю щели.

    Всего записей: 576 | Зарегистр. 17-10-2002 | Отправлено: 12:35 29-05-2006
    SeT



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    NEED
    Bandwidth Splitter for Microsoft ISA Server 2004  
    Bandwidth Splitter - это программное расширение для Microsoft ISA Server, дополняющее его новыми возможностями, позволяющими более рационально совместно использовать имеющийся Интернет-канал, распределяя его между всеми пользователями и серверами в соответствии с установленными правилами.
     
    Основные возможности:
     
    - ограничение ширины используемого Интернет-канала для отдельных пользователей и компьютеров, а также групп пользователей и компьютеров (шейпинг)  
    - установка квот на допустимый объем Интернет-трафика за период (день, неделю, месяц) для отдельных пользователей и компьютеров, а также групп пользователей и компьютеров  
    - мониторинг администратором в реальном времени всех пользователей и их соединений проходящих через ISA Server, включая ширину используемых каналов каждого пользователя и соединения  
    http://www.bsplitter.com
     
    Пока только БЕТА!

    Всего записей: 433 | Зарегистр. 05-02-2004 | Отправлено: 13:53 29-05-2006
    Mup0Boe_3Jlo

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SeT

    Цитата:
    The first beta version for ISA 2004/2006 supports HTTP protocol and web proxy clients only.

    это совершенно не подходит. У кого есть ещё информация по шейперам, поддерживающим все протоколы на ISA 2004/2006?

    Всего записей: 116 | Зарегистр. 07-05-2004 | Отправлено: 14:17 29-05-2006
    NEED



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Mup0Boe_3Jlo
    Хоть что-то. Аналогии вроде пока нет.

    ----------
    __________________________________________________
    Чиню форточки, меняю окна, заделываю щели.

    Всего записей: 576 | Зарегистр. 17-10-2002 | Отправлено: 10:08 30-05-2006
    shurshuc

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Кто настраивал NLB двух ISA Server EE 2004?
    один из серверов отваливается из сети после объединения в NLB-кластер.

    Всего записей: 134 | Зарегистр. 25-05-2003 | Отправлено: 10:23 30-05-2006
    Mup0Boe_3Jlo

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shurshuc
    Цитата:
    Кто настраивал NLB двух ISA Server EE 2004?  
    один из серверов отваливается из сети после объединения в NLB-кластер.  
    если кратко, то члены массива должны быть подключены к хабам или свичам 2-го уровня, а не третьего. Если подробно, то читай NLB Troubleshooting Overview for Windows® Server 2003.
     
    Добавлено:
    NEED
    Цитата:
    Хоть что-то. Аналогии вроде пока нет.
    я вот тут обратился с просьбой сформулировать требования, чего не хватает по работе с пользователями в ИСЕ. Возможно, что удастся найти более-менее удовлетворительное решение, а возможно, что будет целесообразнее заказать написание отдельного продукта под эти цели.

    Всего записей: 116 | Зарегистр. 07-05-2004 | Отправлено: 11:58 30-05-2006
    shurshuc

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Победил NLB.
    спасибо за ссылку.
     
    теперь появились еще вопросы.
    хотел сделать балансировку чтоб все пользователи ходили только через один сервер. и только в случае пропадания интернета у первого сервера пользователи переключались на второй.
    в функционале NLB у ISA заложено 50% на 50%
    сейчас пользователи в случайном порядке раскиданы по серверам

    Всего записей: 134 | Зарегистр. 25-05-2003 | Отправлено: 14:51 30-05-2006
    ddrucker

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос всем у кого ISA 2004 EE + NLB - как считаете траффик?  
    Как я понял надо брать логи со всех серверов входящих в кластер и суммировать.
    И еще вопрос, если обработать логи с любого из серверов, например Proxy Inspector, то в логах на первом месте будет пользовать DOMAIN\ISASERVER$. В отчетах самой исы такого пользователя нет, можно ли считать этот траффик служебным (в мониторинге он проходит как interconnect)?

    Всего записей: 1 | Зарегистр. 30-05-2006 | Отправлено: 17:06 30-05-2006
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)
    emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru