Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11866 | Зарегистр. 05-06-2002 | Отправлено: 16:31 28-02-2006 | Исправлено: emx, 21:45 10-03-2007
    demondeimos

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос возник такой: есть сервер с поднятым ВПН. Есть клиент, который к этому серверу коннектиться. Коннектиться без проблем, но потом ноль эмоций. Ни пинг, пи шары не видно. Что я пропустил?

    Всего записей: 268 | Зарегистр. 17-06-2006 | Отправлено: 10:30 11-09-2006
    KocmonpaB



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Правила созданы для Vpn ? Тот же самый ping например.

    Всего записей: 770 | Зарегистр. 20-09-2005 | Отправлено: 12:10 11-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Antdik
    что то не врублюсь, у тебя "чистый почтарь" или все такие на него же и ису поставишь? судя по правилам все таки второй вариант )
    а как твои сервисы аутенфицироваться будут?
    первые два правила можно обьединить в одно
     
    Добавлено:
    demondeimos
    проверь какой ип получает клиент
    и как сказано выше проверь network rules и firewall policy для сети vpn clients

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:58 11-09-2006
    Ilipin

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Создал Site-to-Site IPSec VPN в точном соответствии с инструкцией (см., к примеру, http://www.msfirewall.org/isa2004/ipsecsitetosite/sitetositeipsec.htm)
     
    Windows 2003
    ISA2006/2004 (на обеих версиях проверял, результат один)
     
    Проблема вот в чем.
    Создаеются Site-To-Site IPSec туннель, в мониторинге он отображается нормально.
    Но пакеты от хоста до хоста удаленного офиса не проходят. Не пропускаются локальной ИСОй. Логи говорят вот что:
     
    192.168.101.10 PROXY-VM - ICMP - - 11.09.2006 7:43:40 0 0 0 0 0x800704cc ERROR_ADDRESS_NOT_ASSOCIATED 0x0 0x0 Firewall - 11.09.2006 13:43:40 192.168.103.10 0 PING Failed Connection Attempt All Access 192.168.101.10 Internal PermTest - -
     
    Т.е. маршрут до удаленной VPN-подсети не найден. В правилах трафик разрешен (весь в обе стороны!)
    Я так понимаю, что ИСА не может прописать маршрут до удаленной VPN сети.... Как это сделать?
     
    В чем может быть проблема?

    Всего записей: 15 | Зарегистр. 29-05-2006 | Отправлено: 13:03 11-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ilipin
    вот этот пункт точно сделал?
    http://www.msfirewall.org/isa2004/ipsecsitetosite/sitetositeipsec.htm#_Toc64301268

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:09 11-09-2006
    Core ghoule



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Люди, обращаюсь к вам со следующим вопросом:
    Есть ИСА 2004, в сети расположена следующим образом:
     
    10.0.3.x-------ISA-------(10.0.1.x)-------[router]--------Inet
     
    Необходимо чтобы компы из подсети 10.0.1.x могли использовать ису в качестве web-proxy. Пробовал делать следующее:
    Network rules:
    internal      lan2(subnet)               route
    lan2(subnet)  internal                   route
    Internal      external(exclude lan2)     NAT
    Внутренний интерфейс они видят, прописываю в браузере в качестве прокси, никакого результата. Если пробовать из подсети 10.0.3.x то все работает нормально.
    Подскажите что можно сделать

    Всего записей: 51 | Зарегистр. 28-09-2005 | Отправлено: 13:28 11-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Core ghoule
    а у тебя 10.0.1.x очевидно сидит в external (судя по топологии и это правильно), а для external webproxy не разрешен, там даже галочки нет чтобы разрешить )
     
    кстати здесь достаточно первого правила )

    Цитата:
    internal      lan2(subnet)               route  
    lan2(subnet)  internal                   route  


    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:34 11-09-2006
    Antdik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Да, конечно стоит ISA а за ней MDaemon (извините за неточность)

    Цитата:
    а как твои сервисы аутенфицироваться будут?  

    Можно чуть подробнее? Я так понимаю что если MDaemon загружается как сервис, в правилах и надо это указать.
    И по поводу DNS нужно-ли для него создавать правило Internal-External или достаточно п.7 системных

    Всего записей: 96 | Зарегистр. 11-01-2006 | Отправлено: 16:45 11-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Antdik
    не путай народ, у тебя иса и демон НА одном серваке? )
    ну вот а я про что, как твои сервисы будут аутенфицироваться если они на исе стоят? они всегда будут анонимами, поэтому правила делай эти для all users.
    чтобы сама иса резолвила п7 будет достаточно, если конечно у тебя иса не настроена на внутренние dns, которые сами запрашивают снаружи )

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:22 11-09-2006
    XAN

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Итак, вышла новая 2006.
    Сюрпризы полетели сразу...  
    1. Не апгрейдится нормально.... Полное уродство, но все правила и настройки как я зыком слизывает. Вернуть невозможно... Хотя по ходу установки пишет что куда то их бекапит...
    В мануале про режим апгрейда ничего нет (глубоко не копал).  
    2. перетерпел мучения переустановки и заново все настроил... сюрприз еще один вышел..
    Перестал работать DUC (динамический днс сервис) - пользуется портом 8245. В списке правил стоит пускать саму ISA машину всюду по всем протоколам. DUC на самой  ISA и стоит (stream ADSL). В логах строки типа  
    Network    HTTP Method    URL    Log Record Type
    xx.xx.xx.107ISA    -        TCP    -                        -                11.09.2006 14:00:48    17657    0    0    0    0xc0040030
     FWX_E_OUTBOUND_PATH_THROUGH_DROPPED        0x0    0x0    -    11.09.2006 18:00:48    204.16.252.97    8245    DynamicDNS        Denied Connection        xx.xx.xx.107        Local Host    External    -    -    Firewall
     
    Почему Denied не пишет... Пустая графа. Плиз хелп ми...

    Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 18:20 11-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    XAN
    если я правильно помню на офсайте дока по миграции с 2004 на 2006 постоянно висела

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 19:11 11-09-2006
    ShriEkeR



    Moderator
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    XAN
    если внимательно прочесть документацию, то всё получится.
    Upgrading ISA Server 2004 Enterprise Edition to ISA Server 2006 Enterprise Edition

    Upgrading ISA Server 2004 Standard Edition to ISA Server 2006 Standard Edition


    ----------
    Absit invidia verbo

    Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 20:41 11-09-2006
    XAN

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    На оффсайт не бегал. Читал доки на диске. Обычно тулза ставясь предупреждает о чем то. Я прочел чего она сделать собирается. Вроде ничего опасного. Вообщем народ имейте ввиду оффсайты с ссылками. А то западло настигнет вас.
    То что там написано я интуитивно пробовал.  Импорт бекапа конфигурации обломался... я не смог импортировать его. ПРобовал импортировать правила фаирволла отдельно, тоже не вышло. Может из-за того что объекты какие то нестандартные были.
     
    Denied был из-за отсутствия галки в свойствах дозвона Configure ... as the default gateway. Судя по таблице ротинга гейт дайлапа и так был дефолтным. Зачем эта галка тогда не совсем понятно. Или сама ISA не понимает ей сказать надо... Для чего кто знает ?
     
    У меня еще локалка к ISA подключена, и-нет через стрим.
     
    P.S. по ходу дела недавно видел и даже вроде скачал какой то шейпер для ISA, но на работе куча файл серверов - куда положил не помню.  Хоть название шейпера бы вспомнить. МОжет кто подскажет ?

    Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 21:01 11-09-2006 | Исправлено: XAN, 21:09 11-09-2006
    demondeimos

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Пропиисал  правила в обе стороны  
    from
            Internal
            Local Host
            All Netwirk
           All Protected Network
    to
          VPN Clients
          VPN
          VPN Ip range
    траффик разрешен весь.
    то же самое правило в обратном направлении так же на весь траффик разрешить.  
    В логах: доступ запрещен  
    Причем каким правилом запрещен не пишется. Просто запрещен. Логи файерволла.
    Что надо прописать?  
     
    Добавлено:
    к сказанному выше: в логах есть такая запись: FWX_E_INVALID_PROTCOL_PACKET_DROPPED       0xC0040028  
     
    Добавлено:
    Причем в сессиях пишется что клиент соединился. Айпи раздается из выделенного дивапазона. Нормально получается.  

    Всего записей: 268 | Зарегистр. 17-06-2006 | Отправлено: 03:35 12-09-2006
    Core ghoule



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    demondeimos
    Подробности в студию
    Что именно ты хочешь сделать, кому куда доступ дать ? Какая у тебя топология сети? Ну и прочие нюансы

    Всего записей: 51 | Зарегистр. 28-09-2005 | Отправлено: 08:43 12-09-2006 | Исправлено: Core ghoule, 08:48 12-09-2006
    demondeimos

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    demondeimos  
    Подробности в студию  

    что именно интересует?  
     
     
    Добавлено:
    ТАк, немножко переделал настройки:  
    коннектиться, получает айпи.  
    Но, при попытке пинга появляется только инитиатед коннектион и все. А в  самом окошке с пингом превышено время ожидания.  
     
    Раньше было Денайд в логе и Узел недоступен в пинге.  
     
    это прогресс? если да, то куда смотреть дальше?

    Всего записей: 268 | Зарегистр. 17-06-2006 | Отправлено: 08:46 12-09-2006
    Core ghoule



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    demondeimos
    Ну объясни токлком чего ты пытаешься сделать, может тогда смогет кто чего подсказать.

    Всего записей: 51 | Зарегистр. 28-09-2005 | Отправлено: 09:09 12-09-2006
    demondeimos

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    demondeimos  
    Ну объясни токлком чего ты пытаешься сделать, может тогда смогет кто чего подсказать.  

    делаю вот что: у меня поднят win2003 server RC2 с MS ISA 2004 EE. В исе сейчас поднимаю VPN.  
    Сначала все было запрещено в логах. И узел, в смысле клиент, был недоступен.  
    Теперь в логах исы инитиатед коннектион, а пинг выдает превышено время ожидания запроса.  
    т.е. я ни я не вижу клиента, ни он меня. но в сессиях я вижу, что клиент подключился.  
    как сделать чтобы клиент по ВПН увидел мою машину, в смысле сервер и шары на ней.  

    Всего записей: 268 | Зарегистр. 17-06-2006 | Отправлено: 09:19 12-09-2006
    Core ghoule



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Проверь чтобы в network rules было правило VPN clients to Internal Route
    Задай разрешающее правило All outbound traffic -> from all networks -> to all networks -> all users, перезагрузи на всякий случай ису и проверь еще раз.

    Всего записей: 51 | Зарегистр. 28-09-2005 | Отправлено: 09:33 12-09-2006
    demondeimos

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Проверь чтобы в network rules было правило VPN clients to Internal Route  
    Задай разрешающее правило All outbound traffic -> from all networks -> to all networks -> all users, перезагрузи на всякий случай ису и проверь еще раз.

     
    правило разрешить все в ВПН и из ВПН у меня стоят.  
     
    Добавлено:
    у меня такое чувство что тут засада будет в Маршрутизации и удаленном доступе.  
    Вот сейчас у меня два клиента к ВПН подключены. И ни один не пингуется.  

    Всего записей: 268 | Зарегистр. 17-06-2006 | Отправлено: 09:47 12-09-2006
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)
    emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru