Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11860 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    art80
    почитай книжку про сети, пинг тут вообще не при делах, речь то идет не о "связи" а о сессии, это совершенно разные вещи. в исе есть настройка таймаута тока на веб листенере. и далеко не факт что это иса рвет коннект, это может сам клиент или публикуемый сервер

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:41 02-04-2009
    Xaarq



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Вопрос по ISA. Правильно ли я понял, что на базе ISA возможно организовать: фильтрацию и учет трафика для AD пользователей и организовать VPN доступ к локальной сети без установки на внешнего клиента дополнительного ПО?

    Для организации VPN в ISA есть специальный мастер - можно пошагово настроить все параметры. На стороне клиента никакого дополнительного софта не понадобиться - создаётся VPN-подключение через обычный мастер создания новых подключений.
    Для учёта трафика можно настроить ведение журнала за определённый период времени. ISA будет писать журнал в файлы, можно выбрать формат этих файлов. Если есть SQL-сервер, то можно прямо и туда, а потом уже средствами SQL смотреть, кто, где и сколько скачал. Либо использовать анализаторы логов типа Proxy Inspector и т.п. Например, бесплатный Loggerythm Log Analyser

    Всего записей: 110 | Зарегистр. 29-03-2004 | Отправлено: 12:02 05-04-2009 | Исправлено: Xaarq, 12:04 05-04-2009
    demondeimos

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Народ, подскажите пожалуйста куда копать по следующему вопросу:
    на ISA поднят VPN, пока сама ISA поднимала РРРоЕ - все пахало и коннектилось, но там были свои проблемы и теперь, после смены модема на TP-LINK TD-8810, РРРоЕ поднимает сам модем, но при этом перестал коннектиться VPN.
    На модеме порт 1723 на вход открыт.
    В логах ИСА я вижу следующее:  
    Initiated Connection DEIMOS 06.04.2009 8:10:41  
    Log type: Firewall service  
    Status: Операция успешно завершена.  
    Rule: Allow VPN client traffic to ISA Server  
    Source: External ( хх.хх.хх.хх:7543)  
    Destination: Local Host ( 192.168.1.3:1723)  
    Protocol: PPTP  
    User:  
     
     
    Initiated Connection DEIMOS 06.04.2009 8:10:42  
    Log type: Firewall service  
    Status: Операция успешно завершена.  
    Rule: Allow VPN client traffic to ISA Server  
    Source: External ( хх.хх.хх.хх:0)  
    Destination: Local Host ( 192.168.1.3:0)  
    Protocol: PPTP  
    User:  
     
     
    Closed Connection DEIMOS 06.04.2009 8:10:42  
    Log type: Firewall service  
    Status: ISA Server ended the connection.  
    Rule: Allow VPN client traffic to ISA Server  
    Source: External ( хх.хх.хх.хх:7543)  
    Destination: Local Host ( 192.168.1.3:1723)  
    Protocol: PPTP  
    User:  
     
    на стороне клиента вылетает ошибка "619: не удается подключиться к удаленному копьютеру, поэтому порт подключения закрыт...."
     
    пробовал на модеме открыть порты с 1 по 65000 - не помогло.  
     
    что самое загадочное: одного пользователя все же пускает по VPN, но в логах появляется следующая ошибка:  
    ---
     ISA Server detected a spoof attack from Internet Protocol (IP) address хх.хх.хх.хх. A spoof attack occurs when an IP address that is not reachable via the interface on which the packet was received. If logging for dropped packets is set, you can view details in the packet filter log.
    ---
    где хх.хх.хх.хх внешний адрес пользователя.  
    Народ, что-то я где-то очень сильно упустил повидимому. помогите разобраться пожалуйста.  

    Всего записей: 268 | Зарегистр. 17-06-2006 | Отправлено: 01:18 06-04-2009 | Исправлено: demondeimos, 10:53 06-04-2009
    bahtey



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Приветствую!
    Чего-то не выходит у меня SMTP-шлюз с ORF на исе 2006 заработал чтоб...
    вроде как по статье с kerio-rus все делаю, делаю дисейбл правилу публикуемого exchange сервера.
    1.заменяю его на публикуемый (SMTP Server) SMTP-сервер исы на внутренний адрес шлюза, для него Networks External/Internal
    2.с локал хоста по интернал на сервер exchange (SMTP)
    3.по интернал exchange-сервер на локал хост (SMTP)
    4.локал хост в экстернал (SMTP)
     
    пробую телнетом с наружи - черный экран.
    соответсвенно письма не идут на отправку, а отправителю с наружи идет:
    550 5.7.1
    Unable to relay for s@domen.ru (in reply to RCPT TO command)
     
    по логам: 25 SMTP Denied Connection External - Local host.
     
    Что надо?
    может еще надо добавлять правила?
     
    srv-g подразумевает (192.168.1.1)
    srv-mail подразумевает (192.168.1.15) сервер с Exchange
     

    Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 07:22 06-04-2009
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    bahtey
    ну бред нагородил
    для любого публикуемого smtp сервака должно быть только два правила - на получение (публикация) и на отправку (обычное правило от сервака наружу)
    а у тебя 5 штук и все задизаблены

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 10:32 06-04-2009
    bahtey



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    хм...
    изначально не работало. с двумя правилами или тремя...
    сейчас выложенный скрин,без правки, и дисейбл - потому как отключены,за не работостью их же !!!
    так вот и прошу помощи,по-мимо указанного (31-го) какие должны быть еще?

    Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 12:44 06-04-2009
    dedmad

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день.
     
    Сервер ISA используется как шлюз по умолчанию.
    К серверу подключены 2 сети
    192.168.0.0 255.255.255.0 - основная  
    и
    192.168.22.0 255.255.255.240 - вспомогательная
     
    на ISA соответственно 2 карточки 192.168.0.1 и 192.168.22.5
     
    Как не пытались, не получается осуществить маршрутизацию из 192.168.0.0 в 192.168.22.0 и наоборот.
     
    С самой ISA ping ходит по всем направлениям. У компов шлюзы по-умолчанию 192.168.0.1 и 192.168.22.5, но ping только до самой ISA - дальше "болт!".
     
    Оба адресных пространства в сети "Внутренняя".
    Пробовал прописывать маршруты route add 192.168.22.0 mask 255.255.255.240 192.168.22.5. После этого начинает ходить ping с ISA в 22 сеть, он не более того.
     
    Как заставить ISA маршрутизировать пакеты из обоих сетей?
     
    P.S. Также к ISA подключен Интернет канал с IP-адресом и шлюзом по умолчанию провайдера. ISA работает в режиме "Пограничный межсетевой экран"

    Всего записей: 105 | Зарегистр. 24-02-2008 | Отправлено: 12:54 06-04-2009 | Исправлено: dedmad, 13:00 06-04-2009
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    bahtey
    не знаю что такое ORF и знать не хочу, но если он работает как обычный релей на вход и ты его хочешь опубликовать на внутреннем интерфейсе (кстати зачем публиковать?) то кроме 31го правила нужно еще allow smtp from localhost to srv-mail(или internal)
    при этот этот самый orf не должен слушать внешний интерфейс, иначе он займет порт и публикация обломается
     
    dedmad
    есть банальное азбучное правило: один интерфейс - один network

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:31 06-04-2009
    dedmad

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Сделал для интерфейса 22.0 - отдельную сеть "Вспомогательная". Настройки аналогично сети "Внутренняя". Доступ из обоих сетей к ISA полный.
    Пакеты не ходят

    Всего записей: 105 | Зарегистр. 24-02-2008 | Отправлено: 18:15 06-04-2009
    raizo



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    dedmad
     

    Цитата:
    hardhearted
    Сделал для интерфейса 22.0 - отдельную сеть "Вспомогательная". Настройки аналогично сети "Внутренняя". Доступ из обоих сетей к ISA полный.
    Пакеты не ходят  

     
    а не пробовал в ИСЕ прописать отношение между этими подсетями и два правила по доступу между ними

    Всего записей: 117 | Зарегистр. 09-03-2006 | Отправлено: 21:52 06-04-2009
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dedmad

    Цитата:
    Доступ из обоих сетей к ISA полный.  

    к исе им доступ то и не особо нужен
    как правильно указали выше нужен доступ между сетями и network rule конечно же

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 01:36 07-04-2009
    bahtey



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    1. (кстати зачем публиковать?) - какой вариант?

    Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 06:49 07-04-2009
    dedmad

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Спасибо!
    Прописал правила отношения сетей "Маршрутизация" и все заработало

    Всего записей: 105 | Зарегистр. 24-02-2008 | Отправлено: 08:00 07-04-2009
    d_a_z

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    bahtey
    Раз уж такие правила написал, попробуй сделать enable правилам 32 33 34 35, потестируй и проверь логи. А то написал строчку из логов, а к какому сочетанию правил не понятно.

    Всего записей: 4 | Зарегистр. 27-02-2006 | Отправлено: 10:04 07-04-2009
    bahtey



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    d_a_z
    да на самом деле правил были изначально 31 34 35 33.
    то что сейчас в скрине - это уже дальнейшие ухищрения...нинкак не могу включить  их оставлено как есть,ибо рабочее время,и люди шлют письма!!!!!!
    а логи в целом,такого характера,что SMT Server разрешается и пишет инициализацию с других серверов SMTP,но когда посылаю с какого-нибудь mail.ru то по логам на сервере пишет SMTP 25 Denied External LocalHost

    Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 11:01 07-04-2009
    Expl0ItGN



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Ребят, помогите. Наступил на грабли и пока не могу с них сойти
    ISA 2006 EE, две сетевухи - одна смотрит в мир, другая в локалку. Появилась необходимость наличия Apache на внутреннем интерфейсе - поставил и вроде бы всё работает, но есть один неприятный момент. На апаче крутится самописная статистика расхода трафика для пользователей, а так как доступ раздаётся по IP-адресам, то соответственно мне нужно определять с какого айпишника клиент залез на сайт со статистикой. Пока сайт отлаживал на другом сервере всё было нормально, но после переноса на ISA апач для всех клиентов определяет не их действительный адрес а свой собственный (т.е. адрес внутреннего интерфейса).
    Подскажите, в чём может быть косяк.

    Всего записей: 66 | Зарегистр. 17-12-2007 | Отправлено: 11:21 07-04-2009
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    bahtey
    ну если сервис на самой исе то гораздо логичнее тупо открыть трафик по smtp на саму ису иногда публикация тоже используется, но только когда в этом есть смысл (например порты подменять надо или фильтрацию какую организовать с аутенфикацией, но последнее тока для web используют)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 11:25 07-04-2009
    d_a_z

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    bahtey
    Ну, вот, как люди перестанут слать письма, ты попробуй без 31 го правила (с 32 по 35) и поставь их повыше, а то кто знает что там утебя над ними ещё прячется :)

    Всего записей: 4 | Зарегистр. 27-02-2006 | Отправлено: 12:01 07-04-2009 | Исправлено: d_a_z, 12:08 07-04-2009
    bahtey



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    d_a_z
    в том и шляпа....
    пробовал на прошлых выходных...
    поднял эти правила на самый верх (перед ними ...впринципе, не связанные с почтой правила).
    ну т.е. как понял попробовать сверху опять, но уже 32-35 поднять над 31-м...

    Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 12:40 07-04-2009
    d_a_z

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    bahtey
    всё так, только 31 - disable

    Всего записей: 4 | Зарегистр. 27-02-2006 | Отправлено: 13:21 07-04-2009
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru