Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11860 | Зарегистр. 05-06-2002 | Отправлено: 19:03 10-03-2007 | Исправлено: Out, 23:44 03-05-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Просто прописать в IE прокси сервер, но не в коем случае не localhost:8080, это глюк IE, он тогда идет напрямую, прописывай ip:8080

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 03:12 09-08-2007
    monastyrski



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Дык прописал! Прямого хода в инет у машины нет - только через другой прокси, открытый только для IP, на котором стоит ISA и прописанный в ISA в Web Chaining. Прописываю в IE этот внешний прокси - всё OK. Но мне хочется, чтобы весь трафик, идущий на этот внешний прокси, учитывался в ISA. И вот когда я прописываю ISA в локальном IE - хоть по IP, хоть по имени, хоть через automatic configuration script - он, вроде бы, работает, но скорость - как при выключенном кеше. При этом (при включённом кеше) скорость работы через этот ISA у других машин сети нормальная.
    Очень похоже на то, что я недокурил что-то по правилам кеширования. Но что?

    Всего записей: 16 | Зарегистр. 25-09-2006 | Отправлено: 11:58 09-08-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    monastyrski
    интересно, а почему ты думаешь что это кэш виноват? )
    залезь в логи и проверь кэшируется ли контент или нет

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:12 09-08-2007
    monastyrski



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Посмотрел. С других адресов - да, со своего - таки нет.

    Всего записей: 16 | Зарегистр. 25-09-2006 | Отправлено: 13:40 09-08-2007
    meskalin13

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Начну издалека. Имеется компьютер с ISA 2004 EE без сервис паков, смотрит соответственно в локалку и инет, далее на этом же компьютере имеется еще одна сетевуха к ней подключен некий девайс к которому можно достучаться через IE. На ИСЕ создаем правило публикации веб сервера (а именно этого девайса). Из инета пытаемся подключится все нормально, в процессе работы передаются данные по 6666 порту. Соответствено я создал еще одно правило веб публикации для 6666 порта. При подключении по 6666 пишет 85.*.*.*(я), to 213.*.*.* (иса), action: failed to connection attemp , client user name: anonimus. Т.е. идет какая то аутентификация на исе, хотя в правиле публикации стоит all users. Да и источник web proxy filter, хотя при подключении по 80 порту источник просто firewall.

    Всего записей: 53 | Зарегистр. 24-08-2005 | Отправлено: 16:12 09-08-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    meskalin13
    врядли тебе кто нить подскажет не зная особенностей того как там что и куда передается. для начала надо кой че выяснить
    ты уверен что этот 6666 порт именно веб а не что то другое?
    в каком направлении идет трафик по этому порту и кто инициатор соединения?
    пробовал создать протокол tcp inbound 80 и добавить к нему secondary connection по 6666 порту?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:07 09-08-2007
    meskalin13

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    ты уверен что этот 6666 порт именно веб а не что то другое?  

    А как узнать что это не что то другое? Есть два правила публикации для 6666 одно веб, другое просто, по вебу пускает и ругаеться, а просто публикация сразу посылает.
     

    Цитата:
    в каком направлении идет трафик по этому порту и кто инициатор соединения?

    Трафик идет от клиента к серверу. А конкретней с веб сервера подгружаеться java скрипт запрашивает логин пароль и отправляет его на веб сервер по 6666 порту. И вот опять таки вопрос, в логах показывает что идет соединение по протоколу который outbond, а в правило публикации его нельзя запихнуть, говорит что только inbond можно, мне кажеться что трабла в этом но как это победить??
     

    Цитата:
    пробовал создать протокол tcp inbound 80 и добавить к нему secondary connection по 6666 порту?

    Пробовал, создал просто правило публикации не веб, не помогает.
     

    Всего записей: 53 | Зарегистр. 24-08-2005 | Отправлено: 11:21 10-08-2007 | Исправлено: meskalin13, 11:34 10-08-2007
    Dead_Moroz



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    meskalin13
    Брррр, правила публикации нужны для входящих соединений. То есть, если за фаерволлом (внутри сети) есть нечто, слушающее определенный порт. А если Трафик идет от клиента к серверу, то нужно просто сделать правило доступа.

    Всего записей: 2265 | Зарегистр. 16-10-2002 | Отправлено: 11:58 10-08-2007 | Исправлено: Dead_Moroz, 11:59 10-08-2007
    meskalin13

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    То есть, если за фаерволлом (внутри сети) есть нечто, слушающее определенный порт.

    Дык так оно и есть

    Цитата:
    Имеется компьютер с ISA 2004 EE без сервис паков, смотрит соответственно в локалку и инет, далее на этом же компьютере имеется еще одна сетевуха к ней подключен некий девайс к которому можно достучаться через IE. На ИСЕ создаем правило публикации веб сервера (а именно этого девайса)

     
    P.S. Немного запутано написал, ну уж извините у самого голова скоро взорветься.
    Прочитал иро Web Proxy Filter. Добавил его к созданным протоколам правда пришлось вторичные соединения грохнуть, но ничего не изменилось.

    Всего записей: 53 | Зарегистр. 24-08-2005 | Отправлено: 12:32 10-08-2007 | Исправлено: meskalin13, 12:37 10-08-2007
    Dead_Moroz



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    А это... топология исы какая? DMZ?

    Всего записей: 2265 | Зарегистр. 16-10-2002 | Отправлено: 13:08 10-08-2007
    meskalin13

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    А это... топология исы какая? DMZ?

    Чего чего.......А как это узнать?

    Всего записей: 53 | Зарегистр. 24-08-2005 | Отправлено: 13:10 10-08-2007
    Dead_Moroz



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    meskalin13
    Посмотреть, имхо. Configuration > Networks, смотри на закладке Templates, как ису можно сконфигурировать, и сравнивай с тем, как у тебя сейчас она работает. Может, у тебя стандартный Edge Firewall, и иса не знает, как к третьей сетевухе пакеты доставлять.

    Всего записей: 2265 | Зарегистр. 16-10-2002 | Отправлено: 13:36 10-08-2007
    meskalin13

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    У меня сейчас  Edge Firewall. Т.е. мне 3-Leg Perimetr поставить. А на работу ISA это не повлияет. А то сама иса далеко, а я там в удаленке колбашусь. И еще тогда вопрос а почему тогда пакеты по 80 порту проходят?

    Всего записей: 53 | Зарегистр. 24-08-2005 | Отправлено: 13:56 10-08-2007
    Dead_Moroz



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    meskalin13

    Цитата:
    почему тогда пакеты по 80 порту проходят?

    Снаружи на 80 порт? Хз. route print смотри.

    Всего записей: 2265 | Зарегистр. 16-10-2002 | Отправлено: 14:14 10-08-2007
    meskalin13

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вот route print но там связи между веб сервером (это который 172.16.100.30) и наружкой нет.
    А пакеты не только приходят но и на внутренний сервак аля девайс пробрасываються.
     
    ҐвҐў®©  ¤аҐб           Њ бЄ  бҐвЁ      Ђ¤аҐб и«о§        €-вҐадҐ©б         ЊҐваЁЄ 
              0.0.0.0          0.0.0.0    xxx.xxx.207.37    xxx.xxx.207.38               20
            127.0.0.0        255.0.0.0        127.0.0.1        127.0.0.1                      1
         172.16.100.0    255.255.255.0     172.16.100.1     172.16.100.1             30
         172.16.100.1  255.255.255.255        127.0.0.1        127.0.0.1                30
       172.16.255.255  255.255.255.255     172.16.100.1     172.16.100.1          30
          192.168.0.0    255.255.255.0      192.168.0.1      192.168.0.1               20
          192.168.0.1  255.255.255.255        127.0.0.1        127.0.0.1                20
        192.168.0.255  255.255.255.255      192.168.0.1      192.168.0.1           20
        xxx.xxx.207.36  255.255.255.252    xxx.xxx.207.38    xxx.xxx.207.38   20
        xxx.xxx.207.38  255.255.255.255        127.0.0.1        127.0.0.1             20
       xxx.xxx.207.255  255.255.255.255    xxx.xxx.207.38    xxx.xxx.207.38   20
            224.0.0.0        240.0.0.0     172.16.100.1     172.16.100.1                  30
            224.0.0.0        240.0.0.0      192.168.0.1      192.168.0.1                   20
            224.0.0.0        240.0.0.0    xxx.xxx.207.38    xxx.xxx.207.38             20
      255.255.255.255  255.255.255.255     172.16.100.1     172.16.100.1          1
      255.255.255.255  255.255.255.255      192.168.0.1      192.168.0.1           1
      255.255.255.255  255.255.255.255    xxx.xxx.207.38    xxx.xxx.207.38     1
    Ћб-®ў-®© и«о§:       xxx.xxx.207.37
    ===========================================================================
    Џ®бв®п--лҐ ¬ аиагвл:
      ЋвбгвбвўгҐв

    Всего записей: 53 | Зарегистр. 24-08-2005 | Отправлено: 14:26 10-08-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Dead_Moroz
    причем тут роутинг? по 80 порту все ок, он его опубликовал вот и ходит

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 19:30 11-08-2007
    meskalin13

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Народ помогите опубликовать 6666 порт. Горю. Если просто делаю публикацию то непускает. Если делаю веб публикацию то говорит источник web proxy(reverse) Status 13 Недопустимые данные?
    Что я делаю не так?

    Всего записей: 53 | Зарегистр. 24-08-2005 | Отправлено: 22:26 13-08-2007 | Исправлено: meskalin13, 22:28 13-08-2007
    rijk



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Нужно заблокировать ICQ и Mail.ru агента, дайте список ip-ишников, что б через прокси не лазили, а то самому лень их отыскивать в логах

    Всего записей: 361 | Зарегистр. 16-10-2006 | Отправлено: 13:37 14-08-2007
    meskalin13

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    дайте список ip-ишников

    У тебя 2000 ISA что ли? Если нет то смотри в logging

    Всего записей: 53 | Зарегистр. 24-08-2005 | Отправлено: 15:10 14-08-2007
    Alex_H_aka_RAT

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rijk
    205.188.0.0 - 215.155.255.255
    64.12.0.0 - 64.12.255.255
    201.27.217.113
    200.117.138.206

    Всего записей: 135 | Зарегистр. 21-10-2005 | Отправлено: 00:27 15-08-2007
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть III)
    emx (13-07-2008 10:54): Microsoft ISA Server 2006/2004/2000 (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru