Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11866 | Зарегистр. 05-06-2002 | Отправлено: 16:31 28-02-2006 | Исправлено: emx, 21:45 10-03-2007
    pridecom



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Добрый день, имеем ISA 2006, вернее это она имеет меня (шутка)
    Разрешите задать пару вопросов
     
    1.    Как заставить ISA Server 2006 RU раздавать Internet  только пользователям домена?
     
    2.    Как в ISA Server 2006 RU смотреть трафик в разрезе  
    a.    Пользователь
    b.    Месяц (дата)
    c.    Объем трафика на ресурс
     
    3.    Возможно, ли поставить ISA Server 2006 RU на MS Windows 2000 Pro, чтобы он раздавал Internet  только пользователям домена (используется в качестве контроллера домена MS Windows Server 2003 Enu + SP1)?
     
    4.    Есть ли литература по ISA Server 2006, как пошаговый инструктор для развертывания данного ПО, а то очень многое в ней непонятно?

    Всего записей: 613 | Зарегистр. 22-11-2004 | Отправлено: 06:06 27-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    pridecom
    "главное не волнуйся, берешь лист бумаги и с красной строки спокойно пишешь:
    "прошу уволить меня по собственному желанию."" (с) не помню откуда, шутка ))
    1. созадвать правила толкьо для доменных юзеров
    2. любым лог аналайзером способным работать с твоими логами
    3. на 2000 про ису ставить нельзя, читай доки на фосайте там пишут на что мона ставить а на что нельзя, и вообще забудь про windows 2000 она уже устарела давно
    4. пошаговые инструкторы есть только для электрочайников, а иса достаточно функциональный инструмент, и конфигурировать ее можно по разному зависит от задач, берешь книгу по исе и читаешь. Шиндлеры в этом деле очень не плохи.
    ps: а че в ней непонятного, достатоно понятный и простой интерфейс и понятным хелпом, есть правда вещи которые глубоко закопаны но они не всегда и не всем нужны

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:09 27-09-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите плиз.
    Какие настройки в правилах и сетях надо сделать на ISA 2004, чтобы она правильно "понимала" две подсети? (192.168.0.0 и 192.168.2.0)  
    ...  
    Я в Internal добавил вторую подсеть 192.168.2.0 и всё.  
    Этого достаточно?  
    (Народ из 2-й подсети ходит в Инет нормально)

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 17:43 27-09-2006
    vicpo



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shpunt

    Цитата:
    чтобы она правильно "понимала" две подсети? (192.168.0.0 и 192.168.2.0)  

     
    что под этим имеется ввиду? ИМХО если иса пускает в инет значит уже понимает....

    Цитата:
    (Народ из 2-й подсети ходит в Инет нормально)
     


    Всего записей: 295 | Зарегистр. 15-10-2005 | Отправлено: 18:03 27-09-2006
    Tabu13



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ISA 2004 с 2 сетевыми картами, которые соответствуют подсетям LAN и Internet.  
    LAN находится в подсети 192.168.1.0. В этой-же подсети находится Cisco, соединяющий через VPN с подсетями филиалов 10.0.0.0 и 192.168.2.0.
    На всех компьютерах LAN установлен FW клиент. Шлюз по-умолчанию - внутренний адрес ISA сервера.
    Проблема в том, что запросы, отсылаемые в подсети филиалов через циску блокируются Исой. Приходится отключать Фаервол-клиенты и прописывать на всех компьютерах LAN маршруты:
    route add 10.0.0.0 mask 255.255.248.0 (IP циски) -p
    route add 192.168.2.0 mask 255.255.255.0 (IP циски) -p
    Как настроить ИСУ, чтобы она игнорировала запросы в подсети филиалов, пересылая их на циску? В ISA 2000 достаточно было на внутреннем интерфейсе прописать выше указанные маршруты и с клиентами проблем не возникало, а с 2004 этот фокус не проходит
     
     

    Всего записей: 163 | Зарегистр. 20-12-2002 | Отправлено: 19:45 27-09-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите плиз.  
    Какие настройки в правилах и сетях надо сделать на ISA 2004, чтобы она правильно "понимала" две подсети? (192.168.0.0 и 192.168.2.0)  
    ...  
    Я в Internal добавил вторую подсеть 192.168.2.0 и всё.  А так же роутинг прописал
    route add -p 192.168.2.0 mask 255.255.255.0 (IP_внутр_интерфейс)
    Этого достаточно?  
    (Народ из 2-й подсети ходит в Инет нормально)
    ...
    Дело в том, что сразу после перезагрузки сервера появлсяется ошибка:
    EventID: 14147
    Source: Microsoft Firewall
     
    ISA Server detected routes through adapter Intel(R) PRO/1000 CT Network Connection that do not correlate with the network element to which this adapter belongs. For best practice, the address range of an ISA Server network should match the address ranges routable through the associated network adapter as defined in the routing table. Otherwise valid packets may be dropped as spoofed. (This alert may occur momentarily when you create a remote site network. You may safely ignore this message if it does not reoccur.)  The address ranges in conflict are: 192.168.2.0-192.168.2.255;.
     
    На www.eventid.net я нашёл в чём причина. Добавил в правила подсети. Или я неправильно добавил или .. в общем эта ошибка не пропала.
     
    И ещё: после того как кто-то соединяется по VPN с ISA из внешнего мира - она (иса) пропадает из сетевого окружения.

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 09:38 28-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Tabu13
    как можно игнорировать "запросы" и при этом пересылать их ) ?
    филиалы надо вносить в internal, в lat файл на всех fwc, и на всех компах твоей сетки прописывать маршруты в филиалы что то типа  
    route add 192.168.2.0 mask 255.255.255.0 (IP циски) -p
    просто через ису ходить не получится, вернее из твоей сетки в филиалы получится а обратно нет ) ищи на офсайте понятие tcp statful filter , о нем здесь уже много раз писали, в том числе и я ) или вот почитай  
    http://www.internetaccessmonitor.ru/rus/products/articles/Network_Behind_A_Network/Network_Behind_A_Network.php
     
    Добавлено:
    shpunt
    ошибка повторяется? там написано что такая ошибка может возникать при изменении конфигурации.
    как у тебя вторая сеть связана с первой?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 11:39 28-09-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Она появляется сразу после перезагрузки. После каждой перезагрузки.
    Сеть такая:
    Интернет шнурок в Циску PIX 501 Firewall - ISA Server 2004 - Свитч обычный неуправляемый.
    В свитче сидит вся локалка 192,168,0,0. Так же в свитче сидит 3COM управляемый Свитч, в нём разделяется на 2 подсети 192,168,0,0 и 192,168,2,0 (один шнурок идёт в обычный свитч 192,168,0,0, а второй шнурок 192,168,2,0 идёт на 4-й этаж.)
     

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 12:42 28-09-2006 | Исправлено: shpunt, 12:44 28-09-2006
    Tabu13



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    эту статью Шиндлера я читал, но создание подсетей и правил для них проблему не решают,  просто ошибки в эвентлоге пропадут.
    Про то что пакеты из филиалов обратно должны тоже через ИСУ проходить - я догадывался. Но вот как это реализовать? Обязательно ставить третью сетевую карточку на ИСУ, делать промежуточную подсеть между циской и Исой? Уж больно не хочется ВПН к ИСЕ привязывать, т.к. циска - она все-таки понадежнее будет. А прописывать на всех компьютерах статические маршруты тоже накладно очень. Потом - при работающем Фаервол-клиенте даже с прописанным статич маршрутом на циску - IP пакеты все равно пытаются через ИСУ в филиалы идти. Только после "Ping IP в филиале" все начинает идти прямо через циску.
    Так как же лучше выйти из положения? Можно про tcp statful filter поподробнее? Что с ним делать? Ведь в подобной ситуации, я думаю, находятся многие...

    Всего записей: 163 | Зарегистр. 20-12-2002 | Отправлено: 12:46 28-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Tabu13
    ну как вариант третья сетевуха и циску вешать на третью, можно вообще ису снаружи закрыть циской, то есть оставить две сетевухи просто наружу иса будет попадать через циску, между циской и исой сделать промежуточную сетку (у меня так, тоже куча впн каналов и все на цисках).
    TCP Stateful filter, подробно описан на офсайте, и срабатывает только на tcp, udp и icmp работают нормально, если на пальцах то происходит такая штука: комп из филиала коннектится на комп из твоей сетки, пакет с флагом syn (в начале tcp сессии именно такой посылают) идет из филиала через циску прямиком на комп (через ису он не проходит ибо циска в твоей сети она комп видит напрямую) комп отвечает с флагом ack, но ответный пакет (маршрута то нет) идет через default gateway, то есть через ису, а иса видит что пакет ack есть а syn не было (как раз этим анализом и запоминанием что было а чего не было и занимается вышеупомянутый фильтр), исе такие расклады не нравятся, она считает это неправильным и пакетик ack дропает. в обратную сторону будет все ок, syn пойдет через ису, это нормально, а обратно вернется через циску, у циски такой фильтр по умолчанию не включен поэтмоу она не дропнет.
    как отключить его и отключается ли он вообще я не знаю.
    насчет firewall клиентов то нужно филиальную сеть вписатьна каждом компе в файлик C:\Documents and Settings\All Users\Application Data\Microsoft\Firewall Client 2004\LocalLAT.txt в формате
    начальный адресtab(символ табуляции)конечный адрес, например
    192.168.2.1               192.168.2.255
    маршруты прописывать в своей сети все равно надо
    все это можно делать скриптами через доменную политику например.
     
    Добавлено:
    shpunt
    что то я тогда не пойму у тебя две сетки, между ними даже роутинга нет? какие провода куда идут не важно, логически как они друг друга видят, как вторая сетка видит ису?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:07 28-09-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Роутинг естественно прописан на управляемом 3COM Switch, в котором сидят два шнурка от первой и второй подсети.
    Поэтому все компы из одной подсети прекрасно видят все компы из втрой подсети, и наоборот.
    ...
    Для сетки 192,168,2,0 шлюзом является этот 3COM Switch.
    А для первой подсети 192,168,0,0 шлюзом является ISA Server.

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 14:08 28-09-2006 | Исправлено: shpunt, 14:11 28-09-2006
    Tabu13



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    спасибо за исчерпывающий ответ!

    Всего записей: 163 | Зарегистр. 20-12-2002 | Отправлено: 14:12 28-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shpunt
    в маршруте надо не внутренний интерфейс исы указывать а ип свича который роутер.
     
     
    Добавлено:
    shpunt
    и кстати прочитай то что я на три мессаги выше писал про фильтр, случай похож на твой.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 14:14 28-09-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
     
    Сорри, всё ок.  
    В роутинге на вторую подсеть шлюзом указан свитч 192.168.0.111
    ...
    А как ко этот "фильтр" относится?
    ...
    ===========================================================================
    Interface List
    0x1 ........................... MS TCP Loopback interface
    0x1000003 ...00 0c f1 fd 04 ef ...... Intel(R) PRO/100 VE Network Connection
    0x1000004 ...00 0c f1 fd 04 ee ...... Intel(R) PRO/1000 CT Network Connectio
    ===========================================================================
    ===========================================================================
    Active Routes:
    Network Destination        Netmask          Gateway       Interface  Metric
              0.0.0.0          0.0.0.0     62.5.140.161    62.5.140.166       1
         62.5.140.160  255.255.255.240     62.5.140.166    62.5.140.166       1
         62.5.140.166  255.255.255.255        127.0.0.1       127.0.0.1       1
       62.255.255.255  255.255.255.255     62.5.140.166    62.5.140.166       1
            127.0.0.0        255.0.0.0        127.0.0.1       127.0.0.1       1
          192.168.0.0    255.255.255.0    192.168.0.102   192.168.0.102       1
        192.168.0.102  255.255.255.255        127.0.0.1       127.0.0.1       1
        192.168.0.255  255.255.255.255    192.168.0.102   192.168.0.102       1
          192.168.2.0    255.255.255.0    192.168.0.111   192.168.0.102       1
            224.0.0.0        224.0.0.0     62.5.140.166    62.5.140.166       1
            224.0.0.0        224.0.0.0    192.168.0.102   192.168.0.102       1
      255.255.255.255  255.255.255.255     62.5.140.166    62.5.140.166       1
    Default Gateway:      62.5.140.161
    ===========================================================================
    Persistent Routes:
      None
    ...
    Первая карта 192,168,0,102 смотрит в локалку.
    Вторая карта 62,5,140,166 смотрит на Cisco PIX 501 - далее в Инет.

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 15:39 28-09-2006 | Исправлено: shpunt, 15:46 28-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shpunt
    хм таблица маршрутизации вроде ок, сеть 192.168.2/24 ты говоришь что в internal включил, должно быть все ок. а tcp stateful filter к тебе относится точно так же как в описанном случае, тока у тебя вместо циски стоит 3com, остальное все такое же.
    кстати странный у тебя броадкаст, обычно он на все интерфейсы а у тебя тока на внешний

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:51 28-09-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    А как сделать так, чтобы бродкаст был на все интерфейсы?
    если можно, по шагам ..

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 16:59 28-09-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shpunt
    не знаю он по умолчанию должен быть на все ) при создании интерфеса такие роуты сами прописываются )

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:22 28-09-2006
    IceFusion



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    А поддерживает ли ISA UPnP протокол?

    Всего записей: 588 | Зарегистр. 29-10-2005 | Отправлено: 21:09 28-09-2006
    Joker75



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Юзаю RA в локалке (домен на Wk2003), шлюз FreeBSD  
    Нужно удаленно через шлюз заходить в локалку желательно с помощью RA.  
     
    Собственно вопрос:  
    Пытаться на фре сделать редирект на комп в локалке (ВПН невозможно, долго объяснять) или же поставить еще один Wk2003 и там поднять ISA?  
     
    кто-нить пробовал с RA такие вещи?  
     
    есть-ли смысл ставить Wk2003+ISA вместо FreeBSD
     
     

    Всего записей: 58 | Зарегистр. 26-01-2006 | Отправлено: 03:17 29-09-2006
    GovoruN



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Joker75
    А ты не RA пользуй, а NetOp там все делается несколько проще. Не надо ничего никуда пробрасывать. И решение более удобное и кроссплатформенное к тому же. И равернется в локалке автоматом и прочие вкусности.

    Всего записей: 193 | Зарегистр. 23-10-2002 | Отправлено: 11:27 29-09-2006
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)
    emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru