Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11833 | Зарегистр. 05-06-2002 | Отправлено: 16:31 28-02-2006 | Исправлено: emx, 21:45 10-03-2007
    angelweb



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    mishak
     
    Разреши весь трафик от локальной сети и локал хоста, остальное руби в firewall policy.

    ----------
    Первое правило Windows - делай резервную копию ©.
    CISCO на РУССКОМ

    Всего записей: 687 | Зарегистр. 09-12-2004 | Отправлено: 18:07 18-05-2006
    dg

    Moderator-папарацци
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Giperion
    Цитата:
    Пипл подскажите никто не сталкивался с такой проблемой? при попытке подключить сервер с ИСА к консоли управления ИСА на удаленном компьютере выдает следующую ошибку:  
    you do not have the necessary permissions to perform this action. Failed to connect! На сервере пользователь прописан как Администратор. не подскажете что подкрутить что-бы подключить всет-ки консоль?

    понятно, что я несколько запаздываю с ответом — только что процитированное сообщение было отправлено 11:09 24-07-2002. Но факт в том, что вот сейчас я столкнулся с этой же проблемой при попытке полного экспорта конфигурации. Появляется окно с заголоком: «ISA Server cannot load the property page» и текстом: «You do not have the necessary permissions to perform this action». Самое смешное, что решения я так и не смог найти нигде. Поэтому напишу, авось кому пригодится.
     
    итак, необходимо, чтобы учётная запись, от имени которой вы подключаетесь к массиву серверов, имела на них права локального администратора.
     
    поясняю. К моему Configuration Storage Server подключены три массива. Два из них состоят из серверов, входящих в домен. Поэтому при подключении к ним используется доменная учётная запись — та же самая, что и при подключении к самому Configuration Storage Server. Но третий массив (Front-End) состоит из серверов, являющихся членами рабочей группы. Поэтому для подключения к ним требуется использовать локальную учётную запись. Причём для нужд мониторинга эта учётная запись вовсе не обязательно должна быть локальным администратором.
     
    в описанной ситуации я вполне нормально могу экспотировать конфигурации каждого массива в отдельности. Но вот если попытаться экспортировать конфигурациию всех массивов разом (по команде из контекстного меню корня консоли) — появляется ошибка, описанная выше.
     
    решение может быть такое: создать на всех членах массивов, которые входят в домен, такого же локального пользователя, как и на членах не-доменного массива — с таким же паролем. Причём для нужд экспорта (в отличие от мониторинга) эта учётная запись должна быть локальным администратором. Затем подключиться к Configuration Storage Server под доменной учётной записью, но для подключения к серверам указать локального пользователя. (Затем можно проверить, что из консоли доступен статус всех серверов — развернуть на всех массивах Configruration -> Servers и убедиться, что сервера отмечены зелёными галочками. Требуется, чтобы доступен был хотя бы один сервер в каждом массиве, иначе экспорт завершится с ошибкой: «There is no available ISA Server computer to decrypt the exported password»). Ну а потом уже можно делать полный экспорт — проблем не будет. (После этого локальные учётные записи на доменных членах массивов можно заблокировать или даже удалить, а на не-доменных членах массивов эту учётную запись можно снова исключить из группы локальных администраторов. До тех пор, пока снова не потребуется полный экспорт конфигурации).

    Всего записей: 2852 | Зарегистр. 30-05-2002 | Отправлено: 23:36 18-05-2006 | Исправлено: dg, 02:24 19-05-2006
    ximik



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ДД!
    Перенаправил запись логов в отличную от умолчальной директорию, ISA отпустила прежние файлы и не хочет их подцеплять (перенес их в новую директорию, к новым логам). Перезагрузка не помогла. Нельзя ли сделать так, чтоб ISA все-таки их подхвтила.
    Формат логов - MSDE. Статистику за 10 дней не охота терять...
    Спасибо.

    Всего записей: 8 | Зарегистр. 21-12-2005 | Отправлено: 07:45 19-05-2006
    kaskad



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    нашёл на руборде вот такую вот цитатку. Заинтриговала меня - пипец просто.

    Цитата:
    Для MS ISA Server есть в ее же поставке стандартный клиент, называемый Microsoft Firewall Client , который и используется как раз именно для этих целей.  
    Работает клиент абсолютно прозрачно для пользователя, из настроек требуется лишь указание IP адреса сервера с портом, и всё.  
    Помогает софтина всем приложениям, не понимающим данную аутентификацию. (Opera, ICQ)  
    Выложил тут Firewall Client (3,7 Мб)  
    ps  
    Естественно, в ISA должны быть разрешены соединения с помощью этой байды.

    Цитатка по ссылочке http://forum.ru-board.com/topic.cgi?forum=5&topic=15888&start=429&limit=1
    И вопрос:
    А где эта волшебная галочка, которая разрешает соединения с помощью фаерволл клиента?

    Всего записей: 2307 | Зарегистр. 10-10-2002 | Отправлено: 20:31 20-05-2006
    Mup0Boe_3Jlo

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    kaskad
    Цитата:
    А где эта волшебная галочка, которая разрешает соединения с помощью фаерволл клиента?
    в свойствах сети (например, Internal) на закладке «Firewall Client». Неожиданно, правда?
    и выкладывать этого клиента отдельно никуда не надо. Он в дистрибутиве исы есть (папка «\FPC\Program Files\Microsoft ISA Server\Clients\» на диске). И в уже установленном сервере по подобному же пути.
     
    Добавлено:
    по теме: кто что может сказать о причинах возникновения ошибки 21273 от Microsoft Firewall?
     
    >>>>>
     
    Event Type:    Error
    Event Source:    Microsoft Firewall
    Event Category:    None
    Event ID:    21273
    Date:        5/20/2006
    Time:        7:14:30 PM
    User:        N/A
    Computer:    GATE2
    Description:
    ISA Server cannot determine array member's status. Therefore, any attempts to establish VPN site to site tunnels may not succeed. ISA Server will check array member's status periodically. When the array member's status can be determined, tunnels will be established, as necessary.  
     
     ISA Server may not be able to determine array member's status for one of these reasons: the array member cannot successfully present credentials; the Firewall service is not responding; the intra-array communication is not functional.

     
    >>>>
     
    (crossposted to Forums.ISAserver.org).

    Всего записей: 116 | Зарегистр. 07-05-2004 | Отправлено: 20:37 20-05-2006 | Исправлено: Mup0Boe_3Jlo, 20:40 20-05-2006
    kaskad



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Mup0Boe_3Jlo
    Ну и ни фига не выпускает. Опера один чёрт орёт, что не поддерживает такой тип авторизации. А стоит там эта галочка по-умолчанию. Просто в логах исы очень часто приходят запросы с рабочих мест на порт 1735 что ли. Попозже точно скажу. И пишется, что это Unidentified IP traffic. Хотя гугль мне сразу сказал, что фаерволл клиент лезет на этот порт с рабочих мест. А про то, что выкладывать не надо - это я в курсе. Я просто процитировал дословно. Всегда кастом ставлю при инсталляции и выбираю сделать шару клиентовскую. А в свойствах Internal там не авторизация, а настройка бравзера от мелкософта. Типа, что туда пропишет фаерволл клиент.

    Всего записей: 2307 | Зарегистр. 10-10-2002 | Отправлено: 21:17 21-05-2006
    Mup0Boe_3Jlo

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    kaskad
    Цитата:
    А в свойствах Internal там не авторизация, а настройка бравзера от мелкософта.
    ок, смотри на картинки
     
       
     
       
     
    в самой Опере прокси отключён — тогда она пытается соедениться напрямую, и её подхватывает Firewall Client. И при условиях, показанных на картинках — успешно авторизуется в логах как DOMAIN\user.

    Всего записей: 116 | Зарегистр. 07-05-2004 | Отправлено: 14:47 22-05-2006
    shurshuc

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Кто нибудь настраивал  
    ISA Server 2004 Reporting Services Sample
    интересуют решение для расширения отчетов

    Всего записей: 134 | Зарегистр. 25-05-2003 | Отправлено: 14:57 22-05-2006
    Mup0Boe_3Jlo

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shurshuc
    Цитата:
    Кто нибудь настраивал  
    ISA Server 2004 Reporting Services Sample  
    интересуют решение для расширения отчетов

    ты об этом? Microsoft SQL Server Reporting Services Sample Pack for Internet Security and Acceleration (ISA) Server 2004
    или о чём-то другом? Я сам пока не пробовал, к сожалению. Надо сначала решить проблемы с NLB. Но тоже очень интересуюсь отчётами, ибо заинтересован в биллинге на исе.

    Всего записей: 116 | Зарегистр. 07-05-2004 | Отправлено: 15:11 22-05-2006
    SunStroke

    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    успешно авторизуется в логах как DOMAIN\user

    вот и я тоже обрадовался сначала, а потом выяснилось постить в форумах не получается - команды GET и POST не прокатывают. может у меня по каким-то причинам мимо FWC идет? хотя аська нормально работает - за нее FWC авторизуется...
     
    Вообщем ситуация не понятная - не даром на форуме оперы юзеры настоятельно требуют от оперцев сделать нормальную NTLM авторизацию.

    Всего записей: 127 | Зарегистр. 26-09-2002 | Отправлено: 16:10 22-05-2006 | Исправлено: SunStroke, 16:13 22-05-2006
    Mup0Boe_3Jlo

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SunStroke
    Цитата:
    вот и я тоже обрадовался сначала, а потом выяснилось постить в форумах не получается - команды GET и POST не прокатывают. может у меня по каким-то причинам мимо FWC идет?
    ОК, тестируем.
     
    Опера 8.54, FWC 4.0.3440.81, ISA Server 4.0.3443.610 x2 (Front/Back-end).
     
    Добавлено:

    Цитата:
    может у меня по каким-то причинам мимо FWC идет?
    когда я поставил Оперу, она определила прокси автоматически через WPAD. Сразу сказала, что не может авторизоваться. Пришлось пойти в настройки и удалить прокси вручную. После этого в мониторе сессий консоли управления ISA появилась строка «Firewall Client — DOMAIN\user — Opera.exe».
     
    Добавлено:
    возможно, если на прокси разрешены анонимные подключения (то есть не стоит галочка в окне как на втором моём скриншоте), то Опера идёт через прокси, и поэтому FWC её не обслуживает.
     
    Добавлено:
    Опера 9.0.8367.0 в этом отношении ведёт себя менее красиво. После установки молча показывает пустую белую страницу в ответ на любые адреса. В настройках, однако, снова стоит прокси. Убрал прокси — картина не изменилась. Пришлось позакрывать все вкладки, открыть новую — только тогда открылся форум.
     
    Добавлено:
    но запостить снова получилось. Так что SunStroke ищи проблему у себя.

    Всего записей: 116 | Зарегистр. 07-05-2004 | Отправлено: 17:13 22-05-2006
    shurshuc

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    ты об этом? Microsoft SQL Server Reporting Services Sample Pack for Internet Security and Acceleration (ISA) Server 2004  

    да, именно об этом.
    у меня все получилось, отчеты строятся. Логи с 2-х серверов ложатся в SQL
    но как расширить функционал отчетности пока не понятно

    Всего записей: 134 | Зарегистр. 25-05-2003 | Отправлено: 06:42 23-05-2006
    SunStroke

    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Mup0Boe_3Jlo

    Цитата:
    Так что SunStroke ищи проблему у себя

    Вообщем все прояснилось...  
    Как выяснилось мешало правило блокирующее HTTP Transparent, хотя сделал его как рекомендовалось на сайте MS.
    После отключения этого правила опера нормально полезла в инет.
    Сессии же в мониторинге устанавливались и при включенном и при выключенном этом правиле.
     
    Может кому мой пост поможет - HTTP Transparent явно мешается в данном случае, хотя его рекомендуют делать для увеличения безопасности.
     
    Добавлено:
    Может кто поможет мне...
    В результате экспериментов забыл какие Application filters были прицеплены к протоколам HTTP, HTTPS, POP, SMTP, ICQ 2000
    Может глянете какие у вас галки стоят...

    Всего записей: 127 | Зарегистр. 26-09-2002 | Отправлено: 10:38 23-05-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SunStroke

    Цитата:
    Может кому мой пост поможет - HTTP Transparent явно мешается в данном случае, хотя его рекомендуют делать для увеличения безопасности.  

    ) еще б оно не мешало, запрет transparent http запрещает ходить по http мимо прокси (то есть через snat или fwc) а оперу ты как раз мимо прокси пытался пустить ) не знаю увеличивает это безопастность или нет, просто иногда полезно запретить юзерам ходить мимо прокси.

    Цитата:
    В результате экспериментов забыл какие Application filters были прицеплены к протоколам HTTP, HTTPS, POP, SMTP, ICQ 2000  
    Может глянете какие у вас галки стоят...

    http - web proxy filter
    pop3, pop3 server - pop intrusion detection filter
    на остальных по умолчанию ничего не должно быть
     
     
     

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:29 23-05-2006
    SunStroke

    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
    спасибо по протоколам.
     
    а нельзя как-нить одну оперу запустить мимо прокси, а то не очень хочется отказываться от запрета transparent http - а то вдруг какие проги ломануться на http серверы за обновлениями, например, мимо прокси, а FWC им с радостью подсунет авторизацию через ИСУ?

    Всего записей: 127 | Зарегистр. 26-09-2002 | Отправлено: 15:41 23-05-2006 | Исправлено: SunStroke, 15:43 23-05-2006
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Имеется: 2 сети
    1: 10.20.100.0/24
    ISA: 10.20.100.100
    router на 2 сеть - 10.20.100.90
    У клиентов шлюз ИСА
    Добавил на ISA роут: 10.20.101.0 mask 255.255.255.0 10.20.100.90
     
    2: 10.20.101.0/24
    router на 1 сеть - 10.20.101.1
     
    Проблема:
    Нет доступа во 2 сеть, в логах ИСА - FWX_E_UNREACHABLE_ADDRESS
    Если роут прописать на клиенте, то все работает

    Всего записей: 781 | Зарегистр. 16-09-2004 | Отправлено: 13:23 25-05-2006
    angelweb



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Vby
     
    оба роутера должны видеть друг друга (соотвественно на клиентах используется "нужный" гейт)
     
    В ISA эти сетки должны быть прописаны.

    ----------
    Первое правило Windows - делай резервную копию ©.
    CISCO на РУССКОМ

    Всего записей: 687 | Зарегистр. 09-12-2004 | Отправлено: 13:30 25-05-2006
    Trex



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ISA 2000 в составе SBS2000. Юзеры ходят в интернет только на разрешенный список в policy elements -> Destination Sets.
     
    Хочу вытащить уже сильно разросшийся список в файл, чтобы было .
    При попытке сделать Export list выдает файл 200байт с 7 доменами, после седьмого ставит "...". А у меня там их под сотню .
     
    Как вытащить список ?

    Всего записей: 6534 | Зарегистр. 03-09-2001 | Отправлено: 13:40 25-05-2006 | Исправлено: Trex, 13:41 25-05-2006
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    angelweb
    Оба роутера видны друг другу пинг идет.
    На клиентах гейт - ИСА
    Сетки в ИСА прописаны
    Поидее маршрут должен быть следующий: ISA (10.20.100.100) - router1(10.20.100.90) -router2(10.20.101.1) - comp (10.20.101.2)?

    Всего записей: 781 | Зарегистр. 16-09-2004 | Отправлено: 14:07 25-05-2006 | Исправлено: Vby, 14:22 25-05-2006
    angelweb



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Vby
     
    что говорит route print на ISA ?
     
    пинг на ISA разрешён ?

    ----------
    Первое правило Windows - делай резервную копию ©.
    CISCO на РУССКОМ

    Всего записей: 687 | Зарегистр. 09-12-2004 | Отправлено: 14:30 25-05-2006
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)
    emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru