Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 16:31 28-02-2006 | Исправлено: emx, 21:45 10-03-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AlexRNeos
    нафиг мануалы к левым прогам, есть первоисточник
    http://www.microsoft.com/technet/prodtechnol/isa/2004/help/FW_SQLLog.mspx?mfr=true
    оба dns это к тому что баз для исы надо две, для firewall и для proxy
    в настройках исы указываешь dsn и таблицу (если иса standart), в настроках базы даешь права на insert и select юзеру network service (если sql на другом компе то юзеру домен\имя_исы$ - так network service представлен в сетке)

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 18:00 22-08-2006
    stolid

    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    про подсчёт трафика  
    фигня продолжается, за 21 авг входящий трафик по провайдеру 187Мб, а ИСА говорит, 24!
     
    в хелпе ИСы написано:
    Traffic that is not included in the report
    The following traffic is not included in reports generated by ISA Server:
     
    Traffic for which the Action field in the log equals Established or Allowed.  
     
    т.е. соединение установлено, скачивается энное количество мегабайт, а в логах фиг?!
     Говорила мне бабушка, ставь Nix

    Всего записей: 111 | Зарегистр. 03-07-2005 | Отправлено: 11:32 23-08-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    stolid
    если руки на месте то и без никсов обойтись можно, трафик считай нормально по логам а не слушай что тебе репорты говорят, у меня они вообще всегда все по нулям показывают )

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 11:35 23-08-2006
    AlexRNeos



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    А кто пользуется считалкой-квотированием  
    " Квотирование ISA Server 2004 (SQL) стандартными средствами (версия 2.0a) "
    Выложенной на ixbt
    Нужна вашапомощь господа...
    Все вроде сделал, установил, логи кладет теперь в SQL2005, а вот как смотреть статистику и т.д. ?

    Всего записей: 207 | Зарегистр. 08-02-2006 | Отправлено: 17:59 23-08-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    AlexRNeos

    Цитата:
    Все вроде сделал, установил, логи кладет теперь в SQL2005, а вот как смотреть статистику и т.д. ?

    легко
    пишешь select ..... и будет счастье )

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:47 24-08-2006
    AlexRNeos



    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    hardhearted
    Ты пользуешься "Квотирование ISA Server 2004 (SQL) стандартными средствами (версия 2.0a)" ?
    Извини, просто в SQL я неочень, только разбираюсь.
    Просто как я понял там статистику через web интерфейс можно смотреть?
    Или я ошибся?
    А что касается "пишешь select" так это на сколько я знаю достаточно настроить логирование в SQL и там любые запросы можно писать.
    В том то и дело что тут вроде как реализовано лимитирование автоматом и квоты можно смотреть как то... (не select)

    Всего записей: 207 | Зарегистр. 08-02-2006 | Отправлено: 18:54 24-08-2006 | Исправлено: AlexRNeos, 18:57 24-08-2006
    Antdik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравсствуйте все! Помогите разобраться с проблемой. Ситуация следующая: С нуля установлены W2K3 и ISA2004SE. В ИСЕ ни каках правил не создавалось, т.е. все закрыто, но с самой исы есть свободный выход в нет. Откуда? Или иса не работает? хотя сам сервис запущен в логах чисто. Подскажите куда копать?

    Всего записей: 96 | Зарегистр. 11-01-2006 | Отправлено: 11:07 28-08-2006
    tcup

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ISA Server Managment -> Firewall Policy -> Tasks (в сворачивающейся панели справа) -> Show system policy rules
    то бишь предопределенные правила наличествуют

    Всего записей: 42 | Зарегистр. 29-06-2006 | Отправлено: 11:22 28-08-2006
    Antdik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    В доках вычитал, что system policy относятся только ко внутренней сети, и не влияют на соединение с другими хостами, т.е. по умолчанию иса нигого во вне не пускает. Если это не так то какая из системных рулежек выпускает меня в нет?
    В system polisy активны 1,6,10, 11,15, 19, 21,22,27,28 пункты

    Всего записей: 96 | Зарегистр. 11-01-2006 | Отправлено: 11:30 28-08-2006 | Исправлено: Antdik, 11:41 28-08-2006
    123Maximus123



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Удаленная установка ISA 2004 Client
    Может кто сталкивался как это сделать удаленную установку ISA 2004 Client,
    через gp способ известен сеть с ad, но также есть обычные Windows-рабочие группы.  
    нужен именно софт(скрипт) который сможет развернуть ISA 2004 Client во всей сети(возможно и другой софт). пароли от админа на машинах в рабочей группе на руках.

    Всего записей: 247 | Зарегистр. 21-03-2006 | Отправлено: 11:38 28-08-2006
    tcup

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    В доках вычитал, что system policy относятся только ко внутренней сети, и не влияют на соединение с другими хостами, т.е. по умолчанию иса нигого во вне не пускает. Если это не так то какая из системных рулежек выпускает меня в нет?

    потычь по правилам, да посмотри, куда они тебя пускают и по каким протоколам

    Всего записей: 42 | Зарегистр. 29-06-2006 | Отправлено: 11:41 28-08-2006
    Antdik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Спасибо нашел. (26 правило)
    Еще вопрос- на этом же сервере устанавливается MDaemon 8.13 достаточно-ли будет открыть 25 и 110 порты или надо публиковать почтовый сервер (по мануалам этот момент не понял)
    В ISA2000 если почтарь на тойже машине нужны порты а не публикация

    Всего записей: 96 | Зарегистр. 11-01-2006 | Отправлено: 13:03 28-08-2006 | Исправлено: Antdik, 13:11 28-08-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Antdik
    хватит открыть порты, публикация нужна в случаях когда сервак в internal (сама иса не находится в internal или в external)
    насчет системных правил, ты наверное не так прочитал доки, все системные правила относятся к случаям когда source или destination это local host, то есть эти правила всегда про трафик к исе или от исы, внутренняя сеть тут не причем.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:39 28-08-2006
    Antdik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Т.е. если я правильно понял при снятии в системных политиках всех галок enable и создании своих иса будет игнорировать системные и обрабатывать только созданные или есть исключения?

    Всего записей: 96 | Зарегистр. 11-01-2006 | Отправлено: 16:48 28-08-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Antdik
    понял то ты правильно, но идея очень плохая )) если что то можно сделать системной политикой(большая часть задач по разрешению трафика от и к local host), сделай это, то что нельзя (клиентов в инет пустить и т.д.) делай своими правилами.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:57 28-08-2006
    Bugriy



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Насколько я понимаю логику ISA 2004, если есть 2 правила, разрешающие доступ по одному протоколу сначала аутентифицированным пользователям, а потом - всем, то доступ получат ТОЛЬКО аутентифицированные пользователи. Второе правило не отработает, потому что неаутентифицированные пользователи отсеятся при выполнении первого.
     
    А вот что будет в случае Deny? Возьмём 2 правила:
     
    1) Deny http/https <список урлов> из Inernal в External для All Users кроме Привелигированных пользователей
     
    2) Allow http/https из Inernal в External для All Users.
     
    Получается, что первое правило пошлёт лесом всех НЕаутентифицированных пользователей, а второе пустит их в интернет. Причём в логах второго правила естесственно будет присутствовать только anonymous.
     
    Не понятно, как это реализуется на уровне взаимодействия с браузером.
    (первое правило)
    1) IE пытается получить доступ к сайту анонимно.
    2) IE получает Deny так как правило №1 требует аутентификации.
    3) если пользователь может аутентифицироваться, то он это сделает и:
    а) если он в группе привелигированных пользователей, то он перескочит на следующее правило,
    б) если он НЕ в группе привелигированных пользователей, то обработка правил для него заканчивается.
    если пользователь не может аутентифицироваться, то IE окончательно получает Deny.
    (второе правило)
    4) привелигированные юзеры получат доступ в интернет, так как они добрались до этого правила.
    пользователи не входящие в группу привелигированных до этого правила не добрались и доступа не получат.
    А что с пользователями, которые так и не смогли аутентифицироваться?

    Всего записей: 226 | Зарегистр. 24-08-2005 | Отправлено: 10:17 29-08-2006
    qwerty9911

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Нужно сделать так, чтобы пользователи могли выходить только на определенные сайты, а все остальное должно быть закрыто.
     
    Это возможно ?

    Всего записей: 79 | Зарегистр. 09-11-2004 | Отправлено: 12:01 29-08-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    qwerty9911
    да

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:32 29-08-2006
    yurynok



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    А где можно посмотреть список кодов используемых в логах  
    P.S. ISA 200

    Всего записей: 1367 | Зарегистр. 21-03-2003 | Отправлено: 15:50 29-08-2006 | Исправлено: yurynok, 15:55 29-08-2006
    PRiM



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Такая ситуация:
    Есть два офиса 1 и 2, для каждого создан свой сайт 1 и 2. ИП адреса офисов вида 192.168.1.х и 192.168.2.х В 1-м стоит главный контроллер домена со всеми хозяевами. Во 2-м стоит дополнительный контроллер домена. Все на Сервере Интерпрайз 2003 с СП1.
    В 1-м офисе на другом компе стоит ИСА2004ЕЕ+СП2. На ней 3 сетевухи. Она используется как файрвол и как маршрутизатор между 1м и 2м офисом. В настройках ИСЫ стоит "Требовать аунтефикацию пользователей". ИЕ работает через прокси.
    При выключении ГКД, у всех пользователей перестает работать ИЕ. Почта, аськи и т.п фичи через НАТ продолжают работать.
    Вопрос:
    Можно ли сделать так, чтобы при выключении ГКД, аунтификация пользователей проходила на ДКД?

    ----------
    Чтобы дойти до цели, надо идти!

    Всего записей: 2252 | Зарегистр. 28-03-2003 | Отправлено: 16:21 29-08-2006 | Исправлено: PRiM, 16:22 29-08-2006
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)
    emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru