Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<<< Предыдущая часть этой темы

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     

    продолжение шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 16:31 28-02-2006 | Исправлено: emx, 21:45 10-03-2007
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    timsson
    а лог анализаторы это и есть "специальный софт для исы" их кучи. я их просто так называю потому что они как раз и делают анализ логов и считают трафик. Например internet access monitor, proxyinspector и другие, сам не юзал ничего поэтому не знаю. При желании можно даже Crystal reports присобачить ) правда это изврат (он стоит дороже исы вместе с железом ))
     
    Добавлено:
    andrewpr2414
    зеленая появляется обычно когда клиент подключается к исе, если скажем у тебя никто не ломится через ису то стрелочки не будет, как тока какая то прога полезет то клиент соединяется. попробуй чем нить в инет вылезти как firewall client и если не получится то поглядеть что в логах будет
     
    Добавлено:
    shpunt
    ты уверен что повоторилась? по идее не должна. а на клиенте проверь он политику то получает?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 12:33 05-10-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Естесно уверен. Перегрузил сервер, посмотрел орги. Всё тоже самое что я и раньше писал.
    Причём интересный момент: если с 192,168,2,54 пингануть любой компутер из сети 192,168,0,0 = всё ок. а если от него пинговать сам Иса сервер 192,168,0,102 = то даже не пингуется. Во как.

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 12:52 05-10-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shpunt
    а иса сервер позволяет себя пинговать?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 13:20 05-10-2006
    NEED



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    andrewpr2414
    Если Нет красного то все нормально. Зеленое включается только при запросах к интернет

    ----------
    __________________________________________________
    Чиню форточки, меняю окна, заделываю щели.

    Всего записей: 576 | Зарегистр. 17-10-2002 | Отправлено: 13:51 05-10-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Разобрался.
    Теперь из второй подсети могут ходить в Инет.  
    ...
    Смысл в следующем:  
    Здесь я читал, что если несколько подсетей, то необходимо ещё создать правило именно для "подсетей" (кроме роутинга и кроме добавления сетки в Internal)
    Подскажите плиз, как правильно написать такое правило?
    Я в Subnet создал 2 подсети и написал правило разрешающее ходить из одной подсети в другую.
    Здесь расписано как правильно сделать.
    http://www.isaserver.org/pages/article.asp?id=1278
    how do I control access to the .10, .20 and .30 subnets then?
    Once all of these address ranges are included in the Network, you should go into the Firewall Policy -> Toolbox -> Network Objects and create new "Subnets" for the .0, .10, .20 and .30 subnets and then create Firewall Policy Access Rules that apply to the Subnets instead of the "Network".
    Как это сделать по шагам?  
    ...
    а перестало работать, потому что кроме подсети я ещё добавил "все сети". (т.е. ходить из одной подсети в другую + все сети) т.е. два правила: из первой во вторую и из второй в первую. щас их удалил - заработало.
    Но мне кажется я всё же неправильно написал правило для подсетей. Смысл сделать так, чтобы Иса "понимала" обе подсети. Т.к. она не понимает вторую подсеть, может поэтому ругается Event ID: 14147 ?

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 14:00 05-10-2006 | Исправлено: shpunt, 14:02 05-10-2006
    andrewpr2414

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    так, насчет зеленой стрелки понятно все, спасибо , пояснили.
    следующий вопрос такого плана:
    не работает ася на 1 машине, все настроено по стандарту, как и во всей сети
    единственный нюанс, это то что на ней ( на машине) проинсталена консоль управления ISA server.
    Не может ли это быть причиной, что не работает файрвол клиент?
    При всем при этом через веб прокси с этого компа все отлично , браузер работает .
    пользователь в группу icq access включен.

    Всего записей: 13 | Зарегистр. 26-06-2006 | Отправлено: 14:35 05-10-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shpunt
    для начала вот те перевод этой статьи
    http://www.internetaccessmonitor.ru/rus/products/articles/Network_Behind_A_Network/Network_Behind_A_Network.php
    во вторых между сеткой 0 и 2 трафик не должен ходить через ису, а должен сразу идти напрямую через твой 3com, сейчас у тебя пакеты из 2 в 0 идут через 3com минуя ису, а из 0 в 2 через ису, на всех компах из 0 пропиши маршрут в 2 через 3com
    в статье про сабнеты имелось ввиду те случаи когда тебе надо для разных сетей разные доступы наружу делать (кстати в network rules тоже можно разные правила задать для разных подсетей.) в твоем случае internal это две подсети 0 и 2, если ты хочешь по разному им инет давать то надо создать subnet для 0 и subnet для 2 и в firewall policy в поле from указывать разные subnets а не internal
     
    Добавлено:
    andrewpr2414
    как я уже говорил сначала смотри логи

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 15:18 05-10-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    "на всех компах из 0 пропиши маршрут в 2 через 3com"
    Зачем? Пусть из 0 в 2 все ходят через Ису. (ведь в 0 шлюзом является Иса)
    ...
    Значит удалить сабнеты в правилах Исы?
    Т.е. чтобы 2-я подсеть правильно ходила в инет надо:
    1. на Исе добавить в интернал вторую подсеть.
    2. на Исе прописать ручками роутинг во вторую подсеть (где шлюзом будет 3COM)
    И всё?
    Но у меня именно так и сделано.
    Но ошибки Source: Microsoft Firewall  Event ID: 14147  
    всё-равно после перезагрузки появляются....
    ...
    И ещё: установил SurfControl Web Filter 5.0.1.39
    Там пользователи, которые мониторятся - должны появляться автоматически все. А у меня почему-то только 5 компов из 20. Остальных нету ... И в Инет ходят все.
    Вот я и думаю ..

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 16:01 05-10-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shpunt

    Цитата:
    Зачем? Пусть из 0 в 2 все ходят через Ису. (ведь в 0 шлюзом является Иса)

    я тебе на 46-й странице писал зачем (tcp stateful filter), а во вторых неправильно это, для исы обьект network это множество компов которые друг с другом могу общаться мимо нее, вот пусть они мимо нее и общаются )

    Цитата:
    И всё?  

    если у тебя для 0 и 2 доступы одинаковые (от клиентов в инет, от клиентов к исе, от  исы к клиентам) то сабнеты в принципе не надо, обе сетки у тебя в internal и можно везде оперировать этим обьектом.
    насчет ошибок уже не скажу, если у тебя действительно все правильно настроено то появляться они больше не должны.
    surfcontrol и другую левоту не ставил и ничего по нему не подскажу

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:31 05-10-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    "маршруты прописывать в своей сети все равно надо  
    все это можно делать скриптами через доменную политику например"
    Можешь кинуть такой скриптик применительно к моему случаю?
    В  принципе, оно не решит проблему с Event ID: 14147.
    Но т.к. оно появляется одноразово и сразу после перезагрузки - то можно на эту ошибку забить

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 16:41 05-10-2006 | Исправлено: shpunt, 16:49 05-10-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shpunt
    дожили )))))
    создаешь файлик blabla.cmd и в нем одну строчку
    route add -p 192.168.2.0 mask 255.255.255.0 192.168.0.111
    этот файлик суешь куда нить например в папку netlogon контроллера и вставляешь его в политику как startup script (не logon!)  да и лучше если он будет распространятся тока на компы из 0 сетки

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:59 05-10-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    Спасиб.
    В общем да, глупый был вопрос.
    Я сначала спросил, а потом сам сообразил.

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 17:06 05-10-2006
    MrKiT

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    кто-нибудь настраивал осла (emule) через isa 2004 ? схема: инте - иса - клиент.

    Всего записей: 211 | Зарегистр. 15-04-2006 | Отправлено: 17:17 05-10-2006
    shpunt

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    А Firewall Client for ISA Server 2004 как-нить менялся с момента выхода самой Исы? Может его новые версии выходили .. ?

    Всего записей: 909 | Зарегистр. 07-03-2006 | Отправлено: 17:21 05-10-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    MrKiT
    а собственно в чем проблема?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:21 05-10-2006
    MrKiT

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    приведите плз какие нужно прописывать протоколы и какие параметры в Firewall Client Settings? были все настройки в старом конфиге исы, но винт на котором были бакупы скоропостижно скончался.

    Всего записей: 211 | Зарегистр. 15-04-2006 | Отправлено: 17:28 05-10-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    shpunt
    с сервис паками кажись менялся
    MrKiT
    с портами там сложно, разные серваки могут юзать разные порты, можно конечно открыть кучу портов или даже все. Еще он умеет через прокси но скорее всего тока с basic authentication. у firewall client ничег описать не надо.

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 17:35 05-10-2006
    MrKiT

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted

    Цитата:
    с портами там сложно

    это я в курсе

    Цитата:
     разные серваки могут юзать разные порты

    и про это тоже.
     
    я спрашиваю про конкретные примеры настроек. про номера портов я тоже знаю.

    Всего записей: 211 | Зарегистр. 15-04-2006 | Отправлено: 18:52 05-10-2006
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    MrKiT
    а куда конкретнее то, открываешь все порты какие надо и все

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 19:07 05-10-2006
    timsson



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    hardhearted
    ок пасиб я попробую,,,если что напишу если не получится

    Всего записей: 365 | Зарегистр. 19-07-2006 | Отправлено: 14:08 06-10-2006
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 (Часть II)
    emx (10-03-2007 19:04): Следующая часть этой темы - http://forum.ru-board.com/topic.cgi?forum=8&topic=20506#1


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru