Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части этой темы: 1 + 2 + 3

  • Microsoft Internet Security & Acceleration Server - сайт производителя

  • - необходимо посетить, начиная работу с ISA Server

  • IsaDocs.Ru - переведенные статьи с

  • IsaServer.Ru - форумы, статьи, решения

  • ISA на iXBT - Хобот, наш конкурент

  • Коллекция ссылок на статьи
     
  • Варез Miсrosoft Forefront TMG (ISA)
     

    Назначение и применение сабжа..
    Продолжение шапки..

    НАСТОЯТЕЛЬНАЯ ПРОСЬБА

    ВСЕМ КТО ПОСТИТ В ЭТОМ ТОПИКЕ - ЕСЛИ ВЫ РЕШИЛИ ПРОБЛЕМУ САМИ ИЛИ С ПОМОЩЬЮ, УБЕДИТЕЛЬНО ПРОСИМ ВАС ПОДЕЛИТСЯ РЕШЕНИЕМ ВАШЕЙ ПРОБЛЕМЫ - ЖЕЛАТЕЛЬНО РАЗВЁРНУТО И С ОБЬЯСНЕНИЯМИ, В ДАЛЬНЕЙШЕМ ЭТО ПОМОЖЕТ ДРУГИМ ЛЮДЯМ, СТОЛКНУВШИМСЯ С ТЕМИ ЖЕ ПРОБЛЕМАМИ.

    // текущий бэкап шапки..

  • Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:54 13-07-2008 | Исправлено: Paromshick, 11:25 30-01-2016
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    davinchi9
    а разве это теперь не там же где и в 2006ой исе?

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 23:19 20-10-2010
    bahtey



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    сюда или нет.
    как удаленно заходить по rdp на компютер, что подключен по vpn к оргазнизации.
    правило-ль надо добавить?

    Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 14:28 21-10-2010
    hardhearted



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    bahtey
    должен быть разрешен доступ по рдп от твоего кмпьюетра (или внутренней сетки) до впн клиентов. ну и удаленный компьюетр должен разрешать подключения по рдп

    Всего записей: 1272 | Зарегистр. 23-10-2004 | Отправлено: 16:05 21-10-2010
    greenfox



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    у кого-н есть список апдейтов которые для исы 2006 вышли после СП1?

    ----------
    Три вещи вечны: смерть, налоги и потеря данных...

    Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 18:19 22-10-2010
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    greenfox

    Цитата:
    у кого-н есть список апдейтов которые для исы 2006 вышли после СП1?

    да есть один большой апдейт, называется Forefront TMG 2010 Sp1 + Software Update 1
     
    to ALL
    кто какие действия предпринимает когда получает уведомления о сканировании портов из внешней сети? ну или что лучше сделать в таком случае?

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 17:20 23-10-2010
    reff



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    davinchi9
    Цитата:
    ну или что лучше сделать в таком случае?
    Отбрасывать (drop) пакеты, пришедшие от сканирующего хоста.

    Всего записей: 6928 | Зарегистр. 04-09-2003 | Отправлено: 23:50 23-10-2010
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    reff
    т.е. простого отбрасывания правилом по умолчанию не достаточно?

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 00:05 24-10-2010
    kazadm



    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    все тема закрыта я решил проблему спс за участия.

    Всего записей: 22 | Зарегистр. 20-09-2010 | Отправлено: 13:10 24-10-2010
    byhlym



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Уронился TMG а именно отвалилась служба Microsoft Forefront TMG Managed Control с ошибкой 0x8013509 что привело к тому что перестали генерится рапорты как  с помощью TMG (Не удалось получить доступ к службе управления Forefront TMG Microsoft.
    Ошибка возникла в объекте "Reports" класса "Конфигурация отчетов" из области применения массива "...".) так и reporting сервера (При подготовке к просмотру на клиенте произошла ошибка. Произошла ошибка при обработке отчета.Не удалось выполнить запрос для набора данных "DataSet2".Error converting data type nvarchar to datetime.). Поск гуглом привел к разным мнениям одно из-них нет доступных конечных точек (у меня 3 интерфейса +1 виртуальный стат. ip на котором крутитя OWA, Terminal, Report, и шарики + сайты на пыхе), тоесть нет прслушивателя порта или инициатора чего я не знаю может кто подскажет как определить, 2 мнение при установке иксчанги (+ стоит forefront protection) на комп с tmg вылезает это бага, также после апдейта а именно net framework 4 отвалился и он и 2 тоесть службы тоже не запускаются. Почта работает и остальное все работает. Кто-сталкивался с подобными граблями подскажите что послужило причиной траблы.

    Всего записей: 6 | Зарегистр. 16-02-2010 | Отправлено: 14:04 28-10-2010
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    2 мнение при установке иксчанги (+ стоит forefront protection) на комп с tmg вылезает это бага

    у тебя эта трабла вылезла после установки Exchange EDGE и Forefront Protection for Exchange? или вообще никаких изменений не делалось, т.е. на ровном месте?

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 16:57 28-10-2010
    byhlym



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Загон в том что я как раз и не могу отследить откуда она так как сначала был конфиг  
     Exchange EDGE +  Forefront Protection for Exchange + TMG + IIS +DNS+ Hyper-V все апдейты результат тотже, после чего конфиг был изменен на TMG+ DC + Exchange Server + Forefront Protection for Exchange + Hyper-V для проверки установлен MSSQL 2008 R2 также пробовалось туда перенапрвить запись в логах сервер обнаруживался но ничего в него не писалось шаблон баз  MSWF  был перенесен но также пусто не удалось подключится авторизация была и по sql и с помощью винды, за бугром пишут что ошибка в asp а он часть framework, по-этому подозрения падают на обновления винды. Проблема появилась после перезагрузки так как одновременно ставились все апдейты sp1 на tmg и ролап на ексчендж + куча на винду в 1 и во втором случае последовательность действий одинаковая все поставить и за раз поставить все апдейты. В обоих случаях логи все равно пишутся в базу но как я говорил не генерятся рапорты - выход исп-ть файл для записи логов + анализаторы всяких приблуд или опять перибивать все но вопрос в какой последовательности?

    Всего записей: 6 | Зарегистр. 16-02-2010 | Отправлено: 17:33 28-10-2010 | Исправлено: byhlym, 17:55 28-10-2010
    LYNX



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Привет всем участникам.
    Есть ли способ ограничить юзверей от доступа к интернет-радио, ISA 2004?
    Может есть списки рускоязычных ретрансляторов?
    спасибо.

    Всего записей: 126 | Зарегистр. 01-10-2003 | Отправлено: 08:10 29-10-2010 | Исправлено: LYNX, 09:51 29-10-2010
    davinchi9



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    byhlym

    Цитата:
    Загон в том что я как раз и не могу отследить откуда она так как сначала был конфиг........

    а ты уверен что проблема ведения логов на MSDE\SQL связана с тем, что служба Microsoft Forefront TMG Managed Contro падает? У тебя вообще такой конфиг который ты хочешь реализоваь уже был развернут и функцианировал достаточно продолжительное время или ты только пробуешь такой конфиг развернуть?
    это я вот к чему - недавно сам поднимал вот такой конфиг: уже развернутый и настроенный TMG, который в СТАБИЛЬНОЙ и безошибочной эксплуатации уже приличное время, на него был поставлен Exchange EDGE 2010, далее поставлен Forefront Protection for Exchange 2010...
    да... тут, кстати, стоит сразу сказать, что если TMG без Software Update 1 for Microsoft Forefront Threat Management Gateway (TMG) 2010 Service Pack 1 _http://www.microsoft.com/downloads/en/details.aspx?FamilyID=695d0709-0d8b-45ee-afdb-727c4428ca4d у меня не могла примениться политика электронной почты, уж не помню точно какая формулировка ошибки была, но в общем и служба падала и ошибки постоянно валились, причем конфиг постоянно откатывался и откатиться не мог, пипец просто что я думал в этот момент о мелкомягких, Software Update 1 решил эту проблему...
    далее с того момента как я настроил в TMG политику электронной почты и создались коннекторы, ожил FPE и все завертелось у меня опять через некоторое время упала служба Microsoft Forefront TMG Managed Control и постоянная ругань на то что политика электронной почты не может быть применена, в описании ошибки было что-то типа "значение не входит в ожидаемый диаппазон" и думай тут о каком значении тут идет речь... причем в англиской локализации текст примерно такойже, т.е. ни о чем, так что любителей англиский локализаций прошу сразу успокоиться по этому поводу...
    ковыряение буржуйских форумов в этом направлении ничего толком не дало, только направление...
    в общем в моем случае ситуация была следующая (это когда я уже не однократно все восстановил и пошагово воссоздавал падение связки TMG+EDGE+FPE):
    включил я в TMG политику электронной почты и все-все что в нее входт, т.е. вильтры, блокировщики и т.д., но ТОЛЬКО ВКЛЮЧИЛ, в фильтрах и других места ничего не трогал и не задавал... все работает все ок! далее FPE блокирует по какому-нибудь фильтру спамера и заносит его IP в список блокируемых, смотрю через консоль FPE ченный список - есть несколько IP, смотрю через консоль TMG этотже список - пустой... еще через какое-то время начинает падать служба Microsoft Forefront TMG Managed Control, с невозможностью применить политику электронной почты и значением из неожидаемого диаппазона...
    через PowerShell очищаю все блок-листы, пускаю службу и вуаля - все ок! и служба стартовала и политика почты применилась успешно...
    Дальнейшие ковыряния, как ни обсурдно это выглядело, показали что малейшее расхождение в конфигурации, т.е. заданных парметрах через консоль TMG, консоль FPE и консоль Exchange EDGE приводят к падению службы Microsoft Forefront TMG Managed Control с описанными синдромами и значения заданные в консоле FPE не появляются в консоле TMG и наоборот...
    вывод делай сам...
     
    по поводу ведения логов на внешнем SQL должны быть разрешены соответсвующие правила в системной политике, посмотри логи фаервола на предмет доступности удаленного хоста с SQL для TMG по TCP/1433 и UDP/1434, далее что в системном журнале на самом хосте с SQL - там должны быть события с причиной отказа в подключении...

    Всего записей: 630 | Зарегистр. 27-02-2007 | Отправлено: 22:51 30-10-2010
    byhlym



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    а ты уверен что проблема ведения логов на MSDE\SQL связана с тем, что служба Microsoft Forefront TMG Managed Contro падает?

    Да, так как в конфигурации TMG+(-)DC без ексчангов все работает. Каждый конфиг тестировался в течении 2 недель и подымался с 0.  

    Цитата:
    постоянная ругань на то что политика электронной почты не может быть применена

    У меня была похажая трабла с конфигом TMG+EDGE + поднятый DAG на 2 ексченджах как обнаружилось бага была вызвана тем что (после эксперимента) что подписка созданная через edge была заменена на подписку от TMG, а IIS не позволял указывать IP узла OWA приходилось ставить все доступные так как не загружался EMC, а это привело к тому что при netstat -an (на компе с EXCHANGE сервер)показывал на то что 25 порт слушал 0.0.0.0, а TMG  я не смог подружить с ним.  

    Цитата:
    "значение не входит в ожидаемый диаппазон"

    По моему это имеется ввиду что у тебя твой внешний IP не считается твоей локальной сетью, а ты когда делал подписку наверное адаптер с внешним IP был второй в окне Адаптеры и привязки. И получается идет обращение к той сетевой карте в котую не входит твой внешний IP.
    Кстатее у меня конфиг DNS выглядел следующим образом (локальный домен + на edge доменный суфикс был внешнего домена на основном была создана доп.зона с этим внеш.дом.) в этой конфигурации я тоже не смог подружить политики. После чего конфиг был изменен на (домен был перименован с локального на внешний) подписка была сделана средствами EMS вроде все работало.

    Цитата:
     в консоле FPE не появляются в консоле TMG и наоборот

    А я думал что так и должно быть, так как правила делал через FPE, но повторюсь на данный момент конфиг (TMG+DC+EXCHANGE+FPE на одной машине), что ж спасибо за толчок буду крутить. После первого же теста а именно включения политики ЭП отвалился 25 порт. Тест с пол-ками был прекращен вопрос для чайника: А за чем вообще их использовать если есть FPE, ведь базы антивиря одиноковые функционал тотже(кстатии я его отключал но Managed Control также не завелся).
    Порты TCP/1433 и UDP/143 доступны, тестовое соединение успешно проходит - в режиме аутентификации windows, а по SQL с ошибкой (Сбой тестового подключения из-за ошибки инициализация поставщика), в логах SQL - 17187, Severity: 16, State: 1.  - SQL Server is not ready to accept new client connections; the connection has been closed. - наверное tmg быстро логи штампует, хотя стоит максимально возможное число подключений - 0 (тоесть бессконечно), если это все таки tmg вызывает то как ее убрать мелкие пишут только про SQL 2005 и то с помощью SP ? у меня R2 , сам sql работает через SSMS  заходит в ситемной политике в пункте введение удаленного журнала стоят галки, сети тоже.
    Просто скоро опять буду менять конфиг, но прежде чем удалить старый хочется узнать у тебя логи генерятся через Reporting server и не отваливается ли 25 порт при ребуте системы (так как у меня нет идет по 4g то есть значок сетевого адаптера появляется после запуска сис-мы, тоесть к 25 порту я так понял не успевает примапится внеш. IP, после переуказания параметоров коннекторов все работает). Или по ходу мне так одному повезло?
     

    Всего записей: 6 | Зарегистр. 16-02-2010 | Отправлено: 15:20 01-11-2010 | Исправлено: byhlym, 15:54 01-11-2010
    avital

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Люди добрые, подскажите, как запретить в isa 2006 закачку видео контента и просмотр flash роликов, например, с youtube, mail.ru, vkontakte  итд. Не могу отловить content type. В фильтре стоит запрет MIME video/* но не пойму каким макаром пролазит video/x-flv и даже когда забиваешь полностью, все равно закачка продолжается. Потом на некотрых сайтах avi файлы качаются под application/octet-stream очень даже замечально, хотя тип avi запрещен. Уже не знаю что и делать. Есть у кого реальный опыт подобного запрета?

    Всего записей: 296 | Зарегистр. 30-10-2003 | Отправлено: 09:45 11-11-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    avital
     

    Цитата:
    Люди добрые, подскажите, как запретить в isa 2006 закачку видео контента и просмотр flash роликов, например, с youtube, mail.ru, vkontakte  итд.

     
    Практически это не реально.
     

    Цитата:
    Потом на некотрых сайтах avi файлы качаются под application/octet-stream очень даже замечально, хотя тип avi запрещен.  

     
    Вот именно по этому не реально, т.к сайты не всегда корректно отдают проксе информацию о MIME типах, единственный способ запрета это ограничение по трафику или скорости.
     
    P.S. Вот мои content type на видео и flash # , просто скопировать в блокнот и сохранить как XML.
     
     Может и поможет...

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 11:16 11-11-2010 | Исправлено: anton04, 11:20 11-11-2010
    avital

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Спасибо, конечно, но это то что у меня и так прописано. Может сторонним софтом можно. Я вот всякими GFI не пользовался. Есть варианты?

    Всего записей: 296 | Зарегистр. 30-10-2003 | Отправлено: 14:24 11-11-2010
    anton04



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    avital
     

    Цитата:
    Может сторонним софтом можно.

     
    А как по Вашему этот сторонний софт определяет MIME тип!? Абсолютно так же... Ищите может и есть соответствующий плагин для исы который умеет именно рубить что-то конкретное...

    Всего записей: 2805 | Зарегистр. 14-06-2006 | Отправлено: 15:12 11-11-2010
    avital

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Я как раз про такие плагины спрашиваю.

    Всего записей: 296 | Зарегистр. 30-10-2003 | Отправлено: 07:05 12-11-2010
    JekaRus

    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    С помощью правила Access Rule можно разрешить полный доступ определенному хосту во внутренней сети во внешнюю сеть. А как наоборот разрешить весь трафик с хоста в интернете на хост в локальной сети?

    Всего записей: 1046 | Зарегистр. 10-08-2005 | Отправлено: 09:23 16-11-2010
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Microsoft ISA Server 2006/2004/2000 & TMG/UAG (Часть 4)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru