Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / ISA 2000 / 11 сообщений из 11, страница 1 из 1
11.12.2006, 13:19
    #34190026
Михаил Фв
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
ISA 2000 не пропускает траффик от Nat-клиентов с WinXP (c Win2000 - пропускает) при наличии разрешающего правила. Т.е. есть правило, разрешающее выход по 80 порту для адресов с 10.10.100.1 по 10.10.100.100. С клиентов Win2000 - нет проблем, с XP - никак...

Что можно предпринять?
...
Рейтинг: 0 / 0
11.12.2006, 13:32
    #34190084
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
Михаил ФвISA 2000 не пропускает траффик от Nat-клиентов с WinXP (c Win2000 - пропускает) при наличии разрешающего правила. Т.е. есть правило, разрешающее выход по 80 порту для адресов с 10.10.100.1 по 10.10.100.100. С клиентов Win2000 - нет проблем, с XP - никак...

Что можно предпринять?

1) Убедиться, XP действительно NAT-клиент.
ISA2000 не различает NAT-клиентов - ей по-барабану.

2) Взглянуть в журнал - есть ли там зафиксированные попытки XP прорваться и какое резюме выносит ISA (rule1 и rule2).
...
Рейтинг: 0 / 0
11.12.2006, 14:05
    #34190225
Михаил Фв
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
Странности в следующем:

1) в логе FW при попытке входа появляется строка с кодом 20000 (т.е. нормальное соединение) и именем правила, соответстующем разрешающему правилу, т.е. в логе отличить удачное и неудачное соединение просто невозможно (если не смотреть на кол-во полученных байт).

2) если сбросить галку "Require all users to authenticate" в свойствах "Outgoing Web-access", всё работает, но тогда появляется вопрос, какое отношение она (галка) имеет к NAT-клиентам, т.к. NAT-клиенты аутентификацию не поддерживают вообще!
...
Рейтинг: 0 / 0
11.12.2006, 14:32
    #34190334
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
Михаил ФвСтранности в следующем:

1) в логе FW при попытке входа появляется строка с кодом 20000 (т.е. нормальное соединение) и именем правила, соответстующем разрешающему правилу, т.е. в логе отличить удачное и неудачное соединение просто невозможно (если не смотреть на кол-во полученных байт).

2) если сбросить галку "Require all users to authenticate" в свойствах "Outgoing Web-access", всё работает, но тогда появляется вопрос, какое отношение она (галка) имеет к NAT-клиентам, т.к. NAT-клиенты аутентификацию не поддерживают вообще!

Ну и чего ты хочешь?
"Require all users to authenticate" ... а Win2000-клиенты авторизуются?
------------------------------------
вообще то птица "Require all users to authenticate" действует на ВСЕХ - авторизуйся или облом.
...
Рейтинг: 0 / 0
11.12.2006, 14:36
    #34190354
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
Либо снимай птицу "Require all users to authenticate", либо отключай "HTTP redirector filter"...
...
Рейтинг: 0 / 0
11.12.2006, 14:44
    #34190388
Михаил Фв
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
в таком случае, подразумевается, что для работы NAT-клиентов эта ("Require all users to authenticate" ) галка стоять НЕ ДОЛЖНА - без вариантов?
...
Рейтинг: 0 / 0
11.12.2006, 14:52
    #34190411
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
Либо снимай птицу "Require all users to authenticate", либо отключай "HTTP redirector filter"...
...
Рейтинг: 0 / 0
11.12.2006, 14:57
    #34190425
Михаил Фв
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
если я правильно понял, что ответ на мой вопрос

"в таком случае, подразумевается, что для работы NAT-клиентов эта ("Require all users to authenticate" ) галка стоять НЕ ДОЛЖНА - без вариантов?" - ДА, то это не так. У меня уже есть одна ISA, у которой при установленной галке работают любые, в том числе и NAT-клиенты. Именно поэтому я и задаю вопрос, что не вижу закономерности - настройки одинаковые, а результаты разные...
...
Рейтинг: 0 / 0
11.12.2006, 15:06
    #34190468
Михаил Фв
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
...более того, аргументирую: если вызвать справку для "Require all users to authenticate" (в окне Outgoing Web Access), то там совершенно ясно написано: "A Web publishing rule or access policy can apply to client address sets or to users. If a rule applies to users then ... " - см. картинку.
...
Рейтинг: 0 / 0
11.12.2006, 17:17
    #34191074
Михаил Фв
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
...спасибо за мысль с фильтром, aleks2! Просто его нужно было не отлючать, а перенастроить на прямой запрос Web-серверов, хотя это не стыкуется с теорией!
...
Рейтинг: 0 / 0
11.12.2006, 19:25
    #34191501
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA 2000
Михаил Фв...спасибо за мысль с фильтром, aleks2! Просто его нужно было не отлючать, а перенастроить на прямой запрос Web-серверов, хотя это не стыкуется с теорией!

И чего тут не стыкуется?

Птица действует на WebProxy, заставляя его выполнять запросы только от авторизованных.

Фильтр перенаправляет все запросы по порту 80 (и NAT тоже) на WebProxy.

Усе логично...
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / ISA 2000 / 11 сообщений из 11, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]