powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Аутентификация в ISA 2000
13 сообщений из 13, страница 1 из 1
Аутентификация в ISA 2000
    #34009557
_Slash_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Здравствуйте все!

Хочу настроить аутентификацию юзеров в ISA 2000. Сейачс все клиенты службы Web proxy работают как anonymous.

При установке флажка Ask unauthenticated users for identification на вкладе Outgoing Web Requests (правильно хоть делаю то?) у всех юзеров отключается инет с сообщением

403 Forbidden - The ISA Server denies the specified Uniform Resource Locator (URL). (12202)

На сервере-Win2000 Server

Вероятно, я что-то не настроил, но не могу понять что?

Заранее спасибо.
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34009602
Андрей Спильный
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
правильно..
забыли дать им права..
рекомендую обратить внимание на isaserver.org
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34009630
_Slash_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
В правилах на вкладке "Applies to" были выбраны IP-адреса компов локальной сетки, которым разрешен доступ.

Я пока выбрал там "Any request", но все равно ничего не работает.... Вообще-то IP-адреса ведь не изменились, поэтому все равно должно было работать, нет? Или если уж аутентификация, то надо обязательно там указывать пользователя/группу?
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34009696
MOA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В ИС-е запрещено всё, на что нет явного разрешения. В частности, коли уж "Ask unauthenticated users for identification" то запрещён доступ тем юзерам (группам), кому доступ не разрешен явно. При этом IP как бы не при чём - точнее, при чём в том смысле, что ещё и IP должен попасть под разрешающее правило.
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34009761
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
_Slash_Здравствуйте все!

Хочу настроить аутентификацию юзеров в ISA 2000. Сейачс все клиенты службы Web proxy работают как anonymous.

При установке флажка Ask unauthenticated users for identification на вкладе Outgoing Web Requests (правильно хоть делаю то?) у всех юзеров отключается инет с сообщением

403 Forbidden - The ISA Server denies the specified Uniform Resource Locator (URL). (12202)

На сервере-Win2000 Server

Вероятно, я что-то не настроил, но не могу понять что?

Заранее спасибо.

1) Нужен домен или пользователи должны быть продублированы поименно и по-парольно на ISA-сервере.
2) Отключить все анонимные правила в Protocol Rules для HTTP и ВСЁ анонимные правила в Site and Content rules.
3) Создать в Protocol Rules для HTTP и в Site and Content rules правила с доступом для Applied To User and Group specified below.
--------------------------
Ask unauthenticated users for identification включать не рекомендуется.
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34009769
_Slash_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
MOAВ ИС-е запрещено всё, на что нет явного разрешения. В частности, коли уж "Ask unauthenticated users for identification" то запрещён доступ тем юзерам (группам), кому доступ не разрешен явно. При этом IP как бы не при чём - точнее, при чём в том смысле, что ещё и IP должен попасть под разрешающее правило.

Уже интересно....
И где же этот доступ требуется явно разрешить?
Разве "Any request" это не явное разрешение?

Я мыслю так: в правилах стояло ограничение по IP-адресам, я выставляю обязательную аутентификацию и заменяю его на ограничение по именам пользователей/групп домена.

Или нужно где-то еще указать что этот юзер вообще имеет доступ к ISA?
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34009798
_Slash_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
aleks2
1) Нужен домен или пользователи должны быть продублированы поименно и по-парольно на ISA-сервере.
Домен есть
aleks2
2) Отключить все анонимные правила в Protocol Rules для HTTP и ВСЁ анонимные правила в Site and Content rules.
То есть если есть ХОТЬ ОДНО анонимное правило то вообще ничего не работает?
aleks2
Ask unauthenticated users for identification включать не рекомендуется.
В инструкции по TrafficFilter написано что это надо включить :)
У меня нет Web-серверов и удаленных юзеров, так что проблем быть не должно...
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34009958
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Правила ISA2000 применяет так:

1) анонимные запрещающие правила (включая правила по IP-адресу клиента)
2) анонимные разрешающие правила (включая правила по IP-адресу клиента)
---------
если не подпадает ни под 1, ни под 2
ISA2000 требует авторизацию.
--------
Если авторизация предоставлена клиентом

3) авторизованные запрещающие правила
4) авторизованные разрешаюшие правила

Если не подпадаем ни под одно правило
5) запрещено, ибо не разрешено.
------------------------------
просмотр правил идет до первого подпадения - далее не правила просматриваются.

Так что при разумном сочетании - анонимные правила не помеха.
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34009974
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да и вообще-то у нее (ISA) журнал есть, где она прямо пишет на основании какого правила даден отлуп или даден доступ....
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34010120
_Slash_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
aleks2Так что при разумном сочетании - анонимные правила не помеха.

Вот и я думаю что не помеха...
Тем не менее не работает!

Я уже добился, что в сессиях появляется строка Web Proxy с корректным именем пользователя вместо anonymous. В правилах указано везде это же имя пользователя (правда в виде DOMAIN\USER, а в сессиях - просто USER). И он все равно не пускает!

Смотрю лог (IPPEXTD*.*), там указано BLOCKED. Видимо, это значит, что он на нашел правила и по умолчанию заблокировал? Может дело в отличии DOMAIN\USER от USER?
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34010286
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
_Slash_ aleks2Так что при разумном сочетании - анонимные правила не помеха.

Вот и я думаю что не помеха...
Тем не менее не работает!

Я уже добился, что в сессиях появляется строка Web Proxy с корректным именем пользователя вместо anonymous. В правилах указано везде это же имя пользователя (правда в виде DOMAIN\USER, а в сессиях - просто USER). И он все равно не пускает!

Смотрю лог (IPPEXTD*.*), там указано BLOCKED. Видимо, это значит, что он на нашел правила и по умолчанию заблокировал? Может дело в отличии DOMAIN\USER от USER?

Доменные пользователи показываются в сессиях как DOMAIN\USER.
Анализируй это...
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34010314
_Slash_
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
aleks2
Доменные пользователи показываются в сессиях как DOMAIN\USER.
Анализируй это...

Харошая идея
То есть некие проблемы с Integrated authorisation?

Там в инструкциях мелькали всякие ужасы насчет протокола Kerberos и какой-то такой ерунды. Его не надо где-то настраивать?

Есть вообще какой-нибудь способ просто проверить эту авторизацию безо всяких там ISA, типа net checkuser имя пароль и он тебе скажет есть такой или нет?
...
Рейтинг: 0 / 0
Аутентификация в ISA 2000
    #34011488
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
_Slash_ aleks2
Доменные пользователи показываются в сессиях как DOMAIN\USER.
Анализируй это...

Харошая идея
То есть некие проблемы с Integrated authorisation?

Там в инструкциях мелькали всякие ужасы насчет протокола Kerberos и какой-то такой ерунды. Его не надо где-то настраивать?

Есть вообще какой-нибудь способ просто проверить эту авторизацию безо всяких там ISA, типа net checkuser имя пароль и он тебе скажет есть такой или нет?

Способ есть... "Журнал безопасности" называется. Смотреть на компе с ISA.
...
Рейтинг: 0 / 0
13 сообщений из 13, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Аутентификация в ISA 2000
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]