powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / ISA 2000
11 сообщений из 11, страница 1 из 1
ISA 2000
    #34190026
Михаил Фв
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
ISA 2000 не пропускает траффик от Nat-клиентов с WinXP (c Win2000 - пропускает) при наличии разрешающего правила. Т.е. есть правило, разрешающее выход по 80 порту для адресов с 10.10.100.1 по 10.10.100.100. С клиентов Win2000 - нет проблем, с XP - никак...

Что можно предпринять?
...
Рейтинг: 0 / 0
ISA 2000
    #34190084
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Михаил ФвISA 2000 не пропускает траффик от Nat-клиентов с WinXP (c Win2000 - пропускает) при наличии разрешающего правила. Т.е. есть правило, разрешающее выход по 80 порту для адресов с 10.10.100.1 по 10.10.100.100. С клиентов Win2000 - нет проблем, с XP - никак...

Что можно предпринять?

1) Убедиться, XP действительно NAT-клиент.
ISA2000 не различает NAT-клиентов - ей по-барабану.

2) Взглянуть в журнал - есть ли там зафиксированные попытки XP прорваться и какое резюме выносит ISA (rule1 и rule2).
...
Рейтинг: 0 / 0
ISA 2000
    #34190225
Михаил Фв
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Странности в следующем:

1) в логе FW при попытке входа появляется строка с кодом 20000 (т.е. нормальное соединение) и именем правила, соответстующем разрешающему правилу, т.е. в логе отличить удачное и неудачное соединение просто невозможно (если не смотреть на кол-во полученных байт).

2) если сбросить галку "Require all users to authenticate" в свойствах "Outgoing Web-access", всё работает, но тогда появляется вопрос, какое отношение она (галка) имеет к NAT-клиентам, т.к. NAT-клиенты аутентификацию не поддерживают вообще!
...
Рейтинг: 0 / 0
ISA 2000
    #34190334
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Михаил ФвСтранности в следующем:

1) в логе FW при попытке входа появляется строка с кодом 20000 (т.е. нормальное соединение) и именем правила, соответстующем разрешающему правилу, т.е. в логе отличить удачное и неудачное соединение просто невозможно (если не смотреть на кол-во полученных байт).

2) если сбросить галку "Require all users to authenticate" в свойствах "Outgoing Web-access", всё работает, но тогда появляется вопрос, какое отношение она (галка) имеет к NAT-клиентам, т.к. NAT-клиенты аутентификацию не поддерживают вообще!

Ну и чего ты хочешь?
"Require all users to authenticate" ... а Win2000-клиенты авторизуются?
------------------------------------
вообще то птица "Require all users to authenticate" действует на ВСЕХ - авторизуйся или облом.
...
Рейтинг: 0 / 0
ISA 2000
    #34190354
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Либо снимай птицу "Require all users to authenticate", либо отключай "HTTP redirector filter"...
...
Рейтинг: 0 / 0
ISA 2000
    #34190388
Михаил Фв
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
в таком случае, подразумевается, что для работы NAT-клиентов эта ("Require all users to authenticate" ) галка стоять НЕ ДОЛЖНА - без вариантов?
...
Рейтинг: 0 / 0
ISA 2000
    #34190411
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Либо снимай птицу "Require all users to authenticate", либо отключай "HTTP redirector filter"...
...
Рейтинг: 0 / 0
ISA 2000
    #34190425
Михаил Фв
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
если я правильно понял, что ответ на мой вопрос

"в таком случае, подразумевается, что для работы NAT-клиентов эта ("Require all users to authenticate" ) галка стоять НЕ ДОЛЖНА - без вариантов?" - ДА, то это не так. У меня уже есть одна ISA, у которой при установленной галке работают любые, в том числе и NAT-клиенты. Именно поэтому я и задаю вопрос, что не вижу закономерности - настройки одинаковые, а результаты разные...
...
Рейтинг: 0 / 0
ISA 2000
    #34190468
Михаил Фв
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
...более того, аргументирую: если вызвать справку для "Require all users to authenticate" (в окне Outgoing Web Access), то там совершенно ясно написано: "A Web publishing rule or access policy can apply to client address sets or to users. If a rule applies to users then ... " - см. картинку.
...
Рейтинг: 0 / 0
ISA 2000
    #34191074
Михаил Фв
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
...спасибо за мысль с фильтром, aleks2! Просто его нужно было не отлючать, а перенастроить на прямой запрос Web-серверов, хотя это не стыкуется с теорией!
...
Рейтинг: 0 / 0
ISA 2000
    #34191501
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Михаил Фв...спасибо за мысль с фильтром, aleks2! Просто его нужно было не отлючать, а перенастроить на прямой запрос Web-серверов, хотя это не стыкуется с теорией!

И чего тут не стыкуется?

Птица действует на WebProxy, заставляя его выполнять запросы только от авторизованных.

Фильтр перенаправляет все запросы по порту 80 (и NAT тоже) на WebProxy.

Усе логично...
...
Рейтинг: 0 / 0
11 сообщений из 11, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / ISA 2000
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]