Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / ISA SERVER HELP! / 15 сообщений из 15, страница 1 из 1
23.11.2005, 15:16
    #33394979
Katapult
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
Поставил ISA SERVER 2004. Все пучком работает в плане инета. Но есть проблемы! При включенном FIREWALL Client на пользовательской машине перестает работать подключение к удаленному рабочему столу на других подсетях, кроме нашей локальной 192.168.2.0. И не работает POP3 клиент при подключении к почтовику на 192.168.1.0. Что и куда нужно прописать? И заодно вопросик - почему через прокси исы не хочет качать GET RIGHT? А так же плохенько работает ICQ? Спасибо.
...
Рейтинг: 0 / 0
23.11.2005, 15:22
    #33394995
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
KatapultПоставил ISA SERVER 2004. Все пучком работает в плане инета. Но есть проблемы! 1) При включенном FIREWALL Client на пользовательской машине перестает работать подключение к удаленному рабочему столу на других подсетях, кроме нашей локальной 192.168.2.0. И не работает POP3 клиент при подключении к почтовику на 192.168.1.0 . Что и куда нужно прописать? И заодно вопросик - 2) почему через прокси исы не хочет качать GET RIGHT? 3) А так же плохенько работает ICQ? Спасибо.

1) А откуда ISA FIREWALL должон знать, что другие подсети тоже НАШИ - это вы ему должны поведать.
2) GET RIGHT либо пользует WebProxy, либо FIREWALL Client в любом случае в логе ISA есть записи о попытках подключения и причине отказа.
3) Конкретнее?
...
Рейтинг: 0 / 0
23.11.2005, 15:28
    #33395007
CleverBoy
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
А без Firewall Client все работает?
Как организована маршрутизация?
...
Рейтинг: 0 / 0
23.11.2005, 16:00
    #33395125
Katapult
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
Значит более подробно. ISA стоит на сервере с IP .2.246 куда и подключена выделенка на инет. Сетка на нашем оффисе 2.0 раздается DHCP на сервере .2.1. Далее есть РОУТЕР server 2003c ай пи 2.2. используется в сети как главный шлюз, откуда идет маршрутизация на другие оффисы (возьмем к примеру подсеть .1.0 старого оффиса) Без файрволл клиента все работает хорошо на клиентских машинах кроме приложений напрямую работающих с инетом (не через прокси 2.246), когда запускается FireWall Client Ситуация меняется на противоположную. Работают с инетом приложения, но к другим подсетям не коннектятся - например BAT не видит почтовика на .1.2. Удаленный рабочий стол тоже не коннектится к 1.1 или 1.2. ИСА стоит на 2003 сервер. По поводу Логов - посмотрел на примере BAT - вот так и пишет: Internal - Source(2.2 - моя локальная); OLD - Destination (1.2. которая - я ее прописал в исе как OLD); Destination IP 192.168.1.2 (почтовик старого оффиса); протокол POP3; Access Denided! Почему Денайдед - в FIREWALL police я прописал что из Internal на OLD разрешены все протоколы на всех пользователей. Не пойму.
...
Рейтинг: 0 / 0
24.11.2005, 10:53
    #33396485
Katapult
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
Немного понятней тут напишу: По поводу Логов - посмотрел на примере BAT - вот так и пишет: Source - "Internal" (192.168.2.0 - моя локальная сеть); Destination - "OLD" (192.168.1.0 подсеть старого оффиса); Destination IP 192.168.1.2 (почтовик старого оффиса); протокол - "POP3"; Access Denided! Почему Денайдед - в FIREWALL police я прописал что из Internal на OLD разрешены все протоколы на всех пользователей. Не пойму.
...
Рейтинг: 0 / 0
24.11.2005, 11:36
    #33396675
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
KatapultНемного понятней тут напишу: По поводу Логов - посмотрел на примере BAT - вот так и пишет: Source - "Internal" (192.168.2.0 - моя локальная сеть); Destination - "OLD" (192.168.1.0 подсеть старого оффиса); Destination IP 192.168.1.2 (почтовик старого оффиса); протокол - "POP3"; Access Denided! Почему Денайдед - в FIREWALL police я прописал что из Internal на OLD разрешены все протоколы на всех пользователей . Не пойму.

А надо на все IP... либо авторизацию пользователей настраивай.
...
Рейтинг: 0 / 0
24.11.2005, 11:55
    #33396767
Katapult
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
aleks2 KatapultНемного понятней тут напишу: По поводу Логов - посмотрел на примере BAT - вот так и пишет: Source - "Internal" (192.168.2.0 - моя локальная сеть); Destination - "OLD" (192.168.1.0 подсеть старого оффиса); Destination IP 192.168.1.2 (почтовик старого оффиса); протокол - "POP3"; Access Denided! Почему Денайдед - в FIREWALL police я прописал что из Internal на OLD разрешены все протоколы на всех пользователей . Не пойму.

А надо на все IP... либо авторизацию пользователей настраивай.
Сорь не совсем понял, что на все ай пи? И что с авторизацией не так? Можно поподробнее плз?
...
Рейтинг: 0 / 0
24.11.2005, 12:45
    #33397006
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
Для пользователя - означает необходимость авторизации последнего.
Если не пропускает - значит авторизация не работает - в логах Authenticated Yes или No и имя пользователя показано?
Авторизация Firewall Client-а требует домена (или массы телодвижений).

Есть вариант разрешений "по IP клиентского компутера" - в этом случае ISA не заморачивается авторизацией. Для связи внутренних подсетей вполне приемлемо.

Но наиболее правильно (если топология конечно позволяет): исключить обращение через Firewall для локальных подсетей - см. LAT или чего ее там заменяет в ISA 2004. В этом случае связь локальных сетей будет идти минуя ISA.
...
Рейтинг: 0 / 0
24.11.2005, 13:20
    #33397156
Katapult
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
aleks2Для пользователя - означает необходимость авторизации последнего.
Если не пропускает - значит авторизация не работает - в логах Authenticated Yes или No и имя пользователя показано?
Авторизация Firewall Client-а требует домена (или массы телодвижений).

Есть вариант разрешений "по IP клиентского компутера" - в этом случае ISA не заморачивается авторизацией. Для связи внутренних подсетей вполне приемлемо.

Но наиболее правильно (если топология конечно позволяет): исключить обращение через Firewall для локальных подсетей - см. LAT или чего ее там заменяет в ISA 2004. В этом случае связь локальных сетей будет идти минуя ISA. Вот я прикладываю картинку с ИСЫ. Все вроде должно работать в полисах есть разрешение на подобное соединение (прикладываю след постом) и все равно денайдед :-(
...
Рейтинг: 0 / 0
24.11.2005, 13:23
    #33397172
Katapult
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
вот
...
Рейтинг: 0 / 0
24.11.2005, 13:28
    #33397192
Katapult
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
aleks2 KatapultПоставил ISA SERVER 2004. Все пучком работает в плане инета. Но есть проблемы! 1) При включенном FIREWALL Client на пользовательской машине перестает работать подключение к удаленному рабочему столу на других подсетях, кроме нашей локальной 192.168.2.0. И не работает POP3 клиент при подключении к почтовику на 192.168.1.0 . Что и куда нужно прописать? И заодно вопросик - 2) почему через прокси исы не хочет качать GET RIGHT? 3) А так же плохенько работает ICQ? Спасибо.

1) А откуда ISA FIREWALL должон знать, что другие подсети тоже НАШИ - это вы ему должны поведать.
2) GET RIGHT либо пользует WebProxy, либо FIREWALL Client в любом случае в логе ISA есть записи о попытках подключения и причине отказа.
3) Конкретнее?Вот кстати о причине отказа я как раз ничего и не нашел......
...
Рейтинг: 0 / 0
24.11.2005, 14:44
    #33397548
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
Если в поле Rule пусто - это значит нет НИ запрещающего, НИ разрешающего правила => запрещено.

К сожалению мой опыт с ISA 2004 невелик и под рукой только ISA 2000, но я бы предложил заменить в правиле conditions All Users на Any requests.
...
Рейтинг: 0 / 0
24.11.2005, 15:46
    #33397785
Katapult
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
aleks2Если в поле Rule пусто - это значит нет НИ запрещающего, НИ разрешающего правила => запрещено.

К сожалению мой опыт с ISA 2004 невелик и под рукой только ISA 2000, но я бы предложил заменить в правиле conditions All Users на Any requests.Все поборол я эту проблему. Ты прав - я оттуда и начал логически рыть - если не определено правило, то не попадает ни под одно правило, далее вопрос, почему, если такое правило есть ?! вот тут все странно как то, иса не сразу применяет внесенные правила что ли, к тому же нужно внимательно смотреть на старшинство правил, похоже она пользуется первым подходящим правилом и остальные не просматривает. нужно еще экспериментировать. Но в любом случае значительно проще дается понимание того, почему работает, а не почему НЕ работает. Спасибо за наводящие мысли.
...
Рейтинг: 0 / 0
24.11.2005, 15:49
    #33397798
Oleg_Martynov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
>похоже она пользуется первым подходящим правилом и остальные не просматривает
Про ISA2004 не скажу, а вот для ISA2000 - нет, не так. ISA просматривает все правила, запрещающие имеют приоритет, если нет правила на "что-то" - это "что-то" запрещено.
Удачи!
...
Рейтинг: 0 / 0
25.11.2005, 06:43
    #33398885
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
ISA SERVER HELP!
Katapult aleks2Если в поле Rule пусто - это значит нет НИ запрещающего, НИ разрешающего правила => запрещено.

К сожалению мой опыт с ISA 2004 невелик и под рукой только ISA 2000, но я бы предложил заменить в правиле conditions All Users на Any requests.Все поборол я эту проблему. Ты прав - я оттуда и начал логически рыть - если не определено правило, то не попадает ни под одно правило, далее вопрос, почему, если такое правило есть ?! вот тут все странно как то, иса не сразу применяет внесенные правила что ли, к тому же нужно внимательно смотреть на старшинство правил, похоже она пользуется первым подходящим правилом и остальные не просматривает. нужно еще экспериментировать. Но в любом случае значительно проще дается понимание того, почему работает, а не почему НЕ работает. Спасибо за наводящие мысли.

Вот ОНО - высказывание достойное титана мысли.
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / ISA SERVER HELP! / 15 сообщений из 15, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]