NetworkDoc.Ru В помощь системному администратору

EasyBlog

This is some blog description about this site

  • Home
    Home This is where you can find all the blog posts throughout the site.
  • Categories
    Categories Displays a list of categories from this blog.
  • Tags
    Tags Displays a list of tags that have been used in the blog.
  • Bloggers
    Bloggers Search for your favorite blogger from this site.
  • Team Blogs
    Team Blogs Find your favorite team blogs here.
  • Login
    Login Login form

Понимание Site and Content rules

Posted by on in Microsoft ISA Server
  • Font size: Larger Smaller
  • Hits: 4963
  • 0 Comments
  • Subscribe to this entry
  • Print

Site and content rules является неотъемлемой частью ISA Server-a, и требует хорошего понимания, чтобы надлежащим образом настроить ISA Server для выполнения функций, описанных ниже. Эти самые правила - весьма мощная часть ISA и овладение ими поможет вам получить результаты, требуемые вашей организацией (конторой, если хотите).  ISA server's site and content rules могут быть использованы для разрешения или запрета к Интернет-ресурсам. Site and content rules определяют если и когда содержание определенного Destination Sets могут быть доступны пользователями или Client Address Sets (Client Address Sets представляют собой диапазоны клиентских IP адресов.

Источник: ISASERVER.RU

Понимание Site and Content rules



Понимание Site and content rules.

Site and content rules является неотъемлемой частью ISA Server-a, и требует хорошего понимания, чтобы надлежащим образом настроить ISA Server для выполнения функций, описанных ниже. Эти самые правила - весьма мощная часть ISA и овладение ими поможет вам получить результаты, требуемые вашей организацией (конторой, если хотите).  ISA server's site and content rules могут быть использованы для разрешения или запрета к Интернет-ресурсам. Site and content rules определяют если и когда содержание определенного Destination Sets могут быть доступны пользователями или Client Address Sets (Client Address Sets представляют собой диапазоны клиентских IP адресов. Прим. перев.)


a) Этот рисунок показывает где можно найти Site and content rules.  

Destination sets представляет собой совокупность одного или более компьютеров, или каталогов на определенных компьютерах. При разработке и планировании Access Policy Rules, Destination Sets могут включать в себя даже компьютеры находящиеся не во внутренней сети. И наоборот, это когда при разработке Web and server publishing rules, те самые Destination sets вполне нормально размещаются в вашей внутренней сети.

Client address sets: могут включать в себя один или более компьютеров. Правила могут применяться к одному или более определенных Client address sets или наоборот, ко всем адресам исключая определенный Client address sets.

 Следующие правила могут включать в себя Client Address Sets:

  1. Site and content rules (Правила сайтов и содержимого)
  2. Protocol rules (Правила протоколов)
  3. Bandwidth rules  (Правила "толщины" трафика)
  4. Server publishing rules (Правила публикаций сервера)
  5. Web publishing rules  (Правила публикаций Web)

 b) Для особо одаренных, этот рисунок показывает, где можно найти Destination Sets и Client Address Sets.


Принцип действия Site and Content rule

  1. Клиент ISA запрашивает некий объект у ISA Server.
  2. ISA Server проверяет Site and Content Rules.
  3. Явно запрещающие доступ правила будут обработаны в первую очередь.
  4. Позволен запрос или запрещен - это зависит от того, что определено в правиле Site and Content Rule и соответствующая информация будет возвращена клиенту.

Расписания. Site and content rules могут быть настроены так, что они будут применены только лишь в течение какого-то времени или в определенные дни. Это весьма полезно когда например пользователи просто "атакуют" своим присутствием какие-нибудь сайты во время завтрака, обеда, и т.п. или когда они являются на работу. Самым наглядным примером могут служить почтовые Web-сайты в Интернете. Некоторые организации могут поиметь серьезные проблемы с пропускной способностью, которая будет полностью загружена из-за того, что юзверя как стадо мамонтов ломанулись на эти бедные сервера во время прихода на работу или во время, которое им отведено, чтобы чем-нибудь набить желудки по-человечески !  Вот тут-то на сцену и выходят Расписания. И можно будет создать такое Site and Content Rule, которое будет давать доступ к таким серверам после или в то время когда чисто необходимый по работе интернет-трафик будет минимально занят. Работа с расписаниями это внатуре крутая штука в таких или подобных ситуациях и одобрена и прописана Минздравом РФ для использования, чтобы значительно улучшить использование сетевого трафика ! Вот !


Рисунок А: Показано обычное окно для расписания.  

Доступ в Интернет при использовании Site and Content Rules.  Для доступа в интернет, Site and Content Rules должны быть созданы и выбраны определенные клиенты для доступа в Интернет; протоколы, которые они будут использовать для доступа к определенным сайтам также должны быть определены.

Ради Бога, запомните: Без Site and Content Rules ISA Server не даст выхода в Интернет.  Site and Content Rules можно использовать для разрешения или запрета доступа к определенным Web-сайтам (ё-моё, я подобную фразу уже в пятисотый раз встречаю. Они там чего ? Пишут для тех у кого IQ не более 20 что ли).  Итак, продолжим после столь лирического отступления. Если доступ запрещен для HTTP-объектов или -ресурсов, то запрос может быть перенаправлен на какой-нибудь альтернативный URL (Uniform Resource Locator), которым обычно служит какая-нибудь Web-страница на внутрисетевом Web-сервере, объясняющая почему доступ запрещен.  

Примерчик: ваша контора имеет строгую политику, что ценителям порнухи запрещено лазать на сайты такого рода, пока они находятся на работе или пока используют конторские компьютеры. А вы, как типа администратор, можете создать такое Site and Сontent Rule, которое запретит определенные сайты, на которые пользователи втихаря лазают. А найти такие сайты можно в ISA-логах. Site and Сontent Rule, которое вы создали перекинет пользователя на Web-страничку в внутрисетевого Web-сервера. У пользователя громко заиграет музыка и на этой самой страничке будет крупными буквами написано "СЕКСУАЛЬНЫЙ МАНЬЯК !". Такие же меры можно применять к тем пользователям, которые нарушают правила поведения !

Примите во внимание: http:// обязательно должно быть набрано перед URL вашей внутренней Web-страницы, на которую будет переправлен запрос.


c) Этот рисунок показывает как должен быть набран URL, который будет использоваться при перенаправлении запрещенного запроса.

Результатом будет то, что когда пользователь пытается попасть на безнравственный Web-сайт, доступ будет запрещен и запрос перенаправлен на Web-страницу конторской политики в отношении таких сайтов.То, что я обычно делаю в таких случаях - это отсылаю руководству список пользователей, перенаправленных на внутрисетевой Web-сайт. Это, конечно, не самый лучший способ ловить пользователей, нарушающих политику компании, потому, что они могут посещать новые сайты, которые не выглядят как порнографические, на таковыми являются. Для администратора нет способов узнать все имена таких сайтов. Поэтому вот почему я рекомендую, если у вашей организации такая политика, вы должны просматривать логи регулярно !Примечание: Пользователи, которые перенаправляются во внутрисетевой Web-сайт должны иметь доступ к нему. Поэтому Правило сначала лучше протестировать, а только потом "выпускать" в сеть.


Обработка Путей (Path) и Destination Sets.

Когда создано Site and Content Rule, то определено какие сайты будут доступны. Destination Sets могут включать IP адреса различных компьютеров или компьютерные имена. ISA Server обрабатывает Site and Content Rules по-разному, в зависимости от того какой тип клиента запрашивает Web-объект и какое Web-содержимое запрошено.

ISA Server может проигнорировать Путь указанный в Destination Set для отдельных клиентов и используемых протоколов.

  Web Proxy client Secure NAT client Firewall client
HTTP content Yes Yes Yes
HTTPS (Secure HTTP) No No No
FTP (File Transfer Protocol) Yes No No

d) Эта таблица показывает обрабатывает ли ISA Server путь, указанный для компьютеров в Destination Set.

Таблица сверху более лаконична чем текст ниже

Замечание: Выше сказанное действительно только когда HTTP включен и настроен перенаправлять на локальный сервис Web Proxy. Когда запрос, для которого обработка Пути не поддерживается ISA сервером, ISA Server будет игнорировать все конечные адреса для которых Путь определен. Это не значит, что ISA Server игнорирует Правило, ссылающееся на конечный адрес.

При HTTPS-запросах, когда Правило запрещает запросы к ресурсам, указанным в Пути, ISA Server запретит все содержимое компьютера не ограничиваясь Путем.

Как Site and content rules действует в Массивах и Enterprise-уровне.

Site and content rules могут быть созданы как в массиве, так и на Enterprise-уровнях. Когда политика массива доступна (этот тип политики распространяется на весь массив), ее Site and Content Rules могут быть дополнительно ограниченными (Site and Content Rules)-enterprise-уровня. (Site and Content Rules)-уровня-массива могут запретить доступ только к определенным сайтам или содержимому.

Возможность запрещать Web-содержимое (Web content).

Если вы хотите запретить доступ к Web-содержимому, то этого тоже можно достичь при помощи Site and content rules. Ниже приведен список содержимого, которое может быть запрещено в Site and content rules.


Это может оказаться полезным при запрете какого-то определенного содержимого, к которому вы не хотите, чтобы пользователи имели доступ на каком-то определенном сайте.

Резюме.

Site and content rules очень полезны при разрешении или запрете доступа к определенным ресурсам Web-сайта используя ISA Server. В этой статье были показаны различные ситуации, в которых Site and content rules могут быть применены под управлением ISA.


Дата:  2003/10/31
Раздел: Microsoft Internet Security & Acceleration Server
Адрес этого документа: http://www.isaserver.ru/modules/wfsection/article.php?articleid=17

 

0

Comments

  • No comments made yet. Be the first to submit a comment

Leave your comment

Guest Saturday, 01 February 2025
Loading ...

Joomla! Debug Console

Session

Profile Information

Memory Usage

Database Queries