ISA 2004 доступ к одному https: сайту

Вопросы связанные с установкой и использованием межсетевых экранов (Firewall) и прокси серверов(Proxy) в сети организации.

Модератор: Модераторы

Новый участник
Сообщения: 29
Зарегистрирован: 21 сен 2006, 16:20

Сообщение Rup_abc » 20 ноя 2006, 16:18

Нужно сделать так, что бы пользователь мог заходить на только на один банковский сайт. Например https://bank.tu.ru
Если создать правило
Protokos: https
From: comp1 (компьютер юзера)
To: External
Зайти на сайт можно, но и на другие тоже. Если же на закладке To указать из URL sets конкретный адрес (https://bank.tu.ru ) правило не срабатывает. А как надо?

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 21 ноя 2006, 10:17

и в чем проблема?
Создаете правило:
Action- Allow
Ptotocol - HTTPS
From - Internal (или комп юзера, если он не пересядет вдруг за другой и не сменит IP)
To - URL (созадать URL Sets - xxx со строкой bank.tu.ru, без всяких http)
Condition - учетка данного юзера.

Новый участник
Сообщения: 29
Зарегистрирован: 21 сен 2006, 16:20

Сообщение Rup_abc » 21 ноя 2006, 11:50

так не получается. Причем если создать такое правило оно игнорируется и клиент пытается получить доступ по SSL-tunel не к bank.tu.ru, а к хосту с ISA!
И в результате дефолтным правилом соединение закрывается.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 21 ноя 2006, 11:57

Какой порт использует банковская софтина для SSL-tunel?
Если вместо bank.tu.ru прописать IP?
Какой тип аутентификации пользователя используется?
Что в логе в поле Client User name?
В свойствах правила не стоит редирект на iSA?

Новый участник
Сообщения: 29
Зарегистрирован: 21 сен 2006, 16:20

Сообщение Rup_abc » 21 ноя 2006, 12:30

1. 443
2. пока не пробовал, сейчас проэксперементирую
3. ISA без аутентификации
4. IP клиентского компа
5. Редирект не стоит.

Новый участник
Сообщения: 29
Зарегистрирован: 21 сен 2006, 16:20

Сообщение Rup_abc » 21 ноя 2006, 12:39

Попробовал поставить IP банковского сервера. Все заработало.
Причина:
Не был указан на интерфейсе, смотрящем в Inet внешний DNS.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 21 ноя 2006, 14:06

Когда создаешь URL Sets, там на албанском написано: If the DNS is not configured correctly, rule using URL sets may not be applied as expected
А внешний ДНС прова лучше конфигурировать как форвардинг на внунтреннем ДНС сервере или самому резолвить, если пров косячит.

Новый участник
Сообщения: 29
Зарегистрирован: 21 сен 2006, 16:20

Сообщение Rup_abc » 21 ноя 2006, 17:41

А на внешний интерфейс ISA тогда, прописывать внутренний ДНС?

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 21 ноя 2006, 18:41

Rup_abc
Нет, на внешнем интерфейсе ISA прорисовывай DNS провайдера, на внутреннем DNS ставиш форвард на внешний и на ISA разрешаеш внутреннему DNS серверу DNS трафик с DNS сервером оператора связи (ISP).
Знания, которые нельзя применить - бесполезны

Вернуться в Межсетевые экраны (Firewall) и Прокси серверы (Proxy)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 13