заменил ISA2000 на ISA2004 и начались проблемы

Вопросы связанные с установкой и использованием межсетевых экранов (Firewall) и прокси серверов(Proxy) в сети организации.

Модератор: Модераторы

Активный пользователь
Сообщения: 234
Зарегистрирован: 16 апр 2004, 16:26
Откуда: Москва

Сообщение Ultimate » 02 мар 2005, 15:49

Проблема такова
Снёс ISA2000 EE и поставил ISA2004 SE (Т.к. 2004 EE нету, а 2004SE не обновляет 2000ЕЕ).
Стал разбираться и попытался настроить как в раньше настраивал Ису2000.
Создал правило, позволяющее доступ в интернет аутентифицированным пользователям - вроде заработало.
На одной из машин в сети стоит MDaemon, который забирает почту по multiPOP c внешних ящиков. Так вот, MDaemon забирает почту ТОЛЬКО при настроенном правиле когда доступ в инет разрешается ВСЕМ пользователям, аутентифицированным и неаутентифицированным.
Как настраивать в ИСЕ 2004 пакетные фильтры - я так и не нашёл.
Кроме того, в Monitoring, в окне Connectivity -> Group type: DHCP, DNS, AD в состоянии not connected. Хотя интерфейсы все настроены правильно.
В EventViewer есть сообщения:
"Компьютер не может установить безопасный сеанс связи с контроллером домена TRPG по следующей причине:
Удаленный вызов процедуры был отменен.
Это может затруднить проверку подлинности. Убедитесь, что компьютер подключен к сети. Если ошибка повторится, обратитесь к администратору домена".

ИСА стоит на платформе winserver2003, домен win2000
К домену сервер с ИСОй подключён

Помогите разобраться

Спасибо

Активный пользователь
Сообщения: 774
Зарегистрирован: 20 май 2004, 09:23
Откуда: Москва

Сообщение Xenon[BMSTU] » 03 мар 2005, 15:31

применительно к MailDaemon - либо разрешить по IP, либо поставитьна комп, где демон стоит, ISA client
могу конечо ошибаться, не так много опыта, как хотелось бы

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 20 май 2005, 15:15

вот надумал ставить иса 2к4 вместо вингейта, т.к. последний с виндовым rras криво работает (либо rras кривой - один хрен), не хотелось бы чтобы как у автора ветки "и начались проблемы", поэтому сразу спрашиваю - в чём косяк установки исы на контроллер домена, на котором так же вертятся dhcp и dns?
ужаса всякого поначитался вчера, но не понял в чём _принципиальность_ косяка - какого рожна все боятся открывать все порты из локалки в локалхост - оно же и так на обычном контроллере всё открыто?

Активный пользователь
Сообщения: 774
Зарегистрирован: 20 май 2004, 09:23
Откуда: Москва

Сообщение Xenon[BMSTU] » 23 май 2005, 10:46

лучше этого не делать, сами мелкософты не рекомендуют, хотя у многих знакомых стоит - и все работает
все зависит от рук и головы, плюс насколько навороченнуюполиси ты будешь создавать, если 5-10 правил, то проблем не должно

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 23 май 2005, 12:57

Ultimate
Почитай http://www.microsoft.com/technet/prodte ... guide.mspx, раздел DCOM
Сам сервер с ISA member домена?

глобальный каталог
Косяка никакого нет.
Есть ситемные правила, в которых просто все порезано (DNS, DHCP, RPC и т.д.), т.е с машины на которой ISA стоит можно получить доступ практически ко всем сервисам, а вот наоборот закрыто.
Создай свои или открой все на внутреннем интерфейсе, как в 2000.
Но как уже писали MS not recommended :)

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 23 май 2005, 14:45

slz
гы - перед тем как мочить вингейт, решил погонять ису на своей тачке - там не тока снаружи "все порезано (DNS, DHCP, RPC и т.д.)" - у меня даже аська/почта/ввв перестали работать :-)))

>или открой все на внутреннем интерфейсе, как в 2000.
>Но как уже писали MS not recommended

т.е. для 2к это нормальным считалось, а для 2к4 уже всё, прошлый век? зашибись :-)

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 23 май 2005, 14:52

глобальный каталог
снаружи оно по жизни было порезано, теперь они и на внутреннем интерфейсе порезали (тот что в LAT). Ну если ISA ставишь на DC он соответственно в сетке пропадает :)
Ну и как всегда что бы что-то заработало, надо правила написать, их там просто нет, есть системные для самой ISA.
Разберешься быстро, там все тривиально.

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 24 май 2005, 13:23

slz
"снаружи" - я имел ввиду внутренний фейс, т.е. обращение к исе из локалки на 53 порт например, потому как я сам сижу на компе с исой, т.е. как бы "внутри" нахожусь, так вот у меня "изнутри" ни хрена не работало пока не прописал - вот это ваще супер, т.е. после инсталла получаем неработоспособную систему - никак не работоспособную, потому как функции файера она не выполняет, блокируя по дефолту всё подряд - идиоты :-)))

если в вингейте новые порты открываются/обновляется конфиг мгновенно, то тут всё тупо виснет на N секунд, в зависимости от кол-ва правил - тоже супер просто :-)))

и вот мне интересно - при установке сетап предложил за внутренние адреса считать частные, я сказал "ок", а после установки оно показывало конфигурэйшн еррор до тех пор, пока вручную не снёс всё кроме своей подсети - так какого х спрашивается спрашивали? :-\

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 25 май 2005, 07:55

глобальный каталог
Ну сделали примерно как в *nix-ax, все закрыто по умолчанию :)

Цитата
обращение к исе из локалки на 53 порт
[/quote]

такого системного правила нет, есть в обратную сторону с ISA (localhost) на 53 порт (internal).

Цитата
и вот мне интересно - при установке сетап предложил за внутренние адреса считать частные, я сказал "ок"
[/quote]

Выбирай просто сетевые интерфейсы которые есть на машине, тут они перемудрили :)

Цитата
если в вингейте новые порты открываются/обновляется конфиг мгновенно
[/quote]

Ну типа градусник выскакивает после applay :D

А у тебя на машине сколько сетевых интерфейсов?
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 25 май 2005, 08:19

Ultimate
Цитата
Т.к. 2004 EE нету
[/quote]

Да есть уже давно
http://www.microsoft.com/isaserver/eval ... fault.mspx
След.

Вернуться в Межсетевые экраны (Firewall) и Прокси серверы (Proxy)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 36