заменил ISA2000 на ISA2004 и начались проблемы

Вопросы связанные с установкой и использованием межсетевых экранов (Firewall) и прокси серверов(Proxy) в сети организации.

Модератор: Модераторы

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 25 май 2005, 12:34

slz
>такого системного правила нет, есть в обратную сторону с ISA (localhost) на
>53 порт (internal).

этого тоже не было, пока я че-то там не нажал и их не вылез целый ворох - ад, днс, дхцп и прочая :-)

>Выбирай просто сетевые интерфейсы которые есть на машине, тут они
>перемудрили

я просто подумал, что вдруг иса такая модная, что откажется (в отличии от вингейта например) натить в инет частные адреса, поэтому и сделал такой выбор. так оно действительно модное или только прикидывается?

>Ну типа градусник выскакивает после applay

ни фига - во время появления помянутого выше вороха mmc стояла колом около минуты - я даже первый раз снял задачу по незнанию :-)))

>сколько сетевых интерфейсов?

был один, но так как задача очень ответственная (снос вингейта - через меня ещё арендаторы шарятся), то щас два - один с белым адресом, для 100% моделирования :-)

не хочется тему новую открывать - вопрос по логам - во-первых читал что при заметном трафике и записи в sql исо встаёт колом, т.к. пишет отдельно каждую транзакцию и пока не запишет никого никуда не пускат - просто супер :-)
во-вторых - где-то читал, что логи бывает врут - толи какой-то левый трафик туда попадает, толи наоборот правый не попадает - у мя клиенты будут скорее всего всех возможных типов, не хотелось бы ещё с этим разбираться :-\

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 26 май 2005, 08:50

глобальный каталог
я ISA с одним интерфейсом не настраивал, там есть специальный шаблон для этого дела - "однорукий" маршрутизатор, может быть по этому такие тормоза.

Цитата
вопрос по логам
[/quote]

Если грамотно настроить SQL, то все будет летать, для этого он и придуман, но я его не использовал. Подозреваю, что основная заморочка с настройками ведения и режимов восстановления логов транзакий. Размер логов за месяц, на контору в 150 юзеров с определенной политикой доступа в инет 150-170Мб. Я храню логи в обычных текстовых файлах формата w3c, потом их Webspy AnalyzerGiga обрабатыевает, степень детализации логов у этой софтины меня устраивает, заморочек с сиквелом нету :). Народ surfcontrol юзает, я не пробовал.
По подсчету трафика у меня с провом разница процентов в 10, он гад считает все что вылетело в моем направлении, а дромнула ISA или пропустила, ему откровенно по барабану. В месяц, по его статистике по адресам на которых воще оборудования нет по 1.5-2 мега набегает.
Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 26 май 2005, 09:58

>я ISA с одним интерфейсом не настраивал
я тоже - ни разу в жизни, так что тормоза не от этого :-)

>Размер логов за месяц, на контору в 150 юзеров с определенной политикой
>доступа в инет 150-170Мб

у меня 120-140 метров при 50 пользователях - на вингейте, обрабатываю прокси инспектором без проблем, а аналазер при этом вообще чушь гонит, хотя вингейт 5.2.3 настоко старый, что его любой аналайзер понимать должен :-)

>По подсчету трафика у меня с провом разница процентов в 10, он гад считает
>все что вылетело в моем направлении, а дромнула ISA или пропустила, ему
>откровенно по барабану

10% это очень плохо, а пров абсолютно прав в своём методе подсчёта - я тоже так считаю трафик.

>в месяц, по его статистике по адресам на которых воще оборудования нет по
>1.5-2 мега набегает.

и это абсолютно правильно - обращения на 445 порт, пинги и прочая чушь - ты к интернету подключен, а не к арпа нет :-)))
кусок лога:

Time Interval - 15:15
Average Requests Per Second - 0.1
Average Bytes Per Second - -(минус) 214,60 B
Average Response Time for Cached Requests -
Average Response Time for Non Cached Requests - 121,40 sec
Maximum Concurrent Requests - 18
Cache Hit Ratio -
Total Bytes - -(минус)193 128,00 B

как эти минусы понимать? :-)))

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 26 май 2005, 11:14

глобальный каталог
По минусам ничего не скажу, не видел, сам удивлен :)

Цитата
и это абсолютно правильно
[/quote]

Если бы не работал с другим провом, то думал что так и должно, однако ЗапСибТранстелеком считал практичекси только полезный трафик и расхождения стремились к нулю.

Цитата
обращения на 445 порт, пинги и прочая чушь
[/quote]

если все это считать, то тады можно любую сетку зафлудить в хлам и клиент будет только бабки отстегивать

Цитата
ты к интернету подключен, а не к арпа нет
[/quote]

а чем подсет трафика отличается?
Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 26 май 2005, 11:44

>По минусам ничего не скажу, не видел, сам удивлен

это фигня оказывается - исо строит отчёт за 24 мая, когда файлы логов есть только начиная с 25-го - круто %-)

>ЗапСибТранстелеком

должны летом на него перехать, в одном городе N штоли живём? :-)))
расхождений могло не быть и по другим причинам, просто если к тебе реально пришёл пакет, то он должен быть посчитан - неважно дропнул ты его или нет - он был послан на твой адрес, это твой входящий трафик. точка.

>если все это считать, то тады можно любую сетку зафлудить

дык так оно и делается - как по твоему сайты валят? исходящий бесплатный, а у тебя просто счёт у хостера обнулится и всё.

>а чем подсет трафика отличается?

тем, что тогда не было армии придурков, сканящих всё подряд на все известные виды уязвимостей - не было такого кол-ва левого входящего трафика как сейчас :-)

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 26 май 2005, 12:12

глобальный каталог
Цитата
в одном городе N штоли живём? :-)))
[/quote]

в одном однако :)

Цитата
тем, что тогда не было армии придурков
[/quote]

:D

Цитата
он был послан на твой адрес
[/quote]

хорошо что если там что-то прицеплено, а если совсем глухо?
нахрена мне пустоту считать?
Магистральтелеком просто совсем бояться перестал :D
А как ДНС у них отвалится, так это нормально.

Цитата
исо строит отчёт за 24 мая
[/quote]

ну есть такое, отчеты за прошедшие даты тока генерит, за текущую не могет, если только время не передвинуть.

Цитата
дык так оно и делается - как по твоему сайты валят
[/quote]

Ну не только так, это DoS или DDoS, смотря как реализовать
Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 26 май 2005, 13:13

>нахрена мне пустоту считать?

как это пустоту - пакет шёл через роутер прова, возможно даже стоял в его очереди, место панимаешь занимал, вычислительные мощности бедных asic-ов - кто за это платить будет? ты :-)
вообще каким по твоему образом пров должен отличать твой трафик от чужого, у него же не прокси там стоит, откуда он знает что ты заказывал, а что нет? а метр-два в месяц - это фигня, в мою сторону и больше прилетает бывает.

>Магистральтелеком просто совсем бояться перестал

они по моему вообще никогда не боялись - жирные слишком :-) когда межгород по их оптике отваливается либо глючить начинает, могут несколько часов в носу ковырять :-)

>ну есть такое, отчеты за прошедшие даты тока генерит

ты не понял - я удалил руками из каталога все логи по 25-е число - их там просто НЕТ, а оно отчёт генерит - откуда, из воздуха? да ещё с минусами :-)))

вот ты гришь веб спай юзаешь для отчётов - как можно, ведь он заточен под дефолтный формат логов, который сильно не оптимален по критерию размера - нафига туда писать название правила например, название сервера, ещё кучу левой инфы? отключение лишних полей сразу ставит гигу в тупик, а его встроенный редактор фиг знает как юзать и можно ли юзать ваще - в хэлпе написано что все предетерминированно, дескать высылайте нам логи и мы скажем где че подкрутить - щаззз :-)

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 26 май 2005, 14:27

глобальный каталог
как пров считает я прекрасно понимаю, NetFlow и вперд, а там по барабану, все что вылетело вмою сторону, то и приписали.

Wbespy юзаю, че досталось, то и юзаю, я голову пока этим не нагревал, других забот хватает.
Скоро FreeBSD подниму со сквидой и будет мне счастье :)

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 26 май 2005, 14:33

>FreeBSD подниму со сквидой

оно не умеет производить аутентификацию и авторизацию по учётке в ад :-(

Активный пользователь
Сообщения: 234
Зарегистрирован: 16 апр 2004, 16:26
Откуда: Москва

Сообщение Ultimate » 26 май 2005, 16:19

2 slz

Вобщем тогда, в начале марта я решился пока не ставить ISA 2004, теперь спустя почти 3 месяца решился-таки. Вроде бы всё понятно, но одно не могу найти - где в 2004 настраивается правила на доступ на определённые адреса?
В 2000 - понятно, создаёшь Destination set, туда забиваются адреса, затем в Site and Content Rules, где создаётся правило - всё ясно. А как же быть с ISA 2004? Как, например, там я могу запретить использование бесплатной почты (mail.ru, rambler.ru и т.д.) ?

Спасибо

Олег

Пред.След.

Вернуться в Межсетевые экраны (Firewall) и Прокси серверы (Proxy)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 19