ISA 2004 - routing

Вопросы связанные с установкой и использованием межсетевых экранов (Firewall) и прокси серверов(Proxy) в сети организации.

Модератор: Модераторы

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 29 июл 2005, 14:48

Привет, немного я друзья запутался, подсобите, желательно советом,
ибо мозги не варят уже, вроде все читаю и понимаю а не выходит!

Значица так. стоит у меня роутер железный, и ргоутит он и фаерволит тоже,
там же поднят "железый НАТ" и в принципе ничего менять я не хочу, за исключением того, что мне нужен мониторинг всех пакетов, а на рутере сие ну не очень то и удобно!
Сейчас у меня стоит ISA 2000 прекрасно работает, как прокся, но вот понадобилось теперь весь траффик, может быть даже локальный мониторить!
Может кто то отговорит насчет локального?!

Так вот, стоит у меня значит две сетевушки, одна local другая outgoing

Вот и возник у меня вопрос, как мне их настроить по уму, чтоб они просто передавали пакеты, рутили так сказать?!

оставить IP-шки той же сети? 192.168.2.10 и 192.168.2.25 или как?
и еще, в GW на local - что прописывать?

вот такие лузерские вопросики?! и это еще не все!

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 30 июл 2005, 19:18

Внешняя и внутренняя подсети в любом случае должны быть разные. В настройках 2004 есть функция которая позволяет выключить NAT между подсетями и использовать ISA в качестве роутера. GW на внутреннем интерфейсе быть не должно вообще.
Знания, которые нельзя применить - бесполезны

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 01 авг 2005, 09:00

Цитата (Harry33 @ 30.07.2005 - 18:18)
Внешняя и внутренняя подсети в любом случае должны быть разные. В настройках 2004 есть функция которая позволяет выключить NAT между подсетями и использовать ISA в качестве роутера. GW на внутреннем интерфейсе быть не должно вообще.
[/quote]

спасибо, но:

- я как раз таки и выключил NAT и включил ROUTE

но вопрос у меня такой, остался:
мне обязательно давать внешнему интерфейсу другую подсеть (например: 192.168.10.25) или вообще другую сеть (например: 10.0.0.25)

или достаточно просто IT тойже подсети?
Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 01 авг 2005, 11:05

Remy
Цитата
Внешняя и внутренняя подсети в любом случае должны быть разные.
[/quote]

Обязательное условие. Иначе ни о каком роутинге речи быть не может. Это FRC
Знания, которые нельзя применить - бесполезны

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 01 авг 2005, 11:26

Цитата (Harry33 @ 1.08.2005 - 10:05)
Remy
Цитата
Внешняя и внутренняя подсети в любом случае должны быть разные.
[/quote]

Обязательное условие. Иначе ни о каком роутинге речи быть не может. Это FRC
[/quote]

тоесть получится должна примерно такая картина:

local

IP: 192.168.2.10
Mask: 255.255.255.0
GW:
DNS: 192.168.2.1
DNS: 192.168.2.8

outgoing

IP: 10.0.2.10
Mask: 255.255.255.0
GW: ???????? <-------------- адрес "железного рутера"
DNS: ??????????
DNS: ??????????

тоесть тогда надо перестраивать NAT на рутере
и все остальные правила, а так же настраивать работу ISA

???

а почему нельзя сделать так:

outgoing

IP: 192.168.2.25
Mask: 255.255.255.0
GW: 192.168.2.254 <-------------- адрес "железного рутера"
DNS: 192.168.2.1
DNS: 192.168.2.8
Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 01 авг 2005, 11:39

Цитата
а почему нельзя сделать так:

outgoing

IP: 192.168.2.25
Mask: 255.255.255.0
GW: 192.168.2.254 <-------------- адрес "железного рутера"
DNS: 192.168.2.1
DNS: 192.168.2.8
[/quote]

Я ж тебе написал почему!
RTFM читой воды.
Изучай основы маршрутизации.
Знания, которые нельзя применить - бесполезны

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 01 авг 2005, 12:21

Цитата (Harry33 @ 1.08.2005 - 10:39)
Цитата
а почему нельзя сделать так:

outgoing

IP: 192.168.2.25
Mask: 255.255.255.0
GW: 192.168.2.254 <-------------- адрес "железного рутера"
DNS: 192.168.2.1
DNS: 192.168.2.8
[/quote]

Я ж тебе написал почему!
RTFM читой воды.
Изучай основы маршрутизации.
[/quote]

спасибо, подскажи где есть не очень замысловатый RTFM
для начала и что такое FRC
Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 01 авг 2005, 12:47

Цитата
для начала и что такое FRC
[/quote]

RFC описка
Знания, которые нельзя применить - бесполезны

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 01 авг 2005, 12:48

Знания, которые нельзя применить - бесполезны

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 02 авг 2005, 08:52

Harry33
друг мой, подскажите:

смотрю значит я на картинку в ISA Guide:
http://212.119.184.86/temp/isa-schema.jpg
и думаю построить такую структуру в своей сети, но подходит ли эта схема
для Route? Ведь рисованна она для NAT!

и второй вопрос, есть у меня второй DC, я хочу его взять для этой тестовой схемки, достаточно ли мне будет сменить ему IP, и перенастроить DNS с DHCP
или надо понижать, переводить в тестовую сеть и заного поднимать?!

След.

Вернуться в Межсетевые экраны (Firewall) и Прокси серверы (Proxy)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 3