Войти

Показать полную графическую версию : TMG 2010 CheckPoint


marmot_san
28-01-2013, 12:04
Доброго дня! Кто-нибудь пользовался перебросом трафика с помощью сервисов http_mapped CheckPoint на TMG 2010, возможно ли это? Вроде все настроил но в логах TMG ошибки Log type: Web Proxy (Forward)
Status: 12006 The Uniform Resource Locator (URL) does not use a recognized protocol. Either the protocol is not supported or the request was not typed correctly. Confirm that a valid protocol is in use (for example, HTTP for a Web request).

Anton04
28-01-2013, 15:07
marmot_san,

Пишет то он что такой протокол не поддерживается.
Может вы не сделали в TMG соответствующий протокол или не донастроили его!?

marmot_san
28-01-2013, 15:32
Если есть конкретный алгоритм настроики подскажите, правило в тмг создал итернал - экстернал порт 80, порт прокси 3128 тоже доступ есть.

marmot_san
28-01-2013, 15:42
правило в СР и ТМГ во вложении
серис маппинга
SRV_REDIRECT(80,proxi ip,3128)

Anton04
28-01-2013, 21:50
marmot_san,

Без внутренностей (свойств правил) нифига не ясно, да и к тому же такое впечатление что правило 2 и 4 пересекаются. ;)

cameron
28-01-2013, 23:06
marmot_san,
скрины, конечно же, малоинформативные.
расскажите сперва что вы пытаетесь сделать и опишите топологию.

marmot_san
29-01-2013, 06:31
Без внутренностей (свойств правил) нифига не ясно, да и к тому же такое впечатление что правило 2 и 4 пересекаются. »
Правило 2 это доступ в инет самой прокси, а праило 4 это доступ определенной группы из внутренней сети в инет. Что конкретно должно быть прописано в правилах?
скрины, конечно же, малоинформативные.
расскажите сперва что вы пытаетесь сделать и опишите топологию. »
Приблизительная схемка во вложении, красной линее обозначен трафик который нужно мапить на ТМГ

cameron
29-01-2013, 07:42
я ничего не поняла, вы не на начертательной геометрии.
схему, нормальную, адреса, сети, отношения сетей (nat, route), откуда приходит траффик, куда должен попасть.

marmot_san
29-01-2013, 07:56
Http трафик из сети 192.168.1.0/24 шлюз один из интерфейсов CP 192.168.1.1 должен попасть в интернет через прокси сервер 192.168.2.2:3128 сеть 192.168.2.0/24 шлюз CP 192.168.2.1. Если явно в браузере прописываю прокси то доступ в инет есть. На CP настроен роутинг между сетями и нат с прокси в инет. На прокси

cameron
29-01-2013, 14:03
Если явно в браузере прописываю прокси то доступ в инет есть. »
а что нужно?

marmot_san
29-01-2013, 14:06
а что нужно? »
Необходимо чтоб TMG перенаправленные запросы с CheckPoint направлял в инет без явного прописывания настроек прокси у клиентов!!!

cameron
29-01-2013, 14:13
Необходимо чтоб TMG перенаправленные запросы с CheckPoint направлял в инет без явного прописывания настроек прокси у клиентов!!! »
1 способ
WPAD запись в DNS/DHCP.
это самый простой и верный способ.
2 способ
искать как делается Filter-based forwarding или Policy-based Routing в вашем CP и роутить траффик туда.
это не портмап.

marmot_san
04-03-2013, 11:08
Спасибо cameron! Первый способ не устраивает, клиенты не поддерживают это. По второму способу уже действующую структуру полностью переделывать придётся. Может, возможно, туннель настроить? При обращение с определенной подсети CP поднимал туннель с TMG, а он выпускал клиентов с нет.

cameron
04-03-2013, 11:21
не хочу ничего делать, хочу кнопку "зашибись".
хорошо, DHCP option 121/249 тоже не подходят (что за клиенты то такие ущербные?)?
Может, возможно, туннель настроить? »
зачем тут туннелирование?
и да, это не переделка "действующей структуры"?
PBR проще и понятней в диагностике, тем неведовые туннели непойми куда и непойми зачем.

marmot_san
04-03-2013, 11:29
Дело не в том что ничего делать неохото, просто есть уже схема рабочая и наней эксперементировать опасно! Клиенты например тотже android, apple.

cameron
04-03-2013, 11:33
ах да, вам же только http траффик нужно завернуть, а не весь, так что 121/249 не помогут.
Клиенты например тотже android, apple. »
эти и 121/249 читать не умеют.
Дело не в том что ничего делать неохото, просто есть уже схема рабочая и наней эксперементировать опасно! »
бэкап, бэкап и ещё раз бэкап.
я не вижу простоты с решением через туннель, по сути это будет тоже самое что и PBR, только с дополнительным геморроем.

marmot_san
04-03-2013, 12:13
Про http спрашивал как вариант ,а вообще былобы отлично если именно весь трафик с определенного порта с определенной подсеткой перебрасывался на TMG как на шлюз. Може поможете разобраться с PBR, у меня что то не получилось?

cameron
04-03-2013, 12:22
Може поможете разобраться с PBR, у меня что то не получилось? »
неа, я не знаю CheckPoint.
вроде есть какие-то варианты

https://www.google.ru/search?ie=UTF-8&hl=ru&q=checkpoint%20policy%20based%20routing

marmot_san
11-03-2013, 14:00
cameron доброго дня! Попробовал настроить PBR, на CP вроде все по инструкции сделал, но толку нет, что нужно еще на TMG настроить для работы PBR и вооще точно ли есть поддержка PBR? Схемка во вложении.

cameron
11-03-2013, 20:11
marmot_san,
с телепатией сегодня сложновато.
как минимум нужно на TMG в Internal Network вписать диапазон 192.168.1.0/24 и дописать
route add 192.168.1.0 mask 255.255.255.0 192.168.2.1 /p
соотно на роутере сети 192.168.1.0/24 прописать маршрут в сеть 192.168.2.0/24

ну а потом смотреть что откуда ходит, а что нет.




© OSzone.net 2001-2012