Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » иса режет трафик, разрешающим правилом 0_0

Ответить
Настройки темы
иса режет трафик, разрешающим правилом 0_0

Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Господа Isa ведет себя весьма странно. имею DC, и Isa. DC соответственно несет роль dns и dhcp. Dns перенаправленны на провайдерские сервера. Isa, шлюз по умолчанию. Создаю правило, которое разрешает ходить в интернет именно пользователю(к примеру пользователь pupkin). То есть иса берет информацию из LDAP каталога, для того что-бы обеспечить доступ. После этого начинаются чудеса. Этот пользователь может идти в нет, но весь остальной трафик, который не прошел авторизацию, режется. Причем если посмотреть мониторинг, режется он именно правилом allow all trafic from internal to external for user pupkin. При этом, даже DNS запросы, которы системными правилами isa server-а пропускаются всегда и везде, перестают ходить. То есть мой днс, не может переправить запросы на днс провайдера. Я в замешательстве, помогите кто-нибудь =(
Версия isa server 2006

Отправлено: 14:37, 17-12-2010

 

Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата Matr_os_kin:
Этот пользователь может идти в нет, но весь остальной трафик, который не прошел авторизацию, режется. »
Трафик же не прошел авторизацию, значит ISA правильно его не пропустила. Приведите скрин правил которые у Вас есть.
Цитата Matr_os_kin:
При этом, даже DNS запросы, которы системными правилами isa server-а пропускаются всегда и везде, перестают ходить. »
Где в системной политике Вы нашли правило которое разрешает хождение DNS трафика через ISA сервер, номер правила скажите? Правило разрешающее прохождение DNS запросов необходимо создавать.

-------
По'DDoS'ил и бросил :-)


Отправлено: 15:01, 17-12-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: png Безымянный.png
(99.4 Kb, 9 просмотров)

Пардон, видимоя перепутал. Принял правило №8 за правило разрешающее DNS трафик для всех. Как можно сделать, что-бы неавторизованный трафик тоже проходил, или это не реально? Правила у меня сейчас выглядят таким образом.

Отправлено: 15:46, 17-12-2010 | #3


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата Matr_os_kin:
Как можно сделать, что-бы неавторизованный трафик тоже проходил, или это не реально? »
У Вас ISA клиент установлен на машине пользователя? Хотя через него весь трафик тоже не завернете. Если у Вас человек работает постоянно только за одним компьютером то проще будет разрешить весь трафик с определенного ip адреса.

-------
По'DDoS'ил и бросил :-)


Последний раз редактировалось Telepuzik, 17-12-2010 в 16:10.


Отправлено: 15:58, 17-12-2010 | #4


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


На машине пользователя да, на DC тоже.

И такой вопрос, правило разрешающее ДНС трафик. Оно делается в виде: Разрешить указанному серверу, посылать трафик по протоколу tcp\udp по 53-му порту. Я правильно понял?

Отправлено: 16:10, 17-12-2010 | #5


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата Matr_os_kin:
И такой вопрос, правило разрешающее ДНС трафик. Оно делается в виде: Разрешить указанному серверу, посылать трафик по протоколу tcp\udp по 53-му порту. Я правильно понял? »
Да правильно.

-------
По'DDoS'ил и бросил :-)


Отправлено: 16:27, 17-12-2010 | #6


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо А как быть с анонимным трафиком? Бьюсь давно уже... =(

Отправлено: 16:29, 17-12-2010 | #7


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата Matr_os_kin:
А как быть с анонимным трафиком? Бьюсь давно уже... =( »
Уточните о каком трафике идет речь и какие приложения генереруют этот трафик?

-------
По'DDoS'ил и бросил :-)


Отправлено: 16:40, 17-12-2010 | #8


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


DNS и ICMP вы не аунтифициуете, иже как и часть других протоколов.
имеет смысл такие вещи вынести отдельным правилом без аунтификации, а аунтифицировать траффик http/https/ftp/icq/smtp/pop и тд.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:13, 17-12-2010 | #9


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: png Безымянный.png
(103.8 Kb, 6 просмотров)

С анонимным трафиком разобрался. Хотя почему он стал ходить, так и не понял. Настроил правило для хождения ДНС трафика. И после этого все заработало. Проходят как запросы ДНС (анонимные)Так и авторизованныйтрафик. Вот только почему не понятно. Правило, которое запрещает хождение на определенные адреса, полностью перестало работать. Щас правила выглядят так. Верхнее запрещает хождение на указанные сайты, остальные разрешают соответственно запросы днс, инет по выбранным протоколам 2-м юзерам, и полный доступ, для localhost

Отправлено: 17:50, 17-12-2010 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » иса режет трафик, разрешающим правилом 0_0

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Firewall - Проблема с одним правилом и заходом на сайты DuvE Сетевые технологии 11 09-09-2009 18:39
Proxy/NAT - Не получается настроить Иса сервер для раздачи инета в две подсети, + проблемы с марш nemykh Сетевые технологии 9 19-06-2008 11:54
FreeBSD - FreeBSD7-PF - косяк с правилом block all Altaranenco Общий по FreeBSD 1 18-04-2008 14:29
Корзина режет имена, IE6 не открывает в новом окне Guest Microsoft Windows 2000/XP 11 31-03-2005 06:50
Что то режет JS скрипты Vlad Drakula Вебмастеру 6 11-10-2004 18:37




 
Переход