Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   Маршруты ISA 2004 (http://forum.oszone.net/showthread.php?t=107497)

Delirium 22-05-2008 09:49 808232

Маршруты ISA 2004
 
Народ, подскажите как реализовать такую возможность:
Имеется Сервер на стороне "А", его адрес 192.168.2.10. В этот же комп воткнута сетевая карта и в нее dsl модем. Его адрес 192.168.2.2, шлюзом у модема стоит 192.168.2.1.
Данный модем "В" соединен с другим модемом(за 10 км), его адрес 192.168.1.1. Модем "В" воткнут в наш свитч и с прокси я его пингую (192.168.1.1).
Мне необходимо прописать на ISA правила для того чтобы связь работала туда-сюда.
Как только я прописываю в Internal 192.168.1.0-255 - пинг тут же падает.
при попытке прописать руками route -p add 192.168.1.0 mask 255.255.255.0 192.168.1.1 - выдается сообщение о неверное метрике или настройках.
Как мне заставить ISA видеть сетку стороны "A"?

artem_ 22-05-2008 19:03 808623

Возможно вы забыли задать отношения сетей ROUTE / NAT

и можно ipconfig /all с ISA-SERVER

Dimas_83 22-05-2008 22:26 808785

ISA 200* SE не умеет работать с сетью за сетью. Т.е. когда на одном ее интефейсе прописаны как бы две сети!
Internal - это сеть, которую защищает непосредственно ISA, т.е. привязывается к интерфейсу сетевухи.

Цитата:

при попытке прописать руками route -p add 192.168.1.0 mask 255.255.255.0 192.168.1.1
вы сами поняли, что написали...

Может стоит создать VPN тунель...

Delirium 23-05-2008 01:16 808861

Цитата:

Цитата Dimas_83
вы сами поняли, что написали... »

- с утра понял :) вчера с температурой сидел писал :).
Цитата:

Цитата Dimas_83
SA 200* SE не умеет работать с сетью за сетью »

- тогда может меня спасет подключение модема на моей стороне непосредственно на сетевую карту прокси? Тогда получится еще одна подсеть...

sacredboy 16-06-2008 18:17 827429

Структура сети стандартная: одна внутренняя сеть, перед ней ИСА, далее Интернет.
Вопрос: при добавлении второй внутренней сети нужно ли на ИСА сервере поднимать виндовую маршрутизацию и удаленый доступ?

artem_ 16-06-2008 18:22 827436

Не не нужно. Это все настраивается через ISA Server.

Delirium 17-06-2008 01:16 827728

И при поднятии ISA виндовая маршрутизация отключается :)

sacredboy 17-06-2008 07:02 827796

1. Нужно ли создать правило для роутинга между внутренними подсетями?
2. Есть ли разница между добавлением второй подсети путем указания сетевой карты в свойствах "Внутренняя сеть" и путем создания новой сети?

Добавлял вторую подсеть двумя вышеописаными способами, НО трафик между внутренними подсетями не ходит. :search:

artem_ 17-06-2008 12:04 827988

Цитата:

Цитата sacredboy
1. Нужно ли создать правило для роутинга между внутренними подсетями? »

ДА. Ну и правила доступа аля Internal to Perimetr1 All users и наоборот

Цитата:

Цитата sacredboy
2. Есть ли разница между добавлением второй подсети путем указания сетевой карты в свойствах "Внутренняя сеть" и путем создания новой сети? »

Есть но не могу грамотно объяснить - если так интересно почитайте Шиндера.

Цитата:

Цитата Delirium
И при поднятии ISA виндовая маршрутизация отключается »

Боюсь что вы ошибаетесь. В вышеуказанной книжке про это тоже сказано. Я лично там статические маршруты прописываю.

Да еще sacredboy, а вторая локалка на отдельной сетевой?

Вот еще прочитай http://oszone.net/4878/ISA_Server для понимания что такое сеть в ISA Server

Delirium 17-06-2008 14:43 828217

Цитата:

Цитата artem_
Боюсь что вы ошибаетесь. »

не буду спорить, возможно. просто я привык прописывать новые маршруты через route -p add ... :)

sacredboy 17-06-2008 19:20 828471

Совсем забыл уточнить:
сначала сеть была такая
Подсеть A --- [ИСА] --- Интернет
а после добавления второй подсети стала такая
Подсеть A --- [ИСА]--- Интернет
Подсеть Б ------+

Сейчас не ходит трафик между подсетями, хотя сама ИСА вроде как во внутренний трафик не вмешивается. Что еще надо сделать, ведь не создавать же в самом деле правило доступа для всего трафика из внутренней сети обратно во внутреннюю сеть?

artem_ 17-06-2008 23:32 828675

Цитата:

Цитата sacredboy
Подсеть Б ------+ »

это вторая сетевая в исе или сеть за сетью?

У клиентов в подсети Б шлюз прописан какой?

С исы ваще хоть что то пингуется в подсети Б?

А после этих приседаний сервак не перегружали - у меня пару раз впн - не фурычил пока не перезагружал.

Цитата:

Цитата sacredboy
внутренней сети обратно во внутреннюю сеть »

- внутренняя сеть у исы может быть только одна.
Все остальные это сети - периметры.
Каждая сетевая это тоже отдельная сеть.
Тут мужик объясняет http://isadocs.ru/articles/Understan...orks-v1-1.html.

В вашем случаи нужно повесить ыще одну сетевую, создать новую сеть в исе, задать правила маршрутизации между внутренней и вновь созданной сетью и в конце создать правила доступа между сетями.

sacredboy 18-06-2008 07:20 828811

Цитата:

Цитата artem_
это вторая сетевая в исе или сеть за сетью? »

Подсеть Б это вторая сетевая в ИСЕ.
Подсеть A ---2NIC[ИСА]1NIC--- Интернет
Подсеть Б -----3NIC

Цитата:

Цитата artem_
У клиентов в подсети Б шлюз прописан какой? »

IP адрес карты для подсети Б, т.е. у клиентов подсети А шлюз 192.168.1.0 а у клиентов Б соответственно 192.168.2.0.

Цитата:

Цитата artem_
С исы ваще хоть что то пингуется в подсети Б? »

Ну вообще то изначально с ИСЫ и на ИСУ ничего не пингуется, НО если создать правило то пингуются обе подсети.

Цитата:

Цитата artem_
А после этих приседаний сервак не перегружали - у меня пару раз впн - не фурычил пока не перезагружал. »

Ну это само собой.

Цитата:

Цитата artem_
В вашем случаи нужно повесить ыще одну сетевую, создать новую сеть в исе, задать правила маршрутизации между внутренней и вновь созданной сетью и в конце создать правила доступа между сетями. »

Дык сетевая карта для подсети Б уже есть. В ИСЕ определял обе сети как разные, создавал правило [весь трафик - из сети А,Б - в сеть А,Б - для всех], НО проблему не решило. При опредлении обеих подсетей как единой внутренней создавать правило ваще нет смысла.

artem_ 18-06-2008 11:51 829006

Цитата:

Цитата sacredboy
В ИСЕ определял обе сети как разные, создавал правило [весь трафик - из сети А,Б - в сеть А,Б - для всех] »

а отношения сетей задавал маршрут или нат?

Типа того: Сеть Б - Внутрення - Маршрут

sacredboy 19-06-2008 09:27 829792

artem_ насчет отношений это ты верно подметил. Я как то упустил это из виду и когда разделил подсети на две внутренние, то отношения между ними в Сетевых правилах не определил.

Вобщем сделал следующее: в сети Внутренняя (та что в Сетях по дефолту) оставил подсеть А, а подсеть Б загнал в созданную сеть Внутренняя 2. Отношения между ними естественно установил - маршрутизация, ну и создал два правила в обе стороны. Только после этого пошел траф.

Непонятно следующее: почему когда я изначально загнал обе подсети в одну Внутреннюю, траф между подсетями не шел, ведь насколько я знаю ИСА во внутренний роутинг не лезет. ?

artem_ 19-06-2008 11:15 829880

Дело в том что дело в следующем: объект "Сеть" - иса понимает как совокупность ай пи адресов которые привязаны к одной сетевой - физической. Я там ссылку чуть выше кидал - там как раз это и расписано по человечески.

А вот тебе вырезка из статьи

Если сетевой интерфейс, определенный как корневой Сети брандмауэра ISA, принимает пакет, который напрямую не достижим из этого интерфейса, как определено таблицей маршрутизации Windows, то пакет считается обманным.

Автор: Томас Шиндер (Thomas Shinder)

monkkey 19-06-2008 13:01 829974

http://isadocs.ru/articles/detail.ph...rase_id=669616

sacredboy 19-06-2008 19:33 830394

Цитата:

Цитата artem_
объект "Сеть" - иса понимает как совокупность ай пи адресов которые привязаны к одной сетевой - физической. Я там ссылку чуть выше кидал - там как раз это и расписано по человечески. »

Вот теперь понятно. Т.е. добавлять подсеть в случае как у меня нужно через созданием отдельной Сети, а не добавлением в общую Внутреннюю Сеть, так?

artem_ 20-06-2008 14:20 831037

Да, все правильно


Время: 17:28.

Время: 17:28.
© OSzone.net 2001-