Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] Не могу открыть веб-сайт "www.mydomain.com" из сети домена "mydomain.com" (http://forum.oszone.net/showthread.php?t=108500)

ANR 05-06-2008 09:07 818833

Не могу открыть веб-сайт "www.mydomain.com" из сети домена "mydomain.com"
 
Вложений: 1
Доброе утро. Прошу помочь в решении очень важной проблемы.

Есть домен MYDOMAIN.COM (где MYDOMAIN - название компании), построенный на КД Win2k3 R2 SP2. КД также является DNS и DHCP сервером.

До недавнего времени все нормально работало, но буквально несколько дней назад юзеры стали жаловаться, что не открывается корпоративный веб-сайт компании www.mydomain.com При открытии сайта вылезает такая ошибка - см. скриншот в аттаче.

Сначала подозревал, что сбилась соответствующая запись "A" в оснастке DNS, которая должна указывать на внешний айпи-адрес веб-сайта. Проверил - она на месте.

Тогда в чем может быть проблема?

Очень прошу, вопрос очень приоритетный и надо решить его в ближайшие сроки, не проходите мимо!

Delirium 05-06-2008 09:11 818836

что говорят ping и nslookup на mydomain.com и www.mydomain.com? Сайт у тебя физически расположен или у сторонний хостинг? Если у тебя, что в IIS творится? Если сторонний хостинг, то может стоит его пощупать?

ANR 05-06-2008 09:17 818839

Delirium,

Цитата:

Цитата Delirium
что говорят ping и nslookup на mydomain.com и www.mydomain.com? »

пинг из внутренней сети не разрешен, но видно, что эта команда пытается пропинговать удаленный сервер.

nslookup - все нормально

Цитата:

Z:\>nslookup www.mydomain.com
Server: dc1.mydomain.com
Address: 192.168.21.249

Name: www.mydomain.com
Address: 212.38.114.[X]
Цитата:

Цитата Delirium
Сайт у тебя физически расположен или у сторонний хостинг? »

сторонний хостинг.

Delirium 05-06-2008 09:20 818843

не, ты не понял. ты пробей как просто mydomain.com так и полное имя www.mydomain.com. Может где у кого в зонах глюк. Заодно не помешал бы tracert mydomain.com и tracert www.mydomain.com

Если все путем, смотри в сторону хостинга, тереби их.

кого теребить и 212.38.114.1 - Dennis N Neshtoon

ANR 05-06-2008 09:31 818852

Delirium,
Цитата:

Цитата Delirium
ты пробей как просто mydomain.com »

ну здесь без проблем

Цитата:

Z:\>ping mydomain.com

Pinging mydomain.com [192.168.21.252] with 32 bytes of data:

Reply from 192.168.21.252: bytes=32 time<1ms TTL=128
Reply from 192.168.21.252: bytes=32 time<1ms TTL=128
Reply from 192.168.21.252: bytes=32 time<1ms TTL=128
Reply from 192.168.21.252: bytes=32 time<1ms TTL=128

Ping statistics for 192.168.21.252:
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
Minimum = 0ms, Maximum = 0ms, Average = 0ms
а www не разрешает пинговаться (как впрочем и все остальные внешние адреса)

Цитата:

Z:\>ping www.mydomain.com

Pinging www.mydomain.com[212.38.114.XXX] with 32 bytes of data:

Request timed out.
Request timed out.
Request timed out.
Request timed out.

Ping statistics for 212.38.114.28:
Packets: Sent = 4, Received = 0, Lost = 4 (100% loss),
Цитата:

Цитата Delirium
Заодно не помешал бы tracert mydomain.com и tracert www.mydomain.com »

Цитата:

Z:\>tracert mydomain.com

Tracing route to mydomain.com [192.168.21.252]
over a maximum of 30 hops:

1 <1 ms <1 ms <1 ms dc2.a-group.az [192.168.21.252]

Trace complete.
ну а внешний tracert не проходит по тому же, что и пинг.

Цитата:

Цитата Delirium
Если все путем, смотри в сторону хостинга, тереби их. »

Только что проверил - на самом контроллере домена все прекрасно работает! :o Так что хостер явно не причем.

exo 05-06-2008 10:34 818885

смотри на шлюзе куда пакеты идут.

ANR 05-06-2008 10:45 818898

exo, шлюз - ИСА Сервер 2004. Если смотреть в логах, то видно, что идет соединение к удаленному айпи-адресу, но соединение прерывает сам браузер.

exo 05-06-2008 10:56 818905

Цитата:

Цитата ANR
прерывает сам браузер »

попробуй тогда другим браузером. или смотри в настройках браузера.
может фаерволл\брандмауэр начал блочить этот адрес?

ANR 05-06-2008 11:14 818916

exo,

Цитата:

Цитата exo
попробуй тогда другим браузером »

в Опере тоже самое.

Цитата:

Цитата exo
может фаерволл\брандмауэр начал блочить этот адрес? »

нет, его настройки не менялись. Да и если бы он блочил, он давал соответствующее окно ошибки ISA Server-a (коричневое такое).

artem_ 05-06-2008 12:34 819000

Попробуйте создать на исе правило:
из внутренней - к сайту - все пользователи - ну и протокол НТТР или НТТРS
и поместите его на самый верх (для верности). Посмотрите что получится.

А tracert может не работать, если не открыт протокол icmp.
icmp - не умеет авторизироваться его по пользователям не ограничить только по компам.
Хотя если пинг фурычит то...

ANR 05-06-2008 13:05 819035

Цитата:

Цитата artem_
Попробуйте создать на исе правило:
из внутренней - к сайту - все пользователи - ну и протокол НТТР или НТТРS
и поместите его на самый верх (для верности). Посмотрите что получится. »

сделал. не помогло :(

exo 05-06-2008 17:32 819271

Цитата:

Цитата ANR
соединение прерывает сам браузер. »

вот логи и нужно смотреть на том компе, где проблемы.
а ip вы пропалили 212.38.114.28

Delirium 06-06-2008 01:15 819575

Цитата:

Цитата ANR
exo, шлюз - ИСА Сервер 2004. »

- не может быть чтобы с прокси нельзя было сделать tracert до необходимого адреса. Создай временное правило Allow -all - from local host - to external и в самый вверх его. Должно давать будет все что угодно.
Цитата:

Цитата ANR
Да и если бы он блочил, он давал соответствующее окно ошибки ISA Server-a »

- а с чего бы он его давал? Правило отработало, доступ закрылся, файрволл пашет дальше. Логи ISA куда кидаются? Выбери время, сделай трассировку, пинг, сходи на этот адрес и в логи, смотреть где отлуп идет и по какому правилу.

ANR 06-06-2008 07:58 819666

exo,
Цитата:

Цитата exo
вот логи и нужно смотреть на том компе, где проблемы. »

event-log-и? они чистые!

Цитата:

Цитата exo
а ip вы пропалили 212.38.114.28 »

по ходу он все равно редиректит на сайт хостера ;)

Delirium,
Цитата:

Цитата Delirium
не может быть чтобы с прокси нельзя было сделать tracert до необходимого адреса »

с самого прокси компьютера (ИСА Сервера) - все прекрасно пингуется, трейсируется и открывается в браузере. проблема на клиентах.

ВНИМАНИЕ! НОВАЯ ИНФОРМАЦИЯ!

В БРАУЗЕРЕ MOZILLA FIREFOX ВСЕ ПРЕКРАСНО ОТКРЫВАЕТСЯ! ДАЖЕ ЕСЛИ ПРОПИСАТЬ В НАСТРОЙКАХ ПРОКСИ-СЕРВЕР ISA!

Delirium 06-06-2008 08:15 819674

ну вот мы наконецто и добрались до истины :)
Посмотри политику безопасности в IE, и вообще проверь, может это IE 7 тупит таки?

ANR 06-06-2008 08:32 819683

Delirium,
Цитата:

Цитата Delirium
Посмотри политику безопасности в IE »

сбросил политику безопасности на уровень "По умолчанию для всех зон". не помогло.

Цитата:

Цитата Delirium
может это IE 7 тупит таки? »

в IE6 тоже самое...

Delirium 06-06-2008 10:01 819733

не, ну если в лисе все показывает, согласись что проблема именно в броузере? Или может в групповой политике кто пошарил или в запрещенные адреса внесли. А может просто стоит кеш IE почистить вместе с ссылками и т.д.? Посмотри вкладу конфиденциальность, может туда занесли по глупости адресок.

ANR 06-06-2008 10:14 819739

Цитата:

Цитата Delirium
не, ну если в лисе все показывает, согласись что проблема именно в броузере? »

кстати, в Опере (9.27) тоже не показывает. Сайт открывается только в Firefox. Во всех браузерах прописан один и тот же адрес проки-сервера ( ISASERVER:8080 ). Если отключить прокси-сервер, то Опера показывает нормально.

Цитата:

Цитата Delirium
может в групповой политике кто пошарил или в запрещенные адреса внесли. »

кроме меня ни у кого нет туда доступа.

Цитата:

Цитата Delirium
А может просто стоит кеш IE почистить вместе с ссылками и т.д.? Посмотри вкладу конфиденциальность, может туда занесли по глупости адресок. »

проверял! Ей Богу - все там проверил! :( все чистил, все бестолку.

Delirium 07-06-2008 01:15 820499

Ну тогда делай чистый результат: бери машину, ставь винду, НЕ вноси в домен, зайди на страницу. Потом внеси в домен и снова попробуй. Пробуй на IE с параметрами по умолчанию.
Да, кстати, что насчет логов ИСЫ то? Что там пишется когда firefox'ом на сайт идешь и что когда через IE ?

ANR 07-06-2008 08:13 820589

Вложений: 2
Цитата:

Цитата Delirium
Ну тогда делай чистый результат: бери машину, ставь винду, НЕ вноси в домен, зайди на страницу. »

ОК. Это попробую.

А пока выкладываю логи ИСЫ при попытке открыть сайт в IE и Firefox.

Как видно при попытке открыть сайт в ИСЕ вылезают сплошные Denied Connection, при наведениее на которых выходит такая дополнительная информация







Цитата:

Denied Connection FIREWALL 6/7/2008 9:11:52
Log type: Firewall service
Status: A non-SYN packet was dropped because it was sent by a source that does not have an established connection with the ISA Server computer.
Rule:
Source: Internal ( 192.168.21.100:1793)
Destination: Local Host ( 192.168.21.250:61122)
Protocol: TCP Outbound
User:
Additional information
Number of bytes sent: 0 Number of bytes received: 0
Processing time: 0ms Original Client IP: 192.168.21.100
Client agent

Delirium 07-06-2008 09:09 820609

Насколько я вижу, Denied Connection вылетает только при попытке доступа с 192.168.21.100 на 192.168.21.250 и по порту 58029, а вот соединение с адресом сайта 212.38.... проходит успешно на обоих скринах. И заметь, файрфокс не инициирует отправку пакетов по данному порту, а IE пытается. Что у тебя на 192.168.21.250 находится? Почему туда ломится IE да еще и на такой странный порт?

ANR 07-06-2008 09:31 820628

Delirium,
192.168.21.100 - это компьютер клиента (в данном примере - мой). Если открывать с другого компа, то .100 заменяется соответствующим адресом клиентской машины.

192.168.21.250 - это адрес компьютера ISA Server.

Delirium,
Цитата:

Цитата Delirium
такой странный порт? »

интересно, что этот порт не фиксированный. иногда там отображается порт 44666, 16857 и т.п.

Delirium 07-06-2008 09:49 820644

Трояна случаем никакого не поймал под IE ? Чет поведение больно похожее.. Поставь чистую машину и проведи эксперимент. ТОгда станет ясно на 100%

ANR 07-06-2008 10:06 820651

Delirium, ок, постараюсь проверить прямо сегодня.

Dirk Diggler 07-06-2008 11:47 820716

Цитата:

Цитата ANR
Delirium,
Цитата Delirium:
такой странный порт? »
интересно, что этот порт не фиксированный. иногда там отображается порт 44666, 16857 и т.п. »

А это не следы клиента авторизации от ISA?
Кстати, он вообще стоит на клиентах?

ANR 07-06-2008 12:08 820733

Dirk Diggler,
Цитата:

Цитата Dirk Diggler
А это не следы клиента авторизации от ISA? »

возможно, не отрицаю.

Цитата:

Цитата Dirk Diggler
Кстати, он вообще стоит на клиентах? »

да, конечно, стоит Microsoft Firewall Client. Кстати, если его отключить, но все начинает нормально работать. Просто правила файрвола не применяются, поэтому он всегда должен быть включен.

monkkey 07-06-2008 13:10 820779

Цитата:

Цитата ANR
правила файрвола не применяются »

При чем тут Firewall-клиент?
isaserver.ru
isadocs.ru
Изучайте.

ANR 07-06-2008 13:36 820800

monkkey,
Цитата:

Цитата monkkey
При чем тут Firewall-клиент? »

разве не причем? я для чего тогда этот клиент нужен?

dezzie 07-06-2008 13:38 820803

Помогите, уже 2ой день бьюсь с подобной проблемой

есть 2 домена: firma1.com firma2.com (хостятся в инете)
есть локалка с доменом firma1.com

проблема - не могу зайти ни по одному адресу (разными браузерами пробовал) из локалки (в инете сайты открываются)...

из локалки:
оба домена пингуются, нслукапятся, трейсеруются и т.д.
мало того на firma2.com я даже по фтп могу зайти

браузеры все говорят одно и тоже: Соединение с сервером firma2.com сбой (Сервер не отвечает.)

из ПО
шлюз win2003k r2 + winroute последний
AD win2003k r2 + DNS там же

Dirk Diggler 07-06-2008 15:16 820875

Цитата:

Цитата ANR
Кстати, если его отключить, но все начинает нормально работать. »

Ну вот проблема и локализована. Как с ней бороться, уже вопрос №2
Кстати, не работает только этот сайт или вообще http? Яндексы всякие там нормально открываются?

dezzie, попробуйте выражаться понятно для других. Это существенно помогает в решении проблемы.

dezzie 07-06-2008 16:14 820913

Цитата:

Цитата Dirk Diggler
dezzie, попробуйте выражаться понятно для других. Это существенно помогает в решении проблемы. »

Ну куда уж понятней
из локалки не могу на сайты свои зайти

ANR 07-06-2008 16:56 820936

Народ, УРААААААААА! :yahoo:

В субботу, в 17:45 причины проблемы, наконец-то, выяснилась.

Сайт блокировался анти-вирусом NOD32, точнее встроенной в нее фичей Web Access Protection -> Enable HTTP Checking. Убрал галочку и все заработало!

Как я выяснил - взял комп, поставил систему с нуля. По мере установки нового софта, сразу проверял доступность этого сайта. После установки НОД-а сразу сайт перестал открываться. Сразу полез в настройки этого антивируса и попробовал убрать сканирование портов. Попробовал открыть сайт - и вуаля! :clapping:


Всем спасибо за помощь и содействие! :up

А то что почему НОД32 блокирует этот сайт - второй вопрос.


Время: 06:48.

Время: 06:48.
© OSzone.net 2001-