Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   Доступ к объектам домена из сети DMZ через Forefront TMG (http://forum.oszone.net/showthread.php?t=178882)

igorvs 22-06-2010 16:46 1439441

Доступ к объектам домена из сети DMZ через Forefront TMG
 
Нет доступа к объектам домена от компьютеров из сети DMZ. контроллер домена находится во внутренней сети.

что я настроил в Forefront TMG:
1. доступ внутренней сети к сети DMZ через Route.
2. В системных политиках в группе аутентификации - Active Directory, разрешил сеть DMZ

Telepuzik 23-06-2010 10:16 1439945

У компьютеров в DMZ public адреса?
Правило разрешеющее хождение трафика из DMZ в локальную сеть прописали?
На компьютерах в DMZ прописали маршрут в локальную сеть?

igorvs 23-06-2010 13:47 1440108

Вложений: 1
1. У компьютеров в DMZ адреса назначаются внутренним DHCP сервером, (в данный момент публичных нет).
2. правило хождения трафика. смотрите картинку
3. на комп. DMZ на сетевых интерфесах, шлюз указан на TMG

сети видят друг друга PINGом

Telepuzik 23-06-2010 14:28 1440140

Цитата:

Цитата igorvs
2. правило хождения трафика. смотрите картинку »

Это у Вас "Сетевое правило" а нужно правило которое разрешает хождение трафика из DMZ в локальную сеть и обратно, оно создано?

igorvs 23-06-2010 14:42 1440150

Вложений: 1
да вот Custom Rule 05 на картинке

igorvs 23-06-2010 14:52 1440158

И в правиле Custom Rule 05 какие протоколы для Active Directory достаточно иметь

Telepuzik 23-06-2010 14:54 1440161

А доступ к каким именно обьектам у Вас не работает? У Вас правило Custom Rule 05 отключено. Разрешите не время тестиолвание хождение всего трафика из DMZ в Internal.

igorvs 23-06-2010 15:03 1440171

да у меня есть такое правило для теста как его включаешь все работает. без него я не могу назначить права из каталога домена к ресурсам папки, появляется только выбор прав от локальной машины

Telepuzik 23-06-2010 15:21 1440176

А DNS разрешили? Вот тут почитайте какие порты необходимо открыть.

igorvs 23-06-2010 16:15 1440205

Вложений: 1
Ну вот все сделал смотрите картинку, как в статье. все-равно не появляются доменные объекты

Telepuzik 23-06-2010 16:34 1440218

Смотрите в логах какие запросы идут из DMZ и какое правило их блокирует.

igorvs 23-06-2010 17:44 1440275

Честно говоря не знаю как это сделать. Не подскажите?

Telepuzik 23-06-2010 18:00 1440284

TMG->Журналы и отчеты->Ведение журнала->Изменить фильтр(указываете какой трафик отображать)->Выполнить запрос и смотрите какой трафик идет с клиента.

igorvs 23-06-2010 18:22 1440303

Вложений: 1
вот что он мне пишет. блокирует правило Default. что странно после запуска запроса, появилось соединение с каталогом, но очень долго соединялось.
картинку прикладываю

Telepuzik 24-06-2010 09:39 1440659

Попробуйте следующее:
Цитата:

Включение трафика DCOM
Когда включены правила консоли управления (MMC), разрешена передача трафика удаленного вызова процедур (RPC) в локальной сети. Однако передача трафика DCOM блокируется по умолчанию. Чтобы разрешить трафик DCOM, отключите правило системной политики «Разрешить удаленное управление из выбранных компьютеров с помощью консоли управления MMC». Затем создайте правило, разрешающее трафик RPC. После этого в окне свойств правила настройте протокол RPC и снимите флажок Требовать строгого соответствия RPC.

igorvs 24-06-2010 12:13 1440761

Вложений: 1
Добрый день, Telepuzik! Отправляю вам картинку, правило Custom Rule 05, в нем снял проверку соответствия RPC, но в системной политике не стал снимать галку для удаленной работы на MMC консоли, все работает. Включал журнал то же все в порядке.
Спасибо огромное вам! А что за протокол RPC и за что он отвечает?

Telepuzik 24-06-2010 12:26 1440770

Цитата:

Цитата igorvs
А что за протокол RPC и за что он отвечает? »

RPC - Remote Procedure Call (Удаленный вызов процедур) RPC ISA 2004

igorvs 24-06-2010 12:55 1440789

Спасибо.
Сейчас обнаружил. Что во внутрекнней сети виртуальные машины нормально работают с каталогами, так как домен находится там же, а вот я подключил физическую машину XP она долго думает но каталогов не видит. Пингуется соединяется с доменом

igorvs 24-06-2010 17:57 1440979

XP на физической машине входит нормально в домен. на файловый сервер и обратно нормально копируются данные. а вот файловый сервер не может зайти на физическую машину. в чем дело не пойму.

вот сейчас с трудом зашел, но копируется с файлового сервера на физ.машину крайне медленно


Время: 14:01.

Время: 14:01.
© OSzone.net 2001-