Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   TMG 2010 NAT (http://forum.oszone.net/showthread.php?t=314267)

cRYSMASsys 26-04-2016 11:14 2629714

TMG 2010 NAT
 
Добрый день, подскажите не могу найти причину почему не открываются сайты, грешу на НАТ. Предыстория :
Есть 2921 циска к ней подключен TMG одним интерфейсом айпишник 192.170.1.2 вторым интерфейсом подключена локалка 10.2.10.15. С циски 2921 если подключить комп интернет есть все бегает проблем нет. С TMG проблема в следующем в любом браузере сайты не открываются, но если пропинговать с сервера пинги бегают ровно как по имени так по айпи. Поотключал прокси проверки шттп и т.д. добавил правила к веб-доступу все протоколы источник все сети назначение все сети - не открываются. Тестирую в TMG сайт пишет

Время, зафиксированное службой межсетевого экрана Microsoft Forefront TMG: 63,006 сек.
Тестирование http://mail.ru:80
Категория: Ошибка подключения
Сведения об ошибке: 10060 - Попытка установить соединение была безуспешной, т.к. от другого компьютера за требуемое время не получен нужный отклик, или было разорвано уже установленное соединение из-за неверного отклика уже подключенного компьютера.
Действие: Перейти к http://go.microsoft.com/fwlink/?LinkId=115965

Правило созданное автоматом TMG по умолчанию источник внут. назначение внеш. отношение NAT адреса NAT по умолчанию
Подскажите куда смотреть чтоб проблему исправить?

Telepuzik 26-04-2016 12:06 2629734

Цитата:

Цитата cRYSMASsys
Правило созданное автоматом TMG по умолчанию источник внут. назначение внеш. о »

Скриншот разрешающего трафик HTTP правила с TMG покажите. А так же вывод команды ipconfig /all с TMG и с клиента в сети покажите.

cRYSMASsys 26-04-2016 13:27 2629763

Вложений: 1
держите
ipconfig - client
http://forum.oszone.net/attachment.p...1&d=1461666215
ipconfig -TMG
http://forum.oszone.net/attachment.p...1&d=1461666346
правила
http://forum.oszone.net/attachment.p...1&d=1461666215
Там видно на скрине что клиент также пингует сайт mail.ru но через браузер не заходит

Telepuzik 26-04-2016 13:41 2629771

cRYSMASsys,
Покажите скриншоты из консоли TMG раздел Сеть->Закладки Networks и Networks Rules.

cRYSMASsys 26-04-2016 13:58 2629780

Вложений: 2
сетевый правила
http://forum.oszone.net/attachment.p...1&d=1461668171
сети
http://forum.oszone.net/attachment.p...1&d=1461668261

cRYSMASsys 26-04-2016 14:54 2629806

Установил на ПК клиенте 10.2.10.99 клиент TMG грабли остались. Сервер прекрасно видится клиентом...

Telepuzik 26-04-2016 15:08 2629811

cRYSMASsys,
Покажите скрин правил из раздела Политики межсетевого экрана. Если включить лог указав ч качестве параметра Client IP=10.2.10.99 и попробывать с клиента открыть сайт, по какому правилу будет блокироваться трафик???

cRYSMASsys 26-04-2016 15:18 2629817

Вложений: 2
Блокирует клиент по правилу TEST, но в TMG по скрину видите что все пользователям все разрешено
http://forum.oszone.net/attachment.p...1&d=1461672860

Блокировка трафика
http://forum.oszone.net/attachment.p...1&d=1461673016

cRYSMASsys 26-04-2016 15:25 2629820

[IMG][/IMG]
вот еще отключил правило TEST, пинги на клиенте пропали,

Дал запрос в браузере на mail.ru c TMG вот ошибка
[IMG][/IMG]

Telepuzik 26-04-2016 15:48 2629828

cRYSMASsys,
Круто, а как то у Вас mail.ru оказался в Вашей демилитаризованной зоне??? В разделе Сети, на вкладке Networks задайте правильный диапазон для демилитаризованной зоны либо отключите ее совсем, а то у Вас все адреса Интернета оказались в демилитаризованной зоне.

cRYSMASsys 26-04-2016 16:35 2629842

переделал, убрал дем. зону. Все по старому.

вот что получается [IMG][/IMG]

Telepuzik 26-04-2016 18:02 2629875

Цитата:

Цитата cRYSMASsys
Все по старому. »

Так Вы с клиентского компьютера заходите или с самого TMG???

cRYSMASsys 27-04-2016 07:16 2629983

что с клиента что с самого сервера.

Telepuzik 27-04-2016 08:20 2629995

Цитата:

Цитата cRYSMASsys
что с клиента »

Скрин логов при запросе с клиента покажите и скрины настроек из раздела Политики веб доступа->Задачи->Настройки Web Proxy.

cRYSMASsys 27-04-2016 10:34 2630044

Скрин логов клиента 10.2.10.99 пингует ukr.net по вебу не заходит на mail.ru через ослика.
[IMG][/IMG]
Прокси отключена
[IMG][/IMG]

Telepuzik 27-04-2016 10:51 2630048

Скрин закладки Адреса и Автообнаружение, а еще покажите и отключите правило 111.

cameron 27-04-2016 12:16 2630070

а прокси для чего выключен?

cRYSMASsys 27-04-2016 13:52 2630101

правило отключил 111 проверил также, вопрос автообноружение и Адреса где смотреть.?

Цитата:

Цитата cameron
а прокси для чего выключен? »

выключил для настройки, потому как не могу разобратся где грабли у меня

dahiko 28-04-2016 14:50 2630379

Попробуйте в сетевом правиле, где вы разрешаете NAT, изменить адрес "По умолчанию" на "Указанный адрес" и выберите свой внешний IP. Сохраните конфигурацию и перезагрузите службы TMG.

cRYSMASsys 28-04-2016 15:36 2630392

Цитата:

Цитата dahiko
Попробуйте в сетевом правиле, где вы разрешаете NAT, изменить адрес "По умолчанию" на "Указанный адрес" и выберите свой внешний IP. Сохраните конфигурацию и перезагрузите службы TMG. »

все также, скрины о том что пинг проходит на mail.ru
[IMG][/IMG]
но по вебу таже ошибка
[IMG][/IMG]
у меня в маршрутах вот это
[IMG][/IMG]
то есть что я поменял "Маршрут по умолчанию" на маршрут внеш. сет. платы то есть указал явно 192.170.1.2 - результата не дало.
Вопрос в правилах как мне сделать мапинг нат??? Ну есть Kerio FW (как сейчас Control)который явно указывает мапинг NATа а тут я не нашел только в сетевых правилах. Может что то я не так делаю?

Telepuzik 28-04-2016 16:32 2630412

Цитата:

Цитата cRYSMASsys
вопрос автообноружение и Адреса где смотреть.? »

Цитата:

Цитата Telepuzik
настроек из раздела Политики веб доступа->Задачи->Настройки Web Proxy. »

При отключенном правиле 111 покажите лог соединения при заходе с клиентского компьютера.

cRYSMASsys 28-04-2016 16:54 2630420

Цитата:

Цитата Telepuzik
При отключенном правиле 111 покажите лог соединения при заходе с клиентского компьютера. »

адреса
[IMG][/IMG]
автообнаружение
[IMG][/IMG]
лог клиента
[IMG][/IMG]

Telepuzik 28-04-2016 17:29 2630427

Попробуйте отключить HTTP фильтр и перезагрузить сервер с TMG.

cRYSMASsys 29-04-2016 09:38 2630570

отключил не помогло все так же=(

cameron 29-04-2016 10:11 2630576

проблема в кошке скорее всего.
P.S. включите обратно http фильтр и прокси.
их выключать не нужно.

cRYSMASsys 29-04-2016 12:49 2630626

Цитата:

Цитата cameron
проблема в кошке скорее всего.
P.S. включите обратно http фильтр и прокси.
их выключать не нужно. »

добрый проблема не в кошке, ставил персоналку вместо ТМЖ и интернет есть все бегает
если без прокси не катит то и с прокси не заработает, у Вас как это реализовано?

cRYSMASsys 04-05-2016 08:39 2631674

Добрый с прошедшим Вас праздничками, включил прокси в браузере прописал указал имя сервера TMG и порт 8080. В кладке наблюдение выявил ошибку
Описание: Фильтр веб-прокси не смог связать свой сокет с 10.2.10.15 порт 80. Это может быть вызвано другой службой, которая уже использует тот же порт, или сетевой платой, которая не работает. Для устранения неполадки перезапустите службу межсетевого экрана Microsoft. Код ошибки, указанный в области данных свойств события, обозначает причину ошибки.
Сбой произошел из-за ошибки: Сделана попытка доступа к сокету методом, запрещенным правами доступа.

10.2.10.15 (TMG сервер локалка)

Telepuzik 04-05-2016 09:40 2631693

Цитата:

Цитата cRYSMASsys
Фильтр веб-прокси не смог связать свой сокет с 10.2.10.15 порт 80. »

Посмотрите что за служба слушает 80 порт либо настройте Web Proxy на TMG на прослушивание порта 8080.
Цитата:

Цитата cRYSMASsys
вызвано другой службой, которая уже использует тот же порт »

Случаем SQL Reporting Services на данном сервере не развернуто?

cRYSMASsys 04-05-2016 09:42 2631697

Цитата:

Цитата Telepuzik
Случаем SQL Reporting Services на данном сервере не развернуто? »

да развернуто

Telepuzik 04-05-2016 09:43 2631699

Цитата:

Цитата cRYSMASsys
да развернуто »

Ну значит он и слушает 80 порт если все настройки ставились по умолчанию. Проще сменить порт на TMG и проверить появится ли доступ в Интернет или нет, чем SQL перенастраивать.

cRYSMASsys 04-05-2016 09:53 2631702

Цитата:

Цитата Telepuzik
Ну значит он и слушает 80 порт если все настройки ставились по умолчанию. Проще сменить порт на TMG и проверить появится ли доступ в Интернет или нет, чем SQL перенастраивать. »

так то и так то но есть маленькое НО когда я включаю прокси тоже самое, и в настройках сиквела он слушает порт 8008. Как сменить порт в TMG 80 на другой?

cameron 04-05-2016 10:03 2631709

а на каком порут у вас автодискавери?
повесьте прокси на 3128, а автодискавери =/ порту репортинга и перезапустите всё вместе.

P.S. а SQL Reporting так нужен на хосте с TMG? ;)

cRYSMASsys 04-05-2016 10:10 2631716

Цитата:

Цитата cameron
а SQL Reporting так нужен на хосте с TMG? »

он по умолчанию ставился но я уже лог перенастроил на файл, думаю сейчас снести сиквел совсем что скажите?

cameron 04-05-2016 10:25 2631721

Цитата:

Цитата cRYSMASsys
он по умолчанию ставился »

кто ставился по умолчанию?
TMG устанавливает SQL Express без RS.

cRYSMASsys 04-05-2016 10:38 2631725

Цитата:

Цитата cameron
TMG устанавливает SQL Express без RS »

я его не ставил система чистая была

cRYSMASsys 04-05-2016 11:51 2631752

Снес сиквел, установил порт на прокси 3128, без результативно таже ошибка

Цитата:

Цитата cameron
а автодискавери »

это где посмотреть?

cRYSMASsys 05-05-2016 12:38 2632069

Все нашел в чем проблема, оказывается в влане на циске 2921 забыл прописать две команды для разрешения достапа НАТ к данному Влану который идет к TMG. После этого все забегало и заработало!!! Спасибо всем, за помощь. Проблема была не в TMG!!!

А теперь вопрос прозрачный прокси реализуется на TMG? Или сугобо так:
Ставится клиент TMG у пользователей домена. В груп. политиках указывается прокси и раздается всем пользователям домена.
погуглил наблюдаются проблемы с Оперой
Кто что скажет?

Еще один вопрос: если включаю проверку HTTPS не открывает сайты. если отключаю все норм это что может быть?


Время: 12:24.

Время: 12:24.
© OSzone.net 2001-