Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   Падает правило почты в Forefront TMG 2010 (http://forum.oszone.net/showthread.php?t=289777)

volker 22-10-2014 08:56 2418672

Падает правило почты в Forefront TMG 2010
 
Добрый день! Есть виртуальный шлюз на 2008 Р2 64 сервере под управлением Forefront TMG 2010. Все было настроено до меня, правила разрешают проброс портов Цитрикс, ВПН, почты, шерпоинт, РДП, и т.п Все прекрасно работало пару лет, но этим летом неожиданно появилась странная проблема. В Форфронт несколько правил почты, через которые осуществлен доступ к внутренним ресурсам почтового сервера. Суть - все прекрасно работает, но в один прекрасный момент "падает" одно из правил почты. Не знаю как это правильно описать, ведь само правило не может упасть. Это правило обрабатывало запросы на https://mail.domain.ru/ по путям /OWA/, /public/, /Exchange/, /ecp/. Есть пользователи, которые заходят с внешки на ОВА. Жалуются - почта по ОВА недоступна, заходим в правило - тестируем, вместо четырех зеленых галок, красные кресты. Остальные правила почты и не только тестируем - все доступно, все прекрасно работает на внешке. Внутри все работает всегда. Казалось бы все ясно - проблема с сервером почты, но ковыряния и перезагрузка почтового сервера ничего не меняют, он все равно недоступен по ОВА с внешки. Но стоит перезагрузить шлюз или службу Межсетевой экран Форфронт ТМГ, как все правила СНОВА РАБОТАЮТ. Пробовал в качестве бреда разделить на два правила - 1 ОВА, 2 все остальные - оба правила при тестировании дают красные кресты, также пробовал давать серверу 4 ядра и 4 гига памяти - ничего не меняется. Все работает сутки, двое, трое, потом снова падает. Ночью не падает, только днем, но не каждый день, приходится перегружать службу межсетевого экрана. Это вызывает паралич работы на пару минут.

Прошу помощи, подсказки куда копать. Знаний не хватает, как может неизменно работавшее пару лет и без изменений падать одно правило и почему? Прошу прощения за странное описание, копания в событиях не дают ответа, из подозрительного там периодически возникает только

Не удалось удалить интерфейс {0C1F00A9-8236-48F4-9711-58918A79C280} из диспетчера маршрутизации для протокола IPV6. Произошла следующая ошибка: Не удается завершить выполнение функции.

Фильтрация пакетов IPv6 отключена. Статические фильтры, настроенные для службы маршрутизации и удаленного доступа, применяться не будут.

Отключение, включение ИПв6 не меняют ничего. Удаление правил, создание их копий ничего не меняют. Удаление сертификата и импорт по-новой не меняют ничего. Еще два правила почты в которых указан доступ к https://mail.domain.ru/ по путям /AutoDiscover/, /rpc/, /OAB/, /ews/, /ActiveSync/ в эти моменты работают нормально, тестирование дает зеленые галки. Сервер почты со шлюза пингуется. Сертификат был обновлен 10.2013 и действует по 10.2015. Все обновления на сервере установлены.
Уважаемые гуру, прошу помощи!(

lagrimos 27-10-2014 17:39 2421125

volker, у меня была похожая ситуация в прошлом году с периодическим падением интернета. Перезагрузка временно помогала. Причина оказалась в обновлении KB2888049. После удаления этого обновления проблема исчезла.
https://social.technet.microsoft.com...r-october-2013
Возможно, в Вашем случае причина может быть в установленном летом обновлении для Windows 2008 R2.

volker 28-10-2014 07:39 2421332

Спасибо, но у меня падает не сам инет, а только отключается одно правило(вернее то, что это правило открывает). Все работает, но ОВА извне недоступно, в локалке все работает.

volker 18-12-2014 08:50 2445267

Итак, краткий итог. Пока 12 дней все работает без сбоев. Изменения, который были сделаны до стабилизации: отключены обновления, виртуалке даны 4 ядра, 3 гига, закрыты входящие на РДП отовсюду, кроме ключевых АйПи, переназначены сетевые реквизиты интерфейсов(один ДНС на внешнем интерфейсе изменен с внутреннего на внешний).

volker 25-08-2017 13:30 2760683

Итак, краткий итог за несколько лет. Недавно наш шлюз ломанула жесткая вирусня(или хакеры) и прописалась там на постоянку жить. После выхода из отпуска я выкупил наличие посторонних и начал попытки выжить нечисть. Нечисть искоренилась, но вместе с ней перестал работать Форфронт. Переустанавливать не хотелось. Рабочий снепшот был только один, при возврате к нему выяснилось, что он сделан как раз когда началась вышеописанная в топике фигня))). Но сча я уже не такой зеленый и сначала сделав те же действия(типо попинать по колесу и протереть лобовуху), понял - дело в ДНС. А именно, на шлюзе на внешнем интерфейсе были прописаны внешние ДНС, на внутреннем интерфейсе - внутренний ДНС(на внутреннем ДНС тоже прописаны ДНС провайдера). Короче, в один прекрасный момент на шлюзе адрес почтового сервера заменялся на внешний и почта по ОВА ходить переставала. Поставил на внешний интерфейс внутренний ДНС и пока неделя без проблем.
Сча чота задумался, уважаемые Одмины, а кто в такой стандартной связке, когда ДНС на отдельном внутреннем сервере(с ДНС провайдера) и почта на другом внутреннем, какие ДНС ставит на внутренний и внешний интерфейс? Большое спасибо каждому отписавшемуся в простой и понятной форме!

IT Shepherd 12-09-2017 10:31 2764233

Насколько я помню, то BestPractices в данной ситуации рекомендуют прописывать ДНС только на одном интерфейсе - на внутреннем.


Время: 07:38.

Время: 07:38.
© OSzone.net 2001-