Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   ISA 2006+DNS+AD WinSrv2003 R2 (http://forum.oszone.net/showthread.php?t=240023)

MAKES 05-08-2012 16:27 1965100

ISA 2006+DNS+AD WinSrv2003 R2
 
Доброго времени суток,

Столкнулся с такой проблемой, имеется сеть 10.2.0.1 и несколько подсетей 10.2.1.1, 10.2.2.1, 10.2.3.1, 10.2.4.1
После перехода на ISA 2006+DNS+AD WindSrv2003 R2, пользователи из подсетей не могут попасть на расшареные ресурсы находящиеся в сети 10.2.0.1 но не на все, а только на конкретные, на те которые расположены на ОС WinSrv 2003 R2 и WinSrv 2000 SP4. Пользователи находящиеся в сети 10.2.0.1 без проблем заходят на расшареные ресурсы, а вот из подсетей нет. С подсетей шары эти пингуются, но при попытке зайти на них выдает ошибка "\\10.2.0.3 Не найден сетевой путь". И не важно находятся пользователи подсетей в домене или нет, и так же шары не важно находятся в домене или нет. Что делать кто что может подсказать, может кто сталкивался с такой проблемой?

MAKES 05-08-2012 16:57 1965118

Цитата:

Цитата exo
Доброго... а можно подробнее? »

Доброго времени суток,

Столкнулся с такой проблемой, имеется сеть 10.2.0.1 и несколько подсетей 10.2.1.1, 10.2.2.1, 10.2.3.1, 10.2.4.1
После перехода на ISA 2006+DNS+AD WindSrv2003 R2, пользователи из подсетей не могут попасть на расшареные ресурсы находящиеся в сети 10.2.0.1 но не на все, а только на конкретные, на те которые расположены на ОС WinSrv 2003 R2 и WinSrv 2000 SP4. Пользователи находящиеся в сети 10.2.0.1 без проблем заходят на расшареные ресурсы, а вот из подсетей нет. С подсетей шары эти пингуются, но при попытке зайти на них выдает ошибка "\\10.2.0.3 Не найден сетевой путь". И не важно находятся пользователи подсетей в домене или нет, и так же шары не важно находятся в домене или нет. Что делать кто что может подсказать, может кто сталкивался с такой проблемой?

cameron 05-08-2012 22:07 1965221

для понимания причин нужно понять нет ли случаем NATа между сетями (есть подозрение), так же понять как проходит траффик и поглядеть в ISA-monitoring-logging в момент проблемы.
да, а на какие хосты вы подключаетесь, если на 2к3 и 2к проблема есть?

MAKES 05-08-2012 23:59 1965247

Цитата:

Цитата cameron
для понимания причин нужно понять нет ли случаем NATа между сетями (есть подозрение), »

Да вроде бы нету?!
[IMG][/IMG]

Цитата:

Цитата cameron
да, а на какие хосты вы подключаетесь, если на 2к3 и 2к проблема есть? »

Именно, с ними и проблема, хотя на WinXP пробуешь с некоторых машин тоже самое получается. Но это сейчас не самое главное. Самое главное мне разобраться как из подсетей мне попасть на 2к3 и 2к. Вот еще такая странная вещь, из подсетей захожу на сервер ISA (\\10.2.0.2) запрашивает авторизацию ЛОГИН и ПАРОЛЬ. Пытаюсь зайти на \\10.2.0.3 - это WinSrv2003 R2 говорит что сетевой путь не найден, пытаюсь зайти на \\10.2.0.4 - это WinSrv2000 SP4 открывает но абсолютно пустое окно.

cameron 06-08-2012 07:33 1965313

что-то я не вижу других сетей в этом окне кроме типового набора.
маска /16 что ли?
а что в логгинге?
что в логе целевых ОС? особо аудит входа?
в общем сеанс телепатии окончен на сегодня.

MAKES 06-08-2012 08:13 1965321

Цитата:

Цитата cameron
маска /16 что ли? »

Нет на все сетях и на внутренней и на подсетях везде маска/24
Подсети я добавил во внутреннюю.
Цитата:

Цитата cameron
а что в логгинге? »

При попытке зайти на \\10.2.0.3 в логинге ничего не отображается...
Цитата:

Цитата cameron
особо аудит входа? »

По счет аудита, на этих шарах забиты учетные записи для каждого--- но это по старой схеме. Хотя из сети \\10.2.0.1 там же где находится и сервер, пользователи так же проходят аутентификацию по Логину и Пароль. А вот из подсетей пользователям выдает ошибку что "сетевой пут не найден"

cameron 06-08-2012 09:54 1965359

Цитата:

Цитата MAKES
Подсети я добавил во внутреннюю. »

покажите ipconfig /all с:
- клиента
- ISA
- какого либо проблемного клиента.
Цитата:

Цитата MAKES
При попытке зайти на \\10.2.0.3 в логинге ничего не отображается... »

маловероятно, похоже что вы не там смотрите.

MAKES 06-08-2012 10:29 1965397

Цитата:

Цитата cameron
покажите ipconfig /all с:
- клиента
- ISA
- какого либо проблемного клиента. »

ОК

Цитата:

Цитата cameron
- клиента »

Клиент

Цитата:

Цитата cameron
- ISA »

ИСА

Цитата:

Цитата cameron
- какого либо проблемного клиента. »

Проблемный клиент

MAKES 06-08-2012 10:45 1965404

Цитата:

Цитата MAKES
Проблемный клиент »

Извиняюсь я только что по запарке указал основной шлюз 10.2.1.2, там основной шлюз будет 10.2.1.1

cameron 06-08-2012 10:54 1965406

в CMD отлично работает буфер обмена.
укажите правильный шлюз, проверьте.

да, 10.2.1.1 - это кто?

MAKES 06-08-2012 11:21 1965416

Цитата:

Цитата cameron
укажите правильный шлюз, проверьте. »

И при правильном указанном шлюзе проблема остается явной.
10.2.1.1 это шлюз первой подсети

Цитата:

Цитата MAKES
Цитата cameron:
укажите правильный шлюз, проверьте. »
И при правильном указанном шлюзе проблема остается явной.
10.2.1.1 это шлюз первой подсети »

Дело в том что когда стоял UserGate5 то без проблем работало...
После того как перешел на ИСУ, все встало

cameron 06-08-2012 11:29 1965420

Цитата:

Цитата MAKES
10.2.1.1 это шлюз первой подсети »

спасибо Капитан Очевидность.

ещё раз спрашиваю - что это за устройство?
оно имеет маршруты до ISA? а ISA до него?
в ACL есть разрешения? клещами я тянуть из вас ничего не собираюсь.
рисуейте топологию со всеми участниками.

MAKES 06-08-2012 12:06 1965429

Цитата:

Цитата cameron
ещё раз спрашиваю - что это за устройство? »

10.2.1.1, 10.2.2.1, 10.2.3.1, 10.2.4.1 Прописаны VLANом на ЦИСКЕ
На исе я прописал роуты до них. С ИСЫ я их пингую, с них ИСУ тоже пингую.
В каком именно ACL на ИСЕ или на ЦИСКЕ?

cameron 06-08-2012 12:12 1965434

Цитата:

Цитата MAKES
На исе я прописал роуты до них. »

покажите route print
Цитата:

Цитата MAKES
В каком именно ACL на ИСЕ или на ЦИСКЕ? »

и там и там.

MAKES 06-08-2012 12:24 1965441

Цитата:

Цитата cameron
и там и там. »

А на ИСЕ и ЦИСКЕ что за разрешения должны быть прописаны, за что отвечают, кому что должны разрешать? На ИСЕ они в правилах прописываются?

Цитата:

Цитата cameron
покажите route print »


cameron 06-08-2012 12:32 1965444

Цитата:

Цитата MAKES
А на ИСЕ и ЦИСКЕ что за разрешения должны быть прописаны, за что отвечают, кому что должны разрешать? »

должны разрешать прохождение траффика.
Цитата:

Цитата MAKES
На ИСЕ они в правилах прописываются? »

да, оперируя объектами "Subnet" - это правильно.
не нужно картинок, есть буфер обмена!

MAKES 06-08-2012 12:39 1965449

В субнетах я их завел, потом добавил их в правило вылазки во внешку... потом создал правило LAN< >LAN разрешил внутренюю сеть и локальный компьютер смотреть во внутренюю сеть и локальный компьютер.

Правильно или что то я не доделал?

cameron 06-08-2012 12:41 1965450

Цитата:

Цитата MAKES
В субнетах я их завел, потом добавил их в правило вылазки во внешку... потом создал правило LAN< >LAN разрешил внутренюю сеть и локальный компьютер смотреть во внутренюю сеть и локальный компьютер.
Правильно или что то я не доделал? »

скрины этого
и настроек сети "Internal"

MAKES 06-08-2012 13:10 1965470

Цитата:

Цитата cameron
В субнетах я их завел, потом добавил их в правило вылазки во внешку... »



Так же тут увидите и правило Lan<>Lan.
Еще для Outlook 2007 отдельно правило создавал.

cameron 06-08-2012 14:49 1965525

тогда остаются файерволы на целевых хостах и ACL на циско, с позиции ISA у вас всё правильно.

MAKES 07-08-2012 07:36 1965945

Цитата:

Цитата cameron
тогда остаются файерволы на целевых хостах »

Везде файеры отключены... И каспера отключал, и все остается идентичным!
Цитата:

Цитата cameron
ACL на циско »

На CISCO их вообще нету там все проходит VRFом.....

Уже не знаю что делать, а с делать нужно!


Время: 20:20.

Время: 20:20.
© OSzone.net 2001-