Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » Проблема с получением IP адреса клиенту через DHCP при использовании ISA server 2006

Ответить
Настройки темы
Проблема с получением IP адреса клиенту через DHCP при использовании ISA server 2006

Новый участник


Сообщения: 24
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем привет. У меня возник вопрос, при поднятии домена клиенты получают IP адреса, например на сутки. Дальше я настроил ISA server, всё работает как надо. Но только правило которое позволяет видеть клиентам друг друга и так же сервер, я его поставил самым последним, при этом всё работало. Но вот когда аренда IP адресов полученных DHCP истекает, после этого клиенты не могут получить IP. После я правило (локальная сеть) сделал самым первым и всё заработало, клиенты получили IP адреса и видели друг друга и свой контроллер домена. Мне не понятно одно, почему именно это правило надо ставить в самое начало, понимаю что надо ставить правило на счёт PING в самое начало.
Не пойму какое и почему правило блокирует правило локальной сети, на скрине оно выделено:

Отправлено: 00:13, 17-09-2009

 

Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Зайдите в редактирование системных настроек(во вкладке Задания-Tasks). Там посмотрите, разрешен ли DHCP.
Правило 8 подредактируйте, зачем вы выпускаете наружу весь трафик, достаточно HTTP, HTTPS, FTP, ну и SMTP, POP, если необходимо.
P.S. Кстати, какая версия Bandwidth Splitter установлена? Если 1.23 и ниже, могу подкинуть программку для просмотра остатка трафика по всем пользователям с любой машины в сети.

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:01, 17-09-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Anton04

Ветеран


Сообщения: 2067
Благодарности: 389

Профиль | Отправить PM | Цитировать


DIMAPIKS,

Правило 10 нужно поднять в самый вверх и разбить на два (т.к. могут быть глюки). Т.е. источник от куда должен быть один.

Смысл правилу 9 вообще не вижу... зачем такая дыра!?

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:59, 17-09-2009 | #3


Новый участник


Сообщения: 24
Благодарности: 0

Профиль | Отправить PM | Цитировать


Delirium, Anton04, Ребята большое спасибо, на счёт ваших советов я с вами полностью согласен, и то что выбрал все протоколы, это всё понятно. Но я до сих пор не пойму почему правило 10, должно быть на верху, кто ему мешает и почему? Я ставил его первым и тогда всё работает. Когда аренда получена то всё работает даже когда правило 10 внизу, но когда аренда истекает, то когда оно внизу не получается получить IP, только если оно на верху.
И Anton04, на счёт 10 правила, как именно го разбить на два? типа: 1)локальный компьютер-внутренняя 2)внутренняя-локальный компьютер, внутренняя ?

Отправлено: 12:55, 17-09-2009 | #4


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Цитата Anton04:
Правило 10 нужно поднять в самый вверх и разбить на два (т.к. могут быть глюки) »
Это какие например? У меня данное правило стоит 29-ым и все работает. В самый верх желательно ставить публикацию серверов(http, smtp).
10 правило просто разрешает весь трафик внутри сети, и к внешней сети не имеет отношения. Если админ не хочет закрывать порты внутри сети - его дело.
9 правило дает доступ с локального сервера ISA наружу. К нему надо применить те же ограничения, что и к основому правилу интернета, т.е. выпускать только нужные протоколы.
Цитата DIMAPIKS:
Когда аренда получена то всё работает даже когда правило 10 внизу, но когда аренда истекает, то когда оно внизу не получается получить IP, только если оно на верху »
Конечно работает, т.к. после получения аренды клиент не рассылает запросы на получение IP адреса. А после истечения срока начинает штурмовать сеть. Что можно предпринять:
1. Запустить логгирование в ISA, настроить его на слежение за указанным компьютером. Правило 10 должно быть внизу, как и сейчас.
2. на клиенте запустить ipconfig /release (освободить IP) и затем ipconfig /renew - получить IP. Запустится процедура получения IP адреса от DHCP сервера. В логгировании вы сможете наблюдать какие правила начинают срабатывать и отсекать запросы.

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:59, 18-09-2009 | #5


Аватара для Anton04

Ветеран


Сообщения: 2067
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата DIMAPIKS:
как именно го разбить на два? типа: 1)локальный компьютер-внутренняя 2)внутренняя-локальный компьютер, внутренняя ? »
Примерно. А лучше просто так. 1. локальный компьютер-внутренняя 2. внутренняя-локальный компьютер.

Цитата Delirium:
Это какие например? »
Просто бывали случаи...

Цитата Delirium:
У меня данное правило стоит 29-ым и все работает. »
Не сомневаюсь. См. ниже.

Цитата Delirium:
В самый верх желательно ставить публикацию серверов »
Согласен, я имел в виду с разу же после них.

Цитата Delirium:
10 правило просто разрешает весь трафик внутри сети »
Знаю, просто логика проста, сначало разрешить коннект к исе и от неё во внутреннюю сеть, а топом всё остальное.

Цитата Delirium:
9 правило дает доступ с локального сервера ISA наружу. К нему надо применить те же ограничения, что и к основому правилу интернета, т.е. выпускать только нужные протоколы. »
Поддерживаю. А вообще-то в идеале обойтись системной политикой.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 10:16, 18-09-2009 | #6


Ветеран


Сообщения: 666
Благодарности: 62

Профиль | Отправить PM | Цитировать


сорри за оффтоп: о ужас какой...

1. следите за логикой правил. Если нельзя определить "узкость" правила, значит правила являются равнозначными и их порядок ни на что не влияет.
2. старайтесь использовать только правила "разрешить"
3. не забываете перезагружать службу "межсетевой экран"

-------
Чудес не бывает, бывают только глюки!

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:25, 20-09-2009 | #7


Аватара для Anton04

Ветеран


Сообщения: 2067
Благодарности: 389

Профиль | Отправить PM | Цитировать


Dimas_83,

Есть доля истины и за тобой.
Поддерживаю.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 09:41, 21-09-2009 | #8


Новый участник


Сообщения: 24
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Delirium:
Конечно работает, т.к. после получения аренды клиент не рассылает запросы на получение IP адреса. А после истечения срока начинает штурмовать сеть. Что можно предпринять:
1. Запустить логгирование в ISA, настроить его на слежение за указанным компьютером. Правило 10 должно быть внизу, как и сейчас.
2. на клиенте запустить ipconfig /release (освободить IP) и затем ipconfig /renew - получить IP. Запустится процедура получения IP адреса от DHCP сервера. В логгировании вы сможете наблюдать какие правила начинают срабатывать и отсекать запросы. »
Обязательно попробую, логирование, это в самом ISA сервер, имеется ввиду не дополнительная программа, просто в данный момент не могу проверить, нет того компьютера, а по памяти не могу точно вспомнить. Только вот хотел уточнить, а какое из моих правил может мешать получению IP адресса, хотя бы теоретически?

Цитата Dimas_83:
1. следите за логикой правил. Если нельзя определить "узкость" правила, значит правила являются равнозначными и их порядок ни на что не влияет. »
Правило 10 как раз к таким относится правильно?

Цитата Dimas_83:
2. старайтесь использовать только правила "разрешить" »
А как же поступить, если например надо запретить какой нить FTP сервер или просто какой нить Web сайт, понимаю что так можно. Но тогда придётся создавать правило с статусом "разрешить", а в нем уже указать кучу URL адресов или IP адресов, если их мало то это не так сложно, а если много, то очень трудоёмкая работа. Это конечно только мои предположения, могу и ошибаться.

Цитата Anton04:
Поддерживаю. А вообще-то в идеале обойтись системной политикой. »
А где это именно находится?

Последний раз редактировалось DIMAPIKS, 21-09-2009 в 14:06. Причина: дополнение


Отправлено: 14:03, 21-09-2009 | #9


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Цитата DIMAPIKS:
А где это именно находится? »
В правой панели, там где пользователи и прочее, есть кнопка - "показать системные политики". Но лучше их править не в списке, а нажать там же справа - редактировать системную политику. Откроется мастер, и там можно будет много чего настроить, в том числе и DHCP.

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:22, 22-09-2009 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » Проблема с получением IP адреса клиенту через DHCP при использовании ISA server 2006

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
ISA server 2006 в Windows 2003 Server (проблема с пингом на клиенте) DIMAPIKS ISA Server / Microsoft Forefront TMG 9 13-09-2009 19:29
Прочее - Как отключить DHCP при использовании ICS? Angry Demon Сетевые технологии 12 19-03-2009 00:12
Использование - [решено] Лицензирование Windows Server 2003 Std + ISA Server 2006 1Proc infbiz Лицензирование продуктов Microsoft 1 07-05-2008 18:12
Firewall - ISA Server 2006 snake-as Сетевые технологии 4 22-04-2008 14:48
Доступ к клиенту на NT через шлюз на ASPLinux Server II Alexkd Microsoft Windows NT/2000/2003 0 12-04-2006 15:16




 
Переход