Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   [решено] ISA (http://forum.oszone.net/showthread.php?t=112468)

Aleksey Potapov 28-07-2008 18:08 862937

ISA
 
Вложений: 1
посмотрите...я тут првил нарисовал....но как только я включаю 4-ое правило...всё сразу отключается.тоесть доступ в инет отваливается.

Butunin Klim 28-07-2008 18:35 862952

Блок сайты огласите

Aleksey Potapov 28-07-2008 18:40 862953

Butunin Klim,
одноклассники, вконтакте. r.mail.ru

Butunin Klim 28-07-2008 18:48 862962

Я думаю стоит поставить не весь трафик а протокол http
А в блок сайтах всетаки посмотреть не стоит ли сайт *.* :)

Aleksey Potapov 28-07-2008 18:55 862966

Вложений: 1
Butunin Klim,
Да , поставил http и действительно помогло.спасибо.
оцените творене сиё....если есть что-то что не так то скажите.

Butunin Klim 28-07-2008 19:01 862967

6 правило не совсем корректно.
У вас трафик будет идти только в локальную сеть на ISA сервер не че попадет так как там не указанно Локальный компьютер.
Много ошибок и именно из за того что многие не понимают что локальный компьютер это ISА Сервер и она не входит в локальную сеть :)
Так что учтите это при составлении правил

Aleksey Potapov 28-07-2008 19:10 862969

Butunin Klim,
Это я учёл....а зачем траффик....при том наборе правил что там присутствует, local host лишний в данном правиле.....
Кстати....может быть подскажите где взять список сайто для блока.....я гуглил....но ничего толком не нашёл.

Butunin Klim 28-07-2008 19:17 862978

ISATools.org
ISAscripts.org
Сюда гуд http://www.isaserver.org/pages/isalist.asp

Delirium 29-07-2008 01:46 863234

В 6 правиле также дублируется разрешение SMTP протокола наружу. Зачем, все равно 1-ым правилом стоит публикация Exchange.

Aleksey Potapov 29-07-2008 09:48 863354

Delirium,
Это для пользователей почтовых ящиков на бесплатных северах. Их почтовые ящики настроены аутлук.

Malyshhh 30-07-2008 12:38 864336

Delirium
Цитата:

В 6 правиле также дублируется разрешение SMTP протокола наружу. Зачем, все равно 1-ым правилом стоит публикация Exchange.
Не совсем так, в первом правиле разрешается ВХОДЯЩИЙ трафик SMTP, с проброской его на почтовик, 6 правило - разрешает ИСХОДЯЩИЙ SMTP от локальных пользователей, и это очччень плохо.

Butunin Klim 30-07-2008 13:38 864376

Malyshhh,
Почему плохо-то?
Если у честь что вы граммотный адлминистратор и знаете что на машинах должен быть антивирус + проверянные заплатки, то мне не понятен смысл этих слов

Malyshhh 30-07-2008 18:26 864584

Butunin Klim К сожалению из опыта. Доменная структура, WSUS, эшелонный антивирус. Пользователь был в командировке, вернулся - на компе спамбот. Через 6 часов нас заблокировал провайдер и попали в десяток блеклистов.
Пользователь - на компе админ.
Пользователь - владелец копании.

Delirium 31-07-2008 01:35 864821

Malyshhh, так это проблема не открытого порта на файрволе, а антивируса и защиты Вашей сети. Попасть в блеклист - ничего трагичного, отписываетесь им, и из списков убирают, сам не раз так делал.

Malyshhh 31-07-2008 10:32 864973

Delirium
Цитата:

....сам не раз так делал....
Раз Вам приходилось делать это не раз, значит у Вас тоже проблема с антивирусом и защитой сети.
За 5 лет в спам листах я был только однажды, самый первый раз, хотя спам боты в сети появлялись и после того.
Как настраивать систему решать Вам, я высказываю только свое мнение.
Предлагаю закрыть дискусию относительно SMTP. Я высказал свое мнените относительно просьбы aptv

Aleksey Potapov 31-07-2008 10:50 864985

Спасибо всем)))

Delirium 01-08-2008 02:45 865554

Цитата:

Цитата Malyshhh
аз Вам приходилось делать это не раз, значит у Вас тоже проблема с антивирусом и защитой сети »

Делать приходилось дважды, первый раз я ошибся в 2005 году и открыл релей на Exchange по незнанию. Второй раз был недавно из-за ошибки моего провайдера. aptv, рады, что смогли помочь:)

bs2003 16-02-2009 21:31 1040552

Кто знает где траблы.
ISA2004. Правило работает только когда назначение куда (То) стоит External
Как только вместо External ставлю Computer Sets или URL Sets правило перестает работать.
Пересмотрел уже кучу форумов. Этот вопрос есть и не один раз. А ответов на него нет.
Неужели никто с этим не сталкивался. Или никому не нужно ограничить доступ в инет только на определенные сайты
:help:

Delirium 17-02-2009 03:07 1040822

Просмотрите порядок правил. Возможно, данное правило стоит выше/ниже разрешающего. Приведите скрин правил, сразу видно будет. И опишите, как создаете нужное правило.

Спросите про данное правило у пользователя Molchune в этой теме, у него точно есть правило на одноклассники.

bs2003 17-02-2009 10:42 1041006

Delirium,

Спасибо за ссылку. Но не помогло
Правило стоит первым. Блокируется по дефолту последним.
Смысл вот в чем:
Для бухгалтерии нужно несколько сайтов, точнее доступ к этим сайтам специализированному софту бухгалтерии. Но бывают лазят где угодно.
Поставили задачу ограничить их только этими сайтами.

Когда руль имеет такие настройки все работает.
Rule: Buhgalter
Action: Allow
Protocols: FTP, HTTP, HTTPS, (на некоторых форумах были советы создать еще протоколы HTTPS inbound и SSL port 8443) SSL, HTTPS in
From: машины бухгалтерии которым это нужно
To: External
Users: группа бухгалтерии
По времени и по контенту без ограничений

Повторюсь - все работает. Только без ограничений по сайтам.

Создал Domain Name Sets
*.domain.ru
И URL Sets
//http:www.domain.ru/*
(по аналогии как было по дефолту при инсталляции ИСЫ для сайтов майкрософта)

Когда ставлю в описанное правило вместо External
To: Domain Name Sets
Или
To:URL Sets
правило перестает работать. Все блокируется по Дефолт руль.
Блокируется по HTTPS при проверке пароля доступа на сайт

Delirium 18-02-2009 03:10 1041899

Вложений: 1
Смотрите скрин. Там у меня 2 правила:
№ 30 - разрешить интернет для группы пользователей интернета. На любой сайт.
№ 31 - разрешить выход только на указанные сайты другой группе пользователей интернета.

Oleg Krylov 18-02-2009 17:13 1042429

Цитата:

Цитата Butunin Klim
У вас трафик будет идти только в локальную сеть на ISA сервер не че попадет так как там не указанно Локальный компьютер. »

Что-то я вот этого момента не допонял... А зачем разрешать траффик на сам ISA-сервер? Это рекомендуется делать только в исключительных случаях.
aptv, DNS наружу - нехорошо. Пользователи должны использовать внутренние серверы, которые настроены на интерфейсах. А те, в свою очередь, должны переадресовывать неразрешенные запросы на сервера вышестоящего провайдера. Разрешите DNS Query для внутренних DNS на сервера провайдера, и все. По логике и сам ISA-сервер должен использовать внутренний DNS. Так будет наиболее правильно.
Второй вопрос: все пользователи интрасети используют PPTP и SSH? Зачем открывать протокол, например удаленного управления для всей сети? Это нужно сделать только для группы администраторов. ISA - инструмент очень гибкий, умеет почти все. Не стесняйтесь создавать нужные Вам наборы прав. И чем более специализированные они будут, тем гибче будет управление.

Aleksey Potapov 18-02-2009 17:27 1042447

Oleg Krylov, ты посмотри на мой последний ответ....он был уже давно....у меня уж всё давно по другому...)))))

Oleg Krylov 19-02-2009 00:13 1042766

Да я уже потом понял, что прогнал :) Ну да ладно, оставим потомкам :)

Aleksey Potapov 19-02-2009 12:23 1043077

Наследство : )

bs2003 24-02-2009 19:51 1047724

Delirium,
Так в том то и проблема.
Правило как №30 работает.
А правило как №31 блокируется по дефолт руль

bs2003 24-02-2009 20:29 1047753

Delirium,
Может это заморочки ISA2004 . У ISA2006 может все нормально работает?

Delirium 25-02-2009 02:22 1047990

Цитата:

Цитата bs2003
Может это заморочки ISA2004 . У ISA2006 может все нормально работает? »

У меня тоже 2004 Std SP2

bs2003 25-02-2009 14:16 1048275

Вложений: 1
Delirium,
Тоже самое. 2004 Std SP2
В прикрепленом файле скришоты

У тебя это правило работает?

bs2003 25-02-2009 15:12 1048331

Вопрос решен.
Особое спасибо Delirium,
Нужно было создавать не Domain Name Sets и URL Sets, а Computer Sets.
Все заработало

Delirium 26-02-2009 04:15 1048978

Если проблема решена, отметьте ее решенной.


Время: 16:11.

Время: 16:11.
© OSzone.net 2001-