Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   [решено] Настройка полноценного интернета у пользователей ISA 2006 (http://forum.oszone.net/showthread.php?t=207426)

batya.exe 23-05-2011 20:12 1681265

Настройка полноценного интернета у пользователей ISA 2006
 
Встала проблема:
На Microsoft Server 2003R2 две сетевые карты. Одна смотрит в интернет, другая во внутреннюю сеть. Если утрировать то выглядит это так - (Local - IP - 192.168.0.1/24/GA - none/DNS - none) и (Net - IP - 192.168.100.100/24/GA - 192.168.100.1/DNS - 192.168.100.1). До установки ISA простой ICS прекрасно справлялся с задачей маршрутизации (То есть из внутренней сети был полноценный доступ в интернет).
После установки ISA 2006 - Пинг проходит только до сайта (Например ya.ru), схватывает его IP, но назад пакеты не возвращаются. POP и SMTP тоже не работают. Зато через HTTP без проблем можно лазить в интернете.
Вопрос:
Как настроить ISA 2006 чтобы у клиентов был полноценный доступ к интернету?
P.S. - TCP/IP Конфиг клиентов - (IP - 192.168.0.X/24/GA - 192.168.0.1/ DNS - 192.168.0.1)

Delirium 24-05-2011 01:13 1681448

ISA по умолчанию блокирует весь трафик. Для разрешения трафика POP, SMTP, ICMP надо создавать соответствующие правила и разрешения.

batya.exe 24-05-2011 05:39 1681492

А разве нельзя по умолчанию разблокировать весь трафик для определенного пользователя? Например как ICS ?

Delirium 24-05-2011 06:07 1681496

Можно. Созданием соответствующего правила. В чем проблема то, создать правило? Новое правило - разрешить - указываем нужные протоколы или Весь трафик - кому(Все пользователи или указать учетную запись или IP компа - откуда (Внутренняя сеть) - куда (внешняя сеть). Все.

batya.exe 24-05-2011 09:40 1681538

У меня так и настроено. Но SMTP и POP все ровно не работает. И пинги не проходят. Да и по MSTSC клиенты ни могут подсоединиться к удаленным филиалам.

Telepuzik 24-05-2011 09:49 1681541

Покажите скрин созданных правил.

batya.exe 24-05-2011 09:56 1681544

Вложений: 1
ВОТ

Telepuzik 24-05-2011 09:59 1681546

Покажите еще скрин Конфигурация->Сети->Закладка Сети.

batya.exe 24-05-2011 10:03 1681550

Вложений: 2
Сетевые правила и Сети

Telepuzik 24-05-2011 10:21 1681562

Поменяйте в Сетевом правиле "Доступ к интернету" отношение с "Маршрут" на "NAT". А зечем Вы создали объект "internet" если есть встроенный объект "Внешняя"?? Правильно было поменять правило доступа "local->inet" указав в параметре "Куда" вместо "internet" -> "Внешняя" и создав сетевой правило указава в качестве источника "Внутренняя" а в качестве Сети назначения "Внешняя" и отношение "NAT".

batya.exe 24-05-2011 10:42 1681574

Поменял отношение с "Маршрут" на "NAT". Результат - пинт не проходит пишет вот что ---

Обмен пакетами с ya.ru [87.250.251.3] по 32 байт:
превышен интервал ожидания для запроса
превышен интервал ожидания для запроса
превышен интервал ожидания для запроса
превышен интервал ожидания для запроса


Через HTTP (Internet explorer 8) - пока не прописал прокси 192.168.0.1:3128 связи не было.


объект "internet" везде сменил на "Внешний"

Что еще проверить?

Поменял отношение с "Маршрут" на "NAT". Результат - пинт не проходит пишет вот что ---

Обмен пакетами с ya.ru [87.250.251.3] по 32 байт:
превышен интервал ожидания для запроса
превышен интервал ожидания для запроса
превышен интервал ожидания для запроса
превышен интервал ожидания для запроса


Через HTTP (Internet explorer 8) - пока не прописал прокси 192.168.0.1:3128 связи не было.


объект "internet" везде сменил на "Внешний"

Что еще проверить?

Telepuzik 24-05-2011 11:04 1681582

Объект "internet" удалили?

batya.exe 24-05-2011 11:16 1681591

Удалил Объект "internet" и -- Вуаля -- Все наконец заработало.
Спасибо большое - без вас бы пришлось еще долго ковыряться.
Попутно вопросик:
На все ресурсы коннектица нормально (pop/smtp/rdp/icmp/http), но например на www.mail.ru не пускает.
Ошибка "HTTP - 501 не реализовано"

Я так понимаю в ISO 2006 гдето стоит "Фильтр по контенту" ?

Delirium 24-05-2011 15:19 1681752

Цитата:

Цитата batya.exe
Я так понимаю в ISO 2006 гдето стоит "Фильтр по контенту" ? »

Запускаем мониторинг, натравливаем его на клиента, с которого выходим на mail.ru, заходим, смотрим, по какому правилу и почему отсекается.


Время: 22:59.

Время: 22:59.
© OSzone.net 2001-