Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   TMG 2010 CheckPoint (http://forum.oszone.net/showthread.php?t=252518)

marmot_san 28-01-2013 12:04 2076716

TMG 2010 CheckPoint
 
Доброго дня! Кто-нибудь пользовался перебросом трафика с помощью сервисов http_mapped CheckPoint на TMG 2010, возможно ли это? Вроде все настроил но в логах TMG ошибки Log type: Web Proxy (Forward)
Status: 12006 The Uniform Resource Locator (URL) does not use a recognized protocol. Either the protocol is not supported or the request was not typed correctly. Confirm that a valid protocol is in use (for example, HTTP for a Web request).

Anton04 28-01-2013 15:07 2076875

marmot_san,

Пишет то он что такой протокол не поддерживается.
Может вы не сделали в TMG соответствующий протокол или не донастроили его!?

marmot_san 28-01-2013 15:32 2076904

Если есть конкретный алгоритм настроики подскажите, правило в тмг создал итернал - экстернал порт 80, порт прокси 3128 тоже доступ есть.

marmot_san 28-01-2013 15:42 2076916

Вложений: 2
правило в СР и ТМГ во вложении
серис маппинга
SRV_REDIRECT(80,proxi ip,3128)

Anton04 28-01-2013 21:50 2077225

marmot_san,

Без внутренностей (свойств правил) нифига не ясно, да и к тому же такое впечатление что правило 2 и 4 пересекаются. ;)

cameron 28-01-2013 23:06 2077268

marmot_san,
скрины, конечно же, малоинформативные.
расскажите сперва что вы пытаетесь сделать и опишите топологию.

marmot_san 29-01-2013 06:31 2077357

Вложений: 1
Цитата:

Цитата Anton04
Без внутренностей (свойств правил) нифига не ясно, да и к тому же такое впечатление что правило 2 и 4 пересекаются. »

Правило 2 это доступ в инет самой прокси, а праило 4 это доступ определенной группы из внутренней сети в инет. Что конкретно должно быть прописано в правилах?
Цитата:

Цитата cameron
скрины, конечно же, малоинформативные.
расскажите сперва что вы пытаетесь сделать и опишите топологию. »

Приблизительная схемка во вложении, красной линее обозначен трафик который нужно мапить на ТМГ

cameron 29-01-2013 07:42 2077369

я ничего не поняла, вы не на начертательной геометрии.
схему, нормальную, адреса, сети, отношения сетей (nat, route), откуда приходит траффик, куда должен попасть.

marmot_san 29-01-2013 07:56 2077371

Вложений: 1
Http трафик из сети 192.168.1.0/24 шлюз один из интерфейсов CP 192.168.1.1 должен попасть в интернет через прокси сервер 192.168.2.2:3128 сеть 192.168.2.0/24 шлюз CP 192.168.2.1. Если явно в браузере прописываю прокси то доступ в инет есть. На CP настроен роутинг между сетями и нат с прокси в инет. На прокси

cameron 29-01-2013 14:03 2077636

Цитата:

Цитата marmot_san
Если явно в браузере прописываю прокси то доступ в инет есть. »

а что нужно?

marmot_san 29-01-2013 14:06 2077640

Цитата:

Цитата cameron
а что нужно? »

Необходимо чтоб TMG перенаправленные запросы с CheckPoint направлял в инет без явного прописывания настроек прокси у клиентов!!!

cameron 29-01-2013 14:13 2077643

Цитата:

Цитата marmot_san
Необходимо чтоб TMG перенаправленные запросы с CheckPoint направлял в инет без явного прописывания настроек прокси у клиентов!!! »

1 способ
WPAD запись в DNS/DHCP.
это самый простой и верный способ.
2 способ
искать как делается Filter-based forwarding или Policy-based Routing в вашем CP и роутить траффик туда.
это не портмап.

marmot_san 04-03-2013 11:08 2103793

Спасибо cameron! Первый способ не устраивает, клиенты не поддерживают это. По второму способу уже действующую структуру полностью переделывать придётся. Может, возможно, туннель настроить? При обращение с определенной подсети CP поднимал туннель с TMG, а он выпускал клиентов с нет.

cameron 04-03-2013 11:21 2103801

не хочу ничего делать, хочу кнопку "зашибись".
хорошо, DHCP option 121/249 тоже не подходят (что за клиенты то такие ущербные?)?
Цитата:

Цитата marmot_san
Может, возможно, туннель настроить? »

зачем тут туннелирование?
и да, это не переделка "действующей структуры"?
PBR проще и понятней в диагностике, тем неведовые туннели непойми куда и непойми зачем.

marmot_san 04-03-2013 11:29 2103809

Дело не в том что ничего делать неохото, просто есть уже схема рабочая и наней эксперементировать опасно! Клиенты например тотже android, apple.

cameron 04-03-2013 11:33 2103816

ах да, вам же только http траффик нужно завернуть, а не весь, так что 121/249 не помогут.
Цитата:

Цитата marmot_san
Клиенты например тотже android, apple. »

эти и 121/249 читать не умеют.
Цитата:

Цитата marmot_san
Дело не в том что ничего делать неохото, просто есть уже схема рабочая и наней эксперементировать опасно! »

бэкап, бэкап и ещё раз бэкап.
я не вижу простоты с решением через туннель, по сути это будет тоже самое что и PBR, только с дополнительным геморроем.

marmot_san 04-03-2013 12:13 2103847

Про http спрашивал как вариант ,а вообще былобы отлично если именно весь трафик с определенного порта с определенной подсеткой перебрасывался на TMG как на шлюз. Може поможете разобраться с PBR, у меня что то не получилось?

cameron 04-03-2013 12:22 2103855

Цитата:

Цитата marmot_san
Може поможете разобраться с PBR, у меня что то не получилось? »

неа, я не знаю CheckPoint.
вроде есть какие-то варианты

https://www.google.ru/search?ie=UTF-...ased%20routing

marmot_san 11-03-2013 14:00 2108550

Вложений: 1
cameron доброго дня! Попробовал настроить PBR, на CP вроде все по инструкции сделал, но толку нет, что нужно еще на TMG настроить для работы PBR и вооще точно ли есть поддержка PBR? Схемка во вложении.

cameron 11-03-2013 20:11 2108791

marmot_san,
с телепатией сегодня сложновато.
как минимум нужно на TMG в Internal Network вписать диапазон 192.168.1.0/24 и дописать
route add 192.168.1.0 mask 255.255.255.0 192.168.2.1 /p
соотно на роутере сети 192.168.1.0/24 прописать маршрут в сеть 192.168.2.0/24

ну а потом смотреть что откуда ходит, а что нет.


Время: 04:06.

Время: 04:06.
© OSzone.net 2001-