Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   TMG выпускает в инет без клиента и настроек (http://forum.oszone.net/showthread.php?t=269733)

nikitos435 11-10-2013 10:13 2232499

TMG выпускает в инет без клиента и настроек
 
Win Server 2008R2
TMG 2010

Тут недавно обнаружилось, что после переустановки ОС на клиентском ПК и ввода в домен...комп сразу получает выход в Инет, TMG Client не установлен, в IE стоит флаг "Автоматическое определение параметров". В домене настроен AD маркер.
Лишних маршрутов на компе нет. Когда без клиента юзер выходит в инет его пропускает правило разрешающее выход в инет (причем инет без ограничений: соц сети, файлобменники, блок сайты), а запрещающие правила, которые стоят выше почему то тоже не отрабатывают. Подскажите куда посмотреть?

Telepuzik 11-10-2013 11:08 2232537

Цитата:

Цитата nikitos435
Подскажите куда посмотреть? »

Скриншот правил TMG покажите.

cameron 11-10-2013 11:11 2232540

видимо правило All users, вот и всё.

nikitos435 11-10-2013 11:19 2232548

Последнее правило "По умолчанию"
У меня без клиента и настроек отрабатывает 33 правило

Telepuzik 11-10-2013 14:44 2232686

Цитата:

Цитата nikitos435
У меня без клиента и настроек отрабатывает 33 правило »

А какое правило по Вашему должно блокировать трафик?

nikitos435 11-10-2013 14:50 2232690

У меня самый большой вопрос как юзер в инет вообще выходит без настроек IE и клиента TMG?

cameron 11-10-2013 14:52 2232693

Цитата:

Цитата nikitos435
инет вообще выходит без настроек IE »

Цитата:

Цитата nikitos435
в IE стоит флаг "Автоматическое определение параметров". В домене настроен AD маркер. »

Цитата:

Цитата nikitos435
в инет вообще выходит без клиента TMG? »

А давно TMG клиент нужен для выхода в интернет?

nikitos435 11-10-2013 15:03 2232699

А какое правило по Вашему должно блокировать трафик?

У меня выше правила, которые блокируют соц сети и ютуб, но они спокойно заходят в одноклассники и т.д.

cameron 11-10-2013 18:47 2232825

Цитата:

Цитата nikitos435
У меня выше правила, которые блокируют соц сети и ютуб, но они спокойно заходят в одноклассники и т.д. »

по тому же 33? :)
покажите скрин Logging, что бы увидеть всё глазами.
не може ли быть что у вас есть учётка локальная и домаееная, с одним паролем? тогда всё складывается.




я вообще в шоке от ваших правил..
такие полотнища я давно не видела.

nikitos435 14-10-2013 11:41 2234135

Цитата cameron:
по тому же 33 »
Почему тогда у меня юзеры заходят на ютуб, хотя правило 21 должно его блокировать. Список сайтов в правиле приложил в скрине

cameron 14-10-2013 11:46 2234141

nikitos435,
Цитата:

Цитата cameron
покажите скрин Logging, что бы увидеть всё глазами. »


nikitos435 16-10-2013 11:12 2235372

логи

nikitos435 22-10-2013 09:03 2238811

Все еще жду помощи от специалистов по TMG

Telepuzik 22-10-2013 09:18 2238814

nikitos435,
Сделайте скрин логов на котором есть поле Client Username.

nikitos435 22-10-2013 11:32 2238861

залогинился под юзером у которого доступ к инету, без доступа к ютубу, но на ютуб он все равно заходит

ссылка на скрин http://files.mail.ru/3087BE13C98147C...7ABEA79CEE?t=1

cameron 22-10-2013 11:44 2238866

Цитата:

Цитата nikitos435

заголовки столбцов нам телепатировать?

nikitos435 22-10-2013 11:49 2238869

http://files.mail.ru/9AA7A28DDD81476...00282B94BF?t=1

nikitos435 02-09-2014 17:54 2397468

Подниму тему. Проблему так и не решил, но теперь она многих начала одолевать.
Такое чувство, что траффик идет через TMG сервер, но не проходит через сетевой экран

cameron 02-09-2014 19:55 2397524

пока вы не предоставляете скрины с нужными полями и комментариями - ответа вряд ли дождётесь.

мельком проглядела тему - чем меньше правил, тем ISA\TMG работает лучше и быстрее - это вам просто хинт на будущее.

а синдром вахтёра-надсмотрщика нужно подавлять в себе ;)

nikitos435 03-09-2014 09:18 2397702

cameron, напишите какие скрины Вам необходимы, сделаю все одним разом

Фраза Цитата cameron:
а синдром вахтёра-надсмотрщика нужно подавлять в себе »
не совсем понятна, особенно не зная какая политика у нас в компании/службе

cameron 03-09-2014 09:28 2397704

Цитата:

Цитата nikitos435
cameron, напишите какие скрины Вам необходимы, сделаю все одним разом »

- текущих правил, с раскрытыми "+".
-скрин логгина с видимыми полями user name и result code при попытке подключения без FWC.
скрин раскрытых вкладок правила по которому пройдёт траффик.
-скрин логгина с видимыми полями user name и result code при попытке подключения с FWC.
скрин раскрытых вкладок правила по которому пройдёт траффик.

Цитата:

Цитата nikitos435
не совсем понятна, особенно не зная какая политика у нас в компании/направлении »

это не имеет особого значения, потому что ни TMG, ни что-то другое не позволит вам полностью ограничить пользователей, а вот проблем (как мы и видим) будет много. Эффективный способ - адм.санкции, по результатам ежемесячной обработки отчётов того же ISA/TMG Activity Monitor или им подобных.
Это стоит для компании дешевле, чем мышинная возня с урлсетами и фильтрами, с учётом того, что поднять дома SSL-VPN или SSH tunnel на TCP:443 может любой школьник по мануалам в интернете. а вы ничего с этим сделать не сможете, если не будуте инспектировать SSL траффик через подмену сертов, да и в таком случае (AFAIK!) есть варианты обхода.

nikitos435 03-09-2014 11:41 2397752

Скрины
У пользователя test доступ в инет стандартный, т.е. без доступа к соц сетям, ютубом и файлобменникам
Без клиента-TMG инет не работает, обычная ошибка, типо убедитесь что адрес верный и т.д.

nikitos435 03-09-2014 16:47 2397916

Обманул, разрешает правило Allow Internet Access - основное правило для выхода в инет
Скрин шоты добавил http://rghost.ru/57831001

DJ Mogarych 04-09-2014 09:43 2398178

Ну так нужно в разрешающих правилах TMG указывать не "всех пользователей", а "только авторизованных", или как там.
Я уже года 2 TMG не видел.

nikitos435 04-09-2014 10:17 2398190

Если в IE все галочки снять, то разрешает правило 36, а оно пускает в инет по наличию группы Internet Users (группа которая дает стандартный инет, без соц.сетей, ютуба, файлобменников, сайтов подбора персонала и т.д.)

nikitos435 04-09-2014 16:06 2398338

Видимо проблема у меня не тривиальная!

nikitos435 22-09-2014 13:11 2405687

Есть у кого нибудь опыт настройки TMG сервера на аутентификацию Kerberos?


Время: 11:13.

Время: 11:13.
© OSzone.net 2001-