Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   Проблемы с Forefront TMG 2010 (http://forum.oszone.net/showthread.php?t=293003)

bratarti 24-12-2014 14:21 2447669

Проблемы с Forefront TMG 2010
 
Добрый день!
Ситуация следующая:
Поставили сервер для Касперского, установили программу администрирования, а она не хочет загружать обновления в хранилище. Уже раз пять в службу поддержки Касперского логи сбрасывал, постоянно один и тот же ответ: проблема в прокси-сервере. Стоит Forefront TMG 2010 правило для сервера Касперского создано, нигде запретов не стоит, в журнале с адреса сервера Касперского показывает следующий лог:







Помогите разобраться в чем причина?

Telepuzik 24-12-2014 14:26 2447671

bratarti,
Цитата:

Цитата bratarti
Стоит Forefront TMG 2010 правило для сервера Касперского создано »

Скрин правила покажите.

bratarti 24-12-2014 14:36 2447674

Цитата:

Цитата Telepuzik
Скрин правила покажите. »


Telepuzik 24-12-2014 14:39 2447676

bratarti,
Посмотрите в разделе Система->Web фильтры:Фильтр HTTP включен? Если включен отключите его и посмотрите сможет ли Касперский загрузить обновления.

cameron 24-12-2014 14:44 2447678

судя по логу, у вас не весь контект разрешён внутри HTTP.

bratarti 24-12-2014 15:14 2447686

Цитата:

Цитата Telepuzik
Если включен отключите его и посмотрите сможет ли Касперский загрузить обновления. »

Ничего не изменилось, те же ошибки


bratarti 24-12-2014 15:39 2447693

Цитата:

Цитата cameron
судя по логу, у вас не весь контект разрешён внутри HTTP »

где посмотреть это можно?

cameron 24-12-2014 15:42 2447694

а почему фильтр то выключен?
Цитата:

Цитата bratarti
где посмотреть это можно? »

в правиле.

bratarti 24-12-2014 15:46 2447696

Цитата:

Цитата cameron
в правиле. »

Вроде весь разрешен:



Есть еще такое правило:


cameron 24-12-2014 15:58 2447699

bratarti,
в логе с отказом фигурирует правило http_all
а вы показываете скрин другого правила - поставьте правило для KAV первым в списке и включите фильтр http

bratarti 24-12-2014 16:03 2447703

Цитата:

Цитата cameron
а вы показываете скрин другого правила - поставьте правило для KAV первым в списке и включите фильтр http »

Так оно первое:


и фильтр включен, отключал его временно для пробы:


cameron 24-12-2014 16:13 2447707

bratarti,
у вас требование обязательной аунтификации, как я видела на первом скрине правила KAV, а обновлялка KAV имеет настройки аунтификации на прокси сервере?
судя по логам она ломится анонимно.

Telepuzik 24-12-2014 16:32 2447713

bratarti,
Покажите свойства объекта srv-kav из TMG и вывод ipconfig /all с сервера где установлен Касперский покажите. И не надо замазывать внутренние адреса это только мешает решению проблемы.

bratarti 24-12-2014 16:37 2447716

Цитата:

Цитата cameron
у вас требование обязательной аунтификации, как я видела на первом скрине правила KAV, а обновлялка KAV имеет настройки аунтификации на прокси сервере?
судя по логам она ломится анонимно. »

Да настройки на прокси везде стоят правильно, в тех. поддержке Касперского проверяли.

Цитата:

Цитата Telepuzik
окажите свойства объекта srv-kav из TMG »



Цитата:

Цитата Telepuzik
и вывод ipconfig /all с сервера где установлен Касперский »


cameron 24-12-2014 17:46 2447739

Цитата:

Цитата bratarti
Да настройки на прокси везде стоят правильно, в тех. поддержке Касперского проверяли. »

а причём тут поддержка КАВа то?
под этим пользователем, на этом сервере запустите браузер и посмотрите, как пойдёт.

bratarti 25-12-2014 08:40 2447956

Цитата:

Цитата cameron
под этим пользователем, на этом сервере запустите браузер и посмотрите, как пойдёт. »

Да вроде захожу на их сервер:



Только файлы с расширением .exe не дает скачивать (почему не пойму)





Отключил фильтр http на FTMG - то же самое.

cameron 25-12-2014 09:55 2447965

Цитата:

Цитата bratarti
Отключил фильтр http на FTMG - то же самое. »

включите фильтр обратно и перестаньте его трогать, навсегда.
нужен скринг логгинга с тмг по этому ИП и пользвоателю, чтобы чётко увидеть правило и причину.

Telepuzik 25-12-2014 09:59 2447968

Цитата:

Цитата bratarti
Только файлы с расширением .exe не дает скачивать (почему не пойму) »

Щелкните правой по правилу UPD KAV и выберете пункт "Configure HTTP" перейдите на закладку "Extensions" и скрин этой закладки покажите.
Странно если правило обновления Касперского стоит первым, то почему блокировка соединений происходит правилом которое расположено ниже.

cameron 25-12-2014 10:25 2447982

Цитата:

Цитата Telepuzik
Странно если правило обновления Касперского стоит первым, то почему блокировка соединений происходит правилом которое расположено ниже. »

потому что правило KAV наверно не All Users, обновлялка на него не попадает, и идёт дальше.
я думаю так

bratarti 25-12-2014 10:35 2447987

Цитата:

Цитата cameron
потому что правило KAV наверно не All Users »

правило для всех пользователей

cameron 25-12-2014 11:11 2448001

Цитата:

Цитата bratarti
правило для всех пользователей »

тогда уберите в обновлялке КАВа "использовать прокси" и логины/пароли.
и всё ещё нужен logging

bratarti 25-12-2014 11:13 2448003

Цитата:

Цитата Telepuzik
Щелкните правой по правилу UPD KAV и выберете пункт "Configure HTTP" »

нет такого:



или речь об этом?


bratarti 25-12-2014 11:32 2448013

Цитата:

Цитата cameron
тогда уберите в обновлялке КАВа "использовать прокси" и логины/пароли. »

Если убираю "использовать прокси" и логины/пароли



тогда при обновлении КАВ пишет:



Цитата:

Цитата cameron
и всё ещё нужен logging »

настройки прокси на КАВе убрал:

теперь весь лог такой стал:






cameron 25-12-2014 12:00 2448030

конфигурация сетей становится интересней.
как TMG относится к сети 192.168.5.0/24 в которой находится srv-kav? она для неё внутреняя?
или это не /24 сетки, а что-то с /23 /22?
что будет если в настройках KAV указать Proxy, но не указывать логины пароли (кстати, логины пароли должны быть domain\user или user@domain (этот вариант иногда вгоняет ТМГу в ступор), а не просто user)?

другой вариант:
у апдейтилки KAV есть исполняемый файл, который и ломится в интернет, собственно давайте попробуем выпустить его - для этого нужно его имя без exe (например если файл называется super_kav_updater.exe то вам нужно использвать только часть super_kav_updater) прописать в networking-configure TMG client settings - new - super_kav_updater - disable 0 - ok - apply
после чего на сервере srv-kav в TMG client нажать Detect TMG, это применит новые параметры клиента и приложений.
после чего перезапустить файл обновлялки.

Telepuzik 25-12-2014 12:24 2448039

Цитата:

Цитата cameron
или это не /24 сетки, а что-то с /23 /22? »

ТС показывал ipcocofig там 16 сеть.
Цитата:

Цитата bratarti
теперь весь лог такой стал: »

Отключите TMG клиент на сервере и попробуйте обновится. Из всех трех возможных подключений к TMG Вы используется на серваке все три. Зачем Вам на сервере TMG клиент?

bratarti 25-12-2014 12:25 2448040

Цитата:

Цитата cameron
как TMG относится к сети 192.168.5.0/24 в которой находится srv-kav? она для неё внутреняя? »

да



Цитата:

Цитата cameron
что будет если в настройках KAV указать Proxy »



Лог КАВ:



Логи с FTMG за всю сессию:








P.S. Второй вариант попробую и отпишусь.

Цитата:

Цитата Telepuzik
Отключите TMG клиент на сервере и попробуйте обновится »

я его удалял, не помогло, в любом случае отключал тоже, эффект тот же((

cameron 25-12-2014 12:35 2448048

если у вас правило для KAV стоит первым и оно All users, то я никак не могу понять, почему траффик уходит дальше.
посмотрите свойства объекта "All users".
и ещё давайте сделаем проверку прохожения траффика
это в Triubleshooting - Traffic simulator.
Цитата:

Цитата Telepuzik
ТС показывал ipcocofig там 16 сеть. »

не заметила :(

Цитата:

Цитата bratarti
P.S. Второй вариант попробую и отпишусь. »

пока не надо, дело не в этом скорее всего.

bratarti 25-12-2014 13:00 2448065

Цитата:

Цитата cameron
посмотрите свойства объекта "All users »

Картина такая:


bratarti 25-12-2014 13:52 2448092

Цитата:

Цитата cameron
и ещё давайте сделаем проверку прохожения траффика
это в Triubleshooting - Traffic simulator. »


bratarti 25-12-2014 13:55 2448094

Вложений: 1
Журнал;

bratarti 25-12-2014 14:08 2448104

Отключил правило HTTP All



Лог FTMG



Имитация:



Не пойму почему???? Правило отключено!!!!

cameron 25-12-2014 14:18 2448108

Цитата:

Цитата bratarti
Не пойму почему???? »

а вот там зелёные HTTP и HTTPS - по какому правилу прошли?
Цитата:

Цитата bratarti
Правило отключено!!!! »

тмга бывает занятной песочницев нелепых багов

bratarti 25-12-2014 14:24 2448112

Цитата:

Цитата cameron
а вот там зелёные HTTP »



Цитата:

Цитата cameron
и HTTPS »

такого не вижу в логе



Цитата:

тмга бывает занятной песочницев нелепых багов
Что посоветуете делать?

cameron 25-12-2014 14:30 2448114

вот видите, пользователь есть.
пропишите в обновлялке КАВ domain\user для авторизации на проксе.

bratarti 25-12-2014 14:49 2448122

Цитата:

Цитата cameron
пропишите в обновлялке КАВ domain\user для авторизации на проксе. »



результат тот же((

cameron 25-12-2014 14:52 2448124

если честно - я пас.
вариант с TMG клиентом можно попробовать, но вообще Telepuzik, прав - его лучше снести оттуда.

хотя для меня остались непонятными две вещи:
1. что обновилось (судя по логу TMG)?
2. может обновлялка работает от имени какой-то учтёной записи, или ещё что?

а этот сервер КАВа можно без лицензинного ключа запускать?
это оно?
http://www.kaspersky.ru/downloads-security-center

Telepuzik 25-12-2014 15:56 2448140

bratarti,
А Вы сервер давно перезагружали?
Советую Вам сделать следующее:
1. Удалить клиента TMG с сервера KAV
2. Отключить использование прокси в настройках Касперского
3. Перезагрузить TMG
4. Запустить запись логов и попробывать скачать обновления
5. Проверить результат


Время: 03:50.

Время: 03:50.
© OSzone.net 2001-