Advies nodig: ISA vs simpel routertje.

Pagina: 1
Acties:

  • MMaster23
  • Registratie: November 2002
  • Laatst online: 31-01 02:09
Ok mensen ... volgende situatie waar ik graag even input over wilt hebben. Don't kill me als dit verkeerde forum is.

Huidige situatie:

Kantoor situatie met 10 a 15 computers
Relatief krachtige server: AMD64 s939 3200+ met 1 GB DDR (Niet flamen, klein budget)
Windows Server 2003 SBS Standart + extra 5 user CALs
Wanadoo ADSL met Livebox (bagger, i know, not my choice)
ASUS WL500g Dlx router/wifi-AP


DSL --> Livebox --> WL500g --> 2k3 (voor extern vpn etc)
DSL --> Livebox --> WL500g --> computers (voor normal internet usage)


Omdat er in dit pakket ook 2k3 Enterprise en ook nog eens los MS ISA server zit, zat ik nog eens over onze netwerk situatie te denken.

Punt #1: Zal ik onze server upgrade naar SBS premium en het daarbij laten of reinstall naar 2k3 enterprise ?

Punt #2: Op het moment zijn er maar 2 poorten gemapt naar de server voor VPN en een webservertje. Dit is lastig ivm nogal stomme Livebox kan ik niet zomaar makkelijk poorten open smijten. Ook is het op het moment lastig om je Outlook te synchen met Exchange omdat je eerst op VPN moet inbellen. Zou het helemaal gestoord zijn om de server in een DMZ als het ware te zetten en te beschermen met de ISA server die we dus ook krijgen? Is dit nog te gevaarlijk of zeggen jullie dat Microsoft zijn lesjes geleerd hebben en het goed genoeg is om het kwade weg te houden van onze server ?

Punt #3: Versnelt ISA het internet dusdanig dat het beter is om al het internet verkeer via de server te doen ipv via de WL500g?

[ Voor 16% gewijzigd door MMaster23 op 10-09-2007 21:52 ]


Verwijderd

Ik zou m'n geld liever steken in een fatsoenlijk ADSL modem en/of een christelijke router zoals een Draytek Vigor.

ISA Server is meer dan capabel voor de situatie die je jezelf voorstelt, maar ik denk dat het puur onnodig is. Denk er ook aan dat je wel kosten hebt voor hardware en beheer en dat je er met je licentie dus nog niet bent. Met 10-15 client hosts zul je tevens weinig merken van je cached verbinding.

En qua upgraden van je OS; laat het idee van upgraden om het upgraden eens varen en bedenk wat je er nou werkelijk mee opschiet. Zijn er feitelijk voordelen bij upgraden naar Windows 2003 Server Enterprise dan kun je dat overwegen. Laat het upgraden omdat je de licentie toch hebt in elk geval achterwege.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
ik zou een klein machientje nemen en daar de 2003 std op zetten (zit ook in je actionpack) daarop zet je dan isa2004 en zet je rpc over http aan (certificaatje aanvragen bij verisign) en je kan outlook syncen over http(s) waar ook ter wereld. ben je van je vpn ge-eikel af :)

fileserver zou ik dan laten staan.

* Erik denkt bij klein machientje dan aan een proliant ml 150

[ Voor 11% gewijzigd door Zwelgje op 23-07-2005 14:53 ]

A wise man's life is based around fuck you


  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 21:22

_Arthur

blub

Erik schreef op zaterdag 23 juli 2005 @ 14:52:
ik zou een klein machientje nemen en daar de 2003 std op zetten (zit ook in je actionpack) daarop zet je dan isa2004 en zet je rpc over http aan (certificaatje aanvragen bij verisign) en je kan outlook syncen over http(s) waar ook ter wereld. ben je van je vpn ge-eikel af :)
Het vpn ge-eikel maakt het wel mogelijk om meer dan alleen je Outlook te syncen en gelijk toegang te hebben tot je bestanden die op het lokale netwerk staan.

Eerst een VPN verbinding opzetten naar het kantoor netwerk (vanaf buiten) en dan met Outlook syncen is trouwens een heel normaal iets.

Zoals hierboven al vernoemd is zou ik dan eerder investeren in een fatsoenlijke router. Kan zelfs een 2de hans cisco zijn bijvoorbeeld (weet niet wat voor adsl verbinding je hebt, maar een cisco 1605r kan prima tot 5mbit downstream aan).

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 00:12

Jazzy

Moderator SSC/PB

Moooooh!

Je vraag over de performance gaat natuurlijk over het proxy gedeelte van ISA Server. Hoeveel caching voor de gebruikers oplevert hang o.a. af van de configuratie van de server en het surfgedrag van je gebruikers. Je kunt veel bezochte websites bijvoorbeeld automatisch laten downloaden zodat de proxy altijd een versie uit zijn lokale cache kan voorschotelen aan de client. Dat downloaden gebeurt dan natuurlijk als de verbinding 'idle' is.

Daarnaast biedt ISA Server 2004 veel voordelen op het gebied van beheer en monitoring. Het grootste voordeel van 2004 (tov. de vorige versie) vind ik dat je kunt zien wat er gebeurt.

Let er wel op dat je ISA 2004 alleen installeert als onderdeel van SBS2003 Premium, zoals je zelf al aangeeft. ISA in Small Business Server is net zoals o.a. Exchange diep in het systeem geïntregreerd en wekt samen met allerlei wizards. Wanneer je dan nog zorgt dat je een tweede NIC in je systeem hebt dan kun je de losse router laten vervallen. SBS2003 met ISA2004 en 2 NICs biedt je namelijk een perfecte router en firewall.

[ Voor 8% gewijzigd door Jazzy op 25-07-2005 10:07 ]

Exchange en Office 365 specialist. Mijn blog.


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 00:12

Jazzy

Moderator SSC/PB

Moooooh!

Erik schreef op zaterdag 23 juli 2005 @ 14:52:
ik zou een klein machientje nemen en daar de 2003 std op zetten (zit ook in je actionpack) daarop zet je dan isa2004 en zet je rpc over http aan (certificaatje aanvragen bij verisign) en je kan outlook syncen over http(s) waar ook ter wereld. ben je van je vpn ge-eikel af :)
Er valt niets meer te synchen want zodra je SBS 2003 vervangt voor Server 2003 Standard ben je je Exchange server kwijt. :)

Exchange en Office 365 specialist. Mijn blog.


  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 21:22

_Arthur

blub

Jazzy schreef op maandag 25 juli 2005 @ 10:08:
[...]
Er valt niets meer te synchen want zodra je SBS 2003 vervangt voor Server 2003 Standard ben je je Exchange server kwijt. :)
Ik gok dat Erik bedoelt een 2de machine er naast en daar ISA opzetten. Ipv de ISA te gebruiken die al bij het SBS pakket zit.

Verwijderd

_Arthur schreef op maandag 25 juli 2005 @ 09:53:
[...]


Het vpn ge-eikel maakt het wel mogelijk om meer dan alleen je Outlook te syncen en gelijk toegang te hebben tot je bestanden die op het lokale netwerk staan.

Eerst een VPN verbinding opzetten naar het kantoor netwerk (vanaf buiten) en dan met Outlook syncen is trouwens een heel normaal iets.
Hierover krijg ik dan weer enkele klachten van verstokte msn-gebruikers. Als zij hun msn messenger op hebben staan, en ze dan de vpn-verbinding opzetten disconnect de msn. Is daar een oplossing voor ?

  • UltraSub
  • Registratie: Mei 2003
  • Laatst online: 21-02 14:36
Verwijderd schreef op maandag 25 juli 2005 @ 10:46:
[...]


Hierover krijg ik dan weer enkele klachten van verstokte msn-gebruikers. Als zij hun msn messenger op hebben staan, en ze dan de vpn-verbinding opzetten disconnect de msn. Is daar een oplossing voor ?
Ja hoor...
In the Advanced TCP/IP Properties dialog box, click the Advanced button. Note the Use default gateway on remote network checkbox on the General tab in the Advanced TCP/IP Settings dialog box. This option is checked by default and it should remain that way. This forces the VPN client to use the VPN interface as its default gateway and prevents something known as “split tunneling”.

Split tunneling allows the VPN client to directly access the Internet and the private network at the same time. Split tunneling represents a very high security risk configuration and should not be allowed unless you have a compelling reason to allow it.

  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 21:22

_Arthur

blub

UltraSub schreef op maandag 25 juli 2005 @ 10:54:
[...]

Ja hoor...

quote:
In the Advanced TCP/IP Properties dialog box, click the Advanced button. Note the Use default gateway on remote network checkbox on the General tab in the Advanced TCP/IP Settings dialog box. This option is checked by default and it should remain that way. This forces the VPN client to use the VPN interface as its default gateway and prevents something known as “split tunneling”.

Split tunneling allows the VPN client to directly access the Internet and the private network at the same time. Split tunneling represents a very high security risk configuration and should not be allowed unless you have a compelling reason to allow it.

[...]
Kennelijk is juist het probleem dat split-tunneling dus -niet- werkt.

Aangezien dit als default aan staat. Probeer dus de bovenstaande optie -uit- te zetten zodat er -wel- gebruik gemaakt wordt van split-tunneling.

(Hiermee blijft de gebruiker zijn eigen internet verbinding voor "internet" zaken gebruiken en alleen de vpn-verbinding voor connecties naar het kantoor netwerk.

  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 18-02 14:25
Als je het heel low budget wil houden :

Stel de asus wl500 in als DMZ server op de livebox. Dan hoef je dus enkel op de wl500 NAT/firewall settings te maken. Niet echt profie maar wel leuk: de fw van de asus upgraden naar een custom uitvoerin en deze onde linux een vpn server laten draaien. Meer info: http://wl500g.info/

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.


  • UltraSub
  • Registratie: Mei 2003
  • Laatst online: 21-02 14:36
_Arthur schreef op maandag 25 juli 2005 @ 11:57:
[...]


Kennelijk is juist het probleem dat split-tunneling dus -niet- werkt.

Aangezien dit als default aan staat. Probeer dus de bovenstaande optie -uit- te zetten zodat er -wel- gebruik gemaakt wordt van split-tunneling.

(Hiermee blijft de gebruiker zijn eigen internet verbinding voor "internet" zaken gebruiken en alleen de vpn-verbinding voor connecties naar het kantoor netwerk.
Ja, dat was eigenlijk ook wat ik bedoelde. Even aangeven dat er een optie is. Wat de TS er daarna mee doet is zijn pakkie an :)

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Jazzy schreef op maandag 25 juli 2005 @ 10:08:
[...]
Er valt niets meer te synchen want zodra je SBS 2003 vervangt voor Server 2003 Standard ben je je Exchange server kwijt. :)
ik doelde meer op het ernaast plaatsen van een standard edition

en dan nog, de TS heeft het 'actionpack' en daarin zit ook een losse enterprise versie van exchange 2003 :P

actionpack=fijn :)

en voor wat betreft 'vpn ellende' ik doelde meer op het feit dat ik als consultant regelmatig bij klanten zit waarbij ik niet bij de firewall kan en waar ik geen vpn verbinding kan opbouwen naar buiten, het enigste wat ik dan wel kan ik is http/https. en met rpc over http (feature van 2003 icm outlook 2003/exchange2003) kan ik dan iig mijn mail syncen.

[ Voor 31% gewijzigd door Zwelgje op 25-07-2005 20:21 ]

A wise man's life is based around fuck you


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 00:12

Jazzy

Moderator SSC/PB

Moooooh!

Erik schreef op maandag 25 juli 2005 @ 20:20:
[...]

ik doelde meer op het ernaast plaatsen van een standard edition

en dan nog, de TS heeft het 'actionpack' en daarin zit ook een losse enterprise versie van exchange 2003 :P

actionpack=fijn :)
Small Bussiness Server = fijn. :)

Enterprise versies installeer je bij voorkeur op je test pc-tjes of beter nog in een Virtual Machine. Als ik het goed begrijp gaat het om een productiesysteem voor het hele bedrijfje, niet mee klooien dus.

Exchange en Office 365 specialist. Mijn blog.


  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 21:22

_Arthur

blub

Jazzy schreef op maandag 25 juli 2005 @ 20:24:
[...]
Enterprise versies installeer je bij voorkeur op je test pc-tjes of beter nog in een Virtual Machine.
Huh? Dus Enterprise versies moet je nooit in productie gebruiken? }:O

De TS moet zijn bestaande situatie gewoon houden en of een ander routertje kopen of de bovenstaande optie van die DMZ gebruiken en daar je router in plaatsen achter die livebox.

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 00:12

Jazzy

Moderator SSC/PB

Moooooh!

_Arthur schreef op dinsdag 26 juli 2005 @ 10:36:
[...]


Huh? Dus Enterprise versies moet je nooit in productie gebruiken? }:O
Niet als je in een non-enterprise omgeving zit zoals de TS en alleen maar wilt installeren omdat het kan.

Exchange en Office 365 specialist. Mijn blog.


  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 21:22

_Arthur

blub

Jazzy schreef op dinsdag 26 juli 2005 @ 10:37:
[...]
Niet als je in een non-enterprise omgeving zit zoals de TS en alleen maar wilt installeren omdat het kan.
Een prima reden om bijvoorbeeld Exchange 2003 Enterprise te gebruiken tov een Standaard versie is de huidige limiet van 16gb voor de mailstore. Gelukkig gaat dit naar 75gb in Exchange 2003 SP2. Voor deze reden heb (of beter gezegd had) je echt niet altijd een enterprise -omgeving- nodig.

Of dat je een dikke database had die graag een boel ram wilde eten.

Enterprise versies worden dus echt niet alleen maar in een dikke 1000-server omgeving gebruikt. Sterker nog, je ziet tegenwoordig steeds meer bedrijven hun bedrijfskritische omgeving (file en mailservers) naar clusters verhuizen. Puur omdat men niet meer zonder die files/email meer kan en het dus bakken met geld kost indien het enkele uren niet beschikbaar is.

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 00:12

Jazzy

Moderator SSC/PB

Moooooh!

_Arthur schreef op dinsdag 26 juli 2005 @ 15:34:
[...]


Een prima reden om bijvoorbeeld Exchange 2003 Enterprise te gebruiken tov een Standaard versie is de huidige limiet van 16gb voor de mailstore. Gelukkig gaat dit naar 75gb in Exchange 2003 SP2. Voor deze reden heb (of beter gezegd had) je echt niet altijd een enterprise -omgeving- nodig.

Of dat je een dikke database had die graag een boel ram wilde eten.

Enterprise versies worden dus echt niet alleen maar in een dikke 1000-server omgeving gebruikt. Sterker nog, je ziet tegenwoordig steeds meer bedrijven hun bedrijfskritische omgeving (file en mailservers) naar clusters verhuizen. Puur omdat men niet meer zonder die files/email meer kan en het dus bakken met geld kost indien het enkele uren niet beschikbaar is.
Bedankt voor je uitleg. :) Nogmaals, dus niet alleen maar omdat je een bak met licenties hebt binnengekregen.

Mijn posting was specifiek gericht aan de TS die van gekte niet weet wat hij allemaal moet installeren in zijn produktieomgeving, puur omdat het nu kan.

[ Voor 12% gewijzigd door Jazzy op 26-07-2005 15:39 ]

Exchange en Office 365 specialist. Mijn blog.


  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 21:22

_Arthur

blub

Jazzy schreef op dinsdag 26 juli 2005 @ 15:37:
[...]
Bedankt voor je uitleg. :) Nogmaals, dus niet alleen maar omdat je een bak met licenties hebt binnengekregen.

Mijn posting was specifiek gericht aan de TS die van gekte niet weet wat hij allemaal moet installeren in zijn produktieomgeving, puur omdat het nu kan.
Dat ben ik met je eens.

Echter, ik denk wanneer ik en de standaard versie zou hebben liggen en de enterprise versie en kon kiezen welke ik zou installeren op een nieuw stuk hardware ik toch wel voor de enterprise versie zou kiezen (indien het licentie en kosten technisch niets zou uitmaken). Heb je later weer profijt van eventuele dingetjes die in die enterprise versie zitten zonder te hoeven upgraden :)
Pagina: 1