Toon posts:

ISA 2004 Intern verkeer doorlaten (Unidentified IP Traffic)

Pagina: 1
Acties:

Verwijderd

Topicstarter
Sinds een paar dagen staat een ISA server te draaien hier in het netwerk.

Situatie

Afbeeldingslocatie: http://www.ikbeneenvliegtuig.nl/files/netwerk.jpg

Hoofdkantoor:

PDC: 10.0.5.2 (ook Exchange server)
ISA server: 10.0.5.3
DBase server: 10.0.5.8
DNS servers: 10.0.5.2 / 10.0.5.3
VPN router: 10.0.5.20

Magazijn:

PDC: 10.0.6.5
DNS: 10.0.6.2 (Wordt een DC, nu nog member in het domein, doet wel DHCP/DNS)
VPN: 10.0.6.20

Op de ISA server staat een route ingesteld voor 10.0.6.0/24 (route add -p 10.0.6.0 mask 255.255.255.0 10.0.6.20) en dit werkt ook. Alle clients op het hoofdkantoor hebben als gateway 10.0.5.3 en in het magazijn hebben ze 10.0.6.20 als gateway (er komt in het magazijn ook nog een ISA server).

Probleem

Men kan geen verbinding maken vanaf een client in het magazijn met de dbase-server (die MSSQL draait op port 1433).

In de ISA logs zie ik Unidentified IP traffic voorbij komen, de dbase server probeert op diverse poorten tussen 1024 - 5000 verbinding te maken met de client. (zoals hier staat beschreven: http://support.microsoft.com/kb/287932/en-us )

Ik heb een rule toegevoegd met daarin dat all outbound traffic tussen internal en internal (aan internal zit de netwerkkaart gekoppeld met het 10.0.5.3 ip adres). Dit dekt niet de hele lading want alle protocollen die hij niet kent blokkeert hij als nog.

Om dat te ondervangen heb ik een protocol aangemaakt, TCP OUTBOUND 1024 - 5000, en een rule, ALLOW TCP OUTBOUND 1024 - 5000 FROM INTERNAL TO INTERNAL.

Ik zie in de logs geen Unidentified IP Traffic meer, dat is nu netjes het protocol geworden wat ik heb toegevoegd. Het probleem is alleen dat het verkeer nog steeds geblokkeerd wordt ipv toegelaten, ookal heb ik een allow rule aangemaakt.

Ik heb in de system policy gekeken of er ergens een deny rule is die eerst geapplied wordt maar daar staan alleen allow rules in dus dat kan het ook niet zijn.

Het rare van het verhaal is dat normaliter bij rule de default rule staat als je een denied connection hebt. Nu is Rule leeg.

Heb ik een bug te pakken of doe ik iets helemaal verkeerd?

  • midget
  • Registratie: Maart 2001
  • Laatst online: 10-07 11:00
Vrij simpel, waarschijnlijk komt de applicatie niet met een username, maar server naam.
Wat je moet doen is je rule allowed geven voor all user + anomieme gebruiker even handmatig aanmaken.
Daarna de rule een hogere prio geven als de andere en eventueel de isa client installeren.

succes

Verwijderd

Topicstarter
Bedankt voor je hele snelle reply.

All users, in ISA 2004, zijn ook anonieme (niet geauthenticeerde) gebruikers:

Predefined user set representing all users. A rule defined using this set will apply to all users, both authenticated and unauthenticated.

Op http://www.isaserver.org/...meter-Firewall-Part1.html kwam ik iets anders tegen, namelijk onder het kopje ISA Firewall Stateful Packet Inspection and Request/Response Paths.

Daar staat:

A problem arises when the workstation tries to respond to the management server on the network services segment. Since the destination IP address of the management server is on a network remote from the workstation’s network ID, the workstation sends the response to its default gateway, which is the internal interface of the edge ISA firewall. The response traffic is denied by the ISA firewall because the client is sending a SYN-ACK message back to the management server, but the ISA firewall never “saw” the SYN message from the management server to the workstation. Since the ISA firewall is a stateful packet inspection firewall, it drops the SYN-ACK because it isn’t associated with an preceding SYN.

Omdat we hier twee gateway's hebben, de client in het magazijn gebruikt 10.0.6.20 en de dbase server 10.0.5.3 zal het probleem waarschijnlijk daar liggen.

Wat nu het rare is, is dat op IP niveau kan ik geen verbinding maken, op hostname wel.

Update

Na wat testen is gebleken dat de ISA firewall dus direct achter de VPN router moet komen, en het hele netwerk ACHTER de ISA... Dit zodat alle SYN/SYN-ACKS via de ISA verlopen.

Met deze configuratie is het NIET mogelijk om het goed werkend te krijgen... Jammer maar helaas.

[ Voor 10% gewijzigd door Verwijderd op 23-02-2006 18:16 ]