[ISA 2006/2003Std] SSL en FTP probleem

Pagina: 1
Acties:
  • 448 views sinds 30-01-2008
  • Reageer

  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
ik heb een probleem met een Isa server in ons netwerk.

Om personeel te monitoren en te beperken in hun internet gedrag heb ik de opdracht gekregen een ISA server te installeren.

Isa server installeren is geen probleem maar ik heb iets vervelends.

eerste even mijn Policy's uitleggen:
1:HTTPS listener voor Exchange server (deze staat buiten onze ring)
2:Listener voor mail server op een ander adres
3: Limited web Acces rule voor protocollen:HTTP HTTPS en FTP: action allow en de destination is een url set waaronder ook de probleem site :https://bedrijfspagina.nl/portal:rechten: limited acces groep (bestaat ook in AD)
4:Unrestricted Acces... name says it all rechten: unlimited acces group
5:VPN clients to internal network: allow all traffic :rechten all users

als een user nu naar https://bedrijfspagina.nl/portal gaat dan krijg ik de error:

Network Acces Message: The Page could not be displayed
Technical information:
Error Code: 502 Proxy error the ISA server denied the specified resource locator (URL) |(12202)
IP Adress:192.168.3.1
Date:vandaag
Server:mijnprxyserver.mydomain.com
Source:Proxy

Als ik mijn monitoring kijk van de ISA server dan krijg ik het volgende terug:
SSL tunnel Denied Connection Default rule (die blokt altijd alles dat is isa standaard)

maar de rule waarbij ik de user toeken de site te mogen bezoeken lijkt wel niet gelezen te worden ofzo..

iemand een id?

2e Probleem:

Mijn netwerk ziet er zo uit

1:Internet -> Cisco Router incl Pix -> ISA Firewall

de site FTP.bedrijfsnaam.nl wordt geworward naar de PIX firewall die knalt het request direct door naar ip 192.168.x.x (vast ip)

Als ik de ISA daar tussen zet en ik zeg allow FTP traffic from external naar 192.168.x.x (FTP IP) dan werkt dit niet, wat is hier de beste manier voor?

[ Voor 12% gewijzigd door mindcre8r op 16-03-2007 10:38 ]

Bears and Bulls


Verwijderd

je krijgt gelijk een redirect om je oren die je niet toestaat?

  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06-2025

mookie

Heerlijk Helder

heb je ook wel een * achter die / staan?
Anders mag je b.v. /index.htm ook al niet binnenhalen

mookie


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
mookie schreef op vrijdag 16 maart 2007 @ 10:32:
heb je ook wel een * achter die / staan?
Anders mag je b.v. /index.htm ook al niet binnenhalen
Thnx that's was it idd... ik heb nu gewoon de https://bedrijfssite.nl/ staan bij de allowed sites en het werkt nu wel.

ok wie kan mij dan nu met mijn 2e probleem helpen?

Bears and Bulls


  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06-2025

mookie

Heerlijk Helder

welk 2de probleem bedoel je?

mookie


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
hehe... oeps* staat nu in mn TS.

Bears and Bulls


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Wat werkt er dan niet aan? Je zal iets duidelijker moeten zijn met je omschrijving van "werkt niet" want dat is de default instelling van ISA voor alle verkeer tenzij je iets uitzondert ;)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06-2025

mookie

Heerlijk Helder

het is inkomend verkeer.
Voor de cisco mensen is dat gewoon een allow rule van outbound naar inbound maar ISA werkt anders.
Als je in ISA iets configureert van buiten naar binnen dan werkt dat niet.
Van buiten naar binnen bij ISA is meer iets als je zelf iets naar buiten hebt gestuurd en dat moet nog terug kunnen komen.

Je moet gewoon een FTP server publishen.
Neem aan dat je FTP server b.v. op een andere server draait.
Op ISA moet je dan die FTP server publishen.
Als je FTP server op je ISA server draait moet je hem nog steeds publishen.

Overigens, als hij niet op je ISA staat zou ik die PIX het ftp verkeer gelijk laten doorsturen naar de server waar de FTP server op draait.

mookie


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
mookie schreef op vrijdag 16 maart 2007 @ 10:46:
het is inkomend verkeer.
Voor de cisco mensen is dat gewoon een allow rule van outbound naar inbound maar ISA werkt anders.
Als je in ISA iets configureert van buiten naar binnen dan werkt dat niet.
Van buiten naar binnen bij ISA is meer iets als je zelf iets naar buiten hebt gestuurd en dat moet nog terug kunnen komen.

Je moet gewoon een FTP server publishen.
Neem aan dat je FTP server b.v. op een andere server draait.
Op ISA moet je dan die FTP server publishen.
Als je FTP server op je ISA server draait moet je hem nog steeds publishen.

Overigens, als hij niet op je ISA staat zou ik die PIX het ftp verkeer gelijk laten doorsturen naar de server waar de FTP server op draait.
FTP staat niet op mijn ISA server en is idd dus een apprte server
De PIX stuurt ook direcdt de FTP requests (21) naar een ip door (De ftp server)

ik ga dit nog maar eens testen, eerder was t me op dezelfde manier niet gelukt.

Bears and Bulls


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
ik wordt echt gek van dat ding...dat ze t niet ff makkelijker maken.

We hebben ook een branch office met een andere ip range die geconnect is via de cisco doos met een directe lijn (VPN).

in het branch office staat onze mail server.

Exchange server : 192.168.1.1

Nu heb ik een publishing rule gemaakt voor die server met het ip als doel.

Als ik nu via outlook connect kan ie mn exchange server niet vinden.

Kijk ik in mn ISA log dan blijft ie zeggen: Denied connection RPC (all interfaces) default rule.

en ik heb al gezegd in mn rule dat RPC toegestaan is..,. suggesties?

zelfs meteen alles open van overal naar overal blijft het pokke ding zeggen: RPC (all interfaces) acces denied default rule

[ Voor 9% gewijzigd door mindcre8r op 16-03-2007 14:39 ]

Bears and Bulls


  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06-2025

mookie

Heerlijk Helder

ik neem aan dat je je ISA server nu ook als gateway hebt ingesteld op je client?
Ik zou lekker die Cisco PIX als gateway aanhouden.
Verders kun je dan b.v. HTTP op de cisco blocken en via GPO's op iedere computer je ISA server als proxy server instellen.

Ik snap ook niet wat je nu de exchange server zit te publishen...

Je moest toch loggings maken van wat de mensen zoal zitten te internetten?
Dan kun je ISA zelfs installeren met slechts 1 netwerkkaart...
ISA puur als proxy server gebruiken en voor de rest niets wijzigen, dan breng je de minste "overhead" in je huidige netwerk en kun je toch de loggins raadplegen.

Alhoewel ik de rapporten van ISA server niet de naam rapporten vind mogen dragen...
Er staat precies in wat je niet wilt weten of iig niet genoeg in.
Ik doe meestal m'n logs exporteren met MSDEToText scriptje om goed te kunnen zien waar mensen nou naartoe browsen


en over dit:
FTP staat niet op mijn ISA server en is idd dus een apprte server
De PIX stuurt ook direcdt de FTP requests (21) naar een ip door (De ftp server)
ik ga dit nog maar eens testen, eerder was t me op dezelfde manier niet gelukt.


Wat is het probleem dan?
Als hij van je PIX meteen naar die server gaat werkt het toch nog steeds?
ISA server zit er toch niet tussen ofzo?

[ Voor 18% gewijzigd door mookie op 16-03-2007 23:14 ]

mookie


  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 14-02 16:10

mindcre8r

Tradepedia

Topicstarter
mookie schreef op vrijdag 16 maart 2007 @ 23:11:
ik neem aan dat je je ISA server nu ook als gateway hebt ingesteld op je client?
Ik zou lekker die Cisco PIX als gateway aanhouden.
Verders kun je dan b.v. HTTP op de cisco blocken en via GPO's op iedere computer je ISA server als proxy server instellen.

Ik snap ook niet wat je nu de exchange server zit te publishen...

Je moest toch loggings maken van wat de mensen zoal zitten te internetten?
Dan kun je ISA zelfs installeren met slechts 1 netwerkkaart...
ISA puur als proxy server gebruiken en voor de rest niets wijzigen, dan breng je de minste "overhead" in je huidige netwerk en kun je toch de loggins raadplegen.

Alhoewel ik de rapporten van ISA server niet de naam rapporten vind mogen dragen...
Er staat precies in wat je niet wilt weten of iig niet genoeg in.
Ik doe meestal m'n logs exporteren met MSDEToText scriptje om goed te kunnen zien waar mensen nou naartoe browsen


en over dit:
FTP staat niet op mijn ISA server en is idd dus een apprte server
De PIX stuurt ook direcdt de FTP requests (21) naar een ip door (De ftp server)
ik ga dit nog maar eens testen, eerder was t me op dezelfde manier niet gelukt.


Wat is het probleem dan?
Als hij van je PIX meteen naar die server gaat werkt het toch nog steeds?
ISA server zit er toch niet tussen ofzo?
wat je zegt klopt allemaal,maar ik zit met het feit dat ik op een software deveopment bedrijf werk met allemaal it'ers die dus allemaal leuke dingen verzinnen om om mn proxy heen te gaan.

Firefox is bijvoorbeeld lastig te policyen als ze steeds de executable renamen.

Maar dat met het HTTP uitschakelen op mn PIX is een HELE goeie!

Thnx!

Bears and Bulls

Pagina: 1