Toon posts:

Microsoft TMG en share programma's

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Ik heb een vrij geavanceerd probleem met Microsoft TMG (voorheen ISA 2007), hopelijk kan iemand mij hier mee helpen. De TMG server draait op een 64-bit server 2008 systeem en staat ingesteld als back-end firewall met 2 netwerkkaarten waarbij 1 kaart is aangesloten op een cisco 876 router (extern, 192.168.1.x) en 1 kaart is aangesloten op een cisco catalyst switch (intern, 192.168.16.x).

De server op zich werkt prima maar ik heb problemen met twee downloadprogramma's en een VPN connectie. Soulseek draait op een server (dit werkt goed maar het verbinden gaat moeizaam) en Bearshare wil ik op een client toestaan (dit werkt niet).

Als ik soulseek (wat officieel geen proxy ondersteund) wil verbinden dan moet ik poort 2240 bij de NAT instellingen van mijn router opnieuw toewijzen voordat het programma verbinding kan maken. Het programma werkt dan goed totdat ik de verbinding verbreek. Onlangs wilde ik bearshare (die wel proxy ondersteuning biedt) op een client PC installeren en deze krijg ik ook werkend maar dan wordt de verbinding bij soulseek verbroken en vice versa. De VPN connectie heeft hetzelfde probleem als soulseek alleen moet ik dan poort 1723 opnieuw toewijzen.

In de logs van TMG kan ik niets terugvinden over geblokkeerde poorten en op de logs van de router ook niet. Alle benodigde poorten staan open op de router en in TMG maar toch blokkeert de proxy server de verbinding (zonder TMG werkte het wel dus ik denk dat hier het probleem ligt). Het enige wat ik in de log van TMG terug kan vinden is de melding FWX_E-TCP_NOT_SYN_PACKET_DROPPED maar dit gaat over compleet andere poorten.

Naast deze software heb ik 2 domeincontrollers, Exchange 2007, 3 IIS servers, 2 SQL servers en FTP draaien die zowel intern als extern prima werken. Heb ik hierdoor misschien het maximum van mijn router bereikt of ligt het aan een foutieve configuratie?

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Het enige wat ik kan bedenken is dat TMG, by design file sharing applicaties blokeert, maar een hard bewijs kan ik daar niet voor vinden.

Wat je nog zou kunnen proberen, dit kan in ISA, ik weet niet of het kan met TMG, zal vast wel:

Onder monitoring een filter starten die ziet welke protocollen denied worden. Misschien zie je iets over het hoofd.

Verwijderd

Topicstarter
Bedankt voor je reactie, ik kan me voorstellen dat dit standaard geblokkeerd wordt maar er zou toch een mogelijkheid moeten zijn om het expliciet toe te staan?

Als ik bij de monitoring kijk kan ik een filter op alle afzonderlijke protocollen plaatsen maar niet op protocollen die geblokkeerd worden. Ik kan wel een filter 'Action equals Denied' aanzetten maar dan blijft de log vrijwel leeg omdat er niets geblokkeerd wordt. Er worden dan alleen meldingen getoond met foutcode 0xc0040017 FWX_E_TCP_NOT_SYN_PACKET_DROPPED wat volgens mij betekent dat de TMG server niet weet waar het verkeer naar toe moet. De IP-adressen bij deze foutcode zeggen me vrij weinig, dit zijn waarschijnlijk soulseek gebruikers die aan het downloaden zijn maar deze gebruikers kunnen alle bestanden zonder problemen binnenhalen.

De blokkade 'by design' klinkt wel aannemelijk want als ik bijvoorbeeld een website bezoek met sex-cams wordt dit ook geblokkeerd door TMG zonder dat er meldingen in m'n logs komen. Zou er een mogelijkheid zijn om filesharing toe te staan of weet je door welk onderdeel van TMG dit geblokkeerd wordt?

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Misschien eens hier kijken:

Firewall system policy

Malware inspection

Maar nu ga je echt gaten in je TMG slaan, zoiets als TMG is er juist voor bedoeld om P2P niet toe te staan (Soulseek,Bearshare). Het is een firewall voor bedrijven, dus ik vind het logisch dat ie dit blokkeert, en ook hartstikke terecht, je wil op een "corporate" netwerk helemaal geen P2P hebben. Het nadeel van deze programma is ook nog eens dat ze steeds verschillende poorten gebruiken en dus lastig te whitelisten zijn.
Al eens naar Usenet downloaden gekeken (FTD enz)?

[ Voor 65% gewijzigd door Turdie op 05-03-2009 22:38 ]