[IIS] Logfiles geven geen extern IP adres weer

Pagina: 1
Acties:

  • MrDry
  • Registratie: December 2001
  • Laatst online: 18-06 16:20

MrDry

Desperados!

Topicstarter
Ik heb logging aan staan op onze Internet Information Server (W2K SBS SP3).
IIS draait op de W2K server samen met ISA en Exchange. Onze ADSL aansluiting loopt via een Vigor 2200E router naar de server.

In de logfiles van IIS zou ik willen zien of er vreemden op onze server proberen te komen.

Als iemand van buiten ons LAN onze server benaderd komt dit in de logfile terecht.
Wat er dan als volgt uit ziet.
code:
1
2003-02-07 09:16:34 192.168.0.1 - 192.168.0.1 80 GET /Index.html - 200 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.0;+.NET+CLR+1.0.3705)


Weet iemand waarom het IP Adres (LAN kant) van onze server verschijnt in de LOG en niet het IP adres van de user?

De fields staan als volgt ingesteld:
code:
1
#Fields: date time c-ip cs-username s-ip s-port cs-method cs-uri-stem cs-uri-query sc-status cs(User-Agent)

Quod licet lovi, non licet bovi


Verwijderd

Volgens mij komt dit door de manier dat met ISA de webserver gepubliceerd word, want ik heb hetzelfde probleem. Met FTP heb ik dit probleem niet, maar die wordt dan ook op een andere manier gepubliceerd (geen forward in de properties van de array)

  • [Bc]-=VorteX=-
  • Registratie: Januari 2001
  • Laatst online: 21-01 13:13
ISA cached als het ware je page naar mijn weten en laat die dan aan de reuester zien, dus intern worden er inderdaad eigenlijk alleen aanvragen gedaan vanaf de isa-server naar je webserver.
Is het niet mogelijk om het dan op de ISA-server te loggen?

  • [Bc]-=VorteX=-
  • Registratie: Januari 2001
  • Laatst online: 21-01 13:13
Dit is ook de reden waarom FTP wel goed gelogd wordt, die wordt gewoon doorgespeeld...je ISA-server zal echt niet de volledige FTP gaan cachen. (is ook niet echt nuttig natuurlijk)

  • MrDry
  • Registratie: December 2001
  • Laatst online: 18-06 16:20

MrDry

Desperados!

Topicstarter
bc_vortex schreef op 07 February 2003 @ 12:18:
ISA cached als het ware je page naar mijn weten en laat die dan aan de reuester zien, dus intern worden er inderdaad eigenlijk alleen aanvragen gedaan vanaf de isa-server naar je webserver.
Is het niet mogelijk om het dan op de ISA-server te loggen?
Das een goeie...ga ik gelijk ff proberen

Quod licet lovi, non licet bovi


Verwijderd

dat gebeurt ook tenzij je dat hebt uitgezet...
isa wordt gebruikt als reverse proxy... vandaar de logging op je iis...

  • MrDry
  • Registratie: December 2001
  • Laatst online: 18-06 16:20

MrDry

Desperados!

Topicstarter
In de ISA logs vind ik inderdaad wel de IP adressen van buiten ons lan.

Is het eigenlijk mogelijk om alleen incomming requests te loggen of om hier separate logfiles voor bij te houden. Het surfgedrag van collega's vind ik (nog >:) ) niet zo interessant

Quod licet lovi, non licet bovi


Verwijderd

Je loging importeren naar een SQL-server, dan kan je daar alles selecteren wat via port 80 binnenkomt en heb je een overzicht.
Trouwens dat van mijn eerdere posting "...heb hetzelfde probleem. Met FTP heb ik ..." is niet echt een probleem. Ik wist de reden waarom, ik wilde alleen duidelijk maken van wat hoe en waarom :-)

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 14:05

Koffie

Koffiebierbrouwer

Braaimeneer

Move PNS > NT

Braaikamer - Smoke&BBQ


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Verwijderd schreef op 07 February 2003 @ 12:29:
dat gebeurt ook tenzij je dat hebt uitgezet...
isa wordt gebruikt als reverse proxy... vandaar de logging op je iis...
ik draai hier op de zaak ook met een w2k doos met ISA en IIS erop (iis host een aantal website's) de ISA server doet alleen de caching voor de clients

in de IIS logfiles zie ik wel netjes de ip adressen van de clients van buitenaf (er staat een draytek router die poort 80 naar binnen forward naar de IIS/ISA server)

ISA staat hier in 'caching-only' mode, mischien dat dat het verschil is?

A wise man's life is based around fuck you

Pagina: 1