probleem met ISA....

Pagina: 1
Acties:

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 12:53

Kabouterplop01

chown -R me base:all

Topicstarter
Nu heb ik er eens een probleem mee.
vooronderzoek gedaan op isaserver.org. Heb zelf een dik boek over ISA...
Probleem:
dual p3 1GHz met 1GB RAM= ISA. Op dezelfde bak wil ik een portforwarding doen die de machine zelf en clients kunnen gebruiken(Dit is nu nog statisch) :De ISA NAT mijn eigen range. Ik heb protocol rulez en packetfilters aangemaakt, alsmede nieuwe protocol descriptions. gerestart, maar de clients kunnen nog niet door de ISA naar buiten connecten met die applicatie(Het statische deel werkt dus nog niet). De server zelf kan dat dus ook niet! Inet voor clients en server werkt nog steeds (goed). Ik heb per poort een aparte description gemaakt>>> UDP ports in en uit 1716, 1717, 1718, 8777, 27900 and TCP 20045 in en uit!
Wat zie ik over het hoofd?

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 12:53

Kabouterplop01

chown -R me base:all

Topicstarter
Ben weer dieper gegaan.
Heb nu een destination set gemaakt voor waar de machines naartoe connecten. ik ben nu op socketniveau bezig. Waarschijnlijk zalk ik in de problemen komen omdat het statische deel maar voor 1 machine tegelijk zal werken. Ik weet niet of ISA een dynamische socket firewall is of niet. Maar het werkt dus nog niet!

Verwijderd

mijn vraag,

waar heb je isa server vandaan gehaald/gekocht, ik ben er al vrij lang naar opzoek maar kan het nie echt vinden

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Jezus wat een zware bak voor ISA.. Je wil een forwarding doen? Wat bedoel je daarmee? Dat je een server wil publishen, of bedoel je rule dat die applicatie naar buiten mag? Snap je verhaal niet helemaal.

Statisch? Wat is er statisch?

Wat voor applicatie hebben we het over? Een custom built applicatie? Waarom moet je ook op de server zelf de applicatie kunnen draaien? Het is toch een dedicated firewall neem ik aan? Dan hebben packet filters ook geen nut..

En exir, je kan ISA bij elke dozenschuiver kopen.. alleen zullen ze die niet op voorraad hebben. Enne, de standard edition is ongeveer 12MB, mocht je hem ergens anders vandaan willen halen.

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • jwpmzijl
  • Registratie: December 2002
  • Laatst online: 21-06 09:07
We praten hier over Microsoft Internet Security & Acceleration server (toch....).
Deze zul je inderdaad niet in de winkel (vobis, Office centre etc.) tegenkomen. Maar de meeste internet winkels die zich op de zakelijke markt richten kunnen dit product leveren (Acesdirect, Zerosix om er maar een paar te noemen).

Hans van Zijl


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
jwpmzijl schreef op 05 September 2003 @ 10:33:
We praten hier over Microsoft Internet Security & Acceleration server (toch....).
Deze zul je inderdaad niet in de winkel (vobis, Office centre etc.) tegenkomen. Maar de meeste internet winkels die zich op de zakelijke markt richten kunnen dit product leveren (Acesdirect, Zerosix om er maar een paar te noemen).
Naja, je zal backoffice applicaties niet bij de vobis aantreffen nee :o

naja, doet u mij maar een SQL Server Standard licentie a $4,999 per processor, en een ISA Servertje standard.. die's maar $1,499 per processor.. Maar zoals ik al zei, elke automatiseerder of dozenschuiver kan hem bestellen...

edit: of je koopt hem online: http://shop.microsoft.com...ductinfo.asp?siteID=10538

[ Voor 7% gewijzigd door axis op 05-09-2003 10:41 ]

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


Verwijderd

naja, doet u mij maar een SQL Server Standard licentie a $4,999 per processor, en een ISA Servertje standard.. die's maar $1,499 per processor.. Maar zoals ik al zei, elke automatiseerder of dozenschuiver kan hem bestellen...

edit: of je koopt hem online: http://shop.microsoft.com...ductinfo.asp?siteID=10538
best wel prijzig
:'(

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 12:53

Kabouterplop01

chown -R me base:all

Topicstarter
Ik heb 'em(Enterprise version) van een (MSDN) collega, waarmee we veel op een netwerk testen.
Het gaat in dit geval om (ja maak er maar een grapje over, maar het is gewoon basaal configureren) een Gameserver die op dezelfde bak gaat draaien als ISA.
De clients gaan overdezelfde poorten als de (gepublishte) server.(statisch zal dit waarschijnlijk niet werken, omdat er dynamisch gemapped moet worden, je hebt immers andere sockets (ip:port). Ik hoop dat het een beetje duidelijk is..
dus: Protocol defenition>OK, protocol rule>OK, packetfilter>OK, destinaton set>OK
maar niet werken (zelfs niet een enkele machine die een query doet. De poorten zijn niet eens gecloacked, maar gewoon dicht. en eventvwr zecht niet eens 'failed to create the packetfilter zie ISA help" en na een restart van de services komt alles netjes up.
Policy probleem??


offtopic: ik kan em je dus niet "lenen" :'(

Verwijderd

Kabouterplop01, kan je eigenlijk wel naar een normale internetsite, of ook niet?

  • gijoe666
  • Registratie: Februari 2002
  • Laatst online: 19:08
Kun je wel naar buiten pingen?
Zo ja, DNS instelling.
Maak eens op je server 2 packet filters aan.
De ene is Allow all TCP en de andere Allow all UDP.
Je server kan dan in ieder geval internetten.
Bij je clients in het handig om de firewall client te installeren

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Kabouterplop01 schreef op 05 September 2003 @ 13:54:
Ik heb 'em(Enterprise version) van een (MSDN) collega, waarmee we veel op een netwerk testen.
Het gaat in dit geval om (ja maak er maar een grapje over, maar het is gewoon basaal configureren) een Gameserver die op dezelfde bak gaat draaien als ISA.
De clients gaan overdezelfde poorten als de (gepublishte) server.(statisch zal dit waarschijnlijk niet werken, omdat er dynamisch gemapped moet worden, je hebt immers andere sockets (ip:port). Ik hoop dat het een beetje duidelijk is..
dus: Protocol defenition>OK, protocol rule>OK, packetfilter>OK, destinaton set>OK
maar niet werken (zelfs niet een enkele machine die een query doet. De poorten zijn niet eens gecloacked, maar gewoon dicht. en eventvwr zecht niet eens 'failed to create the packetfilter zie ISA help" en na een restart van de services komt alles netjes up.
Policy probleem??
Wat is eigenlijk precies je probleem? Je noemt op wat er allemaal niet werkt, maar ik begrijp niet wat je nou precies wil.

Als ik het goed begrijp heb je een netwerk met een aantal client machines, en op 'rand' van je netwerk heb je die ISA Server draaien om te zorgen dat je met die clients het internet op kan. Redelijk normale situatie dus.

Nu wil je op die server een dedicated gameserver draaien (welke game of games?), en je wil dat je zowel vanaf je interne clients op die server kan spelen, en je wil dat mensen van buitenaf op die server komen spelen.

Als dit het geval is? Is de term 'publishen' helemaal niet van toepassing. Publishen is het forwarden van requests die van buitenaf komen naar een server IN JE NETWERK. Dat is hier niet van toepassing, want die server draait op je ISA zelf. Packet filters zouden voldoende moeten zijn..

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Verwijderd schreef op 05 September 2003 @ 10:22:
mijn vraag,
waar heb je isa server vandaan gehaald/gekocht, ik ben er al vrij lang naar opzoek maar kan het nie echt vinden
ISA is een geweldig pakket, maar het is niet klik-klik-klaar.. Je moet echt wel een beetje voorkennis hebben, anders kun je nog wel eens heel veel gaan vloeken.

Wijzigingen die pas na 30 sec. doorgevoerd worden, publishing, packet filters, protocol rules, de term 'all ip-traffic' die overal gebruikt wordt terwijl ze bedoelen 'all DEFINED ip-traffic', etc, etc.. Dat zijn allemaal dingen die helemaal niet erg zijn, maar je moet wel weten waar je mee bezig bent. Ik heb nu al 2 sysadmins ISA 3x zien installeren, en uiteindelijk pleuren ze het eraf omdat het niet goed werkt.. Nou geloof mij, dat ligt echt niet aan de software hoor.. (bij hen iig)

En wie zoekt, die vindt... Ik heb ook MSDN versie, maar daar betalen we ook grof voor..

[ Voor 3% gewijzigd door axis op 05-09-2003 16:17 ]

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 12:53

Kabouterplop01

chown -R me base:all

Topicstarter
Internet werkt als een trein. (globaal: http(s). SMTP, POP, FTP, en VPN) Dus dat is het probleem niet. De frontend-backend exch2003 werkt zoals het hoort!(makkelij die "wizards...)
Inderdaad een dedicated gameserver! UDP ports 1716 for the game, 1717 for the gamequery, 1718 for master server query, 8777 for standard UT query, 27900 for GameSpy and TCP 20045 for Auth server. Army Ops dus! In ieder geval bedankt Axis voor het feit dat deze server in die zin niet gepublished moet worden.
Firewall clients staan geconfigureerd!
Ik had totaal geen problemen met installeren en configureren (dat was wel klik klik klaar!)
Het probleem is eigenlijk: op internet staan nog meer van die bakken. Client based zou ik die met bovengenoemde poorten moeten kunnen bereiken, alsmede met de server. Hier heb je dus dynamische NAT nodig. Ik heb voor bovenstaande ports APARTE protocol defenitions gemaakt per poort in en uit.(geen portrange).

En MSDN is errug kostbaar ja!

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 12:53

Kabouterplop01

chown -R me base:all

Topicstarter
SChopje

Verwijderd

Ik kan je niet volledig volgen, maar bedoel je dat je nog steeds niets merkt van IP Packetfilter rules die je aanmaakt? Doe eens iets simpels als HTTP-Outbound blokkeren of toestaan op de server zelf, werkt dat (direct)?

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 12:53

Kabouterplop01

chown -R me base:all

Topicstarter
Goede vraag. ik heb het alle 2 geprobeerd,(1 applyen en wachten en 2 services restarten) en ja je merkt het "direct" na ongeveer 20 sec. krijg ook een nette melding in eventvwr:" policy applied succesfully" en ook per fillter http(s), smtp etc.

Verwijderd

Nee ok :) Ik dacht dat je misschien IP Packet Filtering niet eens enabled had. Staat standaard uit namelijk ;)

Maar wat uit die protocol definitions werkt er nou niet? Worden de betreffende poorten helemaal niet opengezet? Welke poorten heb je als primaire en welke als secundaire ingesteld? Overigens heb je er geen Protocol Rules voor nodig hoor, die poorten zou je ook statisch moeten kunnen openzetten. Kan alleen veel werk zijn.

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Verwijderd schreef op 14 September 2003 @ 08:40:
Nee ok :) Ik dacht dat je misschien IP Packet Filtering niet eens enabled had. Staat standaard uit namelijk ;)

Maar wat uit die protocol definitions werkt er nou niet? Worden de betreffende poorten helemaal niet opengezet? Welke poorten heb je als primaire en welke als secundaire ingesteld? Overigens heb je er geen Protocol Rules voor nodig hoor, die poorten zou je ook statisch moeten kunnen openzetten. Kan alleen veel werk zijn.
Pardon!? Heb je'm zeker in cache mode geinstalleerd? Begin dan maar weer overnieuw ;)

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


Verwijderd

axis schreef op 14 September 2003 @ 15:29:
[...]


Pardon!? Heb je'm zeker in cache mode geinstalleerd? Begin dan maar weer overnieuw ;)
Sorry, ik haal de hele IP Packetfiltering en IP Routing door elkaar :X Mijn excuses!

/me slaps JSS

[ Voor 5% gewijzigd door Verwijderd op 14-09-2003 20:25 ]


  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 12:53

Kabouterplop01

chown -R me base:all

Topicstarter
Ik heb de poorten inderdaad open gezet, dat is niet zoveel werk. Meer een routine. daar zit denk ik het probleem. Voor mijn gevoel heb ik ze open gezet, maar ze staan niet open. Ik denk dat het in de array policy zit, maar ik kan het niet vinden.. (getest met gewone portscan, met eventvwr meldingen die een portscan melden) Zelfs met de nieuw machine standalone lukt het niet. Alleen als ik de services disable en dat wil ik natuurlijk niet.
Ik verzin wel iets anders. ISA uit en er een router voor plaatsen lukt wel!
ISA is iets te moeilijk voor me.
Topic kan dicht.

Verwijderd

Mijn (beperkte) ervaring met ISA server leerde ik:
Als je services draait op de ISA server zelf, moet je zorgen dat deze service luistert op de lokale interface.
Bij IIS kun je dat instellen , bij de meeste andere services echter niet.
Als de service bind op de verkeerde interface, kan niemand (=vanaf internet en LAN) er bij!

met netstat kun je zien op welke interface de applicatie luistert.

Verwijderd

Verwijderd schreef op 23 september 2003 @ 12:19:
Mijn (beperkte) ervaring met ISA server leerde ik:
Als je services draait op de ISA server zelf, moet je zorgen dat deze service luistert op de lokale interface.
Bij IIS kun je dat instellen , bij de meeste andere services echter niet.
Als de service bind op de verkeerde interface, kan niemand (=vanaf internet en LAN) er bij!

met netstat kun je zien op welke interface de applicatie luistert.
Hier ben ik het volledig mee eens. Wat je doet, is de server als een interne service publishen, en dan geef je het IP-adres van de lokale netwerkkaart op als destination-adres.
In IIS is het probleem zo dat IIS niet eens start op poort 80 of 8080 met ISA geïnstalleerd, maar de server die jij draait zou daar wel eens minder moeite mee kunnen hebben.
Dan map je de service dus in eerste instantie door naar dezelfde poorten op je interne interface.

/me moet bekennen dat hij niet geheel doorhad hoe je het nou precies opgesteld had allemaal :z

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 12:53

Kabouterplop01

chown -R me base:all

Topicstarter
Sorry voor de onduidelijkheid :?
Het is ook zo wazig. Ik heb de poortmappings gemaakt van de externe interface naar de interface. Dat moet je opgeven als je een protocoldefenition maakt.
En voor het interne netwerk had ik de interne interface gebruikt.
Maar ja het werkt nu met een cisco ertussen (daar heb ik iets meer kaas van gegeten) Ik snap als ik terug denk wat ik erop heb geconfigureerd, nog niet dat dit niet gelukt is.
bedankt voor alle hulp, ik er in ieder geval van geleerd. ISA is een specialiteit 8)

Verwijderd

ISA is erg leuk, maar dit is inderdaad een van de moeilijkheden. Hierin merk je ook dat ISA echt ontworpen is om als standalone firewall te draaien. Maar an sich is het niet zo vreselijk moeilijk. Er zijn zelfs wel workarounds te vinden op bijvoorbeeld http://www.isaserver.org :)

Het principe is dat je op bepaalde poorten op je externe interface een listener plaatst, door een server op die poort te publishen. Vervolgens zorg je dat die publisher uitgaat van de interne interface als 'internal server'. Dit in plaats van een interne interface van een compleet andere server, waar die Publishing eigenlijk voor bedoeld is.

Als je ooit nog eens zin hebt in ISA is dit een goed uitgangspunt voor een verdere zoek- en klooitocht :)
Pagina: 1