Toon posts:

ISA Server , verplicht proxy.

Pagina: 1
Acties:
  • 81 views sinds 30-01-2008

Verwijderd

Topicstarter
Ik heb hier een server staan waar ISA server op draait. Daar zitten 2 netwerkkaarten in. 1 untrusted voor Internet en 1 trusted voor het LAN.

Ik zou graag willen dat je niet meer om de proxy heen komt, maar ook al vul je geen proxy-settings in op een client dan kun je gewoon het internet op. Hoe zit dit?

  • Arfman
  • Registratie: Januari 2000
  • Laatst online: 16-08 22:24

Arfman

Drome!

Je hebt waarschijnlijk een default gateway op de PC's ingevuld. Kijk waarnaar dit IP-adres naar verwijst en onderneem dan actie. Wijst deze bv. naar de ISA server, dan zit er iets in de configuratie van de ISA server niet goed, en zou je bij MS moeten zoeken op iets als 'restrict internet access via ISA' oid.

Verder wel een erg summiere startpost, je geeft wel erg weinig info. Wat voor OS draait er op de server ? ISA versie ? Service Packs ? Welk OS op de clients ? Misschien een dump van een ipconfig /all op een client, zodat we kunnen kijken naar eventuele gateways ?

DRoME LAN Gaming | iRacing profiel | Kia e-Niro 64kWh | Hyundai Ioniq 28kWh | PV 5.760Wp |


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 15-08 11:31
gewoon poort 80 blocken op je LAN kaart, en de proxy op een andere poort configgen.

Beetje lomp, maar wel effectief ;)

  • Arfman
  • Registratie: Januari 2000
  • Laatst online: 16-08 22:24

Arfman

Drome!

Correct me if I'm wrong, maar als die ISA server TCP/IP verkeer gewoon doorlaat ipv. blockt, boeit het toch niet of je die proxy op een andere poort zet of poorten gaat blocken ?

Het hele probleem zit hem IMHO in het feit dat er een machine in zijn netwerk hangt die alle IP verkeer forward naar buiten toe, wat voor verkeer dat ook is en van welke machine dat ook maar afkomt.

DRoME LAN Gaming | iRacing profiel | Kia e-Niro 64kWh | Hyundai Ioniq 28kWh | PV 5.760Wp |


Verwijderd

Topicstarter
Verder wel een erg summiere startpost, je geeft wel erg weinig info. Wat voor OS draait er op de server ? ISA versie ? Service Packs ?
Van ISA server bestaat toch alleen maar een 2000 versie? of niet? daar ging ik i.i.g. vanuit.
En ik weet dat je gewoon iets aan of uit moet zetten in de ISA-configuratie, maar ik zou niet weten wat en waar.

Verwijderd

Topicstarter
Het was inderdaad de default gateway die DHCP meegaf.
Maar als ik die uitzet heb ik natuurlijk weer een ander probleem.
Dan valt er niks meer te pingen. (achter de gateway dan)

Volgens mij moet je die gateway gewoon via DHCP kunnen krijgen en toch niet zonder proxy het internet op kunnen.

Verwijderd

Je hebt toch niet (stom toevalig) internet delen aanstaan op je untrusted netwerkkaart?
en anders mischien de policy (in isa mmc) all ip traffic even uitzetten om te kijken of er dan nog inet toegang is.

  • DaRealRenzel
  • Registratie: November 2000
  • Laatst online: 12-08 22:45

DaRealRenzel

Overtuigd Dipsomaan

Hoe ziet je LAN verbinding er uit en wat is je Default Gateway ? ALs je het goed opgezet hebt, izte het er als volgt uit:

PC's ---- ISA Server ---- Internet connectie

en is dus je ISA de enige machine die een verbinding met het LAN en het Internet heeft. Als er nog een andere gateway tussen zit, en die wordt ingesteld als Default Gateway, dan kun je dus zo het internet op.

Een mogelijkheid om dat te omzeilen is het voor gebruikers onmogelijk maken de Proxy settings te wijzigen middels een Policy.

Nothing is a problem once you've debugged the code


Verwijderd

Topicstarter
PC's ---- ISA Server ---- Internet connectie
Zo is het precies door middel van 2 nics in de ISA server, 1 voor het lan en 1 voor internet.

  • DaRealRenzel
  • Registratie: November 2000
  • Laatst online: 12-08 22:45

DaRealRenzel

Overtuigd Dipsomaan

Dan is het heel normaal dat de clients ook zonder proxy setting kunnen internetten. Je ISA zal een request op poort 80 gewoon forwarden. Stel in je ISA server de Proxy in op luisteren op een andere poort (bijv. 8080) en block internet toegang op alle andere poorten. Dan moet je een internet proxy instellen op de client. Wat jij nu hebt noemen ze ook wel een transparante proxy.
Om zeker te zijn dat clients via de proxy (en dus bvia de cache) lopen kun je de logs bekijken (zet logging wel aan dan he).

Nothing is a problem once you've debugged the code


  • pistole
  • Registratie: Juli 2000
  • Laatst online: 14-08 22:52

pistole

Frutter

Heb je toevallig al eens hier en hier: ISA Server Installation and Deployment FAQ gekeken? Lijkt me toch redelijk basic...

Ik frut, dus ik epibreer


  • Arfman
  • Registratie: Januari 2000
  • Laatst online: 16-08 22:24

Arfman

Drome!

Verwijderd schreef op 20 september 2003 @ 00:59:
Het was inderdaad de default gateway die DHCP meegaf.
Maar als ik die uitzet heb ik natuurlijk weer een ander probleem.
Dan valt er niks meer te pingen. (achter de gateway dan)
Moet dat dan ? Is het nodig voor die clients ?
Volgens mij moet je die gateway gewoon via DHCP kunnen krijgen en toch niet zonder proxy het internet op kunnen.
Ik zit niet zo diep in ISA server (uberhaupt niet in MS server produkten) maar volgens mij kan dat niet. Als een PC een default gateway heeft gaat hij daarnaartoe als hij niet een adres op het lokale LAN kan resolven/bereiken (hence de naam Default Gateway).

DRoME LAN Gaming | iRacing profiel | Kia e-Niro 64kWh | Hyundai Ioniq 28kWh | PV 5.760Wp |


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:02
Wat is precies je probleem :? dat mensen buiten een proxy om kunnen internetten :?

client die in internet explorer (of andere browser) geen proxy hebben ingevuld gaan namelijk ook via een proxy... :z ze gaan dan werken als 'secureNAT' clients en de requests gaan dan naar de ISA server webproxy cache... dus ook via de proxy!!

maw: proxy setting of niet je gaat altijd via de cache

SecureNAT heeft natuurlijk wel een aantal voor en nadelen maar dat moet je zelf maar even opzoeken in je boekjes, dat ga ik je hier niet allemaal vertellen

A wise man's life is based around fuck you


  • CronoS76
  • Registratie: Juli 2002
  • Laatst online: 26-06 09:21
Misschien 3 opties:

1.
ik weet niet of je een DNS of DHCP server op je netwerk hebt?
Je kunt namelijk IE automatisch de instellingen voor proxy laten ophalen door een DHCP server of een DNS server? Hier kan de gebruiker op dat moment niet veel aan veranderen. Hierdoor zal IE altijd een Proxyserver gebruiken i.p.v. SecureNAT. Misschien een idee?


2. Het blocken van Poort 80 op de ISA server kan denk ik ook effectief zijn..

3.
Wat je misschien ook kan doen is op de clients de Firewall software installeren en op de proxy server basic authenticatie aanzetten. Hierdoor moeten clienten zich eigen autenticeren. Als IE ingesteld staat als proxy worden deze gegevens automatisch doorgestuurd naar de ISA server. (Heeft ook een voordeel voor logging op naam) maar een secureNAT client heeft niets aan firewall software en kan zijn eigen niet autenticeren op de ISA server. m.a.w. Securenat kan zijn eigen niet valideren voor de ISA, waardoor de ISA server geen opdrachten doorgeeft.

Succes!!

[ Voor 44% gewijzigd door CronoS76 op 28-09-2003 22:32 ]


Verwijderd

Ik zie het probleem niet echt. Als je zonder Proxy settings connect ben je voor ISA Server een SecureNAT-client, en worden je requests ook gewoon door de proxy heengeleid. Dit is gewoon een onderdeel van de functionaliteit van ISA Server.
Als Web Proxy Client (= met instellingen in browser) heb je dezelfde features als wanneer je een SecureNAT-client bent, maar dan nog enkele extra features zoals authenticatie op naam.

Maar als ik je goed begrijp wil je de complete SecureNAT-toegang disablen? Als je even gezocht had, had je op http://www.isaserver.org dit artikel gevonden van onze grote vriend Tom Shinder:
http://www.isaserver.org/tutorials/disableanonoutbound.html

In het vervolg: zoek eerst grondig uit waar je mee te maken hebt. Het lijkt er nu een beetje op dat je maar weinig idee hebt van hoe ISA Server in elkaar zit. Als je je er in verdiept kun je vanzelf dit soort dingen oplossen.
Als je toch iets tegenkomt dat niet zo makkelijk op te lossen is, kun je natuurlijk een topic openen. Daar hebben we totaal geen moeite mee, zolang je je probleem maar duidelijk formuleert, en genoeg relevante informatie geeft. Bij dit topic is dat zéker niet zo.

Lees dit eens door:
faq "forumgedrag" #pre-got
http://gathering.tweakers.net/forum/list_message/2#2
Pagina: 1

Dit topic is gesloten.