--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Посоветуйте proxy/proxy+firewall

14
52
С друзьями на NN.RU
В социальных сетях
Поделиться
kmike
26.04.2004
Ситуация следующая:
в локалке есть юзеры, которым нужен полный доступ в инет, а есть юзеры, которым нужен доступ только к нижегородским ресурсам, однако и тем и другим нужна аська и почта, причем почтовый сервак находится в мск.
Кто что посоветует в качестве прокси или связки прокся+файрвол.
p.s. сервак на w2k-server, клиенты: w2k Pro, winXP
Stainless
26.04.2004

p.s. сервак на w2k-server, клиенты: w2k Pro, winXP


Кто что посоветует в качестве прокси или связки прокся+файрвол.

сервак на linux или free...
<...>
27.04.2004
Могу порекомендовать очень мощный инструмент - MS ISA Server, единственное условие - он инсталлируется тока под серверные платформы - win2000 server, win 2003 server.
Как правильно написал ... - ISA.
Он живет на доменных полиси, так что просто добавляешь нужных юзверей в соответствующие группы, которым и даешь/запрещаешь доступ к нужным ресурсам.
Telepuz
27.04.2004
А может и без доменных полиси жить, когда сеть на вёркгруппах построена, просто полиси самой ISA может быть построена на IP-адресах юзеров, а вещь действительно оченб удобная!
А вот я чего-то не разобрался, можно ли там юзверям лимит по трафику устанавливать.
kmike
27.04.2004
всем спасибо, я сам склонялся к исе, только у меня проблема связана с тем, что сейчас на инетовском серваке стоит winproxy+NIS2004, и вот хотелось бы узнать, можно ли будет поставить ису, но, типа, не включать её, а сначала настроить всё, а потом уже вместо винпрокси включить. Иначе пока буду все настраивать, весь офис будет без инета сидеть. В воскресенье тоже не получится настраивать - офис практически круглосуточно работает.
<...>
27.04.2004
http://www.networkdoc.ru/files/insop/isa/isabook/
Дока на русском по ИСЕ со всеми нюансами.
kmike
27.04.2004
я эту доку от корки до корки изучил, но на мой вопрос (см выше) она так и не ответила
Я, конечно, круто заваренный чайник, но чем WinGate-то не угодил?... все перечисленное он могет, ставится под любой платформой мягких, файрволл крепкий... все дела...
kmike
27.04.2004
а winGate при установке разрешает доступ всем юзерам, или запрещает как иса? Я пробовал поставить винрут, так вот в нем чтобы определенным юзерам разрешить доступ в инет только в определенный диапазон айпишников, можно было создать правило разрешения для этого диапазона, но изначально он всем юзерам предоставляет полный доступ. И вот я не нашел там такой опции, чтобы он разрешал только то, что прописано в правиле разрешения. пробовал создать правило запрета к любому айпишнику, а для разрешения вводил определенный диапазон. Так этот гад блокировал вообще доступ.
Запрещает.
Я, может быть, не совсем верно понял, что ты хотел сказать, но схема такова:
1. Дробишь юзеров по правам доступа.
2. Мапируешь IPы с группами.
3. Включаешь правила групп для разных типов подключения; при необходимости создаешь свои сервисы, службы и правила (в моем случае, например, 4 разных бухмашины в сети ходят по HTTP только внутри заданных диапазонов, причем каждая строго на свои IPы и по своим портам - это для работы клиент-банков; причем при этом обычного доступа на порт 80 там нет, и по своим портам они тоже никуда, кроме КБ, сунуться не могут).
-----------
в целом, как-то так...
Из плюсов гейта важен тот, что он:
1. Блокирует/открывает сервисы и подключения одним щелчком;
2. легко поддерживает каскады проксей - и первым, и был опыт третьим;
3. работает с ENS, NAT и VPN;
4. Тонко настраивается в части раздачи прав доступа;
5. Администрируется по клиенту с любой машины сети;
6. Хорошо и полноценно логирует деятельность юзверей - почти ничего спрятать нельзя. Отчет гейта - это документ, который есть достаточное основание для взятия любого умника за жабры.
-----------------
хватит, пожалуй... я на нем 4 года работаю - ну нет у меня с ним проблем, и все тут. бывали затыки - но если ничего не помогает, полезно читать инструкции под пивом... вдвоем... и все разруливается.
-----------------
Я совсем не против ИСЫ, и к тому же большой почитатель немелкомягких систем, MAC - в первую очередь. Но, если что-то хорошо, то - хорошо.
kmike
27.04.2004
2Мастер: Спасибо за подробное объяснение, буду пробовать ВинГад.
Если что не получится, то намек на посидение с пивом понял.
Могу, собссно, софтовую помосчь оказать... во-первых. Есть НЕХИЛЫЕ русские гайды по нему тоже...
еще сходи ОБЯЗАТЕЛЬНО на
http://lan2inet.agava.ru/start.htm - это самый полный и цивильный русский форум-ресурс по гейту. Впрочем, могу дать его и так - удобно, как справочник... я его когда-то полностью качал - надо поискать.
И на мой тоже...
kmike
30.04.2004
всё-таки решил я поставить ису. Возник такой вопрос:
стоит ли статически открывать порты 80, 25,..., т.е создавать фильтры ip пакетов (публиковать сайт в сети не собираюсь) или достаточно будет создать правила протоколов icq, pop, smtp, http, https, dns и одно правило узлов и содержимого, разрешающее всем всё (строгих ограничений на веб-содержимое решил не делать)? На все клиентские тачки поставил клиента файрвола, иса стоит stand-alone (не заводил в AD), а на серваке (w2k) поднял DNS.
Если свой сайт не будешь держать, то эти порты открывать не только не нужно, но и вредно.
Пиво не только вредно, но и полезно :о)
Пральна, на... эти порты. Или на конкретные адреса открывай.
DIMANOV
30.04.2004
Народ, привет всем!
А может есть у кого-нить нормальная рабочая версия ISA Server не Evalution.
Может кто-нить на FTP выложит или в мыло киньте только не в портретное.
Telepuz
30.04.2004
С сервис-факом около 30 мегов
DIMANOV
01.05.2004
ОК, мне честно говоря пофигу сколько он весит. Скажи где взять и у тебя версия какая Стандард или Энтерпрайз?
kmike
06.05.2004
Прошла неделя, как поставил ису, но одну проблему так и не решил. Есть у меня две группы юзеров. Одной группе разрешено ходить на все сайты, пользоваться почтой и аськой. Другая группа должна иметь возможность пользоваться почтой, аськой и нижегородским интернетом. Я создал destination set и занес туда диапазоны айпишников нижегородских провайдеров. Далее мои действия: создаю правило site/content, в котором для второй группы запрещаю все, кроме этого destination set. И получается у меня, что клиенты этой группы вобще никоуда не идут, хотя как мне кажется должны хотя бы на нижегородские сайты попадать. В protocol rules для этой группы разрешен http, pop, icq, smtp.
Вот в чем трабла так и не пойму.
Telepuz
06.05.2004
По-моему там достаточно просто разрешить одним (client adress set) лазить везде, а другим разрешить лазить только на нужный destination set, запрещать ничего не надо. Вроде так должно работать.
kmike
06.05.2004
вот за совет спасибо. Сейчас создал site/content правило, которое не запрещает лазить везде, кроме как на эти айпишники, а разрешает лазить только на эти айпишники (запутаешься, блин). Юзеры стали заходить только на нижегородские сайты, но при загрузке любого из этих сайтов, стало выпадать окошко с авторизацией, причем имя пользователя не указывается, вобщем как на запрещенные сайты пытаешься зайти, хотя сайт в это время уже загрузился. Это окошко приходится несколько раз закрыть, после чего оно перестает вылетать. аутентификация у пользователей обеих групп одинаковая, и у первой группы вобще никогда никакие окна, предлагающие ввести пароль, не выскакивают. Здесь наверное какие-то проблемы с аутентификацией?
Telepuz
06.05.2004
Так ты как аутенфикацию пользователей проводишь? У меня сделано через Client adress set по айпишникам просто внутренним и никаких окошек не вылазит
kmike
06.05.2004
у меня сделано точно так же, и у первой группы действительно никаких окошек не выскакивает, но вот у второй - прям беда какая-то. Штук по пять окошек выскочит, пока сайт грузится.
kmike
06.05.2004
кстати, почта и аська у юзеров второй группы не работает, хотя у первой группы все ОК (сначала думал, что проблема с DNS). На почтовый сервак провайдера через IE они могут зайти (прописал этот айпишник в destination set, а забирать почту через почтовые проги не могут. Скорее всего правило site/content, которое я создал для разрешения второй группе лазить по нижегородским сайтом, отрубило им возможность ходить в аську и за почтой через почтовые программы. Какой может быть выход?
У мелкомягких запреты главнее разрешений. Так что правильнее, наверное, будет сделать группу с разрешением на определенные IP и посовать юзверей туда.
Кстати, для мыла и аси у нас, например, сделаны отдельные группы, чтоб в правилах не путаться...
kmike
07.05.2004
т.е., как я понял, можно сделать еще группы, в которые занести всех юзеров, которым нужна почта и аська, и в site/conten rules создать правило, разрешающее юзерам этих групп весь айпишный трафик. Но тогда у меня получтится так, что определенные юзеры будут "светится" в двух или трех группах, причем одно site/content правило будет разрешать им ходить только на определенные айпишники, занесенные в destination set, а другое site/content правило будет разрешать им ходить везде. По-моему эти правила будут противеречить друг другу. Как я понял (может не правильно понял) нельзя создать в site/content правилах доступ по определенным протоколам (pop, smtp, icq, icq2000)/ Или можно как-то по-другому сделать?
Сделай группы доменные:
Mail
ICQ
Inet
Inet-NN
Распихай по ним юзеров
В дестинейшнах даешь разрешения на IP уже группам.
Приду на работу - посмотрю как это делается, я щас дома пока :о)
kmike
07.05.2004
всё, разобрался я с этим. Прописал в дестинейшене айпишники аськи и айпишники pop и smtp серверов почты, и все заработало. Единственное че так и не удалось решить, это как заставить не выскакивать окошко для авторизации, которое выскакивает у юзеров, которым разрешен доступ в нижегородский инет, хотя сайты у них загружаются без проблем. У юзеров первой группы никаких окон не выскакивает
kmike
07.05.2004
и еще, на каком-то форуме (не на этом) проскакивала темка, где кто-то написал все диапазоны айпишников аськи, которые она может использовать, но вот щас никак нигде не могу найти. Мож кто знает?
kmike
07.05.2004
и еще, на каком-то форуме (не на этом) проскакивала темка, где кто-то написал все диапазоны айпишников аськи, которые она может использовать, но вот щас никак нигде не могу найти. Мож кто знает?
клиента ты им поставил или просто проксю прописал?
kmike
07.05.2004
у всех клиенты, проксю не прописывал
kmike
12.05.2004
Снова вопрос возник: Нужно пустить клиентов на определенный сайт (https) по порту 443. В protokol rules разрешил доступ к https - доступ к сайту появился без проблем. Но вот появилась необходимость пустить юзеров на другой сайт https, но уже по порту 444. Создал в protocol rules новое правило, аналогичное предустановленному в исе https, только порт указал 444 (по умолчанию в исе протокол https идет по 443 порту). В результате, на новый сайт по 444 порту зайти не получается, в окне is совершенно пустая страница. В netstat с сервака видно, что этот порт (444) открыт. Копаюсь уже три часа, но проблему так и не решил.
kmike
12.05.2004
Забыл еще сказать. Решил поступить следующим образом: убрал из protocol rules предустановленное исой правило для https (443 порт) и создал свое с такими же параметрами, т.е порт 443, протокол TCP, направление outbound, только имя протокола изменил на 443. По сути дела, тоже самое правило, однако, с этим правилом у меня перестал грузится сайт, хотя с "родным" протоколом грузился. Такое чувство, что в исе работают только предустановленные протоколы?
Telepuz
12.05.2004
У меня теперь интересная ситуация возникла. Необходимо обеспечить определенным компам доступ к 2-м сайтам по протоколу https и доступ к внешнему почтовому серверу по протоколам POP3 и SMTP.
В Destination set прописаны все три в виде http://qwerty.qwerty.ru (к примеру), в протоколах разрешен https, POP3 и SMTP, но почему то доступ получается только к сайтам, а почтовый сервак не виден и не могу понять почему :(
kmike
12.05.2004
могу сказать, как я сделал. Ты пропиши в дестинейшенах айпишники именно pop и smtp серверов. Кстати, у http://www.mail.ru и у http://pop.mail.ru разные айпишники
Telepuz
12.05.2004
У меня у РОР и SMTP одинковые айпишники, пробовал я его прописывать, толку никакого. Не пингуется и соответственно не работает. Хотя при этом те 2 сайта работают... Чудеса, всю голову сломал :(
Bitner
12.05.2004
Isa foreva! Лучше взять у MS Isa 2004 + GFI y Wzora. Всё вопросы на http://isaserver.org . Чтиво на 2004 еще не вышло, а на 2000 по желанию (байды на 30 mb).
kmike
12.05.2004
решил я наконец-то свою проблему. Забретил совсем фильтрацию пакетов, т.е. убрал галку в свойствах ip packet filters. Теперь вот думаю, не навредит ли мне это в будущем?
Psycho
12.05.2004
Что то мне подсказывает, что очень скоро навредит ;)
kmike
13.05.2004
так, не решилась на самом деле проблема. После полной перезагрузки сервака, сайт опять не открывается. хотя вчера после снятия галки в фильтрации пакетов перезапустил все сервисы в иса как обычно и сайт открывался. сейчас все вернул обратно. Что интересно, создав правило в ip packet filter для порта 444, с сервака, на котором стоит isa можно попасть на этот сайт. По подобному правилу, только на 80 порт, у меня ходит сервак в инет. Народ, может кто сможет с клиента попасть на https://dealer.nnov.mts.ru:444 , скажите как сделали?
Telepuz
13.05.2004
Коллега по несчатью :))
Вообщем у меня создан Protocol definition port444 TCP outbound
Также разрешен протокол https для нужной грйуппы пользователей в protocol rules. Вроде все работает.
kmike
13.05.2004
Блин, да у меня тоже самое, в дефинишн создал протокол, в site/content все разрешил для этой группы, в protocol rules. разрешил http, https, и вот это созданное в definition правило https_444. И все равно этот гребаный vnc не хочет работать. если убрать из строки IE порт 444 (:444), то попадаешь на ИССА. Вот на НСС, Мегу и билайн все ходит на ура
kmike
13.05.2004
я вот думаю, может тут проблема с аутентификацией? У меня на клиентах щас стоят FWC, в outgoing web reqest стоит галка asc unauthenticated user..., аутентификация integrated. Пробовал на клиенте отключать FWC, во всех правилах делал applies To any request, ниче не помогает. Главное, когда страница грузится, IE ниче не говорит. просто белый экран и всё. В опере пишет: Could not connect to remot server
Telepuz
13.05.2004
Мне кажется это не из за ИСЫ, у меня тоже самое было на одном из компов, такое ощущение, что глюк какой то браузера...
Вообщем меня спасла только Mozilla, с ней открывается окно МТС. Зато кое что внутри не работает, это я уже виню WinXP Home, потому ято на другой системе все ок
kmike
13.05.2004
у меня клиент на winXP Pro, поставил туда щас Mozillu, нифига все равно не пашет
kmike
13.05.2004
кстати, а ты в protocol rules указал https (предустановленный в исе) и правило для 444 порта, которое создал в definition или просто указал один https?
Telepuz
13.05.2004
Да, указал и то и то. Самое интересное что рядом стоят 2 машины. Они находятся в одной группе поэтому к ним применены одинаковые правила. Так вот на одной МТС работает, а на другой нет...
kmike
14.05.2004
А у меня прикол в другом обнаружился: Сегодня попробовал, когда ставишь галочку в IE "Автоматическое определение параметров", то ходит на все сайты кроме МТС, а когда ее убираешь ходит на все сайты опереторов, но только на них и только по HTTPS (в том числе и МТС).
В чем прикол не понятно!
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.