Asked by:
isa 2004 firewall policy - internet lassulását okozza

Question
-
Sziasztok,
Először is...kérdés felvetésénél nem tudom kiválasztani a F.Front lehetőséget mert nem ajánlja fel...ezért a windows server 2003 kategóriába került... ha egy admin ovlassa áttehetné..köszönöm..
Szóval...adott 50 kliens..egy szerver 2003. Néhány URL-t kellene beállítani az ISA-ban hogy tiltott legyen. A szerveren van beállítva egy upstream proxy jelszóval ....és a kliensekben pedig a böngészőben van ez a proxy beállítva...
A fő szabályom eddig ami engedélyezi a böngészést...
all local trafic/allow/all outbound traf/external,internal,localhost,all networks/external,internal,localhost,all networks,all protected networks/all users
Ezen kívül már csak egy FTP van.....
Na most ha a fenti szabálynál a TO fülön felveszek kivételnek egy url setet vagy domain név set-et, akkor valami iszonyatosan lelassul az internetezés. Amennyire észreveszem bejönnek az oldalak, már ha van kedvem kivárni....
A logolásnál pedig ilyenkor teleszórja: A létező kapcsolatot a távoli állomás kényszerítetten bezárta.- Failed connection attempt..
És ugyanezt csinálja ha felveszek egy új szabályt amiben csak a tiltást kezelem.
Tudnátok segíteni, miként kellene az ISA-t konfigolni, hogy minden menjen ahogy volt, de ha valaki tiltott oldalakat böngészne akkor azt eldobja..hibaoldalra irányítja?
Köszi
Thursday, January 6, 2011 2:52 PM
All replies
-
Próbáld ki, hogy a tiltott oldalas szabályt az engedélyező elé teszed.
A.
Thursday, January 6, 2011 2:57 PM -
ugyan ez a helyzet akkor is..ezt elfelejtettem előbb írni, hogy a tiltó szabályt próbáltam elé és mögé is rakni az engedélyezőnek.Friday, January 7, 2011 8:17 AM
-
Ha mögé rakod, akkor nincs semmi értelme.
Amúgy meg az általad írt engedélyező szabály túl tág. Érdemes lenne szűkítened, hiszen pl. az all networks tartalmazza az összes hálózatot. Javasolom Tamás könyvét: http://technetklub.hu/Downloads/Download.ashx?shareid=1&path=PDF%5cE-Book+-+AKapunTul+-+Forefront+Threat+Management+Gateway+2010%5cAKapunTul+-+Forefront+Threat+Management+Gateway+2010.pdf
A tiltó szabályt úgy írtad meg, hogy nem kivételként, hanem célként vetted fel az URL-eket?
A.
Friday, January 7, 2011 8:23 AM -
igen. protocols: al outbound; from:internal; to: tiltott oldalak (ahol a tiltott oldalak egy domain name sets)Friday, January 7, 2011 9:05 AM
-
S Deny van rajta?
Így mit látsz a logokban?
A.
Friday, January 7, 2011 9:25 AM -
Ez egyre érdekesebb:
Szóval a logokban azt látom:
Hogy egymást váltogatják a Tiltások és az Engedélyezett oldalak...pl:
Log type: Web Proxy (Forward)
Status: 304 Not Modified
Rule: All local traffic
Source: Internal ( 10.1.1.1:0 )
Destination: External ( 172.24.28.22:3128 )
Request: GET http://www.konyvelozona.hu/wp-content/uploads/nyugdijas-holgy-2.jpg
Filter information: Req ID: 17270b72
Protocol: http
User: anonymous
Additional information
Client agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.3072...
Object source: Verified Cache Processing time: 9047
Cache info: 0x18801002 MIME type: -
Failed Connection Attempt SERVERUNK 2011.01.07. 10:41:25
Log type: Web Proxy (Forward)
Status: 995 Az I/O művelet megszakítva. (Egy folyamat véget ért, vagy egy alkalmazás megszakította az I/O műveletet.)
Rule: All local traffic
Source: Internal ( 10.1.2.12:0 )
Destination: External ( 172.24.28.22:3128 )
Request: - www.otpbank.hu:443
Filter information: Req ID: 17270b64
Protocol: SSL-tunnel
User: anonymous
Additional information
Client agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.3...
Object source: Upstream Processing time: 0
Cache info: 0x0 MIME type: -
És ami még igen durva, hogy egyetlen domain van most a tiltó listában teszt végett: *.google.com
Egyik kliensen megnyitom az oldalt miközben a tiltó szabály be van kapcsolva, és konkrétan átirányít a yahoo.com -ra
http://uk.search.yahoo.com/search?p=www.google.com&fr=chr-devicevm&type=IEBD (ez szerepel a címsorban)
Azt mondjuk értenem, hogy miért yahoo (ez az alapért. keresési szolgáltató az IE-ben éppen...) de nem értem, hogy miért nem a standard ISA hibaoldalra irányít át? De mondjuk ez már csak részlet kérdés...
Tehát a logokban az van amit belinkeltem. Az oldalak bejönnek, de 2-3 mp helyett akár 2 perc is kell mire megjelenik a lap...
Friday, January 7, 2011 9:49 AM -
"Az oldalak bejönnek" - a tiltott oldalak vagy a keresett oldalak?
Tudni kell, hogy egy oldal hivatkozhat más oldalakra is (reklámok, bannerek, stb), így az lassíthatja a betöltés folyamatát. Gondolom, te csak két sort ragadtál ki az egész logból (nem, ne vágd ide be :) - de annak elemzése sokat segíhet.
A.
Friday, January 7, 2011 9:55 AM -
igyekszem pontosabban fogalmazni...
A tiltott oldal nem jön be, ezeket átirányítja a yahoo-ra...; a többi oldal bejön, de iszonyat lassan...
Majdnem azt hittem hogy ezzel a hivatkozhat dologgal meglesz a megoldás..hiszen a G mindenhol ott van..:(....átállítottam egy saját oldalamnak a címére aminek aztán tutti hogy senkinek semmi köze...nem javult...
Elemzést nem kívántam ide vágni..de ha valakinek ez a perverziója..csak szóljon:)
A naplókba a Tiltó szabály aktiválása után ilyen logok kerülnek:
Description: The Web Proxy filter failed to bind its socket to 10.1.1.9 port 80. This may have been caused by another service that is already using the same port or by a network adapter that is not functional. To resolve this issue, restart the Microsoft Firewall service. The error code specified in the data area of the event properties indicates the cause of the failure.
The failure is due to error: 0x8007271d
<br>The Web Proxy filter failed to bind its socket to 127.0.0.1 port 80. This may have been caused by another service that is already using the same port or by a network adapter that is not functional. To resolve this issue, restart the Microsoft Firewall service. The error code specified in the data area of the event properties indicates the cause of the failure.
The failure is due to error: 0x8007271dFriday, January 7, 2011 10:27 AM -
Nos, ez a hibaüzenet nem normális, van alapja? Valóban van a 80-on valaki? Ezt kellene előbb rendbetenni.
A.
Friday, January 7, 2011 10:33 AM -
na most nem teljesen értem mi van..már egyszer válaszoltam erre...de akkor újra..
netstat -o -n -a | findstr 0.0:80 -ra
tcp 0.0.0.0:80 0.0.0.0:0 FIGYEL 4
udp 0.0.0.0:8031 *.* 2780
udp 0.0.0.0:8082 *.* 2780
2780 -as folyamat nincs..
Friday, January 7, 2011 11:28 AM -
Csak az ISA van telepítve? Nincs esetleg más, ami foghatná? Esetleg egy ISABPA-t futtatnék még...
A.
Friday, January 7, 2011 11:53 AM -
apache (xmap) van telepítve. a 80-as porton az apache figyel. de magát az apache-ot most nem használjuk, csak a mysql részét a xmap-nak.. az apache mint szolgáltatás nem is fut.
A 80 -as portot hogyan tudom "felszabadítani" ?
A porxy 8080 a klienseken...
Friday, January 7, 2011 12:06 PM -
Hát akkor ezért panaszkodik...
Felszabadítani? Az apachot nem ismerem annyira, de ott keresném a megoldást...
A.
Friday, January 7, 2011 12:08 PM -
az apache szolgáltatást töröltem, a bind its socket hibát megszüntettem. ennek ellenére a hiba fenáll.
kezd a hajam kihullani..
Monday, January 10, 2011 1:57 PM -
ISA logban továbbra sincs változás? ISABPA?
A.
Tuesday, January 11, 2011 6:58 AM