locked
isa 2004 firewall policy - internet lassulását okozza RRS feed

  • Question

  • Sziasztok,

     Először is...kérdés felvetésénél nem tudom kiválasztani a F.Front lehetőséget mert nem ajánlja fel...ezért a windows server 2003 kategóriába került... ha egy admin ovlassa áttehetné..köszönöm..

    Szóval...adott 50 kliens..egy szerver 2003. Néhány URL-t kellene beállítani az ISA-ban hogy tiltott legyen. A szerveren van beállítva egy upstream proxy jelszóval ....és a kliensekben pedig a böngészőben van ez a proxy beállítva...

     

    A fő szabályom eddig ami engedélyezi a böngészést...

    all local trafic/allow/all outbound traf/external,internal,localhost,all networks/external,internal,localhost,all networks,all protected networks/all users

    Ezen kívül már csak egy FTP van.....

    Na most ha a fenti szabálynál a TO fülön felveszek kivételnek egy url setet vagy domain név set-et, akkor valami iszonyatosan lelassul az internetezés. Amennyire észreveszem bejönnek az oldalak, már ha van kedvem kivárni....

    A logolásnál pedig ilyenkor teleszórja: A létező kapcsolatot a távoli állomás kényszerítetten bezárta.- Failed connection attempt..

    És ugyanezt csinálja ha felveszek egy új szabályt amiben csak a tiltást kezelem.

    Tudnátok segíteni, miként kellene az ISA-t konfigolni, hogy minden menjen ahogy volt, de ha valaki tiltott oldalakat böngészne akkor azt eldobja..hibaoldalra irányítja?

    Köszi

     

    Thursday, January 6, 2011 2:52 PM

All replies

  • Próbáld ki, hogy a tiltott oldalas szabályt az engedélyező elé teszed.

    A.

    Thursday, January 6, 2011 2:57 PM
  • ugyan ez a helyzet akkor is..ezt elfelejtettem előbb írni, hogy a tiltó szabályt próbáltam elé és mögé is rakni az engedélyezőnek.
    Friday, January 7, 2011 8:17 AM
  • Ha mögé rakod, akkor nincs semmi értelme.

    Amúgy meg az általad írt engedélyező szabály túl tág. Érdemes lenne szűkítened, hiszen pl. az all networks tartalmazza az összes hálózatot. Javasolom Tamás könyvét: http://technetklub.hu/Downloads/Download.ashx?shareid=1&path=PDF%5cE-Book+-+AKapunTul+-+Forefront+Threat+Management+Gateway+2010%5cAKapunTul+-+Forefront+Threat+Management+Gateway+2010.pdf

    A tiltó szabályt úgy írtad meg, hogy nem kivételként, hanem célként vetted fel az URL-eket?

    A.

    Friday, January 7, 2011 8:23 AM
  • igen. protocols: al outbound; from:internal; to: tiltott oldalak (ahol a tiltott oldalak egy domain name sets)
    Friday, January 7, 2011 9:05 AM
  • S Deny van rajta?

    Így mit látsz a logokban?

    A.

    Friday, January 7, 2011 9:25 AM
  • Ez egyre érdekesebb:

     

    Szóval a logokban azt látom:

     

    Hogy egymást váltogatják a Tiltások és az Engedélyezett oldalak...pl:

     

    Log type: Web Proxy (Forward)

    Status: 304 Not Modified

    Rule: All local traffic

    Source: Internal ( 10.1.1.1:0 )

    Destination: External ( 172.24.28.22:3128 )

    Request: GET http://www.konyvelozona.hu/wp-content/uploads/nyugdijas-holgy-2.jpg

    Filter information: Req ID: 17270b72 

    Protocol: http

    User: anonymous

     Additional information

    Client agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.3072...

    Object source: Verified Cache Processing time: 9047

    Cache info: 0x18801002 MIME type: -

     

     

     

     

     

     

    Failed Connection Attempt SERVERUNK 2011.01.07. 10:41:25

    Log type: Web Proxy (Forward)

    Status: 995 Az I/O művelet megszakítva. (Egy folyamat véget ért, vagy egy alkalmazás megszakította az I/O műveletet.) 

    Rule: All local traffic

    Source: Internal ( 10.1.2.12:0 )

    Destination: External ( 172.24.28.22:3128 )

    Request: - www.otpbank.hu:443

    Filter information: Req ID: 17270b64 

    Protocol: SSL-tunnel

    User: anonymous

     Additional information

    Client agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.3...

    Object source: Upstream Processing time: 0

    Cache info: 0x0 MIME type: -

     

    És ami még igen durva, hogy egyetlen domain van most a tiltó listában teszt végett: *.google.com

     

    Egyik kliensen megnyitom az oldalt miközben a tiltó szabály be van kapcsolva, és konkrétan átirányít a yahoo.com -ra

    http://uk.search.yahoo.com/search?p=www.google.com&fr=chr-devicevm&type=IEBD   (ez szerepel a címsorban)

     

    Azt mondjuk értenem, hogy miért yahoo (ez az alapért. keresési szolgáltató az IE-ben éppen...) de nem értem, hogy miért nem a standard ISA hibaoldalra irányít át? De mondjuk ez már csak részlet kérdés...

    Tehát a logokban az van amit belinkeltem. Az oldalak bejönnek, de 2-3 mp helyett akár 2 perc is kell mire megjelenik a lap...

     

     

     

    Friday, January 7, 2011 9:49 AM
  • "Az oldalak bejönnek" - a tiltott oldalak vagy a keresett oldalak?

    Tudni kell, hogy egy oldal hivatkozhat más oldalakra is (reklámok, bannerek, stb), így az lassíthatja a betöltés folyamatát. Gondolom, te csak két sort ragadtál ki az egész logból (nem, ne vágd ide be :) - de annak elemzése sokat segíhet.

    A.

    Friday, January 7, 2011 9:55 AM
  • igyekszem pontosabban fogalmazni...

     

    A tiltott oldal nem jön be, ezeket átirányítja a yahoo-ra...; a többi oldal bejön, de iszonyat lassan...

     

    Majdnem azt hittem hogy ezzel a hivatkozhat dologgal meglesz a megoldás..hiszen a G mindenhol ott van..:(....átállítottam egy saját oldalamnak a címére aminek aztán tutti hogy senkinek semmi köze...nem javult...

    Elemzést nem kívántam ide vágni..de ha valakinek ez a perverziója..csak szóljon:)

     

    A naplókba a Tiltó szabály aktiválása után ilyen logok kerülnek:

    Description:  The Web Proxy filter failed to bind its socket to 10.1.1.9 port 80. This may have been caused by another service that is already using the same port or by a network adapter that is not functional. To resolve this issue, restart the Microsoft Firewall service. The error code specified in the data area of the event properties indicates the cause of the failure.
     The failure is due to error: 0x8007271d
    <br>The Web Proxy filter failed to bind its socket to 127.0.0.1 port 80. This may have been caused by another service that is already using the same port or by a network adapter that is not functional. To resolve this issue, restart the Microsoft Firewall service. The error code specified in the data area of the event properties indicates the cause of the failure.
     The failure is due to error: 0x8007271d

    Friday, January 7, 2011 10:27 AM
  • Nos, ez a hibaüzenet nem normális, van alapja? Valóban van a 80-on valaki? Ezt kellene előbb rendbetenni.

    A.

    Friday, January 7, 2011 10:33 AM
  • na most nem teljesen értem mi van..már egyszer válaszoltam erre...de akkor újra..

     

    netstat -o -n -a | findstr 0.0:80 -ra

     

    tcp 0.0.0.0:80 0.0.0.0:0 FIGYEL 4

    udp 0.0.0.0:8031 *.*    2780

    udp 0.0.0.0:8082 *.*    2780

     

    2780 -as folyamat nincs..

    Friday, January 7, 2011 11:28 AM
  • Csak az ISA van telepítve? Nincs esetleg más, ami foghatná? Esetleg egy ISABPA-t futtatnék még...

    A.

    Friday, January 7, 2011 11:53 AM
  • apache (xmap) van telepítve. a 80-as porton az apache figyel. de magát az apache-ot most nem használjuk, csak a mysql részét a xmap-nak.. az apache mint szolgáltatás nem is fut.

     

    A 80 -as portot hogyan tudom "felszabadítani" ?

     

    A porxy 8080 a klienseken...

    Friday, January 7, 2011 12:06 PM
  • Hát akkor ezért panaszkodik...

    Felszabadítani? Az apachot nem ismerem annyira, de ott keresném a megoldást...

    A.

    Friday, January 7, 2011 12:08 PM
  • az apache szolgáltatást töröltem, a bind its socket hibát megszüntettem. ennek ellenére a hiba fenáll.

    kezd a hajam kihullani..

    Monday, January 10, 2011 1:57 PM
  • ISA logban továbbra sincs változás? ISABPA?

    A.

    Tuesday, January 11, 2011 6:58 AM