Articles of isa server

使用Microsoft ISA / TMG和SAP EP进行Kerberos传递 – 如果https使用Internet Explorer,则会感到困惑

自从一段时间以来,我一直在努力解决这个问题,我开始急于寻找解决scheme。 这是我的问题:我已经设置了一个通过Microsoft ISA发布的SAP企业门户。 ISA用于通过HTTPS(仅在SAP EP上的HTTP)发布页面,并且侦听器configuration为匿名,客户端可以直接进行身份validation。 SAP EP然后处理authentication。 我们决定引入Kerberos来简化连接。 在SAP方面没有问题,SPNego向导,一个重启的实例和瞧。 在AD方面,我们创build了SPN并将其分配给SAP中指定的服务帐户。 那么,当您直接寻址SAP EP时,它就像一个魅力(来自IE,Firefox和Chrome的HTTP和HTTPS)。 但是,当我们试图通过微软TMG(新的ISA),与之前的设置(监听器和客户端的身份validation没有validation),它适用于Firefox和HTTPS和HTTP的Chrome的问题,但在IE浏览器只能在HTTP下工作。 IE或TMG似乎与TMG完成的HTTPS – > HTTP隧道相混淆。 我检查与提琴手,IE浏览器正在收到谈判的401,并张贴KRB票,但它失败了,并返回到SAP的身份validation页。 仅供参考:SPN是正确的,IE正确地得到它,但有些东西不能正常滚动。

客户端VPN工作,但只能从特定位置(ISA / TMG)

我做了一些非常简单的事情。 或者我以为… 我已经build立了TMG(或ISA,他们非常相似)的VPN客户端访问。 我在AD中创build了一个名为VPN的组,并补充说,作为TMG中允许的VPN用户,为VPN客户端(192.168.6.0-192.168.6.255)设置了一个IP范围,并在VPN客户端和TMG上的内部networking之间添加了networking规则路由(192.168 .5.0-192.168.5.255)。 我还在防火墙策略中添加了VPN客户端和内部networking之间的允许所有规则。 对我的问题:我从运行Windows 7的客户端使用PPTP连接(也在TMG中设置)连接到此networking。 我能够login没有错误,但是当我尝试联系内部networking上的任何服务器,我没有得到任何回应。 所以自然我做了很多的故障排除(没有什么东西显示在TMG的日志,没有任何拒绝访问)没有成功.. 后来,我尝试用手机连接VPN,并使用手机上的RDP客户端联系内部networking上的服务器。 这工作! 我尝试了另一个Windows 7工作站在另一个物理位置,并使用我甚至无法login到VPN。 另一个工作站在另一个物理位置,我可以login和访问内部networking。 什么可能导致这些差异? 为什么它会从某些地方起作用,而不是从其他地方起作用,并且有不同的错误? 提前致谢!

IIS不监听端口80

我们在同一台机器上安装有IIS 6的server 2003和ISA 2004。 一切都运行良好,直到昨天,当我们试图在ISA做一些新的规则..但这是一个漫长的故事… 不幸的是,我们的内部网站发生了一些事情。 我们的网站是在80端口,但如果我们试图打开这个客户机上,那么我们得到了错误页面(哪个错误页面是我们的提供者): 403-禁止; 远程主机不侦听,远程主机不准备接受连接请求。 在服务器上,我可以打开该网站的端口80.如果我改变在iis的端口号,并尝试打开与该端口的网站,然后运作良好。 我尝试closuresIIS,并用简单的页面启动Apache。 在服务器上运行良好,但在客户端的问题是相同的,所以我认为这不是一个IIS相关的问题。 在ISA中,我们有一个web pub规则,端口为80,没有auth。 我拔出头发,请帮忙。 在卸载并重新安装ISA后,de网站运行良好,直到我在conf / network / web链接菜单中configuration上游代理,然后一切都变成了相同的… 所以web代理/上游function有问题…(所有我的HTTP请求转发到我的上游代理)。 那是很久以前的事了…但是前几天有些人出错了… 我想也许我们的ISP宠坏了一些东西..明天我试图弄清楚… 但还有一件事:我在conf / network / web链接菜单中的默认规则之前制定一个新的规则。 每个请求转到服务器不redirect.. redirect到上游服务器…. 所以如果请求到我们的服务器(我们的网站),然后在本地处理,如果没有,然后去上游代理和voilllaaa ….我tougth …但不幸的是:我们的网站工作正常,但互联网工作extreamly慢慢.. :(可能与单个适配器我可以做到这一点?我必须处理所有请求本地或我必须发送到上游?我不能过滤它?

在生产DR站点之间使用Forefront TMG 2010 Standard进行冗余和自动故障转移?

我使用MS TMG 2010标准作为我的单一防火墙来发布我的Exchange Server和IIS网站到互联网,但是它只是一个虚拟机在DMZnetworking中只有一个网卡(vNIC),那种冗余方法是适合使这个防火墙虚拟机冗余/自动故障切换在我的灾难恢复站点? 因为灾难恢复非常重要,所有通过各种移动设备发送的重要邮件仍然需要运行,如果此TMG 2010虚拟机处于脱机状态,则不可能。 它是通过使用:1.多播NLB 2.任何其他群集3. VMware HA / FT(生产中的一个虚拟机,DR站点中具有不同子网的另一个虚拟机?) 任何build议和想法将不胜感激。 谢谢

将ISA 2006 MSDE日志转换为文本格式?

我们有一个客户端运行ISA2006与日志去MSDE。 MSDE数据库被旋转。 我们无法控制客户端基础设施。 我们需要将日志发送到服务器上的TEXT文件,这个文件将被我们已有的其他软件转发到远程服务器。 我的第一个想法是通过存储过程做到这一点。 另一个select是VBScript? 实际持有日志的表没有主键或其他标识符,所以我认为转储应该在前一天每天进行一次,但理想情况下应该每天运行几次。 有任何想法吗?

Forefront 0xc0040017

我最近开始在我的Forefront TMG日志中收到大量(每天60万到200万)FWX_E_TCP_NOT_SYN_PACKET_DROPPED,0xc0040017条目。 如果前3个源IP是任何指示,则启动这些扫描的IP不存在合法通信。 我怎样才能抑制这些由Forefrontlogging? 不幸的是使用标准的抑制规则不起作用。 我已经为某些stream量(包括多播范围)制定了一个抑制列表。 这是我的规则集的顶部。 列出的规则是“无 – 见结果代码”,即使是被阻止的stream量。

专用服务器,背面有多个虚拟机,HyperV Up Front …我把TMG放在哪里?

作为一个后续问题, 我如何在HyperV上托pipe多个服务器,只有less数公有IP地址,现在我试图弄清楚在哪里放置ISA / TMG服务器? 是否应虚拟化,监听外部IP并在内部networking之间发送数据,还是应将其托pipe在主机分区上? 我最后一次使用ISA / TMG,是一个物理盒子,还有其他机器在后面,所以这让我想到了虚拟的select。 给它2个公共IP地址,然后把它整理出来……把1个IP给这个盒子本身进行pipe理……它应该以哪种方式工作?

Windows Server 2008上的WDS DHCP相同的服务器

在过去的4到5个小时里,我一直在为Windows Server 2008上的一个问题苦苦挣扎,无法弄清楚什么是错误的。 我已经尝试了几乎所有在Google上find的所有链接都是紫色的。 希望你们能帮助我。 我正在运行一个Windows Server 2008标准版,其中包含了今天的最新更新。 此外,我正在运行Windows Server 2003.两者都是我的ESXi 5服务器上的虚拟机。 我的networking是:192.168.10.0/24 W2k8:192.168.10.251是运行ADS,DHCP和WDS的PDC W2k3:192.168.10.253和192.168.1.175运行路由和远程访问和ISA 2006 Enterprise 在我的内部networking(192.168.10.0/24)中,我有运行VMWare Workstation的客户机(192.168.10.10)。 我试图通过PXE将Windows 7 Home Premium部署到我的VMWorkstation上的虚拟机。 我已将Workstation的VMnetworking适配器设置为“桥接”,以便它使用物理networking适配器并连接到我的内部networking。 DHCP池configuration为从192.168.10.10-192.168.10.15(适用于普通客户端,并未用完)提供IP地址, 当我用PXE启动虚拟机时,出现错误:收到PXE-E52:proxyDHCP优惠。 没有收到DHCP提议 显然这意味着“这意味着WDS的响应,但DHCP服务器没有。” 人们build议将stream量引导到路由器上的WDS和DHCP,因为所有人都在同一个子网上,因为每个人都可以看到广播(WDS和DHCP),所以没有必要这样做。 虚拟mac addrs没有保留在DHCP上。 此外build议configurationDHCP选项: 选项60 = PXEClient 选项66 = WDS服务器名称或IP地址选项 67 =引导文件名称 但是,这不是微软推荐的,我试过了,它并没有解决我的问题。 WDS上的configuration(我的系统是德语,因此实际的命名可能不同): PXE响应标签: PXE响应设置为“ALL(已知和未知)” DHCP选项卡: 不要听67端口不打勾 – 如果我勾选这个我没有得到任何答复和PXE错误得到PXE-E51,既不是DHCP或proxyDHCP收到 “PXEClient”的DHCP选项60被勾选 这里令人困惑的部分是在选项卡中build议勾选第一个选项,因为它位于同一台服务器上。 networkingconfiguration选项卡: 对于多播IP地址:224.0.1.0 – 224.0.10.0使用以下IP地址范围 这不是默认的,但是它在允许的范围内。 […]

ISA 2006切换到Kerberos导致一些用户的身份validation问题

在我们的大型企业环境中,我们有4台ISA 2006服务器。 用户(WinXP IE8)configuration了一个自动代理configuration脚本。 最近,PAC被修改为返回FQDN而不是ISA服务器的IP地址。 这是为了强制Kerberos身份validation,而不是NTLM。 这种改变已经造成了一些用户的间歇性问题。 通过SSL访问站点时,他们会从代理服务器获取多个提示进行身份validation。 并非所有用户都受到影响。 不同的网站受到影响。 有一次,代理服务器之一开始喷出“502代理错误,不支持缓冲区空间”。 它被重新启动,并恢复了业务。 我们可以最好地认识到,它与大型Kerberos令牌大小(我们是一个具有数百/数千AD安全组的大型操作)有关。 一些用户为Kerberosconfiguration了MaxPacketSize和MaxTokenSize。 有些不是。 我看到的两个问题用户都有这些设置。 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters] "MaxPacketSize"=dword:00000001 "MaxTokenSize"=dword:0000ffff 回滚PAC以使用IP地址(和NTLM)解决了用户的问题。 但是代理pipe理员仍然希望Kerberos出于以下原因: 为什么在IIS中使用Kerberos代替NTLM? 。 将这些registry设置推出给所有用户修复问题,还是这些设置问题的根源? 在ISA服务器上有一个设置需要调整,以匹配桌面上的令牌大小设置? 谢谢。

如何从ISA Server后面安装magento扩展?

我试图安装一些Magento扩展,但它保持超时。 当我通过ISA Server 2004运行跟踪时,我看不到任何被拒绝的stream量。 我唯一得到的是一个http代理closures状态: 其中一个对等方发送RST段后,连接被中止closures。 我不能告诉我需要打开什么,因为HTTP和HTTPS都是允许的。 干杯