Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 18.07.2005, 12:09   #1
Member
 
Offline
Registriert seit: 12-2003
Ort: Bad Vilbel
Beiträge: 203
Frage ISA 2004 nur als Proxy, keine Firewall

hallo @all,

wie der titel schon sagt, will ich den isa 2004 in einer sbs umgebung nur als proxy und nicht als firewall laufen lassen. ich habe auch mittlerweile rausgefunden, dass man unter den vorlagen "einzelner netzwerkadapter" auswählen muss. allerdings habe ich 2 nics im server und das soll auch so bleiben.

das netzwerk sieht folgendermaßen aus:

internet --> pix --> 1. nic sbs --> 2. nic sbs --> lan

da der netzwerkverkehr durch die pix geregelt wird, möchste ich die isa firewall ausschalten um mögliche fehlerquellen zu umgehen. die pix sollte ausreichen.

wie kann ich es nun erreichen, das ich den isa nur als proxy mit 2 nics laufen lassen kann?
vielleicht hätte ich das update von isa 2000 auf isa 2004 sein lassen sollen. vorher lief alles wunderbar. die ereignisanzeige ist nach dem update voller fehler, exchange dienste, routing und ras, terminalservices etc. starten nicht richtig, ich denke das liegt an der firewall.
ich hab auch nicht so die ahnung vom isa und wollte mich jetzt da nicht einarbeiten. das kostet mich nur zeit, die ich nicht habe und er soll ja auch nur als proxy dienen...
reicht es vielleicht einfach die firewallrichtlinien zu löschen?

kann mir jemand helfen?

danke im voraus

btw: gegoogelt und hier im forum gesucht, aber nix gefunden

Geändert von domi974 (18.07.2005 um 12:27 Uhr).

Signatur
Liebe Grüsse

Dominique
-----------------
ich bin in foren zu faul auf die gross- und kleinschreibung zu achten, obwohl ich sie noch beherrsche

CNA, MCP, MCSE folgt

    Mit Zitat antworten
Alt 18.07.2005, 12:41   #2
Member
 
Offline
Registriert seit: 11-2004
Ort: Untermeitingen
Beiträge: 168
Wenn du nur die Firewall ausschalten willst,
erstelle eine Regel, welche Alle Aktionen auf allen Netzwerken für alle Benutzer erlaubt.
Macht zwar keinen Sinn, aber es funktioniert.

Stefan
    Mit Zitat antworten
Alt 18.07.2005, 13:06   #3
Member
 
Offline
Registriert seit: 12-2003
Ort: Bad Vilbel
Beiträge: 203
hallo stefan,

das hab ich schon getestet, aber ich erhalte immer noch einen haufen fehlermeldungen... ich kann auch nicht einschätzen, ob diese meldungen tatsächlich durch den isa verursacht werden. eventid.net hilft mir an dieser stelle nicht wirklich weiter...

was mache ich mit den automatisch erstellten firewallregeln? einfach deaktivieren? jo, eigentlich schon, oder? :/
die standardregel die als letztes abgearbeitet wird, sperrt jeglichen datenverkehr. kommen sich dann die 2 nicht in die quere? löschen oder deaktivieren kann ich die standardregel ja nicht... ich teste das mal...

gibt es keine andere möglichkeit isa 2004 als proxy mit 2 nics laufen zu lassen? ich versteh nicht, warum ms das so geändert hat. es wird doch sicherlich viele netze geben, in denen eine pix oder eine ähnliche fw vor dem inet steht und dahinter ein isa!

Signatur
Liebe Grüsse

Dominique
-----------------
ich bin in foren zu faul auf die gross- und kleinschreibung zu achten, obwohl ich sie noch beherrsche

CNA, MCP, MCSE folgt

    Mit Zitat antworten
Alt 18.07.2005, 14:45   #4
Member
 
Offline
Registriert seit: 11-2004
Ort: Untermeitingen
Beiträge: 168
Zitat von domi974
hallo stefan,

das hab ich schon getestet, aber ich erhalte immer noch einen haufen fehlermeldungen... ich kann auch nicht einschätzen, ob diese meldungen tatsächlich durch den isa verursacht werden. eventid.net hilft mir an dieser stelle nicht wirklich weiter...

was mache ich mit den automatisch erstellten firewallregeln? einfach deaktivieren? jo, eigentlich schon, oder? :/
die standardregel die als letztes abgearbeitet wird, sperrt jeglichen datenverkehr. kommen sich dann die 2 nicht in die quere? löschen oder deaktivieren kann ich die standardregel ja nicht... ich teste das mal...

gibt es keine andere möglichkeit isa 2004 als proxy mit 2 nics laufen zu lassen? ich versteh nicht, warum ms das so geändert hat. es wird doch sicherlich viele netze geben, in denen eine pix oder eine ähnliche fw vor dem inet steht und dahinter ein isa!
Die Standartregel kann nicht gelöscht werden.
Richtig ist, dass diese als letzte abgearbeitet wird. Wenn du jedoch vorher eine Regel definiert, welche alles erlaubt, wird diese verwendet. Der ISA-Server nimmt immer die erste passende Regel.
Was hast du denn für Fehlermeldungen beim Exchangeserver ?

Stefan
    Mit Zitat antworten
Alt 18.07.2005, 21:08   #5
Member
 
Offline
Registriert seit: 12-2003
Ort: Bad Vilbel
Beiträge: 203
hallo stefan,

bin jetzt zuhause, muss morgen nochmal im büro nachschauen. wenn ich den server durchboote, erhalte ich mehrere mails vom sbs server mit den fehlermeldungen über die dienste. das hatte ich vor dem update auf isa 2004 nicht.

meld mich morgen nochmal

Signatur
Liebe Grüsse

Dominique
-----------------
ich bin in foren zu faul auf die gross- und kleinschreibung zu achten, obwohl ich sie noch beherrsche

CNA, MCP, MCSE folgt

    Mit Zitat antworten
Alt 19.07.2005, 12:38   #6
Member
 
Offline
Registriert seit: 12-2003
Ort: Bad Vilbel
Beiträge: 203
hallo,

beim hochfahren des sbs servers erhalte ich mails vom sbs, das der dienst msexchangeis auf pending steht. ebenso sind die dienste termservice und remoteaccess gestoppt. wenn ich mich allerdings auf den server einlogge und mir die dienste anschaue, dann laufen alle ausser routing und ras, was ich sowie vorerst deaktiviert hatte. diese meldungen hatte ich vorher nicht erhalten.

ebenso sehe ich in der ereignisanzeige:

Ereignistyp: Fehler
Ereignisquelle: MSExchangeDSAccess
Ereigniskategorie: Topologie
Ereigniskennung: 2114
Datum: 19.07.2005
Zeit: 12:06:24
Benutzer: Nicht zutreffend
Computer: SBS
Beschreibung:
Prozess INETINFO.EXE (PID=1208). Fehler bei der Topologieerkennung: Fehler 0x80040952.

und nochmal das gleiche ausser:

Beschreibung:
Prozess WMIPRVSE.EXE -EMBEDDING (PID=2824). Fehler bei der Topologieerkennung: Fehler 0x80040952.

laut eventid kann er keinen dc finden, was nur teilweise sinn macht. ich habe nämlich einen 2. dc im netz stehen, aber da das ein sbs ist, weiss ich nicht, ober er "nur" nach dem sbs sucht.

dann erhalte ich noch den fehler im verzeichnisdienst:

Ereignistyp: Fehler
Ereignisquelle: NTDS Replication
Ereigniskategorie: Verzeichnisdienst-RPC-Client
Ereigniskennung: 2087
Datum: 19.07.2005
Zeit: 12:06:13
Benutzer: NT-AUTORITÄT\ANONYMOUS-ANMELDUNG
Computer: SBS
Beschreibung:
Active Directory konnte den folgenden DNS-Hostnamen des Quelldomänencontrollers nicht zu einer IP-Adresse auflösen. Dieser Fehler verhindert die Replizierung von Hinzufüge- bzw. Löschvorgängen oder Änderungen im Active Directory zwischen einen oder mehreren Domänencontrollern in der Gesamtstruktur. Sicherheitsgruppen, die Gruppenrichtlinie, Benutzer und Computer und deren Kennwörter werden dadurch inkonsistent zwischen den Domänencontrollern, solange dieser Fehler nicht behoben wird. Eventuell wird auch die Anmeldungsauthentifizierung bzw. der Zugriff auf Netzwerkressourcen, beeinflusst.

Quelldomänencontroller:
2. dc
Zusätzliche Daten
Fehlerwert:
11004 Der angeforderte Name ist gültig, es wurden jedoch keine Daten des angeforderten Typs gefunden.

und 3 sekunden später erzählt er mir, das alle probleme bezüglich der aktualsierung der ad behoben wurden...

diese fehler tauchen nur beim hochfahren auf. ich hatte gehofft, das mit dem sbs sp1 die ganzen fehlermeldungen, die man auch laut ms ignorieren konnte, endlich behoben wären. jetzt geht das ganze grad weiter...
fehler mit der replikation hatte er mir auch angezeigt (nur vorhin nicht, als ich den server testweise duchgebootet hab.. grml)
ich kann halt nicht immer einschätzen inwieweit ich die fehler ignorieren kann und inwiefern isa was damit zu tun hat. wie gesagt, vor dem update auf isa 2004 hatte ich die ganzen meldungen nicht

erhalten die sbs-admins unter euch auch solche fehler?

Signatur
Liebe Grüsse

Dominique
-----------------
ich bin in foren zu faul auf die gross- und kleinschreibung zu achten, obwohl ich sie noch beherrsche

CNA, MCP, MCSE folgt

    Mit Zitat antworten
Alt 19.07.2005, 13:00   #7
Member
 
Offline
Registriert seit: 11-2004
Ort: Untermeitingen
Beiträge: 168
Naja, der SBS hat beim Starten viel zu tun.
Eine Lösung wäre, alle Exchange-Dienste auf manuell zu ändern und dann nach dem Start per Hand (Skript) zu starten. Ich habe auch irgenwo schon mal so ein Skript gesehen. Wenn du wilölst, dann ich mal schauen.

Stefan
    Mit Zitat antworten
Alt 19.07.2005, 14:08   #8
Member
 
Offline
Registriert seit: 12-2003
Ort: Bad Vilbel
Beiträge: 203
das ist nett, danke, aber ich weiss nicht genau, ob ich die exchange-dienste auf manuell stellen will. andererseits bringt mich das auf eine idee. ich kann sie ja mal testweise auf manuell stellen, den server durchbooten, exchange dienste starten und nachschauen, ob die meldungen immer noch erscheinen.

Signatur
Liebe Grüsse

Dominique
-----------------
ich bin in foren zu faul auf die gross- und kleinschreibung zu achten, obwohl ich sie noch beherrsche

CNA, MCP, MCSE folgt

    Mit Zitat antworten
Alt 19.07.2005, 16:14   #9
Member
 
Offline
Registriert seit: 11-2004
Ort: Untermeitingen
Beiträge: 168
Zitat von domi974
das ist nett, danke, aber ich weiss nicht genau, ob ich die exchange-dienste auf manuell stellen will. andererseits bringt mich das auf eine idee. ich kann sie ja mal testweise auf manuell stellen, den server durchbooten, exchange dienste starten und nachschauen, ob die meldungen immer noch erscheinen.
Wäre eine Möglichkeit.

Hier der Link für das Skript: http://www.wintotal.de/yad/index.php?rb=1054&id=2585
    Mit Zitat antworten
Alt 19.07.2005, 16:40   #10
Member
 
Offline
Registriert seit: 12-2003
Ort: Bad Vilbel
Beiträge: 203
danke werd mir das script mal doch runterladen und testen, warum nicht? der server wird sowieso noch nicht produktiv eingesetzt

die dienste auf manuell zu stellen etc. hab ich heute zeitlich nimmer geschafft... grml

Signatur
Liebe Grüsse

Dominique
-----------------
ich bin in foren zu faul auf die gross- und kleinschreibung zu achten, obwohl ich sie noch beherrsche

CNA, MCP, MCSE folgt

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
ISA 2004 Auto-Proxy URL ullifichte72 Windows Server Forum 2 06.09.2007 19:03
ISA 2004 Zwiter Proxy und DMZ GreenDevil Windows Forum — Security 5 09.10.2006 21:51
ISA 2004 Proxy Problem Tobikom Windows Forum — Security 2 25.09.2006 19:48
ISA Server 2004 NUR als Proxy ohne Firewall mika_do Windows Forum — Security 1 17.08.2006 01:43
ISA 2004 und Proxy - Einstellungen.... MKConsults Windows Forum — Security 4 27.09.2004 18:53


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:37 Uhr. Seite generiert in 0,043 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang