Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 06.12.2007, 12:23   #1
Newbie
 
Offline
Registriert seit: 04-2006
Beiträge: 6
ISA verständnissfrage

Hallo hab eine kleine verständnissfrage bezüglich des ISA Server.

ich habe eine firewallrichtliene erstellt die wie folgt aussieht:

allow - http - any -any - all user

darunter eine zweite:

deny - http - any - Google - all user

trotzdem kommt jeder user auf google.com, wird eine deny rule beim ISA nicht höher priorisiert als eine allow rule wie bei jeder anderen fw?

mfg

doom
    Mit Zitat antworten
Alt 06.12.2007, 13:15   #2
Expert Member
 
Benutzerbild von Cybquest
 
Offline
Registriert seit: 12-2006
Ort: Weinsberg
Beiträge: 1.523
Die Reihenfolge ist da wichtig! Die google-Regel einfach über die andere schieben und gut.

Signatur
My name is Frank, you can say you to me.

    Mit Zitat antworten
Alt 06.12.2007, 13:20   #3
Newbie
 
Offline
Registriert seit: 04-2006
Beiträge: 6
Ja, wenn ich die deny Regel als erstes hab geht google nicht mehr, jedoch geht dann jeder Windows Media Stream ebenfalls nicht mehr, dann bekomm ich immer eine User und Passwortabfrage vom ISA Webproxy.

Mein Hauptproblem ist eigentlich folgendes:

Ich habe einen ISA 2006 als Webproxy, alle Benutzer surfen über diesen und werden per Integrierter Authentifizierung gegens AD authentifiziert. Eine bestimmte Benutzergruppe sollte nun keinen Zugriff auf Webmailanbieter bekommen. Also erstellte ich folgende Regel:


deny - http - intern - webmailurls - webmaildenyuser

Danach folgt eine Regel für alle benutzer damit sie allgemein Surfen könenn.

allow - anyprotocol - intern - extern - allusers

Wenn jetzt ein Benutzer aus der Allusers Gruppe, dem die deny Regel des Webmails eigendlich egal sein sollte, einen windows media stream öffnen will, kommt ein Authentifizierungsfenster.

Geändert von DooMRunneR (06.12.2007 um 13:30 Uhr).
    Mit Zitat antworten
Alt 06.12.2007, 14:09   #4
Expert Member
 
Benutzerbild von Cybquest
 
Offline
Registriert seit: 12-2006
Ort: Weinsberg
Beiträge: 1.523
Ist im IE unter Verbindungen der ISA als Proxy eingetragen?
Oder geht das über Standardgatway (SecureNAT)?

Signatur
My name is Frank, you can say you to me.

    Mit Zitat antworten
Alt 06.12.2007, 14:14   #5
Newbie
 
Offline
Registriert seit: 04-2006
Beiträge: 6
der ISA ist als Proxy eingetragen, der WMP übernimmt ebenfalls für http-Streams die Proxykonfiguration des ISA.
    Mit Zitat antworten
Alt 06.12.2007, 21:21   #6
Board Veteran
 
Benutzerbild von djmaker
 
Offline
Registriert seit: 08-2004
Ort: Leipzig
Beiträge: 2.916
Du kannst bei jeder Regel im Fenster der erlaubten User untendruunter Ausnahmen eintragen. Getestet habe ich das noch nicht, weiß aber das es das gibt.

Signatur
Thomas

K.Y.S.S. - Keep Your Signatur Short

    Mit Zitat antworten
Alt 06.12.2007, 21:26   #7
Member
 
Offline
Registriert seit: 11-2005
Ort: Mainz
Beiträge: 192
Wenn ein ISA im Einsatz ist, muss man den dann bei den Clients als Proxy eintragen? Dachte er wird einfach als Gateway eingetragen? Interessiert mich mal habe mit dem ISA noch keine Erfahrung will aber bissel damit in ner VMWare rumspielen...

Signatur
Status: MCP, MCTS Vista Configuration, MCSA, MCSE 2003, MCTS Server 2008, MCITP: SA, EA, ITIL V3 Foundation

    Mit Zitat antworten
Alt 07.12.2007, 09:18   #8
Expert Member
 
Benutzerbild von Cybquest
 
Offline
Registriert seit: 12-2006
Ort: Weinsberg
Beiträge: 1.523
@Doomrunner: Der IE versucht ja erst mal anonyme Verbindungen, wenn das nicht klappt erst authentifizierte. Wir möglicherweise ein Problem vom Mediaplayer sein, dass der das so nicht macht. Hab hier grad nix um das zu testen.

@chappy: Mit Standardgateway bekommt man nur sog. SecureNAT Verbindungen und kann dann keine Userbasierten Filter verwenden, da keine Authentifizierung erfolgt!
Dazu brauchts den Webproxy oder einen Firewallclient.

Signatur
My name is Frank, you can say you to me.

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Verständnissfrage zu TS Marc_Lewis Microsoft Lizenzen 3 27.11.2007 09:05
Verständnissfrage Datendurchsatz LAN BaSe Windows Forum — LAN & WAN 9 16.05.2007 11:26
Verständnissfrage zu GPO andy65 Windows Forum — Allgemein 7 09.06.2004 13:40
2K - IP Verständnissfrage sven_1965 Windows Forum — LAN & WAN 1 16.06.2003 20:51


Alle Zeitangaben in MEZ/CET. Es ist jetzt 17:15 Uhr. Seite generiert in 0,036 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang