Jump to content

jvogler

Members
  • Gesamte Inhalte

    199
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von jvogler

  1. Wenn die Möglichkeite der Authentifizierung auf Benutzerebene genutzer werden soll (eines der ISA Highlights), muss der ISA Server Memberserver sein.

    Sicherer ist natürlich die Installation auf einem Standalone Server.

     

    Empfehlenswert ist es, vor den ISA noch ein Appliance z.B. Ciscso PIX zu setzen.

     

    Jochen

  2. Zustimm!

     

    Solche Dinge wie "eigene Dateien" gehören aus dem Profil und evtl. auf einen eigenen Speicherplatz verbannt.

    Ich sehe in roaming Profiles eigentlich auch nur Vorteile, zumindest überwiegen die bei mir im Netz stark. Allein schon der Gedanke alle Benutzer hätte lokale Profile *brrrrr*

     

    Zu bendenken auch Ausfälle: defekter Rechner weg, laufender hin, Benutzer meldet sich an, gut is ...

     

    Jochen

  3. Sobald du im produktivsystem beim client den proxyeintrag vornimmst und in der site/content rule allgemein erlaubst und auch im webabhörer keine authentifizierung verlangst, dann darf jeder Client gleich surfen.

    Am Server selbst sollte das auch funktionieren, nicht aber wenn Du den Proxyeintrag raus nimmst.

     

    Nochmal meine Frage, verwendest Du im Testsystem einen Client (=NT4/W2k/XP Pro Rechner) oder testest Du am ISA Server direkt?? Ohne Proxyeintrag wird das nämlich nicht funktionieren, dazu müsstest Du erst noch einen Packetfilter für Port 80 erstellen.

     

    Jochen

  4. Greifst Du im Testsystem direkt am ISA auf´s Web zu ohne über den Webproxy zu gehen? Dann brauchst Du einen Packetfilter.

     

    Packetfilter öffnen den gewünschten Port permanent. Man verwendet diese i.d.R. um Dienste auf dem ISA direkt zu veröffentlichen, bzw. in DMZ Szenarien.

     

    Die Protokollregeln finden bei den Clients (Secure NAT/FW- u. Webproxy-Client) anwendung. Hier werden die jeweiligen Ports dynamisch geöffnet.

     

    Ich hoffe das hilft Dir erst mal weiter.

     

    Jochen

  5. Ok, dann weiß ich jetzt zumindest was Du genau machen möchtest! :D

     

    Ich würde das folgendermaßen anstellen:

     

    - W2k SBS in die DMZ. Eine Domäne=ADS benötigst Du nicht (auch kein IIS usw.), lediglich den DNS Dienst. Die sekundäre Zone Deiner Domäne würde ich aber aus Ausfallgründen von einem Provider hosten lassen.

    Diesen DNS konfigurierst Du u.a. also Forwarder zum Provider DNS.

     

    - W2k3 SBS mit ADS ins LAN. Diese Domäne hat mit Deiner offiziellen nichts zu tun und sollte auch nicht nach Extern veröffentlicht werden. Der interne DNS hat den DNS in der DMZ unter "Weiterleitung" eingetragen.

     

    Jochen

×
×
  • Neu erstellen...