Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Một con bé ngớ ngẩn - xin trợ giúp về ISA2004 / Windows2003

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Một con bé ngớ ngẩn - xin trợ giúp về ISA2004 / Windows2003

    Rất mong anh Tuấn, Anh Giết Hoa Hồng, Anh Dân và các chuyên gia khác chỉ bảo tận tình. Em đã mất 1 buổi chiều hỏi anh Tuấn EVN nhưng cuối cùng vẫn không làm được! Xin các anh chỉ bảo tận tình giúp - steps by steps - vì em đọc tài liệu cóp nhặt, không được đào tạo bài bản nên...

    Em có một mạng LAN, kết nối ADSL của Viettel. Mục đích bây giờ là cài ISA chỉ để kết nối Internet an toàn - không có yêu cầu gì đặc biệt, cũng không cung cấp dịch vụ gì cho External Clients. Chỉ để làm firewall.

    Em đã cấu hình như sau:

    1. Domain Controler: Cấu hình domain là bắt buộc theo yêu cầu của khách hàng. Em đã cấu hình 1 DC chạy server 2003 với các dịch vụ AD, DNS, DHCP, WINS,.. Server có tên là DNSSERVER và đảm bảo được cấu hình đúng. NIC của DNSSERVER có IP tĩnh = 192.168.0.1/24. Dịch vụ DHCP server trên máy này được cấu hình để cấp phát IP từ 192.168.0.10 - 192.168.0.100. Và trỏ Default gateway đến ISASERVER=192.168.0.2.

    Kết nối vật lý của server này như sau:
    DNSSERVER có IP = 192.168.0.1 ----> switch ------

    2. Máy cài ISA: Em cài Windows2003 / chỉ gia nhập vào domain mà chưa cài bất kỳ dịch vụ nào trên server này. Server này có tên ISASERVER và có 2 NIC: NIC1 set IP tĩnh = 192.168.0.2/24 nối vào LAN; NIC2 có IP tĩnh 10.0.0.3/24 nối ra Internet qua modem ADSL.

    Kết nối vật lý của ISASERVER như sau:
    ------ switch -------- NIC1 = 192.168.0.2 + ISASERVER + NIC2 = 10.0.0.3 ------>modem ADSL có IP = 10.0.0.2 -----> Internet

    3. Các máy PCs nhận IP động, cài XP. Kết nối vật lý như sau:
    PCs có IP = 192.168.0.x/24 (x=10..100) ------> switch ------

    (Tất cả các máy trên đều tắt Firewall mặc định của Windows, có cài SAV, chưa cài bất kỳ firewall nào.)

    HOẠT ĐỘNG CỦA MẠNG LÚC CHƯA CÀI ISA:
    - Các máy ping + truy cập đến nhau rất tốt.
    - Phân giải tên đúng.
    - Lưu ý lúc này DNSSERVER & các PCs truy cập + ping được đến ISASERVER. Tất nhiên không ping đến modem được.

    CHUẨN BỊ CÀI ISA:
    Em làm theo các bước sau (như tài liệu trên nis.com.vn cung cấp)
    - Cấu hình hỗ trợ DHCP WPAD
    - Cấu hình hỗ trợ DNS WPAD
    Xin xem chi tiết tại http://www.nis.com.vn/nis/index.php?...d=79&Itemid=39

    CẤU HÌNH ISA:
    - Khi cài đặt ISA2004 thì nếu em chọn Internal Network theo NIC bằng cách Select Network Adapter thì nó ra bảng địa chỉ rất buồn cười: 0.0.0.1-9.255.255.255;10.0.1.0-10.255.255.254;11.0.0.0-126.255.255.255;128.0.0.0-192.167.255.255;192.168.1.0-223.255.255.255;240.0.0.0-255.255.255.254
    - Nếu em gõ thủ công Internal Network theo dải 192.168.0.10 - 192.168.0.100 thì kết quả sau này cũng... tệ như vậy!
    - Sử dụng template Edge Firewall + cho phép truy cập không giới hạn (Allow unrestricted access)
    - Không can thiệp gì khác vài ISA.
    - À, lúc cài ISA thì nó có thông báo gì đó về việc không truy cập được Microsoft Anti Spyware (vì em có cài soft này trên DNSSERVER)! Tuy nhiên, vẫn cài đặt tiếp tục bình thường và báo là ... thành công!

    SAU KHI CÀI ISA:
    - Tất cả các máy không ping được đến ISASERVER. Kể cả DNSSERVER cũng không truy cập được vào ISASERVER nữa!
    - Tuy nhiên, các máy PC và DNSSERVER vẫn liên lạc với nhau rất tốt.
    - Đặc biệt là máy ISASERVER vẫn truy cập tốt các máy còn lại trong LAN.
    - Bản thân máy ISASERVER cũng không ping được tới modem (10.0.0.2) mặc dù có NIC2=10.0.0.3.
    - Tất nhiên là các máy đều không thể dò ra đường đến modem cũng như ra Internet.
    - Và tất nhiên Firewall client không thể detect được Firewall server rùi!
    - Thông báo lỗi như sau: Description: ISA Server detected routes through adapter "NIC2" that do not correlate with the network element to which this adapter belongs. The address ranges in conflict are: 0.0.0.1-9.255.255.255;10.0.1.0-10.255.255.254;11.0.0.0-126.255.255.255;128.0.0.0-192.167.255.255;192.168.1.0-223.255.255.255;240.0.0.0-255.255.255.254;. Fix the network element and/or the routing table to make these ranges consistent; they should be in both or in neither. If you recently created a remote site network, check if the event recurs. If it does not, you may safely ignore this message.

    Bây giờ, trước khi nhờ các anh gỡ rối và chỉ bảo tận tình giúp. Em có mấy điều xin được hỏi:
    1. Windows2003 mà trên đó cài ISA2004 có cần cấu hình dịch vụ gì không (DNS, RRAS, NAT,..) hay chỉ cần là thành viên của domain? Vì em thấy nó có nói đến "address ranges based on the Windows Routing Table" nhưng em không biết Windows Routing Table là gì, cấu hình ở đâu. Có phải bật NAT hoặc RRAS lên trên ISASERVER không?
    2. Cả 2 NIC của ISASERVER có dùng IP động được không (NIC1 có thể lấy IP từ DHCP của DNSSERVER, NIC2 lấy twf modem ADSL)? Nếu không được thì khi set ip tĩnh cho 2 nic của ISASERVER thì phải set các thông số DNS, đặc biệt là default gateway phải trỏ như thế nào với mô hình mạng của em trên kia: LAN 192.168.0.x ------ NIC1=192.168.0.2 ------ ISASERVER ---- NIC2=10.0.0.3 -------- modem 10.0.0.2
    3. Máy ISASERVER phải chỉnh lại policy như thế nào trong phần Allow access thic computer from network? Ý em là những nhóm người dùng nào sẽ phải có quyền allow access đến ISASERVER.
    4. Địa chỉ DNS server khi dùng ADSL của Viettel (để em forwarder lên í mà) - cái này ko liên quan đến ISA nhưng tiện thể em hỏi luôn?

    Cuối cùng, xin các anh hướng dẫn em làm lại với các bước đơn giản nhất phục vụ yêu cầu chỉ là truy cập Internet có firewall như trên - không có VPN hay Remote Access gì cả!

    Mong được hướng dẫn tận tình như dạy 1 đứa học trò ngớ ngẩn vì em chưa từng cấu hình ISA bao giờ, và cũng chỉ đọc các tài liệu chắp vá nên rất kém về lĩnh vực này.
    Em sinh ra không phải để tan biến đi như một giọt nước. Em sinh ra để in dấu trong cuộc đời này và trong trái tim anh!

    Anh sinh ra cũng không phải để tan biến đi như một giọt nước. Nhưng nếu không cẩn thận thì cũng chỉ là vài giọt nước mà thôi!

  • #2
    Các anh cố gắng hệ thống từng bước giúp em. Đừng cho em mấy cái link đến mấy trang khác vì em đọc thấy nó rộng quá, yêu cầu của em đơn giản hơn nhiều.
    Em sinh ra không phải để tan biến đi như một giọt nước. Em sinh ra để in dấu trong cuộc đời này và trong trái tim anh!

    Anh sinh ra cũng không phải để tan biến đi như một giọt nước. Nhưng nếu không cẩn thận thì cũng chỉ là vài giọt nước mà thôi!

    Comment


    • #3
      Định tuyên chưa đúng

      Theo như bạn nói thì nguyên nhân có thể như sau:
      1- Khi bạn cài đã gán địa chỉ co các NIC chưa? nếu chưa thì nó sẽ có các thông báo
      0.0.0.1-9.255.255.255;
      10.0.1.0-10.255.255.254;
      11.0.0.0-126.255.255.255;
      128.0.0.0-192.167.255.255;
      192.168.1.0-223.255.255.255;
      240.0.0.0-255.255.255.254
      2- Bạn chưa cấu hình routing trong window 2k3

      Comment


      • #4
        Harc !

        Nhưng cô bé àh, vậy có cần mình làm Demo cho hệ thống này không, dĩ nhiên là mình sẽ cố gắng giải thích theo khả năng của mình, chắc chắn là khi config Unrestrict Access thì lúc này chúng ta đã bỏ qua Filter Web , mà chức năng này là khác biệt lớn nhất giữ ISA200 và ISA2003.
        khi cài thì chắc chắn là ISA sẽ không cho Client ping IP của nó rồi (firewall mà)
        Khi active DC cho ISA thì chỉ có User/Domain là có thể access vào Share folder của ISA, nhưng không cần vì chỉ cần cài ISA Client len máy trạm là đã Find được ISA Server (Proxy) rồi.
        Nếu là DC server thì bạn có thể cài bản Enterprise, khi bạn lên DC thì có thể Restrict User Access được...
        Nhưng mà dài dòng quá, mình sẽ demo giúp ở đâu cũng được, nếu bạn có chổ cũng được , không thì đến chổ mình.

        Hướng dẫn cài đặt cấu hình Data Loss Prevention - MyQLP Appliance (Open Source)


        Hướng dẫn cài đặt và cấu hình Mdeamon 12.x

        Hướng dẫn cài đặt cấu hình ISA 2006 và Exchange 2003 - Mô hình Front-End Back-End

        Cài đặt và cấu hình Cacti - Giám Sát và Quản Lý Hệ Thống Mạng

        Hướng dẫn cài đặt cấu hình Retrospect Backup Server

        Cài đặt và cấu hình phần mềm FSA Audit Files Server

        CAMAPTRANG
        http://www.asterisk.vn

        Comment


        • #5
          Originally posted by harch
          CẤU HÌNH ISA:
          - Khi cài đặt ISA2004 thì nếu em chọn Internal Network theo NIC bằng cách Select Network Adapter thì nó ra bảng địa chỉ rất buồn cười: 0.0.0.1-9.255.255.255;10.0.1.0-10.255.255.254;11.0.0.0-126.255.255.255;128.0.0.0-192.167.255.255;192.168.1.0-223.255.255.255;240.0.0.0-255.255.255.254
          - Nếu em gõ thủ công Internal Network theo dải 192.168.0.10 - 192.168.0.100 thì kết quả sau này cũng... tệ như vậy!
          - Sử dụng template Edge Firewall + cho phép truy cập không giới hạn (Allow unrestricted access)
          - Không can thiệp gì khác vài ISA.
          - À, lúc cài ISA thì nó có thông báo gì đó về việc không truy cập được Microsoft Anti Spyware (vì em có cài soft này trên DNSSERVER)! Tuy nhiên, vẫn cài đặt tiếp tục bình thường và báo là ... thành công!
          em bị sai từ chỗ này. khi em tạo Internal Network, em đã để ngầm định do vậy toàn bộ các địa chỉ Private đều nhảy vào Internal network. trong đó có dải 10.0.0.x mà thực chất lại là External network. chỉnh vì điểm này cho nên khí gói tin đi ra ngoài thằng ISA sẽ gửi đến Modem, nhưng nó bị firewall layer chặn lại vì nó hiểu địa chỉ của modem là địa chỉ Internal.

          để giải quyết vấn đề này em chọn Internal network -> edit --> xoá giải 10.0.0.1-> 10.255.255.255; hoặc nếu muốn triệt để thì chỉ để Internal network những địa chỉ sau đây:

          192.168.0.0 --> 192.168.0.255

          sau khi cấu hình xong em sẽ có ít nhất các network sau đây:

          - Internal: 192.168.0.x/24
          - Local host: default
          - External: các ip còn lại (trong đó có giải của thằng Modem)

          sau khi cấu hình lại Internal Network, em apply xong, ngồi trên thằng ISA kiểm tra lại.

          ---------

          còn về phía client, như đã nói, có rất nhiều cách triển khai Client; em nói là client có sử dụng game, vậy xài Secure NAT cho đơn giản; cấu hình DHCP cho clients lấy Default Gateway là thằng ISA.
          RK
          CCxx 2004
          Goal: MCXX2008
          :106:

          Comment


          • #6
            à quên, nhớ card trong không đặt Default Gateway, còn card ngoài DG là Modem nhé.
            RK
            CCxx 2004
            Goal: MCXX2008
            :106:

            Comment


            • #7
              Hi harch,
              Thứ nhất, bạn nên gõ thủ công dải địa chỉ Internal là 192.168.0.0 --> 192.168.0.255 chứ không sử dụng Add Adapter. Điều này sẽ tránh được lỗi báo conflic địa chỉ như bạn nêu
              Thứ hai, sau khi cài đặt xong ISA mặc định sẽ không cho phép máy trạm nào ping hoặc Remote Desktop đến nó, để enable điều này bạn phải vào System Policy để add các máy mà có thể ping hoặc truy cập từ xa đến ISA (Mục Remote Management)
              Thứ ba, để truy cập được đến các mạng khác nhau,vì khi cài xong ISA đã bật chức năng FW và routing nên bạn phải thêm các đường route đến các mạng, kể cả mạng Internet thông qua modem. Thông thường để làm điều này mình thường sử dung RRAS, tạo các đường định tuyến sau: Default gateways (add route 0.0.0.0 trỏ đến ADSL Interface) là 10.0.0.3, các đường route về các subnet có trong mạng trỏ về Internal Interface (thường trỏ về địa chỉ của sw). Điều này sẽ đảm bảo bạn có thể ping được ADSL modem. (thông thường với NIC1 mình không đặt default dateway, địa chỉ máy chủ DNS đương nhiên là máy chủ DNS của domain nội bộ, với NIC2 mình đặt default gateway là địa chỉ trong của modem 10.0.0.2, máy chủ DNS là các máy chủ DNS của ISP)

              Bây giờ đến các câu hỏi của bạn:
              1. Mình đã trả lời ỏ trên là dùng RRAS sẵn có của Windows. Windows Routing Table là bảng định tuyến có trong RRAS và bạn có thể xem được
              2 Câu này đã trả lời ở trên rồi nhé, không nên sử dụng DHCP
              3. Cái này thì tùy bạn thôi chứ nhỉ, bạn muốn cho ai truy cập đến máy chủ ISA thì bạn add vào, đương nhiên khi đó bạn phải chỉnh cả system policy trong ISA nữa chứ không chỉ có trong local security setting
              4. Câu này mình không rõ, bạn gọi điện hỏi lại viettel :)
              Good luck.

              Hi tuanevnit
              Đang bận bế quan luyện bí kíp nên không hỗ trợ các em à, có còn làm instructor bên IPMAC nữa không đấy.

              Comment


              • #8
                :) Hắc cô nương chạy đâu roài ? Giải quyết xong vấn đề chưa?

                Tuanevnit hay titanevn bị mất pass nên đã lâu không dám mò về VNpro. Tuy nhiên hắn ta vẫn rất quan tâm tới các chị em. bác Admin xem xét dùm vụ này cho nhé!
                RK
                CCxx 2004
                Goal: MCXX2008
                :106:

                Comment


                • #9
                  DNS server vietel : 203.113.4.1
                  Att ~¿ 21°00.00N , HCMC

                  Comment


                  • #10
                    Em đã giải quyết được, rất cảm ơn các anh đã nhiệt tình!

                    Thiệt tình là do em quá dốt và kiến thức cóp nhặt chắp vá mà thôi. Sau khi đọc xong các bài trả lời, em đã cấu hình được ngay nhưng hôm nay mới có thời gian trả lời các anh.

                    Gọi là cấu hình được là theo ý của em - tức là hiện nay toàn mạng đã truy cập Internet được và các máy External Network không thể truy cập vào Internal Network. Còn nó có được cấu hình đúng đắn không thì lại phải nhờ các anh xem giúp.

                    Em sai ở các vấn đề sau:

                    1. Em đã không bật RRAS cho máy ISASERVER -> không thể truy tìm được Windows Routing Table. Do vậy dải địa chỉ bị sai. Em chỉ cần cấu hình RRAS xong thì khi cài ISA chọn đúng NIC nối vào LAN là nó detect luôn ra dải từ 192.168.0.0 - 192.168.0.255.

                    2. Cấu hình DG ở 2 card mạng sai. Cái này từ bé đến giờ em làm lần này mới là lần thứ 2 nên... Ai đời em lại đi cấu hình DG ở NIC1 là IP của NIC2 và DG của NIC2 lại là IP của NIC1. Em dốt quá phải không?

                    Sau khi đọc bài của anh Lý thông, em cấu hình RRAS và sau khi đọc bải của anh Giết người, em bỏ DG ở NIC1 và trỏ DG của NIC2 lên modem ADSL là ổn ngay.

                    Cám ơn anh Cá mập, em không gặp anh để làm demo được rùi. Đã nhắn tin cho anh!

                    Hiện tại, em đang cho chạy Secure NAT, em muốn dùng Firewall Client thì có phải gỡ bỏ tham số Router trong DHCP server đi không? Có nghĩa là không cho các máy con biết DG ở đâu nữa? Hay là vẫn cứ để DG vậy và cái thêm Firewall Client?

                    Em đã xin thêm được 2 IP của DNS bên Viettel. Mạng của em bây giờ chạy rất tốt - nhưng chẳng biết tính năng Firewall có tác dụng không nữa cơ?

                    Nhân đây, xin hỏi anh nào có CDKEY của WindowsXP SP2 mà còn được MS cho update thì cho em xin với nhé!
                    Em sinh ra không phải để tan biến đi như một giọt nước. Em sinh ra để in dấu trong cuộc đời này và trong trái tim anh!

                    Anh sinh ra cũng không phải để tan biến đi như một giọt nước. Nhưng nếu không cẩn thận thì cũng chỉ là vài giọt nước mà thôi!

                    Comment


                    • #11
                      Originally posted by harch
                      Nhân đây, xin hỏi anh nào có CDKEY của WindowsXP SP2 mà còn được MS cho update thì cho em xin với nhé!
                      s/n : PPF9T-FD6GC-9B633-VHHDF-RHQPM
                      Att ~¿ 21°00.00N , HCMC

                      Comment


                      • #12
                        Cảm ơn anh!
                        Em sinh ra không phải để tan biến đi như một giọt nước. Em sinh ra để in dấu trong cuộc đời này và trong trái tim anh!

                        Anh sinh ra cũng không phải để tan biến đi như một giọt nước. Nhưng nếu không cẩn thận thì cũng chỉ là vài giọt nước mà thôi!

                        Comment


                        • #13
                          Isa 2004

                          Hôm rồi mình có up lên cái help của bên NIS, nhưng giờ mình nghĩ là không cần tìm thêm các chapter còn lại nữa đâu, các bạn đợi mình, khoảng trong vòng 1 đến 2 tuần nữa mình sẽ viết use guide cho các bạn, theo mìnnh chẳng có gì phải giấu nhau cả, bởi im lặng biết đâu mai này nó thành đồ cổ thì vứt, cũng như ngày xưa về NETWARE mình cũng cứ giấu giấu ... giờ thì năng nỉ help chả ma nào cần cho dù Novell khá hay.
                          Nếu bạn nào cần bản ISA Enterprise thì email cho mình mình send cho nhé.

                          Hướng dẫn cài đặt cấu hình Data Loss Prevention - MyQLP Appliance (Open Source)


                          Hướng dẫn cài đặt và cấu hình Mdeamon 12.x

                          Hướng dẫn cài đặt cấu hình ISA 2006 và Exchange 2003 - Mô hình Front-End Back-End

                          Cài đặt và cấu hình Cacti - Giám Sát và Quản Lý Hệ Thống Mạng

                          Hướng dẫn cài đặt cấu hình Retrospect Backup Server

                          Cài đặt và cấu hình phần mềm FSA Audit Files Server

                          CAMAPTRANG
                          http://www.asterisk.vn

                          Comment


                          • #14
                            này bác mập ơi bác làm ơn cho 1 dòng link share tới mấy cái file của bác đi, đừng nên bảo ae gửi tin ko lại như 1 cái topic gì về VPN toàn email là email xin xỏ đọc ức lắm!

                            hắc em có kinh no gì đúc kết lại nhé, rồi viết ra như kiểu nhật ký ấy!
                            RK
                            CCxx 2004
                            Goal: MCXX2008
                            :106:

                            Comment


                            • #15
                              một vài links

                              Về phần mềm quản lý LAN thì mình đang sử dụng Network Supervisor 4.0.1 tương đối hay, chúng ta có thể test port, cáp trong LAN, LAN MAP rất chi tiết và qua map mình có thể bandwidth ỏ dist một LINE, nó info rất rõ tình trạng Hard của LAN.
                              ----------------------------------------------
                              PC ANywhere dùng để Remote Access tới PC , cái này dễ cài và dễ sài .


                              Một vài tools cho ISA

                              bạn có thể ngăn chặn được các loại files không được dơnload về từ internet, cũng như bandwidth luôn không cho dơnload files về khi bạn có một ISA



                              Bandwidth Monitor Pro 1.30, cái tên nói lên công dụng của tool này rồi

                              -------------------------------
                              Mình nghĩ chúng ta nên tạo ra một chủ đề về tools và develop tool quản lý LAN.

                              Hướng dẫn cài đặt cấu hình Data Loss Prevention - MyQLP Appliance (Open Source)


                              Hướng dẫn cài đặt và cấu hình Mdeamon 12.x

                              Hướng dẫn cài đặt cấu hình ISA 2006 và Exchange 2003 - Mô hình Front-End Back-End

                              Cài đặt và cấu hình Cacti - Giám Sát và Quản Lý Hệ Thống Mạng

                              Hướng dẫn cài đặt cấu hình Retrospect Backup Server

                              Cài đặt và cấu hình phần mềm FSA Audit Files Server

                              CAMAPTRANG
                              http://www.asterisk.vn

                              Comment

                              Working...
                              X