Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

ISA Server 2004 - große Probleme - Gruppen in Richtlinien

Mitglied: jcvmaster

jcvmaster (Level 1) - Jetzt verbinden

20.08.2007, aktualisiert 21.08.2007, 3115 Aufrufe, 2 Kommentare

Hallo zusammen,

ich habe hier einen ISA 2004. voll funktionsfähig und alles bestens am laufen.
Der grundsätzliche Aufbau...

ISA hat 3 Interfaces, 1 zum Router, 1 zum Netz "KSN" und 1 zum Netz "WGE".
In "KSN" ist der root-DC ksn.local, in "WGE" der dc für wge.ksn.local.
Der ISA ist Mitglied in wge.ksn.local, beide "internen" Netze werden durch den ISA verbunden, läuft soweit alles gut.

So, nun zum Problem...
Ich verwende einige Regeln zur Steuerung des Internetzugriff.
Dafür sind Computersätze definiert die dann über entsprechende Regeln Zugriff auf "Extern" bekommen oder nicht.
Geht auch alles.

Nun will ich einige Benutzer von der Filterung ausnehmen.
Daher habe ich eine Regel VOR den anderen Regeln definiert ...
ZULASSEN VON (WGE, KSN) NACH (Extern) FÜR (FREIE BENUTZER).

In "Freie Benutzer" ist eine lokale Sicherheitsgruppe "InternetGruppe" der Domäne wge.ksn.local drin. Die habe ich auch einfach selektieren können.
Nun, wenn diese Regel aktiv ist, geht GAR kein Internetverkehr mehr aus den internen Netzen raus, egal mit welchem Benutzer. Es kommt aber auch keine Fehler- oder Sperrmeldung,
im Browser kommt nur nach einige Zeit "Website kann nicht angezeigt werden"....
Dabei ist es auch egal, wer oder was in diesem Benutzersatz "Freie Benutzer" drin ist.
Sobald ein solcher Satz in der Richtlinie drin ist, geht nix mehr.

In der ISA-Überwachung kommt manchmal ein "Zugriff verweigert" mit dem Regelnamen, obwohl dass ja eine ZULASSEN-Regel ist ?!
Interessant ist, das unter Details hier als "ursprüngliche Adresse" 0.0.0.0 steht und nicht die IP des Clients (die aber sehr wohl über "Details" steht).

Ich habe das Gefühl, dass da irgendwas mit der Abfrage der Benutzer aus der ADS nicht klappt.
Im Ereignisprotokoll ist nix zu finden, das Browsen der ADS im ISA geht auch, sieht man ja beim hinzufügen der ADS-Gruppe zum Benutzersatz.

Hat jemand eine Idee?
Ich hoffe es innständig, ich verzweifle hier bald.

Danke im Vorraus und Schöne Grüße,
Jan

P.S. wird die Regel deaktiviert funktioniert natürlich wieder alles einwandfei
Mitglied: damicka
20.08.2007 um 21:42 Uhr
Hallo;
du authentifiziert deine Clients sonst nur via DNS und WINS Auflösung richtig?
...und jetzt willst du zwischendurch einfach gezielt User aus dem AD authentifizieren lassen?
In welcher Reihenfolge steht die Regel zu einer die es veilleicht verbietet?
Bringt der Browser überhaupt ein Fenster zum authentifizieren?
Wenn nein dann mal checken ob:
Extras --> Internetoptionen --> Verbindungen --> Einstellungen --> Proxyserver und dort der ISA steht.

Gruß
Micha
Bitte warten ..
Mitglied: jcvmaster
21.08.2007 um 03:15 Uhr
Hallo, danke für die Antwort.
Der ISA läuft aber nicht als Proxy, sondern nur als (sozusagen) transparenter Filter.
Da auch die zugreifenden Rechner Domänenmitglieder sind, sollte der ISA die Benutzer automatisch über ihr Kerberos-Ticket authentifizieren.

Vor dieser Regel stehen nur 2 Regeln, die vollen IP-Verkehr zwischen den Netzen WGE und KSN zulassen sowie externen DNS-Verkehr zulassen (also Namensauflösung im Internet).
Sonst nichts, die Systemrichtlinie wurde auch nicht verändert.


P.S.: Nein, es kommt keinerlei Abfrage (ist ja auch nicht gewünscht)
Bitte warten ..
Ähnliche Inhalte
Administrator.de Feedback
Muss Werbung so gross platziert werden?
gelöst Frage von BassFishFoxAdministrator.de Feedback4 Kommentare

Hallo Frank Das Siemens gross ist, ist ja bekannt. Aber fast die Haelfte eines Full-HD-Bildschirmes in der Hoehe Werbung ...

Windows Server
ISA Server 2006 Systemanforderungen
Frage von SillyBeanWindows Server4 Kommentare

Guten Tag ich habe mal eine Frage zu den Systemanforderungen von ISA Server 2006. Das Programm ist zwar etwas ...

Windows 10

Windows 10 32Bit, ISA Steckkarte und 16Bit Anwendung?

Frage von maddocWindows 104 Kommentare

Hi Leute. Wir haben ein selbstentwickeltes Produkt was für Windows NT gedacht war. Also schon recht alt. Nichts desto ...

Windows Server

Win 7 + Win Serv 2012: Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden

gelöst Frage von wixmixbinWindows Server2 Kommentare

Hallo zusammen, nach der Wiederherstellung von einer Win 7 Arbeitsstation mit Acronis ist kein Login möglich. Wenn PC vom ...

Neue Wissensbeiträge
Windows 7

Windows 7 u. Server 2008 (R2) SHA-2-Update kommt am 12. März 2019

Information von kgborn vor 14 StundenWindows 73 Kommentare

Kleine Info für die Admins der oben genannten Maschinen. Ab Juli 2019 werden Updates von Microsoft nur noch mit ...

Firewall
PfSense 2.5.0 benötigt doch kein AES-NI
Information von ChriBo vor 2 TagenFirewall2 Kommentare

Hallo, Wie sich einige hier erinnern werden hat Jim Thompson in diesem Aritkel beschrieben, daß ab Version 2.5.0 ein ...

Internet
Copyright-Reform: Upload-Filter
Information von Frank vor 3 TagenInternet1 Kommentar

Hallo, viele Menschen reden aktuell von Upload-Filtern. Sie reden darüber, als wären es eine Selbstverständlichkeit, das Upload-Filter den Seitenbetreibern ...

Google Android

Blokada: Tracking und Werbung unter Android unterbinden

Information von AnkhMorpork vor 3 TagenGoogle Android1 Kommentar

In Ergänzung zu meinem vorherigen Beitrag: Blokada efficiently blocks ads, tracking and malware. It saves your data plan, makes ...

Heiß diskutierte Inhalte
Backup
Wo installiert man Veeam bei SoHo?
Frage von EDVMan27Backup16 Kommentare

Hallo, nachdem ich die neue Veeam CE bei mir getestet habe, wollte ich es einmal bei einem Kunden testen. ...

Hyper-V
Intel MSC Raid 5 Rebuild
Frage von DannysHyper-V16 Kommentare

Hallo Community, Ich habe einen Modul Server von Intel in Betrieb. Dort ist eine Festplatte aus dem Raid 5 ...

Netzwerkmanagement
Richtfunknetzwerk mit vielen Hops stabiler gestalten
Frage von turti83Netzwerkmanagement16 Kommentare

Hallo, in meinem Dorf habe ich vor ca. einem Jahr ein Backbone aufgebaut um die Nachbarschaft mit Internet zu ...

Windows Server
DFSR - Dateireplikationseinstellung - Festplattenauslastung zu hoch - optimale Einstellungsfrage
Frage von Kamelle01Windows Server12 Kommentare

Hallo liebe Mitglieder, ich habe einen Windows Server 2016 mit 4TB 7200U 256MB SATA Festplatten in RAID10 und einem ...