ISA Server 2006 Port-Problem
ISA Server 2006 Problem mit HTTPS, POP3, SMTP, IMAP und einzelne Ports
Hallo alle zusammen,
ich war nun in edlichen Froen und habe langsam keine Lust mehr.
Kein Forum kann mirm eine Frage bantowrten/ oder hat keine lust dazu.
Es ist folgend:
Ich habe hier ein Windows Server 2003 mit ISA 2006 installiert. Habe ihn eingerichtet und soweit funktioniert alles.
Problem ist nun, dass ich gerne einigen NIC's die Authentifizierung zuteilen moechte, sprich das User von NIC 1 sich anmelden muessen. Ich moechte ungern mit einem Webproxy arbeiten, da auch Gaeste sich ab und zu Anmelden duerfen.
Weiteres Problem ist die HTTPS, POP3, SMTP, IMAP Portfreigabe. Ich habe einige Mitarbeiter, welche auf E-Mail Adressen von z.B. Strato.de angewiesen sind und wollen nicht immer ueber diesen Web Communicator ihre Mails abrufen.
Ich persoenlich kann das gut verstehen da ich selber auch lieber einen Mail CLienten benutze. Na gut, ich moechte gerne wissen warum diese Ports einfach nicht funktionieren. Ich hab sie erlaubt, in den Windows Firewalls bei den Clienten gescahut ob alles ok ist. Aber trotzdem bekomme ich immer die meldung das z.B Port 143 nicht geoeffnet ist obwohl er in der Firewall-Zugriffsregel steht!
Ich waer euch sehr verbunden wenn ihr mir bei dem Problem helfen koenntet. Ich hab keine Ahnung wo das Problem sein koennte.
AKillerInHell
Hallo alle zusammen,
ich war nun in edlichen Froen und habe langsam keine Lust mehr.
Kein Forum kann mirm eine Frage bantowrten/ oder hat keine lust dazu.
Es ist folgend:
Ich habe hier ein Windows Server 2003 mit ISA 2006 installiert. Habe ihn eingerichtet und soweit funktioniert alles.
Problem ist nun, dass ich gerne einigen NIC's die Authentifizierung zuteilen moechte, sprich das User von NIC 1 sich anmelden muessen. Ich moechte ungern mit einem Webproxy arbeiten, da auch Gaeste sich ab und zu Anmelden duerfen.
Weiteres Problem ist die HTTPS, POP3, SMTP, IMAP Portfreigabe. Ich habe einige Mitarbeiter, welche auf E-Mail Adressen von z.B. Strato.de angewiesen sind und wollen nicht immer ueber diesen Web Communicator ihre Mails abrufen.
Ich persoenlich kann das gut verstehen da ich selber auch lieber einen Mail CLienten benutze. Na gut, ich moechte gerne wissen warum diese Ports einfach nicht funktionieren. Ich hab sie erlaubt, in den Windows Firewalls bei den Clienten gescahut ob alles ok ist. Aber trotzdem bekomme ich immer die meldung das z.B Port 143 nicht geoeffnet ist obwohl er in der Firewall-Zugriffsregel steht!
Ich waer euch sehr verbunden wenn ihr mir bei dem Problem helfen koenntet. Ich hab keine Ahnung wo das Problem sein koennte.
AKillerInHell
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 133641
Url: https://administrator.de/contentid/133641
Ausgedruckt am: 25.11.2024 um 16:11 Uhr
26 Kommentare
Neuester Kommentar
Problem ist nun, dass ich gerne einigen NIC's die Authentifizierung zuteilen moechte, [...] Ich moechte ungern mit einem Webproxy arbeiten, da auch Gaeste sich ab und zu Anmelden duerfen.
Wie stellst du dir das vor?
Es gibt im ISA-Server zwei Möglichkeiten Benutzer zu authentifizieren:
- Webproxyclient
- MS-Firewallclient
SecureNAT-Clients (also Transpartent Proxy-Modus) hat keine Möglichkeit sich zu authentifizieren.
Sicherlich könnte man da mit VPN noch ein bisschen Hacken, aber das wird dann schon ziemlich konfus.
OK, ich will mal nicht so sein: Es gibt natürlich Captive-Portal und TOS-Plugins: http://www.collectivesoftware.com/Products
Wenn es dir aber lediglich darum geht, dass sich benutzer an NIC1 authentifizieren müssen und Benutzer an NIC2 nicht - wo ist dann das Problem?
Erzeuge 2 Regeln:
Protokoll: *
Quelle: Internes Netz
Ziel *
Benutzer: Authentifizierte Benutzer
Erlauben
Protkoll: HTTP, HTTPS
Quelle: Gastnetz
Ziel: Extern
Benutzer: Anonyme Benutzer
Erlauben
Ich persoenlich kann das gut verstehen da ich selber auch lieber einen Mail CLienten benutze. Na gut, ich moechte gerne wissen warum diese Ports einfach nicht funktionieren. Ich hab sie erlaubt, in den Windows Firewalls bei den Clienten gescahut ob alles ok ist. Aber trotzdem bekomme ich immer die meldung das z.B Port 143 nicht geoeffnet ist obwohl er in der Firewall-Zugriffsregel steht!
Ähm, reden wir hier von ISA oder der Windows-Client-Firewall?
Dir ist denke ich klar, dass ISA nach der Regel was nicht erlaubt wurde, lasse ich nicht durch arbeitet?
Sobald du im ISA-Server eine entsprechende Regel für den E-Mailzugriff erstellst funktioniert auch das problemlos...
Moin,
Für die Mailgeschichte:
http://www.msisafaq.de/Anleitungen/2004/Fehler/smtp.htm
http://www.msisafaq.de/Anleitungen/2004/Firewallrichtlinien/SMTPPOP3.ht ...
Bitte nicht von der Version 2004 täuschen lassen...müsste auch unter 2006 funktionieren.
Grüße,
Dani
Problem ist nun, dass ich gerne einigen NIC's die Authentifizierung zuteilen moechte, sprich das User von NIC 1 sich anmelden muessen. Ich moechte ungern mit einem Webproxy arbeiten, da auch Gaeste sich ab und zu Anmelden duerfen.
Das sollte kein Problem sein...du musst einfach weitere Netzwerke definieren. Diese werden an Hand des IP-Bereichs unterschieden. Die Auth-Metode wird pro Netzwerk vorgenommen und nicht pro NIC. Wichtig ist eben, dass dein Firewallsystem im ISA das Richtige ist. Somit wäre das Problem schon mal gelöst - kommt natürlich darauf an, wie das bei euch mit Gästen, Mitarbeitern, usw...geregelt ist.Für die Mailgeschichte:
http://www.msisafaq.de/Anleitungen/2004/Fehler/smtp.htm
http://www.msisafaq.de/Anleitungen/2004/Firewallrichtlinien/SMTPPOP3.ht ...
Bitte nicht von der Version 2004 täuschen lassen...müsste auch unter 2006 funktionieren.
Grüße,
Dani
Nur kann ich auch nicht ins Netz!
Hast du für das Netz eine Firewallrichtlinie erstellt bzw. dort freigegeben?!Ich habe den Webproxy ausgeschaltet bei der NIC und wollte den Firewall Clienten nutzen welchen ich aber nicht finde (.EXE Datei!).
Dast ist Bullshit....sobald du den Webproxy ausmachst wird sämlticher Datenverkehr gesperrt.Ich moechte das User einfach das Kabel in IHREN Rechner reinstecken und das Netzwerk laeuft. Ohne das man die Einstellungen Manuell eingeben muss oder das man Scripte verwenden muss.
Die User werden daran unterschieden, auf welcher NIC sie angekommen - anders gehts bei dir nicht.Die Mail-Geschichte hat bei mir noch nicht hingehauen aber ich werds nochmal probieren
Du musst bei dir aufpassen...dass du das richtige Netwerk nimmst. Du hast ja mehrere...Des weiteren meldet sich ein einziger PC nie an und kann trotzdem aufs Netz. Dieser soll sich Authentifizieren.
Was verstehst du unter "authentifizieren"?
Domain-User können sich am ISA anmelden, ohne dass sie extra ein Passwort eingeben müssen! (Das nennt MS "integrierte Authentifikation")
Hauptsache ist nur das nicht jeder Rechner erst manuel von mir bearbeitet werden muss.
Da gibt es geschätzt 5 Millionen Möglichkeiten
- Sysprep
- Proxy-Settings per GPO verteilen
- Proxy-Autodiscovery (WPAD)
Und du solltest dir mal die Standardlektüre zum Thema vornehmen: 978-3866456136
Nein, ich meine damit nur Plugins die nicht zum ISA-Server selbst gehören.
Ich würde jetzt das Problem wirklich am Client suchen, du kannst am ISA-Server allerhöchstens noch probieren testweise alle Regeln außer die Betreffende zu deaktivieren.
Denk Haken "Authentifizierung für alle Benutzer erforderlich" hast du aber in den Netzwerkeinstellungen nicht gemacht, oder?
Ich würde jetzt das Problem wirklich am Client suchen, du kannst am ISA-Server allerhöchstens noch probieren testweise alle Regeln außer die Betreffende zu deaktivieren.
Denk Haken "Authentifizierung für alle Benutzer erforderlich" hast du aber in den Netzwerkeinstellungen nicht gemacht, oder?
Traffic allowed by firewall policy rules may be blocked by Web or Application filters.
Das ist ein Standardhinweis, der immer kommt und den man nicht beachten muss.
Denied Traffic - destination URL host name could not be resolved
Der Fehler ist schon interessanter.
Bist du sicher, dass die DNS-Auflösung vom ISA-Server funktioniert (auch für diesen speziellen Host)?
Schau dir in der Anleitung Probleme mit Multihomed DCs vermeiden mal den Teil "DNS-Einträge kontrollieren" an...