faq обучение настройка
Текущее время: Вт авг 19, 2025 01:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

какой "метод доступа" для ISP масштаба микрорайона Вы считаете наиболее адекватным и удобным для пользователя
private IP 10%  10%  [ 1 ]
public IP 50%  50%  [ 5 ]
PPPoE 40%  40%  [ 4 ]
ISA firewall client 0%  0%  [ 0 ]
Всего голосов : 10
Автор Сообщение
 Заголовок сообщения: ISA firewall client behind DI-604
СообщениеДобавлено: Сб дек 18, 2004 20:15 
Не в сети

Зарегистрирован: Сб дек 18, 2004 19:59
Сообщений: 4
Откуда: moscow
что надо шепнуть этой мыльнице чтобы заработали HTTP и др. протоколы, кот. провайдер заворачивает через ИЗУ (по другому они трафик считать не умеют)?

ICMP работает

WAN iface IP addr -- private behind NAT


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ISA firewall client behind DI-604
СообщениеДобавлено: Пн дек 20, 2004 13:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
tisme писал(а):
что надо шепнуть этой мыльнице чтобы заработали HTTP и др. протоколы, кот. провайдер заворачивает через ИЗУ (по другому они трафик считать не умеют)?
ICMP работает
WAN iface IP addr -- private behind NAT

А что делает, т.е как работает этот ISA firewall client ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ISA firewall client behind DI-604
СообщениеДобавлено: Пн дек 20, 2004 23:57 
Не в сети

Зарегистрирован: Сб дек 18, 2004 19:59
Сообщений: 4
Откуда: moscow
Krutskikh Sergei писал(а):
А что делает, т.е как работает этот ISA firewall client ?


http://isaserver.org/articles/2004firewallclient.html
Цитата:
How the Firewall Client Works
The details of how the Firewall client software actually works are not fully documented in the Microsoft literature. In fact, if you do a network trace of Firewall client communications using the Microsoft Network Monitor, you’ll see that the Network Monitor is unable to decode the Firewall client communications; however, Ethereal does have a rudimentary Firewall client filter you can use (www.ethereal.com). This was true for the ISA Server 2000 Firewall client communications. Things can be even more problematic with the new ISA firewall’s Firewall client app because its able to encrypt the control channel communications.

What we do know is that the ISA firewall’s Firewall client, unlike previous versions, uses only TCP 1745 for the Firewall client control channel. Over this control channel, the Firewall client communicates directly with the ISA firewall’s Firewall Service to perform name resolution and network application-specific commands (such as those used by FTP and Telnet). The Firewall Service uses information gained through the control channel to set up a connection between the Firewall client and the destination server. The ISA firewall proxies the connection between the Firewall client and the destination server.


http://www.isaserver.org/articles/Understanding_the_Firewall_Client_Control_Channel.html
Цитата:
5. Important Note
Because IP addresses and port numbers are negotiated on the Firewall Client Control Channel, it should be obvious that the Firewall client assumes a transparent communication path to the Firewall service on the ISA server. Therefore, implementing Network Address Translation (NAT) along the communication path will very likely break the Remote Winsock Protocol. I can assure you that N:1 NAT or sometimes called PAT (Port address Translation) will break definitely the Remote Winsock Protocol. However, I'm not completely sure about 1:1 NAT because that does not change the port numbers negotiated along the Firewall Client Control Channel.


с учетом того факта, что на этом раутере НАТ неотключабелен, последняя цитата наводит на грустные мысли... о возврате его продавцу.

с другой стороны, хорошая новость заключается в том, что через простенький ХР-шный НАТ (ICS) эта гадость (ISA FWC) работала. правда уже с другим горе-провайдером, тоже умеющим считать трафик только мышеползанием.

ЗЫ
fw rules:
Код:
allow all traffic from ISA_srv   WAN,ISA_IP    LAN,*        TCP,UDP


port triggering:
Код:
ISA_clnt 1745    1745   TCP, UDP



ЗЗЫ можно, конечно, попробовать поместить один из компов в ДМЗ, но тогда напрашивается вопрос о целесообразности обладания этим девайсом в данном конкретном случае...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ISA firewall client behind DI-604
СообщениеДобавлено: Вт дек 21, 2004 11:56 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
tisme писал(а):
можно, конечно, попробовать поместить один из компов в ДМЗ, но тогда напрашивается вопрос о целесообразности обладания этим девайсом в данном конкретном случае...

Аналогичным образом можно настроить и 604.
Закладка Advanced ->Application


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ISA firewall client behind DI-604
СообщениеДобавлено: Ср дек 22, 2004 03:36 
Не в сети

Зарегистрирован: Сб дек 18, 2004 19:59
Сообщений: 4
Откуда: moscow
Цитата:
Аналогичным образом можно настроить и 604.
Закладка Advanced ->Application


так о 604-м и речь.

вот только какой в нём тогда вообще смысл для end-user в данной ситуации?

насколько я понимаю, целевой группой потребителей таких устр-в как 604-й and alike явл-ся в первую очередь home users.

а посколько я уже не в первый раз сталкиваюсь с провайдерами домовых сетей, построенных целиком на решениях от МС *), предлагающих мне купить у них еще один private IP ($40, т.е. стоимость 604-го), или поставить дома еще один писюк с Winroute **) + коммутатор ($20), то я предлагаю российскому представительству D-Link:

  • 0. разобраться с проблемой;
  • 1. отразить её решение/невозможность такового в FAQ и другой документации;
  • 2. произвести соответствующие изменения в "прошивке" и перейти к пункту 1.


*) интересно конечно откуда у них средтсвА -- ISA server == $1500 one processor lic
**) но при этом они просят меня напомнить им, что такое NAT


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ISA firewall client behind DI-604
СообщениеДобавлено: Ср дек 22, 2004 10:33 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
tisme писал(а):
Цитата:
Аналогичным образом можно настроить и 604.
Закладка Advanced ->Application


так о 604-м и речь.

вот только какой в нём тогда вообще смысл для end-user в данной ситуации?

насколько я понимаю, целевой группой потребителей таких устр-в как 604-й and alike явл-ся в первую очередь home users.

а посколько я уже не в первый раз сталкиваюсь с провайдерами домовых сетей, построенных целиком на решениях от МС *), предлагающих мне купить у них еще один private IP ($40, т.е. стоимость 604-го), или поставить дома еще один писюк с Winroute **) + коммутатор ($20), то я предлагаю российскому представительству D-Link:

  • 0. разобраться с проблемой;
  • 1. отразить её решение/невозможность такового в FAQ и другой документации;
  • 2. произвести соответствующие изменения в "прошивке" и перейти к пункту 1.

*) интересно конечно откуда у них средтсвА -- ISA server == $1500 one processor lic
**) но при этом они просят меня напомнить им, что такое NAT

насколько я понял - ISA использует какого-то своего клиента и свой протокол http://www.isaserver.org/articles/Under ... annel.html
D-Link поддерживает общепринятые стандарты и протоколы, такие как pptp, pppoe, etc.
Поэтому в таких экзотических случаях, боюсь, что не сможем Вам помочь.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ISA firewall client behind DI-604
СообщениеДобавлено: Чт дек 23, 2004 19:48 
Не в сети

Зарегистрирован: Сб дек 18, 2004 19:59
Сообщений: 4
Откуда: moscow
Vladislav Karagezov писал(а):
D-Link поддерживает общепринятые стандарты и протоколы, такие как pptp, pppoe, etc.


да, действительно, со стороны провайдера в данном случае используется проприетарный недокументированный (естественно :twisted:) протокол RWSP корпорации микрософт(R), кот. не работает через PAT (N:1 NAT -- одна из реализаций NATa, использующаяся Д-линком в ДИ-604-м), и кот. (как выясняется после приобретения) невозможно отключить.

и в этой части я с Вами вполне согласен.

но с другой стороны, скажите мне пож. куда бедному крестьянину податься, ИСП которого не знает (на полном серьёзе) что такое НАТ, а вендор "интернет-маршрутизатора" не знает (или не хочет знать) о сетевых "решениях" от корп. МС?

Цитата:
Поэтому в таких экзотических случаях, боюсь, что не сможем Вам помочь.

проблема в том, что здесь (в этой стране) и сейчас к моему глубокому сожалению, эта ситуация уже не явл-ся экзотикой, но становится печальной практикой особенно среди homelan ISPs.

поэтому ИМХО как минимум необходимо написать хотя бы в ФАК (а лучше и на коробке) что MS(R) ISA(tm) fw client за 604-м работать не будет, иначе как для одного клиента в ДМЗ. и/или реализовать в прошивке возможность 1:1 NAT и его выбора в конфигурации.

кстати, если уж в 604-м оказывается можно прописать статические маршруты, то м.б. там и это уже есть? ;-)

заодно м.б. порекомендуете устройство в аналогичном ценовом диапазоне с необходимыми в данном случае свойствами?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 23, 2004 20:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Извините за некоторую резкость, но я могу вам назвать еще десяток протоколов, не работающих через НАТ. Все на коробке перечислить? Зачем подключаться к провайдеру, который не знает что творит? Вы же ему СВОИ деньги отдаете! Не жалко? А если он завтра выставит счет с непонятной суммой и не сможет объяснить откуда она взялась, потому как не понимает?
Как можно реализовать клиента для неизвестного протокола? Чем вам поможет НАТ 1:1 по отношению к хосту, выставленному в DMZ?

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 09, 2005 14:44 
Не в сети

Зарегистрирован: Чт июн 09, 2005 14:42
Сообщений: 1
Откуда: fwclient
все работает, ребята. необходимо только правильно настроить ису, клиент и клиентскую машину.
проверено сегодня. работает. бились над задачкой пару дней, решили.

всем успехов :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 10, 2005 14:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Упс! Интересно, поделитесь пожалуйста что и как нужно сделать чтобы все заработало, как видите многие интересуются.

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 280


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB