<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress.com" -->
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>

<channel>
	<title>isa-server &amp;laquo; WordPress.com Tag Feed</title>
	<link>http://wordpress.com/tag/isa-server/</link>
	<description>Feed of posts on WordPress.com tagged "isa-server"</description>
	<pubDate>Sat, 26 Jul 2008 10:48:17 +0000</pubDate>

	<generator>http://wordpress.com/tags/</generator>
	<language>en</language>

<item>
<title><![CDATA[ISA Server Hakkında Herşey]]></title>
<link>http://technoon.wordpress.com/?p=264</link>
<pubDate>Sat, 12 Jul 2008 09:42:10 +0000</pubDate>
<dc:creator>Administrator</dc:creator>
<guid>http://technoon.wordpress.com/?p=264</guid>
<description><![CDATA[

ISA HAKKINDA HERŞEY
ISA SERVER&#8217;I TANIMAK

-ISA Server&#8217;ın özelliklerini açıklamak.]]></description>
<content:encoded><![CDATA[<p><img class="alignnone" src="http://www.windowsecurity.com/img/upl/image0021027075984828.jpg" alt="" width="318" height="283" /></p>
<p><!--more--></p>
<div><strong><span style="color:#ff0000;">ISA HAKKINDA HERŞEY</span></strong></div>
<p><strong><span style="color:#ff0000;">ISA SERVER'I TANIMAK</span></p>
<p></strong></p>
<p><span style="color:#000000;">-<span style="color:#000000;">ISA Server'ın özelliklerini açıklamak.</span><br />
</span><br />
-Caching, Firewall özelliklerini açıklamak.<strong></strong></p>
<div><strong><span style="color:#ff0000;">I. GİRİŞ</span></strong></div>
<p><strong><span style="color:#ff0000;"> </span></strong></p>
<div>ISA (Internet Security and Acceleration) Server 2000, özellikle Internet'e erişim için kendi networklerini genişleten şirketler için geliştirilmiştir. ISA Server, caching (ön belleğe alma) özelliğiyle özellikle kullanıcıların Web erişimini hızlandırır. Bunun dışında ISA Server, şirketin network kaynaklarını, network dışından gelecek yetkilendirilmemiş kullanıcılara karşı korumak için firewall görevi üstlenir.<br />
<strong><img src="http://www.bilgisayarlisesi.com/images2/isaserver.jpg" border="0" alt="alt" /></strong></div>
<p><strong><span style="color:#ff0000;">A. ISA SERVER SÜRÜMLERI</span></strong></p>
<p>ISA Server, ölçeğe göre iki ayrı sürüm olarak pazara sürülmüştür:</p>
<p>-ISA Server Standard Edition</p>
<p>-ISA Server Enterprise Edition</p>
<p>Standart sürüm, küçük şirketler için firewall ve Web caching hizmetleri sağlar.</p>
<p>Enterprise sürüm ise, standart sürümün özelliklerinin yanı sıra, özellikle daha fazla Internet trafiğini yönetmek ve performans sağlamak için geliştirilmiş bir üründür.</p>
<p><span style="color:#ff0000;"><strong>B. ISA SERVER'IN SAĞLADIĞI ŞEYLER</strong></span></p>
<p>ISA Server şirketlere şu yararları sağlar:</p>
<p>• Hız (acceleration)</p>
<p>• Güvenlik (security)</p>
<p>• Yönetim</p>
<p>• Genişleme</p>
<p>ISA Server, caching olanağıyla Internet üzerindeki network trafiğini azaltır. Değişik katmanlarda network trafiğini izleyerek güvenliği sağlar. Güvenliği sağlamak için gelen ve giden network trafiğine filtre konur.</p>
<p>ISA Server, güvenlik ve caching özelliklerinin yanı sıra merkezi bir yönetim ve şirket ilkelerinin geliştirilmesini sağlar.</p>
<p><span style="color:#ff0000;"><strong>C. KURULUM MODLARI</strong></span></p>
<p>ISA Server değişik modlarda kurulur:</p>
<p>• Cache mod</p>
<p>• Firewall mod</p>
<p>• Integrated mod</p>
<p>Cache mode Web erişimi hızlandıran bir moddur. Firewall ise güvenlik sağlar. Integrated modda ise her iki mod bir araya getirilebilir. Genellikle her iki mod bu Integrated mod ile bir araya getirilerek kolay yönetim sağlanır.</p>
<p><span style="color:#ff0000;"><strong>II. CACHİNG (ÖN BELLEĞE ALMAK)</strong></span></p>
<p>Caching erişilen Web nesnelerinin ön bellekte tutulmasıyla network performansının artırılmasını sağlar. Caching işlemi Intranet ve Internet için kullanılabilir.</p>
<p><strong><span style="color:#ff0000;">ISA Server değişik caching işlemlerini destekler: </span></strong></p>
<p>• Forward caching.</p>
<p>• Reverse caching.</p>
<p>• Distributed caching.</p>
<p>Forward caching işlemi iç istemcilerin Internet üzerindeki adreslere erişmesini hızlandırır. Sık istenen nesneler merkezi bir ön bellekte tutulur ve diğer istemcilerin buradan erişmesi sağlanır.</p>
<p>Reverse caching işlemi ise, dış istemcilerin iç Web server üzerindeki kaynaklara erişmesini sağlar. Distributed caching işlemi ise birden çok ISA Server arasında yük dengelemesini sağlar.</p>
<p><strong><span style="color:#ff0000;">III. FİREWALL</span></strong></p>
<p>Firewall, donanım, yazılım ya da her ikisinin bileşimi olarak düzenlenen güvenlik sistemleridir. Firewall'lar network üzerindeki paketleri filtreleyerek özel networkleri izinsiz kullanıcıların erişiminden korur. Değişik türde firewall tasarımları vardır. Buların içinde three-homed firewall ya da back-to-back firewall gibi düzenlemeler vardır.</p>
<p><span style="color:#ff0000;"><strong>Firewall'lar iki amaca hizmet ederler:</strong> </span></p>
<p>Networke giren ve networkten çıkan bütün trafiği kontrol eder ve izinsiz kullanıcıları engellerler. Bunun dışında şirket için güvenlik ilkesi uygularlar.</p>
<p><strong><span style="color:#ff0000;">ISA Server network trafiğinin kontrolü için şu işlemleri yapar: </span></strong></p>
<p>• IP Paketlerinin Filtrelenmesi</p>
<p>• Uygulama Filtreleleri</p>
<p>• Kötü Niyetli Kişilerin Bulunması</p>
<p>Paket filtreleme network paketlerinin özelliklerine göre yapılır. Uygulama filtereleri ise belli bir tür veriye göre yapılır.</p>
<p><strong><span style="color:#ff0000;">KURULUM</span></strong></p>
<p>-ISA Server'ı kurmak.</p>
<p>-ISA Server Client'ı kurmak.</p>
<p><strong><span style="color:#ff0000;">I. PLANLAMAK</span></strong></p>
<p>Bu konuda ISA Server'ın planlanması ve dağıtılmasıyla ilgili konular yer almaktadır. Aşağıdaki tabloda ISA Server kurulumunda ve dağıtımında göz önünde bulundurulacak konular yer almaktadır:</p>
<p><strong><span style="color:#ff0000;">Konu Açıklama</span></strong></p>
<p>Gereksinim duyulan bilgisayar sayısı Donanım yapılandırması ve Internet bağlantısı.</p>
<p>Hangi ISA Server özelliklerine gereksinim duyacağız? Belli network özelliklerini karşılamak için belli ISA Server özelliklerini seçmek.</p>
<p>Kullanıcı gereksinimleri nelerdir? Kullanıcıların gereksinim duydukları uygulamaları ve servisleri belirlemek.</p>
<p>Var olan network üzerinde yeniden yapılandırma gerekecek mi? ISA Server'ın var olan network ile olan ilişkisini belirleyin.</p>
<p><strong><span style="color:#ff0000;">ISA Server'ı kullanmak için gerekenler:</span> </strong></p>
<p>-300 MHz (MHz) ya da daha yüksek bir Pentium II-compatible CPU.</p>
<p>-Microsoft Windows 2000 Server Service Pack 1 ya da daha yenisi, Windows 2000 Advanced Server Service Pack 1 ya da daha yenisi Windows 2000 Datacenter Server.</p>
<p>-256 MB RAM</p>
<p>-20 MB hard-disk space</p>
<p>-Windows 2000 network adapter</p>
<p>-Local hard-disk üzerinde bri NTFS disk bölümü (partition)</p>
<p><strong><span style="color:#ff0000;">Uzaktan Yönetim Gereksinimleri:</span></strong></p>
<p>Uzaktan yapılacak ISA Server yönetimi için yalnızca ISA Management'i kurmanız yeterlidir. Bu program Windows 2000 Professional ya da Windows 2000 Server üzerinde çalışabilir.</p>
<p>Ayrıca ISA Server'ı çalıştıran bilgisayar üzerinde Terminal Servislerini Remote Administration modunda kurabilirsiniz. Bu durumda diğer bir bilgisayara ISA Management araçlarını yüklemek zorunda kalmazsınız. Bunun yerine ISA Server'ı yönetmek için Terminal Services oturumunu kullanırsınız.</p>
<p><strong><span style="color:#ff0000;">Forward Caching Gereksinimleri:</span> </strong></p>
<p>ISA Server bir forward caching server olarak kullanılabilir. Forward caching server, sık erişilen Internet nesnelerinin merkezi olarak saklanmasını (cache) sağlar. Bu durumda kaç tane Web tarayıcısının Internet'e erişeceğini belirleyin.</p>
<p>Aşağıdaki tabloda şirket içindeki kullanıcıların Internet'e erişimini en şekilde sağlamak için gereken donanım açıklanmaktadır:<strong> </strong></p>
<p><strong><span style="color:#ff0000;">Kullanıcı Sayısı ISA Server Bilgisayarı RAM Disk Alanı</span></strong></p>
<p>-500 Tek bir Pentium II Bilgisayar 256 2-4 Gigabytes (GB)</p>
<p>500 – 1,000 Tek bir Pentium III ve 500 MHz</p>
<p>ya da daha hızlı bilgisayar. 256 10 GB</p>
<p>1,000 - İki tane Pentium III ve 500 MHz</p>
<p>ya da daha hızlı bilgisayar. 256 10 GB<strong> </strong></p>
<p><strong><span style="color:#ff0000;">B. ISA SERVER'IN ÖZELLİKLERİNİ SEÇMEK</span></strong></p>
<p>ISA Server, firewall ve caching özellikleriyle kurulabilir. Yalnızca firewall ya da caching özellikleri kurulabilir. Kuruluş sırasında bu modlar seçilebilir:</p>
<p>-firewall,</p>
<p>-cache</p>
<p>-ya da integrated.</p>
<p>Firewall modunda network iletişimini kurallarla (rules) yapılandırarak korumak söz konusudur. Cache mod ise network performansını artırmayı amaçlar.</p>
<p>Integrated modda ise bütün cache ve firewall özellikleri kullanılabilir. Seçilen moda göre farklı özellikler seçilebilir. Aşağıdaki tablodaki özellikler firewall ve cache modları için geçerlidir. Integrted modda ise bütün özellikler kullanılabilir:</p>
<p><strong><span style="color:#ff0000;">Özellik Firewall Cache</span></strong></p>
<p>Access policy Yes Yes (HTTP ve HTTPS protokolları)</p>
<p>Application filters Yes No</p>
<p>Cache configuration No Yes</p>
<p>Firewall and SecureNAT client support Yes No</p>
<p>Packet filtering Yes No</p>
<p>Real-time monitoring Yes Yes</p>
<p>Reports Yes Yes</p>
<p>Server publishing Yes No</p>
<p>Virtual private networking Yes No</p>
<p>Web filters Yes Yes</p>
<p>Web publishing Yes Yes</p>
<p>Web Proxy client support Yes Yes</p>
<p><span style="color:#ff0000;"><strong>C. İSTEMCİ GEREKSİNİMLERİ</strong></span></p>
<p>ISA Server aşağıdaki türde istemcileri destekler:</p>
<p><img src="http://www.bilgisayarlisesi.com/images2/isaserver2.jpg" border="0" alt="alt" /></p>
<div> </div>
<div>-Web Proxy clients: Bir Web Proxy istemcisi isteğini doğrudan ISA Server'a gönderir. Ancak Internet erişimi tarayıcıyla sınırlıdır. Web tarayıcısının Web Proxy olarak yapılandırılması gerekir.</div>
<div>-SecureNAT clients: Secure network address translation (SecureNAT) istemcileri ise güvenlik ve caching sağlarlar, ancak kullanıcı düzeyli authentication işlemine izin vermezler. Bir SecureNAT istemcisini yapılandırmak için istemci bilgisayarda ISA Server'ın IP adresi default gateway olarak düzenlenir.</div>
<p>-Firewall clients. Firewall istemcileri ise kullanıcı bazında bağlantıya sahip olurlar. a Firewall client yapılandırmak için Firewall client programının istemci bilgisayar üzerine kurulması gerekir. ISA Server Firewall client programı yalnızca Microsoft Windows Millennium Edition, Microsoft Windows 95 OSR2, Microsoft Windows 98, Windows NT 4.0 ve Windows 2000 bilgisayarlara yüklenir.</p>
<p><strong><span style="color:#ff0000;">II. KURULUM</span></strong></p>
<p>ISA Server CD'sinin takılmasıyla başlatılan kurulum aşamalarında şunlar göz önünde bulundurulur:</p>
<p><strong><span style="color:#ff0000;">A. KURULUM MODUNUN SEÇİLMESİ</span></strong></p>
<p>ISA Server kurulumuna başlamak için ISA Server CD'si bilgisyara takılır. Ardından Continue ile kuruluma başlanır. Lisans anlaşmasının ardından kurulum şekilleri seçilir:</p>
<p>-Typical Installation</p>
<p>-Full Installation</p>
<p>-Custom Installation</p>
<p>Yaygın olarak kullanılan ISA Server bileşenlerini kurmak için Typical kurulum seçilir.</p>
<p>Ardından kurulum modu seçilir:</p>
<p>-firewall,</p>
<p>-cache</p>
<p>-ya da integrated.</p>
<p>Eğer ISA Server'ı cache modda ya da Integrated modda kuracaksanız, kurulum programı cache için yerin düzenlendiği bir iletişim kutusunu kullanır. Bu işlem için NTFS ve yeterince yer olan bir disk seçilir.</p>
<p>Varsayılan cache büyüklüğü 100 MB'dır. Minimum cache büyüklüğü ise 5 MB dir.</p>
<p><strong><span style="color:#ff0000;">B. LAT YAPILANDIRMASI</span></strong></p>
<p>LAT (Local Address Table), iç IP adreslerinin bir tablosudur. ISA Server'ı firewall modda ya da Integrated modda kurulmuşsa, kurulum sırasında LAT'ı yapılandırabilirsiniz. ISA Server, LAT'ı şirket içindeki iç IP adreslerini tanımlamak için kullanır. Böylece ISA Server, LAT'ı kullanarak iç (internal) network içindeki bilgisayarların dış network üzerindeki bilgisayarlarla iletişim kurmasını sağlar.</p>
<p><strong><span style="color:#ff0000;">Kurulum sırasında LAT'ı yapılandırmak için: </span></strong></p>
<p>1. Kurulum sırasında Table'ı tıklayın.</p>
<p>2. Özel IP adresi aralığını girmek için Add address ranges based on the Windows 2000 Routing Table onay kutusunu seçin. Ardından iç (internal) network için olan netwotk kartı için olan onay kutusunu da işaretleyin.</p>
<p>3. Internal IP ranges kutusunda, IP adres aralıklarının listesini gözden geçirin ve gerekli düzeltmeleri yapın.</p>
<p><strong><span style="color:#ff0000;">C. ISA CLİENT</span></strong></p>
<p>ISA Server, daha önce de bahsettiğimiz gibi üç tür istemciyi (clients) destekler:</p>
<p>-Web Proxy clients</p>
<p>-SecureNAT clients</p>
<p>-Firewall clients</p>
<div>Hangi tür istemci kullanımına nasıl karar vereceğiz?</div>
<p>Yalnızca Web isteklerinin performansını artırmak için Web Proxy istemcisi kullanılır.</p>
<p>İstemci yazılımına gerek duyulmadan ISA Server'a erişmek için SecureNAT istemcileri kullanılır. Ancak şirketlerde daha çok Firewall istemcileri kullanılır. Çünkü Firewall istemcileri Internet erişiminin yalnızca kimlik denetim yapılmış (authenticated) kullanıcılar tarafından yapılmasına izin verir.</p>
<p>Ayrıca Firewall istemciler, kullanıcı bazında ilke (policy) düzenlemesinin yapılmasını sağlar.</p>
<p>Firewall Client Yazılımının Kurulması</p>
<p>ISA Server kurulumunun ardından MSPInt adlı bir dizin yaratılarak istemcinin buradan setup.exe programıyla kurulması sağlanır.</p>
<p>\ServerMSPInt dizinine geçin.</p>
<p>Buradaki Server, ISA Server'ın kurulduğu bilgisayarın adıdır.</p>
<p>Ardından Setup.exe programıyla istemci yazılımı kurulur.</p>
<p><strong><span style="color:#ff0000;">D. MİCROSOFT PROXY SERVER 2.0'DAN YÜKSELTMEK</span></strong></p>
<p>ISA Server Microsoft Proxy Server 2.0'dan full geçişi destekler. Diğer bir deyişle Proxy Server 2.0 kuralları (rules), network düzenlemeleri ve caching yapılandırması aynen benimsenir.</p>
<p><strong><span style="color:#ff0000;">INTERNET ERİŞİMİNİ GÜVENLİ HALE GETİRMEK</span></strong></p>
<p>-Policy ve Rule düzenlemelerini açıklamak.</p>
<p>-Policy oluşturmak.</p>
<p><strong><span style="color:#ff0000;">I. ACCESS POLICY VE RULE</span></strong></p>
<p>ISA Server, iç networkünüzü Internet'e bağlar. Ancak şirket içinden Internet'e erişim için verilen izin düzenlenmesi gerekir. Bu düzenlemeler Access Policy ve ilgili kuralların (rule) oluşturulmasıyla sağlanır.</p>
<p>ISA Server üzerinde düzenlenen Access Policy ve ilgili kurallar (rule), kullanıcıların belli bir protokole erişmesi için izin verilmesini ya da engellenmesini (deny) sağlar.</p>
<p><strong>İPUCU:</strong> ISA Server kurulumunun ardından istemcilerin Internet erişimini sağlamak için bir kural (rule) tanımlayarak http protokolünü kullanıma açmanız gerekir.</p>
<p><strong><span style="color:#ff0000;">A. ACCESS POLİCY BİLEŞENLERİ</span></strong></p>
<p>Bir access policy (erişim ilkesi) şu bileşenlerden oluşur:</p>
<p><strong><span style="color:#ff0000;">Protokol Kuralları</span></strong></p>
<p>ISA Server istemcilerinin iç ve dış network ile iletişim kurmak için kullanabileceği protokolleri tanımlar.<strong> </strong></p>
<p><strong><span style="color:#ff0000;">Site ve İçerik Kuralları</span></strong></p>
<p>İzin verilen ya da engellenen Web proxy istemcilerinin erişebileceği site ve içerikleri tanımlar.</p>
<p><strong><span style="color:#ff0000;">Policy Elemanları</span></strong></p>
<p>Kuralların bir kısmı olarak kullanılacak ayarlamaları tanımlar. İlkeler (policy) belli bir zamanlamayı ya da belli bir içeriği tanımlar.</p>
<p><strong><span style="color:#ff0000;">B. BİR ERİŞİM İLKESİ (ACCESS POLİCY) PLANLAMAK</span></strong></p>
<p>Bir erişim ilkesini oluşturmadan önce şirketinizin gereksinimlerini karşılayacak olan strateji geliştirmenizde yarar vardır. Bir erişim ilkesi geliştirmek için şu kriterleri göz önünde bulundurabilirsiniz:</p>
<p>-Şirketin gereksinimleri.</p>
<p>-Gerek duyulan kurallar.</p>
<p>-Kuralları tanımlamak için gereken ilkeler (policy).</p>
<p><strong><span style="color:#ff0000;">C. PROTOKOL KURALLARI OLUŞTURMAK</span></strong></p>
<p>Protokol kuralları, istemcilerin Internet'e erişmek için kullandıkları protokollardır. Örneğin http gibi.<strong> </strong></p>
<p><strong><span style="color:#ff0000;">Bir protokol kuralı yaratmak için şu adımları izleyin:</span> </strong></p>
<p>1. ISA Management programını başlatın.</p>
<p>2. Konsol ağacında Access Policy'ı genişletin.</p>
<p>3. Protocol Rules'ı ve ardından Create a Protocol Rule'ı tıklayın.</p>
<p>4. Rule Action sayfasında Allow ya da Deny tıklayarak kural işlemini tanımlayın.</p>
<p>5. Next'i tıklayın ve Protocols sayfasındaki seçeneklerden birisini tıklayın.</p>
<p><strong><span style="color:#ff0000;">Seçenekler:</span> </strong></p>
<p><strong>All IP traffic:</strong> Firewall istemciler için bütün IP trafiğine izin verilmesi ya da engellenmesi.</p>
<p><strong>Selected protocols:</strong> Kuralın uygulanacağı bütün protkoller.</p>
<p>All IP traffic except selected: Kuralların uygulanmayacağı bütün protokoller.</p>
<p>6. Schedule sayfasında belli bir zaman planını seçin ve Next'i tıklayın.</p>
<p>7. Client Type sayfasında ise şu seçenekleri düzenleyebilirsiniz.</p>
<p><strong><span style="color:#ff0000;">Seçenekler:</span> </strong></p>
<p>Specific computers (client address sets): Kuralların uygulanacağı istemci bilgisayarlar.</p>
<p>Specific users and groups: Kurallın uygulanacağı kullanıcı ve gruplar seçilir.</p>
<p><strong><span style="color:#ff0000;">D. SİTE VE İÇERİK KURALLARI</span></strong></p>
<p>Site ve içerik kuralları ise, kullanıcıların belli sitelere erişmesine izin verir.</p>
<p><strong><span style="color:#ff0000;">Bir protokol kuralı yaratmak için şu adımları izleyin:</span> </strong></p>
<p>1. ISA Management programını başlatın.</p>
<p>2. Konsol ağacında Access Policy'ı genişletin.</p>
<p>3. Site and Content Rules'ı ve ardından Create a Site and Content Rule'ı tıklayın.</p>
<p>4. New Site and Content sihirbazında Site and Content rule name kutusunda kuralın adını yazın ve Next'i tıklayın.</p>
<p>5. Rule Action sayfasında Allow ya da Deny tıklayarak kural işlemini tanımlayın.</p>
<p>6. Destination Sets sayfasındaki seçenekleri tıklayın.</p>
<div><strong></strong></div>
<p><strong><span style="color:#ff0000;">Seçenekler:</span></p>
<p></strong></p>
<p><strong>All destinations:</strong> Bir zaman planını seçin, ardından istemci türünü seçin.</p>
<p><strong>All internal destinations:</strong> Bir zaman planını seçin, ardından istemci türünü seçin.</p>
<p><strong>All external destinations:</strong> Bir zaman planını seçin, ardından istemci türünü seçin.</p>
<p><strong>Specified destination set:</strong> Bir zaman planını seçin, ardından istemci türünü seçin.</p>
<p><strong><span style="color:#ff0000;">E. POLİCY ELEMANLARI OLUŞTURMAK</span></strong></p>
<p>ISA Server kurallarını oluşturmak için policy (ilke) bileşenlerine gerek duyulur. İlke elemanları kullanıcılar, yer ve bant genişliğinin kullanımı konusunda daha fazla kontrol sağlar.</p>
<p><strong><span style="color:#ff0000;">ISA Server policy elemanları şunları içerir:</span> </strong></p>
<p>• Schedules (zaman planları)</p>
<p>• Bandwidth priorities (bant genişliği öncelikleri)</p>
<p>• Destinations Sets (hedef bilgisayarlar)</p>
<p>• Client address sets (istemci adresleri)</p>
<p>• Protocol definitions (protokol tanımlamaları)</p>
<p>• Content groups (içerik gruplamaları).</p>
<p>• Dial-up entries (çevirmeli bağlantılar).</p>
<p><strong><span style="color:#ff0000;">CACHING'İ YAPILANDIRMAK</span></strong><br />
-Caching (önbellekleme) fonksiyonunun özelliklerini açıklamak.</p>
<p>-Caching ilkelerini yapılandırmak.</p>
<p><strong><span style="color:#ff0000;">I. CACHING FONKSİYONLARI</span></strong></p>
<p>ISA Server, Web nesnelerine hızlı ve etkin erişim sağlamak için çeşitli caching fonksiyonlarına sahiptir. ISA Server'ın cache performansını artırmak için yaptıklarında bazılarını şu şekilde açıklamak mümkündür:</p>
<p><strong><span style="color:#ff0000;">RAM ve Disk Caching</span></strong></p>
<p>Disk üzerinden erişilen nesneler için RAM (ana bellek) üzerinde alan ayırmak ve ardından onları disk üzerine kaydetmek.</p>
<p>Cache Edilen Nesnelerin Dizinini Oluşturmak</p>
<p>Cache edilen nesnelerin bir dizinini RAM üzerinde tutar.</p>
<p>ISA Server, caching fonksiyonları bu işlemlerin yanı sıra, bu işlemleri dinamik olarak günceller ve kullanılmayanları da silerek caching işlemini sürekli olarak güncel ve etkin tutmayı sağlar.</p>
<p><strong><span style="color:#ff0000;">A. YENİ NESNELERE ERİŞMEK</span></strong></p>
<p>Kullanıcı bir HTTP isteğinde bulunduğunda, Web Proxy istemcisi isteğini ISA Server üzerindeki Web Proxy servisine gönderir.</p>
<p><strong><span style="color:#ff0000;">Web Proxy servisi isteği aldığında şu şekilde işler:</span> </strong></p>
<p>1. Web Proxy servisi cache dizinine bakar ve istenen nesnenin cache içinde bulunup bulunmadığını kontrol eder. Nesne cache içinde yer almıyorsa, nesne için cache içinde bir kayıt ayrılır.</p>
<p>2. Wep Proxy servisi nesneyi Internet üzerinde elde eder ve bir kopyasını RAM cache üzerine koyar.</p>
<p>3. Web Proxy servisi nesneyi istemciye döndürür. Bu arada Web Proxy servisi nesneyi disk cache içinde de saklar.</p>
<p><strong><span style="color:#ff0000;">B. VAROLAN NESNELERE ERİŞMEK</span></strong></p>
<p>Kullanıcı bir HTTP isteğinde bulunduğunda, Web Proxy istemcisi isteğini ISA Server üzerindeki Web Proxy servisine gönderir.</p>
<p>Web Proxy servisi cache dizinine bakar ve istenen nesnenin cache içinde bulunup bulunmadığını kontrol eder. Nesne cache içinde yer alıyorsa, nesne bir Internet trafiği oluşturmadan doğrudan istemciye ulaşır. Böylece hız artar.</p>
<p><strong><span style="color:#ff0000;">II. CACHING İLKELERİNİ YAPILANDIRMAK</span></strong></p>
<p>Bölümün önceki konusunda ISA Server'ın caching fonksiyonlarından söz ettik. Ancak, bu fonksiyonları ayarlamak için belli ilkeler (policy) kullanılabilir. Bu konuda bu ilkelere bakacağız:</p>
<p><strong><span style="color:#ff0000;">A. HTTP CACHİNG'İ YAPILANDIRMAK</span></strong></p>
<p>HTTP Caching işlemini etkinleştirdiğinizde, ISA Server'ın HTTP nesnelerini (Internet erişimi) cache içinde tutmasını sağlarsınız. ISA Server belirtilen bir süre kadar erişilen içeriği cache içinde tutar ve bir sonraki erişimin istemcilere hız sağlar.</p>
<p><strong><span style="color:#ff0000;">Ancak, nesneler ne kadar süre cache içinde duracak?</span></strong></p>
<p>Bir nesnenin cache içinde kaldığı süre TTL (Time to Live) olarak adlandırılır.</p>
<p><strong><span style="color:#ff0000;">HTTP caching işlemini etkinleştirmek için: </span></strong></p>
<p>1. ISA Management içinde, konsol ağacını açın.</p>
<p>2. Cache Configuration'ı tıklayın. Ardından ayrıntılar bölmesinde Configure Cache Policy'i tıklayın.</p>
<p>3. Cache Configuration Properties iletişim kutusunda HTTP sekmesinde Enable HTTP Caching onay kutusunu işaretleyin.</p>
<p>ISA Server, HTTP nesnelerinin cache içinde saklanması için önceden tanımlı düzenlemeler sağlar:</p>
<p>Frequently: Nesnelere Internet üzerinde sıklıkla erişim sağlar. Bant genişliği sınırı olmadığında tercih edilebilir.</p>
<p>Normally: Frequently ve Less Frequently seçeneklerinin arasında bir ayarlama. (Varsayılan ayar).</p>
<p>Less frequently: Nesnelere Internet üzerinde daha az sıklıkta erişilir. Bant genişliği sınırlı olduğunda tercih edilebilir.</p>
<p><strong><span style="color:#ff0000;">B. FTP CACHİNG</span></strong></p>
<p>Aynı şekilde, FTP trafiği içinde caching ayarlamaları yapılabilir.</p>
<p><strong><span style="color:#ff0000;">III. CACHE BOYUTUNU AYARLAMAK</span></strong></p>
<p>ISA Server, caching için .cdat dosyasını kullanır. ISA Server, nesneleri caching alanına attıkça bu dosyaya yerleştirilir. .cdat dosyası dolduğunda, ISA Server, eski nesneleri silerek yeni nesnelere yer açar.</p>
<p><strong><span style="color:#ff0000;">Cache boyutunu ayarlamak:</span> </strong></p>
<p>1. ISA Management içinde, konsol ağacını açın.</p>
<p>2. Cache Configuration'ı tıklayın. Ardından Drives'i tıklayın.</p>
<p>3. Ayrıntılar bölmesinde, ISA Server üzerinde sağ tıklayın ve Properties'ı seçin.</p>
<p>4. Maximum cache size (MB) kutusunda sürücünün boyutunu yazın ve Set seçeneğini tıklayın.</p>
<p><strong><span style="color:#ff0000;">Aynı şekilde bellekte oluşturulacak caching boyutu da ayarlanabilir:</span> </strong></p>
<p>1. ISA Management içinde, konsol ağacını açın.</p>
<p>2. Cache Configuration'ı tıklayın. Ardından Properties'i tıklayın.</p>
<p>3. Cache Configuration Properties iletişim kutusunda Advanced sekmesinde Percentage of free memory to use for caching kutusunda 1 ile 100 arasında bir değer yazarak ISA Server'ın kullanacağı bellek alanı yüzdesini belirtin.</p>
<div><strong></strong></div>
<div><span style="color:#ff0000;"><strong>FİREWALL YAPILANDIRMAK<br />
</strong></span>-Server'ı güvenli hale getirmek.</div>
<p>-Perimeter Networkler.</p>
<p>-Packet Filtreleme ve IP Routing.</p>
<p><strong><span style="color:#ff0000;">I. SERVER GÜVENLİĞİ</span></strong></p>
<p>ISA Serve 2000 ©'ın en önemli olması bir güvenlik sistemi olan firewall özelliğine sahip olmasıdır. ISA Server, güvenlik ilkelerini uygulamak için çeşitli güvenlik özelliklerine sahiptir.</p>
<p><strong><span style="color:#ff0000;">A. SECURİTY CONFIGURATION WIZARD</span></strong></p>
<p>ISA Server Security Wizard ile Windows 2000 üzerinde çeşitli güvenlik düzenlemeleri yapılabilir. Bu güvenlik düzenlemeleri belli şablonların uygulanması olarak düşünebilirsiniz.</p>
<p>ISA Server için güvenlik şablonlarının düzeyleri ve şablon adları şunlardır:</p>
<p>Güvenlik Düzeyi Server Bilgisayar İçin Domain Controller</p>
<p>Dedicated Hisecws.inf Hisecdc.inf</p>
<p>Limited Services Securews.inf Securedc.inf</p>
<p>Secure Basicsv.inf Basicdc.inf</p>
<p><strong><span style="color:#ff0000;">ISA Server Security Wizard'ı başlatmak için:</span> </strong></p>
<p>1. ISA Management içinde, konsol ağacı içinde sunucunuzu genişletin.</p>
<p>2. Computer'a tıklayın.</p>
<p>3. Ayrıntılar bölmesinde sunucu üzerinde sağ tıklayın, ardından Secure'ı tıklayın.</p>
<p><strong><span style="color:#ff0000;">II. PAKET FILTRELEME VE IP ROUTING</span></strong></p>
<p>Windows 2000 ve network konularında (diğer kurslarımızda da) söz ettiğimiz gibi, network güvenliğini sağlamak için IP paketlerinin kontrol edilmesi gerekir. Bunun içinde yapılacak işlemler paket filtreleme (packet filtering) ve IP yönlendirme (IP routing) işlemleridir.</p>
<p>Paket filtreleme, bilgisayar için IP paketlerine izin vermek ya da bloklamak anlamına gelir. Routing (yönlendirme) ise, network trafiğinin iç (internal) ve dış (external ya da Internet) networklar arasında yönlendirilmesidir.</p>
<p><strong><span style="color:#ff0000;">A. PAKET FİLTRELEMEYİ ETKİNLEŞTİRMEK</span></strong></p>
<p>Paket filtrelemeyi etkinleştirdiğinizde, ISA Server, ISA Server bilgisayarı üzerinde geçen IP paketini izler.</p>
<p><strong><span style="color:#ff0000;">Paket filtrelemeyi etkinleştirmek için:</span> </strong></p>
<p>1. ISA Management içinde, konsol ağacı içinde sunucunuzu genişletin.</p>
<p>2. Access Policy'yı genişletin ve IP Packet Filters'ı sağ tıklayın ve ardından Properties'ı seçin.</p>
<p>3. General sekmesinde, Enable packet filtering onay kutusunun işaretli olmasına dikkat edin.</p>
<p><strong><span style="color:#ff0000;">B. IP PAKET FİLTRELERİ OLUŞTURMAK</span></strong></p>
<p>Bir IP paket filtresi oluşturmadan önce, paket ile ilişkili olan port ve protokolün belirlenmesi gerekir. Ayrıca kaynak ve hedef bilgisayarlar için IP adreslerinin de bilinmesi gerekir.</p>
<p><strong><span style="color:#ff0000;">Bir IP paket filtresi oluşturmak için:</span> </strong></p>
<p>1. ISA Management içinde, konsol ağacı içinde sunucunuzu genişletin.</p>
<p>2. Access Policy'yı genişletin ve IP Packet Filters'ı tıklayın ve ardından Create a Packet Filter'ı seçin.</p>
<p>3. New IP Packet Fitler Wizard'da filtreyi tanımlayan bir ad girin ve Next'i tıklayın.</p>
<p>4. Fitler Mode sayfasında, Allow packet transmission ya da Block packet transmission seçeneklerinden birisini seçin ve Next'i tıklayın.</p>
<p><strong><span style="color:#ff0000;">NOT: Allow izin vermek, Block engellemek anlamında. </span></strong></p>
<p>5. Fitler Type sayfasında oluşturulacak filtre için Custom ya da Predefined olarak türünü belirleyin. Ardından Next'i tıklayın.</p>
<p><strong><span style="color:#ff0000;">A. KAPASİTE PLANLAMASI</span></strong></p>
<p>Performans bakımından iyi sonuçlar almak için ISA Server donanımını ve Internet bağlantısını tahmin edilen yüke göre planlamak gerekir.</p>
<p>Fiter Settings sayfasında Custom (özel) filtre seçtiyseniz, aşağıdaki bilgilere göre seçeneklerinizi belirleyin:</p>
<p><strong><img src="http://www.bilgisayarlisesi.com/images2/isaserver3.jpg" border="0" alt="alt" /></strong><br />
<strong><span style="color:#ff0000;">IP Protokol: Özel protokolü belirlersiniz: TCP, UDP gibi. </span></strong></p>
<p>Number: IP protokolü sayısı.</p>
<p>Direction: İletişimin yönü: Inbound (gelen), Outbound (giden) ve Both (her ikisi) gibi.</p>
<p>Local port: Kuralın uygulanacağı portlar.</p>
<p><strong><span style="color:#ff0000;">NOT: Kuralı bütün portlara uygulayacaksanız All Ports seçeneğini seçmelisiniz. </span></strong></p>
<p><strong>Remote ports:</strong> Kuralın uygulanacağı uzak portlar.</p>
<p><strong><span style="color:#ff0000;">NOT: Kuralı bütün uzak portlara uygulayacaksanız All Ports seçeneğini seçmelisiniz.</span> </strong></p>
<p><strong><span style="color:#ff0000;">C. UYGULAMA FİLTRELERİ</span></strong></p>
<p>Uygulama filtreleri (application filters), Firewall servisine ek bir güvenlik katmanı yaratmak için kullanılır. IP paket filtrelerinde farklı olarak, uygulama filtreleri istemci uygulama ile sunucu uygulama arasındaki bütün işlemleri izler ve özel bazı işlemlerin yapılması sağlar. Örneğin kimlik denetimi (authentication) ve virüs kontrolü gibi.</p>
<p>ISA Server'ın kurulmasıyla birlikte, SMTP dışındaki bütün uygulama filtreleri (application fitler) etkinleştirilir. Aşağıdaki listede bu uygulama filtreleri yer almaktadır.</p>
<p><strong><span style="color:#ff0000;">Uygulama filtrelerinin bazıları: </span></strong></p>
<p><strong>DNS Intrusion Detection Filter:</strong> İzinsiz DNS kullanıcılarını bulur.</p>
<p><strong>POP Intrusion Detection Fitler:</strong> İzinsiz POP kullanıcılarını bulur.</p>
<p><strong>FTP Access Filter:</strong> FTP protokol desteği.</p>
<p><strong>H.323 Filter:</strong> H.323 protokolünü kullanan network trafiğini kontrol eder.</p>
<p><strong><span style="color:#ff0000;">ŞİRKET İÇİ KAYNAKLARA ERİŞİM</span></strong></p>
<p><strong><span style="color:#ff0000;">Amaçlar:</span> </strong></p>
<p>• Web yayıncılığını yapılandırmak.</p>
<p>• Server yayıncılığını yapılandırmak.</p>
<p><strong><span style="color:#ff0000;">I. GİRİŞ</span></strong></p>
<p>ISA Server’ı iç (internal) sunucularınızı Web içeriği ve e-mail servislerini dış (external) istemcilere yayınlamak için kullanabilirsiniz. Sunucuları (server) yayınlama (publishing) kurallarını (rule) ile dış istekleri içteki sunuculara yönlendirecek şekilde yapılandırarak bu işlemler yapılır. Sunucuları yapılandırarak ve Internet istemcilerinin isteklerini bir ISA Server bilgisayarına yönlendirerek şirketin iç (internal) sunucular üzerinde daha gelişmiş bir güvenlik sağlanır.</p>
<p><strong><span style="color:#ff0000;">II. YAYINLAMA (PUBLISHING) İŞLEMİ</span></strong></p>
<p>Sunucucuları (server) yayınlamak kaynaklara güvenli bir şekilde erişmeyi sağlar. Bir sunucuyu yayınlamak için bir yayınlama kuralı ilkesi oluşturulur. Yayınlama ilkeleri ISA Server’ın gelen istekleri işleyeceğini tanımlar. Bu yayınlama ilkeleri Web Server’lar ve diğer sunucular için oluşturulabilir.</p>
<p>Şirket içindeki bir sunucuyu yayınlamak, ona Internet üzerinden de erişimi olanaklı hale getirir. Web Publishing ile bir Web server, Server Publishing ile de diğer sunucular yayınlanır.</p>
<p>Bir Web Server’ı yayınladığınızda kullanıcılar ISA Server’ın dış network adaptörüne bağlanırlar. Ardından ISA Server, iç network adaptörünü kullanarak isteği iç networke ulaştırır.</p>
<p><strong><span style="color:#ff0000;">A. WEB SERVER’LARI YAYINLAMAK</span></strong></p>
<p>Bir Web Server’ı yayınlamak (publishing a Web server), ISA Server aracılığıyla dış kullanıcıların şirket içindeki Web Server’a erişmesine izin verir. Bu düzenleme içinde; Web Server’dan istenen dış istekler aslında ISA Sever’dan yapılmış olacaklardır. Bunun dışında şirket içindeki Web Server’ın IP adresinin de dış kullanıcılara gösterilmemesi sağlanmış olur. Dış kullanıcılar ISA Server’ın IP adresini bilirler.</p>
<p>Bir Web Server’ı yayınlamak için önce bir Web Publishing rule oluşturmak gerekir. Bir Web publishing kuralı oluşturarak ISA Server bilgisayarını yapılandırılır. Böylece dışarıdan gelen istekler şirket içindeki Web Server’a yönlendirilir.</p>
<p>Bu işlem diğer erişim ilkelerinde (Access policies) olduğu gibi destination sets’ler aracılığıyla yapılır. Ancak yayınlanma ilkeleri için düzenlenen destination sets tanımlamaları, dış kullanıcıların bağlanacağı şirket içindeki bilgisayarları belirtir.</p>
<p><strong><span style="color:#ff0000;">Yeni bir Web Publishing Rule Yaratmak:</span></strong></p>
<div>1. ISA Management içinde, konsol ağacında, sunucuyu genişletin. Ardından Publishing’i genişletin ve Web Publishing Rules’ı tıklayın. Ardından ayrıntılar bölmesinde (sağ taraf), Create a Web Publishing Rule’ı tıklayın.</div>
<p>2. New Web Publishing Rule Wizard içinde; oluşturulacak kurala bir ad verin. Ardından Next ile ilerleyin.</p>
<p>3. Destination Sets sayfasında, bir destination set ve ilgili bilgileri belirtin. Ardından Next ile ilerleyin.</p>
<p>4. Client Type sayfasında istediğiniz istemci türünü belirtin ve yine Next ile ilerleyin.</p>
<p>5. Rule Action sayfasında, Redirect the request to this internal Web server seçeneğini tıklayarak yayınlanan Web Server’ın adını belirtin. Ardından yine Next ile ilerleyerek sihirbazı sonlandırın.</p>
<p><strong><span style="color:#ff0000;">2. İSTEKLERİ DİĞER PORTLARA YÖNLENDİRMEK</span></strong></p>
<p>Web yayınlama kuralları, istenen nesneleri istemcilere hangi sunucunun vereceğini belirtir. ISA Server, varsayım olarak HTTP isteklerini sunucudaki varsayım portlara yönlendirir. Şirket içindeki sunucu HTTP istekleri için farklı bir (standart olmayan) bir port kullanıyorsa, gelen Web isteklerini şirket içindeki bir yayınlanan sunucuya yönlendirmek gerekir.</p>
<p><strong><span style="color:#ff0000;">Web isteklerini yayınlanmış bir sunucuya (published server) yönlendirmek:</span> </strong></p>
<p>1. ISA Management içinde, konsol ağacında, Web Publishing Rules’ı tıklayın.</p>
<p>2. Ayrıntılar bölümünde (sağ tarafta), oluşturduğunuz Web publishing kuralını tıklayın. Ardından Configure a Web Publishing Rule’ı tıklayın.</p>
<p>3. Web publishing kuralının Properties iletişim kutusundaki Action sayfasında Redirect the request to this Web Server’ı tıklayın.</p>
<p>Ardından HTTP isteklerinde kullanılacak port numarasını düzenleyin.</p>
<p><strong><span style="color:#ff0000;">B. SERVER PUBLISHING İŞLEMİ</span></strong></p>
<p>Bir sunucuyu (server) yayınladığınızda, aynı Web server’ın yayınlanmasında olduğu gibi, sunucu yayınlama kuralları (server publishing rules) istemcilerin dışarından gelen isteklerini şirket içindeki sunuculara yönlendirirler. ISA Server sunucu yayınlama kurallarıyla dışarıdan gelen istekler, ISA Server’ın arkasında kurulu olan SMTP sunucularını, SQL sunucularını ve FTP sunucuları gibi iç sunuculara ulaştırılırlar.</p>
<p><strong><span style="color:#ff0000;">Yeni bir Web Publishing Rule Yaratmak:</span></strong></p>
<p>1. ISA Management içinde, konsol ağacında, sunucuyu genişletin. Ardından Publishing’i genişletin ve Server Publishing Rules’ı tıklayın. Ardından ayrıntılar bölmesinde (sağ taraf), Publish a Server’ı tıklayın.</p>
<p>2. New Server Publishing Rule Wizard içinde; oluşturulacak kurala bir ad verin. Ardından Next ile ilerleyin.</p>
<p>3. Address Mapping sayfasında, iç ve dış sunucuların IP adreslerini belirtin. Next ile devam edin.</p>
<p>4. Protocol Settings sayfasında kuralın kullanacağı protokolü seçin.</p>
<p>5. Client Type sayfasında istediğiniz istemci türünü belirtin ve yine Next ile ilerleyin.</p>
<p><span style="color:#ff0000;"><strong>İZLEME VE RAPORLAMA</strong></span></p>
<p><strong>Amaçlar: </strong></p>
<p><strong>• Intrusion Detection.</strong></p>
<p><strong>• ISA Server aktivitelerini izlemek. </strong></p>
<p><strong><span style="color:#ff0000;">I. İZLEME ve RAPORLAMA</span></strong></p>
<p>İzleme (monitoring) ve raporlama (reporting) araçları ISA Server’ın güvenliği izlemek ve oluşan olayları göstermek için kullandığı önemli araçlardır. ISA Server’da izleme ve raporlama işlemleri öncelikle bu işlemlerin planlanmasıyla başlar:</p>
<p><strong><span style="color:#ff0000;">A. RAPORLAMA STRATEJİSİ OLUŞTURMAK</span></strong></p>
<p>ISA Server’da bir raporlama ve izleme stratejisi oluşturmada için şu konuları göz önünde bulundurun:</p>
<p>1. Öncelikle izleme ve raporlama stratejinizi belgeleyin.</p>
<p>2. Aktivitelerden toplayacağınız bilgileri kategorize edin. Örneğin real-time alerts (uyarılar), performans ve güvenlik (security) olayları.</p>
<p>3. Oluşan logları yedeklemek için bir plan yapın.<br />
<strong><span style="color:#ff0000;"> </span></strong></p>
<div><strong><span style="color:#ff0000;">B. INTRUSION DETECTION</span></strong></div>
<p>ISA Server, “intrusion detection” olarak adlandırılan kötü niyetli kişilerin sisteme karşı ataklarını izleme ve tepkileri yapılandırma olanağına sahiptir. Bu işlem IP paketleri düzeyinde ve uygulama düzeyinde yapılabilir.</p>
<p><strong><span style="color:#ff0000;">1. IP PAKET DÜZEYİ ATAKLARI</span></strong></p>
<p>IP paket düzeyinde yapılan bu düzenlemede ISA Server birçok olayı anlar ve karşı işlemin yapılmasını sağlar. Bunlardan bazıları şunlardır:</p>
<p><strong>All ports scan attack:</strong> Kötü niyetli kişilerin sistemde tanımlı portların dışında, diğer portlara erişmeyi denediklerinde oluşur. ISA Server ile erişilebilecek port sayısını belirtilir.</p>
<p><strong>IP half scan attack:</strong> Kötü niyetli kişilerin hedef bilgisayara sürekli (tekrarlayarak) bağlanmak istemesi durumunda ve TCP paketlerinin belli bayrakları (flag) içermesi durumunda oluşur.</p>
<p><strong><span style="color:#ff0000;">2. UYGULAMA DÜZEYİ ATAKLAR</span></strong></p>
<p>Uygulama düzeyinde ise ISA Server yine çok fazla olayı bulur. Bunlardan bazıları şunlardır:</p>
<div><strong>DNS hostname overflow:</strong> DNS’in host adı olarak belli bir uzunluktan fazlasını yanıtladığında.</div>
<p><strong>DNS length overflow:</strong> IP adresinin 4 bayttan büyük olması durumunda oluşur.</p>
<p><strong><span style="color:#ff0000;">3. INTRUSION DETECTION İŞLEMİNİ YAPILANDIRMAK</span></strong></p>
<p>1. ISA Management içinde, konsol ağacında, sunucuyu genişletin. Ardından Access Policy’i genişletin ve IP Packet Filters’ı sağ tıklayın ve Properties’i seçin.</p>
<p>2. IP Packet Filtering Properties iletişim kutusunda, General sayfasında Enable packet filtering ve Enable Intrusion detection seçeneklerini seçin.</p>
<p>3. Intrusion Detection sayfasında ise diğer IP paketi düzeyini seçeneklerini seçin.</p>
<p>Port scan seçeneğini seçtiyseniz, portları belirleyin.</p>
<p><strong><span style="color:#ff0000;">C. ISA SERVER OLAYLARI (EVENTS)</span></strong></p>
<p>ISA Server’ın çalışması sırasında çeşitli olayları (events) ve koşulları saptayıp onları bir uyarı (alert) olarak sistem yöneticisine ulaştırabilirsiniz.</p>
<p>Aşağıdaki tabloda detect (saptanabilecek) edilebilecek bazı ISA Server olayları yer almaktadır:</p>
<p><strong><span style="color:#ff0000;">Olay Açıklama</span></strong></p>
<p>DNS intrusion Host name taşması vb DNS atakları.</p>
<p>Intrusion detected Bir dış kullanıcının kötü niyetli bir atakta bulunması</p>
<p>IP packet dropped Bir ilkeye karşı gelen bir IP paketinin düşürülmesi</p>
<p>IP protocol violation Yanlış IP seçeneklerine sahip bir paketin bulunması ve düşürülmesi.</p>
<p><strong><span style="color:#ff0000;">D. ALERT’LERİN YAPILANDIRMAK</span></strong></p>
<p>ISA Server’ın alert servisi olayları izler ve belli olayların oluşması durumunda belirlenen bir tepkiyi oluşturur. Bir alert, bir e-mail göndermek, bir programı çalıştıracak şekilde oluşturulabilir. Örneğin bir intrusion detection saptandığında sistem yöneticisine bir email göndermek gibi.</p>
<p><strong><span style="color:#ff0000;">Bir Alert oluşturmak için:</span> </strong></p>
<p>1. ISA Management içinde, konsol ağacında, sunucuyu genişletin. Ardından Monitoring Configuration’ı genişletin. Alert’i sağ tıklayın ve New seçeneğini işaret edin, ardından Alert’i tıklayın.</p>
<p>2. New Alert Wizard içinde, Alert’in adını yazın ve ardından Next’i tıklayın.</p>
<p>3. Events and Conditions sayfasında alert tarafından tetiklenecek olayı seçin. Next ile ilerleyin.</p>
<p>4. Actions sayfasında; Send e-mail message, Run a program gibi seçeneklerden birisini seçin ve düzenlemeyi bitirin.<strong> </strong></p>
<p><strong><span style="color:#ff0000;">II. ISA SERVER AKTİVİTELERİNİ İZLEMEK</span></strong></p>
<p>ISA Server aktiviteleri logging işlemini yapılandırarak izlenir. ISA Server logları gelen ve giden istekleri kaydeder. Logging işlemini yapılandırdığınızda, ISA Server erişim ve güvenlik aktiviteleri için loglar oluşturur. Ardından bu loglar analiz edilerek kullanım, performans ve güvenlik aktivitelerinin izlenmesi sağlanır.</p>
<p><strong><span style="color:#ff0000;">A. LOGGING İŞLEMİNİ YAPILANDIRMAK</span></strong></p>
<p>Logging işlemi yapılandırıldığında ISA Server şu logları oluşturur:</p>
<p>Packet filter logs: ISA Server bilgisayarı üzerinden geçen paketleri kaydeder.</p>
<p>Firewall service logs: Firewall servisini kullanarak yapılan iletişim girişimlerini kaydeder.</p>
<p>Web Proxy service logs: Web Proxy servisini kullanarak yapılan iletişim girişimlerini kaydeder.</p>
<p>Bu arada ISA Server log dosyalarını değişik formatlara düzenleyebilir. Bunlar W3C formatı, ISA formatı ve ODBC formatıdır.</p>
<p><strong><span style="color:#ff0000;">Logları yapılandırmak için: </span></strong></p>
<p>1. ISA Management içinde, konsol ağacında, Logs’ı tıklayın.</p>
<p>2. Ayrıntılar bölmesinde (sağ tarafta), Packet filters, Firewall service, Web Proxy service’den birisini sağ tıklayın ve Properties’i seçin.</p>
<p>3. Log sayfasında logları nasıl kaydedeceğinizi belirleyin.</p>
<p>4. Ardından Enable logging for this service onay kutusunu işaretleyerek log dosyası formatlarını düzenleyin.<br />
III. ISA SERVER AKTİVİTELERİNİ REPORTS KULLANARAK ANALİZ ETMEK</p>
<p>ISA Server, loglarda tutulan aktivite kayıtlarını belli formatlarda hazırlanmış raporlar (reports) aracılığıyla sistem yöneticisine sunmayı amaçlar.</p>
<p><strong><span style="color:#ff0000;">A. REPORT İŞLERİ (JOB) OLUŞTURMAK</span></strong></p>
<p>Bir raporu görmeden önce, bir rapor işi (report job) oluşturmak gerekir. ISA Server, rapor işini çalıştırdıktan sonra, rapor görülebilir.</p>
<p><strong><span style="color:#ff0000;">Bir rapor işi oluşturmak: </span></strong></p>
<p>1. ISA Management içinde, konsol ağacında, sunucuyu genişletin. Ardından Monitoring Configuration’ı genişletin ve Report Jobs’ı sağ tıklayın ve New’ı işaret edin ve ardından Report Job’u seçin.</p>
<p>2. General sayfasında rapor için bir ad yazın ve Enable seçeneğinin seçili olduğundan emin olun.</p>
<p>3. Period sayfasında rapor işinin süresini seçin. Ardında Schedule sayfasında ise rapor işinin ne zaman oluşacağını belirleyin.</p>
<p>4. Ardından Recurrence pattern altında yinelenme aralığını belirleyin.</p>
<p>5. Credentials sayfasında ise raporu oluşturacak kullanıcı bilgilerini düzenleyin.</p>
<p><strong><span style="color:#ff0000;">B. ÖNCEDEN TANIMLANMIŞ RAPOR FORMATLARI</span></strong></p>
<p>ISA Server ile değişik tür ve içerikte raporlar oluşturabilirsiniz. Bu raporlar bir Web tarayıcısı tarafından bir Web sayfası olarak görüntülenebilir.</p>
<p><strong><span style="color:#ff0000;">ISA Server tarafından oluşturulabilen rapor türleri:</span> </strong></p>
<div><span style="color:#000000;"><span style="color:#000000;"><span style="color:#ff0000;"><span style="color:#000000;"><strong>Summary reports:</strong></span> </span></span>ISA Server kullanımına ilişkin istatistikler. Bu bilgiler servisler için tutulan loglardan oluşturulur.<span style="color:#000000;"><strong>Web Usage reports:</strong></span> Web kullanıcılarını görüntülemek için kullanılan raporlar.</p>
<p><span style="color:#000000;"><strong>Application Usage Reports:</strong></span> Internet uygulamalarının kullanımını raporlamak için kullanılan raporlardır. Gelen ve giden trafik, istemci uygulamalar, en çok kullanan kullanıcılar vb</p>
<p></span></div>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Don&rsquo;t look behind the curtain!]]></title>
<link>http://nnovak.wordpress.com/2008/07/08/dont-look-behind-the-curtain/</link>
<pubDate>Wed, 09 Jul 2008 05:52:45 +0000</pubDate>
<dc:creator>Nathan Novak</dc:creator>
<guid>http://nnovak.wordpress.com/2008/07/08/dont-look-behind-the-curtain/</guid>
<description><![CDATA[
I spent the first couple days of this week at Microsoft’s campus working with a small group of fo]]></description>
<content:encoded><![CDATA[</p>
<p>I spent the first couple days of this week at Microsoft’s campus working with a small group of folks doing a refresh of the certification exams for ISA Server <a href="http://www.microsoft.com/learning/en/us/exams/70-350.mspx">2004</a> and <a href="http://www.microsoft.com/learning/en/us/exams/70-351.mspx">2006</a> (70-350 and 351).&#160; ISA stands for Internet Security and Acceleration – basically it’s Microsoft’s network firewall product that runs on top of a Windows server.&#160; It’s a great too for publishing apps in a secure manner to the Internet, speed up web browsing for your users (by keeping a copy of commonly-accessed web content on the ISA server), and providing remote access to a network (VPN)</p>
<p>I’m under NDA so I can’t tell you a lot of details on what we did and discussed, but I can tell you that it was a really cool experience.&#160; If you’ve ever taken a test and thought “these questions are stupid” I had a chance to avenge your experience (as long as your complaints were with either the 70-350 and 70-351 exams).&#160; :-)</p>
<p>It was a blast to hang out with some wicked smart people and get into technical debates about best practices and firewall techniques.&#160; Kudos to the whole group for, in my opinion, making some great progress on these exams!</p>
</p>
</p>
</p>
</p>
</p>
</p>
</p>
</p>
</p>
</p>
</p>
<p>The one part that bummed me out … well pissed me off really … was having 5 people who’ve been using the ISA product since it was called Proxy Server 8+ years ago all look at a test question, debate it, all arrive at an answer, find out we’re all wrong, and then learn that the people who have taken the exam in the last few months have gotten that question right about 90% of the time.&#160; What the f…</p>
<p>Folks – don’t cheat.&#160; Brain dumps are illegal (people go in to take an exam and steal the content and then post it online), and you’re not doing yourselves any favors.&#160; The more people who pass exams by cheating the more diluted the pool of certified engineers becomes, and then you get to a point where having a certification doesn’t matter.&#160; Effectively you’re screwing yourself over by making your certification useless, plus you’re lying to your employer (and yourself) in saying that you’re competent in a product or technology when you really aren’t.</p>
<p>STOP IT.</p>
<p>Or, maybe you should just keep on doing it.&#160; I know a PhD <a href="http://en.wikipedia.org/wiki/Psychometrics">Psychometrician</a> who’s an expert in Wii Boxing that’s gonna get ya!</p>
<p>:-)</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[ISA Server cannot load the property page]]></title>
<link>http://illshare.wordpress.com/?p=5</link>
<pubDate>Sat, 14 Jun 2008 19:09:09 +0000</pubDate>
<dc:creator>ehssan2</dc:creator>
<guid>http://illshare.wordpress.com/?p=5</guid>
<description><![CDATA[&#8220;ISA Server cannot load the property page&#8221;
Error: 0&#215;8000ffff
Error: 0&#215;80004005]]></description>
<content:encoded><![CDATA[<p><strong>"ISA Server cannot load the property page"</strong><br />
Error:<strong> 0x8000ffff</strong><br />
Error:<strong> 0x80004005</strong></p>
<p>Catastrophic failure</p>
<p>this was giving me headache for two weeks<br />
until today that i wanted serously to fix the issue.<br />
after 15 minute googling, i found out that i need to do the following:<br />
1) press continue on Console and the go to file&#62;Option &#62; Delete Files<br />
Dont worry is not gonna delete your ISA (lool).<br />
i will some how fix the issue.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Stress can be a good thing - Yeah right!]]></title>
<link>http://dakinane.wordpress.com/?p=139</link>
<pubDate>Fri, 13 Jun 2008 10:11:35 +0000</pubDate>
<dc:creator>davidit</dc:creator>
<guid>http://dakinane.wordpress.com/?p=139</guid>
<description><![CDATA[
As I have mentioned earlier, you can wait for ages for something to happen and then just like a Lon]]></description>
<content:encoded><![CDATA[<p style="text-align:center;"><img class="aligncenter" src="http://www.cartoonstock.com/newscartoons/cartoonists/ato/lowres/aton1219l.jpg" alt="" width="400" height="272" /></p>
<p>As I have mentioned earlier, you can wait for ages for something to happen and then just like a London Bus, two come at once.  Perhaps many of you will be more familiar with the notion that 'things come in threes' just what the things are and whether they are positive or negative things depends upon your personal outlook and your philosophical take on life.</p>
<p>If I could have planned the last two weeks I would have certainly not planned it like they have turned out!  Right in the middle of report writing season our Primary Domain Controller decided to blow a gasket!  Well it blew a hard drive and I was faced with a dilema.  Repair the disk (it was a striped array on a 6 year old HP server) and nurse the ailing machine through the rest of the year then retire it as planned this Christmas.  The alternative was to bite the bullet and migrate all the data on this ailing machine and promote a younger, faster and greater capacity machine to the role of top dog on the domain.  It was a classic "take a chance or pay a $10 fine" situation from Monopoly.  I opted to migrate the data.</p>
<p>It has proved to have been the right move to make, but the 'bump' on the network has been a stressful event for all the staff and especially me.  I have had to placate a seemingly countless phalanx of  stressed teachers panicking that their work had gone west with the dead drive.  Added into the mix was the secondary decision to finally take the opportunity to break the heavily scripted, over policied  environment that was a legacy from the previous tech support arrangement. I now had a pressure cooker environment where printers kept appearing or dissapearing, profiles would or would not work, software would want to be re-installed after each re-boot.  Not a good environment to work in.  Then the Internet failed!</p>
<p>On top of having to cope with all of these changes and everyone demanding stability, the Internet stopped.  It did not really stop, it just went dead slow, dead, dead slow.  At one point I disconnected the entire network from the Internet router and plugged my laptop in, it was just me and the router connected to the Net and even then it took 11 seconds for Google to load!</p>
<p>I spent four days, one of them last Sunday, constantly phoning my ISP trying to get them to see that the fault was with them and not, as they asserted,  with us and our network.  Fortunately my ISA server and their own data stats painted a picture that proved that the fault lay beyond school.  On Sunday alone, they alleged that we had downloaded 8gb of data on a 512kb connecton with all the machines in school turned off! By Tuesday an engineer had finally been dispatched, Eddie.  Eddie could see straight away that there was a fault and stuck at it.  Eventually it was decided that their router might be at fault and was duly changed.  And what do you know, the Internet is back again, not lightening fast, but we can surf.  But it has never been fast.  This week also saw us install two more ADSL connections to school so that we can split our Internet traffic via three lines.  This will reduce our user to speed ratio from 183:512kb to 60:512kb thus making the net to individual users seem faster as they get a better slice of available bandwidth.</p>
<p>By the time I had left school today, I began to feel that for the first time this year we had broken the back of the strangle hold that our previous network had upon us and that we have now broken the shackles of that restrictive regime.  Now for the first time the staff on the Supertanker will be able to really forge ahead with their ideas unfettered by the scripted restraints that previously held them back.  Profiles are gradually coming right, printers are printing, reports have been printed in time for today's deadline and the dust is settling.</p>
<p>Now I can turn my attention to Prague.  Before I do though I need to acknowledge the calm headed and unflappable  tenacity of Steve our IT guru.  The diligence of Mark our onsite tech and of Eddie who was prepared to wade through the sea of nonsense emanating from our ISP (his employer) to fix our problem.  Thanks to you guys the blood pressure has stabilised, just in time to tweak it again in preparation for Prague next week!</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[ISA Server 2006 Service Pack 1 Features]]></title>
<link>http://feliperoman.wordpress.com/?p=31</link>
<pubDate>Sat, 24 May 2008 03:17:19 +0000</pubDate>
<dc:creator>feliperoman</dc:creator>
<guid>http://feliperoman.wordpress.com/?p=31</guid>
<description><![CDATA[Hola amig@s:
 Con nuevas herramientas de monitoreo y diagnóstico, viene el SP1 de ISA Server 2006.]]></description>
<content:encoded><![CDATA[<p>Hola <a href="mailto:amig@s">amig@s</a>:</p>
<p> Con nuevas herramientas de monitoreo y diagnóstico, viene el SP1 de ISA Server 2006.</p>
<p> Además incluirá:</p>
<ul>
<li>
<div>Soporte para NLB multicast y multicast con operaciones IGMP.</div>
</li>
<li>
<div>Soporte para certificados con entradas múltiples Subject Alternative Name (SAN), en las publicaciones de servidores web.</div>
</li>
<li>
<div>Soporte de trusted-domain accounts para autenticación de Kerberos Constrained Delegation (KCD).</div>
</li>
</ul>
<p> Los detalles en este enlace: <a href="http://blogs.technet.com/isablog/archive/2008/05/23/isa-server-2006-service-pack-1-features.aspx">http://blogs.technet.com/isablog/archive/2008/05/23/isa-server-2006-service-pack-1-features.aspx</a></p>
<p> Dejen sus comentarios.</p>
<p>Saludos,</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Actualizar Certificado SSL en Publicación Web Isa Server 2004]]></title>
<link>http://systemsecury.wordpress.com/?p=64</link>
<pubDate>Wed, 14 May 2008 14:35:23 +0000</pubDate>
<dc:creator>ritoutl</dc:creator>
<guid>http://systemsecury.wordpress.com/?p=64</guid>
<description><![CDATA[A continuación se describe el procedimiento que es necesario llevar a cabo para actualizar el certi]]></description>
<content:encoded><![CDATA[<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">A continuación se describe el procedimiento que es necesario llevar a cabo para actualizar el certificado SSL en una publicación web a través de ISA Server 2004, esto puedo ser necesario realizarlo, principalmente si el certificado esta a punto de caducar o a caducado.</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">Ojo, previamento el certificado ya debe de estar instalado y configurado en el servidor de exchange, aqui solo se describen los pasos para la configuración en la publicación en el Isa server 2004.</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">Debemos iniciar sesión con cuenta de administrador local del servidor Isa server, vamos a:</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">Inicio </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> Ejecutar</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">Archivo </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> Agregar o Quitar Complemento</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">En la ficha agregar o quitar complemento </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> Agregar</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">En la ventana agregar un complemento independiente </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> certificados </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> Agregar</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">En la Ventana </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> Complemento de Certificados </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> Cuenta de Equipo </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> Siguiente </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;">Equipo Local –Finalizar</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">En la Ventana de consola, dar doble clic en raíz de consola, Expandir certificados </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> Personal </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;"> Certificados </span><span style="font-size:12pt;line-height:115%;font-family:Wingdings;"><span>à</span></span><span style="font-size:12pt;line-height:115%;font-family:&#34;">Clic derecho Importar, (Importar el certificado).</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">Previamente hay que guardar el certificado del servidor Exchange donde ya está instalado.</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">En la escucha web del Isa Server de nuestra publicación del servidor actualizamos el certificado.</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">Es necesario hacer estos pasos, ya que caso contrario el certificado no aparecera disponible, ya que de no hacer esto solo queda configurado en el servidor de exchange y solo funcionará para los clientes que ingresen desde la red interna, es decir que no pasan a través del firewall.</span></p>
<p class="MsoNormal" style="margin:0 0 10pt;"> </p>
<p class="MsoNormal" style="margin:0 0 10pt;"><span style="font-size:12pt;line-height:115%;font-family:&#34;">Fuente:<a title="Configurando SSL ISa Server" href="http://support.microsoft.com/default.aspx?kbid=816794" target="_blank">Microsoft</a></span></p>
<p> </p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Configurando directorios virtuales en IIS e ISA Server 2004 ]]></title>
<link>http://systemsecury.wordpress.com/?p=45</link>
<pubDate>Thu, 01 May 2008 01:55:13 +0000</pubDate>
<dc:creator>ritoutl</dc:creator>
<guid>http://systemsecury.wordpress.com/?p=45</guid>
<description><![CDATA[En alguna ocasión fue necesario tener más de un directorio virtual en el servidor de aplicaciones ]]></description>
<content:encoded><![CDATA[<p>En alguna ocasión fue necesario tener más de un directorio virtual en el servidor de aplicaciones Web las cuales deberían de estar sobre un servidor IIS para quienes algunas veces trabajamos con IIS es fácil identificar que cada directorio virtual ocupa un puerto es decir mi Directorio1 ocupa el 80, el Directorio2 el 8090 y así sucesivamente uno no puede tener el mismo puerto en uso.</p>
<p>Después de probar que en nuestro servidor todo esta funcionando por ejemplo ingresamos de la siguiente manera: http://localhost:8090/Sistemareportes/index.aspx. Lo que resta es realizar la configuración en el ISA Server que realmente con las reglas de publicación es muy sencillo realizarlo para cada regla de publicación de servidor debemos de tener una escucha Web, es decir si mi dominio es www.midominio.com es necesario crear una escucha Web para cada puerto así tendríamos las escuchas de Web dependiendo del numero de directorios virtuales, esto debido a que cada uno utiliza un puerto diferente.</p>
<p>Ya creando las escuchas solo es necesario al momento de realizar la publicación utilizar el puerto igual al utilizado en el directorio virtual esto porque al ingresar www.midominio.com:8090 enviara como resultado lo publicado en el directorio virtual del puerto 8090.</p>
<p>Ing. Rito Macias<br />
rito.macias@gmail.com</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Publicar Servidores Web con Isa Server 2004 ]]></title>
<link>http://systemsecury.wordpress.com/?p=37</link>
<pubDate>Thu, 01 May 2008 01:48:52 +0000</pubDate>
<dc:creator>ritoutl</dc:creator>
<guid>http://systemsecury.wordpress.com/?p=37</guid>
<description><![CDATA[Aqui una interesante guía para publicar un servidor web por medio de Isa Server
http://www.microsof]]></description>
<content:encoded><![CDATA[<p>Aqui una interesante guía para publicar un servidor web por medio de Isa Server</p>
<p>http://www.microsoft.com/latam/windowsserversystem/isaserver/whitepapers/Servidores.mspx</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Publicación ISA Server 2004]]></title>
<link>http://systemsecury.wordpress.com/?p=30</link>
<pubDate>Thu, 01 May 2008 01:43:02 +0000</pubDate>
<dc:creator>ritoutl</dc:creator>
<guid>http://systemsecury.wordpress.com/?p=30</guid>
<description><![CDATA[Cierto día publique un sitio en web desarrollado en Joomla utilizando reglas de publicación de ISA]]></description>
<content:encoded><![CDATA[<p>Cierto día publique un sitio en web desarrollado en Joomla utilizando reglas de publicación de ISA Server 2004 es una tarea muy sencilla, pero despues de estar revisando la navegación por todas las páginas del sitio, en una encuesta que tenia publicada se me presentó el siguiente mensaje de error:<br />
“The request was rejected by the HTTP filter. Contact your ISA Server administrator. (12217)”; y el dilema era, ahora es donde estrá el error, esto porque en todas las páginas funcionaba bien y solo en esta se presentaba el error.</p>
<p>Aqui dejo la solución que aplique en el Servidor:</p>
<p>- Consola de administración de ISA<br />
- Editar la regla de publicación de servidor Web<br />
- En la pestaña de “Tráfico” (Traffic) hacer clic en “Filtrado” (Filtering) y seleccionar “Configurar HTTP” (Configure HTTP)<br />
- Desactiva la opción “Bloquear caracteres ASCII de 8 bits” (Block high bit characters)</p>
<p>Después actualiza el sitio y debera de funcionar.</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Compresión HHTP]]></title>
<link>http://systemsecury.wordpress.com/?p=29</link>
<pubDate>Thu, 01 May 2008 01:42:11 +0000</pubDate>
<dc:creator>ritoutl</dc:creator>
<guid>http://systemsecury.wordpress.com/?p=29</guid>
<description><![CDATA[La técnica de compresión HTTP. Para los no entendidos el http es el protocolo que usan los navegad]]></description>
<content:encoded><![CDATA[<p>La técnica de compresión HTTP. Para los no entendidos el http es el protocolo que usan los navegadores y los servidores web para conversar entre ellos. A través de éste protocolo el servidor envía las páginas webs, imágenes, archivos, etc, que le solicita el cliente, tal y como están almacenados en el servidor. </p>
<p>No hay problema con las imágenes pues normalmente están en formato comprimido como jpf o gif, sin considerar el cuidado que debe tener el diseñador para usar imágenes de poco peso. Sin embargo gran parte de la información que se envía son los documentos html que al fin y al cabo son texto, sin contar documentos u otros archivos sin comprimir. Si dicha información estuviera comprimida la velocidad de descarga de las páginas sería mucho mayor, sobre toda en aquellas donde se muestra mucho contenido html como en formularios o tablas. Aquí es donde entra la técnica de HTTP Comprimido, el servidor envía toda la información al cliente comprimida y el cliente la descomprime, por supuesto ésta forma de trabajo debe ser soportado por servidor y cliente, en éste último caso es donde hasta hace un par de años habían muchos problemas porque los navegadores no lo soportaban adecuadamente o decían que lo soportaban cuando en realidad no lo hacía, pero en la actualidad la gente dispone de navegadores con todo el soporte adecuado y ya no es una excusa para no usarlo.La compresión se da del servidor al cliente, no del cliente al servidor. El cliente al momento de enviar una peticion envia en su cabecera la línea:Accept-Encoding: gzip, deflateEsto le permite saber al servidor que el cliente soporta http comprimido, al momento que el servidor entrega los datos añade en la cabecera :Content-Encoding: gzip</p>
<p>Con HTTP Comprimido ganamos lo siguiente:</p>
<p>1. La páginas demoran en descargar en promedio un 50% de tiempo menos, en ocasiones hasta 70% dependiendo de la cantidad de texto.<br />
2. Se optimiza el ancho de banda de la organización lo cual resulta en un ahorro de dinero considerable si el mayor tráfico proviene de sus servidores web.<br />
3. Los servidores entregan más rápido la información y por lo tanto se liberan más rápido de las conexiones de los clientes y estan listos para atender a nuevos usuarios.<br />
4. Usuarios contentos </p>
<p>Por supuesto implica tener un servidor adecuado pues el CPU tiene ahora la carga de comprimir la data que se envia, del lado del cliente la carga es mínima, en realidad mayor es la carga al conectarse a paginas cifradas (que usan https con ssl o tls).</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[MOSS Single SignOn with ISA Server]]></title>
<link>http://sharepointnotes.wordpress.com/?p=86</link>
<pubDate>Mon, 28 Apr 2008 08:52:01 +0000</pubDate>
<dc:creator>Christian Dam</dc:creator>
<guid>http://sharepointnotes.wordpress.com/?p=86</guid>
<description><![CDATA[If you publish multiple Web Applications through ISA Server you might have experienced that user]]></description>
<content:encoded><![CDATA[<p>If you publish multiple Web Applications through ISA Server you might have experienced that users are asked to re-validate when one published site is linking to another published site even thought the sites are using the same user repository to validate users.</p>
<p>Fortunately, there is an easy fix for that: ISA Server SSO</p>
<p>ISA SSO offers Single Sign-on between site in the same <strong>DNS domain</strong>, provided:</p>
<ul>
<li>the published sites share the same Web Listener</li>
<li>the same port number and protocol is used</li>
<li>the users must be validated in the same user repository using the same authentication method</li>
</ul>
<p>This means that SSO between <a href="http://sales.contoso.com">http://sales.contoso.com</a> and <a href="http://marketing.contoso.com">http://marketing.contoso.com</a> is possible but SSO between <a href="http://sales.contoso.com">http://sales.contoso.com</a> and <a href="http://sales.contoso.org">http://sales.contoso.org</a> is not.</p>
<p>ISA SSO is enabled on the <strong>SSO</strong> tab in the Web Listener.</p>
<p><strong>More information:</strong></p>
<ul>
<li><a href="http://www.microsoft.com/technet/isa/2006/authentication.mspx" target="_blank">Authentication in ISA Server 2006</a></li>
<li><a href="http://www.microsoft.com/technet/isa/2006/secure_web_publishing.mspx" target="_blank">Secure Application Publishing</a></li>
</ul>
]]></content:encoded>
</item>
<item>
<title><![CDATA[SharePoint Extranet Solutions with ISA Server 2006 - Part 8: Publishing]]></title>
<link>http://sharepointnotes.wordpress.com/?p=65</link>
<pubDate>Wed, 23 Apr 2008 20:23:35 +0000</pubDate>
<dc:creator>Christian Dam</dc:creator>
<guid>http://sharepointnotes.wordpress.com/?p=65</guid>
<description><![CDATA[Finally, we&#8217;ve arrived at the last part of the series where everything should come together!
L]]></description>
<content:encoded><![CDATA[<p>Finally, we've arrived at the last part of the series where everything should come together!</p>
<p>Let the SharePoint publishing begin!</p>
<ol>
<li>On the right pane, select the <strong>Tasks</strong> tab and click <strong>Publish SharePoint sites</strong></li>
<li>Name the publishing rule and click <strong>Next</strong></li>
<li>Select <strong>Publish a single Web site or load balancer</strong> and click <strong>Next</strong> </li>
<li><strong>Use SSL to connect to the published Web server or server farm</strong> and click <strong>Next</strong> </li>
<li>Enter the <strong>Internal site name</strong>. The internal name is in this case the host header in the Extranet Web application that was extended to the Extranet zone: dmz.extranet.sharepointnotes.local</li>
<li>If the ISA server cannot resolve the internal site name (e.g. if it is not created as a A record in DNS), specify the <strong>computer name or IP address</strong>. Click <strong>Next</strong></li>
<li>Accept requests for <strong>This domain name (type below)</strong>, enter the <strong>Public name</strong> and click <strong>Next</strong>. The public name is the web site name, the clients will use to access the site. In this case extranet.sharepointnotes.local</li>
<li>Select the <strong>Web listener</strong> to use. If you haven't one already, here's how to create one:
<ul>
<li>Click <strong>New</strong> </li>
<li>Name the listener and click <strong>Next</strong></li>
<li>Select <strong>Require SSL secured connection with clients</strong> and click <strong>Next</strong></li>
<li>Select the <strong>External</strong> network interface and click <strong>Select IP Addresses</strong></li>
<li>Select <strong>Specified IP Addresses on the ISA Server computer in the selected network</strong> and select the IP Address that is used to server internal users coming from the Internet. Click <strong>Add</strong> and <strong>OK</strong></li>
<li>Back on the <strong>Web Listener IP Addresses</strong> page click <strong>Next</strong></li>
<li>Select <strong>Assign a certificate for each IP address</strong> and click <strong>Select Certificate</strong> </li>
<li>Choose the certificate issued to <strong>extranet.sharepointnotes.local</strong> and click <strong>Select </strong>and then <strong>Next</strong> </li>
<li>Use <strong>HTML Forms Authentication</strong> and let ISA validate using <strong>LDAP (Active Directory)</strong>. Click <strong>Next</strong></li>
<li>Do not enable SSO and click <strong>Next</strong></li>
<li>Click <strong>Finish</strong> and <strong>OK</strong> to accept the warning</li>
</ul>
</li>
<li>Make sure the newly created listener is selected and click <strong>Next</strong> </li>
<li>Use <strong>Basic authentication</strong> and click <strong>Next</strong> </li>
<li>Select <strong>SharePoint AAM is already configured</strong> and click <strong>Next</strong></li>
<li><strong>Remove All Authenticated users</strong> and click <strong>Add</strong> to add the <strong>User Set</strong> you created earlier. Click <strong>Next</strong></li>
<li>Click <strong>Finish</strong> and <strong>Apply</strong> the changes</li>
<li>Right-click the new rule and select <strong>Properties</strong></li>
<li>Select the <strong>To</strong> tab. Since we are forwarding requests from one URL to another, make sure the <strong>Forward the original host header</strong> option is not selected.</li>
<li>Select the <strong>Bridging</strong> tab</li>
<li>Since we are redirecting from SSL to HTTP, make sure the <strong>Redirect requests to HTTP port 80</strong> is selected and that <strong>Redirect requests to SSL port</strong> is not selected</li>
<li>Click <strong>OK</strong> and <strong>Apply</strong> the changes</li>
</ol>
<p>The rule is now created and out Extranet site is published and available for external users. Let's test it:</p>
<ol>
<li>To test external access, browse to <a href="https://extranet.sharepointnotes.local">https://extranet.sharepointnotes.local</a></li>
<li>Login using a administrative user in the format <a href="mailto:user@dmzad.local">user@dmzad.local</a></li>
<li>Once the credentials are validated by ISA Server, the request is forwarded to MOSS and the user is presented with a new Sign In page. Log in again using the same credentials.</li>
<li>A good method to test access and especially Alternate Access Mappings is to create a new site:
<ul>
<li>From <strong>Site Actions</strong> select <strong>Create</strong></li>
<li>In the <strong>Web Pages</strong> section select <strong>Sites and Workspaces</strong></li>
<li>Enter a <strong>Title, URL name</strong> and select <strong>a site template</strong>. </li>
<li>Leave other settings with their default values and click <strong>Create</strong></li>
</ul>
</li>
<li>Verify the new site was created and displayed correctly. If that isn't the case it normally indicates that the Alternate Access Mappings is configured incorrectly. </li>
</ol>
<p>Done! I hope you enjoyed the series. If so, drop me a note :-) Please also drop me a note, if you know how to avoid to enter crendetials twice (once on ISA and again on MOSS)!</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[ISA Server MVPs ahora Forefront MVPs]]></title>
<link>http://feliperoman.wordpress.com/?p=18</link>
<pubDate>Sun, 20 Apr 2008 22:46:28 +0000</pubDate>
<dc:creator>feliperoman</dc:creator>
<guid>http://feliperoman.wordpress.com/?p=18</guid>
<description><![CDATA[ Con el cambio de nombre del producto, todos los que poseían título de MVP en ISA Server, fueron ]]></description>
<content:encoded><![CDATA[<p> Con el cambio de nombre del producto, todos los que poseían título de MVP en ISA Server, fueron movidos a MVPs de Forefront.</p>
<p> Les aumenta el scope, por la que aumentan sus oportundidades e impacto.</p>
<p> Acá les dejo el artículo publicado por Mr. Thomas Shinder <a href="http://blogs.isaserver.org/shinder/2008/04/17/forefront-mvps-missing-in-action-isa-server-mvps-contact-me/">http://blogs.isaserver.org/shinder/2008/04/17/forefront-mvps-missing-in-action-isa-server-mvps-contact-me/</a></p>
<p> Saludos,</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Nuevo nombre para ISA Server]]></title>
<link>http://feliperoman.wordpress.com/?p=17</link>
<pubDate>Sun, 20 Apr 2008 22:41:39 +0000</pubDate>
<dc:creator>feliperoman</dc:creator>
<guid>http://feliperoman.wordpress.com/?p=17</guid>
<description><![CDATA[ Para los que no sabían, con la versión 2006 de ISA Server nos despedimos del producto, o por lo ]]></description>
<content:encoded><![CDATA[<p> Para los que no sabían, con la versión 2006 de ISA Server nos despedimos del producto, o por lo menos de su nombre.</p>
<p> La siguiente versión se llamará: Forefront Threat Management Gateway, o TMG y cuyo nombre código es: Stirling.</p>
<p> Ahora sí viene la pregunta, como se come esto, pués lo sabremos cuando lo liberen definitivamente. Por el momento, podrían seguir su desarrollo con las noticias publicadas en el Blog del Team de ISA: <a href="https://blogs.technet.com/isablog/archive/2008/04/09/introducing-a-new-era-for-isa-server.aspx">https://blogs.technet.com/isablog/archive/2008/04/09/introducing-a-new-era-for-isa-server.aspx</a></p>
<p> Acá el artículo publicado por Mr. Thomas Shinder <a href="http://blogs.isaserver.org/shinder/2008/04/11/introducing-the-future-of-the-isa-firewall-the-forefront-threat-management-gateway-forefront-tmg/">http://blogs.isaserver.org/shinder/2008/04/11/introducing-the-future-of-the-isa-firewall-the-forefront-threat-management-gateway-forefront-tmg/</a></p>
<p> Saludos,</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[SharePoint Extranet Solutions with ISA Server 2006 - Part 7: Creating LDAP User Sets]]></title>
<link>http://sharepointnotes.wordpress.com/?p=82</link>
<pubDate>Wed, 16 Apr 2008 21:05:56 +0000</pubDate>
<dc:creator>Christian Dam</dc:creator>
<guid>http://sharepointnotes.wordpress.com/?p=82</guid>
<description><![CDATA[The last thing we need before we can create the SharePoint Publishing rules, are two ISA User Sets. ]]></description>
<content:encoded><![CDATA[<p>The last thing we need before we can create the SharePoint Publishing rules, are two ISA User Sets. ISA Server user sets are used to segment internal and external users into groups that the ISA Server uses when granting or denying access.</p>
<p>It is assumed that the following groups are created and populated with appropriate users:</p>
<ul>
<li><strong>External Extranet Users</strong> exists in the DMZ Active Directory</li>
<li><strong>Internal Extranet Users</strong> exists in the corporate domain</li>
</ul>
<p><strong>Creating a User Set for External users</strong></p>
<ol>
<li>
<div>In the <strong>ISA Server Management Console</strong> navigate to <strong>Array -&#62; &#60;instance&#62; -&#62; Firewall Policy</strong></div>
</li>
<li>
<div>On the right pane select <strong>Toolbox</strong> and then <strong>Users</strong>. Select <strong>New</strong> to create a new user set</div>
</li>
<li>
<div>Name the set and click <strong>Next</strong></div>
</li>
<li>
<div>Select <strong>Add -&#62; LDAP</strong></div>
</li>
<li>
<div>Select the <strong>LDAP server set</strong> from the drop-down box. If a server set is not available, create one as described <a href="http://sharepointnotes.wordpress.com/2008/04/16/sharepoint-extranet-solutions-with-isa-server-2006-part-6-configuring-isa-to-use-ldap/" target="_blank">part 6</a></div>
</li>
<li>
<div>In <strong>Specified group or user</strong> enter the <strong>External Extranet Users</strong> group created for External Access and click <strong>OK</strong></div>
</li>
<li>
<div>Enter credentials to the LDAP Server and click <strong>OK</strong></div>
</li>
<li>
<div>Verify the group is added to the list and click <strong>Next</strong></div>
</li>
<li>
<div>Click <strong>Finish</strong> and <strong>Apply</strong></div>
</li>
</ol>
<p><strong>Creating a User Set for Internal users</strong></p>
<ol>
<li>In the <strong>ISA Server Management Console</strong> navigate to <strong>Array -&#62; &#60;instance&#62; -&#62; Firewall Policy</strong></li>
<li>On the right pane select <strong>Toolbox</strong> and then <strong>Users</strong>.<strong> </strong>Select <strong>New</strong> to create a new user set</li>
<li>Name the set and click <strong>Next</strong></li>
<li>Select <strong>Add -&#62; Windows users and groups</strong></li>
<li>Click <strong>Locations...</strong></li>
<li>Expand <strong>Entire Directory</strong> and select the corporate domain. Click <strong>OK</strong></li>
<li>In the <strong>Enter the object names to select text</strong> box, enter <strong>Internal Extranet Users</strong> and click <strong>Check Names. </strong>Verify the group name is underlines and click <strong>OK</strong></li>
<li>Verify the group is added to the list and click <strong>Next</strong>. Note the group name is listed as a GUID and not the actual user name. Click <strong>Next</strong></li>
<li>Click <strong>Finish</strong> and <strong>Apply</strong></li>
</ol>
]]></content:encoded>
</item>
<item>
<title><![CDATA[SharePoint Extranet Solutions with ISA Server 2006 - Part 6: Configuring ISA to use LDAP ]]></title>
<link>http://sharepointnotes.wordpress.com/?p=84</link>
<pubDate>Wed, 16 Apr 2008 21:00:22 +0000</pubDate>
<dc:creator>Christian Dam</dc:creator>
<guid>http://sharepointnotes.wordpress.com/?p=84</guid>
<description><![CDATA[OK, let&#8217;s turn our attention to the ISA Server configurations again. It&#8217;s time to config]]></description>
<content:encoded><![CDATA[<p>OK, let's turn our attention to the ISA Server configurations again. It's time to configure the LDAP connectivity! </p>
<p><strong>Create Connectivity Verifier</strong><br />
To test and verify the LDAP connection to the Active Directory in the DMZ, a Connectivity verifier can be created:</p>
<ol>
<li>In the <strong>ISA Server Management Console</strong> navigate to <strong>Array -&#62; &#60;Instance&#62; -&#62; Monitoring</strong></li>
<li>Select the <strong>Connectivity Verifiers</strong> tab</li>
<li>On the right pane click <strong>Create New Connectivity Verifier</strong></li>
<li>Name the Verifier and click <strong>Next</strong></li>
<li>Enter the IP address or server name of the LDAP Server</li>
<li>In <strong>Group type used to categorize the connectivity verifier</strong> select <strong>Active Directory</strong></li>
<li>Verify the <strong>Establish a TCP connection to port</strong> is set to <strong>LDAP</strong> and click <strong>Next</strong></li>
<li>Click <strong>Finish</strong> and <strong>Apply</strong></li>
</ol>
<p>The connectivity is now being verified and the Result should evaluate to Good in a few seconds. The status is also being propagated to the Dashboard view</p>
<p><strong>Add LDAP Server</strong></p>
<ol>
<li>In the <strong>ISA Server Management Console</strong> navigate to <strong>Array -&#62; &#60;Instance&#62; -&#62; Configuration -&#62; General</strong></li>
<li>Click <strong>Specify RADIUS and LDAP Servers</strong></li>
<li>Select the <strong>LDAP Servers</strong> Tab</li>
<li>Click <strong>Add</strong></li>
<li>Name the <strong>LDAP Set</strong> and click <strong>Add</strong></li>
<li>Enter <strong>Server name</strong>,<strong> Server description</strong> and <strong>Time-out</strong> and click <strong>OK</strong>. The <strong>Server name</strong> must either be an IP address or a name that is resolvable in DNS</li>
<li>Enter the <strong>fully-qualified domain name</strong> (e.g. dmzad.local) and clear the option to <strong>Use Global Catalog</strong></li>
<li>Enter the <strong>User name</strong> and <strong>Password</strong> of the user account that is used to lookup users in the DMZ Active Directory Domain</li>
<li>Click <strong>OK</strong></li>
<li>Back on the <strong>Authentication Servers page</strong>, click <strong>New</strong></li>
<li>Enter the <strong>Login expression</strong> and <strong>LDAP server set</strong>. The Login expression is the string that the users enters when they authenticate, is it usually in the form of a Active Directory login or an email address, for example:<br />
     DMZAD\*<br />
     <a href="mailto:*@dmzad.local">*@dmzad.local</a><br />
Since we configured the MOSS LDAP connection the way we did, use <a href="mailto:*@dmzad.local">*@dmzad.local</a></li>
<li>It is possible to create several login expressions for the same LDAP server set if you want to allow for more flexibility</li>
<li>Click <strong>OK</strong></li>
<li>Click <strong>Close</strong></li>
<li>Finally, <strong>Apply</strong> the changes</li>
</ol>
<p> </p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[ISA Server Σχολικού Εργαστηρίου Πληροφορικής]]></title>
<link>http://samoladas.wordpress.com/?p=84</link>
<pubDate>Tue, 15 Apr 2008 21:28:36 +0000</pubDate>
<dc:creator>Ioannis Samoladas</dc:creator>
<guid>http://samoladas.wordpress.com/?p=84</guid>
<description><![CDATA[Στο μέρος που βρίσκεται το σχολείο που υπηρετώ δεν υπά]]></description>
<content:encoded><![CDATA[<p>Στο μέρος που βρίσκεται το σχολείο που υπηρετώ δεν υπάρχει εύκολη πρόσβαση σε γρήγορο Διαδίκτυο. Αν και υπάρχει δυνατότητα για ευρυζωνική σύνδεση, ένας αριθμός από λόγους οι οποίοι δεν μπορούν να αναπτυχθούν και να αναλυθούν εδώ, είναι δύσκολο για τα παιδιά να την αποκτήσουν. Έτσι, μετά και από αίτημα των ίδιων των παιδιών (τουλάχιστον αυτών που πραγματικά το θέλουν) αποφάσισα τη λειτουργία του εργαστηρίου ως κόμβος πρόσβασης στο Διαδίκτυο. Όχι δε θέλησα να το κάνω internet cafe, αλλά να μπορούν τα παιδιά να κάνουν τις εργασίες τους, να αναζητούν πληροφορίες για θέματα που τους απασχολούν και γιατί όχι να αρχίσουν να "παίζουν" με το ηλεκτρονικό ταχυδρομείο. Για να λειτουργήσει το όλο εγχείρημα έγραψα έναν κανονισμό ο οποίος απαγορεύει ρητά τη χρήση του εργαστηρίου για παράνομο download, και για να παιρνούν αργόσχολα την ώρα τους βλέποντας βίντεο στο youtube ή και άσεμνο υλικό. Αν και το ίδιο το Πανελλήνιο Σχολικό Δίκτυο κόβει αρκετά sites και έκοβε το youtube έχω αρχίσει να αντιμετωπίζω πρόβλημα. Μόλις γυρνάω την πλάτη μου όλο και κανένας μασκαράς θα δει κάποιο πονηρό βίντεο ή κάποια φωτογραφία...</p>
<p>Αποφάσισα να παίξω με τον ISA Server των Windows 2000 Server που διαθέτει το σχολικό εργαστήριο. Αν και ο ΚΕΠΛΗΝΕΤ λέει να μην το πειράζουμε, αξίζει. Πρόσθεσα λοιπόν κανόνες να κόβονται sites (πχ youtube, google video, metacafe κλπ) μπας και σώσω την κατάσταση. Έχουμε και λέμε:</p>
<p>Ανοίγουμε τον ISA Server -&#62; Servers and Arrays -&#62; Access Policy -&#62; Site and Content Rules<br />
Allow Rule -&#62; (δεξί κλικ) Properties -&#62; Destinations -&#62; New -&#62; Add domain<br />
Εδώ βάζουμε το όνομα του domain που θέλουμε να κόψουμε, παίζουν και wild cards, πχ *.youtube.com</p>
<p>Δεν τελειώσαμε όμως, πρέπει να κάνουμε έναν νέο γενικό κανόνα.<br />
Στον ελεύθερο χώρο στο δεξί panel κάνουμε δεξί κλικ -&#62; New -&#62; Rule -&#62; Δίνουμε ένα όνομα<br />
-&#62; Next -&#62; Deny -&#62; Deny access based on destination -&#62; Apply this rule<br />
Επιλέγουμε Specified destination set και από τη λίστα το όνομα του κανόνα που βάλαμε πριν<br />
-&#62; Name -&#62; Next -&#62; Finish</p>
<p>Ένα άλλο μεγάλο πρόβλημα είναι η δυνατότητα από την αναζήτηση εικόνων στο google να βλέπουν ό, τι θέλουν. Καμιά ιδέα;;;</p>
<p>Υ.Γ. Το ξέρω οτι το youtube περιέχει πλήθος χρήσιμα βίντεο, αλλά τι να κάνω;</p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Microsoft Forefront codename "Stirling" Beta]]></title>
<link>http://sharepointnotes.wordpress.com/?p=83</link>
<pubDate>Thu, 10 Apr 2008 17:08:01 +0000</pubDate>
<dc:creator>Christian Dam</dc:creator>
<guid>http://sharepointnotes.wordpress.com/?p=83</guid>
<description><![CDATA[The next version of ISA Server is available online.
Overview:
Microsoft® Forefront™ codename “S]]></description>
<content:encoded><![CDATA[<p>The next version of ISA Server is available <a href="https://www.microsoft.com/downloads/info.aspx?na=22&#38;p=1&#38;SrcDisplayLang=en&#38;SrcCategoryId=&#38;SrcFamilyId=&#38;u=%2fdownloads%2fdetails.aspx%3fFamilyID%3d65bd5f8a-d94c-457a-9f88-2046597130e1%26DisplayLang%3den" target="_blank">online</a>.</p>
<p><strong>Overview:</strong></p>
<p>Microsoft® Forefront™ codename “Stirling” is an integrated security system that delivers comprehensive, coordinated protection across endpoints, messaging and collaboration servers and the network edge that is easier to manage and control.</p>
<p>By delivering simplified management and providing critical visibility into threats, vulnerabilities, and configuration risks, Forefront codename "Stirling" helps reduce costs and achieve greater insight into the enterprise security state.</p>
<p>At release, “Stirling” will include:</p>
<ul>
<li>A central management console and dashboard for security configuration and enterprisewide visibility.</li>
<li>The next-generation versions of Forefront products: the next generation of Forefront Client Security, Forefront Security for Exchange Server, Forefront Security for SharePoint and the Internet Security &#38; Acceleration Server (to be renamed the Forefront Threat Management Gateway).</li>
<li>Dynamic Response, an innovative Microsoft technology built into each component of "Stirling" that allows the entire system to share and use security information to dynamically respond to threats across multiple layers of the organization.</li>
</ul>
<p style="padding-left:30px;"> </p>
]]></content:encoded>
</item>
<item>
<title><![CDATA[Instalando ISA Server 2006 con un único adaptador de red]]></title>
<link>http://andaira.wordpress.com/?p=126</link>
<pubDate>Mon, 07 Apr 2008 13:48:05 +0000</pubDate>
<dc:creator>andaira</dc:creator>
<guid>http://andaira.wordpress.com/?p=126</guid>
<description><![CDATA[Aplicación de una plantilla de red
ISA Server incluye algunas plantillas de red predefinidas que re]]></description>
<content:encoded><![CDATA[<p><strong>Aplicación de una plantilla de red</strong><br />
ISA Server incluye algunas plantillas de red predefinidas que responden a las topologías de red comunes. Cuando instala ISA Server en un equipo con un solo adaptador de red, es recomendable configurar la plantilla de red del único adaptador de red de ISA Server. Para hacerlo, utilice el Asistente para plantilla de red como se indica a continuación.<br />
<!--more--><br />
Para aplicar la plantilla del único adaptador de red<br />
1.<br />
En Administración del servidor ISA, expanda el nodo Configuración y haga clic en Redes.<br />
2.<br />
En la ficha Plantillas, haga clic en la plantilla Único adaptador de red.<br />
3.<br />
En la página de bienvenida del Asistente para plantilla de red, haga clic en Siguiente.<br />
4.<br />
En la página Exportar la configuración del servidor ISA, haga clic en Exportar para exportar la configuración actual antes de aplicar la plantilla del único adaptador de red. A continuación, haga clic en Siguiente.<br />
Precaución<br />
Al aplicar una plantilla de red, la plantilla nueva sobrescribe todas las reglas actuales (excepto las reglas de las directivas del sistema) y los valores de configuración de la red.<br />
5.<br />
En la página Direcciones IP de red interna, especifique la configuración de la red interna. A continuación, haga clic en Siguiente.<br />
Notas<br />
•<br />
La configuración predeterminada propuesta para el intervalo de direcciones IP de la red interna es:<br />
•<br />
de 0.0.0.1 a 126.255.255.255 y de 128.0.0.0 a 255.255.255.254.<br />
•<br />
Este intervalo incluye todas las direcciones IP excepto 0.0.0.0, 255.255.255.255 y los intervalos de direcciones 127.0.0.0–127.255.255.255 (host local).<br />
•<br />
Recomendamos que también excluya 224.0.0.0-254.255.255.255 (multidifusión).<br />
6.<br />
En la página Seleccione una directiva de firewall , haga clic en Aplicar la configuración de envío a través de proxy web y almacenamiento en caché predeterminada y, a continuación, en Siguiente.<br />
Nota<br />
De esta manera, se crea una regla de acceso predeterminada que rechaza el tráfico a todas las redes. Después de configurar la plantilla, cree las reglas de las directivas necesarias para permitir el acceso a Internet a los clientes Web, configure el almacenamiento en caché como sea necesario y cree reglas de publicación en Web para controlar el acceso a los servidores protegidos por ISA Server.<br />
7.<br />
Seleccione la configuración de la plantilla nueva y haga clic en Finalizar para finalizar el asistente.<br />
8.<br />
En Administración del servidor ISA, haga clic en Aplicar para guardar la configuración nueva.<br />
Después de aplicar la plantilla del único adaptador de red, se configuran los siguientes valores de las reglas de acceso y de la red:<br />
•<br />
Red de host local: 127.0.0.0–127.255.255.255.<br />
•<br />
Red interna: equivale a todo lo demás, donde todo lo demás representa:<br />
•<br />
0.0.0.1–126.255.255.255<br />
•<br />
128.0.0.0–255.255.255.254<br />
•<br />
Regla de acceso predeterminada: rechaza el acceso a todas las ubicaciones.<br />
Éste es el conjunto de direcciones definidas por RFC 791 y las actualizaciones de RFC relacionadas. Por lo general, las direcciones que están fuera de este alcance no se asignan para Internet ni intranets.<br />
Notas<br />
Si excluyó las direcciones de multidifusión además de 0.0.0.0, 255.255.255.255 y 127.0.0.0.-127.255.255.255.255, el intervalo de la red interna será el siguiente:<br />
0.0.0.1 - 126.255.255.255, 128.0.0.0 - 223.255.255.255.255, 255.0.0.0 - 255.255.255.254.</p>
<p>Principio de la página<br />
Escenarios compatibles<br />
ISA Server admite los siguientes escenarios cuando está instalado en un equipo con un único adaptador de red:<br />
•<br />
Proxy y almacenamiento en caché Web de reenvío<br />
•<br />
Publicación en Web y publicación en Outlook Web Access<br />
Proxy y almacenamiento en caché Web de reenvío<br />
Cuando ISA Server está instalado en un equipo con un único adaptador de red y configurado con una plantilla de adaptador de red único, es posible implementarlo como un servidor de proxy y caché de reenvío. En esta configuración, ISA Server transfiere las solicitudes de los clientes internos a las redes remotas, como Internet, y puede almacenar en caché los objetos de Internet solicitados con frecuencia para proporcionar a los clientes del explorador Web un acceso mejorado. Tenga en cuenta lo siguiente al configurar ISA Server con un único adaptador de red en una configuración de proxy y almacenamiento en caché Web de reenvío:<br />
•<br />
Sólo se admiten las solicitudes del proxy Web.<br />
•<br />
En un escenario en el que ISA Server está detrás de otro firewall perimetral, los clientes proxy Web envían solicitudes de direcciones URL al equipo con ISA Server. ISA Server comprueba si el objeto Web puede obtenerse de la caché. Si la página no está almacenada en la caché o ha caducado, ISA Server realiza una solicitud de Internet a través del firewall perimetral. Este firewall perimetral maneja la solicitud de ISA Server de acuerdo con la configuración de acceso, la cual puede permitir o no la solicitud. Si la permite, el objeto Web se devuelve a través del firewall perimetral a ISA Server, que coloca el objeto en la caché de acuerdo con la configuración de ésta y reenvía el objeto almacenado en la caché al cliente proxy Web.<br />
•<br />
Las reglas que permiten al cliente el acceso a través del equipo con ISA Server deben configurarse con las direcciones de origen sólo con las direcciones IP internas reales. Esto es necesario, ya que cada dirección IP se considera parte de una red interna, excepto por la dirección de bucle de retroceso. La red de destino debe utilizar la red interna o una dirección específica, según sea necesario.<br />
•<br />
Si las páginas Web incluyen elementos que requieren otros protocolos distintos de HTTP y FTP (descarga), los clientes proxy Web que tengan acceso al sitio por medio de ISA Server con un único adaptador de red no podrán obtener acceso a este tráfico a través de ISA Server. Puede establecer el acceso directo en la configuración de la red para permitir esta operación.<br />
•<br />
Para otorgar acceso a Internet en el equipo con ISA Server, debe modificar las directivas del sistema o crear reglas de acceso de Host local a Interna. Aun cuando está aplicada la plantilla del adaptador de red único, ISA Server sigue protegiéndose de la red interna, y las reglas de acceso o de directivas del sistema se necesitan para controlar el tráfico entre las dos redes.<br />
Nota<br />
Este comportamiento difiere de ISA Server 2000 en el modo de sólo caché, que no filtraba el tráfico de ninguna red.<br />
Configuración de proxy y almacenamiento en caché Web de reenvío<br />
La configuración del proxy y caché Web de reenvío consta del siguiente proceso:<br />
•<br />
Configurar los valores del proxy cliente. Configure los valores del proxy Web en los exploradores cliente para que seleccionen ISA Server o utilicen la configuración automática. Para obtener más información sobre la configuración automática, consulte Automatic Discovery for Web Proxy and Firewall Clients (en inglés) en el sitio Web de Microsoft TechNet.<br />
•<br />
Configurar la red interna para que se escuchen las solicitudes de los clientes proxy Web. La red debe estar configurada para escuchar las solicitudes de los clientes proxy Web.<br />
•<br />
Configurar la autenticación en la red interna. Para asegurarse de que se autentiquen las solicitudes de los clientes proxy Web, puede elegir si desea configurar la autenticación en la red o en reglas de acceso específicas. Si decide configurar Requerir que todos los usuarios se autentiquen en las propiedades de la red interna, sucederá lo siguiente:<br />
•<br />
Todos los usuarios deberán autenticarse; no se permitirá ninguna solicitud anónima.<br />
•<br />
ISA Server siempre solicitará las credenciales de los usuarios antes de comprobar las reglas de acceso. Si la opción Requerir que todos los usuarios se autentiquen no está activada, las credenciales de los clientes sólo se solicitarán si se requiere la autenticación del cliente para validar la coincidencia de una regla de acceso.<br />
•<br />
Habilitar el almacenamiento en caché. Si desea activar el almacenamiento en caché para los objetos Web, habilítelo en ISA Server. Para ello, configure un tamaño de caché mayor que cero y luego configure las reglas de la caché para que los objetos Web solicitados con frecuencia estén disponibles en la caché para las solicitudes de los clientes.<br />
•<br />
Configurar las reglas de la caché. Configure las reglas de la caché para que se especifiquen los objetos almacenados en ella y cómo los solicitan los clientes. Antes de realizar una solicitud a Internet, ISA Server comprueba si el objeto solicitado está disponible en la caché y lo proporciona al usuario de acuerdo con las reglas de la caché.<br />
•<br />
Configurar las reglas de acceso. Después de aplicar la plantilla del adaptador de red único, existe una regla de acceso única que rechaza el acceso a todas las redes. Si bien todas las direcciones IP se consideran parte de la red interna, en un escenario de adaptador de red único, las solicitudes de los clientes son rechazadas por esta regla predeterminada. Configure las reglas de acceso para permitir que los clientes Web utilicen HTTP, HTTPS y FTP, si es necesario. Las redes de origen y de destino de esta regla se deben configurar en Interna.<br />
Para configurar los valores del proxy cliente (Internet Explorer)<br />
1.<br />
Abra Internet Explorer en el equipo cliente.<br />
2.<br />
Haga clic en el menú Herramientas y luego en Opciones de Internet.<br />
3.<br />
En la ficha Conexiones, haga clic en Configuración de LAN.<br />
4.<br />
Para especificar que un cliente proxy Web utilice la función de detección automática para ubicar un equipo con ISA Server para las solicitudes Web, seleccione Detectar la configuración automáticamente. Los clientes proxy Web pueden usar esta función para detectar de manera automática el equipo con ISA Server que deben utilizar o bien es posible especificar manualmente un equipo con ISA Server.<br />
5.<br />
Para utilizar una secuencia de comandos para la configuración automática, seleccione Usar secuencia de comandos de configuración automática y especifique el nombre de la secuencia de comandos.<br />
Nota<br />
Habilite el descubrimiento automático para permitir que los clientes proxy Web encuentren el equipo con ISA Server al cual deben conectarse por medio de una consulta al protocolo de configuración dinámica de host (DHCP) o el sistema de nombres de dominio (DNS).<br />
Internet Explorer ubica una entrada de DHCP opción 252 que señala la ubicación del archivo de secuencias de comandos Wpad.dat o un Servicio WINS (Servicio de nombres Internet de Windows) o una entrada DNS que señala el servidor donde está la secuencia de comandos WPAD (descubrimiento automático de proxy Web). Este archivo brinda información específica para que el cliente utilice al tener acceso al contenido Web, por ejemplo, la ubicación del equipo con ISA Server que el cliente debe utilizar para las solicitudes Web. Una vez que se conoce la ubicación, los clientes proxy Web realizan una llamada a http://wpad:puerto/wpad.dat, donde puerto es el puerto que escucha las solicitudes Web en el equipo con ISA Server. Tenga en cuenta que los clientes deben poder resolver el equipo con ISA Server especificado en la entrada WPAD. Para las entradas DNS, ISA Server debe escuchar las solicitudes de descubrimiento automático en el puerto 80. DHCP puede escucharlas en cualquier puerto. De forma predeterminada, ISA Server escucha en el puerto 8080.<br />
Para configurar la red interna para que escuche las solicitudes de los clientes proxy Web<br />
1.<br />
En Administración del servidor ISA, haga clic en el nodo Redes.<br />
2.<br />
En el panel de detalles, haga clic en la ficha Redes y seleccione Interna.<br />
3.<br />
En la ficha Tareas, haga clic en Editar red seleccionada.<br />
4.<br />
En la ficha Proxy Web, asegúrese de que esté seleccionada la opción Habilitar clientes proxy web.<br />
Para configurar la autenticación en la red interna<br />
1.<br />
En Administración del servidor ISA, haga clic en el nodo Redes.<br />
2.<br />
En el panel de detalles, haga clic en la ficha Redes y seleccione Interna.<br />
3.<br />
En la ficha Tareas, haga clic en Editar red seleccionada.<br />
4.<br />
En la ficha Proxy Web, haga clic en Autenticación.<br />
5.<br />
Para permitir únicamente las solicitudes de los usuarios proxy Web con credenciales validadas, seleccione Requerir que todos los usuarios se autentiquen. Esto bloquea las solicitudes anónimas.<br />
6.<br />
Seleccione el tipo de autenticación que se debe utilizar en la lista Método.<br />
Nota<br />
Los siguientes métodos de autenticación están disponibles para autenticar las solicitudes de proxy Web: básico, implícito, integrado, certificados de cliente de nivel de socket seguro (SSL) y servicio de usuario de acceso telefónico de autenticación remota (RADIUS). Tenga en cuenta que si bien ISA Server admite, desde el punto de vista técnico, la autenticación de certificados de cliente para las solicitudes de los clientes proxy Web, el explorador no la admite para las solicitudes a un servidor Web de Internet. Los certificados de cliente son compatibles para la autenticación de clientes proxy Web en un equipo con ISA Server que precede en la cadena. Para obtener más información, consulte el artículo 838126 de Microsoft Knowledge Base: "You cannot perform certificate-based Web proxy authentication in ISA Server 2004" (en inglés).<br />
Para configurar el almacenamiento en caché<br />
1.<br />
En Administración del servidor ISA, expanda el nodo Configuración y haga clic en Caché.<br />
2.<br />
En el panel de detalles, haga clic en la ficha Unidades de caché y seleccione la unidad que desea utilizar para el almacenamiento en caché.<br />
3.<br />
En la ficha Tareas, haga clic en Definir unidades de caché (habilitar almacenamiento en caché).<br />
4.<br />
En Tamaño máximo de la caché, escriba el espacio de la unidad seleccionada que asignará para el almacenamiento en caché.<br />
Nota<br />
El almacenamiento en caché sólo se habilita cuando el tamaño de al menos una unidad de caché es mayor que cero. El tamaño máximo para un único archivo de caché es de 64 gigabytes (GB). Si necesita una caché de mayor tamaño, divídala en varios archivos en distintas unidades.<br />
Para configurar las reglas de caché<br />
1.<br />
En Administración del servidor ISA, expanda el nodo Configuración y haga clic en Caché.<br />
2.<br />
En el panel de detalles, haga clic en la ficha Reglas de caché.<br />
3.<br />
En la ficha Tareas, haga clic en Crear una regla de caché.<br />
4.<br />
En la página de bienvenida del Asistente para nueva regla de caché, especifique un nombre descriptivo para la regla. A continuación, haga clic en Siguiente.<br />
5.<br />
En la página Destino de regla de caché, seleccione la red a la que se aplicará la regla. Haga clic en Agregar, expanda Redes y luego haga clic en Interna. Haga clic en Agregar y en Cerrar. A continuación, haga clic en Siguiente.<br />
6.<br />
En la página Recuperación de contenido, especifique cómo se debe recuperar el contenido de la caché y luego haga clic en Siguiente:<br />
1.<br />
Para especificar que un objeto debe recuperarse de la caché si es válido o, en caso contrario, que se debe transferir la solicitud al servidor Web de Internet o al servidor proxy que precede en la cadena, haga clic en Sólo si una versión válida del objeto existe en la caché. Si no existe ninguna versión válida, enrutar la petición al servidor.<br />
2.<br />
Para especificar que un objeto debe recuperarse de la caché si está disponible (sin importar si es válido o no) o, en caso contrario, que se debe transferir la solicitud al servidor Web de Internet o al servidor proxy que precede en la cadena, haga clic en Si existe cualquier versión del objeto en la caché. Si no existe ninguna versión, transfiera la solicitud al servidor.<br />
3.<br />
Para especificar que un objeto debe recuperarse de la caché si está disponible (sin importar si es válido o no) o, en caso contrario, que se debe descartar la solicitud, haga clic en Si existe cualquier versión del objeto en la caché. Si no existe ninguna versión, descarte la solicitud (no transfiera nunca la solicitud al servidor).<br />
Nota<br />
Se considera que un objeto de la caché es válido cuando el valor Tiempo de vida (TTL) no ha caducado. En los objetos HTTP, la caducidad se basa en el valor TTL especificado en el encabezado de la respuesta y los límites TTL definidos en la regla de caché.<br />
7.<br />
En la página Contenido de caché, especifique cómo se recuperarán los objetos almacenados en la caché y haga clic en Siguiente:<br />
•<br />
Para nunca almacenar los objetos Web en la caché, haga clic en Nunca, ningún contenido.<br />
•<br />
Para almacenar los objetos en caché si el servidor Web que proporciona el objeto indica que debe almacenarse en la caché, haga clic en Si los encabezados del origen y la petición indican que se debe almacenar en caché, el contenido se almacenará en caché.<br />
•<br />
Para almacenar en caché todo el contenido aun cuando no está marcado como que se puede almacenar en caché (incluido el contenido recuperado mediante una consulta que devolvió contenido al que se puede tener acceso por medio de una dirección URL con un signo de interrogación en ella), haga clic en Contenido dinámico.<br />
•<br />
Para almacenar en caché el contenido con los códigos de respuesta 302 y 307, haga clic en Contenido para exploración sin conexión (respuestas 302, 307).<br />
•<br />
Para almacenar en caché el contenido que es posible que requiera autenticación para el acceso, haga clic en Contenido que requiere autenticación de usuario para recuperarse.<br />
8.<br />
En la página Configuración avanzada de la caché, para especificar un límite de tamaño para los objetos almacenados en la caché, haga clic en No almacenar en caché objetos mayores de: y luego especifique un tamaño máximo. Para especificar que los objetos SSL deben almacenarse en caché, haga clic en Almacenar en caché respuestas SSL. A continuación, haga clic en Siguiente.<br />
Nota<br />
Almacenar en caché las solicitudes SSL sólo sirve para el contenido Web publicado, ya que las solicitudes de los clientes proxy Web para el contenido SSL se tramitan entre el servidor cliente y el que precede en la cadena y, por lo tanto, no está disponible para el almacenamiento en caché de ISA Server.<br />
9.<br />
En la página Almacenamiento en caché de HTTP, considere las siguientes opciones y haga clic en Siguiente:<br />
•<br />
Para especificar que los objetos HTTP deben almacenarse en caché, haga clic en Habilitar almacenamiento en caché de HTTP.<br />
•<br />
Para especificar por cuánto tiempo los objetos HTTP deben permanecer en la caché como un porcentaje de la antigüedad del contenido, defina un valor en Configurar TTL de objetos (% de antigüedad del contenido).<br />
Nota<br />
El valor TTL de un objeto HTTP almacenado en la caché está configurado como un porcentaje de la antigüedad del contenido (la cantidad de tiempo que transcurrió desde que se creó o modificó el objeto). Cuanto mayor sea el porcentaje especificado, menor será la frecuencia con la que se actualizará el objeto en la caché.<br />
•<br />
Para especificar por cuánto tiempo los objetos HTTP deben permanecer en la caché como un valor de tiempo, escriba el tiempo mínimo y máximo en No menos de y No más de.<br />
•<br />
Para aplicar la configuración TTL a los objetos, incluso si el encabezado de origen del objeto especifica una fecha de caducidad, haga clic en Aplicar estos límites de TTL a los orígenes que especifican la caducidad.<br />
10.<br />
En la página Almacenamiento en caché de FTP, haga clic en Habilitar almacenamiento en caché de FTP para especificar que los objetos FTP descargados deben almacenarse en la caché. En Periodo de vida de los objetos FTP, especifique por cuánto tiempo los objetos FTP deben permanecer en la caché antes de que caduquen. A continuación, haga clic en Siguiente.<br />
11.<br />
Compruebe la configuración de las reglas y haga clic en Finalizar para finalizar el asistente.<br />
12.<br />
Haga clic en Aplicar para guardar la configuración.<br />
Para configurar las reglas de acceso<br />
1.<br />
En Administración del servidor ISA, haga clic con el botón secundario en el nodo Directiva de firewall, seleccione Nueva y haga clic en Regla de acceso.<br />
2.<br />
En la página de bienvenida del Asistente para nuevas reglas de acceso, escriba un nombre descriptivo para la regla. A continuación, haga clic en Siguiente.<br />
3.<br />
En la página Acción de regla, haga clic en Permitir. A continuación, haga clic en Siguiente.<br />
4.<br />
En la página Protocolos, seleccione Protocolos seleccionados y haga clic en Agregar. Haga clic para expandir Web y seleccione los protocolos a los cuales desea otorgar acceso a los clientes proxy Web. Éstos incluyen HTTP y, posiblemente, HTTPS y FTP. Seleccione cada protocolo y haga clic en Agregar. Una vez que haya seleccionado los protocolos requeridos, haga clic en Cerrar. A continuación, haga clic en Siguiente.<br />
5.<br />
En la página Orígenes de regla de acceso, haga clic en Agregar. Expanda Redes. Haga clic en Interna y en Agregar. Haga clic en Host local y en Agregar. Haga clic en Cerrar. A continuación, haga clic en Siguiente.<br />
Nota También puede crear y utilizar conjuntos de intervalos de direcciones para limitar aún más los clientes que pueden usar ISA Server como un proxy Web.<br />
6.<br />
En la página Destinos de reglas de acceso, haga clic en Agregar. Expanda Redes. Haga clic en Interna y en Agregar. Haga clic en Cerrar. A continuación, haga clic en Siguiente.<br />
7.<br />
En la página Conjuntos de usuarios, seleccione cómo los usuarios se autentican con la regla y haga clic en Siguiente:<br />
•<br />
Para permitir el acceso anónimo al proxy Web, seleccione Todos los usuarios.<br />
•<br />
Para forzar la autenticación de las solicitudes del proxy Web, haga clic en Agregar. En el cuadro de diálogo Agregar usuarios, haga clic en Todos los usuarios autenticados. Haga clic en Cerrar. En la página Conjuntos de usuarios, seleccione Todos los usuarios y haga clic en Quitar.<br />
Nota<br />
Si una regla que coincide con la solicitud del proxy Web requiere autenticación, se solicitarán y validarán las credenciales de clientes. Si especifica que la regla se aplica a Todos los usuarios autenticados, todos los usuarios que no pasen la autenticación serán rechazados por la regla (incluso por una regla Permitir). Puede crear un nuevo conjunto de usuarios compuesto por los usuarios y grupos de Windows, RADIUS o usuarios SecurID. Si selecciona RADIUS o SecurID, puede elegir Todos los usuarios en Espacio de nombres o Nombre de usuario especificado. Si especifica Todos los usuarios en Espacio de nombres, RADIUS o SecurID permitirán a cualquier usuario que se pueda autenticar con la autenticación básica (los usuarios a los cuales no se les solicitan las credenciales).<br />
8.<br />
En la página Finalizar del asistente, compruebe la configuración y haga clic en Finalizar para finalizar el asistente.<br />
9.<br />
Haga clic en Aplicar para guardar la configuración.<br />
Publicación en Web y publicación en Outlook Web Access<br />
Puede implementar ISA Server en un equipo con un único adaptador de red en el modo proxy invertido, que permite publicar servidores Web y servidores Exchange para las conexiones de Outlook Web Access. Puede publicar servidores sobre HTTP o HTTPS para obtener una conexión SSL segura. Puede autenticar las solicitudes entrantes y enviar como cadenas las solicitudes a los servidores proxy que preceden en la cadena.<br />
Cuando publica Outlook Web Access en un equipo con un único adaptador de red, están disponibles las siguientes funciones de Outlook Web Access:<br />
•<br />
Las funciones estándar de Outlook Web Access, por ejemplo, envío y recepción de correos electrónicos, calendarios y otras funciones<br />
•<br />
Exchange Outlook Mobile Access, ActiveSync y Outlook RPC sobre HTTP<br />
•<br />
Autenticación basada en formularios<br />
•<br />
HTTP y HTTPS<br />
Por ejemplo, la publicación de un servidor Web o de Outlook Web Access sobre una conexión SSL en un equipo con un único adaptador de red consta del siguiente proceso de configuración:<br />
•<br />
Especificar la entrada DNS pública. El dispositivo perimetral que protege a la organización de Internet debe estar configurado para reenviar las solicitudes de los servidores publicados o las solicitudes a Outlook Web Access, a la dirección IP correcta del equipo con ISA Server. Por ejemplo, si un usuario de Internet obtiene acceso a Outlook Web Access en https://mail.fabrikam.com/exchange, debe haber una entrada DNS pública para mail.fabrikam.com, y esa entrada debe resolverse en la interfaz externa del dispositivo perimetral que está configurado para reenviar las solicitudes de Outlook Web Access a ISA Server.<br />
•<br />
Configurar el dispositivo perimetral para que reenvíe los paquetes. El dispositivo perimetral debe configurarse para que reenvíe las solicitudes relevantes al equipo con ISA Server.<br />
•<br />
Configurar la plantilla de red de ISA Server. Asegúrese de que ISA Server esté instalado y configurado con la plantilla del adaptador de red único.<br />
•<br />
Solicitar un certificado del servidor Web o del servidor de Outlook Web Access. Para una publicación segura, se recomienda utilizar una configuración de enlace de HTTPS a HTTPS. Esta configuración proporciona una conexión SSL desde el cliente hasta el equipo con ISA Server y desde el equipo con ISA Server hasta el servidor Web publicado. Por lo general, se utiliza un certificado comercial para la publicación SSL externa. Se crea una solicitud de certificado de una entidad emisora de certificados comerciales (como Verisign o Thawte) con el Asistente para certificados de servidor Web de IIS. Dado que IIS no suele estar instalado en ISA Server, se solicita el certificado desde el servidor Web publicado. Actualmente, no existe ninguna forma de solicitar un certificado de servidor desde ISA Server 2004 a la entidad emisora de certificados directamente.<br />
•<br />
Exportar el certificado de servidor. Después de obtener el certificado en el servidor Web, expórtelo a un archivo, junto con la clave privada.<br />
•<br />
Importar el certificado de servidor. Importe el certificado del archivo exportado al almacén de certificados personales del equipo.<br />
Nota<br />
Existen algunas pautas de mejores prácticas que se deben seguir al solicitar y configurar certificados. Si desea obtener más información, consulte Troubleshooting SSL Certificates in ISA Server 2004 Publishing (en inglés) en el sitio Web de Microsoft TechNet.<br />
Si desea conocer los procedimientos para obtener certificados de servidor, consulte Digital Certificates for ISA Server 2004 (en inglés) en el sitio Web de Microsoft TechNet.<br />
•<br />
Habilitar SSL en el servidor Web publicado. En un escenario publicado seguro, configure IIS en el servidor publicado para admitir la autenticación básica cifrada como SSL.<br />
•<br />
Crear una escucha. En Administración del servidor ISA, cree una escucha Web segura en la red interna, para que escuche las solicitudes del servidor publicado.<br />
Nota<br />
Por cuestiones de seguridad, considere la posibilidad de utilizar una autenticación basada en formularios y limitar el acceso de datos adjuntos de equipos públicos. Debe configurar estas propiedades después de crear la escucha con el Asistente para nueva escucha de web. En ISA Server 2004 Standard Edition, es posible que la autenticación basada en formularios no pueda utilizarse con ningún otro método de autenticación. En ISA Server 2004 Standard Edition Service Pack 1 e ISA Server 2004 Enterprise Edition, se puede configurar la autenticación basada en formularios junto con RADIUS.<br />
•<br />
Crear una regla de publicación segura. Para la publicación en Web, cree una regla con el Asistente para reglas de publicación en Web. Para publicar Outlook Web Access, cree una regla con el Asistente para publicación de servidor de correo. Tenga en cuenta que también puede publicar Outlook Mobile Access, RPC sobre HTTP y Exchange ActiveSync con este asistente. Para publicar servidores de forma segura, utilice una configuración de enlace de HTTPS a HTTPS. En este escenario, los usuarios se conectan con ISA Server mediante SSL. ISA Server finaliza la conexión SSL en el equipo con ISA Server e inspecciona el tráfico. Posteriormente, los paquetes se reenvían al servidor Web publicado sobre una nueva conexión HTTPS.<br />
Notas<br />
Para conocer las instrucciones detalladas sobre la publicación de servidores Web, consulte Publishing Web Servers using ISA Server 2004 (en inglés) en el sitio Web de Microsoft TechNet y Publishing Web Servers Using ISA Server 2004 Enterprise Edition (en inglés), también en el sitio Web de Microsoft TechNet.<br />
Para conocer las instrucciones detalladas sobre la publicación de Outlook Web Access, consulte Outlook Web Access Server Publishing in ISA Server 2004 (en inglés) en el sitio Web de Microsoft TechNet y Outlook Web Access Server Publishing in ISA Server 2004 Enterprise Edition (en inglés) en el sitio Web de Microsoft TechNet.</p>
<p>Principio de la página<br />
Escenarios no compatibles<br />
Al instalar ISA Server en un equipo con un único adaptador de red, no se admiten las siguientes funciones y escenarios de ISA Server:<br />
•<br />
Directiva de firewall de redes múltiples. En el modo de adaptador de red único, ISA Server se reconoce a sí mismo (la red de host local). Todo lo demás se reconoce como la red interna. No existe el concepto de red externa. El servicio de firewall y los filtros de aplicación de Microsoft funcionan únicamente en el contexto de la red de host local. (ISA Server se protege a sí mismo independientemente de la plantilla de red que se aplique). Como el servicio de firewall y los filtros de aplicación funcionan en el contexto de la red de host local, se pueden utilizar las reglas de acceso para permitir los protocolos que no son Web en el equipo con ISA Server.<br />
•<br />
Inspección en el nivel de aplicación. El filtrado en el nivel de aplicación no sirve, excepto para el filtro del proxy Web (para HTTP, HTTPS y FTP sobre HTTP).<br />
•<br />
Publicación de servidores. No se admite la publicación de servidores. No hay una separación de las redes interna y externa, por lo tanto, ISA Server no puede proporcionar la función de traducción de direcciones de red (NAT) necesaria en los escenarios de publicación de servidores.<br />
•<br />
Clientes de firewall. La aplicación de clientes de firewall maneja las solicitudes de las aplicaciones Winsock que usan el servicio de firewall. Este servicio no está disponible en los entornos con un único adaptador de red.<br />
•<br />
Clientes de SecureNAT. Los clientes de SecureNAT utilizan ISA Server como un enrutador para Internet. El servicio de firewall maneja las solicitudes de los clientes de SecureNAT. Dado que el servicio de firewall no está disponible en una configuración de adaptador de red único, no se admiten tales solicitudes.<br />
•<br />
Redes privadas virtuales. Las redes privadas virtuales (VPN) de sitio a sitio y las VPN de acceso remoto no son compatibles en un escenario de adaptador de red único.<br />
Nota<br />
No puede configurar un adaptador de red para que utilice dos direcciones IP o un segundo adaptador de red que está deshabilitado, como una forma de emplear las funciones de redes múltiples en un equipo con un único adaptador de red.</p>
<p>Principio de la página<br />
Problemas frecuentes<br />
Esta sección describe los siguientes problemas y soluciones frecuentes:<br />
•<br />
¿Cómo puedo hacer para que otros servicios u otras aplicaciones coexistan con ISA Server en el modo de adaptador de red único,por ejemplo, un adaptador de red único con un servidor DNS?<br />
No se admite la publicación de servidores en el modo de adaptador de red único. No obstante, independientemente de qué plantilla de red se aplique, el servicio de firewall y los filtros de aplicación se ejecutan en el contexto del equipo con ISA Server (la red de host local). Por lo tanto, puede permitir el tráfico que no es Web al equipo con ISA Server. Para ello, cree reglas de acceso entre la red de host local y la red interna, para permitir que los usuarios internos tengan acceso a las aplicaciones o los servicios que se ejecutan en el equipo con ISA Server.<br />
•<br />
¿Puedo publicar mi sitio Web sobre una conexión SSL con un único adaptador de red?<br />
Sí, pero debe vincular la conexión. Si selecciona Túnel SSL al configurar la regla de publicación en Web, se utiliza efectivamente la publicación de servidores para publicar el servidor Web. Esta configuración no funciona en un escenario de adaptador de red único.<br />
•<br />
¿Puedo publicar varios sitios Web con una sola dirección IP en un escenario de adaptador de red único?<br />
Sí. Puede utilizar reglas de publicación en Web para publicar varios sitios Web con una sola dirección IP. Con la inspección en el nivel de aplicación, ISA Server examina el encabezado de host de una solicitud entrante y decide cómo reenviar la solicitud a un servidor Web según la información del encabezado. ISA Server puede escuchar las solicitudes de varios sitios Web en una única dirección IP y reenviarlas de las siguientes maneras:<br />
•<br />
Publicar varios sitios en la misma dirección IP y el mismo puerto con un encabezado de host. IIS usa el nombre de host del encabezado HTTP para determinar cuál es el sitio solicitado. Para obtener más información, consulte el artículo 838252 de Microsoft Knowledge Base: "How to configure Web publishing rules to host multiple Web sites with host headers in ISA Server"<br />
(en inglés).<br />
•<br />
Publicar varios sitios en diferentes puertos y redireccionar las solicitudes a la misma dirección IP, pero a distintos puertos.<br />
Para una publicación SSL segura, sólo se puede enlazar un certificado de servidor a una escucha Web. Si tiene una única dirección IP, sólo puede publicar un sitio Web SSL. La única excepción es cuando utiliza certificados con caracteres comodín. Para obtener más información, consulte Publishing Multiple Web sites using a Wildcard Certificate in ISA Server 2004 (en inglés) en el sitio Web de Microsoft TechNet.<br />
•<br />
Deseo implementar una matriz de equipos con ISA Server con un único adaptador de red para proporcionar una conexión proxy a Internet para los usuarios internos. ¿Cómo puedo utilizar el equilibrio de carga en la red (NLB) en ese escenario?<br />
•<br />
Si utiliza ISA Server en un equipo que no tiene instalado Microsoft Windows Server 2003 con Service Pack 1, debe instalar un segundo adaptador de red para utilizarlo en la comunicación intramatricial. NLB debe estar configurado en un adaptador con una dirección IP estática. Asegúrese de elegir la dirección IP para el adaptador intramatricial de la red intramatricial y no de la red interna.<br />
•<br />
Si utiliza ISA Server en un equipo que tiene instalado Windows Server 2003 Service Pack 1, no necesita un segundo adaptador de red para la comunicación intramatricial.<br />
•<br />
¿Puedo publicar en un puerto alternativo en un escenario de adaptador de red único?<br />
•<br />
Las solicitudes HTTP y HTTPS pueden redireccionarse al servidor Web publicado s