Laboratoire Microsoft |  Blog |  Webcast |  Students Club |  FaqXP  |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

[RESOLU] Comment permettre à mes VPN distants de surfer

Un forum dédié au serveur firewall/proxy de Microsoft

Modérateurs: nadir.amghar, ygainche, Thierry DEMAN (MVP Exchan, Moez, Modérateurs_Applicatifs

[RESOLU] Comment permettre à mes VPN distants de surfer

Messagepar ckilla sur Mar 02 Oct 2007, 17:40

Bonjour,

Je suis sur un ISA 2006.
J'ai des VPN distants (non gérés par ISA) qui doivent pouvoir utiliser mon proxy ISA 2006 pour surfer.

Lorsque j'étais sous ISA 2000 cela fonctionnait mais depuis l'installation de la version 2006, impossible de surfer.

Je suis en configuration parefeu arrière.
Lorsque je tente une connexion je vois dans les logs que l'ip tente la connexion mais la connexion lui est refusée. (Externe => Hote locale).

J'ai tenté bêtement d'ajouter la plage des adresses de mes VPN sur l'interface interne mais cela me génère de suite des alertes de configuration.

Je suis un peu perdu sur ce coup là. si vous avez des idées je suis preneur merci à vous.
Dernière édition par ckilla le Jeu 18 Oct 2007, 10:57, édité 1 fois au total.
ckilla
Member
Member
 
Messages: 76
Inscrit le: Ven 08 Oct 2004, 11:16

Messagepar ErwanB sur Mer 03 Oct 2007, 18:02

Bonjour,

quand tu crées ta règle Internet, tu dois pouvoir indiquer "clients vpn" dans "De" non ?
ErwanB
Senior
Senior
 
Messages: 325
Inscrit le: Mer 18 Avr 2007, 14:28
Localisation: Bretagne

Messagepar ckilla sur Ven 05 Oct 2007, 13:33

Bah mon souci c'est que les clients VPN ne sont pas gérés par l'ISA mais par mon autre firewall en frontal.

Donc les requêtes arrivent sur le proxy en tant que demande externe et sont bloquées.

Je ne sais pas s'il faut quand même que je déclare les palges d'adresses IP de mes VPN sur l'ISA quelques part pour permettre cet accès.

En tout cas merci pour ton aide.
ckilla
Member
Member
 
Messages: 76
Inscrit le: Ven 08 Oct 2004, 11:16

Messagepar ErwanB sur Lun 08 Oct 2007, 10:25

Bonjour,

Perso, l'allocation d'IP à mes clients VPN se fait en DHCP et j'indique "utiliser le réseau interne suivant" pour obtenir les IP.

De + dans la catégorie "réseaux", mes clients VPN constituent une entité à part, cela simplifie grandement leur administration.

ça va être compliqué si tes clients sont considérés comme requête externe.
est-ce que tu as moyen de modifier cette config ?
ErwanB
Senior
Senior
 
Messages: 325
Inscrit le: Mer 18 Avr 2007, 14:28
Localisation: Bretagne

Messagepar ckilla sur Lun 08 Oct 2007, 12:48

Hello,

De mon coté l'attribution des IP se fait par le routeur présent sur chaque site.

Cette configuration peut évoluer mais cela fonctionnait sur ISA 2000.

Je peux créer une catégorie "réseaux" à part aussi, c'est même mieux pour la gestion c'est clair. Mais mon réel souci est le fait que les plages d'adresses soient vuent comme externe :(
ckilla
Member
Member
 
Messages: 76
Inscrit le: Ven 08 Oct 2004, 11:16

Messagepar ErwanB sur Lun 08 Oct 2007, 14:00

A ce moment là, tu peux créer une catégorie de réseaux repondant aux IP attribuées par ton routeur pour ses clients vpn.
et tu crées des règles spécifiques à ces clients...
es-ce que c'est applicable dans ta config ?
ErwanB
Senior
Senior
 
Messages: 325
Inscrit le: Mer 18 Avr 2007, 14:28
Localisation: Bretagne

Messagepar ckilla sur Lun 08 Oct 2007, 19:10

Je vais tenter mais j'ai un ptit doute ;)
ckilla
Member
Member
 
Messages: 76
Inscrit le: Ven 08 Oct 2004, 11:16

Messagepar ckilla sur Lun 08 Oct 2007, 20:01

J'ai tenté de créer un réseau danas lequel j'ai ajouté mes plages d'adresses.

Puis j'ai crée une règle qui permet de surfer des VPN vers l'externe.

Mais sur la journalisation j'ai connexion refusée de "VPN distants" vers "Hôte local"

Snif
ckilla
Member
Member
 
Messages: 76
Inscrit le: Ven 08 Oct 2004, 11:16

Messagepar ErwanB sur Mar 09 Oct 2007, 9:01

Bonjour,

et dans la catégorie "configuration / réseaux / règles de réseaux" quelle est la relation de tes clients vpn avec l'extérieur : est-ce que ça NAT ?

par rapport à la nouvelle règle que tu viens de créer, est-ce que ça change quelque chose si tu la places comme toute première règle ?
ErwanB
Senior
Senior
 
Messages: 325
Inscrit le: Mer 18 Avr 2007, 14:28
Localisation: Bretagne

Messagepar ckilla sur Mar 09 Oct 2007, 13:37

Je vais tenter ça en fin de journée merci
ckilla
Member
Member
 
Messages: 76
Inscrit le: Ven 08 Oct 2004, 11:16

Messagepar oussema sur Mer 10 Oct 2007, 13:26

Bonjour,

Puisque le VPN n'est pas géré par ISA, donc les clients vpn sont inconnus par rapport à ce dernier d'oû l'impossibilité de l'utiliser comme Serveur proxy.

Pour contrôlez la navigation et avoir une visibilité sur les client VPN, ISA Server doit être deployer en tantque pare-feu avant et qui fait office de Serveur VPN.

@+
Avatar de l’utilisateur
oussema
Grand Master Flash
Grand Master Flash
 
Messages: 2454
Inscrit le: Mar 27 Juin 2006, 15:51

Messagepar ckilla sur Mer 10 Oct 2007, 18:54

Bonsoir Oussema,

Et bien mon souci est que les clients VPN ne peuvent pas être gérés par ISA.

Je le gère avec un Checkpoint en frontal.

Avant mon proxy était sous ISA 2000 et cela fonctionnait.
ckilla
Member
Member
 
Messages: 76
Inscrit le: Ven 08 Oct 2004, 11:16

Messagepar oussema sur Jeu 11 Oct 2007, 0:00

Bonsoir,
ckilla a écrit:Et bien mon souci est que les clients VPN ne peuvent pas être gérés par ISA.

Pourrai-je savoir le pourquoi ?

Merci.
Avatar de l’utilisateur
oussema
Grand Master Flash
Grand Master Flash
 
Messages: 2454
Inscrit le: Mar 27 Juin 2006, 15:51

Messagepar ckilla sur Jeu 18 Oct 2007, 10:57

oussema a écrit:Bonsoir,
ckilla a écrit:Et bien mon souci est que les clients VPN ne peuvent pas être gérés par ISA.

Pourrai-je savoir le pourquoi ?

Merci.


Je me suis mal exprimé...Je ne voulais pas dire ne "peuvent pas" mais ne "sont pas".

J'ai résolu mon souci en ajoutant des règle de routage en dur sur mon OS pour les sites distants.
ckilla
Member
Member
 
Messages: 76
Inscrit le: Ven 08 Oct 2004, 11:16


Retourner vers Internet Security and Acceleration Server (ISA)

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | FAQ XP | Certification | Easters Eggs
Essentiels | Top Sites | Glossaire | Vidéos | Whitepapers | Essentiels | Boîte à Scripts
Conditions d'utilisation é Copyright | Respect de la vie privée