• Portada
    • Recent
    • Users
    • Register
    • Login

    Jugando con el ISA y Windows 2003

    Scheduled Pinned Locked Moved Sistemas operativos
    7 Posts 2 Posters 1.4k Views 1 Watching
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • SPINAKERS Offline
      SPINAKER
      last edited by

      Buenas,

      Tengo montada esta red en VmWare:
      http://www.telefonica.net/web2/webhard/Server2003/Dibujo.JPG

      La puerta de enlace de los PCs cliente como del DC es el ISA, la puerta de enlace del Isa es el Router en multipuesto. Los puertos están mapeados, en teoria bien… ya que hay 2 formas de hacerlo por lo que veo, la primera es abrir el puerto hacia el exchange y la otra es abrir el puerto hacia el ISA, y el ISA hace una redirección.

      Antes de poner el ISA, todo funcionaba bien, ahora tengo un problema que no se como solucionar.

      Cuando envio un correo desde el exchange, se envia una petición de dns (comprobado por el log), y parece que no le vuelve la respuesta. Es más, la única "cosa" que recibo al enviar forzar el envio por el exchange es esto:
      http://www.telefonica.net/web2/webhard/Server2003/Trafico%20OVNI.JPG

      He probado muchas cosas, todas las IPs posibles y no hay manera que rule.

      Más tarde me di cuenta que esto pasa con todo, cualquier cosa (menos en la navegación web, el PC cliente hace una petición de DNS al servidor de DC y si no resuelve, el mismo servidor lo pregunta fuera y esto funciona bien), haga peticiones de fuera de la red a telnet como ping, todo llega, pero mal, igual que la captura anterior.

      Decir que internamente todo funciona bien, pero parece que el salto del router al Isa no sienta bien. Todo lo que he visto por el google con una configuración como la mia, lo hacen sin "router", cogen la IP directamente con un router en monopuesto. (seguramente me funcionaría bien asi, pero no puedo ponerlo asi, que sinó dejo sin internet a mi hermano xD)

      Es chungo eh xD Pero esto ya no se como solucionarlo.

      1 Reply Last reply Reply Quote 0
      • SergimanS Offline
        Sergiman
        last edited by

        ISA Server por defecto bloquea todo el trafico entre todas las interfaces de red que no pertenezcan al mismo rango (externa e internas); asi que sino has habilitado explicitamente el trafico DNS entre las interfaces, seguro que esta bloqueado.

        Otra cosa es que hayas creado alguna regla de las "predefinidas" como el acceso a la web y demas o que este permitido todo el trafico al DC y como por defecto en un AD todos los equipos clientes tienen como DNS Primario al controlador de dominio…..por eso puedes habrir paginas y demas.

        En el exchange, sino tienes alguna configuracion FrontEnd-BackEnd solo necesitas el puerto 25; aunque te recomiendo que uses el asistente para publicar el servidor de correo.

        SPINAKERS 1 Reply Last reply Reply Quote 0
        • SPINAKERS Offline
          SPINAKER @Sergiman
          last edited by

          Ya está solucionado, me olvidé de actualizar el post. hice un cambio de IPs internas y me olvide de hacer el cambio en el ISA. Ahora funciona todo perfecto.

          Lo que quiero hacer ahora es pasarlo todo a la "S", es decir, https, smtps … Pero los certificados me tienen negro...

          SergimanS 1 Reply Last reply Reply Quote 0
          • SergimanS Offline
            Sergiman @SPINAKER
            last edited by

            Si tienes montado el AD el resto es facil. Instala en algun servidor miembro o en el propio DC la entidad emisora de certificados y asi puedes emitir certificados para cifrar. Si por ejemplo tienes el OWA hacia fuera es bastante util porque asi cifras la conexion.

            El cifrado tienes que hacerlo desde el IIS que es el que sirve la pagina web.
            Por cierto, que yo sepa no hay smtps, solo smtp.

            Otra cosa, al cifrar los puertos de conexion cambian; por ejemplo el https no utiliza el 80 sino el 443, etc..

            EDITO: Acabo de ver una de las imagenes que has puesto y veo que los rango de red que utilizas son clase B. Utilizas mascara de red /16 verdad???

            SPINAKERS 1 Reply Last reply Reply Quote 0
            • SPINAKERS Offline
              SPINAKER @Sergiman
              last edited by

              @Sergiman:

              Si tienes montado el AD el resto es facil. Instala en algun servidor miembro o en el propio DC la entidad emisora de certificados y asi puedes emitir certificados para cifrar. Si por ejemplo tienes el OWA hacia fuera es bastante util porque asi cifras la conexion.

              El cifrado tienes que hacerlo desde el IIS que es el que sirve la pagina web.
              Por cierto, que yo sepa no hay smtps, solo smtp.

              Otra cosa, al cifrar los puertos de conexion cambian; por ejemplo el https no utiliza el 80 sino el 443, etc..

              EDITO: Acabo de ver una de las imagenes que has puesto y veo que los rango de red que utilizas son clase B. Utilizas mascara de red /16 verdad???

              Son clase C, pero desde siempre he tenido (cuando me vino el router tenia este rango y me he acostumbrado a tenerlo asi), la mascara que le meto luego a los PCs es de 255.255.255.0.

              Probare eso de los certificados

              Thanks!

              SergimanS 1 Reply Last reply Reply Quote 0
              • SergimanS Offline
                Sergiman @SPINAKER
                last edited by

                Es que si todo es clase C "pierdes" la gracia del ISA, es decir si cualquier usuario le da por poner como puerta de enlace el propio router cualquier regla de prohibicion de ciertas paginas, etc… se las saltará. Lo ideal es que el equipo que tiene el firewall tenga dos interfaces de red (o mas, ya dependerá de lo que montes) en rangos de red diferentes y que todo salga por el ISA.

                SPINAKERS 1 Reply Last reply Reply Quote 0
                • SPINAKERS Offline
                  SPINAKER @Sergiman
                  last edited by

                  el isa tiene dos tarjetas de red con IPs diferentes de redes diferentes, aunque ahora que lo pienso, realmente es clase B, ya que las internas son 127.16.0.x y la externa es la 172.16.1.x.

                  1 Reply Last reply Reply Quote 0

                  Hello! It looks like you're interested in this conversation, but you don't have an account yet.

                  Getting fed up of having to scroll through the same posts each visit? When you register for an account, you'll always come back to exactly where you were before, and choose to be notified of new replies (either via email, or push notification). You'll also be able to save bookmarks and upvote posts to show your appreciation to other community members.

                  With your input, this post could be even better 💗

                  Register Login
                  • 1 / 1
                  • First post
                    Last post

                  Foreros conectados [Conectados hoy]

                  1 usuarios activos (1 miembros y 0 invitados).
                  febesin, pAtO, lorenep7078922, smith

                  Estadísticas de Hardlimit

                  Los hardlimitianos han creado un total de 543.8k posts en 62.9k hilos.
                  Somos un total de 37.1k miembros registrados.
                  richrollins592 ha sido nuestro último fichaje.
                  El récord de usuarios en linea fue de 222 y se produjo el Mon Jul 27 2026.