이 글의 원래 주제는 'ISA 2004에 연결한 VPN 클라이언트가 인터넷을 사용할 수 있도록 구성하기'라고 해야 정확합니다. 하지만, 방화벽을 다뤄본 관리자라면 스플릿 터널링(Split Tunneling)이라는 용어로 보다 쉽게 알 수 있을 것으로 보여 제목을 변경하였습니다.

목차
#1. 개요
#2. VPN 설정
#3. 네트워크 규칙 구성
#4. 액세스 규칙 설정
#5. VPN 클라이언트 구성
#6. 연결 테스트
#7. 마치며


#6. 마치며

지금까지 ISA VPN 서버에 연결하는 VPN 클라이언트들이 인터넷을 이용할 수 있도록 하는 방법에 대하여 소개했습니다. 하지만 이는 기본적으로 ISA 방화벽의 정책에 올바르다고 볼 수는 없지만, VPN 클라이언트도 인터넷에 연결하는 방식이 대세이므로 이러한 방식을 고려할만 할 것으로 생각됩니다.

원문: http://www.isaserver.org/tutorials/2004vpnclientnetaccess.html
reTweet
Posted by 문스랩닷컴
blog comments powered by Disqus

    댓글을 달아 주세요

    이 글의 원래 주제는 'ISA 2004에 연결한 VPN 클라이언트가 인터넷을 사용할 수 있도록 구성하기'라고 해야 정확합니다. 하지만, 방화벽을 다뤄본 관리자라면 스플릿 터널링(Split Tunneling)이라는 용어로 보다 쉽게 알 수 있을 것으로 보여 제목을 변경하였습니다.

    목차
    #1. 개요
    #2. VPN 설정
    #3. 네트워크 규칙 구성
    #4. 액세스 규칙 설정
    #5. VPN 클라이언트 구성
    #6. 연결 테스트
    #7. 마치며


    #6. 연결 테스트

    VPN 클라이언트에서 ISA VPN 서버로 연결을 하고 나서 ISA 관리 도구를 통해 실제로 연결이 이루어지고 있는지 확인하는 과정입니다. 여기 예에서는 VPN 링크를 통해 ISA 방화벽에 관리자 계정으로 로그온합니다. ISA 방화벽에 로그온하는 계정에는 전화 접속 연결 권한이 있는지 꼭 확인해야 합니다.

    VPN 연결을 하고 나서 ISA 관리 도구를 열고 Monitoring 노드를 클릭하고, Sessions 탭을 클릭합니다. 아래 화면과 같이 SecureNAT  클라이언트와 VPN 클라이언트를 볼 수 있습니다. 또한, VPN 클라이언트에 할당한 IP 정보도 볼 수 있습니다.

    이런 방식으로 VPN 클라이언트의 연결을 확인하고 문제를 해결하는데 매우 유용하게 사용할 수 있습니다. 또한 ISA 방화벽의 실시간 로그 모니터와 필터를 사용하여 VPN 클라이언트에서 외부로 접속하는 내역을 확인할 수 있습니다.

    VPN 클라이언트는 VPN에 연결할 때에 계정 정보를 입력하는데 이 정보가 로그에 기록되어 로그를 분석하는데 도움을 줍니다.

    다만, VPN 클라이언트의 웹 프록시 필터로 연결된 경우에만 사용자 이름을 볼 수 있다는 제한이 있습니다.

    reTweet
    Posted by 문스랩닷컴
    blog comments powered by Disqus

      댓글을 달아 주세요

      이 글의 원래 주제는 'ISA 2004에 연결한 VPN 클라이언트가 인터넷을 사용할 수 있도록 구성하기'라고 해야 정확합니다. 하지만, 방화벽을 다뤄본 관리자라면 스플릿 터널링(Split Tunneling)이라는 용어로 보다 쉽게 알 수 있을 것으로 보여 제목을 변경하였습니다.

      목차
      #1. 개요
      #2. VPN 설정
      #3. 네트워크 규칙 구성
      #4. 액세스 규칙 설정
      #5. VPN 클라이언트 구성
      #6. 연결 테스트
      #7. 마치며


      #4. 액세스 규칙 설정

      VPN 클라이언트의 네트워크가 기본 외부 네트워크(인터넷)으로 연결된 후에는 트래픽을 주고 받을 수 있도록 액세스 규칙을 추가합니다. 클라이언트는 SecureNAT 클라이언트이므로 다음과 같은 일부 제한이 있습니다.

      • SecureNAT 클라이언트는 애플리케이션 필터의 도움 없이는 복잡한 프로토콜(ex. FTP)을 지원하지 않습니다. 따라서, 애플리케이션 필터가 없는 경우에는 방화벽 클라이언트로 설정해야 합니다.
      • VPN 클라이언트의 프로그램이 인터넷을 액세스하는 로그는 ISA의 방화벽 로그에 기록되지 않습니다. VPN 클라이언트가 사용하는 프로그램을 제어할 수 없기 때문이며 이러한 이유로 보안이 약해집니다.

      ISA 서버에서 액세스 규칙은 사용자 또는 그룹(사용자의 모임)을 기준으로 지정할 수 있습니다.

      여기 예에서는 HTTP 프로토콜만을 사용한다고 가정합니다. 한편, HTTPS(SSL) 프로토콜을 사용할 없는데 그 이유는 SSL 터널링을 통해 트래픽을 암호화하기 때문에 ISA 방화벽의 Stateful ,검사를 수행할 수 없기 때문입니다.

      액세스 규칙을 작성하는 방법은 다음과 같습니다.

      1. ISA 관리도구를 실행하고, 서버 이름을 확장하고 Firewall Policy 노드를 클릭합니다.


      2. Firewall Policy 노드에서 Tasks 탭을 클릭하고 Create New Access Rule 링크를 클릭합니다.

      3. Welcome to the New Access Rule Wizard 대화상자가 시작됩니다. Access Rule Name에서 액세스 규칙의 이름을 입력합니다.

      4. Rule Action 페이지에서 Allow를 선택하고 Next 버튼을 클릭합니다.

      5. Protocols 페이지에서 This rule applies to 리스트 박스에서 Selected Protocols 옵션을 선택하고 Add 버튼을 클릭합니다.

      6. Add Protocols 대화상자에서 Common Protocols 폴더를 클릭하고 HTTP 프로토콜을 더블클릭합니다. 그리고 Close 버튼을 클릭합니다.
      사용자 삽입 이미지

      7. Protocols 페이지에서 Next 버튼을 클릭합니다.

      8. Access Rule Sources 페이지에서 Add 버튼을 클릭합니다. Add Network Entities 대화상자에서 Networks 폴더를 클릭하고 VPN Clients 항목을 더블 클릭합니다. Close 버튼을 클릭합니다.

      9. Access Rule Sources 페이지에서 Next 버튼을 클릭합니다.

      10. Access Rule Destinations 페이지에서 Add 버튼을 클릭하니다. Add Network Entities 대화상자에서 Networks 폴더를 클릭하고 External 항목을 더블 클릭합니다. Close 버튼을 클릭합니다.

      11. Access Rule Destinations 페이지에서 Next 버튼을 클릭합니다.

      12. User Sets 페이지에서 기본적으로 모든 사용자를 사용할 수 있도록 All Users를 선택하고 Next 버튼을 클릭합니다.

      13. Completing the New Access Rule Wizard 페이지에서 Finish 버튼을 클릭합니다.

      14. 방화벽 정책을 반영하기 위해 상단의 Apply 버튼을 클릭합니다.
      사용자 삽입 이미지

      15. Apply News Configuration 대화상자에서 OK 버튼을 클릭합니다.

      다음 강좌에서는 VPN 클라이언트를 구성하는 방법에 다룹니다. 가장 핵심적인 부분이므로 많은 기대 바랍니다.


      reTweet
      Posted by 문스랩닷컴
      blog comments powered by Disqus

        댓글을 달아 주세요

        이 글의 원래 주제는 'ISA 2004에 연결한 VPN 클라이언트가 인터넷을 사용할 수 있도록 구성하기'라고 해야 정확합니다. 하지만, 방화벽을 다뤄본 관리자라면 스플릿 터널링(Split Tunneling)이라는 용어로 보다 쉽게 알 수 있을 것으로 보여 제목을 변경하였습니다.

        목차
        #1. 개요
        #2. VPN 설정
        #3. 네트워크 규칙 구성
        #4. 액세스 규칙 설정
        #5. VPN 클라이언트 구성
        #6. 연결 테스트
        #7. 마치며


        #3. 네트워크 규칙 설정

        ISA 서버를 VPN 서버로 설정한 이후에는 ISA에서 네트워크 어댑터간에 연관 관계를 지정합니다. 즉, 네트워크에 규칙이 없는 경우에는 네트워크 간에 트래픽이 서로 오갈 수 없습니다.

        ISA 서버에서는 NAT(네트워크 주소 변환) 라우팅(Routing) 네트워크 규칙을 지정할 수 있습니다.

        일반적으로 VPN 클라이언트는 공인 IP를 가져야할 경우가 거의 없으므로 보통 외부 네트워크 인터페이스에 VPN 클라이언트가 NAT을 이용하여 접속하게 합니다.

        기본 외부 네트워크에 NAT을 설정하는 방법은 다음과 같습니다.

        1. ISA 관리 도구에서 서버 이름을 확장하고, Configuration 노드를 확장합니다.

        2. Networks 노드를 클릭하고 오른쪽 세부 창에서 Networks 탭을 클릭합니다.

        3. Tasks 탭에서  Create a New Network 링크를 클릭합니다.

        4. New Network Wizard 마법사를 시작합니다. 네트워크의 이름을 입력하고 Next 버튼을 클릭합니다.

        5. Network Traffic Sources 페이지에서 Add 버튼을 클릭합니다. Add Network Entities 대화상자에서 Networks 폴더를 클릭하고 VPN Clients 항목을 클릭합니다. Close 버튼을 클릭합니다. 그리고 Next 버튼을 클릭합니다.

        사용자 삽입 이미지

        6. Network Trafic Destinations 페이지에서 Add 버튼을 클릭합니다. Add Network Entities 대화상자에서 Netwroks 폴더를 클릭하고 Enternal 항목을 더블 클릭합니다. Close 버튼을 클릭하고 Next 버튼을 클릭합니다.

        7. Network Relationship 페이지에서 Network Address Translation(NAT)을 선택하고 Next 버튼을 클릭합니다.

        사용자 삽입 이미지

        8. Completing the New Network Rule Wizard 페이지에서 Finish 버튼을 눌러 마법사를 끝냅니다.

        지금까지 네트워크의 규칙에 대해 알아 보았습니다. 이 후에는 어떤 트래픽을 네트워크 간에 소통시킬 지에 대한 프로토콜 규칙에 대해 알아 보도록 하겠습니다.

        reTweet
        Posted by 문스랩닷컴
        blog comments powered by Disqus

          댓글을 달아 주세요

          이 글의 원래 주제는 'ISA 2004에 연결한 VPN 클라이언트가 인터넷을 사용할 수 있도록 구성하기'라고 해야 정확합니다. 하지만, 방화벽을 다뤄본 관리자라면 스플릿 터널링(Split Tunneling)이라는 용어로 보다 쉽게 알 수 있을 것으로 보여 제목을 변경하였습니다.

          목차
          #1. 개요
          #2. VPN 설정
          #3. 네트워크 규칙 구성
          #4. 액세스 규칙 설정
          #5. VPN 클라이언트 구성
          #6. 연결 테스트
          #7. 마치며


          #2. VPN 설정

          ISA 서버에서 VPN 서버로 사용할 수 있도록 설정합니다. 마이크로소프트의 제품답게 그리 어렵지 않습니다. VPN을 설정하면서 가장 유의해야 할 부분이 바로 DHCP와 주소 범위(Static address pool)입니다.

          VPN 클라이언트가 VPN 서버로 접속할 때에는 대부분 미리 구성한 DHCP 설정을 가져가도록 구성합니다. 따라서, DHCP로 할당해 주는 주소 범위과 ISA 서버의 클라이언트가 사용하는 주소 범위가 중복되지 않도록 유의해야 합니다.

          예를 들어, 내부 네트워크가 192.168.0.1 - 192.168.0.255라고 가정하고, VPN 클라이언트가 사용할 네트워크를 192.68.0.50 - 192.168.0.75라고 한다면 내부 네트워크는 이를 제외해야 합니다.

          여기에서는 VPN 클라이언트에 DHCP로 IP를 할당하도록 설정하는 예를 들어 보겠습니다. 다음과 같이 진행합니다.

          1. ISA 관리 콘솔을 열고 서버 이름을 확장하고 Vitrual Private Networks (VPN) 노드를 클릭합니다.

          2. Task Pane 부분에서 Tasks 탭을 클릭하고, Enable VPN Client Access 링크를 클릭합니다.

          3. Apply 버튼을 클릭하고, Ok 버튼을 클릭합니다.

          4. ISA 방화벽 서비스를 재시작합니다.

          VPN Client 설정은 이외에도 PPTP를 지원할지 L2TP를 지원할지 등에 대한 부분이 남아 있습니다. 이 부분은 독자의 몫으로 남겨 둡니다.

          다음 기사는 네트워크 액세스 규칙을 작성하는 방법에 대해 설명합니다.
          reTweet
          Posted by 문스랩닷컴
          blog comments powered by Disqus

            댓글을 달아 주세요

            이 글의 원래 주제는 'ISA 2004에 연결한 VPN 클라이언트가 인터넷을 사용할 수 있도록 구성하기'라고 해야 정확합니다. 하지만, 방화벽을 다뤄본 관리자라면 스플릿 터널링(Split Tunneling)이라는 용어로 보다 쉽게 알 수 있을 것으로 보여 제목을 변경하였습니다.

            목차
            #1. 개요
            #2. VPN 설정
            #3. 네트워크 규칙 구성
            #4. 액세스 규칙 설정
            #5. VPN 클라이언트 구성
            #6. 연결 테스트
            #7. 마치며


            #1. 개요

            ISA 서버는 방화벽, 웹 가속을 위한 캐싱 기능을 제공하지만 VPN 서버의 기능 또한 제공합니다. VPN은 외부(인터넷 등)의 클라이언트가 ISA를 통해 내부 네트워크로 연결하여 마치 회사 내에 있는 것처럼 자원을 사용할 수 있습니다. 하지만, ISA의 VPN 기능에서는 VPN 클라이언트가 인터넷을 사용할 수 없는 치명적인 약점을 지니고 있습니다.

            ISA 2000이 출시될 때에는 이러한 기능의 제한으로 인해 많은 논쟁거리를 가져왔지만 그 이후에 ISA 2004가 출시되면서 이 기능을 사용할 수 있는 방법이 발견(!)되어 널리 사용될 수 있었습니다.

            ISA 서버의 내부에 위치한 클라이언트는 SecureNAT 클라이언트 또는 웹 프록시 클라이언트이어야만 인터넷을 사용할 수 있습니다. 하지만, ISA VPN 서버에 접속한 VPN 클라이언트는 이러한 클라이언트가 아닌 VPN 링크이므로 나타날 수 밖에 없습니다.

            ISA 관리자는 VPN 클라이언트에서 스플릿 터널링(Split Tunneling)을 사용하여 이 문제점을 해결하기 위해 시도하지만 이러한 시도는 오히려 잠재적인 보안상 문제점을 가져왔습니다. 기본적으로 윈도우의 VPN 클라이언트 소프트웨어는 원격 네트워크의 기본 게이트웨이 주소를 사용합니다. 즉, 로컬이 아닌 네트워크(ex. 인터넷)로 향하는 모든 연결을 자동적으로 VPN 인터페이스를 통해 포워딩된다는 의미입니다.

            인터넷으로 향하는 모든 패킷은 VPN 연결을 통해 전달되지만 연결을 실패합니다. 왜냐 하면 ISA 2000 방화벽에서는 VPN 클라이언트의 SecureNat 클라이언트 연결을 허용하지 않습니다.
            사용자 삽입 이미지

            하지만, 만약에 VPN 클라이언트가 ISA VPN 서버에 연결된 이후에 SecureNAT 클라이언트가 아닌 방화벽/웹 프록시 클라이언트로 설정한다면 이러한 문제점을 해결할 수 있는 실마리를 가질 수 있습니다.

            이렇게 설정하는 것은 보안상 더 나은 선택이지만 단점으로는 방화벽 클라이언트 즉 사용자가 특정한 상황에서 VPN으로 연결할 때에 일부 설정을 직접 변경해야 하는 부담이 있습니다.
            사용자 삽입 이미지

            ISA 2004에서는 VPN 클라이언트가 연결하더라도 인터넷에 연결할 수 있도록 문제점이 해결되었습니다. 물론 VPN 클라이언트에서 스플릿 터널링을 구성할 필요도 없습니다.

            다음 강좌에서는 ISA 2004에서 VPN을 어떻게 구성하는지에 대해 설명합니다.


            reTweet
            Posted by 문스랩닷컴
            blog comments powered by Disqus

              댓글을 달아 주세요

              최근 ISA Server 2004 Standard/Enterprise Edition의 서비스팩 3가 발표되었습니다. 이 글은 SP3에서 제공하는 향상된 기능이나 보완된 기능을 중점으로 알려 드립니다.

              SP3에서는 다음의 기능들이 추가되거나 향상되었습니다

              • 로그 뷰어 기능 향상
              • 로그 필터링 기능 향상
              • 로그 필터 관리 기능 향상
              • 새로운 진단 로깅 기능
              • ISA 방화벽 최적 분석기와 통합


              1. 로그 뷰어 기능 향상

                ISA에서는 기존 버전에서도 로그 뷰어 기능은 꽤 쓸만했었읍니다만, 이제 로그를 필터링함으로써 좀더 세분화하여 분석할 수 있습니다. 또한, 로그를 볼 때 불필요한 필드들은 생략하도록 함으로써 좀 더 나은 시인성을 제공합니다.

                아래 그림과 같이, SP3에서는 Log Viewer라는 새로운 탭이 제공되고, 맨 하단에는 쿼리한 결과를 보여 줍니다.

                로그의 각 필드에는 다음의 값 중에 선택하여 볼 수 있습니다.

              • Log type
              • Status
              • Rule
              • Service
              • Destination
              • Protocol
              • User

                          추가정보는 다음과 같습니다.

              • Number of bytes sent
              • Processing time
              • Original client IP address
              • Client Agent

                          보통 모든 필드를 선택하지는 않으며, 아래 그림과 같이 필요한 정보만을 간략히 볼 수 있습니다.



              1. 로그 필터링 기능 향상

                위의 그림에서 보면, 각 로그마다 색깔이 다르게 나오는 것을 볼 수 있습니다. SP3에서 새롭게 제공하는 기능 중의 하나가 바로 이 색깔로 로그의 종류를 쉽게 구분할 수 있습니다.

              • 초록색
                • 허용한 연결
                • 사용자가 격리지역을 해소(VPN 격리지역을 사용)
              • 검은색
                • 차단한 연결
                • 차단한 VPN 연결
                • 연결 상태
                • 초기화한 연결
                • 초기화한 VPN 연결
              • 빨간색
                • 거부한 연결
                • 거부한 연결 시도
                • 거부한 VPN 연결 시도
              • 주황색
                • 격리지역 시간초과

              아래 그림은 기본적으로 제공하는 색상표입니다. 물론, 관리자는 자신이 원하는 대로 색깔을 바꿀 수 있으며 color 버튼을 통해 변경할 수 있습니다. 또한, 색상표를 내보내기하거나 가져오기하는 등 간편하게 백업 및 복원할 수 있는 방법을 제공합니다.

               

              연재는 이어집니다.

              reTweet
              Posted by 문스랩닷컴
              blog comments powered by Disqus

                댓글을 달아 주세요


                지난 5월 2일, 마이크로소프트는 ISA 2004의 서비스 팩3을 출시했습니다. 이번 서비스팩에서는 무인 설치 모드, 관리 설치 모드 둘다 지원하며, 설치시에는 로그를 기록함으로써, 발생가능한 문제점을 점더 확실하게 찾아 낼 수 있읍니다.

                물론, 한글 버전은 없습니다.

                그리고, 그동안 문제점으로 알려졌던 다양한 부분을 해결하였습니다.

                Service Pack 3 addresses the following issues, and includes the hotfixes described in the following Microsoft Knowledge Base articles:

                • 905662, Information about the version of Firewall Client for ISA Server that was released in September 2006

                • 914448, Error message when Web browser clients that are located behind an ISA Server 2004 firewall try to access certain external Web sites: "502 Proxy Error"

                • 914957, Error message when you query the log files in ISA Server 2004, Standard Edition

                • 915045, Error message when you try to access a Web site from a Web browser client that is located behind a computer that is running ISA Server 2004 with SP2: "Error Code: 502 Proxy Error"

                • 915421, Error message when a Web browser tries to access external Web sites from behind an ISA Server 2004 computer that has Service Pack 2 installed

                • 915422, Some content is unavailable when a user or a program tries to access a Web site through a computer that is running ISA Server 2004 Service Pack 2

                • 915461, ISA Server 2004 blocks UDP traffic between two networks

                • 915912, You cannot configure ISA Server 2004 to use different servers for RADIUS authentication and for RADIUS accounting

                • 916152, The Firewall service stops responding and Event IDs 14079, 1000, and 14057 are logged in the Application event log in ISA Server 2004

                • 916573, Error message in OWA when you try to download a .zip file from a server that is running ISA Server 2004 Service Pack 2: "500 Internal Server Error. Not implemented (-2147467263)"

                • 916705, After you configure the rules on a ISA Server 2004 Service Pack 2 (SP2)-based computer, the computer may try to authenticate users

                • 894679, Users who do not have the appropriate permissions can receive restricted content from ISA Server 2004

                • 917051, The Web Proxy Filter in ISA Server 2004 may log requests with an incorrect access rule when you use overlapped HTTP protocols

                • 917134, The "Background Intelligent Transfer Service" option is incorrectly available for any non-Microsoft Update cache rule that you create in ISA Server 2004

                • 917145, RPC clients cannot use Kerberos authentication to authenticate with a server that you publish behind ISA Server 2004, Enterprise Edition

                • 917265, Error message when client computers that are behind a proxy server access Web sites that are published by using ISA Server 2004: "404 Not Found. The requested item could not be located (12028)"

                • 917718, The ISA Server Control service may not start after you rename and then restart a computer that is running ISA Server 2004

                • 917803, You cannot query the Win32_PerfRawData_W3Proxy_ISAServerWebProxy performance counter by using WMI

                • 917903, You cannot join a computer that is running a 64-bit version of Windows Vista to a Windows domain on which ISA Server 2004 is configured as a firewall

                • 917936, An Office Outlook client that connects through ISA Server 2004 may be unable to reconnect for 24 hours

                • 919170, A hotfix is available to let you use a different upstream port for Secure Sockets Layer tunneling in Microsoft Internet Security and Acceleration (ISA) Server 2004

                • 919515, Multiple events are logged when you enable Web caching and set the FPCCacheConfiguration.QueueRequests COM property to True in ISA Server 2004

                • 919620, Internal firewall client computers and SecureNAT client computers cannot connect to external servers

                • 919871, Application filter events are not triggered on a computer that is running ISA Server 2004 with Service Pack 2

                • 920356, You experience a two minute delay when you access an HTTP Web site from an HTTPS Web site by using Internet Explorer configured as an ISA Server 2004 SP2 Web proxy client

                • 920715, Web Proxy clients do not directly access a Web site that you enter in the "Directly access these servers or domains" list in ISA Server 2004 SP2

                • 920893, ISA Server 2004 Enterprise Edition may stop responding if the firewall does not go into lockdown mode when MSDE logging fails

                • 920913, ISA 2004 EE not following RFC 2616 regarding HOST header

                • 921363, Data that is contained in the Filter Information column may be truncated when you turn on HTTP Compression in the Microsoft Internet Security and Acceleration Server 2004 log viewer

                • 921944, A client computer takes longer than expected to connect to a Web site through an ISA Server 2004 Web proxy server

                • 922440, The Microsoft Firewall service on an ISA Server 2004 Standard Edition-based computer may stop responding to client computer requests, and Event ID: 7031 and Event ID: 14057 may be logged in Event Viewer

                • 922635, Error message when you view an ISA 2004 SSL Web site: "Error Code: 500 Internal Server error. The context has expired and can no longer be used"

                • 922790, A memory leak may occur when you use ISA Server 2004 to publish a Web site that uses link translation

                • 922851, You receive a blank page when your Web browser submits a POST request to an ASP Web site over an ISA Server 2004 access rule that requires client authentication

                • 922899, An ISA Server 2004 Web chaining rule may not redirect requests to the specified port

                • 922946, ISA Server 2004 Standard Edition may stop responding if the firewall does not go into lockdown mode when MSDE logging fails

                • 923318, Error message in SecureNAT clients after you configure a Web chaining rule to forward HTTP as HTTPS in ISA Server 2004: "The target principal name is incorrect"

                • 923322, A large file download fails when an ISA Server 2004 SOCKS client computer uses passive mode FTP

                • 923324, Virtual memory allocation for the Microsoft Firewall service increases by as much as 512 MB in ISA Server 2004

                • 923765, The Microsoft Firewall service stops responding to client computer requests and Event IDs 7034, 14057, and 1000 are logged after you publish an Outlook Web Access server in ISA Server 2004

                • 923766, A client computer may not be authenticated by ISA Server 2004 when you use integrated Windows authentication

                • 924404, Heap corruption when the compression filter issues error alerts/events

                • 924405, Client computers cannot download attachments when you use ISA Server 2004 forms-based authentication and run a third-party OWA add-in program to manage attachments

                • 925230, Error message when internal SecureNAT client computers access a Web site that is published by ISA Server 2004: "Cannot find server or DNS Error"

                • 925231, Error message when you access Outlook Web Access through ISA Server 2004: "Error Code: 500 Internal Server Error. The data area passed to a system call is too small."

                • 927265, Authentication fails when client computers use Internet Explorer 7 to authenticate with an upstream ISA Server computer through a downstream ISA Server computer that does not require authentication

                • 927778, Cookies from a published Web site are randomly lost after you publish an application that uses forms-based authentication in ISA Server 2004

                • 928273, Users may receive slow responses when you enable the Cache Array Routing Protocol in ISA Server 2004, Enterprise Edition

                • 929018, ISA Server 2004 may randomly stop responding to new TCP traffic

                • 931951, Stingray: WPAD script resolves different CARP exceptions to different nodes

                • 933523, ISA 2004 EE: Authentication + filter content causes triple HTTP POST

                출처: http://www.microsoft.com/downloads/details.aspx?FamilyID=D2752DF9-7249-4CEA-B4D4-DFA53686186F&displaylang=en
                reTweet
                Posted by 문스랩닷컴
                blog comments powered by Disqus

                  댓글을 달아 주세요

                  Forefront Edge Security and Access Demonstration Toolkit

                  이 데모 툴킷은 IAG 2007과 ISA 2006을 가상 머신으로 구현한 예제입니다.

                  개요

                   툴킷에는 다음의 4가지 시나리오를 보여 주기 위해 모두 9개의 가상 머신을 제공한다.



                  Secure Remote Access with IAG 2007

                    이 시나리오는 Exchange 2007, SharePoint Service 3.0, Dynamics CRM 3.0 제품을 IAG 2007에 연동하는 예입니다. IAG 2007에서 제공하는 다음의 기능을 중점적으로 다룹니다:

                  • SSL VPN
                  • 정책 기반의 보안 액세스
                  • 종점의 보안 관리

                  Secure Remote Access with ISA Server 2006
                    이 시나리오는 Exchange Server와 Windows SharePoint Services에 충분한 보호책을 제공하기 위해 Exchange용 Antigen, SharePoint/WRM Service Antigen을 ISA Server 2006에 연동하는 예입니다. ISA 2006에서 제공하는 다음의 기능을 중점적으로 다룹니다.

                  • HTML 폼 형식의 인증
                  • Single Sign-On
                  • SSL 브리징

                  Branch Office Security with ISA Server 2006
                    이 시나리오는 지사간에 보안 연결 및 대역폭을 최적화 하기 위해 Windows Server 2003 R2와 ISA Server 2006을 연동하는 예입니다. ISA Server 2006과 Windows 2003 R2에서 제공하는 다음의 기능을 중점적으로 다룹니다.

                  • HTTP Compression (ISA)
                  • BITS Caching (ISA)
                  • DiffServ Tagging (ISA)
                  • Distributed File System Replication (R2)
                  • Remote Differential Compression (R2)

                  Internet Access Protection with ISA Server 2006
                    이 시나리오는 내 외부에서 시작하는 위협으로 부터 네워크의 바깥쪽 보호를 제공하는 ISA Server 2006의 예입니다. ISA Server 2006의 다음 기능을 중점적으로 다룹니다.
                  • Application-Layer Inspection
                  • Flood Resiliency


                  시스템 요구 사항

                  운영체제 요구사항

                  • Windows Server 2003; Windows Vista; Windows XP

                  하드웨어 요구사항

                  • 2 GB RAM (또는 Dynamic CRM 3.0 동시 사용시 4GB RAM)
                  • 5.5GB 이상의 하드 디스크 여유공간
                  • 2.0GHz 이상의 CPU

                   소프트웨어 요구사항
                  •  Virtual PC 2004 SP1, Virtual PC 2007, Virtual Server 2005 R2

                  주의사항: 가상 머신에는 최신의 패치 밋 핫픽스가 적용되어 있지 않습니다. 따라서, 실제 사용하는 서버등에 적용하지 않길 바라며, 사용하기 전에 추가적인 패치 과정을 진행하기 바랍니다.

                  출처: http://www.microsoft.com/downloads/details.aspx?FamilyID=EC908733-D480-46C1-BCBA-2B75219E2A28&displaylang=en

                  reTweet
                  Posted by 문스랩닷컴
                  blog comments powered by Disqus

                    댓글을 달아 주세요


                    • Windows 2000 설치하기
                    • DNS 서버 및 DNS 영역 정보 구성하기
                    • DNS 서버 정방향 및 역방향 조회 영역 구성하기
                    • 시스템을 DC로 수준올리기(Promotion)
                    • DNS 전달자 구성하기
                    • DNS 서버 테스트하기
                    • ISA 서버 설치하기
                    타임 서버 세팅하기


                    7. ISA 서버 설치하기

                    실제 DC 상에 ISA 서버를 설치할 때 특별히 필요한 과정은 없다. 그냥 한번 더 확인삼아 정리해 보자.

                    1) ISA Server CD를 CD-ROM 드라이브에 넣으면 자동 실행 대화상자가 나타난다. Install ISA Server 버튼을 클릭한다.

                    2) Welcome 페이지에서 Continue를 클릭한다.

                    3) CD Key 페이지에서 CD Key를 입력하고 OK를 클릭한다. Product ID 페이지에서 OK를 클릭한다.

                    4) License agreement 페이지에서 I Agree를 클릭한다.

                    5) Setup 페이지에서 Full Installation을 클릭한다.

                    6) 액티브 디렉터리의 스키마를 변경하지 않았으로 아직 어레이(array)에 참여할 수 없다. 만약 SBS를 운영한다면 아마 단일 서버를 모두 설치할 것이므로 이는 그리 문제가 되지 않는다. 여기서는 단독실행형(Stand-alone) 서버로 설치할 것이다. 스키마 변경사항을 찾을 수 없다는 대화상자에서 Yes를 클릭한다.

                    7) Mode 페이지에서 Integrated mode 옵션을 선택하고 Continue를 클릭한다.

                    8) IIS 서비스가 중지되고 80 포트가 사용된다는 정보를 알리는 대화상자에서 OK를 클릭한다.

                    9) Cache size 페이지에서 캐시의 크기를 정한 후에 Set 버튼을 클릭하고 OK를 클릭한다.

                    10) LAT configuration 페이지에서 Construct Table 버튼을 클릭한다.

                    사용자 삽입 이미지

                    11) Local Address Table 대화상자에 있는 옵션을 선택한다. NIC 선택 부분에서 DC/ISA 서버의 내부 인터페이스를 선택하고 OK를 클릭한다. 그리고 나면 LAT이 구성되었음을 알려주는 대화상자에서 다시 OK를 누른다. 그리고, OK를 누른다.

                    12) 설치가 진행된다. 완료되었을 때, ISA Management 콘송을 열기 위해 OK를 클릭한다. OK를 눌러 설치를 마친다.

                    13) 이제 설치는 모두 끝났다. ISA Management 콘솔에서 Servers and Arrays 노드를 오른클릭한다. View를 클릭하고  Advanced를 클릭한다.

                    참고 : 패킷 필터링은 기본적으로 활성화되어 있다. DNS 패킷 필터도 이미 구성되어 있어 DNS 쿼리에 대한 문제를 걱정할 필요는 없다. DNS 쿼리가 제대로 동작하는지 다시 한번 확인한다.
                    reTweet
                    Posted by 문스랩닷컴
                    blog comments powered by Disqus

                      댓글을 달아 주세요



                      Web Analytics Blogs Directory