Установка ISA Server 2004 Enterprise Edition – Часть 1: Установка и настройка Configuration Storage Server (сервер хранения настроек)

Published on Февраль 12, 2009 by   ·   Комментариев нет

Это статья Марка Гроута (Marc Grote), впервые написанная им для ISAserver.org, хотя вот уже в течение 2 лет он пишет для MSExchange.org. Это первая часть серии из 4 статей, целью которой является установка и настройка ISA Server 2004 Enterprise Edition. В первой части Марк покажет, как установить и настроить сервер хранения настроек.

Серия будет состоять из следующих статей:

  • Установка ISA Server 2004 Enterprise Edition – Часть 1 – Установка и настройка Configuration Storage Server (сервер хранения настроек)
  • Установка ISA Server 2004 Enterprise Edition – Часть 2 – Установка ISA Server 2004 Firewall на двух серверах
  • Администрирование массивов ISA Server 2004 Enterprise
  • Разрешение CARP и NLB в ISA Server 2004 Enterprise

Если у вас есть интересные идеи о ISA Server 2004 Enterprise, напишите мне и, возможно, я включу их в свои следующие статьи.

Ну что ж, начнем

Нам нужны следующие настройки:

Имя Предназначение Настройка
DEN-DC-01 Контроллер домена Windows 2003 Внутренний: 192.168.1.10
DEN-CSS-01 Windows 2003 Member Server с ISA Server 2004 Configuration Storage Server INTERNAL: 192.168.1.20
DEN-ISAEE-01 Windows 2003 Member Server с ISA Server 2004 Enterprise Firewall INTRAARRAY: 192.168.0.1 INTERNAL: 192.168.1.1 EXTERNAL: 172.16.1.1
DEN-ISAEE-02 Windows 2003 Member Server с ISA Server 2004 Enterprise Firewall INTRAARRAY: 192.168.0.2 INTERNAL: 192.168.1.2 EXTERNAL: 172.16.1.2

Перед установкой сервера хранения настроек на DEN-CSS-01 необходимо ознакомиться с основными характеристиками и терминологией ISA Server 2004 Enterprise.

Различия между версиями ISA Server 2004 Standard и Enterprise

ISA Server 2004 Enterprise обладает не только всеми характеристиками ISA Server 2004 Standard, но и следующими чертами:

  • Массивы ISA Server 2004 с сервером хранения настроек
  • Политики Enterprise и Array
  • Встроенное выравнивание сетевой нагрузки
  • Поддержка Cache Array Routing Protocol
  • Централизованный вход в систему и создание отчетов

В первой статье серии будет описан процесс установки сервера хранения настроек (CSS) на DEN-CSS-01.

ISA Server 2004 Enterprise использует серверы хранения настроек для хранения системы защиты Firewall массива ISA Server. Один сервер хранения настроек в состоянии хранить настройки защиты для многих массивов ISA Server 2004 Enterprise Edition Сервер хранения настроек использует ADAM (Active Directory Application Mode). ADAM представляет собой директорию LDAP и функционирует как неработающая системная служба, которая не требует развертывания на контроллере домена. Допускается использование нескольких ADAM на одном сервере, и все они могут быть настроены по отдельности.

Сервер хранения настроек может быть установлен на контроллере домена, рядовом сервере, на самом ISA Server или на сервере в рабочей группе. Любой метод установки имеет свои плюсы и минусы. Далее будет показано, как устанавливать сервер хранения настроек на рядовом сервере Windows Server 2003.

Установка CSS

Вставьте диск с ISA Server 2004 Enterprise в дисковод и следуйте инструкциям. Выберите Install Configuration Storage Server (Установить сервер хранения настроек). Это установит ADAM, который будет использоваться для хранения настроек массивов ISA Server. Члены массива ISA Server свяжутся с сервером хранения настроек для получения параметров настроек.

Storage configuration nj

Рисунок 1: Установка сервера хранения настроек

Если выбрать Install Configuration Storage Server (Установить сервер хранения настроек) (см. рисунок 2), то можно увидеть, что будут установлены только сервер хранения настроек и ISA Management Option.

Isa 2004 active directory not configured

Рисунок 2: Выбор компонентов

На следующей странице выберите create a new ISA Server enterprise (Создать новый ISA Server enterprise) (см. рис. 3). Это создаст новый ISA Server Enterprise во время установки.

9582

Рисунок 3: Создать новый ISA Server Enterprise

Рисунок 4 изображает предупреждающее сообщение, где Microsoft рекомендует установку только одной версии в организации. Управление несколькими версиями более сложное. Возможно развертывание нескольких массивов на одном ISA Server Enterprise.

Сервер хранения фильмов

Рисунок 4: Предупреждающее сообщение при установке нового ISA Enterprise

Следующим шагом (см. рис. 5) является определение имени нового ISA Server Enterprise и введение для него описания.

Как настроить политики в isa 2004?

Рисунок 5: Введите имя и описание для нового Enterprise

При использовании ISA Server 2004 Enterprise на одном или нескольких доменах с доверительными отношениями выберите I am deploying in a single domain or in domains with trust relationships (Я устанавливаю на один или несколько доменов с доверительными отношениями). ISA Server будет использовать авторизацию Windows. При использовании разных ISA Server and Configuration Storage Server на разных доменах без доверительных отношений используйте сертификаты для установки безопасного канала связи для авторизации.

Внимание:
Обратите внимание на то, что при использовании ISA Server 2004 Enterprise в рабочей группе можно установить только один сервер хранения настроек. Для поиска дополнительной информации по использованию сервера ISA в рабочей группе перейдите по ссылкам:

При использовании сертификатов воспользуйтесь следующим инструментом для обновления настроек учетной записи ADAM для продления срока действия.

http://www.microsoft.com/downloads/details.aspx?FamilyID=1cbac3e5-acac-4613-9860-e1b760b9434f&DisplayLang=en

Следующий инструмент — ISACertTool.exe

  • Установить сертификат сервера на сервере хранения настроек.
  • Установить корневой сертификат для каждого члена массива для указания на то, что источнику сертификата можно доверять

http://www.microsoft.com/downloads/details.aspx?FamilyId=F8F60164-C5A5-4716-9FF4-2D56C86506C3&displaylang=en

Storage configuration nj

Рисунок 6: Установка метода развертывания сервера ISA 2004

После окончания установки ISA Server 2004 открывается web-страница ISA Server 2004, следуя рекомендациям на которой можно дополнительно обезопасить WindowsISA Server.

Настоятельно рекомендую прочитать следующие статьи с сайта компании Microsoft:

Улучшение инфраструктуры Windows ISA Server 2004 http://www.microsoft.com/technet/prodtechnol/isa/2004/plan/hardeningwindows.mspx

Улучшение безопасности ISA Server 2004 http://www.microsoft.com/technet/prodtechnol/isa/2004/plan/securityhardeningguide.mspx

Isa server 2004 redirect

Рисунок 7: Улучшение инфраструктуры WindowsISA Server

Перед установкой членов массива  ISA Server 2004 необходимо создать новый массив  ISA Server 2004. Для создания массива запустите панель управления ISA Server 2004 на сервере хранения настроек, в меню Arrays(Массивы) создайте новый массив ISA Server.

9582

Рисунок 8: Создать новый массив ISA Server

Присвоим ему имя MainArray (см. рис. 9).

Установить связь с сервером хронения настроек

Рисунок 9: Ввод имени массива ISA Server 2004

На следующей странице (см. рис. 10) необходимо ввести имя для массивов DNS ISA Server. Необходимо ввести имя FQDN для DNS. Следует ввести соответствующую запись в DNS, чтобы клиенты Firewall и web-прокси-клиенты могли правильно опознать имя. При использовании NLB введите VIP (Виртуальный IP) для IP адреса DNS. В следующей статье будет больше информации о NLB. Введите имя DNS массива MainArray.cohovineyard.com.

Настроить storage configuration

Рисунок 10: Имя DNS массива ISA Server

Далее необходимо определить, какую систему Enterprise применить к массиву. Так как мы не создаем другую политику, следует использовать Default Policy (Систему по умолчанию) (см. рис. 11). Допускается создание новых систем защиты и привязывание к массиву после установки.

Yfcnhjqrf isa servera

Рисунок 11: Выбрать систему ISA Server Enterprise для нового массива

На следующем рисунке видно, что можно выбирать типы правил системы защиты Firewall для данного массива (см. рис. 12). Это хорошая возможность для ограничения типов правил на уровне массива.

Isa server 2004 redirect

Рисунок 12: Выбрать типы правил системы защиты Firewall для данного массива

После прочтения краткого обзора мастера установки нового массива нажмите кнопку Finish (Завершить). ISA Server создает новый массив. Это может занять значительное время (см. рис. 12).

Нажмите кнопку Apply(Применить) (см. рис. 14) для завершения установки нового массива.

Windows 2003 enterprise isa

Рисунок 14: Нажмите кнопку Apply (Применить) для сохранения изменений и обновления настроек.

Как вам известно, ISA Server 2004 использует системы защиты, разрешающие связь между ISA Server, Active Directory Servers, серверами DNS, DHCP и многими другими. Необходимо изменить систему защиты для разрешения членам массива ISA Server 2004 подключаться к серверу хранения настроек. Для получения дополнительной информации по системам защиты прочитайте статью Томаса Шиндерса (Tom Shinders) «Системная политика и конфигурация, определяемая по умолчанию после установки брандмауэра ISA»: http://www.isadocs.ru/articles/The-ISA-Firewall-s-Default-Post-Installation-System-Policy-and-Configuration.html.

Следующие настройки можно найти в редакторе системы защиты Configuration Storage ServerLocal Configuration Storage Server Access (Сервер хранения настроек – доступ к локальному серверу хранения настроек). Нажмите кнопку Enable(Разрешить) (см. рис. 15).

Установить связь с сервером хронения настроек

Рисунок 15: Разрешить доступ к удаленному серверу хранения настроек

В списке From (От) (см. рис. 15) в редакторе системы защиты выберите Managed ISA Server Computers (Управляемые компьютеры ISA Server, нажмите кнопку Add (Добавить), введите имена и IP адреса двух членов массива  ISA Server 2004 Enterprise.

Нажмите кнопку Apply(Применить) для сохранения внесенных настроек. Теперь все готово для установки служб Firewall.

Заключение

Это была всего лишь первая часть серии статей, раскрывшая секреты установки сервера хранения настроек. ISA Server 2004 со службами Firewall  ISA Server 2004.

www.isaserver.org



Смотрите также:

Tags: , , , , , , ,

Readers Comments (Комментариев нет)




Да человек я, человек! =)




Exchange 2007

Проведение мониторинга Exchange 2007 с помощью диспетчера System Center Operations Manager 2007 (часть 3)

Если вы хотите прочитать предыдущие части этой серии статей, перейдите по ссылкам: Проведение мониторинга Exchange 2007 с помощью диспетчера System ... [+]

Практическое рассмотрение перехода с Exchange 2003 на Exchange 2007 (часть 1)

Введение В этой статье из нескольких частей я хочу показать вам процесс, который недавно использовал для перехода с существующей среды Exchange 2003 ... [+]

Использование инструмента Exchange Server Remote Connectivity Analyzer Tool (часть 2)

Если вы пропустили первую часть этой серии, пожалуйста, прочтите ее по ссылке Использование инструмента Exchange Server Remote Connectivity Analyzer Tool (Часть ... [+]

Мониторинг Exchange 2007 с помощью диспетчера System Center Operations Manager 2007 (часть 2)

Если вы пропустили предыдущую часть этой серии статей, перейдите по ссылке Мониторинг Exchange 2007 с помощью диспетчера System Center Operations ... [+]

Подробное рассмотрение подготовки Active Directory для Exchange 2007 (часть 5)

Если вы пропустили предыдущие части этой серии статей, перейдите по ссылкам: Подробное рассмотрение подготовки Active Directory для Exchange 2007 (часть 1) ... [+]

Установка и настройка Exchange 2007 из командной строки (Часть 3)

If you missed the previous parts in this article series please read: Exchange 2007 Install and Configuration from the command line (Part ... [+]

Использование инструмента Exchange Server Remote Connectivity Analyzer Tool (часть 1)

Инструмент ExRCA Текущий выпуск инструмента предоставляется только в целях тестирования и оснащен 5 опциями: Тест подключения Outlook 2007 Autodiscover Тест подключения Outlook 2003 RPC ... [+]

Развертывание сервера Exchange 2007 Edge Transport (часть 5)

Если вы хотите прочитать предыдущие части этой серии статей, перейдите по ссылкам: Развертывание сервера Exchange 2007 Edge Transport (часть 1) Развертывание ... [+]

Установка и настройка Exchange 2007 из командной строки (часть 2)

Если вы пропустили первую статью данного цикла, пожалуйста, перейдите по ссылке: Exchange 2007 Install and Configuration from the command line (Part ... [+]

Использование интегрированных сценариев Using Exchange Server 2007 – часть 2: генерирование отчетов агента Transport AntiSpam Agent

Если вы пропустили предыдущую часть этой серии статей, перейдите по ссылке Использование интегрированных сценариев Using Exchange Server 2007 – часть ... [+]