首页 | 邮件资讯 | 技术教程 | 解决方案 | 产品评测 | 邮件人才 | 邮件博客 | 邮件系统论坛 | 软件下载 | 邮件周刊 | 热点专题 | 工具
网络技术 | 操作系统 | 邮件系统 | 客户端 | 电子邮箱 | 反垃圾邮件 | 邮件安全 | 邮件营销 | 移动电邮 | 邮件软件下载 | 电子书下载

邮件网络安全

系统安全 | 邮件软件漏洞 | 攻防技术 | 安全基础 | 病毒公告 | 病毒查杀 | Forefront/TMG/ISA | 防火墙 | 数字签名 |
首页 > 邮件网络安全 > Forefront/TMG/ISA SERVER > How to :配置ISA Server 2004中的Web链 > 正文

How to :配置ISA Server 2004中的Web链

出处:ISA中文站 作者:风间子 时间:2005-6-8 21:46:00

内容概要:在ISA Server 2004中提供了Web链功能,它就相当于将ISA Server配置为二级代理,可以将你的请求转发到上游的代理服务器或其他站点。使用Web链,你就可以实现条件路由,对不同的目的地通过不同的路由来进行访问。这篇文章中介绍了如何在ISA Server 2004中配置Web链。

在ISA Server 2004中提供了Web链功能,它就相当于将ISA Server配置为二级代理,可以将你的请求转发到上游的代理服务器或其他站点。使用Web链,你就可以实现条件路由,对不同的目的地通过不同的路由来进行访问。

Web链规则针对所有通过ISA Server的访问Web链规则中指定的目的地的访问请求,而不管访问请求来自本地主机还是内部网络。默认情况下ISA Server 2004已经建立了一条默认Web链规则,定义为直接从客户所请求的目标获取客户请求的数据。你可以建立你自己的Web链规则,和防火墙策略一致,Web链规则也是从上到下执行第一条匹配规则的。您可以指定如何路由客户端的Web访问请求,可以选择以下三种方式之一:

  • 从客户请求的目标直接检索对象。

  • 将客户的访问请求路由到特定的上游服务器。在这种情况下,你可以指定主路由和备份路由。当主路由不可用时,ISA 服务器使用备份路由。ISA 服务器计算机定期轮询指定作为主路由的上游服务器,以确定其是否可用。主路由一旦可用,就会使用主路由,而不再使用备份路由。

  • 将客户的访问请求重定向到一个Web站点。在这种情况下,将会把客户请求路由到指定的服务器。

在上游服务器需要身份验证的情况下,它会要求下游代理传递身份验证信息,因此,必须配置ISA Server传递身份验证信息。在Web链中ISA Server只支持基本身份验证和集成的Windows身份验证,不过用户名和密码最多只能为7位字符,否则下游代理服务器将不能通过集成的Windows身份验证;但是如果使用基本身份验证,身份验证信息将以纯文本形式进行传输,所以建议你在与上游服务器通讯时使用SSL进行加密传输。

本文中的试验环境如下图所示:

 

Istanbul和Florence为两台Web服务器,Proxy为代理服务器,使用端口TCP 8080提供HTTP代理服务,并且要求使用HTTP代理的用户进行身份验证。各计算机的TCP/IP设置如下,本次试验不涉及DNS解析,各服务器的DNS服务器设置为空,在试验之前已经确认了网络连接工作正常:

Sydeny(ISA 2004 Firewall):

LAN Interface:

  • IP:10.2.1.1.1/24
  • DG:None

Internet Interface:

  • IP:61.139.0.1/24
  • DG:61.139.0.1

 

Istanbul(Web):

  • IP:61.139.0.8/24
  • DG:None

 

Florence(Web):

  • IP:61.139.0.2/24
  • DG:None

 

Proxy(Proxy):

  • IP:61.139.0.5/24
  • DG:None

我们按照以下步骤开始试验,访问的发起者均为Sydney(61.139.0.1):

  • 在未建立Web链规则前访问Istanbul(61.139.0.8);

  • 建立Web链规则,配置Proxy(61.139.0.5)为上游代理后访问Istanbul(61.139.0.8);

  • 停止Proxy(61.139.0.5)上的Web代理服务后访问Istanbul(61.139.0.8);

  • 修改Web链规则,将访问Istanbul(61.139.0.8)的请求进行重定向;

在未建立Web链规则前访问Istanbul(61.139.0.8)

我们已经在Sydney(ISA 2004防火墙,IP为61.139.0.1)上建立好了一条访问规则:允许本地主机访问所有网络的HTTP协议。在Sydney上打开一个浏览器窗口,访问Istanbul上的Web站点,访问成功,页面及Web服务器上的日志如下图所示,上半部为Istanbul(61.139.0.8)上的Web日志,下半部为Sydney(61.139.0.1)上的浏览器窗口。

 

 

 


建立Web链规则,配置Proxy(61.139.0.5)为上游代理后访问Istanbul(61.139.0.8)

在Sydney上打开ISA Server管理控制台,右击配置下的网络,点击新建,选择Web链规则

欢迎使用新建Web链规则向导页,输入规则名称,在此我输入 To 61.139.0.8,点击下一步;

Web链规则目标页,点击添加按钮,

在弹出的添加网络实体对话框,点击新建,再选择计算机;因为我只是针对61.139.0.8这个IP,所以才选择新建计算机,如果你是针对域名集、URL集或地址范围,则根据你的需要进行选择;

在弹出的新建计算机规则元素对话框,输入名称和IP地址为61.139.0.8,点击确定

双击计算机目录下的61.139.0.8,然后点击关闭,在Web链规则目标页,点击下一步

请求操作页,选择将请求重定向到指定的上游服务器,由于Proxy上的HTTP代理程序不支持Windows集成身份验证,所以我勾选允许基本身份验证凭据的代理,点击下一步

首要路由页,输入Proxy的IP地址和代理端口,然后勾选使用此账户,点击设置账户

在弹出的设置账户对话框,输入用户名和密码,点击确定

首要路由页,在身份验证栏选择基本,点击下一步

备份操作页,选择从指定目标上直接检索请求;这个地方是选择你的备份操作,你也可以选择将请求路由到一个上游服务器再设置一个备份路由;

正在完成新建Web链规则向导页,点击完成,最后点击应用保存修改和更新防火墙策略。

现在我们再在Sydney上访问Istanbul的IP地址 61.139.0.8,访问成功,结果如下图所示,其中上部为Istanbul(61.139.0.8)上的Web日志,从黄色标注的那行可以看出,Sydney(61.139.0.1)并没有直接访问Istanbul(61.139.0.8),而是Proxy(61.139.0.5)进行的访问;中部为Sydney(61.139.0.1)上访问成功的页面;下部为Proxy(61.139.0.5)上的HTTP代理日志,从日志中黄色标注的行可以看出,Sydney(61.139.0.1)是以user的身份通过身份验证后再通过Proxy(61.139.0.5)访问的Istanbul(61.139.0.8):

 

 

 

 

停止Proxy(61.139.0.5)上的Web代理服务后访问Istanbul(61.139.0.8)

现在我们将Proxy上的HTTP代理服务停止,然后再在Sydney上访问Istanbul,访问依然成功,但是,从下图中上部的Istanbul上的日志可以看出,是Sydney直接访问的Istanbul;中部是Sydney(61.139.0.1)访问成功的页面,下部是Proxy上的HTTP代理服务已经停止了。

修改Web链规则,将访问Istanbul的请求进行重定向
现在我们来修改Web链规则,将访问Istanbul的请求重定向到Florence(61.139.0.2),在ISA管理控制台中,右击Web链规则 To 61.139.0.8,选择属性

操作标签,选择将它们重定向到一个主持的站点,然后输入Florence的IP和端口,

现在我们再来在Sydney上访问Istanbul(61.139.0.8),你可以发现,虽然地址栏显示的是61.139.0.8,但是实际访问的是Florence(61.139.0.2),

如果你觉得奇怪,那么再看看日志。日志是最能说明问题的,下图是Istanbul和Florence上的Web日志,你可以清楚的看到,Istanbul上现在并没有Sydney访问留下的日志,而在Florence的日志中却有,这表明Sydney确实是访问Florence上的Web服务。

 

,
相关文章 热门文章
  • Lync Server 2010部署攻略之域管理员启用
  • Lync Server 2010部署攻略之服务器部署篇
  • Lync Server 2010部署攻略之标准版部署体验
  • Lync Server 2010部署攻略之规划准备篇
  • 在配置完 Exchange Server 2010 CAS Array后需要做的两件事
  • windows NT 4.0 Domain升级到windows server 2008 R2需要注意的几个问题
  • Exchange Server 2010与RMS集成
  • Exchange Server 2010 跨组织移动邮箱
  • 设置Exchange Server 2010客户端访问服务器的URL
  • Exchange Server 2007中配置多名称证书
  • 配置Exchange Server 2010 DAG
  • 利用网络负载均衡来实现Exchange Server 2010客户端访问的高可用性
  • 使用ISA Server 2004禁止P2P软件
  • ISA安装设置全集
  • ISA 2004 Server快速安装指南
  • 图解ISA2004 Web服务器发布
  • ISA 2000实战入门之VPN的建立
  • ISA Server 2004完全上手指南
  • MS Proxy 2.0 使用教程
  • 使用ISA Server 2004防火墙发布位于公共DMZ网段的服务..
  • 通过ISA防火墙(2004)来允许域内通信
  • 使用ISA 2004发布内部的邮件服务器
  • 在ISA Server 2004防火墙和D-link DI-804HV IPSec VP...
  • ISA常见问题解答
  • 自由广告区
     
    最新软件下载
  • SharePoint Server 2010 部署文档
  • Exchange 2010 RTM升级至SP1 教程
  • Exchange 2010 OWA下RBAC实现的组功能...
  • Lync Server 2010 Standard Edition 标..
  • Lync Server 2010 Enterprise Edition...
  • Forefront Endpoint Protection 2010 ...
  • Lync Server 2010 Edge 服务器部署文档
  • 《Exchange 2003专家指南》
  • Mastering Hyper-V Deployment
  • Windows Server 2008 R2 Hyper-V
  • Microsoft Lync Server 2010 Unleashed
  • Windows Server 2008 R2 Unleashed
  • 今日邮件技术文章
  • 腾讯,在创新中演绎互联网“进化论”
  • 华科人 张小龙 (中国第二代程序员 QQ...
  • 微软推出新功能 提高Hotmail密码安全性
  • 快压技巧分享:秒传邮件超大附件
  • 不容忽视的邮件营销数据分析过程中的算..
  • 国内手机邮箱的现状与未来发展——访尚..
  • 易观数据:2011Q2中国手机邮箱市场收入..
  • 穿越时空的爱恋 QQ邮箱音视频及贺卡邮件
  • Hotmail新功能:“我的朋友可能被黑了”
  • 入侵邻居网络发骚扰邮件 美国男子被重..
  • 网易邮箱莫子睿:《非你莫属》招聘多过..
  • 中国电信推广189邮箱绿色账单
  • 最新专题
  • 鸟哥的Linux私房菜之Mail服务器
  • Exchange Server 2010技术专题
  • Windows 7 技术专题
  • Sendmail 邮件系统配置
  • 组建Exchange 2003邮件系统
  • Windows Server 2008 专题
  • ORF 反垃圾邮件系统
  • Exchange Server 2007 专题
  • ISA Server 2006 教程专题
  • Windows Vista 技术专题
  • “黑莓”(BlackBerry)专题
  • Apache James 专题
  • 分类导航
    邮件新闻资讯:
    IT业界 | 邮件服务器 | 邮件趣闻 | 移动电邮
    电子邮箱 | 反垃圾邮件|邮件客户端|网络安全
    行业数据 | 邮件人物 | 网站公告 | 行业法规
    网络技术:
    邮件原理 | 网络协议 | 网络管理 | 传输介质
    线路接入 | 路由接口 | 邮件存储 | 华为3Com
    CISCO技术 | 网络与服务器硬件
    操作系统:
    Windows 9X | Linux&Uinx | Windows NT
    Windows Vista | FreeBSD | 其它操作系统
    邮件服务器:
    程序与开发 | Exchange | Qmail | Postfix
    Sendmail | MDaemon | Domino | Foxmail
    KerioMail | JavaMail | Winwebmail |James
    Merak&VisNetic | CMailServer | WinMail
    金笛邮件系统 | 其它 |
    反垃圾邮件:
    综述| 客户端反垃圾邮件|服务器端反垃圾邮件
    邮件客户端软件:
    Outlook | Foxmail | DreamMail| KooMail
    The bat | 雷鸟 | Eudora |Becky! |Pegasus
    IncrediMail |其它
    电子邮箱: 个人邮箱 | 企业邮箱 |Gmail
    移动电子邮件:服务器 | 客户端 | 技术前沿
    邮件网络安全:
    软件漏洞 | 安全知识 | 病毒公告 |防火墙
    攻防技术 | 病毒查杀| ISA | 数字签名
    邮件营销:
    Email营销 | 网络营销 | 营销技巧 |营销案例
    邮件人才:招聘 | 职场 | 培训 | 指南 | 职场
    解决方案:
    邮件系统|反垃圾邮件 |安全 |移动电邮 |招标
    产品评测:
    邮件系统 |反垃圾邮件 |邮箱 |安全 |客户端
    广告联系 | 合作联系 | 关于我们 | 联系我们 | 繁體中文
    版权所有:邮件技术资讯网©2003-2010 www.5dmail.net, All Rights Reserved
    www.5Dmail.net Web Team   粤ICP备05009143号