<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>大概是个博客 &#187; ISA Server</title>
	<atom:link href="http://dagai.net/archives/category/network/isa-server/feed" rel="self" type="application/rss+xml" />
	<link>http://dagai.net</link>
	<description>每天进步一点点</description>
	<lastBuildDate>Sat, 31 Jul 2010 04:55:37 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		
<!-- Start Of Script Generated By WP-PostViews Plus -->
<script type='text/javascript' src='http://dagai.net/wp-includes/js/jquery/jquery.js?ver=1.3.2'></script>
<script type="text/javascript">
/* <![CDATA[ */
/* ]]> */
</script>
<!-- End Of Script Generated By WP-PostViews Plus -->
	<item>
		<title>Forefront Threat Management Gateway (TMG) 2010 RTM正式版官方下载</title>
		<link>http://dagai.net/archives/554</link>
		<comments>http://dagai.net/archives/554#comments</comments>
		<pubDate>Tue, 15 Dec 2009 01:06:04 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>

		<guid isPermaLink="false">http://dagai.net/?p=554</guid>
		<description><![CDATA[Forefront Threat Management Gateway也就是TMG，是ISA Server 2006的更新产品，现在终于释放出2010RTM正式版了。
Forefront Threat Management Gateway 2010 也跟ISA Server一样分为 Standard Edition 和 Enterprise Edition 。
最低系... ]]></description>
			<content:encoded><![CDATA[<p>Forefront Threat Management Gateway也就是TMG，是ISA Server 2006的更新产品，现在终于释放出2010RTM正式版了。<br />
Forefront Threat Management Gateway 2010 也跟ISA Server一样分为 Standard Edition 和 Enterprise Edition 。<br />
最低系统要求：<br />
o 支持的操作系统： Windows Server 2008 SP2 或 Windows Server 2008 R2<br />
o 具有两个内核的 64 位处理器（1 个双核 CPU）的计算机<br />
o 2 GB 或更多内存<br />
o 2.5 GB 可用硬盘空间。 这是您要专用于缓存或在检查恶意软件期间临时存储文件的硬盘空间<br />
o 一个采用 NTFS 文件系统格式的本地硬盘分区<br />
o 一个与计算机的操作系统兼容的网络适配器，以便与内部网络通信<br />
o 连接到 Forefront TMG 服务器的每个网络均另外需要一个网络适配器<br />
<span id="more-554"></span><br />
推荐的系统要求：<br />
o 支持的操作系统： Windows Server 2008 SP2 或 Windows Server 2008 R2<br />
o 具有四个内核的 64 位处理器（2 个双核 CPU 或 1 个四核 CPU）的计算机<br />
o 4 GB 或更多内存<br />
o 2.5 GB 可用硬盘空间。 这是您要专用于缓存或在检查恶意软件期间临时存储文件的硬盘空间<br />
o 两个磁盘用于系统和 TMG 日志记录，另外一个磁盘用于缓存和检查恶意软件<br />
o 一个与计算机的操作系统兼容的网络适配器，以便与内部网络通信<br />
o 连接到 Forefront TMG 服务器的每个网络均另外需要一个网络适配器 </p>
<p>下载:<a href="http://www.microsoft.com/DOWNLOADS/details.aspx?displaylang=zh-cn&#038;FamilyID=e05aecbc-d0eb-4e0f-a5db-8f236995bccd" target="_blank">Forefront Threat Management Gateway (TMG) 2010  RTM简体中文正式版官方下载</a></p>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/554/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[转]用ISA来保护web服务器</title>
		<link>http://dagai.net/archives/246</link>
		<comments>http://dagai.net/archives/246#comments</comments>
		<pubDate>Wed, 01 Jul 2009 03:47:50 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>

		<guid isPermaLink="false">http://dagai.net/?p=246</guid>
		<description><![CDATA[我们准备了一台Web服务器SERVER1进行测试，如下图所示，SERVER1有个测试用的网站，我们来看看如何利用ISA2006保护这个可怜的Web服务器。  

大致思路是这样的，在Web服务器上安装一块虚拟网卡，... ]]></description>
			<content:encoded><![CDATA[<p><p>我们准备了一台Web服务器SERVER1进行测试，如下图所示，SERVER1有个测试用的网站，我们来看看如何利用ISA2006保护这个可怜的Web服务器。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pPmfdIneY7XbjmortIGvb7221-FQCxlvSF7wHSTDd999vzA5XmOnlyVcjU1aWo4fh?PARTNER=WRITER"><IMG height="404" alt="clip_image002" src="http://blufiles.storage.msn.com/y1p42vprmy2uaJleRKKBBGrwE7qDyk0A3jpfRGlW_RG9D6SLpHrgbeXNep_UlpWU6-ExmqeAo2RTYjuBh38M8q1zA?PARTNER=WRITER" width="558" border="0"></A></p>
<p>大致思路是这样的，在Web服务器上安装一块虚拟网卡，将Web站点建在虚拟网卡上，在ISA上用Web发布规则把虚拟网卡上的Web站点发布到物理网卡上。这个过程听起来平淡无奇，为什么还值得大书特书一番呢？关键就是要避免IIS和Web侦听器的冲突。两者都要监听８０端口，前面安装ISA时，我们提到过ISA服务器上不应该有进程守护80端口，就是为了避免和Web侦听器冲突。但现在我们不得不考虑如何解决80端口的冲突问题，这篇文章关键之处就在这里。  <span id="more-246"></span></p>
<p>解决冲突有两种方法，端口重定向和取消HTTP套接字池，具体容我一一道来。但之前先将实验环境搭好，包括创建虚拟网卡，安装ISA2006等。搭好后的实验拓扑如下图所示。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pvJjyqgM_ZD88q7qPpO_A7qfjU2Ua0IW3juKpSU4Y46i26CHtk3-xEcl6ke6MhwAQr58ikrT5arXGHilvkKtVaw?PARTNER=WRITER"><IMG height="354" alt="clip_image003" src="http://blufiles.storage.msn.com/y1pleOXUXFGLSjebalwGL4YfhUadA3rzwV8obVnO32pTMNOdi8yET4zrY3Kr_I6vHmM7bS1qjlfFnlgOpVe9Iw0FQ?PARTNER=WRITER" width="361" border="0"></A></p>
<p><strong>一</strong><strong></strong><strong>安装虚拟网卡</strong><strong></strong></p>
<p>要在Web服务器上安装ISA，首先要有两块以上的网卡，这倒用不着专门去买一块新网卡，我们在Web服务器上添加一块虚拟网卡就可以了。微软在系统中提供了Loopback回路网卡，Loopback网卡就是能提供协议绑定的虚拟网卡，我们只要添加一块Loopback网卡就可以了。在Web服务器的控制面板中选择“添加硬件”，如下图所示，出现添加硬件向导。</p>
<p><A href="http://blufiles.storage.msn.com/y1pFJqBeb8RFkt7sKcDSirykFPeCzBxHiNLfLQ9ytokP4FYMcCBYb7wQDBNnLdv_-evelAgNB0UainhmftZIhJwPg?PARTNER=WRITER"><IMG height="388" alt="clip_image005" src="http://blufiles.storage.msn.com/y1p19Oh49XmP7lFMRTK1JZHV4RftrQNUGm4c4RXyl-zgSPpfdE96pEPe8buN-oChK0s0p8QV5_KENvxXm3AtPyKYg?PARTNER=WRITER" width="504" border="0"></A></p>
<p>选择硬件已连接好。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pN4I_5FJeZwvXXOg8zkuNNPDOz_xeRVvXiJChxZB4cirB2vjzIrNbml6Ga9Z6Lm0bQV3yqXh7ln9RIJAeev9tzw?PARTNER=WRITER"><IMG height="386" alt="clip_image007" src="http://blufiles.storage.msn.com/y1pA-5I_FvOLZFgCHoXJ9jyIZbFpz70kZZAQGUZ7JXisbF09qImMyohFQaG7ZLicO2ZvX_3lRkKLOhJ6S74L78FJg?PARTNER=WRITER" width="503" border="0"></A></p>
<p>选择“添加新的硬件设备”。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pDa78Q1q8QKE075wJHlhCzOAUFflQUNGOZUMCRq454hzCi3zAD2umNX73Ykkhb3PSmyHOznR3J8Wn94y50hYnoA?PARTNER=WRITER"><IMG height="387" alt="clip_image009" src="http://blufiles.storage.msn.com/y1p6wD1HI42UG28IwCmE10eqOFsJTTWrSJla2I-yZsYwQKpu0OvKIue_AF0MmB17RGYXypPIThsEMXEyAsoD8NueA?PARTNER=WRITER" width="503" border="0"></A></p>
<p>选择手工添加硬件。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pL1QduIlY_1ttuuGc1N5Eadkcn1N_deGWfg42M03Z76xwqRU6sIClELhnzPg-IUW9M8RPkxmZBoBHy5h7bEAPHQ?PARTNER=WRITER"><IMG height="387" alt="clip_image011" src="http://blufiles.storage.msn.com/y1pOSfEBThPjJQKJWcrijYoT3Rd9YtymzHMggl6HHSZxuXKrueI952KuOmSF1T9EMCkORK-PwBhd8C_W7X5eD4jxg?PARTNER=WRITER" width="503" border="0"></A></p>
<p>硬件类型为网络适配器。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pjWRZXK5sK7Tt3hxRUGJxCtn2aMqpwZ2hwDwauU90c8KSeFReLgx94pRpPSuqvfuUN1YN4AJYvzjiY70mqXPaLw?PARTNER=WRITER"><IMG height="387" alt="clip_image013" src="http://blufiles.storage.msn.com/y1pW-EKEzjCB08ulVcPGALNnADKJxKkcG6uTlW1aWs9Dq_JOlcM0uIEFaF7nraDtcKJngFhK-sZMIwcmvb40pe_2g?PARTNER=WRITER" width="503" border="0"></A></p>
<p>网卡型号要选择微软公司的Loopback网卡。  </p>
<p><A href="http://blufiles.storage.msn.com/y1piF9baDKIg5AnqqQA_XGVLPHSeExvx9P2Cl-avTuULyGtzIbKoxgm8dnH1fuguH5rJTPeD7_VEL3EMxtYL1Q_vg?PARTNER=WRITER"><IMG height="387" alt="clip_image015" src="http://blufiles.storage.msn.com/y1pLR-exHLowb-K0BLA2qFZYGXulPFEDoRTy4sk6wVPp0vRJFbMlYUR6ozClax1UntmtCuNx8_OCvlSfg5WzKT_VA?PARTNER=WRITER" width="503" border="0"></A></p>
<p>安装完Loopback网卡后，如下图所示，计算机中有了两块网卡，Loopback网卡的IP地址为10.1.1.254，255.255.255.0；物理网卡为192.168.1.254   255.255.255.0，虽然添加的是一块虚拟网卡，但在ISA看来和物理网卡并没有区别。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pQEbPn0GhJxnjehdgS1235IajGlv51K9kB1z1rYWpzRBQWNgiXtSeyfFAjZTq-2v6Hxi_rnmqS7e-PA7Jgv4Wfw?PARTNER=WRITER"><IMG height="331" alt="clip_image017" src="http://blufiles.storage.msn.com/y1pUbG62DPjNkf3aEIgMAOI8av-inXEyG7lIM1K_w_i43e8dPkkCA29jAgEWjj6Ie32VoXvq4EdEemTRMmhHEeh2g?PARTNER=WRITER" width="514" border="0"></A></p>
<p><strong>二</strong><strong></strong><strong>安装</strong><strong>ISA2006</strong></p>
<p>既然Web服务器上已经有了两块网卡，那安装ISA2006就没有问题了。ISA2006的安装过程就不具体介绍了，前面的博文已经提及，大家只要注意两点：  </p>
<p>1） ISA内网的地址范围是 10.1.1.0 255.255.255.0，和虚拟网卡关联。  </p>
<p>2） ISA安装之前要关闭IIS网站，如下图所示，因为我们目前还没有找到解决冲突的办法，因此只能先把站点关闭。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pZFiRSDhEzK7hIfOSArcIVBl3Fzw8wVq7CBF3rRTFdWuYq3PncIqEnMMlxzCt50X-AS-yqsi7AQo3WW_d7E0APQ?PARTNER=WRITER"><IMG height="228" alt="clip_image019" src="http://blufiles.storage.msn.com/y1pJm1_z8WT5UuDhvwURdDH-Tyiir6MZWUV85xQGNmGZGZ4pgSadE8uZmNZTgDeKmsFQk67y-1jc1M3x26kQl5N3A?PARTNER=WRITER" width="557" border="0"></A></p>
<p>ISA2006安装完毕，如下图所示，好了，环境已经搭好，我们要开始了！  </p>
<p><A href="http://blufiles.storage.msn.com/y1poX8QK0uJVxqApEmIKbYveE-6vBesDkWA328x95VtgzD-AZkZMvQv6jzCsYXiySKlDEIc5ydAsVlErDcsRtOY7g?PARTNER=WRITER"><IMG height="473" alt="clip_image021" src="http://blufiles.storage.msn.com/y1pNZxE8Zn9ffovg5ezMWfAqq9_s1LKnOslbNZ51sXaWHuycGgXWGQoc4v0GI7Y85QmTSbbNDL_cvmLY-JX8U_gIg?PARTNER=WRITER" width="557" border="0"></A></p>
<p><strong>三</strong><strong></strong><strong>端口重定向</strong><strong></strong></p>
<p>我们先考虑简单的解决方法，如果Web站点不放在80端口，而放在其他端口如81，这样就不会和Web侦听器有冲突了。发布规则也恰好支持端口重定向，因此这个解决方法简单易行，如果网站对80端口没有特殊要求，建议用此方法解决问题。  </p>
<p>首先我们修改网站端口，如下图所示，在默认站点的属性中将TCP端口改为81。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pIg-EHIwy4zH8P164JtxowTeto-Z4X4nJC4zFDhZCJk0Ka5_TMj1uipiQTCntrYtOSwNkwbBBjs3aSYcV2ufZSg?PARTNER=WRITER"><IMG height="459" alt="clip_image023" src="http://blufiles.storage.msn.com/y1p7-kjRojaIuQqz5MslFEvitro6fvqfKPkER4PkmlPbUJHesQdtpkiSXnfQTx_upmlLN4bFK1ca1zJpZ3fQw0XHQ?PARTNER=WRITER" width="474" border="0"></A></p>
<p>然后就可以启动Web站点了，如下图所示，右键点击默认网站，选择“启动”。  </p>
<p><A href="http://blufiles.storage.msn.com/y1p4U_BqkRqjJNxciqehsfQLwuZuPaJTKH_5hQIt3kIgcfFkwkEuncBPHSbnUlFl2tiMbN5jjKFw-AtLVBuP3KPGQ?PARTNER=WRITER"><IMG height="485" alt="clip_image025" src="http://blufiles.storage.msn.com/y1pkrBlQqfYOWB7LygSeZXR_hQR42DtoieiiXeOMw-__5W1bvwMdqZWcOkmQZ2_Obq2q7aKT4SvqwjXPOeHmpjg1Q?PARTNER=WRITER" width="558" border="0"></A></p>
<p>接下来要在服务器上创建一条Web发布规则，如下图所示，新建一条网站发布规则。  </p>
<p><A href="http://blufiles.storage.msn.com/y1p5rIcGrTCPx4dbAkTuGfSRzqZq7sOoxdwy70HHn_sVRvczE8fD5En3fSVuqKXb0wUnd6s-Kf7m-utXfjBiZtg2Q?PARTNER=WRITER"><IMG height="472" alt="clip_image027" src="http://blufiles.storage.msn.com/y1py9CwRN58Q3eye9ESm15QU14Jfec9LwifSuHIRenJNqYZmgkR4TpGs3FgnuYe86gLSmhDSr1Xj5kKb4fpQmd4zA?PARTNER=WRITER" width="557" border="0"></A></p>
<p>为发布规则取个名字。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pjsYrNBcSmB9o4e__wUCuYCXM74IVSVWlnatZP_I9sWX3sBqqUZDvf1d0tfuMwWNLvFzTD5YCiwkOhC9G7kG74g?PARTNER=WRITER"><IMG height="451" alt="clip_image029" src="http://blufiles.storage.msn.com/y1pgunMrSiBSdNFeZizadTEtwT_HQ7R-EcS5d_0BnzkiXI4VbmHWLf8AZs8YlyVH6NsWf4upBfDRXbp-T_8sydBSA?PARTNER=WRITER" width="505" border="0"></A></p>
<p>当访问请求匹配发布规则时允许访问。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pyBi9FznwUVwXFVjsY-sGQpfG3C14aRpsuObekX9PavgvR01frH7f1pgVUXvJIxM0Rb13S-XcSzNHPsMWMjeeEA?PARTNER=WRITER"><IMG height="453" alt="clip_image031" src="http://blufiles.storage.msn.com/y1pfe6SY8cPdEZuZ7EhNo_kuheywFZ999_1RRnRd1D9j6Y1xoDsSc3pqH_47vG04B4hN6nfLecI5QIUMtHEvDjdlA?PARTNER=WRITER" width="504" border="0"></A></p>
<p>发布单个网站。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pJUV5OLWhkjYKIPUD7VC48cjK8v4rdQCm5ALXv9mgoAJw3q97quim_Rmih3s_wGjfr3reIwShA5uQzMgaRCW4Eg?PARTNER=WRITER"><IMG height="450" alt="clip_image033" src="http://blufiles.storage.msn.com/y1pZTzaT48DRspbtUzVpexCKb_RFVm3krmQFFEwpQMV9b_MQAiSPEVu7B1MJGzlg3eqeNizXPsCz8bQpSol355wXQ?PARTNER=WRITER" width="504" border="0"></A></p>
<p>此次发布不使用证书加密。</p>
<p><A href="http://blufiles.storage.msn.com/y1pWKLNrZoB4KWkFmEdujg3HDibQHCXiE_0P3538vj_xmVVz8sKPnkYHCMWy_3Jh2oitqd3hEaPe_Sa-F7ridtRnA?PARTNER=WRITER"><IMG height="452" alt="clip_image035" src="http://blufiles.storage.msn.com/y1pXJWICytuKkT7Psmq0MG6oMEz8i8IvPvxCdid73o3XGvlxTPmvfktraR89EBTzrloj_xBj9IEG6IPbAO6n1Qj4Q?PARTNER=WRITER" width="503" border="0"></A></p>
<p>被发布的网站是10.1.1.254，注意，目前ISA认为被发布的服务器在10.1.1.254的80端口，其实是在81端口，我们过一会要修改这个参数。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pIck7gWnCc9WDSJelvsqAJ9_ldd0DJ2UVo6dpQxjzYcKyO9sModnc-XDuVKJGeNLCXFYFueMdWzXF1WYzuXr_9Q?PARTNER=WRITER"><IMG height="452" alt="clip_image037" src="http://blufiles.storage.msn.com/y1pcHvQHQvIjla6Zs0rnVfDmIqNz0vE5SxBdjqXvcXjoMcnTbwhSp_tHNx8DIfuv8eWwH0awT0qIXiqL_tYw6EYtw?PARTNER=WRITER" width="503" border="0"></A></p>
<p>发布整个网站，从根目录开始。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pO_8BJ6IleyJ1MYBcGMN4emhyGfT0eiJWeY2iVj3mbI1Yc0K82Z2q0czA01ZyYlxGFwMeevTHdcqqW6jmRUcVdA?PARTNER=WRITER"><IMG height="451" alt="clip_image039" src="http://blufiles.storage.msn.com/y1pOv-UZKXBJHp9i_LACnguRcA5iWmJtsJX90NnC0UKg8l6DeYzVieUoT_UY81FeY_cmvi3_Q0-B7LiQYjqdAxPsA?PARTNER=WRITER" width="504" border="0"></A></p>
<p>对访问请求的格式不作任何限制，域名或IP均可。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pnLXeG9v5JcauoI9Aw0ZUJoBxc9Y0A-aEBEPVu4ZgVibkCaljJtQ1QnR0UofFsJ6mn3B7ncR3W19khGehIaoz3g?PARTNER=WRITER"><IMG height="451" alt="clip_image041" src="http://blufiles.storage.msn.com/y1p9jmi1Xg8r0wo4pdvam0k8PKw8Qy5DctFMGTLM14XiPkWvXd5d43TM8POrEnU9_JXRDhyNRl3ZiuiFjoCMLojpQ?PARTNER=WRITER" width="504" border="0"></A></p>
<p>目前还没有Web侦听器，选择“新建”。  </p>
<p><A href="http://blufiles.storage.msn.com/y1p2Hr1PCxz5XFmP8xdliUHDUuR2K5rxk1rJj9RshZWEbhguya-OZFidUYodwyMYo10XLphZvFmkyypoYqqDEp-tQ?PARTNER=WRITER"><IMG height="451" alt="clip_image043" src="http://blufiles.storage.msn.com/y1p3XdBFQe0D7wT7FE39ADfQDnnQ4V3uA8MSGs5fuNRhyxM0kCZ3Ds-8Ja-pyEKqL6emtpwn6cWEGzJfTmtE7k_ig?PARTNER=WRITER" width="504" border="0"></A></p>
<p>为侦听器取个名字。  </p>
<p><A href="http://blufiles.storage.msn.com/y1p9k3aEiQLOcAxdIutLdEZVSoEHq66M3WojMJqjQ8z4-y2KyzHIcziatbq63JjH25TB8DkNsmixSS7_AYalbHvSw?PARTNER=WRITER"><IMG height="437" alt="clip_image045" src="http://blufiles.storage.msn.com/y1pHs8LhDagQaz6h7FbJPgTpx83-TohB9VZrrHEn9TrLkNL0kge7RUChyoYdJriiYv9rSbxTIVReK9K4cQxoxIf0w?PARTNER=WRITER" width="504" border="0"></A></p>
<p>侦听器不对访问请求加密。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pPySTK7rdERUVHkxfiSx1J9xCtn9zKH-sVcPFhIgO_L6a7B6cJVdDq7QfvNxTMsKIm2ia5ldJMyRHTK7Jw98yzg?PARTNER=WRITER"><IMG height="437" alt="clip_image047" src="http://blufiles.storage.msn.com/y1piaY66QUhYNAun-UxNjjSu6PQO2m4VHfjfpA63bxzPTsF9U3ymo8sMxOIaHKFdMRxx7r_YHzbNVkELl7dFJ6bvw?PARTNER=WRITER" width="504" border="0"></A></p>
<p>侦听器负责监听外网。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pS8VYi189wPolPM6rUW6FGyc29W6Rp8oziGU3kK2s0_XJrz_tj1VGkK5_ZJYI_XDE1Tppz6tdu17fJz1oGVO5hA?PARTNER=WRITER"><IMG height="437" alt="clip_image049" src="http://blufiles.storage.msn.com/y1pdfFhNq7tZGX9VFG7uuKXN9RkVESQCcTRQZ5Wu-JojP5f--X8eWQRRrmTTaLYvuuM00CPrPxeFH1r3cUeHgy7NQ?PARTNER=WRITER" width="504" border="0"></A></p>
<p>不对用户进行身份验证。  </p>
<p><A href="http://blufiles.storage.msn.com/y1p4YDHRXWaW0Lq3_2BThDXKZOFyxMx9qB2vIpsLtsPGlTGFFZt-qtOQhC4yZTIJ01FlMsTOLcN_fYXbOYmevHqPw?PARTNER=WRITER"><IMG height="437" alt="clip_image051" src="http://blufiles.storage.msn.com/y1paQJXosaJWDWldaKuMJMa058hxeRvVFO22wRLS2ZP5rThKvGLZNy9AOITFTT__O-Ub8B6qHV6tnAIa8WBUrpHcQ?PARTNER=WRITER" width="504" border="0"></A></p>
<p>不使用SSO单一登录设置。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pEdiD--gOlB7cGupFrISP8V5paiY48vmIiZJcLS2qtXYnnY1k8jcNvNoCS8tuTXmd3cqQ1R63cc4CH8uyiRSbEg?PARTNER=WRITER"><IMG height="437" alt="clip_image053" src="http://blufiles.storage.msn.com/y1pNaWzrF8IPe0t4_eW6Hq_jzLi10Z7gvAmT9WueDX2mmyYJBkLmnKD-lp4cuvNyceSCDOu8w3oytoNvd4KSv4xNA?PARTNER=WRITER" width="504" border="0"></A></p>
<p>选择使用新创建的Web侦听器。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pnKSnd8yf08uDw1PGTPFXVt2xBUcqB87gaz2mRKgaUOjJjEE70MoeJXGWi6h8QaMf9JLl1o9xGYD58SPhciwbyA?PARTNER=WRITER"><IMG height="451" alt="clip_image055" src="http://blufiles.storage.msn.com/y1p3WLiovXcrYusSSUEjTZwgTj5noXhFPeuv_-9Gwv51lQwo2pyx6DUZkTpHApzMi9KbPuHs3lugeZo_nZ5P69ocA?PARTNER=WRITER" width="505" border="0"></A></p>
<p>被发布的服务器不要求身份验证。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pJyYhrftLlKBVotBf_z9k5QCMX88FAhlXyNqX2oau3x-Q9n5ki7Fn1Yt9Pap3kOLdKmcS-_dge2bmiWwUD00mkA?PARTNER=WRITER"><IMG height="451" alt="clip_image057" src="http://blufiles.storage.msn.com/y1pKlg0fc17ommSWF-ibn_6U-urv4fhgoxewWtAt1YpN6863UmaPA_85XF3g91kndr3gB3oyXKJ1jp7F1wBQwTG7A?PARTNER=WRITER" width="505" border="0"></A></p>
<p>发布规则适用于所有用户。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pksNZU9unJqyQRtxq8gzuNTAqp2Lo3Euh0Y4pn05vNMDspkkwqaEh7q8hzWh4nOxIv4kI0JdD7RhR51peD2zg0Q?PARTNER=WRITER"><IMG height="451" alt="clip_image059" src="http://blufiles.storage.msn.com/y1pcj7dXjt2OrHo21kO4Ia3K07PrVYjY3Ewr1O5QU7DGdnXr41V9_49iC5IrFL4oxN7oMeBjykra-bkYJO5dAzcfg?PARTNER=WRITER" width="505" border="0"></A></p>
<p>如下图所示，发布规则已经创建，只是此规则中认为发布的网站在10.1.1.254的80端口，我们要修改端口。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pjlVVCRlLULwmNLzvHn_sd86CI0Ld9i3FTdTKKEKiB8wPVOsjfgymk607phiIFg8MKZV1mIuwXniJJ639mzjiMg?PARTNER=WRITER"><IMG height="141" alt="clip_image061" src="http://blufiles.storage.msn.com/y1p7DHgZ4nAlKLzR8UU7Y-HgJ5upLDdC-8crg3Jf3DOI6gIpx3BeGh4c2CQCAC-aBO5UToAbh4xdzrgR7oTeSgkjg?PARTNER=WRITER" width="557" border="0"></A></p>
<p>切换到发布规则属性的“桥接”标签，如下图所示，勾选“将请求重定向到HTTP端口”，端口值填写81。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pw5pOuPMsLJDm18KO93qYGCormBpfdoeY6f_XWIFvUes_wNrxq0Tb1LJqOZ3i7tjZzivVfcm55E6nOBhw0B5QbQ?PARTNER=WRITER"><IMG height="477" alt="clip_image063" src="http://blufiles.storage.msn.com/y1p-BzFeKXj6znmaBChFKM-TLfHx0cjo-4MUCOobz4mVgTJ5GpSouEd2ZdfHJn4HQ-Di5StKeUehb7No3PWWy_QDA?PARTNER=WRITER" width="402" border="0"></A></p>
<p>好了，我们来测试一下发布规则，如下图所示，客户机访问ISA的外网地址，访问到了内网网卡81端口上的网站，发布ISA服务器上的网站成功了！  </p>
<p><A href="http://blufiles.storage.msn.com/y1pEl_ejG6S-TlOwkl03UIvrNWaeH6FzBRJt01jwdECmVtBJLwsTLU3oHzlTw_hjzIbg4kVFwC3vIFy13u84W8vYA?PARTNER=WRITER"><IMG height="408" alt="clip_image065" src="http://blufiles.storage.msn.com/y1pDkoOS8zh0O2OyipDj-iM0dHFWnueq4VkOAeSKCYG3WO_Q3PfPIcOKiq0H038dHjvtLPQ5eBA9rcKnansbXmadg?PARTNER=WRITER" width="557" border="0"></A></p>
<p>四 配置HTTP套接字池  </p>
<p>端口重定向为我们提供了一种简单的解决方法，但它改变了发布网站的端口，如果某些网站出于某种原因必须在80端口，那我们就必须想想其他办法了。我们能否让IIS监听内网的80端口，Web侦听器监听外网的80端口，这样不就可以和平共处了？有些朋友立刻想到了IIS中可以把网站绑定到一个指定的IP上，他们说干就干，立即动手，如下图所示，在IIS中将网站绑定到了10.1.1.254上，这么做是否能如愿以偿呢？  </p>
<p><A href="http://blufiles.storage.msn.com/y1p9Dqrs4CFlA3J0kvh-eHTcPDpaHE-0NqDLpExVFgCqHekVQrrHDDLNZmuvv4ytyNfbNqEQ9lPn9RnuSGSfX_Y2g?PARTNER=WRITER"><IMG height="452" alt="clip_image067" src="http://blufiles.storage.msn.com/y1psduaP61cZ8Edm2vYa3Ki5wKfgX0rm2si_eGfMwewKQB_3eidH_Opv8dEKGoZQi3t8KpCtZQqxkOJFhCj0n_j4g?PARTNER=WRITER" width="472" border="0"></A></p>
<p>如下图所示，我们用netstat检查端口监听情况，如下图所示，发现IIS监听的可不止10.1.1.254的81端口，而是在所有IP的81端口都进行监听，这是为什么呢？<A href="http://blufiles.storage.msn.com/y1pmfzirLC0UtQF9rmq7Kd6LO5aKuh0zI3IeNxCSZfm1oEYM4zDIcbwY8SetnKJRH2GdkJ1DxPtaiSjiqzdUDtB5g?PARTNER=WRITER"><IMG height="180" alt="clip_image069" src="http://blufiles.storage.msn.com/y1pj_LCJLD8t63QEd7YsX2V0OR8MW_loRHJtoRfXKDAyijNgKYcYSmbVqcoBn3ijH4BdJ-xDMeRv1Xowrj2_XtHQw?PARTNER=WRITER" width="557" border="0"></A></p>
<p>IIS的这种特性称为Socket Pooling（套接字池）。套接字（Socket ）是IP地址和端口的组合，用于进行网络通讯，任何应用程序需要和网络上的其他应用程序进行通许时，必须具有相应的套接字。例如Web站点侦听客   户的HTTP请求，那么它就绑定在相应的套接字（IP地址和端口，例如端口为标准的TCP 80）上。在IIS   4.0中，微软发现当多个Web站点分别通过不同的套接字绑定在不同的IP地址时，会占用较多的系统资源，于是在IIS 5.0中引入了Socket   Pool（套接字池）这个概念。它的工作原理是这样的：IIS启动时会将所有Web站点配置的服务端口绑定在计算机的所有IP地址上，而不管这些IP地址是否分配给了这些   Web站点，IIS把绑定的这些套接字称为套接字池；然后IIS再将套接字池中的套接字根据Web站点的配置分配到相应的Web站点，这样   避免了不同Web站点占用不同IP地址的相同Web服务端口时需要不同的套接字，从而减少了系统资源的占用，提高了IIS的性能。</p>
<p>听了上面的介绍，您明白了套接字池是怎么回事，在目前的实验环境中，套接字池显然起了负作用，我们要想办法消除套接字池。Win2003安装光盘的支持工具集中有一个工具httpcfg可以帮我们完成这个任务，我们先安装支持工具，在服务器上放入Win2003的安装光盘，如下图所示，在安装光盘的   \Support\Tools目录下，双击suptools.msi。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pKl6xUJl1T3IEa7-jR_t3w4l7JlB7iYODK3xCS1xnuIvI34krLkCGW-mskM_Ck4DnAyC8NBHhW7hb7UYo3svzGw?PARTNER=WRITER"><IMG height="384" alt="clip_image071" src="http://blufiles.storage.msn.com/y1pCQEs_pUvAXObW7wwxScjxNBSNAuMQdVcDZqfGTlecn5kBwMGyJ4sQCb4oRwB38Z4DkVn75nE_VINPNgI21oPFg?PARTNER=WRITER" width="557" border="0"></A></p>
<p>启动安装向导。  </p>
<p><A href="http://blufiles.storage.msn.com/y1p3k2KYEoWI_U4a9qNLxjILY1zxKqZte_jmKwzbIfa0XcOUn5L5sCIa2YCUPDKw9blPStem4olZMUuaMKGMF6imA?PARTNER=WRITER"><IMG height="387" alt="clip_image073" src="http://blufiles.storage.msn.com/y1pkrsJE-SYNeegXVPNkax3o6noJC5kQIn8jyuZtSScm2f1DvKpuLzfhtWnl3g8jroFtE3QnFzmfrLKQc2iStv6Zw?PARTNER=WRITER" width="506" border="0"></A></p>
<p>同意最终用户许可协议。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pkv3JTI4r_tp1y6xc_66CxA4kiY2GHbRcryykXPWeam_UzR5-4dvR-674wzIWhemYsNr0o78v1Xe3hA1l6i5AYQ?PARTNER=WRITER"><IMG height="387" alt="clip_image075" src="http://blufiles.storage.msn.com/y1pn8V9kkOoQdu04Zi84tCDiStgtDoKZt1iAGRBjQW-ZbeGjYHC5MW4xDDaNbYfea0cuFWLLOq_3y6Okpmq8pTlHQ?PARTNER=WRITER" width="506" border="0"></A></p>
<p>回答完软件安装路径等问题后开始安装支持工具了。  </p>
<p><A href="http://blufiles.storage.msn.com/y1pPOglSMz3emQ3Dqjn6ZrXKkOlAkyb73Mm09YNtMsv6sBOyFc_G3YAsE361kn6xhECUfLqElEub035UWJknFiMxg?PARTNER=WRITER"><IMG height="387" alt="clip_image077" src="http://blufiles.storage.msn.com/y1pQC4gGBqtFYRKxZPh-1PkS0zxTOplPSOyMd1ysrT1mrsz5macLL-sfW9KvmkuAUdCiTpeanlofZLluN9Gj1dNww?PARTNER=WRITER" width="506" border="0"></A></p>
<p>支持工具很快安装完成。  </p>
<p><A href="http://blufiles.storage.msn.com/y1p0gh3uZZ4byJlQO-YWJi-d3qc-wMnmwMg293EEfY67npTS3sEPJMW29bxU6z_7olyXr_L5EmMeVGvL8l2LJrMTw?PARTNER=WRITER"><IMG height="387" alt="clip_image079" src="http://blufiles.storage.msn.com/y1pDK-nbiZGRVfnoLLh5dcwi-i7y6aK4NGj3vmMNtDHGFeLD_RjCob2mATjSRB0kQ0COGG3ARU5iVuSQciUXchF6Q?PARTNER=WRITER" width="506" border="0"></A></p>
<p>在服务器上依次点击 开始－程序－Windows Support Tools－Command Prompt，如下图所示，输入httpcfg set   iplisten –i 10.1.1.254，这条指令的目的是让IIS只在10.1.1.254上监听端口。  </p>
<p><A href="http://blufiles.storage.msn.com/y1p0jZNl3l_nbrKRwKTKTS_fhu8c3rfVWdjE8jVD_9airsE816RTBlZajpmyZVEEJh7aMboZ7nQIuWo-bGoJxrZnw?PARTNER=WRITER"><IMG height="175" alt="clip_image081" src="http://blufiles.storage.msn.com/y1ptkIhHzOoNUamGU9MOT_G-bBQYyzNmlV3EwD7WMq_4bSZNeuZeniC2gwxDkBslMMWFPEjF2m3FQAzqHpTrjJ7ow?PARTNER=WRITER" width="555" border="0"></A></p>
<p>重启服务器让配置生效，然后我们在IIS中将默认网站的端口从81改为80，如下图所示，用netstat查看端口状况，我们发现构想已经实验，ISA监听外网80端口，IIS监听内网80端口。  </p>
<p><A href="http://blufiles.storage.msn.com/y1p7YpKNy03KubDivJu1vemDGPPNyeovH4P7NmoimE00VkJbVjrp1fm8E6ia1ux-PGvj_nMFKozM0XVt3sJcTxcxA?PARTNER=WRITER"><IMG height="241" alt="clip_image083" src="http://blufiles.storage.msn.com/y1ps7-zlqAJS-Kl9hAbvTY6jw-sD96ZhwUv_kh5pyquyGjZHtqKAxr-5Br5-XtDBna49rx-TcKQZPIwv_6GspBCXQ?PARTNER=WRITER" width="557" border="0"></A></p>
<p>对发布规则进行修改，如下图所示，将发布网站从81端口改为80端口。  </p>
<p><A href="http://blufiles.storage.msn.com/y1paQpHcRVq_Gp6niWFebsTa-ETUNHhkXpobjBnDBO-S-Om3Kzl6JRMCOlLJIJZL6F3fWLeuvhxKnL0l7nAr3K-Hg?PARTNER=WRITER"><IMG height="479" alt="clip_image085" src="http://blufiles.storage.msn.com/y1pPigAgJ1S6KEJYVpd-JTbx3wXbkmuQtkvCj1QgCrDdGEi8xTVX3etGM0f7amK9g3SneWnqbiRpY_8rHAhXVy2Yw?PARTNER=WRITER" width="404" border="0"></A></p>
<p>好了，现在测试一下，如下图所示，发布网站工作正常，HTTP套接字池配置成功！  </p>
<p><A href="http://blufiles.storage.msn.com/y1poaEMklhGh-IGqPAFjhmekIeHdwH51AXdNA2nevKa_WgXgfoyB4HYWNP2g01wVwTEq5eleI_HacEU5XF2_Qe6Fg?PARTNER=WRITER"><IMG height="406" alt="clip_image087" src="http://blufiles.storage.msn.com/y1pjgPqqJWR6F4z7oviXsRQNhrVd4NdIvUe00TcX3r39kq31lbHm2AOwQcujPnY5XKbjXpmiEY5HqovZYf5zT5ovQ?PARTNER=WRITER" width="557" border="0"></A></p>
<p>总结：两种方法中端口重定向比较简单，如果网站对端口没有特殊要求，推荐使用这种方法，否则只能借助HTTPCFG配置套接字池了。理论上可以考虑让Web侦听器监听其他端口，但其实缺乏可行性。</p>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/246/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[转]举例详解ISA的HTTP过滤功能</title>
		<link>http://dagai.net/archives/243</link>
		<comments>http://dagai.net/archives/243#comments</comments>
		<pubDate>Wed, 01 Jul 2009 03:26:40 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>

		<guid isPermaLink="false">http://dagai.net/?p=243</guid>
		<description><![CDATA[记得当初ISA2004发布时，微软大肆宣传ISA2004带来的各种新特性，其中很有分量的一个就是HTTP过滤。HTTP过滤其实就是ISA能够“理解”HTTP协议的一部分内容，可以根据协议内容对访问请求进行更准... ]]></description>
			<content:encoded><![CDATA[<p>记得当初ISA2004发布时，微软大肆宣传ISA2004带来的各种新特性，其中很有分量的一个就是HTTP过滤。HTTP过滤其实就是ISA能够“理解”HTTP协议的一部分内容，可以根据协议内容对访问请求进行更准确的控制，ISA2004被当作应用防火墙和这个功能有很大的关系。其实一个全功能的应用防火墙对所有的管理员都是一个不可抗拒的诱惑，试想，传统防火墙根据IP和端口限制访问，应用防火墙则可以根据内容限制访问，两者的准确程度根本不在一个档次上。打个比方就象我们要拦截恐怖分子寄来的包裹，传统防火墙是根据包裹的邮寄地址来进行判断，看，这个包裹是伊拉克寄来的，拉出去砍了……这样当然不够准确；应用防火墙则根据包裹内容进行判断，哇，这个包包中居然藏有很多爆炸物，快跑啊！….. </p>
<p>ISA2006的HTTP过滤功能基本和ISA2004完全一样，对于大多数用户来说，最常使用的的服务器就是Web服务器，因此了解ISA2006中提供的HTTP过滤功能对更好地进行访问控制有很大的意义。 </p>
<p><span id="more-243"></span></p>
<p>ISA Server 2006究竟能够过滤HTTP数据包中的哪些内容，在此列举如下： </p>
<p><strong>头长度的上限。</strong> </p>
<p><strong>要求负载长度的上限。</strong> </p>
<p><strong>URL与查询长度的上限。</strong> </p>
<p><strong>验证正则化与阻止高位字符</strong> </p>
<p><strong>阻止可执行Windows命令的数据包通过。</strong> </p>
<p><strong>阻止指定的HTTP连接方法（Method）。</strong> </p>
<p><strong>阻止执行或下载指定的扩展名文件。</strong> </p>
<p><strong>阻止指定的请求头或响应头的内容。</strong> </p>
<p><strong>阻止包含的签名内容。</strong> </p>
<p>看完了上述HTTP数据包过滤策略的说明之后，接下来就让我们来看看它的设置方法。目前我的ISA2006中只有一条访问规则Allow   all，内容是允许内网和本地主机任意访问，我们如果想在这条访问规则上设置HTTP过滤，只要在规则属性中切换到“协议”标签，如下图所示，点击右下角的“筛选”，选择“配置HTTP“，就可以进行HTTP过滤设置了。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1md8ApiaUal_YJSddBulmXvDwdWTVy3LCPEDivGbAMpvrzEWBoSYeyslAlrMBxFjTthddn3JFFxUkqO4uhvsyP8-8R5sw0RxrGpKTGop3zIEwd9FhyeLxlecweiADWb9LkHPA-H4bgkXc/clip_image001[6].jpg" rel="WLPP"><img title="clip_image001" height="465" alt="clip_image001" src="https://gpyzdw.blu.livefilestore.com/y1mu-RKw7DU1tDdjGjF1l6aL6F--4vzkGD6VvXlB8YnWDNei5Du-xEmGtmwu6JHTj1kiWVwoYzBf9ad1Zze61F7LlTicnhHNAj_QKwysnrkwWpegDK2U-p3vMVCbg0YCEPLCQxE2ViloFU/clip_image001_thumb[3].jpg" width="441" border="0" /></a> </p>
<p><strong>一常规设置</strong> </p>
<p>如下图所示，在HTTP策略的“常规“标签中，我们可以设置头长度的上限、负载长度的上限、URL长度上限、查询长度、验证正则化与阻止高位字符以及阻止可执行Windows命令的数据包通过，具体解释如下： </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1mc9l4Q74AF2A7ZCWjlRDLP-vAhjG6xAlGakv-kcGp8jZvFJC7q4VCbtMEecqU-qgjF8dGcIhdWo8qIZeiWin81ZZIVt_7NyOUK3sHOh8EkinBjB0pkfCPiRoPoMO4O_BiYvo7VYRrfug/clip_image002[4].jpg" rel="WLPP"><img title="clip_image002" height="446" alt="clip_image002" src="https://gpyzdw.blu.livefilestore.com/y1mLsg3c3zL-ZPsTP5lX3zARIgAhls1u-Y892Pk3fkR2hNru-bCbtjIJDjP2qQkufm9QYrAr-JlNFFO5FfSrXaM9Y_dDwu0p2IMGLf7_y9oIhoWMiGWo5w2HaAN4omS3lujkRfBMpe1xDM/clip_image002_thumb[1].jpg" width="406" border="0" /></a> </p>
<p><strong>头长度的上限：此参数设置为较小的值可有效防止一些会导致缓冲区溢出的黑客程序的攻击，不过在此不建议设置小于10000字节的大小，因为它可能也会导致一些合法的应用程序无法访问。</strong> </p>
<p><strong>负载长度的上限：有效地设置此值，可防止企业内部所发布的网站遭受到通过HTTP中的POST方法传送大量的恶意数据包，而导致网站系统的负载过大。</strong> </p>
<p><strong>URL长度上限：设置超过此设限的网址长度将被阻止掉。</strong> </p>
<p><strong>查询长度上限：在过去有一些蠕虫程序就是通过传送大量的GET要求给受害的目的地网站，藉此来瘫痪该网站的系统资源。</strong> </p>
<p><strong>验证正则化与阻止高位字符：对于一些连接要求的数据包中，如果含有非正则化的字符与高位的内容可以在此加以阻止，不过必须注意的是如果网站是全中文化的，那么阻止高位的设置将会导致该网页无法正常显示，例如中文版Exchange   Server 2003 OWA的发布就是如此。</strong> </p>
<p><strong>阻止包含Windows可执行文件内容的响应：还记得最早以前的红色警戒病毒吗？它就是凭借传送带有可执行Windows命令（CMD/C）的数据包给目的地的IIS网站，来藉此入侵该网站的操作系统。ISA现在可以利用HTTP过滤有效阻止这种攻击。</strong> </p>
</p>
<p><strong>二方法</strong> </p>
<p>切换到HTTP策略的“方法“标签，如下图所示，我们可以阻止特定的HTTP方法。例如有些公司不希望员工在上班时间去论坛发贴子，我们就可以通过阻止POST方法来完成。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1meu6yIm96nXm40UL51tC2tUFJMu918xlRoP7x97LOF-V0fPUT86K-z49GCZe0Dl0ESVMhRz8gyyRwGKQumZCkliRvsx7FAN4jZb3ulZ6qYIHcHAd0KR6oVw3WL91t8cYN_Ej9imTm7ls/clip_image003[4].jpg" rel="WLPP"><img title="clip_image003" height="443" alt="clip_image003" src="https://gpyzdw.blu.livefilestore.com/y1m2Hp2K5wUTBjY1dFibYiaw6EZkFyLJr4gsS75s2xZqiP4Td2R4RLAL2tdxu5Un9kZAnXvX9NziOf4l3PeW3WmNKX1bfcuXOpGtkk8Uc8mog5aZQJMKXQVMRdTmeSLZ1ED5w7_B7_YulQ/clip_image003_thumb[1].jpg" width="405" border="0" /></a> </p>
<p>如下图所示，我们阻止了客户机使用HTTP的POST方法，我们看看能否起到作用？ </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1mowVbuG81_yBVgT0CXGHlGGlAUa8tjzHj4aCBrKzSS5ZPo7MTfnh5rwdoOUvCuc2BS6dOYjqJ6qClX8w6kejaaQEOj9IsI4rH6I30mC7TCwxItd_dsA4pVwBaG7itFA_b1UD-y5FKyms/clip_image005[5].jpg" rel="WLPP"><img title="clip_image005" height="446" alt="clip_image005" src="https://gpyzdw.blu.livefilestore.com/y1mWNQ2sFHWSY8BasgkbnG5CpTf9wF2m1hrhQaSWmFSYgQIqJTMcGy8e3viHe-DPCF3q8_x_vmAEjCrM0QKSU-Pngi-7Ab3d0zPGzRVY3ss5WG1fLYeUNmrerq9Kp27-7j09sfh_A1C1Nw/clip_image005_thumb[2].jpg" width="404" border="0" /></a> </p>
<p>在客户机上访问百度的贴吧，准备发个帖子测试一下，如下图所示。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1meRBfD8xqFkSE9sCwpNWwdbT_u_6y1MHHOMBlsRo3wUI4jzHgyUBQ39UkWwzUto-1cTvlEk4UfWhHJsrO6dsz9j2nC-qbRjswik-EYsV8C5V661AgoARROd6F7ext8nJa4HVgfIQbLVU/clip_image007[5].jpg" rel="WLPP"><img title="clip_image007" height="424" alt="clip_image007" src="https://gpyzdw.blu.livefilestore.com/y1mij1llp1yv5JcODDdlKw9eEzLvis6yB9bcOb46-Ij2WaTtDkOJi9QYFeIeOjEK21r7CMTRlVNECU4fe8R8RD-Eqq5x1H6r2rqbXRP4QNkSfZGVIhzGkwSU8RSfmDlVVkbO5GWuruac4w/clip_image007_thumb[2].jpg" width="557" border="0" /></a> </p>
<p>测试结果如下图所示，ISA的HTTP过滤器拒绝了这个访问请求。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1m5PAJz8QNUpq2xahoUYLp6q-wQi8CmTFDMD2tq7S2WfuCVDsc63YQ35QaABDVYUvXTOAcK8ZaDWsDCvgfJX7Yloov9TNN77d8-b2v47c0EDpdIGPJQ794ktZHF2ayVPn9YVtBJYSZ0GM/clip_image009[4].jpg" rel="WLPP"><img title="clip_image009" height="425" alt="clip_image009" src="https://gpyzdw.blu.livefilestore.com/y1mYY_J2xm2ERu70dnWI7hphEHMBoBqWDwN7xjNBWj4bHsctDD9REOYceGsycJGAFcvSYKMGoC-qGv2BNt5YT-09BuGGuN3oVzW0Ar9Dtl1FWWzdNIzLDk_OLNcyjUjleC7mqYpCUr-vrY/clip_image009_thumb[1].jpg" width="557" border="0" /></a> </p>
<p>阻止方法还可以用于别的用途，例如我们想禁止用户访问代理服务器，就可以考虑阻止CONNECT方法，这样一来用户就不能和Web代理服务器建立连接了。 </p>
<p><strong>三扩展名</strong> </p>
<p>切换到HTTP过滤的“扩展名”标签，如下图所示，我们在此可以阻止通过HTTP协议访问一些具有特定扩展名的文件。如果我们希望阻止用户不小心从网站下载或执行恶意代码，那么就可以在扩展名中阻止*.exe、*.vbs、*.js、*.com等。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1mqU_UAl1GanVji-bY_V7p9RYW80-vvF3A9mN6vx7DA7Jv6pDiXV-PCZmqgKA6jbCJHsv5cVTJ4EX9bbFoNJvvTEciuLMYx6oYN0ZCpmdtKKACIAbPgj7NklzKcspLsJeqD_VOaqFIgL4/clip_image010[4].jpg" rel="WLPP"><img title="clip_image010" height="441" alt="clip_image010" src="https://gpyzdw.blu.livefilestore.com/y1m-3S-stHwzy4ilrJvoOvLK7ciM4DqF624vckWa5MXKM6C9-IzyL18_RCoX0rUmrEtdATmJeOoaEgUxilQb0yQFEN72NCacewGoED2rnQZ-ovJNOg_2D32aQ5LjWiUXyolUKGB-W-fP18/clip_image010_thumb[1].jpg" width="406" border="0" /></a> </p>
<p>在HTTP过滤中阻止了访问*.exe扩展名后，我们来实验一下，如下图所示，我们在客户机上下载ISA2006的180天试用版，下载的文件扩展名是exe。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1mVLK7fwjRkF1GHM-ojhvi3zPraEuskrbf3JMtolB8EhGUw2zcNI7I9cx_3loBPIx9jXW0Vkv4X3BsOyPsZF58AmS0qh47Yig_kMORKWO3xL50z4Ns5UMq7p69VgXpPnM_djvETQOmm-E/clip_image012[4].jpg" rel="WLPP"><img title="clip_image012" height="422" alt="clip_image012" src="https://gpyzdw.blu.livefilestore.com/y1m9Y-9Gv3j-K-dRFPoVgZz9NIPH5bHDi5d0PUDy7pRzcXuoVaa2Stfx1rTxyU33qYnuFDkUo7LSzSHUh2G_yV1I3cVPODEn4vgCyNLEowmG9uSNdyy4nggga4ruvjJpXIGAUaDpQwlGMI/clip_image012_thumb[1].jpg" width="558" border="0" /></a> </p>
<p>结果如下图所示，下载请求被ISA过滤器阻止了。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1mQlmPCNIIkMy3MGeRowgVppxiKJaumDcjQmF4uYyh3t1mix0NUts2gEMn7qmh-oqnblLscyWknsZG4ivOf3Pr1ICz4rvHq9fNB3T5ZxQg86tlnywGcyrci6xZ62moP42c3xEw8Fa6VTs/clip_image014[4].jpg" rel="WLPP"><img title="clip_image014" height="425" alt="clip_image014" src="https://gpyzdw.blu.livefilestore.com/y1ma98qivzhTHSmgO_whksb_2dWGX84xnMF1ksFojddY5KgN2PWoposINSZ6ENtzRcd3ykinBlP8msQidKkKPMI7ynSvwVLz4ZXAF9Vqy4Yutt9fLSw333DOly30mPB_8COUDAetbajUqs/clip_image014_thumb[1].jpg" width="557" border="0" /></a> </p>
<p><strong>四HTTP头</strong> </p>
<p>在HTTP策略属性中切换到“头”标签，如下图所示，我们可以阻止指定的请求头或响应头。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1mE2sQN8L6llhBvW_SSQE6RdMcS6J8VijAVL5l9Br8jnsMcOT3j7k2XCOEKxFnQyeEdG509BuBaCL22hJ_mK4Y5Yf5JjE7Dcb99Xl1UxKv0gGhpbRBWwfC1OEuME9hE4EswRTcXRFUt5g/clip_image016[4].jpg" rel="WLPP"><img title="clip_image016" height="443" alt="clip_image016" src="https://gpyzdw.blu.livefilestore.com/y1mjlaD80WbL9OhxX6Wfu4mzZYwR490Vo9G62EZl-uBMYJjH8y-XaC93-tWnaFlkVdS2dDSKGR8uZOrobp5humrca5fReQ9K0g1Hfzq-8xi-8zlZjxjwu4yNhm_GAXo9Y_PBXhuwkzwZ88/clip_image016_thumb[1].jpg" width="407" border="0" /></a> </p>
<p>下面是一些最常见的请求头，大家可以参考使用。 </p>
<p>Accept：浏览器可接受的MIME类型。</p>
<p>  Accept-Charset：浏览器可接受的字符集。</p>
<p>  Accept-Encoding：浏览器能够进行解码的数据编码方式，比如gzip。Servlet能够向支持gzip的浏览器返回经gzip编码的HTML页面。许多情形下这可以减少5到10倍的下载时间。</p>
<p>  Accept-Language：浏览器所希望的语言种类，当服务器能够提供一种以上的语言版本时要用到。</p>
<p>  Authorization：授权信息，通常出现在对服务器发送的WWW-Authenticate头的应答中。</p>
<p>  Connection：表示是否需要持久连接。如果Servlet看到这里的值为“Keep-Alive”，或者看到请求使用的是HTTP   1.1（HTTP   1.1默认进行持久连接），它就可以利用持久连接的优点，当页面包含多个元素时（例如Applet，图片），显著地减少下载所需要的时间。要实现这一点，   Servlet需要在应答中发送一个Content-Length头，最简单的实现方法是：先把内容写入ByteArrayOutputStream，然   后在正式写出内容之前计算它的大小。</p>
<p>  Content-Length：表示请求消息正文的长度。</p>
<p>  Cookie：这是最重要的请求头信息之一</p>
<p>  From：请求发送者的email地址，由一些特殊的Web客户程序使用，浏览器不会用到它。</p>
<p>  Host：初始URL中的主机和端口。</p>
<p>  Pragma：指定“no-cache”值表示服务器必须返回一个刷新后的文档，即使它是代理服务器而且已经有了页面的本地拷贝。</p>
<p>  Referer：包含一个URL，用户从该URL代表的页面出发访问当前请求的页面。</p>
<p>  User-Agent：浏览器类型，如果Servlet返回的内容与浏览器类型有关则该值非常有用。</p>
<p>  UA-Pixels，UA-Color，UA-OS，UA-CPU：由某些版本的IE浏览器所发送的非标准的请求头，表示屏幕大小、颜色深度、操作系统和CPU类型。 </p>
<p><strong>五签名</strong> </p>
<p>很多文档在介绍ISA的HTTP过滤功能时都会重点介绍签名，签名其实就是HTTP数据包中有规律出现的特征数据。我们想阻止一些HTTP应用程序，就可以分析一下这些程序在通讯时有哪些特征数据，然后把这些特征数据以签名的形式提交给ISA，这样ISA就可以阻止这些应用程序了。最典型的例子就是即时通讯软件，如QQ，MSN等。 </p>
<p>XP中自带了一个MSN客户端软件Windows Messenger，以此软件为例，Windows Messenger登录服务器时有三种方式 </p>
<p>1 使用MSN Messenger协议直接连接MSN服务器的 1863端口。 </p>
<p>2 使用HTTP协议连接MSN服务器的80端口。 </p>
<p>3 使用代理服务器连接到MSN服务器的80端口。 </p>
<p>其中第一种和第二种连接方式是很容易控制的，我们在ISA上封掉MSN服务器即可，虽然MSN服务器数量不少，但毕竟只是时间问题。第三种方法就不太好控制了，访问者通过代理服务器绕到MSN服务器上，从ISA的角度来看这只是内网的一台客户机访问外网的一台服务器而已。我们不可能封掉所有的代理服务器，这时就要靠签名了，我们要找出MSN客户端通过代理服务器访问MSN服务器时的特征数据，依靠这个来封掉MSN。 </p>
<p>微软网站给出了常用的即时通讯软件的签名，如下表所示。 </p>
<table cellspacing="0" cellpadding="0" border="1">
<tbody>
<tr>
<td valign="top" width="128">
<p>应用程序名称</p>
</td>
<td valign="top" width="123">
<p>搜寻范围</p>
</td>
<td valign="top" width="124">
<p>HTTP头定义</p>
</td>
<td valign="top" width="117">
<p>签名内容</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>MSN Messenger</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>MSN Messenger</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Windows Messenger</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>MSMSGS</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Netscape 7</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>Netscape/7</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Netscape 6</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>Netscape/6</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>AOL Messenger</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>Gecko/</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Yahoo Messenger</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>Host</p>
</td>
<td valign="top" width="117">
<p>msg.yahoo.com</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Kazaa</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>P2P-Agent</p>
</td>
<td valign="top" width="117">
<p>Kazaa</p>
<p>        Kazaaclient:</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Kazaa</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>KazaaClient</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Kazaa</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>X-Kazaa-Network:</p>
</td>
<td valign="top" width="117">
<p>KaZaA</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Gnutella</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>Gnutella</p>
<p>        Gnucleus</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Edonkey</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>e2dk</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Internet Explorer 6.0</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>MSIE 6.0</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Morpheus</p>
</td>
<td valign="top" width="123">
<p>Response header</p>
<p>        （响应头）</p>
</td>
<td valign="top" width="124">
<p>Server</p>
</td>
<td valign="top" width="117">
<p>Morpheus</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>Bearshare</p>
</td>
<td valign="top" width="123">
<p>Response header</p>
<p>        （响应头）</p>
</td>
<td valign="top" width="124">
<p>Server</p>
</td>
<td valign="top" width="117">
<p>Bearshare</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>BitTorrent</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>BitTorrent</p>
</td>
</tr>
<tr>
<td valign="top" width="128">
<p>SOAP over HTTP</p>
</td>
<td valign="top" width="123">
<p>Request headers</p>
<p>        （请求头） </p>
<p>Response headers</p>
<p>            （响应头）</p>
</td>
<td valign="top" width="124">
<p>User-Agent:</p>
</td>
<td valign="top" width="117">
<p>SOAPAction</p>
</td>
</tr>
</tbody>
</table>
<p>按照表中内容，我们在ISA中利用签名封锁MSN。在HTTP策略属性的“签名”标签处点击“添加”，如下图所示，我们为签名取名为“MSN”，查找范围是“请求头”，HTTP头是“User-Agent”，签名内容是“MSMSGS”。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1mDSlFPh2IUWwezsGu_GQCasIaDYAPFJo_nVMuKRFxpVye97EYeamZXcJXefR3RH4kXYCB0PedAzvbVc2MQmVIBNWce0hzHuV-YEoAulDB3h9gq5xnBLzXzKXEWTZtVXPFNmf8QKYRVqs/clip_image018[4].jpg" rel="WLPP"><img title="clip_image018" height="363" alt="clip_image018" src="https://gpyzdw.blu.livefilestore.com/y1m7Dlbgt90eoEO-ljsTOEHeTtJdU9xQWrWEbRMOCl1IH8jBL4EK7kWNnowk63N5KLyStIZSqP1P4Ee6MY2jg__z899kX8JV9UV0_WzHZwSXAZYdS6puLcT7py6em7rXLdoQsh2-QwwFMM/clip_image018_thumb[1].jpg" width="388" border="0" /></a> </p>
<p>在HTTP过滤中阻止了MSN签名后，再用Windows   Messenger通过代理服务器登录，原本是可以登录的，现在只能收到如下图的错误提示，签名设置成功了。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1mi8nx6-NuGFO3ZX2WT3ugUgL1owBCfWf4Ko-xDQZ6TLmH0jq7zEu-vIn7dSDRSuLOBv-iS7CID4FiARkentIF9oHxH7tKud2s2Q0lj7lYs9L1nJHis3XOIMVJG12F4dxAO7j8NyzK7FA/clip_image020[4].jpg" rel="WLPP"><img title="clip_image020" height="122" alt="clip_image020" src="https://gpyzdw.blu.livefilestore.com/y1mVDTGkbL6n-zxAC-HeW06xKVQfNDSur7f8yX1TUCmNs9lCq-5N6gy4DJB8cjDeOQyrpT3G2ojLjnV45nWerkRn792ibc45K0q7VzZSUnKAuz6JmO5lj_SchUp2vz0U-16y9kCJd-uW2w/clip_image020_thumb[1].jpg" width="498" border="0" /></a> </p>
<p>那如果我们要的签名在表中没有怎么办呢？我们可以通过抓包器来抓包分析。以Windows   Messenger为例，如果我们想获取签名，只要在一台客户机上用Windows   Messenger登录，然后启动抓包器抓包就可以了。抓包器我一般喜欢用Ethereal，其实用Windows自带的网络监视器也可以，我们甚至可以用网络监视器抓包，然后用Ethereal解码分析。下图就是网络监视器抓到的Windwos   Messenger登录服务器时的数据包，图中很明显地看到User-Agent的内容是MSMSGS，这就是我们要的签名。 </p>
<p><a href="https://gpyzdw.blu.livefilestore.com/y1mYrUGvYibu6nn-VD955EDA45Laxy2F_cZ_7-bJ-3NK5NG8Fhz6UXUlHY18Hrb6iD6YWDjSqxU6gvT-8GqZmE5N5ASYPuWFtj9DFju1bRwYOzibFZ8FblJ7zODrccrM_nOiBc9pl5LS7w/clip_image022[6].jpg" rel="WLPP"><img title="clip_image022" height="392" alt="clip_image022" src="https://gpyzdw.blu.livefilestore.com/y1me_TWzR3JAcFODmgAgeMBqMWLEwwKvNXf_7h-XT9KFctzyQgyRWjYZSOzeiYjNLseBjTmVNOMq3k9h9oHkhjyuHoXXCYetpdwCUWwSS91Slg4ii4eJ8KBioL01do3OA7c1b80-wXBDc0/clip_image022_thumb[3].jpg" width="557" border="0" /></a> </p>
<p>分析签名是比较复杂的，尤其是有些程序的签名会发生改变，例如QQ，想要准确地分析签名需要能够熟练使用抓包工具并能深入理解HTTP协议。以后有时间我会写篇介绍使用抓包工具的博文，希望大家都能利用好HTTP过滤提供的高级功能，做好ISA的访问控制。</p>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/243/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[转]几个免费的好用的VPN</title>
		<link>http://dagai.net/archives/194</link>
		<comments>http://dagai.net/archives/194#comments</comments>
		<pubDate>Tue, 15 Jul 2008 11:04:27 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>
		<category><![CDATA[My Favorites]]></category>
		<category><![CDATA[Network]]></category>

		<guid isPermaLink="false">http://dagai.net/?p=194</guid>
		<description><![CDATA[VPN提供商：八匹马
地点：中国
带宽：2MB/s
用户名：自己注册
密码：自己注册
VPN服务器IP：专用客户端登陆
注册地址：http://passport.duniu.com/buserregister
备注：每个账号可以体验5个小时，繁忙时... ]]></description>
			<content:encoded><![CDATA[<p>VPN提供商：八匹马<br />
地点：中国<br />
带宽：2MB/s<br />
用户名：自己注册<br />
密码：自己注册<br />
VPN服务器IP：专用客户端登陆<br />
注册地址：http://passport.duniu.com/buserregister<br />
备注：每个账号可以体验5个小时，繁忙时段每半小时掉线一次，适合网络加速。</p>
<p>VPN提供商：Prairie Dog VPN<br />
地点：香港<br />
带宽：位置<br />
用户名：随机分配<br />
密码：随机分配<br />
VPN服务器IP：61.238.150.146<br />
注册地址：http://www.pdog-vpn.com/freeaccount.php<br />
备注：香港的VPN，我这里速度很快，Ping才50。注册过程，点击上面地址，填入邮箱，收邮件获取用户名和密码。<br />
<span id="more-194"></span><br />
VPN提供商：千渡<br />
地点：中国<br />
带宽：256KB/s<br />
用户名：zlnic.net<br />
密码：zhichiaoyun<br />
VPN服务器IP：<br />
电信区:244server1.1000du.net<br />
网通区:244server2.1000du.net<br />
铁通移动联通教育网服务器:244server3.1000du.net<br />
注册地址：http://bbs.1000du.net<br />
备注：共用用户名和密码，每个星期会更换密码，大家可以访问<a href="http://blog.119797.com/article/free-vpn/" target="_blank">这里</a>获取最新的密码。<br />
最后更新：20080707</p>
<p>VPN提供商：linkideo<br />
地点：英国<br />
带宽：128KB/s<br />
用户名：自己注册<br />
密码：自己注册<br />
VPN服务器IP：pptp1.linkideo.com<br />
注册地址：http://www.linkideo.com/sign-up<br />
备注：适合访问国外网站。</p>
<p>VPN提供商：Relakks<br />
地点：瑞典<br />
带宽：16MB/s<br />
用户名：自己注册<br />
密码：自己注册<br />
VPN服务器IP：pptp.relakks.com<br />
注册地址：https://www.relakks.com/register.php<br />
备注：只提供30天的免费服务，但可以修改MAC地址无限试用。详细参考<a href="http://chiong.cn/2008/07/relakks/" target="_blank">Relakks——高速免费的无限制VPN代理</a></p>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/194/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>突破防火墙的OpenVPN</title>
		<link>http://dagai.net/archives/139</link>
		<comments>http://dagai.net/archives/139#comments</comments>
		<pubDate>Sat, 15 Mar 2008 07:20:03 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>
		<category><![CDATA[Network]]></category>

		<guid isPermaLink="false">http://dagai.net/archives/139.html</guid>
		<description><![CDATA[OpenVPN可以透过特定的port，连上远程的server，如此可以跟远程的server处在同一个 local LAN，从而达到突破公司防火墙的目的。一般公司对于对外的联机，通常只会开放 port 80 (http) 及port 443 (https SSL... ]]></description>
			<content:encoded><![CDATA[<p>OpenVPN可以透过特定的port，连上远程的server，如此可以跟远程的server处在同一个 local LAN，从而达到突破公司防火墙的目的。一般公司对于对外的联机，通常只会开放 port 80 (http) 及port 443 (https SSL)，所以其它的网络功能都被限制住了；而透过 OpenVPN ，可以借用port 443 连到外面的server，再由没有限制的server执行各种网络功能，有效穿越 firewall。    <br /><a id="more-227"></a></p>
<p><span id="more-139"></span></p>
<p>OpenVPN 是免费软件，但基本操作上有点难，不过只要依步骤来，还是 ok 的了。     <br />第一次设定如下：</p>
<ol>
<li>执行 init-config &#8211;第一次设定 </li>
<li>执行 vars &#8211;这个文件的内容要依你的数据修改      <br />clean-all       <br />build-ca &#8211;生成 CA 文件 </li>
<li>执行 build-key-server server &#8211;生成server key 文件 </li>
<li>执行 build-key client1      <br />build-key client2       <br />build-key client3 &#8211;生成client key 文件，看有几个client 要用就生成几个。 </li>
</ol>
<p>生成出来的文件，依下表server或client(n)需要，复制到C:\Program Files\OpenVPN\config 目录。</p>
<table cellspacing="0" cellpadding="8" border="1">
<tbody>
<tr>
<td><strong>Filename</strong></td>
<td><strong>Needed by</strong></td>
<td><strong>Purpose</strong></td>
<td><strong>Secret</strong></td>
</tr>
<tr>
<td>ca.crt</td>
<td>server + all clients</td>
<td>Root CA certificate</td>
<td>NO</td>
</tr>
<tr>
<td>ca.key</td>
<td>key signing machine only</td>
<td>Root CA key</td>
<td>YES</td>
</tr>
<tr>
<td>dh{n}.pem</td>
<td>server only</td>
<td>Diffie Hellman parameters</td>
<td>NO</td>
</tr>
<tr>
<td>server.crt</td>
<td>server only</td>
<td>Server Certificate</td>
<td>NO</td>
</tr>
<tr>
<td>server.key</td>
<td>server only</td>
<td>Server Key</td>
<td>YES</td>
</tr>
<tr>
<td>client1.crt</td>
<td>client1 only</td>
<td>Client1 Certificate</td>
<td>NO</td>
</tr>
<tr>
<td>client1.key</td>
<td>client1 only</td>
<td>Client1 Key</td>
<td>YES</td>
</tr>
<tr>
<td>client2.crt</td>
<td>client2 only</td>
<td>Client2 Certificate</td>
<td>NO</td>
</tr>
<tr>
<td>client2.key</td>
<td>client2 only</td>
<td>Client2 Key</td>
<td>YES</td>
</tr>
<tr>
<td>client3.crt</td>
<td>client3 only</td>
<td>Client3 Certificate</td>
<td>NO</td>
</tr>
<tr>
<td>client3.key</td>
<td>client3 only</td>
<td>Client3 Key</td>
<td>YES</td>
</tr>
</tbody>
</table>
<p>比较复杂的是改server端及client端的config 文件，我把config-example 目录中附的范例修改，有改动的部份列在下面，并稍加说明，请参考。改完同样复制到C:\Program Files\OpenVPN\config 目录。</p>
<p>Server    <br /><code>...      <br /># Which TCP/UDP port should OpenVPN listen on?       <br /># If you want to run multiple OpenVPN instances       <br /># on the same machine, use a different port       <br /># number for each one. You will need to       <br /># open up this port on your firewall.       <br />port 443<sup><a class="footnote-link footnote-identifier-link" id="footnote-link-1-227" title="用 SSL 用的 443 port" href="#footnote-1-227">1</a></sup> # TCP or UDP server?       <br />proto tcp<sup><a class="footnote-link footnote-identifier-link" id="footnote-link-2-227" title="使用 proxy 要用 tcp" href="#footnote-2-227">2</a></sup>       <br />;proto udp       <br />...       <br /># SSL/TLS root certificate (ca), certificate       <br /># (cert), and private key (key). Each client       <br /># and the server must have their own cert and       <br /># key file. The server and all clients will       <br /># use the same ca file.       <br />#       <br /># See the &quot;easy-rsa&quot; directory for a series       <br /># of scripts for generating RSA certificates       <br /># and private keys. Remember to use       <br /># a unique Common Name for the server       <br /># and each of the client certificates.       <br />#       <br /># Any X509 key management system can be used.       <br /># OpenVPN can also use a PKCS #12 formatted key file       <br /># (see &quot;pkcs12&quot; directive in man page).       <br />ca ca.crt       <br />cert server.crt       <br />key server.key<sup><a class="footnote-link footnote-identifier-link" id="footnote-link-3-227" title="这三行用你产生出来的 key 档案" href="#footnote-3-227">3</a></sup>       <br />...       <br /># Configure server mode and supply a VPN subnet       <br /># for OpenVPN to draw client addresses from.       <br /># The server will take 10.8.0.1 for itself,       <br /># the rest will be made available to clients.       <br /># Each client will be able to reach the server       <br /># on 10.8.0.1. Comment this line out if you are       <br /># ethernet bridging. See the man page for more info.       <br />;server 10.8.0.0 255.255.255.0       <br />server 192.168.0.0 255.255.255.0<sup><a class="footnote-link footnote-identifier-link" id="footnote-link-4-227" title="换成我常用的 192.168.0 网段" href="#footnote-4-227">4</a></sup>       <br />...       <br /># If enabled, this directive will configure       <br /># all clients to redirect their default       <br /># network gateway through the VPN, causing       <br /># all IP traffic such as web browsing and       <br /># and DNS lookups to go through the VPN       <br /># (The OpenVPN server machine may need to NAT       <br /># the TUN/TAP interface to the internet in       <br /># order for this to work properly).       <br /># CAVEAT: May break client's network config if       <br /># client's local DHCP server packets get routed       <br /># through the tunnel. Solution: make sure       <br /># client's local DHCP server is reachable via       <br /># a more specific route than the default route       <br /># of 0.0.0.0/0.0.0.0.       <br />push &quot;redirect-gateway&quot;<sup><a class="footnote-link footnote-identifier-link" id="footnote-link-5-227" title="client端连上后用将 default gateway 改成连到 server" href="#footnote-5-227">5</a></sup>       <br />...</code></p>
<p>Client    <br /><code>...      <br /># Are we connecting to a TCP or       <br /># UDP server? Use the same setting as       <br /># on the server.       <br />proto tcp<sup><a class="footnote-link footnote-identifier-link" id="footnote-link-2-227" title="使用 proxy 要用 tcp" href="#footnote-2-227">2</a></sup>       <br />;proto udp # The hostname/IP and port of the server.       <br /># You can have multiple remote entries       <br /># to load balance between the servers.       <br />remote your.openvpn.server 443<sup><a class="footnote-link footnote-identifier-link" id="footnote-link-6-227" title="server 的位置及使用的 port，用 SSL 用的 443 port" href="#footnote-6-227">6</a></sup>       <br />...       <br /># If you are connecting through an       <br /># HTTP proxy to reach the actual OpenVPN       <br /># server, put the proxy server/IP and       <br /># port number here. See the man page       <br /># if your proxy server requires       <br /># authentication.       <br />;http-proxy-retry # retry on connection failures       <br />http-proxy proxy.your.company.com 8080<sup><a class="footnote-link footnote-identifier-link" id="footnote-link-7-227" title="你公司 proxy 的位置及 port" href="#footnote-7-227">7</a></sup>       <br />...       <br /># SSL/TLS parms.       <br /># See the server config file for more       <br /># description. It's best to use       <br /># a separate .crt/.key file pair       <br /># for each client. A single ca       <br /># file can be used for all clients.       <br />ca ca.crt       <br />cert client2.crt       <br />key client2.key<sup><a class="footnote-link footnote-identifier-link" id="footnote-link-3-227" title="这三行用你产生出来的 key 档案" href="#footnote-3-227">3</a></sup>       <br />...</code></p>
<p>最后，Windows 中，在系统托盘中右键菜单的config 选项上按右键就可以执行。或由下面的命令执行:    <br /><code>openvpn --config server.ovpn</code>     <br />另外，Windows 中也可以以service 型式执行。</p>
<ol class="footnotes">
<li class="footnote" id="footnote-1-227">用 SSL 用的 443 port </li>
<li class="footnote" id="footnote-2-227">使用 proxy 要用 tcp </li>
<li class="footnote" id="footnote-3-227">这三行用你产生出来的 key 档案 </li>
<li class="footnote" id="footnote-4-227">换成我常用的 192.168.0 网段 </li>
<li class="footnote" id="footnote-5-227">client端连上后用将 default gateway 改成连到 server </li>
<li class="footnote" id="footnote-6-227">server 的位置及使用的 port，用 SSL 用的 443 port </li>
<li class="footnote" id="footnote-7-227">你公司 proxy 的位置及 port </li>
</ol>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/139/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>GFI Webmonitor与自动升级软件之间的一点小矛盾</title>
		<link>http://dagai.net/archives/131</link>
		<comments>http://dagai.net/archives/131#comments</comments>
		<pubDate>Tue, 26 Feb 2008 02:34:03 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>
		<category><![CDATA[GFI webmonitor]]></category>

		<guid isPermaLink="false">http://dagai.net/archives/131.html</guid>
		<description><![CDATA[早上报关员说打开那个加工贸易平台的时候提示系统数据库与软件版本不相符，提示升级软件，按照提示操作软件就自动关闭了，起初以为是数据库升级了，后来查看了一下不是，再看了一下... ]]></description>
			<content:encoded><![CDATA[<p>早上报关员说打开那个加工贸易平台的时候提示系统数据库与软件版本不相符，提示升级软件，按照提示操作软件就自动关闭了，起初以为是数据库升级了，后来查看了一下不是，再看了一下关贸通的升级目录，里面有个ini文件，一堆乱七八糟的文件看不懂，但看到了个<a href="http://1.1.1.1/">http://1.1.1.1</a>，才想起昨天安装了GFI webmonitor 4，在下载文件的时候会出现下载扫描，而关贸通越不过这一步，知道就好了，将这台机的ip加入gfi webmonitor的扫描排除就OK了。</p>
<p>比如你排除了IM.QQ.COM<br />
那麼從IM.QQ.COM下載的東西將不會被掃描<br />
比如你排除192.168.0.100<br />
那麼192.168.0.100的數據包也不會被掃描</p>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/131/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>GFI Webmonitor For ISA Server v4.0 20070817版+注册机下载</title>
		<link>http://dagai.net/archives/128</link>
		<comments>http://dagai.net/archives/128#comments</comments>
		<pubDate>Fri, 22 Feb 2008 03:34:46 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>
		<category><![CDATA[My Favorites]]></category>
		<category><![CDATA[GFI webmonitor]]></category>

		<guid isPermaLink="false">http://dagai.net/archives/128.html</guid>
		<description><![CDATA[
经过这么久的期待，SSG终于将GFI WebMonitor 4.0的注册机发布出来了，经测试可用。
在3.x版本一直不能同时使用的三种杀毒引擎也可以全部启用了。
GFI Webmonitor For ISA Server v4.0 20070817版+注册机下载... ]]></description>
			<content:encoded><![CDATA[<p><img border="0" width="216" src="http://www.gfisoftware.cn/images/gfi_logos/webmon_text_logo.gif" height="65" /></p>
<p>经过这么久的期待，SSG终于将GFI WebMonitor 4.0的注册机发布出来了，经测试可用。<br />
在3.x版本一直不能同时使用的三种杀毒引擎也可以全部启用了。<span id="more-128"></span></p>
<p><a target="_blank" href="http://cid-015fc676f522650f.skydrive.live.com/self.aspx/For%20ISA/gfi%20webmonitor%204.0%20build20070817.rar" title="GFI webmonitor 4">GFI Webmonitor For ISA Server v4.0 20070817版+注册机下载</a> （不要使用下载工具，这是skydrive的空间）<br />
只下载注册机请查看<a href="http://dagai.net/downloads" title="注册机下载">下载页面</a></p>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/128/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>SurfControl Web Filter for ISA Server V5.5 +sp1+ 注册机</title>
		<link>http://dagai.net/archives/72</link>
		<comments>http://dagai.net/archives/72#comments</comments>
		<pubDate>Sat, 01 Dec 2007 06:07:08 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>
		<category><![CDATA[surecontrol web filter]]></category>

		<guid isPermaLink="false">http://dagai.net/archives/72.html</guid>
		<description><![CDATA[SurfControl Web Filter for ISA Server V5.5 是英文版，支持ISA以NAT方式上网的过滤，中文版的只有5.0，注册机跟5.0是通用的，不过mcafee病毒扫描引擎没有注册机，只能30天试用。英文版好像不支持中文关... ]]></description>
			<content:encoded><![CDATA[<p><a href="http://dagai.net/wp-content/uploads/2007/12/surfcontrol.jpg"></a>SurfControl Web Filter for ISA Server V5.5 是英文版，支持ISA以NAT方式上网的过滤，中文版的只有5.0，注册机跟5.0是通用的，不过mcafee病毒扫描引擎没有注册机，只能30天试用。英文版好像不支持中文关键词过滤，输入保存后再看会变成问号，这个是碧咸兄弟说的，老夫没有亲自测试。</p>
<p><span id="more-72"></span></p>
<p><a target="_blank" href="http://www.surfcontrol.cn/upload/SWF_v5.5.0.504.exe" title="surfcontrol web filter 5.5">SurfControl Web Filter for ISA Server V5.5 英文版<br />
SP1</a><br />
<a target="_blank" href="http://www.surfcontrol.cn/upload/SRC_v25080.exe" title="报告中心2.5">报告中心2.5</a></p>
<p><a target="_blank" href="http://www.surfcontrol.cn/upload/SWF_v5.5.0.504.exe" title="surfcontrol web filter 5.5"><img src="http://dagai.net/wp-content/uploads/2007/12/surfcontrol.jpg" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/72/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SurfControl Web Filter V5.0 + 注册机</title>
		<link>http://dagai.net/archives/63</link>
		<comments>http://dagai.net/archives/63#comments</comments>
		<pubDate>Fri, 23 Nov 2007 03:35:10 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>
		<category><![CDATA[surecontrol web filter]]></category>

		<guid isPermaLink="false">http://dagai.net/archives/63.html</guid>
		<description><![CDATA[ SurfControl Web Filter for Microsoft ISA Server提供市场上所有内容安全方案的保护性、灵活性和可测量性的最强组合。它允许用户主动监测网络用途和组织任何地方的滥用。SurfControl Web Filter提供对进出... ]]></description>
			<content:encoded><![CDATA[<p> <span class="hei18">SurfControl Web Filter for Microsoft ISA Server提供市场上所有内容安全方案的保护性、灵活性和可测量性的最强组合。它允许用户主动监测网络用途和组织任何地方的滥用。SurfControl Web Filter提供对进出站的恶意内容的保护，包括间谍软件、广告软件、网络钓鱼和病毒。同时还能发现不适当的网络使用，包括流式媒体、文件下载、色情文字和版权侵犯。</span></p>
<p><span class="hei18">这个版本是FOR ISA的，04和06都可以，装完后不像其他for isa的插件ISA中会多出一点东西来，这个装完后是独立的一个软件，在ISA中看不到任何迹象。5.0版本不支持ISA以NAT方式时的过滤，必须使用proxy或fwc方式才可以，不知道安装SP1后能不能支持NAT方式，最近几天官网好像有点问题，没法找到SP1的下载地址，碧咸说“自從你,我,小屁,齊齊下載後的第二天,我想再下載就進不去了”，不会这么衰吧o(∩_∩)o&#8230;哈哈<br />
</span></p>
<p><span id="more-63"></span></p>
<p><a target="_blank" href="http://cid-015fc676f522650f.skydrive.live.com/self.aspx/For%20ISA/SurfControl_Web_Filter_v5[1].0.0.235.zip">注册机</a><br />
<a target="_blank" href="http://softup.it168.com/SWF.rar">SurfControl Web Filter V5.0 中文版</a></p>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/63/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>GFI Webmonitor For ISA Server v3.1 20061218版+注册机下载</title>
		<link>http://dagai.net/archives/62</link>
		<comments>http://dagai.net/archives/62#comments</comments>
		<pubDate>Fri, 23 Nov 2007 02:38:37 +0000</pubDate>
		<dc:creator>Dagai</dc:creator>
				<category><![CDATA[ISA Server]]></category>
		<category><![CDATA[GFI webmonitor]]></category>

		<guid isPermaLink="false">http://dagai.net/archives/62.html</guid>
		<description><![CDATA[
GFI WebMonitor是一个为Microsoft ISA Server提供的工具，它能实时监控用户访问的站点和下载的文件。此外，它还能禁止访问成人站点。
安装在ISA Server 2004和2006
通过3个防病毒引擎（ Norman Virus Control... ]]></description>
			<content:encoded><![CDATA[<p><img border="0" width="216" src="http://www.gfi.com/images/gfi_logos/webmon_text_logo.gif" height="65" /><br />
GFI WebMonitor是一个为Microsoft ISA Server提供的工具，它能实时监控用户访问的站点和下载的文件。此外，它还能禁止访问成人站点。</p>
<p>安装在ISA Server 2004和2006<br />
通过3个防病毒引擎（ Norman Virus Control，BitDefender 和Kaspersky）确保FTP/HTTP下载无病毒<br />
不但确保高效地使用互联网，还保护用户免受成人网站干扰<br />
允许你实时监控和阻止用户正在浏览的网站和正在下载的文件<br />
显示URL和用户浏览历史</p>
<p><span id="more-62"></span></p>
<p>GFI Webmonitor For ISA Server v3.1 20061218版应该是3.1版本中最新的了，4.0现在还暂时没有破解版或注册机<br />
<a target="_blank" href="http://cid-015fc676f522650f.skydrive.live.com/self.aspx/For%20ISA/gfi%20webmonitor3.1build20061218.rar">下载</a></p>
]]></content:encoded>
			<wfw:commentRss>http://dagai.net/archives/62/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
