Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 100 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
100
Dung lượng
5,35 MB
Nội dung
ĐẠI HỌC QUỐC GIA THÀNH PHỐ HỒ CHÍ MINH
TRƯỜNG ĐẠI HỌC CÔNG NGHỆ THÔNG TIN
KHOA MẠNG MÁY TÍNH VÀ TRUYỀN THÔNG
o0o
BÁO CÁOĐỀTÀIISA SERVER
(Internet Security and Acceleration Server)
MÔN: QUẢN TRỊHỆTHỐNG MẠNG
Giảng viên hướng dẫn:
Thầy: Vũ Trí Dũng
Thầy: Nguyễn Duy
Nhóm sinh viên thực hiện:
Lý Tuấn Anh – 08520011
Lê Hoàng Chánh – 08520036
Vũ Trọng Đắc – 08520088
Lâm Văn Tú – 08520610
TP. HỒ CHÍ MINH, 02/12/2011
Trang 1
NHẬN XÉT CỦA GIÁO VIÊN:
Trang 2
Trang 3
MỤC LỤC:
I/ Giới thiệu:
1.1/Giới thiệu tổng quan về quản lý hệ thống mạng: 6
1.2/Mục đích bài báo cáo: 7
II/ ISA server:
2.1/ Giới thiệu: 8
2.2/ Chức năng của phần mềm 9
2.3/Cài đặt ISAServer 2006 9
Bước 1: Nâng cấp DC cho ISA2 ( isa.local ), ISA1 join domain 10
Bước 2: Cài “ISA 2006” lên ISA1 10
Bước 3: Cài đặt SP1 cho ISAServer 15
Bước 4: Tạo Rule kiểm tra đường chuyền 17
Bước 5: Cấu hình Automatic Discovery 22
Bước 6: Cấu hình Remote Management 35
Một số ứng dụng thực tế:
1. Tạo rule cho phép traffic DNS Query để phân giải tên miền 38
2. Tạo rule cho phép các User thuộc nhóm “Nhân Viên” xem trang vnexpress.net
trong giờ làm việc 44
3. Tạo rule cho phép các User thuộc nhóm “Sếp” sử dụng Internet không hạn chế
52
4. Tạo rule cho phép sử dụng Internet không hạn chế trong giờ giải lao 53
5. Chỉ cho xem “chữ” 55
6. Cấm xem trang www.kenh14.vn –Redirect về vnexpress.net: 56
7. Cấm chat yahoo 59
8. Cấm down file có đuôi exe 64
9. Monitoring 66
10. Caching 76
Triển khai Mô hình VPN TO GATEWAY
1. Tạo domain user u1/123, Properties Allow acess 84
2. Xác đinh Pool số IP được gắn 84
Trang 4
3. Bật tính năng VPN client access, xác định số VPN kết nối tối đa, đồng thời 86
4. Định nghĩa nhóm VPN client 88
5. Tạo Rule cho phép kết nối VPN 89
6. Kiểm tra 89
2.4/ Đánh giá công cụ ISAserver 2006:
2.4.1/ Điểm yếu của của ISAserver so với Forefront TMG 94
2.4.2/ Ưu điểm của ISAserver 2006 so với ISAserver 2004 96
2.5/ Lời khuyên dành cho nhà quảntrịISAserver 98
III/ Kết luận 98
IV/ Tài liệu tham khảo 99
Trang 5
I/ Giới thiệu:
1.1/ Giới thiệu tổng quan về quản lý hệ thống mạng:
Sự phát triển và hội tụ mạng trong những năm gần đây đã tác động mạnh mẽ tới tất cả
các khía cạnh của mạng lưới, thậm chí cả về những nhận thức nền tảng và phương pháp tiếp
cận Quản lý mạng cũng là một trong những lĩnh vực đang có những sự thay đổi và hoàn thiện
mạnh mẽ trong cả nỗ lực tiêu chuẩn hoá của các tổ chức tiêu chuẩn lớn trên thế giới và yêu
cầu từ phía người sử dụng dịch vụ. Mặt khác các nhà khai thác mạng, nhà cung cấp thiết bị và
người sử dụng thường áp dụng các phương pháp chiến lược khác nhau cho việc quản lý mạng
và thiết bị của mình. Mỗi nhà cung cấp thiết bị thường đưa ra giải pháp quản lý mạng riêng
cho sản phẩm của mình. Trong bối cảnh hội tụ mạng hiện nay, số lượng thiết bị và dịch vụ rất
đa dạng và phức tạp đã tạo ra các thách thức lớn trong vấn đềquản lý mạng.
Nhiệm vụ của quản lý mạng rất rõ ràng về mặt nguyên tắc chung, nhưng các bài toán
quản lý cụ thể lại có độ phức tạp rất lớn. Điều này xuất phát từ tính đa dạng của các hệthống
thiết bị và các đặc tính quản lý của các loại thiết bị, và xa hơn nữa là chiến lược quản lý phải
phù hợp với kiến trúc mạng và đáp ứng yêu cầu của người sử dụng. Một loạt các thiết bị điển
hình cần được quản lý gồm: Máy tính cá nhân, máy trạm, server, máy vi tính cỡ nhỏ, máy vi
tính cỡ lớn, các thiết bị đầu cuối, thiết bị đo kiểm, máy điện thoại, tổng đài điện thoại nội bộ,
các thiết bị truyền hình, máy quay, modem, bộ ghép kênh, bộ chuyển đổi giao thức,
CSU/DSU, bộ ghép kênh thống kê, bộ ghép và giải gói, thiết bị tương thích ISDN, card NIC,
các bộ mã hoá và giải mã tín hiệu, thiết bị nén dữ liệu, các gateway, các bộ xử lý front-end,
các đường trung kế, DSC/DAC, các bộ lặp, bộ tái tạo tín hiệu, các thiết bị chuyển mạch, các
bridge, router và switch, tất cả mới chỉ là một phần của danh sách các thiết bị sẽ phải được
quản lý.
Trang 6
Toàn cảnh của bức tranh quản lý phải bao gồm quản lý các tài nguyên mạng cũng như
các tài nguyên dịch vụ, người sử dụng, các ứng dụng hệ thống, các cơ sở dữ liệu khác nhau
trong các loại môi trường ứng dụng. Về mặt kĩ thuật, tất cả thông tin trên được thu thập, trao
đổi và được kết hợp với hoạt động quản lý mạng dưới dạng các số liệu quản lý bởi các kĩ
thuật tương tự như các kĩ thuật sử dụng trong mạng truyền số liệu. Tuy nhiên sự khác nhau
căn bản giữa truyền thông số liệu và trao đổi thông tin quản lý là việc trao đổi thông tin quản
lý đòi hỏi các trường dữ liệu chuyên biệt, các giao thức truyền thông cũng như các mô hình
thông tin chuyên biệt, các kỹ năng chuyên biệt để có thể thiết kế, vận hành hệthốngquản lý
cũng như biên dịch các thông tin quản lý về báo lỗi, hiện trạng hệ thống, cấu hình và độ bảo
mật
Mục đích và tầm bao quát của bài viết:
Bài viết tập trung nói về công cụ quản lý mạng (ở đây là ISA server). Giúp người quảntrị
quản lý mạng một cách an toàn.
1.2/Mục đích bài báo cáo:
ISA Server là phần mềm chia sẻ Internet của hãng Microsoft. Đây là một trong những phần
mềm tường lửa (Firewall) được ưa chuộng trên thị trường hiện nay nhờ vào khả năng bảo vệ
hệ thống mạnh mẽ cùng với cơ chế quản lý linh hoạt.
Nội dung của bài báocáo gói gọn trong các vấn đề cấu hình hệthốngISASERVER trở thành
một Firewall mạnh mà vẫn đáp ứng được các yêu cầu sử dụng các dịch vụ từ xa, phục vụ cho
cả các Client bên trong truy cập các dịch vụ bên ngoài (internet), lẫn các Client bên ngoài
(Internet Clients) cần truy cập các dịch vụ bên trong Mạng tổ chức.
Firewalls luôn giữ truyền thống là một trong các loại thiết bị Mạng cấu hình phức tạp nhất
và duy trì hoạt động của nó đểbảo vệ Network cũng gặp không ít thử thách cho các Security
Trang 7
Admin. Cần có những kiến thức cơ bản về TCP/IP và các Network Services để hiểu rõ một
Firewall làm việc như thế nào. Tuy nhiên cũng không nhất thiết phải trở thành một chuyên
gia về hạ tầng Mạng (network infrastructure ) mới có thể sử dụng được ISASERVER như
một Network Firewall.
Bài báocáo mô tả các vấn đề:
• Giúp bạn hiểu các tính năng có mặt trên ISA Server
• Cung cấp những lời khuyên cụ thể khi dùng tài liệu để cấu hình ISA Server
• Mô tả chi tiết thực hành triển khai (ISA SERVER)
Mục đích của đềtài là hướng dẫn cài đặt và cấu hình ISA server. Cách sử dụng công cụ
ISA server, giúp người quản trịhệthốngmạng nắm bắt, hiểu rõ cách triển khai 1 hệthống
mạng an toàn.
II/ ISA server:
2.1/ Giới thiệu:
Microsoft Internet Security and Acceleration Sever (ISA Server) là phần mềm share
internet của hãng phần mềm nổi tiếng Microsoft. Có thể nói đây là một phần mềm share
internet khá hiệu quả, ổn định, dễ cấu hình, firewall tốt, nhiều tính năng cho phép bạn cấu
hình sao cho tương thích với mạng LAN của bạn.
ISA Server là một phần quan trọng trong một kế hoạch tổng thể đểbảo mật mạng
trong một tổ chức.
Trang 8
ISA Serverthông thường được lắp đặt tại vành đai mạng và được sử dụng để ngăn
chặn các truy cập trái phép vào một mạng nội bộ, cũng như giới hạn cho phép truy cập từ
mạng nội bộ đến Internet.
2.2/ Chức năng của phần mềm:
ISA Server cung cấp các tính năng tường lửa. Như:
• Lọc gói tin(packet filtering)
• Lọc trạng thái(stateful filtering)
• Lọc tầng ứng dụng(application-layer filtering)
ISA Server cho phép truy cập an toàn vào Internet bằng cách đảm bảo rằng khách
hàng có thể truy cập chỉ những tài nguyên cần thiết trên Internet, và bằng cách đảm bảo rằng
việc kết nối và truyền dữ liệu cả đến và đi từ Inernet được an toàn
ISA Server cho phép truy cập an toàn từ Internet vào tài nguyên mạng cục bộ thông
qua việc sử dụng Web publishing rules, secure Web publishing rules và server publishing
rules. Những nguyên tắc publishing này giới hạn người có thể truy cập vào mạng cục bộ và
những gì có thể được xem cùng một lúc được truy cập mạng cục bộ.
ISA Server có thể cho phép truy cập an toàn đến máy chủ E-mail bằng việc ngăn chặn
các cuộc tấn công máy chủ, lọc thư rác đến và file đính kèm. ISAServer cũng cho phép client
kết nối an toàn đến Exchange Server sử dụng một loạt các giao thức client.
ISA Server có thể cho phép kết nối an toàn đến tài nguyên mạng cục bộ bằng các kết
nối VPN được kích hoạt cho các client từ xa và các trang web.
2.3/Cài đặt ISAServer Standard:
Trang 9
Mô hình triển khai:
Tên máy Card Internet Card Cross
ISA1 IP 192.168.1.11/24 172.16.1.1/24
GW 192.168.1.2 Null
DNS null 172.16.1.2
ISA2 IP disable 172.16.1.2/24
GW 172.16.1.1
DNS 172.16.1.2
Bước 1: Nâng cấp DC cho ISA2 ( isa.local ), ISA1 join domain.
Bước 2: Cài “ISA 2006” lên ISA1
- Chạy file autorun trong bộ cài đặt.
Trang 10
[...]... 17 - Action chọn Allow - Protocol chọn All outbound Traffice -> Next Trang 18 - Access Rule Source -> Add -> chọn “Internal”&”Localhost” - Access Rule Destinations -> Add -> External Trang 19 - User Set -> All Users -> Next - Finish - Apply Trang 20 Trang 21 Kiểm tra truy cập vào Internet ( từ ISA2 ): Bước 5: Cấu hình Automatic Discovery + Tại ISA1 : ISAServer Management -> Configuration -> Network -> ... Intall ISAServer 2006 Trang 11 - Trả lời các câu hỏi bản quyền, serial … - Setup type chọn: Typical - Hộp thoại Internal Network -> Add -> khai báo range IP internal -> OK-> next Trang 12 Trang 13 - Chọn các giá trị mặc định -> Finish Trang 14 Bước 3: Cài đặt SP1 cho ISAServer Trang 15 Trang 16 - Restart lại máy Bước 4: Tạo Rule kiểm tra đường chuyền - Mở ISA Management và chọn như hình dưới - Đặt... http:/ /isa1 .isa. local:80/WPAD.DAT Trang 33 Mở DNS Manager > Khai báo Alias WPAD ứng với tên máy ISA Trang 34 Bước 6: Cấu hình Remote Management Tại máy ISA1 : Mở ISAServer Management > Firewall Policy > Toolbox > Network Objects > Computer Sets > Remote Management Computer >Double click Add > Computer > khai báo tên & địa chỉ máy chẳn (172.16.1.2) > OK -> Trở về cửa sổ chính > Apply Trang 35 Tại máy ISA2 :... Domain : isa. local Server name : isa. local > chọn Resolve Trong ô IP address đã nhận đúng IP server > chọn Add Màn hình Wins > Điền trong ô server name : isa. local > Chọn resolve > Trong ô IP address đã nhận đúng IP server > chọn Add > Next Trang 30 Màn hình Activate > Chọn “Yes, I want to activate this scope now” > Next > Finish Trang 31 - 2 DHCP > Set Predefined options Chọn Add để khai báo option... Internal -> Publish automatic discovery information Trang 22 + Tại ISA2 : - 1 Cài đặt DHCP: Control Panel > Add or Remove Programs > Chọn Add/Remove Windows Component > Networking Services > chọn details Chọn “Dynamic Host Configuration Protocol (DHCP)” > Ok > Next Trang 23 Start > Program > Administrative tools > DHCP Trang 24 Chuột phải lên isa2 .isa. local > Chọn Authorise Trang 25 Chuột phải isa2 .isa. local... Chọn Authorise Trang 25 Chuột phải isa2 .isa. local > Chọn New scope > Màn hình welcome > Next > Scope name : đặt tên scope : ISA Scope > Next Trang 26 Điền dãy IP sẽ cấp cho mạng lan Trang 27 ( Không chọn 172.16.1.3 đến 172.16.1.9 vì để dành cho trường hợp hệ thống phát sinh thêm server và không chọn cấp dãy IP 172.16.1.1 & 172.16.1.2 ) Add Excutions ( dùng khi không muốn cấp 1 IP nào đó trong dãy IP... Computer >Double click Add > Computer > khai báo tên & địa chỉ máy chẳn (172.16.1.2) > OK -> Trở về cửa sổ chính > Apply Trang 35 Tại máy ISA2 : Chạy AutoRun của bộ Software ISA 2006 è Chọn cấu hình mặc định èChương trình tự động gợi ý chọn ISA Management è chọn các thông số mặc định để hoàn tất việc cài đặt Trang 36