DevAdmin Blog

Blog di Ermanno Goletto (Microsoft MVP Directory Services - MCITP - MCTS - MCSA - MCP)
posts - 887, comments - 447, trackbacks - 13

My Links

News

Avatar

Curriculum Vitae

Visualizza il profilo di Ermanno Goletto su LinkedIn


Il contenuto di questo blog e di ciascun post viene fornito “così come é”, senza garanzie, e non conferisce alcun diritto. Questo blog riporta il mio personale pensiero che non riflette necessariamente il pensiero del mio datore di lavoro.

Logo Creative Commons Deed


Logo SysAdmin.it SysAdmin.it Staff


Logo TechNet Forum TechNet Italia @ForumTechNetIt Follow TechNet Forum on Twitter


Logo MVP


Ermanno Goletto Follow ermannog on Twitter

Article Categories

Archives

Post Categories

Blogs

Friends

Knowledge Base

MVP Sites

Resources

Matching delle Firewall Access Rule di ISA Server

Il matching delle Firewall Access Rule di ISA Server a volte non è proprio intuitivo come ci si aspetterebbe (o forse solo come mi aspetterei).
Innanzitutto va detto che una Firewall Access Rule viene presa in considerazione se soddisfa i seguenti elementi nel seguente ordine:

  • Protocol
  • From (source)
  • Schedule
  • To (destination)
  • Users
  • Content groups

Vi sono però delle particolarità una in particolare riguarda l'elemento Users: se una rule che richiede autenticazione processa una richiesta anonima questa richiesta verrà negata anche se è una Allow rule.

Ciò significa che è importatre l'ordine delle rule si cosiderino per esempio queste rule:
#1 HTTP - Internal - Always - External - All Auth Users - All - Allow
#2 HTTP - Internal - Always - URLs - All Users - All - Allow

In  questo caso la rule #1 blocca tutte le richeste anonime (client su cui ISA è definito come gateway) per HTTP. Per fare in modo che le richieste anonime siano accettate verso le URLs consentite occorre invertire le rule.

Per maggiori informazioni si veda l' articolo Understanding the ISA 2004 Access Rule Processing in cui è disponibile il seguente schema che mostra il flusso con cui viene gestito il Matching delle Firewall Access Rule.


Print | posted on Friday, December 07, 2007 11:11 PM | Filed Under [ Links Tips Security IT ]

Feedback

No comments posted yet.

Post Comment

Title  
Name  
Email
Url
Comment   
Please add 5 and 7 and type the answer here:

Powered by:
Powered By Subtext Powered By ASP.NET