resalsr
Goto Top

ISA-Server 2006 verweigert HTTP Verbindung (nicht autorisiert)

Hallo,

wir haben einen ISA-Server 2006 auf W2K2003-R2 im Einsatz, schon seit langem.

Eine ausgewählte AD-Gruppe (Informatik) mit wenigen Leuten darf hier laut Regel über den ISA FTP/HTTP/HTTPS Verkehr nach draußen tätigen.
Bei Bedingung ist eben nicht "Alle Benutzer" gesetzt, sondern die besagte AD-Gruppe Informatik.

65f15aebcb29008daf6459724b7662ee

Das funktionierte soweit immer einwandfrei. Heute morgen jedoch funktionierte VPN, Mailverkehr und auch der PING nach draußen korrekt, allerdings normales Surfen über HTTP (IE-8, Moz) nicht mehr (!!).

Hab mir die Protokollierung aufm ISA-2006 angeworfen und er brachte die Meldung: anonymous -> autorisierung fehlgeschlagen, also anscheinend habe ich mich nicht am ISA korrekt authentifizieren können.
Ein ähnliches Problem hatte ich letztens, als ich die Regel "Intern -> Server (RDP)" von "Alle Benutzer" auf "Informatik AD Gruppe" umgestellt hab, da war danach kein Zugriff via RDP mehr auf unsere Server möglich, kam immer "nicht autorisiert".

Nach Restart des MS-Firewall-Dienstes funktionierte es wieder.


An was kann das liegen? Am einem Cache? An einer Einstellung am ISA? An bestimmten Benutzern?
Bin echt ratlos....

Content-Key: 166542

Url: https://administrator.de/contentid/166542

Printed on: April 18, 2024 at 15:04 o'clock

Member: ResalSR
ResalSR May 19, 2011 at 09:48:26 (UTC)
Goto Top
Zusatz: man munkelt es läge an dem "Microsoft Firewall Client für ISA-Server". Dieser sollte bei jedem Client installiert werden, der über den ISA ins Web geht, damit sich der Benutzer am Client immer korrekt am ISA authentifiziert. Der Rest is eher "Glück" und der ISA weiß irgendwoher anders, dass man authentifiziert ist. ?
Member: Edi.Pfisterer
Edi.Pfisterer May 19, 2011 at 12:20:25 (UTC)
Goto Top
Hallo!
Ich kann Deine Munkeleien nicht verfizieren face-wink

Mit Glück hat das auch nichts zu tun...
Vielmehr verwendet ISA die Credentials, die bei der Windows-Anmeldung angegeben wurden...

Die Funktion des Firewall Client wird hier erläutert: http://www.msisafaq.de/anleitungen/2004/Grundlagen/Firewallclient.htm

Nichts desto trotz habe ich einen Verdacht, wo die Ursache Deines Problems zu suchen ist:

Nach Restart des MS-Firewall-Dienstes funktionierte es wieder.

diese "Lösung" kann als Reaktion auf 2 Fehler hilfreich sein:

1.) der ISA-Server hat sich aufgehängt (kann sein...)
2.) zum Zeitpunkt, an dem der MS-Firewall-Dienst gestartet wurde, war kein Anmeldeserver (=DC) vorhanden...
Dadurch konnte sich der ISA nicht im AD authentifizieren, dadurch authentifiziert er jetzt auch die User nicht mehr...

falls 2.) zutrifft:
kann es sein, dass ISA heute Nacht ein Update installiert hat (ebenso der DC) und dass dadurch - beim Reboot des ISA - der DC nicht ansprechbar war?


auf 2.) würde auch hindeuten, falls Du jetzt NICHT auf das AD vom ISA aus zugreifen kannst...

Lösung wäre, die Zeitpunkte für "automatische updates" auf allen Server zu unterschiedlichen Zeiten laufen zu lassen...

PS: würde mich freuen, wenn Du uns Bescheid sagen könntest, ob ein Tipp hilfreich war

lg
Edi
Member: ResalSR
ResalSR May 19, 2011 at 12:27:26 (UTC)
Goto Top
Hmmm es ist so, dass der Server von meinem Kollegen pro Form halber mal durchgebootet wurde und dann ging es auch noch nicht.
ERst nach meinen Recherchen (Protokollierung usw.) und dem neustart des ms-firewall-dienstes hat es wieder funktioniert.
Haben 2 DCs, denke nicht, dass da einer grad neugstartet wurde....evtl. kurzzeitiger Verbindungsabbruch?

Die Updates sind bei all unseren Servern sowieso auf Manuell gesetzt, sprich wir aktivieren die und booten dann durch, falls nötig.

Das Problem ist auch das erstemal aufgetaucht. Ich sehe zu, dass ich es evtl. nochmal nachvollziehen kann.
Member: ResalSR
ResalSR May 24, 2011 at 11:06:04 (UTC)
Goto Top
Scheint wirklich ein kurzzeitiger Abbruch gewesen sein zum AD/DC.

Auch ohne den Firewallclient läuft es jetzt wieder einwandfrei.
Member: Edi.Pfisterer
Edi.Pfisterer May 24, 2011 at 23:18:56 (UTC)
Goto Top
Hallo!
Freut mich, dass Du die Ursache des Problems (möglicherweise durch meine Anregung) gefunden hast!

Beim ISA-Server ist die Startreihenfolge der Infrastruktur von gesteigerter Bedeutung (was ich gestern anlässlich eines Stromausfalls wieder mal bemerken musste/durfte...)
Liegt aber in der Natur der Architektur...

lg
Edi