Технологии и продукты Microsoft в обеспечении информационной безопасности

Мониторинг, оповещения и логирование на ISA Server 2006

Разбить на страницы
Показывать лекцию целиком

Цель занятия

Приобрести навыки практического использования ПО Microsoft ISA Server 2006, который позволяет защитить ИТ-среду от угроз, поступающих через Интернет, одновременно обеспечивая пользователям быстрый и безопасный удаленный доступ к приложениям и данным.

Сценарий

На примере разработке системы DinnerNow для заказа блюд из различных ресторанов показано, каким образом платформа Microsoft может использоваться для построения комплексного решения, включающего общедоступный Web -сайт, внутреннюю систему для поддержки бизнес-процессов и мобильное приложение. Используются разнообразные технологии, в т.ч. Microsoft Internet Information Services 7, Atlas, Linq, Windows Communication Foundation, Windows Workflow Foundation, Windows Presentation Foundation, Windows PowerShell, и the .NET Compact Framework. Основной упор делается на применение в описанном контексте технологии Windows Cardspace

Имена компьютеров, используемых в рамках этой лабораторной работы:

Краткие итоги

В результате выполнения лабораторной работы студенты научились осуществлять текущий контроль Microsoft ISA Server 2006, проверять способность к взаимодействию и регистрировать доступ к клиентским компьютерам

Упражнение 1 Мониторинг ISA Server

Сценарий

В этом упражнении вы изучите возможности мониторинга программного продукта ISA Server.

Примечание: в этом упражнении используется компьютер Paris

Задача Инструкции
1. На компьютере Paris изучите условие вывода предупреждения о событии Service Shutdown

Примечание: выполните описанные ниже шаги на компьютере Paris

a.На компьютере Paris выберите меню Start -> All Programs-> Microsoft ISA Server -> ISA Server Management

b.В консоли ISA Server разверните узел Paris и выберите мониторинг на левой панели

c.На правой панели выберите вкладку Dashboard

Примечание: узел Monitoring имеет несколько вкладок, позволяющих осуществлять мониторинг, контроль, расследование, устранение ошибок и планирование поведения брандмауэра

Примечание: на первой вкладке (Dashboard) пять других доступных вкладок представлены в виде сводных таблиц. При необходимости более детального изучения какого-либо события или ошибки можно переключиться на соответствующую вкладку.

d. Выберите вкладку Alerts

Примечание: на вкладке Alerts отображаются события, которые настолько важны, что при их возникновении выводятся предупреждения

e. На вкладке Tasks панели задач выберите Configure Alert Definitions.

f. В диалоговом окне Alert Properties выберите строчку Service Shutdown и, не сбрасывая флаг в поле Service Shutdown, нажмите Edit

Примечание: обратите внимание, что на вкладке General в выпадающем списке Severity событие Service Shutdown рассматривается как триггер для отображения сообщения типа Information

g.В диалоговом окне Service Shutdown Properties выберите вкладку Events

Примечание: на вкладке Events вы можете указать порог, при прохождении которого триггерится вывод сообщения при возникновении события. В этом примере событием является останов любого из сервисов ISA Server

h. Выберите вкладку Actions

Примечание: на вкладке Actions вы можете указать действие, которое должно быть выполнено при возникновении события (помимо вывода предупреждения на вкладке Alerts ). В этом примере единственное действие заключается в записи информации о предупреждении в журнал событий Windows (Application log).

окно Service Shutdown Properties, нажмите Cancel

окно Alerts Properties, нажмите Cancel

Примечание: обратите внимание, что информация о текущем состоянии сервисов ISA Server считается настолько важной, что для ее отображения выделена специальная вкладка Services

2. С использованием консоли Services остановите сервис Microsoft ISA Server Job Scheduler, чтобы промоделировать возникновение события неожиданного останова сервиса

a.Выберите пункт меню Start -> Administrative Tools -> Services.

b.На правой панели консоли Services правой кнопкой мыши щелкните на сервисе Примечание: это приведет к остановке сервиса Microsoft ISA Server Job Scheduler и симуляции возникновения события неожиданного останова сервисов ISA Server

c.Закройте консоль Services

3. Посмотрите, как предупреждение появляется на вкладках Alerts и Dashboard

a.Перейдите на вкладку Alerts консоли ISA Server и подождите около 30 секунд, чтобы появилось новое предупреждение ( Service Shutdown ), или на панели Tasks нажмите Refresh Now.

Примечание: появится новое предупреждение типа Information о событии Service Shutdown

b.Перейдите на вкладку Dashboard консоли ISA Server и подождите около 30 секунд, чтобы появилось новое предупреждение ( Service Shutdown ), или на панели Tasks нажмите Refresh Now.

Примечание: в сводной таблице Alerts также появится новое предупреждение Service Shutdown Information. Обратите внимание на столбец, показывающий число новых (еще не подтвержденных) предупреждений

4. Изучите, как работать с содержащейся в предупреждении информацией, и исправьте обнаруженную проблему путем запуска сервиса ISA Server Job Scheduler с использованием вкладки Services

a.На вкладке Dashboard кликните по заголовку сводной таблицы Alerts,чтобыперейти на вкладку Alerts.

b.На вкладке Alerts выберите и разверните предупреждение Service Shutdown

Примечание: область Messages отображает информацию с общим описанием события ("The service was stopped gracefully")

c.Выберите вторую строчку Service Shutdown

Примечание: в области Messages отображается более детальное описание события area shows a more specific description of the event. ("The ISA Server Job Scheduled service was stopped gracefully".) Примечание: При возникновении нескольких предупреждений происходит группировка по общему полю - описанию.

d.В панели задач на вкладке Tasks выберите Acknowledge Selected Alerts.

Примечание: поле Status предупреждения Service Shutdown изменится с New на Acknowledged, показывая, что вы увидели и приняли к сведению это предупреждение.

.

e.Выберите вкладку Services, затем в панели задач на вкладке Tasks нажмите Refresh Now.

f.На правой панели выберите Microsoft ISA Server Job Schedule, затем в панели задач на вкладке Tasks нажмите Start Selected Service.

Примечание: Будет перезапущен сервис ISA Server Job Scheduler.

g.На вкладке Alerts выберите вторую строчку "подтвержденного" предупреждения Service Shutdown.

h.В панели задач на вкладке Tasks выберите Reset Selected Alerts.

i.Нажмите Yes,чтобы подтвердить, что вы собираетесь сбросить флаг Service Shutdown.

Примечание: Предупреждения Service Shutdownбудет удалено с вкладки Alerts: это означает, что вы разрешили проблему. В Windows Event Application информация о предупреждении сохранится.

Примечание: Для разрешения проблемы, вызвавшей появление предупреждения о событии Service Shutdown в нашем простом примере оказалось достаточно перезапустить сервис, однако в реальной жизни это, как правило, требует более глубокого анализа. is used as an example in this exercise.

You would normally investigate a Service Shutdown alert on the ISA Server computer more extensively, than just start up the service again.

5. Изучите возможности по обнаружению вторжений

a.На левой панели консоли ISA Server разверните Configuration и выберите General.

b.На правой панели выберите Enable Intrusion Detection and DNS Attack Detection.

Примечание: В диалоговом окне вы можете активировать обнаружение известных типов атак. Обнаружение попытки атаки будет приводить к появлению предупреждения об обнаружении вторжения. Примечание: По умолчанию опция обнаружения вторжений включена

c. Чтобы закрыть диалоговое окно,нажмите Cancel

6. Изучите возможности по отслеживанию производительности

a.Выберите меню Start -> All Programs-> Microsoft ISA Server -> ISA Server Performance Monitor.

Примечание: Появится консоль System Monitor с заданной конфигурацией для ISA Server. Примечание: В ISA Server 260 предопределено 5 объектов System Monitor и около 170 индикаторов для отслеживания производительности ISA Server.

b.Закройте консоль ISA Server Performance Monitor.

c.В случае появления диалогового окна нажмите No,чтобы подтвердить, что вы не хотите сохранять установки для консоли в файле msisaprf.msc.

Упражнение 2 Проверка подключаемости из ISA Server

Сценарий

В этом упражнении вы изучите функции проверки подключаемости продукта ISA Server.

Примечание: в этом упражнении используются компьютеры Paris и Istanbul

Задача Инструкции
1. На компьютере Paris создайте 2 контролера соединений: Name: Istanbul (ping) Server: 39.1.1.7 Method: Ping Name: Istanbul (http) Server: 39.1.1.7 Method: HTTP "GET"

Примечание: выполните описанные ниже шаги на компьютере Paris

a.На левой панели консоли ISA Server выберите Monitoring.

b.На правой панели выберите вкладку Connectivity Verifiers

Примечание: вкладка Connectivity Verifiers позволяет определять контролеры соединений. Контролер соединений с заданной периодичностью выполняет попытки подключиться из ISA Server к указанным компьютерам с целью проверки подключаемости. Это помогает устранять проблемы подключаемости на сервере.

Примечание: ISA Server автоматически определяет необходимый набор правил системной политики, позволяющий осуществлять проверку подключаемости компьютеров в сети. Контролеры соединений предназначены не для того, чтобы проверять конфигурацию ISA Server или правила межсетевого экрана, а для того, чтобы проверять возможность подключения к другим компьютерам.

c.В панели задач на вкладке Tasks выберите Create New Connectivity Verifier.

d.В диалоговом окне создания контролера соединений введите текст "Istanbul (ping) " в поле Connectivity Verifier name и нажмите Next.

e.В окне Connectivity Verification Details введите следующую информацию и нажмите Next:

  • Monitor connectivity to this server or URL: 39.1.1.7
  • Group type used to categorize: Web (Internet)
  • Verification method: Send a Ping request
  • f.В окне Completing the Connectivity Verifier Wizard нажмите Finish.

    Примечание: В результате добавится новый контролер соединений. ISA Server будет каждые 30 секунд пинговать машину 39.1.1.7 (Istanbul) и сравнивать время ответа с установленным пороговым значением 5000 мс.

    g.В панели задач на вкладке Tasks выберите Create New Connectivity Verifier.

    h.В диалоговом окне создания контролера соединений введите текст "Istanbul (http) " в поле Connectivity Verifier name и нажмите Next.

    i.В окне Connectivity Verification Details введите следующую информацию и нажмите Next:

  • Monitor connectivity to this server or URL: 39.1.1.7
  • Group type used to categorize: Web (Internet)
  • Verification method: Send an HTTP "GET" request
  • j.В окне Completing the Connectivity Verifier Wizard нажмите Finish.

    k.В случае появления сообщения Enable HTTP Connectivity Verification нажмите Yes, чтобы подтвердить, что правила системной политики должны быть активированы.

    Примечание: В результате добавится новый контролер соединений. ISA Server будет каждые 30 секунд посылать HTTP GET запрос машине 39.1.1.7 (Istanbul) и сравнивать время ответа с установленным пороговым значением 5000 мс.

    2. Изучите правила системной политики, используемые контролерами соединений

    a.На левой панели выберите Firewall Policy.

    b.В панели задач на вкладке Tasks выберите Show System Policy Rules.

    Примечание: правило 12 позволяет посылать Ping-запросы с машины, на которой установлен ISA Server (Local Host) на все сети (All Networks). правило 19 позволяет посылать HTTP-запросы с машины, на которой установлен ISA Server (Local Host) на все сети (All Networks). Примечание: Вместо того, чтобы позволять рассылать HTTP -запросы на все сети, вы можете сконфигурировать правило 19 таким образом, чтобы оно использовало предустановленный набор (Computer Set) только из тех машин, для которых вы описали HTTP- контролер соединений.

    c.В панели задач на вкладке Tasks выберите Hide System Policy Rules.

    3. Примените изменения, чтобы сохранить и активировать новые контролеры соединений

    a.На левой панели выберите Monitoring.

    b.Чтобы сохранить новые контролеры соединений, на правой панели нажмите Apply и затем OK

    Примечание: оба новых контролера соединений были активированы

    4. Дождитесь успешных результатов проверки подключаемости от двух контролеров соединений для машины Istanbul

    a.Перейдите на вкладку Connectivity Verifiers и подождите в течение одной минуты, затем в панели задач на вкладке Tasks выберите Refresh Now.

    Примечание: Refresh Now обновляет информацию в консоли ISA Server console,не вмешиваясь в процесс периодических проверок, осуществляемых контролерами соединений.

    Примечание: В колонке Verifier Name появляются 2 зеленые галочки. Зеленая галочка обозначает, что время отклика от машины Istanbul не превышает установленное пороговое значение (5000 мс).

    5. На компьютере Istanbul остановите Default Web Site, чтобы смоделировать выход из строя web-сервера

    a.На компьютере Istanbul выберите меню Start -> Administrative Tools -> Internet Information Services (IIS) Manager.

    b.В консоли IIS Manager разверните сначала ISTANBUL (локальная машина), затем Web Sites, правой кнопкой мыши вызовите контекстное меню для узла Default Web Site и выберите опцию Stop.

    Примечание: Web -сайт остановлен. Istanbul больше не будет отвечать на HTTP-запросы. Это позволяет нам смоделировать выход web-сервера из строя.

    6. Дождитесь момента, когда контролер соединений Istanbul (http) перейдет в состояние, сигнализирующее о сбое

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.Перейдите на вкладку Connectivity Verifiers и подождите в течение одной минуты, затем в панели задач на вкладке Tasks выберите Refresh Now.

    Примечание: В колонке Verifier Name появляется красная иконка напротив контролера соединений Istanbul (http). Она свидетельствует о том, что контролер соединений не получил ответ от машины Istanbul на отправленный HTTP-запрос.

    Примечание: Обратите внимание, что контролер соединений Istanbul (ping) об ошибках не сигнализирует.

    7. На компьютере Istanbul перезапустите Default Web Site

    a.В консоли IIS Manager правой кнопкой мыши вызовите контекстное меню для узла Default Web Site (Stopped) и выберите опцию Start.

    Примечание: Web-сервер перезапущен.

    b.Закройте консоль IIS Manager.

    8. Дождитесь момента, когда контролер соединений Istanbul (http) перейдет в состояние, свидетельствующее об успешных результатах проверки подключаемости

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a. Перейдите на вкладку Connectivity Verifiers и подождите в течение одной минуты, затем в панели задач на вкладке Tasks выберите Refresh Now.

    Примечание: В колонке Verifier Name снова появляется зеленая галочка напротив контролера соединений Istanbul (http). Она свидетельствует о том, что контролер соединений получил ответ от машины Istanbul на отправленный HTTP-запрос.

    9. Удалите два контролера соединений с машиной Istanbul

    a.Правой кнопкой мыши вызовите контекстное меню для контролера соединений Istanbul (http) и выберите Delete.

    b.Чтобы подтвердить, что вы хотите удалить контролер соединений, нажмите Yes

    c.Правой кнопкой мыши вызовите контекстное меню для контролера соединений Istanbul (ping) и выберите Delete.

    d.Чтобы подтвердить, что вы хотите удалить контролер соединений, нажмите Yes

    Примечание: Оба контролера соединений были удалены.

    e.Чтобы сохранить изменения, нажмите Apply и затем OK

    Примечание: В рамках этого упражнения контролеры соединений использовались для проверки подключаемости к компьютеру Istanbul через Интернет. Помимо этого, контролеры соединений могут быть использованы для проверки подключаемости к DNS-серверам (TCP-порт 53), а также для проверки подключаемости к опубликованным серверам демилитаризованной зоны.

    Упражнение 3 Регистрация доступа клиентских компьютеров

    Сценарий

    В этом упражнении вы изучите функции логирования (регистрации) продукта ISA Server.

    Примечание: в этом упражнении используются компьютеры Denver, Paris и Istanbul

    Задача Инструкции
    1. На компьютере Paris определите местонахождение лог-файлов ISA Server

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.На левой панели консоли ISA Server выберите Monitoring и перейдите на вкладку Logging.

    Примечание: возможно, вам потребуется временно закрыть панель задач, чтобы увидеть вкладку Logging

    b.В панели задач на вкладке Tasks выберите Configure Firewall Logging

    c.На вкладке Log диалогового окна Firewall Logging Properties выберите Options.

    Примечание: Диалоговое окно Options показывает, что ISA Server хранит лог-файлы в папке ISALogs установочной директории (C:\Program Files\Microsoft ISA Server).

    d.Чтобы закрыть диалоговое окно Options , нажмите Cancel.

    Примечание: Диалоговое окно Firewall Logging Properties показывает, что имена лог-файлов создаются по шаблону ISALOG_yyyymmdd_FWS_nnn.mdf

    e.Чтобы закрыть диалоговое окно Firewall Logging Properties, нажмите Cancel.

    Примечание: лог-файлы Web Proxy( ISALOG_yyyymmdd_WEB_nnn.mdf) также хранятся в папке ISALogs

    2. Запустите запрос логов в режиме онлайн

    a.На вкладке Logging нажмите Start Query.

    Примечание: опция Start Query инициирует запрос на получение содержимого лог-файлов ISA Server в режиме реального времени. При успешных и неуспешных попытках осуществления соединений через ISA Server записи из лог-файлов будут отображаться на экране

    3. Создайте новое правило доступа: Name: Allow Web access (logging test) Applies to: HTTP From network: Internal To network: External

    a.На левой панели консоли ISA Server выберите Firewall Policy.

    b.На правой панели выберите первое правило или Default rule ( если ни одного правила не существует), чтобы указать, на какой позиции списка правил будет добавлено новое правило

    c.В панели задач на вкладке Tasks выберите Create Access Rule.

    d.В диалоговом окне мастера создания правил New Access Rule Wizard введите Allow Web access (logging test) в поле Access rule name и нажмите Next.

    e.На странице Rule Action выберите опцию Allow и нажмите Next.

    f.На странице Protocols в окне списка This rule applies to выберите Selected protocols и нажмите Add.

    g.В диалоговом окне Add Protocols нажмите Common Protocols -> HTTP -> Add. Чтобы закрыть диалоговое окно Add Protocols, нажмите Close.

    h.На странице Protocols нажмите Next.

    i.На странице Access Rule Sources нажмите Add.

    j.В диалоговом окне Add Network Entities нажмите Networks -> Internal -> Add. Чтобы закрыть диалоговое окно Add Network Entities, нажмите Close.

    k.На странице Access Rule Sources page нажмите Next.

    l.На странице Access Rule Destinations page нажмите Add.

    m.В диалоговом окне Add Network Entities нажмите Networks -> External -> Add. Чтобы закрыть диалоговое окно Add Network Entities, нажмите Close.

    n.нажмите Access Rule Destinations нажмите Next.

    o.На странице User Sets page нажмите Next.

    p.В диалоговом окне мастера создания правил New Access Rule Wizard нажмите Finish.

    Примечание: создано новое правило для межсетевого экрана, позволяющее осуществлять подключения по HTTP-протоколу из внутренней сети во внешнюю

    q. Чтобы применить новое правило, нажмите Apply и OK.

    4. На компьютере Denver с помощью обозревателя Internet Explorer подключитесь к http:// istanbul.fabrikam.c om

    Примечание: выполните описанные ниже шаги на компьютере Denver

    a.Откройте Internet Explorer, в адресной строке введите http://istanbul.fabrikam.com и нажмите Enter.

    Примечание: Internet Explorer отобразит web-сайт Istanbul.

    4. На компьютере Paris задайте новое описание фильтра для логирования в режиме реального времени: Filter by: Destination IP Condition: Equals Value: 39.1.1.7

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.На левой панели консоли ISA Server выберите Monitoring и перейдите на вкладку Logging.

    Примечание: ISA Server выводит на экран все записи из лог-файлов Firewall service и Web Proxy с момента запуска Start Query . Там могут оказаться несколько одинаковых NBNS-запросов (NBNS - NetBIOS Name Service) и дейтаграмм NetBIOS, получивших отказ. HTTP -запрос к машине Istanbul (39.1.1.7) также входит в этот список. Задавая фильтр, вы можете определять, какие записи будут отображаться на экране, а какие нет.

    b.В панели задач на вкладке Tasks выберите Edit Filter.

    c.В диалоговом окне Edit Filter введите следующую информацию и нажмите Add To List, чтобы добавить новое определение фильтра:

  • Filter by: Destination IP
  • Condition: Equals
  • Value: 39.1.1.7
  • d. Чтобы закрыть диалоговое окно Edit Filter, нажмите Start Query.

    Примечание: Экран очищается от ранее выведенных записей из лога. С этого момента отображаются только записи, соответствующие новому фильтру (Destination IP = 39.1.1.7).

    6. На компьютере Denver обновите два раза содержимое web-страницы http:// istanbul.fabrikam.c om - нажмите Ctrl+F5 (Ctrl-Refresh) - нажмите F5 (Refresh)

    Примечание: выполните описанные ниже шаги на компьютере Denver

    a.Проверьте, что на компьютере Denver в обозревателе Internet Explorer открыта web -страница http://istanbul.fabrikam.com.

    b.Удерживая клавишу Ctrl, нажмите на кнопку Refresh на панели обозревателя, чтобы обновить Web -страницу вне зависимости от того, было ли изменено ее содержимое с момента последней загрузки.

    c.Подождите несколько секунд и нажмите на кнопку Refresh на панели обозревателя (не удерживая клавишу Ctrl ), чтобы обновить Web -страницу, если ее содержимое было изменено с момента последней загрузки.

    Примечание: Internet Explorer в обоих случаях отобразит одну и ту же web страницу Istanbul.

    http:// istanbul.fabrikam.c om/ test.htm

    a.В адресной строке обозревателя Internet Explorer введите http://istanbul.fabrikam.com/test.htm и нажмите Enter.

    Примечание: Internet Explorer не сможет обнаружить указанную web-страницу test.htm (HTTP Error 404).

    b.Закройте Internet Explorer.

    8. На компьютере Paris просмотрите содержимое лог-файлов, выведенное в режиме онлайн для заданного фильтра по IP = 39.1.1.7. Добавьте столбец HTTP Status Code

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.Подождите несколько секунд, пока на вкладке Logging не появятся записи из лог-файла, соответствующие заданному фильтру IP 39.1.1.7.

    Примечание: появится не менее трех записей, соответствующих фильтру Destination IP = 39.1.1.7 (адрес машины Istanbul) b.Правой кнопкой мыши кликните по заголовку Log Time и в появившемся контекстном меню выберите опцию Add/Remove Columns.

    Примечание: Можно добавлять колонки, перемещая их из списка Available columns в список Displayed columns.

    c.В окне списка Available columns диалогового окна Add / Remove Columns выберите HTTP Status Code и нажмите Add ->.

    Примечание: HTTP Status Code is moved into the Displayed columns list.

    d.В списке Displayed columns выберите HTTP Status Code и нажимайте Move Up до тех пор, пока HTTP Status Code не займет место следом за HTTP Method. e.Чтобы закрыть диалоговое окно Add/Remove Columns, нажмите OK.

    Примечание: Чтобы увидеть на экране все поля приведенных ниже записей из лог-файлов, используйте горизонтальную полосу прокрутки:

  • Protocol http - HTTP Method GET - HTTP Status Code 200
  • Protocol http - HTTP Method GET - HTTP Status Code 304
  • Protocol http - HTTP Method GET - HTTP Status Code 404
  • Примечание: код возврата 200 означает Success (после нажатия Ctrl-F5), 304 означает отсутствие изменений в содержимом страницы (после нажатия F5), 404 означает File not found (после обращения к несуществующей странице test.htm).

    Примечание: описанные ниже шаги нужно выполнить, чтобы избежать конфликтов настроек при выполнении следующих лабораторных занятий

    9. Удалите описание онлайн-фильтра и остановите запрос на выборку и отображение записей из лог-файлов

    a.В панели задач на вкладке Tasks выберите Edit Filter.

    b.В диалоговом окне Edit Filter выберите выражение Destination IP - Equals - 39.1.1.7 и нажмите Remove.

    c.Чтобы закрыть диалоговое окно Edit Filter, нажмите Start Query.

    d.В панели задач на вкладке Tasks выберите Stop Query.

    Примечание: Онлайн запрос на выборку и отображение записей из лог-файлов Firewall Server остановлен.

    e.Чтобы сохранить изменения, нажмите Apply и затем OK

    Страницы:

    Цель занятия

    Приобрести навыки практического использования ПО Microsoft ISA Server 2006, который позволяет защитить ИТ-среду от угроз, поступающих через Интернет, одновременно обеспечивая пользователям быстрый и безопасный удаленный доступ к приложениям и данным.

    Сценарий

    На примере разработке системы DinnerNow для заказа блюд из различных ресторанов показано, каким образом платформа Microsoft может использоваться для построения комплексного решения, включающего общедоступный Web -сайт, внутреннюю систему для поддержки бизнес-процессов и мобильное приложение. Используются разнообразные технологии, в т.ч. Microsoft Internet Information Services 7, Atlas, Linq, Windows Communication Foundation, Windows Workflow Foundation, Windows Presentation Foundation, Windows PowerShell, и the .NET Compact Framework. Основной упор делается на применение в описанном контексте технологии Windows Cardspace

    Имена компьютеров, используемых в рамках этой лабораторной работы:

    Краткие итоги

    В результате выполнения лабораторной работы студенты научились осуществлять текущий контроль Microsoft ISA Server 2006, проверять способность к взаимодействию и регистрировать доступ к клиентским компьютерам

    Упражнение 1 Мониторинг ISA Server

    Сценарий

    В этом упражнении вы изучите возможности мониторинга программного продукта ISA Server.

    Примечание: в этом упражнении используется компьютер Paris

    Задача Инструкции
    1. На компьютере Paris изучите условие вывода предупреждения о событии Service Shutdown

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.На компьютере Paris выберите меню Start -> All Programs-> Microsoft ISA Server -> ISA Server Management

    b.В консоли ISA Server разверните узел Paris и выберите мониторинг на левой панели

    c.На правой панели выберите вкладку Dashboard

    Примечание: узел Monitoring имеет несколько вкладок, позволяющих осуществлять мониторинг, контроль, расследование, устранение ошибок и планирование поведения брандмауэра

    Примечание: на первой вкладке (Dashboard) пять других доступных вкладок представлены в виде сводных таблиц. При необходимости более детального изучения какого-либо события или ошибки можно переключиться на соответствующую вкладку.

    d. Выберите вкладку Alerts

    Примечание: на вкладке Alerts отображаются события, которые настолько важны, что при их возникновении выводятся предупреждения

    e. На вкладке Tasks панели задач выберите Configure Alert Definitions.

    f. В диалоговом окне Alert Properties выберите строчку Service Shutdown и, не сбрасывая флаг в поле Service Shutdown, нажмите Edit

    Примечание: обратите внимание, что на вкладке General в выпадающем списке Severity событие Service Shutdown рассматривается как триггер для отображения сообщения типа Information

    g.В диалоговом окне Service Shutdown Properties выберите вкладку Events

    Примечание: на вкладке Events вы можете указать порог, при прохождении которого триггерится вывод сообщения при возникновении события. В этом примере событием является останов любого из сервисов ISA Server

    h. Выберите вкладку Actions

    Примечание: на вкладке Actions вы можете указать действие, которое должно быть выполнено при возникновении события (помимо вывода предупреждения на вкладке Alerts ). В этом примере единственное действие заключается в записи информации о предупреждении в журнал событий Windows (Application log).

    окно Service Shutdown Properties, нажмите Cancel

    окно Alerts Properties, нажмите Cancel

    Примечание: обратите внимание, что информация о текущем состоянии сервисов ISA Server считается настолько важной, что для ее отображения выделена специальная вкладка Services

    2. С использованием консоли Services остановите сервис Microsoft ISA Server Job Scheduler, чтобы промоделировать возникновение события неожиданного останова сервиса

    a.Выберите пункт меню Start -> Administrative Tools -> Services.

    b.На правой панели консоли Services правой кнопкой мыши щелкните на сервисе Примечание: это приведет к остановке сервиса Microsoft ISA Server Job Scheduler и симуляции возникновения события неожиданного останова сервисов ISA Server

    c.Закройте консоль Services

    3. Посмотрите, как предупреждение появляется на вкладках Alerts и Dashboard

    a.Перейдите на вкладку Alerts консоли ISA Server и подождите около 30 секунд, чтобы появилось новое предупреждение ( Service Shutdown ), или на панели Tasks нажмите Refresh Now.

    Примечание: появится новое предупреждение типа Information о событии Service Shutdown

    b.Перейдите на вкладку Dashboard консоли ISA Server и подождите около 30 секунд, чтобы появилось новое предупреждение ( Service Shutdown ), или на панели Tasks нажмите Refresh Now.

    Примечание: в сводной таблице Alerts также появится новое предупреждение Service Shutdown Information. Обратите внимание на столбец, показывающий число новых (еще не подтвержденных) предупреждений

    4. Изучите, как работать с содержащейся в предупреждении информацией, и исправьте обнаруженную проблему путем запуска сервиса ISA Server Job Scheduler с использованием вкладки Services

    a.На вкладке Dashboard кликните по заголовку сводной таблицы Alerts,чтобыперейти на вкладку Alerts.

    b.На вкладке Alerts выберите и разверните предупреждение Service Shutdown

    Примечание: область Messages отображает информацию с общим описанием события ("The service was stopped gracefully")

    c.Выберите вторую строчку Service Shutdown

    Примечание: в области Messages отображается более детальное описание события area shows a more specific description of the event. ("The ISA Server Job Scheduled service was stopped gracefully".) Примечание: При возникновении нескольких предупреждений происходит группировка по общему полю - описанию.

    d.В панели задач на вкладке Tasks выберите Acknowledge Selected Alerts.

    Примечание: поле Status предупреждения Service Shutdown изменится с New на Acknowledged, показывая, что вы увидели и приняли к сведению это предупреждение.

    .

    e.Выберите вкладку Services, затем в панели задач на вкладке Tasks нажмите Refresh Now.

    f.На правой панели выберите Microsoft ISA Server Job Schedule, затем в панели задач на вкладке Tasks нажмите Start Selected Service.

    Примечание: Будет перезапущен сервис ISA Server Job Scheduler.

    g.На вкладке Alerts выберите вторую строчку "подтвержденного" предупреждения Service Shutdown.

    h.В панели задач на вкладке Tasks выберите Reset Selected Alerts.

    i.Нажмите Yes,чтобы подтвердить, что вы собираетесь сбросить флаг Service Shutdown.

    Примечание: Предупреждения Service Shutdownбудет удалено с вкладки Alerts: это означает, что вы разрешили проблему. В Windows Event Application информация о предупреждении сохранится.

    Примечание: Для разрешения проблемы, вызвавшей появление предупреждения о событии Service Shutdown в нашем простом примере оказалось достаточно перезапустить сервис, однако в реальной жизни это, как правило, требует более глубокого анализа. is used as an example in this exercise.

    You would normally investigate a Service Shutdown alert on the ISA Server computer more extensively, than just start up the service again.

    5. Изучите возможности по обнаружению вторжений

    a.На левой панели консоли ISA Server разверните Configuration и выберите General.

    b.На правой панели выберите Enable Intrusion Detection and DNS Attack Detection.

    Примечание: В диалоговом окне вы можете активировать обнаружение известных типов атак. Обнаружение попытки атаки будет приводить к появлению предупреждения об обнаружении вторжения. Примечание: По умолчанию опция обнаружения вторжений включена

    c. Чтобы закрыть диалоговое окно,нажмите Cancel

    6. Изучите возможности по отслеживанию производительности

    a.Выберите меню Start -> All Programs-> Microsoft ISA Server -> ISA Server Performance Monitor.

    Примечание: Появится консоль System Monitor с заданной конфигурацией для ISA Server. Примечание: В ISA Server 260 предопределено 5 объектов System Monitor и около 170 индикаторов для отслеживания производительности ISA Server.

    b.Закройте консоль ISA Server Performance Monitor.

    c.В случае появления диалогового окна нажмите No,чтобы подтвердить, что вы не хотите сохранять установки для консоли в файле msisaprf.msc.

    Упражнение 2 Проверка подключаемости из ISA Server

    Сценарий

    В этом упражнении вы изучите функции проверки подключаемости продукта ISA Server.

    Примечание: в этом упражнении используются компьютеры Paris и Istanbul

    Задача Инструкции
    1. На компьютере Paris создайте 2 контролера соединений: Name: Istanbul (ping) Server: 39.1.1.7 Method: Ping Name: Istanbul (http) Server: 39.1.1.7 Method: HTTP "GET"

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.На левой панели консоли ISA Server выберите Monitoring.

    b.На правой панели выберите вкладку Connectivity Verifiers

    Примечание: вкладка Connectivity Verifiers позволяет определять контролеры соединений. Контролер соединений с заданной периодичностью выполняет попытки подключиться из ISA Server к указанным компьютерам с целью проверки подключаемости. Это помогает устранять проблемы подключаемости на сервере.

    Примечание: ISA Server автоматически определяет необходимый набор правил системной политики, позволяющий осуществлять проверку подключаемости компьютеров в сети. Контролеры соединений предназначены не для того, чтобы проверять конфигурацию ISA Server или правила межсетевого экрана, а для того, чтобы проверять возможность подключения к другим компьютерам.

    c.В панели задач на вкладке Tasks выберите Create New Connectivity Verifier.

    d.В диалоговом окне создания контролера соединений введите текст "Istanbul (ping) " в поле Connectivity Verifier name и нажмите Next.

    e.В окне Connectivity Verification Details введите следующую информацию и нажмите Next:

  • Monitor connectivity to this server or URL: 39.1.1.7
  • Group type used to categorize: Web (Internet)
  • Verification method: Send a Ping request
  • f.В окне Completing the Connectivity Verifier Wizard нажмите Finish.

    Примечание: В результате добавится новый контролер соединений. ISA Server будет каждые 30 секунд пинговать машину 39.1.1.7 (Istanbul) и сравнивать время ответа с установленным пороговым значением 5000 мс.

    g.В панели задач на вкладке Tasks выберите Create New Connectivity Verifier.

    h.В диалоговом окне создания контролера соединений введите текст "Istanbul (http) " в поле Connectivity Verifier name и нажмите Next.

    i.В окне Connectivity Verification Details введите следующую информацию и нажмите Next:

  • Monitor connectivity to this server or URL: 39.1.1.7
  • Group type used to categorize: Web (Internet)
  • Verification method: Send an HTTP "GET" request
  • j.В окне Completing the Connectivity Verifier Wizard нажмите Finish.

    k.В случае появления сообщения Enable HTTP Connectivity Verification нажмите Yes, чтобы подтвердить, что правила системной политики должны быть активированы.

    Примечание: В результате добавится новый контролер соединений. ISA Server будет каждые 30 секунд посылать HTTP GET запрос машине 39.1.1.7 (Istanbul) и сравнивать время ответа с установленным пороговым значением 5000 мс.

    2. Изучите правила системной политики, используемые контролерами соединений

    a.На левой панели выберите Firewall Policy.

    b.В панели задач на вкладке Tasks выберите Show System Policy Rules.

    Примечание: правило 12 позволяет посылать Ping-запросы с машины, на которой установлен ISA Server (Local Host) на все сети (All Networks). правило 19 позволяет посылать HTTP-запросы с машины, на которой установлен ISA Server (Local Host) на все сети (All Networks). Примечание: Вместо того, чтобы позволять рассылать HTTP -запросы на все сети, вы можете сконфигурировать правило 19 таким образом, чтобы оно использовало предустановленный набор (Computer Set) только из тех машин, для которых вы описали HTTP- контролер соединений.

    c.В панели задач на вкладке Tasks выберите Hide System Policy Rules.

    3. Примените изменения, чтобы сохранить и активировать новые контролеры соединений

    a.На левой панели выберите Monitoring.

    b.Чтобы сохранить новые контролеры соединений, на правой панели нажмите Apply и затем OK

    Примечание: оба новых контролера соединений были активированы

    4. Дождитесь успешных результатов проверки подключаемости от двух контролеров соединений для машины Istanbul

    a.Перейдите на вкладку Connectivity Verifiers и подождите в течение одной минуты, затем в панели задач на вкладке Tasks выберите Refresh Now.

    Примечание: Refresh Now обновляет информацию в консоли ISA Server console,не вмешиваясь в процесс периодических проверок, осуществляемых контролерами соединений.

    Примечание: В колонке Verifier Name появляются 2 зеленые галочки. Зеленая галочка обозначает, что время отклика от машины Istanbul не превышает установленное пороговое значение (5000 мс).

    5. На компьютере Istanbul остановите Default Web Site, чтобы смоделировать выход из строя web-сервера

    a.На компьютере Istanbul выберите меню Start -> Administrative Tools -> Internet Information Services (IIS) Manager.

    b.В консоли IIS Manager разверните сначала ISTANBUL (локальная машина), затем Web Sites, правой кнопкой мыши вызовите контекстное меню для узла Default Web Site и выберите опцию Stop.

    Примечание: Web -сайт остановлен. Istanbul больше не будет отвечать на HTTP-запросы. Это позволяет нам смоделировать выход web-сервера из строя.

    6. Дождитесь момента, когда контролер соединений Istanbul (http) перейдет в состояние, сигнализирующее о сбое

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.Перейдите на вкладку Connectivity Verifiers и подождите в течение одной минуты, затем в панели задач на вкладке Tasks выберите Refresh Now.

    Примечание: В колонке Verifier Name появляется красная иконка напротив контролера соединений Istanbul (http). Она свидетельствует о том, что контролер соединений не получил ответ от машины Istanbul на отправленный HTTP-запрос.

    Примечание: Обратите внимание, что контролер соединений Istanbul (ping) об ошибках не сигнализирует.

    7. На компьютере Istanbul перезапустите Default Web Site

    a.В консоли IIS Manager правой кнопкой мыши вызовите контекстное меню для узла Default Web Site (Stopped) и выберите опцию Start.

    Примечание: Web-сервер перезапущен.

    b.Закройте консоль IIS Manager.

    8. Дождитесь момента, когда контролер соединений Istanbul (http) перейдет в состояние, свидетельствующее об успешных результатах проверки подключаемости

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a. Перейдите на вкладку Connectivity Verifiers и подождите в течение одной минуты, затем в панели задач на вкладке Tasks выберите Refresh Now.

    Примечание: В колонке Verifier Name снова появляется зеленая галочка напротив контролера соединений Istanbul (http). Она свидетельствует о том, что контролер соединений получил ответ от машины Istanbul на отправленный HTTP-запрос.

    9. Удалите два контролера соединений с машиной Istanbul

    a.Правой кнопкой мыши вызовите контекстное меню для контролера соединений Istanbul (http) и выберите Delete.

    b.Чтобы подтвердить, что вы хотите удалить контролер соединений, нажмите Yes

    c.Правой кнопкой мыши вызовите контекстное меню для контролера соединений Istanbul (ping) и выберите Delete.

    d.Чтобы подтвердить, что вы хотите удалить контролер соединений, нажмите Yes

    Примечание: Оба контролера соединений были удалены.

    e.Чтобы сохранить изменения, нажмите Apply и затем OK

    Примечание: В рамках этого упражнения контролеры соединений использовались для проверки подключаемости к компьютеру Istanbul через Интернет. Помимо этого, контролеры соединений могут быть использованы для проверки подключаемости к DNS-серверам (TCP-порт 53), а также для проверки подключаемости к опубликованным серверам демилитаризованной зоны.

    Упражнение 3 Регистрация доступа клиентских компьютеров

    Сценарий

    В этом упражнении вы изучите функции логирования (регистрации) продукта ISA Server.

    Примечание: в этом упражнении используются компьютеры Denver, Paris и Istanbul

    Задача Инструкции
    1. На компьютере Paris определите местонахождение лог-файлов ISA Server

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.На левой панели консоли ISA Server выберите Monitoring и перейдите на вкладку Logging.

    Примечание: возможно, вам потребуется временно закрыть панель задач, чтобы увидеть вкладку Logging

    b.В панели задач на вкладке Tasks выберите Configure Firewall Logging

    c.На вкладке Log диалогового окна Firewall Logging Properties выберите Options.

    Примечание: Диалоговое окно Options показывает, что ISA Server хранит лог-файлы в папке ISALogs установочной директории (C:\Program Files\Microsoft ISA Server).

    d.Чтобы закрыть диалоговое окно Options , нажмите Cancel.

    Примечание: Диалоговое окно Firewall Logging Properties показывает, что имена лог-файлов создаются по шаблону ISALOG_yyyymmdd_FWS_nnn.mdf

    e.Чтобы закрыть диалоговое окно Firewall Logging Properties, нажмите Cancel.

    Примечание: лог-файлы Web Proxy( ISALOG_yyyymmdd_WEB_nnn.mdf) также хранятся в папке ISALogs

    2. Запустите запрос логов в режиме онлайн

    a.На вкладке Logging нажмите Start Query.

    Примечание: опция Start Query инициирует запрос на получение содержимого лог-файлов ISA Server в режиме реального времени. При успешных и неуспешных попытках осуществления соединений через ISA Server записи из лог-файлов будут отображаться на экране

    3. Создайте новое правило доступа: Name: Allow Web access (logging test) Applies to: HTTP From network: Internal To network: External

    a.На левой панели консоли ISA Server выберите Firewall Policy.

    b.На правой панели выберите первое правило или Default rule ( если ни одного правила не существует), чтобы указать, на какой позиции списка правил будет добавлено новое правило

    c.В панели задач на вкладке Tasks выберите Create Access Rule.

    d.В диалоговом окне мастера создания правил New Access Rule Wizard введите Allow Web access (logging test) в поле Access rule name и нажмите Next.

    e.На странице Rule Action выберите опцию Allow и нажмите Next.

    f.На странице Protocols в окне списка This rule applies to выберите Selected protocols и нажмите Add.

    g.В диалоговом окне Add Protocols нажмите Common Protocols -> HTTP -> Add. Чтобы закрыть диалоговое окно Add Protocols, нажмите Close.

    h.На странице Protocols нажмите Next.

    i.На странице Access Rule Sources нажмите Add.

    j.В диалоговом окне Add Network Entities нажмите Networks -> Internal -> Add. Чтобы закрыть диалоговое окно Add Network Entities, нажмите Close.

    k.На странице Access Rule Sources page нажмите Next.

    l.На странице Access Rule Destinations page нажмите Add.

    m.В диалоговом окне Add Network Entities нажмите Networks -> External -> Add. Чтобы закрыть диалоговое окно Add Network Entities, нажмите Close.

    n.нажмите Access Rule Destinations нажмите Next.

    o.На странице User Sets page нажмите Next.

    p.В диалоговом окне мастера создания правил New Access Rule Wizard нажмите Finish.

    Примечание: создано новое правило для межсетевого экрана, позволяющее осуществлять подключения по HTTP-протоколу из внутренней сети во внешнюю

    q. Чтобы применить новое правило, нажмите Apply и OK.

    4. На компьютере Denver с помощью обозревателя Internet Explorer подключитесь к http:// istanbul.fabrikam.c om

    Примечание: выполните описанные ниже шаги на компьютере Denver

    a.Откройте Internet Explorer, в адресной строке введите http://istanbul.fabrikam.com и нажмите Enter.

    Примечание: Internet Explorer отобразит web-сайт Istanbul.

    4. На компьютере Paris задайте новое описание фильтра для логирования в режиме реального времени: Filter by: Destination IP Condition: Equals Value: 39.1.1.7

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.На левой панели консоли ISA Server выберите Monitoring и перейдите на вкладку Logging.

    Примечание: ISA Server выводит на экран все записи из лог-файлов Firewall service и Web Proxy с момента запуска Start Query . Там могут оказаться несколько одинаковых NBNS-запросов (NBNS - NetBIOS Name Service) и дейтаграмм NetBIOS, получивших отказ. HTTP -запрос к машине Istanbul (39.1.1.7) также входит в этот список. Задавая фильтр, вы можете определять, какие записи будут отображаться на экране, а какие нет.

    b.В панели задач на вкладке Tasks выберите Edit Filter.

    c.В диалоговом окне Edit Filter введите следующую информацию и нажмите Add To List, чтобы добавить новое определение фильтра:

  • Filter by: Destination IP
  • Condition: Equals
  • Value: 39.1.1.7
  • d. Чтобы закрыть диалоговое окно Edit Filter, нажмите Start Query.

    Примечание: Экран очищается от ранее выведенных записей из лога. С этого момента отображаются только записи, соответствующие новому фильтру (Destination IP = 39.1.1.7).

    6. На компьютере Denver обновите два раза содержимое web-страницы http:// istanbul.fabrikam.c om - нажмите Ctrl+F5 (Ctrl-Refresh) - нажмите F5 (Refresh)

    Примечание: выполните описанные ниже шаги на компьютере Denver

    a.Проверьте, что на компьютере Denver в обозревателе Internet Explorer открыта web -страница http://istanbul.fabrikam.com.

    b.Удерживая клавишу Ctrl, нажмите на кнопку Refresh на панели обозревателя, чтобы обновить Web -страницу вне зависимости от того, было ли изменено ее содержимое с момента последней загрузки.

    c.Подождите несколько секунд и нажмите на кнопку Refresh на панели обозревателя (не удерживая клавишу Ctrl ), чтобы обновить Web -страницу, если ее содержимое было изменено с момента последней загрузки.

    Примечание: Internet Explorer в обоих случаях отобразит одну и ту же web страницу Istanbul.

    http:// istanbul.fabrikam.c om/ test.htm

    a.В адресной строке обозревателя Internet Explorer введите http://istanbul.fabrikam.com/test.htm и нажмите Enter.

    Примечание: Internet Explorer не сможет обнаружить указанную web-страницу test.htm (HTTP Error 404).

    b.Закройте Internet Explorer.

    8. На компьютере Paris просмотрите содержимое лог-файлов, выведенное в режиме онлайн для заданного фильтра по IP = 39.1.1.7. Добавьте столбец HTTP Status Code

    Примечание: выполните описанные ниже шаги на компьютере Paris

    a.Подождите несколько секунд, пока на вкладке Logging не появятся записи из лог-файла, соответствующие заданному фильтру IP 39.1.1.7.

    Примечание: появится не менее трех записей, соответствующих фильтру Destination IP = 39.1.1.7 (адрес машины Istanbul) b.Правой кнопкой мыши кликните по заголовку Log Time и в появившемся контекстном меню выберите опцию Add/Remove Columns.

    Примечание: Можно добавлять колонки, перемещая их из списка Available columns в список Displayed columns.

    c.В окне списка Available columns диалогового окна Add / Remove Columns выберите HTTP Status Code и нажмите Add ->.

    Примечание: HTTP Status Code is moved into the Displayed columns list.

    d.В списке Displayed columns выберите HTTP Status Code и нажимайте Move Up до тех пор, пока HTTP Status Code не займет место следом за HTTP Method. e.Чтобы закрыть диалоговое окно Add/Remove Columns, нажмите OK.

    Примечание: Чтобы увидеть на экране все поля приведенных ниже записей из лог-файлов, используйте горизонтальную полосу прокрутки:

  • Protocol http - HTTP Method GET - HTTP Status Code 200
  • Protocol http - HTTP Method GET - HTTP Status Code 304
  • Protocol http - HTTP Method GET - HTTP Status Code 404
  • Примечание: код возврата 200 означает Success (после нажатия Ctrl-F5), 304 означает отсутствие изменений в содержимом страницы (после нажатия F5), 404 означает File not found (после обращения к несуществующей странице test.htm).

    Примечание: описанные ниже шаги нужно выполнить, чтобы избежать конфликтов настроек при выполнении следующих лабораторных занятий

    9. Удалите описание онлайн-фильтра и остановите запрос на выборку и отображение записей из лог-файлов

    a.В панели задач на вкладке Tasks выберите Edit Filter.

    b.В диалоговом окне Edit Filter выберите выражение Destination IP - Equals - 39.1.1.7 и нажмите Remove.

    c.Чтобы закрыть диалоговое окно Edit Filter, нажмите Start Query.

    d.В панели задач на вкладке Tasks выберите Stop Query.

    Примечание: Онлайн запрос на выборку и отображение записей из лог-файлов Firewall Server остановлен.

    e.Чтобы сохранить изменения, нажмите Apply и затем OK

    Вернуться к учебному плану