Re: ISA-Server weiterrouten der IP-Adressen

Tech-Archive recommends: Repair Windows Errors & Optimize Windows Performance

From: Kai Wilke \(MVP\) (kw_at_n-o-s-p-a-m.itacs.de)
Date: 06/30/04


Date: Wed, 30 Jun 2004 21:15:58 +0200

Hi Ihr,

> es hat nur den "Nachteil", dass du den ganzen Webserver veröffentlichst
und
> nicht die Möglichkeit hast nur einzelne Pfade frei zu geben.

Es hat noch 3 weitere "gravierende" Nachteile

1.) Es wird nicht sichergestellt das auch wiklich HTTP über Port 80 läuft
2.) Du kannst nicht mehr pre-Authentifizieren
3.) Du hast keine Chance mehr URLScan einzusetzen um weitere Filterung auf
HTTP zu betreiben

Der ISA Server 2000 kann theoretisch die IP Adresse des externen Client zum
Webserver weiterleiten [1] - jedoch nicht im IP Header, sondern als
zusätzlichen HTTP Header. Jenachdem wie dein Auswertungstool aufgebaut ist,
könntest du anstelle der IP Adresse (die des IP Paketes) den zusätzlichen
HTTP Header (der enthält dann die Client IP) auswerten lassen. Aber wie
gesagt, das bringt dir nur etwas wenn du nicht die IIS Logfiles als Analyse
verwendest, anstelle dessen müsstest du die Daten mit einem ISAPI Filter
oder ähnliches auf den IIS sammeln und protokollieren.

Gruß Kai

[1] Kostenloses ISA Add-On zum weiterleiten der Client IP
http://www.s0nic.hostinguk.com/topic.asp?TOPIC_ID=82&FORUM_ID=21&CAT_ID=6&Forum_Title=Downloads+(Binaries)&Topic_Title=gISAPI+MS+ISA+filter

-- 
Kai Wilke           MVP for Security and ISA Server
ITaCS GmbH     http://www.itacs.de
!! Kostenlose Supportanfragen bitte nur in den News Groups !!


Relevant Pages

  • Re: URLConnection
    ... Wie z.B. eine HttpUrlConnection im Detail implementiert ist, ... Ich hatte ähnliches was du vorhast (Kontrolle über die Header) mit dem ... Apache http client gemacht. ...
    (de.comp.lang.java)
  • [UNIX] Alteon ACEdirector Signature/Security Bug
    ... A new security bug has been discovered in the Nortel Alteon ACEdirector ... HTTP clients could exploit it to determine the IP addresses of ostensibly ... "hidden" web servers that are load-balanced by the ACEdirector. ... uses it to persistently map a series of HTTP client requests to the same ...
    (Securiteam)
  • Alteon ACEdirector signature/security bug
    ... This is to inform you of a bug in the Nortel Alteon ACEdirector ... balance incoming HTTP requests made to one virtual IP address ... amongst the real IP addresses of multiple HTTP servers. ... series of HTTP client requests to the the same one of the real HTTP ...
    (Bugtraq)
  • Re: Encrypted or Not Encrypted
    ... Client software renders the form. ... to schema, it initiates ssl handshake. ... The agent acting as the HTTP client should also act as the TLS ...
    (Security-Basics)
  • Re: Firewall session disconnects after 2 minutes of inactivity
    ... I want to start by pointing out the following: HTTP keep-alives and anything ... involved in the early stage of the connection when the client downloads the ... The HOD server I mean. ... when the session takes place through the ISA Server? ...
    (microsoft.public.isa)