Как разрешить доступ к службе, работающей на сервере Forefront TMG?
Я настраиваю Zabbix для мониторинга в нашей сети. Пока все идет хорошо, агент установлен на всех серверах. Все серверы, кроме Forefront, обмениваются данными с Zabbix-сервером. Я не могу подключиться к машине Forefront через Telnet через порт 10050, который необходим для работы Zabbix агента.
В своем менеджере Forefront я добавил протокол под названием Zabbix-Agent, он имеет TCP 10050, Входящий и UDP 10050, Прием-отправку.
Затем я создал новое правило доступа, которое называется Zabbix. На вкладке " Протоколы " я выбрал " Выбранные протоколы" и добавил протокол Zabbix-Agent, который я добавил ранее. На вкладке От, я добавил Внутренний. На вкладке To* я добавил ** Local Host.
Это правило нет. 1 в моем конфиге. Когда я захожу в раздел "Устранение неполадок" и " Имитатор трафика", мой сценарий симуляции - это доступ через Интернет с IP-адреса моего Zabbix-сервера к IP-адресу моего сервера Forefront на порту 10050, TCP. Тест запрещает трафик, как показано ниже:
Запрещенный трафик
Имя правила: правило по умолчанию
Порядок правил: 6Дополнительная информация
От: Внутренний
Кому: Локальный Хост
Имя сетевого правила: Нет - подразумевается маршрут (трафик локального хоста)
Сетевые Отношения: Маршрут
Протокол: неопознанный IP-трафик
Фильтр приложения правила:
Что меня здесь поражает, так это то, что он видит протокол как неопознанный IP-трафик, хотя я явно определил протокол.
Что я делаю не так, что мешает доступу, который мне нужен?
2 ответа
Вам необходимо определить параметры протокола как TCP 10050 Outbound: для TMG это соединение OUTGOING, от источника (внутренняя сеть) к месту назначения (локальный хост).
Я знаю, что это может вводить в заблуждение, но TMG (как и ISA Server) никогда не использует "входящие" определения протоколов для правил доступа, только для правил публикации. В терминологии TMG/ISA "входящий" не означает "на этот сервер": локальный хост - это сеть назначения, как и любая другая.
Понятия не имею, что такое "передний план"... просто пара общих вещей, которые могут пойти не так:
- Является ли IP-адрес zabbix сервера частью "Внутреннего"?
- "Локальный хост" - это хост ip, localhost (127.0.0.1) или оба?
предполагая, что, возможно, здесь виноват инструмент тестирования, вы пробовали запустить демон агента zabbix и подключиться к нему через telnet с zabbix сервера?