<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Комментарии на: Улучшенный механизм трансляции сетевых адресов NAT в Forefront TMG</title>
	<atom:link href="http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/feed/" rel="self" type="application/rss+xml" />
	<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/</link>
	<description>ИТ/ИБ в отражении действительном, ретроспективном и многогранно перспективном &#124; В фокусе: ISA Server, Forefront TMG, IAG, UAG, RMS, Security.</description>
	<lastBuildDate>Sat, 16 Apr 2011 07:45:50 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1</generator>
	<item>
		<title>От: Пётр</title>
		<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/comment-page-1/#comment-3511</link>
		<dc:creator>Пётр</dc:creator>
		<pubDate>Sat, 02 Oct 2010 20:35:32 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=793#comment-3511</guid>
		<description>Здравствуйте, Артём. Подскажите, пожалуйста, как можно настроить работу сервера SMTP не через IP-адрес по умолчанию, если этот SMTP находится на самом TMG (Microsoft Exchange 2010 - Edge Transport)?</description>
		<content:encoded><![CDATA[<p>Здравствуйте, Артём. Подскажите, пожалуйста, как можно настроить работу сервера SMTP не через IP-адрес по умолчанию, если этот SMTP находится на самом TMG (Microsoft Exchange 2010 &#8211; Edge Transport)?</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Артём Синицын</title>
		<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/comment-page-1/#comment-3471</link>
		<dc:creator>Артём Синицын</dc:creator>
		<pubDate>Tue, 06 Apr 2010 12:44:22 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=793#comment-3471</guid>
		<description>Как здорово, что нам представилась возможность обсудить данную проблему при встрече на еминаре TechDays :)

Сергей, я, как и обещал, постараюсь пообщаться с продуктовой группой насчет доработки пользовательского интерфейса TMG.</description>
		<content:encoded><![CDATA[<p>Как здорово, что нам представилась возможность обсудить данную проблему при встрече на еминаре TechDays :)</p>
<p>Сергей, я, как и обещал, постараюсь пообщаться с продуктовой группой насчет доработки пользовательского интерфейса TMG.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: ssa</title>
		<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/comment-page-1/#comment-3451</link>
		<dc:creator>ssa</dc:creator>
		<pubDate>Thu, 25 Feb 2010 17:22:17 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=793#comment-3451</guid>
		<description>Артем! я не выбирал &quot;конфигурацию, в которой отношений NAT существует ТОЛЬКО между Внутренней сетью и Периметральной&quot;. 
Был представлен при установке выбор топологи из нескольких (4-х) вариантов, где каждая была  вербально и в картинках  описана. Фактически TMG выступает в роли Back firewall, что и было выбрано.
 Если посмотреть Network Rules, то там четко прописаны отношения Internal к External как NAT, т.е. такие же как Internal к Perimeter (что собственно разумно, и не понимаю о каком &quot;ТОЛЬКО&quot; идет речь). А вот почему настройки этого правила оказались ущербными я так и не понял.
Отношения Perimeter к External меня вообще не волнуют, как и ТМG :-)
Я сам для себя в этой ситуации сделал вывод (возможно и не верный, попытайтесь переубедить ;), что выбор топологии Back firewall в текущей реализации TMG – чушь полная и не рекомендована к выбору. Она легко заменяется выбором роли Edge и созданием SubNet – с именем Perimeter (или DMZ) и созданием соответствующих правил взаимоотношений с серверами в этой подсети.
Короче,  делать сеть Perimeter имеет смысл только в 3-leg топологии.
И еще один вывод: сделав глупость и выбрав при инсталляции Back firewall будете мучительно ручками переводить TMG в режим Edge firewall, т.к. Wizard не может автоматически переконфигурировать шлюз (правда, когда я правил уже 3-й сервер, это у меня заняло не более 5 минут).

С уважением, Сергей</description>
		<content:encoded><![CDATA[<p>Артем! я не выбирал &#8220;конфигурацию, в которой отношений NAT существует ТОЛЬКО между Внутренней сетью и Периметральной&#8221;.<br />
Был представлен при установке выбор топологи из нескольких (4-х) вариантов, где каждая была  вербально и в картинках  описана. Фактически TMG выступает в роли Back firewall, что и было выбрано.<br />
 Если посмотреть Network Rules, то там четко прописаны отношения Internal к External как NAT, т.е. такие же как Internal к Perimeter (что собственно разумно, и не понимаю о каком &#8220;ТОЛЬКО&#8221; идет речь). А вот почему настройки этого правила оказались ущербными я так и не понял.<br />
Отношения Perimeter к External меня вообще не волнуют, как и ТМG :-)<br />
Я сам для себя в этой ситуации сделал вывод (возможно и не верный, попытайтесь переубедить ;), что выбор топологии Back firewall в текущей реализации TMG – чушь полная и не рекомендована к выбору. Она легко заменяется выбором роли Edge и созданием SubNet – с именем Perimeter (или DMZ) и созданием соответствующих правил взаимоотношений с серверами в этой подсети.<br />
Короче,  делать сеть Perimeter имеет смысл только в 3-leg топологии.<br />
И еще один вывод: сделав глупость и выбрав при инсталляции Back firewall будете мучительно ручками переводить TMG в режим Edge firewall, т.к. Wizard не может автоматически переконфигурировать шлюз (правда, когда я правил уже 3-й сервер, это у меня заняло не более 5 минут).</p>
<p>С уважением, Сергей</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Артём Синицын</title>
		<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/comment-page-1/#comment-3447</link>
		<dc:creator>Артём Синицын</dc:creator>
		<pubDate>Wed, 24 Feb 2010 22:07:12 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=793#comment-3447</guid>
		<description>Благодарю за поздравления, примите в свою очередь мои ;)

Честно говоря, мне удивительно, что Вас такое положение вещей удивляет (прошу прощения за тавтологию).

Вы сами выбрали конфигурацию, в которой отношений NAT существует ТОЛЬКО между Внутренней сетью и Периметральной. То есть TMG может контролировать преобразование сетевых адресов в пакетах, проходящих ТОЛЬКО между этими сетями. 

А за трансляцию сетевых адресов между Периметральной и Внешней сетями должен отвечать Front Firewall :)</description>
		<content:encoded><![CDATA[<p>Благодарю за поздравления, примите в свою очередь мои ;)</p>
<p>Честно говоря, мне удивительно, что Вас такое положение вещей удивляет (прошу прощения за тавтологию).</p>
<p>Вы сами выбрали конфигурацию, в которой отношений NAT существует ТОЛЬКО между Внутренней сетью и Периметральной. То есть TMG может контролировать преобразование сетевых адресов в пакетах, проходящих ТОЛЬКО между этими сетями. </p>
<p>А за трансляцию сетевых адресов между Периметральной и Внешней сетями должен отвечать Front Firewall :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: ssa</title>
		<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/comment-page-1/#comment-3445</link>
		<dc:creator>ssa</dc:creator>
		<pubDate>Mon, 22 Feb 2010 14:01:25 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=793#comment-3445</guid>
		<description>Артем, с наступающим праздником тебя!
Получил довольно неприятную ситуацию с NAT в TMG 2010.
У меня конфигурация сети  с TMG в роли Back firewall. На границе стоит железный роутер с функцией балансировки трафика. При установке указал, что Perimeter с Public addresses (на внешнем сетевом интерфейсе TMG 3 реальных IP-адреса).
Настроил все под ключ: рулезов наделал,сети, субсети, VPN-канал поднял на филиал.
Дошло время снимать сливки от новой версии - лезу  вкусить Enhanced NAT Functionality, переключаю на Use the selected IP address  ... и бац : комбобокс пустой :(
Не дает сволочь выбрать адрес для выхода на External. 
Зато (в юморе MS не занимать!!!) могу выбирать IP-адрес если в Destination выбрать Perimeter.
Ну и что мне делать? :(
Пока в голову приходит только  одно – сказать TMG, что нет у меня никакого периметра и он стоит на границе сети … Может MVP-шный мозг что-то лучше придумать сможет ;)</description>
		<content:encoded><![CDATA[<p>Артем, с наступающим праздником тебя!<br />
Получил довольно неприятную ситуацию с NAT в TMG 2010.<br />
У меня конфигурация сети  с TMG в роли Back firewall. На границе стоит железный роутер с функцией балансировки трафика. При установке указал, что Perimeter с Public addresses (на внешнем сетевом интерфейсе TMG 3 реальных IP-адреса).<br />
Настроил все под ключ: рулезов наделал,сети, субсети, VPN-канал поднял на филиал.<br />
Дошло время снимать сливки от новой версии &#8211; лезу  вкусить Enhanced NAT Functionality, переключаю на Use the selected IP address  &#8230; и бац : комбобокс пустой :(<br />
Не дает сволочь выбрать адрес для выхода на External.<br />
Зато (в юморе MS не занимать!!!) могу выбирать IP-адрес если в Destination выбрать Perimeter.<br />
Ну и что мне делать? :(<br />
Пока в голову приходит только  одно – сказать TMG, что нет у меня никакого периметра и он стоит на границе сети … Может MVP-шный мозг что-то лучше придумать сможет ;)</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Артём Синицын</title>
		<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/comment-page-1/#comment-3401</link>
		<dc:creator>Артём Синицын</dc:creator>
		<pubDate>Fri, 20 Nov 2009 01:58:07 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=793#comment-3401</guid>
		<description>&lt;a href=&quot;#comment-3388&quot; rel=&quot;nofollow&quot;&gt;@VitoFox  &lt;/a&gt; 
Прошу прощения за столь долгое ожидание ответа. К сожалению, я нигде не видел подобных решений. И мне неизвестно, каким образом подобный функционал можно получить на ISA Server :(
Советую Вам переходить на Forefront TMG 2010, благо этот продукт уже вышел:
http://sinitsyn.org/2009/11/3-goda-ozhidaniya-3-bukvy-nazvaniya-3-bukvy-statusa-forefront-tmg-2010-rtm/</description>
		<content:encoded><![CDATA[<p><a href="#comment-3388" rel="nofollow">@VitoFox  </a><br />
Прошу прощения за столь долгое ожидание ответа. К сожалению, я нигде не видел подобных решений. И мне неизвестно, каким образом подобный функционал можно получить на ISA Server :(<br />
Советую Вам переходить на Forefront TMG 2010, благо этот продукт уже вышел:<br />
<a href="http://sinitsyn.org/2009/11/3-goda-ozhidaniya-3-bukvy-nazvaniya-3-bukvy-statusa-forefront-tmg-2010-rtm/" rel="nofollow">http://sinitsyn.org/2009/11/3-goda-ozhidaniya-3-bukvy-nazvaniya-3-bukvy-statusa-forefront-tmg-2010-rtm/</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>От: VitoFox</title>
		<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/comment-page-1/#comment-3388</link>
		<dc:creator>VitoFox</dc:creator>
		<pubDate>Tue, 10 Nov 2009 04:10:01 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=793#comment-3388</guid>
		<description>Артем, а не подскажете где вы видели решение static NAT для ISA? У меня есть задача где нужна эта фича.</description>
		<content:encoded><![CDATA[<p>Артем, а не подскажете где вы видели решение static NAT для ISA? У меня есть задача где нужна эта фича.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Артём Синицын</title>
		<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/comment-page-1/#comment-3342</link>
		<dc:creator>Артём Синицын</dc:creator>
		<pubDate>Sat, 12 Sep 2009 08:39:00 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=793#comment-3342</guid>
		<description>&lt;a href=&quot;#comment-3340&quot; rel=&quot;nofollow&quot;&gt;@YTugarev  &lt;/a&gt; 
Большое спасибо, коллега. Действительно, ошибочка вышла. Что для меня, признаться, странно :)
Теперь всё отредактировано. Можно отправлять в печать =)</description>
		<content:encoded><![CDATA[<p><a href="#comment-3340" rel="nofollow">@YTugarev  </a><br />
Большое спасибо, коллега. Действительно, ошибочка вышла. Что для меня, признаться, странно :)<br />
Теперь всё отредактировано. Можно отправлять в печать =)</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: YTugarev</title>
		<link>http://sinitsyn.org/2009/07/uluchshennyj-mexanizm-translyacii-setevyx-imen-nat-v-forefront-tmg/comment-page-1/#comment-3340</link>
		<dc:creator>YTugarev</dc:creator>
		<pubDate>Tue, 08 Sep 2009 12:30:40 +0000</pubDate>
		<guid isPermaLink="false">http://sinitsyn.org/?p=793#comment-3340</guid>
		<description>Трансляция сетевых адресов, не имен Артем. Было бы хорошо поправить.</description>
		<content:encoded><![CDATA[<p>Трансляция сетевых адресов, не имен Артем. Было бы хорошо поправить.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

