|
||||||||
|
||||||||
|
TMG Firewall Microsoft Forefront Threat Management Gateway |
|
Công Cụ | Xếp Bài |
|
17-09-2010, 10:29 AM | #1 |
Guest
Trả Lời: n/a
|
Cấu hình Web Proxy Chaining trong Forefront TMG 2010 – Phần 1
Cấu hình Web Proxy Chaining trong Forefront TMG 2010 – Phần 1 Chia sẻ – Trong loạt bài này chúng tôi sẽ giới thiệu cho các bạn một kịch bản triển khai điển hình và cách cấu hình web proxy chaining trong Forefront Threat Management Gateway (TMG) 2010. Web proxy chaining là một cách hiệu quả cho việc phân phối lưu lượng web proxy trong tổ chức, góp phần làm giảm băng thông tiêu tốn trên các liên kết WAN tốc độ thấp, giảm việc sử dụng tài nguyên trên các máy chủ proxy tại văn phòng chính, hoặc ủy thác quản trị cho các quản trị viên site ở xa. Web proxy chaining là một cấu hình mà ở đó một proxy server (được gọi là downstream proxy server) được cấu hình để chuyển tiếp các yêu cầu đến một proxy server khác (được gọi là upstream proxy server) thay vì lấy lại các nội dung trực tiếp từ Internet. Downstream proxy server có thể hoặc không có kết nối trực tiếp với Internet. Trong phần đầu tiên của loạt bài gồm có hai phần này, chúng ta hãy cùng nhau đi xem xét một kịch bản triển khai và chúng tôi sẽ giới thiệu cho các bạn cách cấu hình web proxy chaining trong Forefront Threat Management Gateway (TMG) 2010. Web Proxy Chaining Trước khi tiếp tục, một vấn đề quan trọng cần được làm rõ là web proxy chaining chỉ áp với lưu lượng được xử lý bởi web proxy filter; có nghĩa lưu lượng được tạo bởi các máy khách web proxy client. Web proxy chaining không có ảnh hưởng đối với TMG Firewall Client hoặc lưu lượng SecureNET. Để lợi dụng được các tính năng của web proxy chaining có trong TMG, chúng ta cần cấu hình các máy khách sử dụng proxy server, có thể bằng cách nhập proxy server thủ công hay sử dụng một trong các tùy chọn cấu hình tự động (DNS hoặc DHCP), sử dụng chính sách nhóm, hoặc bằng cách triển khai TMG Firewall Client với các thiết lập proxy server đã được cấu hình thích hợp. Cấu hình Một kịch bản triển khai chung cho web proxy chaining là khi một proxy server (hoặc mảng) được đặt tại văn phòng chính, một proxy server khác (hoặc mảng) được đặt tại văn phòng chi nhánh ở xa (xem trong bản đồ bên dưới). Người dùng tại văn phòng chính được cấu hình để sử dụng proxy server chính cho việc truy cập Internet. Người dùng tại văn phòng chi nhánh được cấu hình để sử dụng proxy server cục bộ của họ, đây là các proxy server được cấu hình để chuyển tiếp các yêu cầu đến upstream proxy server nằm tại văn phòng chính. Hình 1 Hình 2 Hình 3 Hình 4 Hình 5 Chọn tùy chọn để chuyển thướng các yêu cầu đến máy chủ upstream đã được chỉ định. Hình 6 Hình 7 Hình 8 Hình 9 Các hạn chế kết nối Trong nhiều trường hợp, việc kích hoạt web proxy chaining có thể làm cho máy chủ downstream vượt quá các hạn chế kết nối được thi hành bởi các thiết lập chống tràn trên máy chủ upstream. Các máy chủ upstream sẽ nhận các yêu cầu kết nối đến từ một host nào đó (máy chủ downstream) thay vì mỗi máy khách riêng lẻ. Nếu máy chủ downstream tổng hợp các yêu cầu cho một số lượng lớn các máy khách thì chúng ta cần phải thay đổi các hạn chế kết nối mặc định trên máy chủ upstream. Điều này có thể được cấu hình bằng cách add thêm các máy chủ downstream vào danh sách IP exception, đúng hơn là thay đổi các han chế mặc định cho tất cả các host. Bạn sẽ tìm thấy các thiết lập chống tràn trong giao diện quản lý TMG bằng cách kích Intrusion Prevention System trong cây giao diện, kích Configure Flood Mitigation Settings trong cửa sổ chính và sau đó chọn tab IP Exceptions và tạo một tập máy tính có chứa các máy chủ downstream của bạn. Hình 10 Phụ thuộc vào các yêu cầu cụ thể của bạn, cấu hình web proxy chaining có thể tương đối đơn giản (như được thảo luận ở đây) hoặc có thể khá phức tạp. Ví dụ được phác thảo ở trên giả định rằng tất cả lưu lượng sẽ được định tuyến đến m áy chủ upstream proxy, và không có yêu cầu nhận thực. Trong nhiều trường hợp, downstream proxy sẽ có một kết nối trực tiếp đến Internet và chỉ một số lưu lượng được định tuyến đến máy chủ upstream proxy. Thông thường máy chủ upstream proxy cũng yêu cầu nhận thực, vì vậy sẽ yêu cầu thêm các kế hoạch và cấu hình bổ sung. Trong phần hai của loạt bài này, chúng tôi sẽ giới thiệu cho các bạn về một số kịch bản triển khai chi tiết hơn như vậy. Theo: qtm, isaserver |
|
|