SlideShare a Scribd company logo
“Chuyên trang dành cho kỹ thuật viên tin học”
CHIA SẺ - KINH NGHIỆM - HỌC TẬP - THỦ THUẬT
Microsoft Forefront TMG - Part 2 - Secure NAT - Proxy - Firewall Client
Ở bài trước chúng ta đã hoàn tất việc cài đặt Forefront TMG trong bài này chúng ta sẽ tìm hiểu về các giao thức truyền tải mà
Forefront TMG tương tác các máy trong Internal Network
Để cho đơn giản tôi sử dụng mô hình 2 máy và mạng tôi đã lên Domain là gccom.net trong đó:
- PC01 là máy Windows Server 2008 sẽ cài đặt Forefront TMG đã Join vào Domain
- PC02 vừa là máy DC Server 2008 vừa đóng vai trò là máy Client để Test
Cấu hình IP các máy như sau:
Máy Đặc tính PC01 PC02
Tên ftmg.gccom.net server.gccom.net
Card Lan
IP Address 192.168.1.2
Subnet Mask 255.255.255.0
Default
gateway
192.168.1.1
Preferred DNS
Card Cross
IP Address 172.16.2.1 172.16.2.2
Subnet Mask 255.255.255.0 255.255.255.0
Default
gateway
172.16.2.1
Preferred DNS 172.16.2.2 172.16.2.2
Card Lan: nối gián tiếp 2 máy PC01 & PC02 với nhau thông qua
Switch
Card Cross: nối trực tiếp các cặp máy PC01 với PC02
Sau khi cài đặt FTMG thành công bạn vào máy PC02 ping thử IP máy PC01 & IP mạng ngoài sẽ thấy không thể Ping được
Tuy nhiên với máy FTMG thì ping rất tốt
1 of 16
Như vậy ngay sau quá trình cài đặt FTMG sẽ khóa tất cả mọi cổng ra vào của mạng chúng ta (172.16.2.0/24)
Bây giờ tôi sẽ tiến hành cấu hình FTMG sao cho các máy trong mạng có thể thấy được nhau. Với Forefront TMG chúng ta có 3
giải pháp để các máy trong mạng 172.16.2.0/24 truy cập được Internet:
Dạng Ưu điểm Nhược điểm
Secure NAT
Kiểm soát được tất cả mọi
Port ra vào hệ thống
Không kiểm soát được User,
trang web...
Proxy
Kiểm soát được mọi User,
trang web...
Chỉ kiểm soát được các Port
443,80,21
Firewall Client
Kiểm soát được tất cả mọi
Port ra vào hệ thống
Kiểm soát được mọi User,
trang web...
Chỉ hỗ trợ các hệ điều hành
Windows
1/ Secure NAT
Bạn vào Start -> Programs -> Microsoft Forefront TMG -> Forefront TMG Management -> Forefront TMG
Trong màn hình chính của chương trình Forefront TMG nhấp phải vào Firewall Policy chọn New -> Access Rule
2 of 16
Đặt tên cho Rule này ví dụ là Internal VS Local Host
Trong Rule Action chọn Allow
Trong Protocol bạn chọn All outbound traffic và nhấp Next
3 of 16
Tại cửa sổ Malware Inspection bạn nhấp chọn Enable malware inspection for this rule để áp đặt chế độ bảo vệ khỏi virus,
malware cho từng Rule
Đây là một tính năng mới trong Forefront TMG
Tại Access Rule Sources nhấp Add
Chọn Internal, Local Host trong thư mục Networks
4 of 16
Màn hình sau khi hoàn tất
Tại Access Rule Destinations Add Internal, Local Host vào
Nhấp Next
5 of 16
Trong Filrewall Policy ta thấy xuất hiện Rule Internal VS Local Host mới được tạo nhấp Apply để thực thi Rule này
Bây giờ tại máy PC02 bật DNS lên bạn sẽ thấy xuất hiện thêm Host (A) của FTMG
Ra Command DOS ping thử máy FTMG thấy rất tốt
6 of 16
Tuy nhiên trên thực tế người ta không tạo Rule này mà sử dụng Remote Management Computers có sẵn của FTMG
Tại Firewall Policy tôi xóa Rule Internal đi và chọn Tab Toolbox bên phải, chọn tiếp Computer Sets -> Remote
Management Computers
Trong màn hình Remote Management Computers Properties nhấp Add:
Computer: chỉ tác động duy nhất lên một máy nào đó
Address Range: chỉ tác động lên một dãy IP nào đó
Subnet: tác động lên nguyên cả Subnet
7 of 16
Mặc định trong Remote Management Computers Properties, FTMG chỉ Add các IP của chính mình mà thôi vì vậy ta phải
Add thêm các IP hoặc Network mới
Trong ví dụ này tôi sẽ tác động lên nguyên Subnet là 172.16.2.0/24 nên tại đây tôi chọn Subnet
Đặt tên cho Rule này là Subnet 172.16.2.0/24 và nhập nguyên Subnet là 172.16.2.0/24 vào sau đó nhấp OK
Tại máy PC02 ra Command DOS ping thử máy FTMG thấy rất tốt
8 of 16
Như vậy đến đây các máy trong mạng LAN có thể ping thấy nhau nhưng các máy này không thể ra Internet được ngoại trừ
máy Forefront TMG vì Rule mà ta vừa tạo chỉ cho phép truy cập qua lại với nhau giữa các máy trong Internal & Local Host
mà thôi.
Vì vậy để các máy trong Internal có thể truy cập được Internet tại đây bạn phải Add thêm một Rule nữa tương tự với Rule
Internal với thuộc tính như sau:
Tại Access Rule Sources Add Internal, Local Host vào
Tại Access Rule Destinations Add External vào
9 of 16
Thử truy cập Internet từ các máy Client thấy rất tốt
2/ Proxy
Với cách cấu hình cho các máy truy cập được Internet thông qua Proxy ta phải cấu hình lại IP của mạng chúng ta
Cấu hình IP các máy như sau:
Máy Đặc tính PC01 PC02
Tên ftmg.gccom.net server.gccom.net
Card Lan
IP Address 192.168.1.2
Subnet Mask 255.255.255.0
Default
gateway
192.168.1.1
Preferred DNS 203.162.4.191
Card Cross
IP Address 172.16.2.1 172.16.2.2
Subnet Mask 255.255.255.0 255.255.255.0
Default
gateway
Preferred DNS 172.16.2.2
Card Lan: nối gián tiếp 2 máy PC01 & PC02 với nhau thông qua
Switch
Card Cross: nối trực tiếp các cặp máy PC01 với PC02
Tại máy PC02 mở Internet Explorer -> Tools -> Intrenet Options chọn tiếp Tab Connections
Nhấp chọn LAN Settings
Nhập IP của máy PC01 vào ô Address và Port là 8080
10 of 16
Trở lại IE truy cập thử Internet thấy rất tốt
3/ Firewall Client
Với Firewall Client bạn sẽ tận dụng được tất cả các ưu điểm của Secure NAT và Proxy nhưng đòi hỏi chúng ta phải cài đặt
một công cụ Firewall Client cho tất cả các máy tính trong mạng phần mềm này có kèm theo trong bộ cài đặt Forefront TMG.
Cấu hình IP các máy như sau:
Máy Đặc tính PC01 PC02
Tên FTMG.gccom.net server.gccom.net
Card Lan
IP Address 192.168.1.2
Subnet Mask 255.255.255.0
Default
gateway
192.168.1.1
Preferred DNS
Card Cross
IP Address 172.16.2.1 172.16.2.2
Subnet Mask 255.255.255.0 255.255.255.0
Default
gateway
172.16.2.1
Preferred DNS 172.16.2.2 172.16.2.2
Card Lan: nối gián tiếp 2 máy PC01 & PC02 với nhau thông qua
Switch
Card Cross: nối trực tiếp các cặp máy PC01 với PC02
Tại máy PC02 chọn thư mục Client trong Folder cài đặt Forefront TMG nhấp chọn Setup.exe để cài đặt
11 of 16
Tại cửa sổ ISA Server Computer Selection bạn chọn Connect to this ISA Server computer và nhập IP của máy Forefront
TMG
Sau khi quá trình cài đặt hoàn tất bạn thấy tại System tray của các máy Client xuất hiện Icon của Firewall Client
Tại máy PC02 mở Internet Explorer -> Tools -> Intrenet Options chọn tiếp Tab Connections
Nhấp chọn LAN Settings sẽ thấy Windows tự động chèn các giá trị này vào đây mà ta không cần phải nhập thủ công như làm
tại Proxy
12 of 16
Trở lại IE truy cập thử Internet thấy rất tốt
Đến đây chúng ta đã hoàn tất quá trình cài đặt FTMG và cấu hình cho các máy trong mạng có thể ra được Internet.
Và mọi công việc trên máy FTMG coi như xong, nếu bạn có nhu cầu truy cập FTMG để chỉnh sửa gì thêm trên thực tế bạn phải
hạn chế đến mức tối đa việc ngồi làm việc trực tiếp trên máy cài Forefront TMG mà dùng một máy Client bất kỳ cài công cụ
Forefront TMG Management để quản lý FTMG mà thôi.
Tại máy Client bạn Logon vào User Administrator của máy và chạy chương trình Setup Forefront TMG lên chọn Install
Forefront TMG
Trong màn hình Setup Scenarios bạn chỉ chọn Install Forefront Threat Management Gateway Management only mà thôi
chọn tiếp Next để cài đặt
13 of 16
Màn hình Component Selection nhấp Next
Sau khi cài đặt hoàn tất , tiếp đến chạy Forefront TMG Management tại máy Client lên nhấp phải vào Microsoft Forefront
Threat Management Gateway và chọn Connect to
14 of 16
Nhập IP hoặc tên Domain của máy Forefront TMG vào
Giữ nguyên giá trị mặc định trong màn hình Forefront TMG Credentials
15 of 16
Đến đây Forefront TMG Management sẽ hiển thị các công cụ y như trên máy Forefront TMG cho bạn quản lý
OK mình vừa trình bày xong phần Secure NAT - Proxy - Firewall Client - Microsoft Forefront Threat Management Gateway trong
70-557 của MCSA.
Công ty TNHH đầu tư phát triển tin học GC Com
Chuyên trang kỹ thuật máy vi tính cho kỹ thuật viên tin học
Điện thoại: (073) - 3.511.373 - 6.274.294
Website: http://www.gccom.net
16 of 16

More Related Content

Viewers also liked

Update esxi 5.0 to 5.1
Update esxi 5.0 to 5.1Update esxi 5.0 to 5.1
Update esxi 5.0 to 5.1
laonap166
 
Hướng dẫn kích hoạt microsoft remote desktop licensing
Hướng dẫn kích hoạt microsoft remote desktop licensingHướng dẫn kích hoạt microsoft remote desktop licensing
Hướng dẫn kích hoạt microsoft remote desktop licensing
laonap166
 
Mcsa 2012 monitor server performance
Mcsa 2012 monitor server performanceMcsa 2012 monitor server performance
Mcsa 2012 monitor server performance
laonap166
 
Group policy object phần 2
Group policy object phần 2Group policy object phần 2
Group policy object phần 2
laonap166
 
Cai dat proxmox
Cai dat proxmoxCai dat proxmox
Cai dat proxmox
laonap166
 
Group policy object phần 3
Group policy object  phần 3Group policy object  phần 3
Group policy object phần 3
laonap166
 
Step by step enabling automatic dhcp server backup
Step by step enabling automatic dhcp server backupStep by step enabling automatic dhcp server backup
Step by step enabling automatic dhcp server backup
laonap166
 
Group policy object deployment software
Group policy object  deployment softwareGroup policy object  deployment software
Group policy object deployment software
laonap166
 
Group policy object p1
Group policy object p1Group policy object p1
Group policy object p1
laonap166
 
Những quy tắc vàng cho cuộc sống
Những quy tắc vàng cho cuộc sốngNhững quy tắc vàng cho cuộc sống
Những quy tắc vàng cho cuộc sống
laonap166
 
routing
routingrouting
routing
laonap166
 
Triển khai hệ thống mail cho doanh nghiệp với KERIO MAIL SERVER
Triển khai hệ thống mail cho doanh nghiệp với KERIO MAIL SERVERTriển khai hệ thống mail cho doanh nghiệp với KERIO MAIL SERVER
Triển khai hệ thống mail cho doanh nghiệp với KERIO MAIL SERVER
laonap166
 
File server resource manager
File server resource managerFile server resource manager
File server resource manager
laonap166
 
Phân quyền datachung
Phân quyền datachungPhân quyền datachung
Phân quyền datachung
laonap166
 
Gpedit.msc
Gpedit.mscGpedit.msc
Gpedit.msc
laonap166
 
pentest là gì
pentest là gì pentest là gì
pentest là gì
laonap166
 
Increasing customer relevance for banks
Increasing customer relevance for banksIncreasing customer relevance for banks
Increasing customer relevance for banks
Innopay
 
Từ vựng-ôn-thi-toeic-song-ngữ-anh-việt
Từ vựng-ôn-thi-toeic-song-ngữ-anh-việtTừ vựng-ôn-thi-toeic-song-ngữ-anh-việt
Từ vựng-ôn-thi-toeic-song-ngữ-anh-việt
laonap166
 
Audit policy giám sát hệ thống
Audit policy  giám sát hệ thốngAudit policy  giám sát hệ thống
Audit policy giám sát hệ thống
laonap166
 

Viewers also liked (19)

Update esxi 5.0 to 5.1
Update esxi 5.0 to 5.1Update esxi 5.0 to 5.1
Update esxi 5.0 to 5.1
 
Hướng dẫn kích hoạt microsoft remote desktop licensing
Hướng dẫn kích hoạt microsoft remote desktop licensingHướng dẫn kích hoạt microsoft remote desktop licensing
Hướng dẫn kích hoạt microsoft remote desktop licensing
 
Mcsa 2012 monitor server performance
Mcsa 2012 monitor server performanceMcsa 2012 monitor server performance
Mcsa 2012 monitor server performance
 
Group policy object phần 2
Group policy object phần 2Group policy object phần 2
Group policy object phần 2
 
Cai dat proxmox
Cai dat proxmoxCai dat proxmox
Cai dat proxmox
 
Group policy object phần 3
Group policy object  phần 3Group policy object  phần 3
Group policy object phần 3
 
Step by step enabling automatic dhcp server backup
Step by step enabling automatic dhcp server backupStep by step enabling automatic dhcp server backup
Step by step enabling automatic dhcp server backup
 
Group policy object deployment software
Group policy object  deployment softwareGroup policy object  deployment software
Group policy object deployment software
 
Group policy object p1
Group policy object p1Group policy object p1
Group policy object p1
 
Những quy tắc vàng cho cuộc sống
Những quy tắc vàng cho cuộc sốngNhững quy tắc vàng cho cuộc sống
Những quy tắc vàng cho cuộc sống
 
routing
routingrouting
routing
 
Triển khai hệ thống mail cho doanh nghiệp với KERIO MAIL SERVER
Triển khai hệ thống mail cho doanh nghiệp với KERIO MAIL SERVERTriển khai hệ thống mail cho doanh nghiệp với KERIO MAIL SERVER
Triển khai hệ thống mail cho doanh nghiệp với KERIO MAIL SERVER
 
File server resource manager
File server resource managerFile server resource manager
File server resource manager
 
Phân quyền datachung
Phân quyền datachungPhân quyền datachung
Phân quyền datachung
 
Gpedit.msc
Gpedit.mscGpedit.msc
Gpedit.msc
 
pentest là gì
pentest là gì pentest là gì
pentest là gì
 
Increasing customer relevance for banks
Increasing customer relevance for banksIncreasing customer relevance for banks
Increasing customer relevance for banks
 
Từ vựng-ôn-thi-toeic-song-ngữ-anh-việt
Từ vựng-ôn-thi-toeic-song-ngữ-anh-việtTừ vựng-ôn-thi-toeic-song-ngữ-anh-việt
Từ vựng-ôn-thi-toeic-song-ngữ-anh-việt
 
Audit policy giám sát hệ thống
Audit policy  giám sát hệ thốngAudit policy  giám sát hệ thống
Audit policy giám sát hệ thống
 

Similar to Microsoft forefront tmg part 2 - secure nat - proxy - firewall client -www.key4_vip.info

Part 38 isa server - server publishing - configuration -www.key4_vip.info
Part 38   isa server - server publishing - configuration -www.key4_vip.infoPart 38   isa server - server publishing - configuration -www.key4_vip.info
Part 38 isa server - server publishing - configuration -www.key4_vip.infolaonap166
 
Part 32 virtual privacy network - vpn -www.key4_vip.info
Part 32   virtual privacy network - vpn -www.key4_vip.infoPart 32   virtual privacy network - vpn -www.key4_vip.info
Part 32 virtual privacy network - vpn -www.key4_vip.infolaonap166
 
Part 38 isa server - installation -www.key4_vip.info
Part 38   isa server - installation -www.key4_vip.infoPart 38   isa server - installation -www.key4_vip.info
Part 38 isa server - installation -www.key4_vip.infolaonap166
 
Cài đặt forefront tmg 2010 server
Cài đặt forefront tmg 2010 serverCài đặt forefront tmg 2010 server
Cài đặt forefront tmg 2010 server
laonap166
 
Part 49 upgrade server 2008 - terminal services -www.key4_vip.info
Part 49   upgrade server 2008 - terminal services -www.key4_vip.infoPart 49   upgrade server 2008 - terminal services -www.key4_vip.info
Part 49 upgrade server 2008 - terminal services -www.key4_vip.infolaonap166
 
Part 36 ip sec-_www.key4_vip.info
Part 36   ip sec-_www.key4_vip.infoPart 36   ip sec-_www.key4_vip.info
Part 36 ip sec-_www.key4_vip.infolaonap166
 
vpn and nat
vpn and  natvpn and  nat
vpn and nat
laonap166
 
Part 48 upgrade server 2008 - windows server core - wsc -www.key4_vip.info
Part 48   upgrade server 2008 - windows server core - wsc -www.key4_vip.infoPart 48   upgrade server 2008 - windows server core - wsc -www.key4_vip.info
Part 48 upgrade server 2008 - windows server core - wsc -www.key4_vip.infolaonap166
 
Commissioning Micro-Pico Small Cell 3G-4G_v1.8_update_SW18_for3G4G_20190828.pptx
Commissioning Micro-Pico Small Cell 3G-4G_v1.8_update_SW18_for3G4G_20190828.pptxCommissioning Micro-Pico Small Cell 3G-4G_v1.8_update_SW18_for3G4G_20190828.pptx
Commissioning Micro-Pico Small Cell 3G-4G_v1.8_update_SW18_for3G4G_20190828.pptx
VietKhanh4
 
Part 38 isa server - vpn gateway to gateway -www.key4_vip.info
Part 38   isa server - vpn gateway to gateway -www.key4_vip.infoPart 38   isa server - vpn gateway to gateway -www.key4_vip.info
Part 38 isa server - vpn gateway to gateway -www.key4_vip.infolaonap166
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpNhật Trinh
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpNhật Trinh
 
Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1td1021
 
Hướng dẫn cài đặt và cấu hình một số loại modem adsl thường gặp
Hướng dẫn cài đặt và cấu hình một số loại modem adsl thường gặpHướng dẫn cài đặt và cấu hình một số loại modem adsl thường gặp
Hướng dẫn cài đặt và cấu hình một số loại modem adsl thường gặp
Thanh Trực
 
Lab 16 terminal services
Lab 16 terminal services  Lab 16 terminal services
Lab 16 terminal services Pham Viet Dung
 
Part 23 user account control - firewall -www.key4_vip.info
Part 23   user account control - firewall -www.key4_vip.infoPart 23   user account control - firewall -www.key4_vip.info
Part 23 user account control - firewall -www.key4_vip.infolaonap166
 
Cau hinh vpn client 2 site su dung rra
Cau hinh vpn client 2 site su dung rraCau hinh vpn client 2 site su dung rra
Cau hinh vpn client 2 site su dung rratranlethuynga
 
Cách kết nối máy chấm công bằng dây mạng rj45
Cách kết nối máy chấm công bằng dây mạng rj45Cách kết nối máy chấm công bằng dây mạng rj45
Cách kết nối máy chấm công bằng dây mạng rj45Minh Hồng Đặng
 
Part 11 domain controller - join domain -www.key4_vip.info
Part 11   domain controller - join domain -www.key4_vip.infoPart 11   domain controller - join domain -www.key4_vip.info
Part 11 domain controller - join domain -www.key4_vip.infolaonap166
 

Similar to Microsoft forefront tmg part 2 - secure nat - proxy - firewall client -www.key4_vip.info (20)

Part 38 isa server - server publishing - configuration -www.key4_vip.info
Part 38   isa server - server publishing - configuration -www.key4_vip.infoPart 38   isa server - server publishing - configuration -www.key4_vip.info
Part 38 isa server - server publishing - configuration -www.key4_vip.info
 
Part 32 virtual privacy network - vpn -www.key4_vip.info
Part 32   virtual privacy network - vpn -www.key4_vip.infoPart 32   virtual privacy network - vpn -www.key4_vip.info
Part 32 virtual privacy network - vpn -www.key4_vip.info
 
Part 38 isa server - installation -www.key4_vip.info
Part 38   isa server - installation -www.key4_vip.infoPart 38   isa server - installation -www.key4_vip.info
Part 38 isa server - installation -www.key4_vip.info
 
Cài đặt forefront tmg 2010 server
Cài đặt forefront tmg 2010 serverCài đặt forefront tmg 2010 server
Cài đặt forefront tmg 2010 server
 
Part 49 upgrade server 2008 - terminal services -www.key4_vip.info
Part 49   upgrade server 2008 - terminal services -www.key4_vip.infoPart 49   upgrade server 2008 - terminal services -www.key4_vip.info
Part 49 upgrade server 2008 - terminal services -www.key4_vip.info
 
Part 36 ip sec-_www.key4_vip.info
Part 36   ip sec-_www.key4_vip.infoPart 36   ip sec-_www.key4_vip.info
Part 36 ip sec-_www.key4_vip.info
 
vpn and nat
vpn and  natvpn and  nat
vpn and nat
 
Part 48 upgrade server 2008 - windows server core - wsc -www.key4_vip.info
Part 48   upgrade server 2008 - windows server core - wsc -www.key4_vip.infoPart 48   upgrade server 2008 - windows server core - wsc -www.key4_vip.info
Part 48 upgrade server 2008 - windows server core - wsc -www.key4_vip.info
 
Commissioning Micro-Pico Small Cell 3G-4G_v1.8_update_SW18_for3G4G_20190828.pptx
Commissioning Micro-Pico Small Cell 3G-4G_v1.8_update_SW18_for3G4G_20190828.pptxCommissioning Micro-Pico Small Cell 3G-4G_v1.8_update_SW18_for3G4G_20190828.pptx
Commissioning Micro-Pico Small Cell 3G-4G_v1.8_update_SW18_for3G4G_20190828.pptx
 
Part 38 isa server - vpn gateway to gateway -www.key4_vip.info
Part 38   isa server - vpn gateway to gateway -www.key4_vip.infoPart 38   isa server - vpn gateway to gateway -www.key4_vip.info
Part 38 isa server - vpn gateway to gateway -www.key4_vip.info
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1
 
Vpn
VpnVpn
Vpn
 
Hướng dẫn cài đặt và cấu hình một số loại modem adsl thường gặp
Hướng dẫn cài đặt và cấu hình một số loại modem adsl thường gặpHướng dẫn cài đặt và cấu hình một số loại modem adsl thường gặp
Hướng dẫn cài đặt và cấu hình một số loại modem adsl thường gặp
 
Lab 16 terminal services
Lab 16 terminal services  Lab 16 terminal services
Lab 16 terminal services
 
Part 23 user account control - firewall -www.key4_vip.info
Part 23   user account control - firewall -www.key4_vip.infoPart 23   user account control - firewall -www.key4_vip.info
Part 23 user account control - firewall -www.key4_vip.info
 
Cau hinh vpn client 2 site su dung rra
Cau hinh vpn client 2 site su dung rraCau hinh vpn client 2 site su dung rra
Cau hinh vpn client 2 site su dung rra
 
Cách kết nối máy chấm công bằng dây mạng rj45
Cách kết nối máy chấm công bằng dây mạng rj45Cách kết nối máy chấm công bằng dây mạng rj45
Cách kết nối máy chấm công bằng dây mạng rj45
 
Part 11 domain controller - join domain -www.key4_vip.info
Part 11   domain controller - join domain -www.key4_vip.infoPart 11   domain controller - join domain -www.key4_vip.info
Part 11 domain controller - join domain -www.key4_vip.info
 

More from laonap166

Huong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may inHuong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may in
laonap166
 
Huong dan reset muc l200 epson
Huong dan reset muc l200 epsonHuong dan reset muc l200 epson
Huong dan reset muc l200 epson
laonap166
 
NEC Server Documents
NEC Server DocumentsNEC Server Documents
NEC Server Documents
laonap166
 
Mtcv giám đốc tt cntt
Mtcv giám đốc tt cnttMtcv giám đốc tt cntt
Mtcv giám đốc tt cntt
laonap166
 
Nếu bạn làm it bạn cần biết
Nếu bạn làm it  bạn cần biếtNếu bạn làm it  bạn cần biết
Nếu bạn làm it bạn cần biết
laonap166
 
Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code
laonap166
 
Ha active active bang gfs2
Ha active  active bang gfs2Ha active  active bang gfs2
Ha active active bang gfs2
laonap166
 
Hướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitorHướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitor
laonap166
 
Bao cao web cake php
Bao cao web cake phpBao cao web cake php
Bao cao web cake php
laonap166
 
He 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tltHe 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tlt
laonap166
 
Quản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxtQuản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxt
laonap166
 
Ve ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang cVe ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang c
laonap166
 
Don xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanhDon xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanh
laonap166
 
Thu cam on khach hang
Thu cam on khach hangThu cam on khach hang
Thu cam on khach hang
laonap166
 
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloatCai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
laonap166
 
Xd email server zimbra
Xd email server zimbraXd email server zimbra
Xd email server zimbra
laonap166
 
Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2
laonap166
 
Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012
laonap166
 
How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...
laonap166
 
Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2
laonap166
 

More from laonap166 (20)

Huong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may inHuong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may in
 
Huong dan reset muc l200 epson
Huong dan reset muc l200 epsonHuong dan reset muc l200 epson
Huong dan reset muc l200 epson
 
NEC Server Documents
NEC Server DocumentsNEC Server Documents
NEC Server Documents
 
Mtcv giám đốc tt cntt
Mtcv giám đốc tt cnttMtcv giám đốc tt cntt
Mtcv giám đốc tt cntt
 
Nếu bạn làm it bạn cần biết
Nếu bạn làm it  bạn cần biếtNếu bạn làm it  bạn cần biết
Nếu bạn làm it bạn cần biết
 
Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code
 
Ha active active bang gfs2
Ha active  active bang gfs2Ha active  active bang gfs2
Ha active active bang gfs2
 
Hướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitorHướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitor
 
Bao cao web cake php
Bao cao web cake phpBao cao web cake php
Bao cao web cake php
 
He 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tltHe 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tlt
 
Quản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxtQuản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxt
 
Ve ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang cVe ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang c
 
Don xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanhDon xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanh
 
Thu cam on khach hang
Thu cam on khach hangThu cam on khach hang
Thu cam on khach hang
 
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloatCai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
 
Xd email server zimbra
Xd email server zimbraXd email server zimbra
Xd email server zimbra
 
Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2
 
Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012
 
How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...
 
Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2
 

Microsoft forefront tmg part 2 - secure nat - proxy - firewall client -www.key4_vip.info

  • 1. “Chuyên trang dành cho kỹ thuật viên tin học” CHIA SẺ - KINH NGHIỆM - HỌC TẬP - THỦ THUẬT Microsoft Forefront TMG - Part 2 - Secure NAT - Proxy - Firewall Client Ở bài trước chúng ta đã hoàn tất việc cài đặt Forefront TMG trong bài này chúng ta sẽ tìm hiểu về các giao thức truyền tải mà Forefront TMG tương tác các máy trong Internal Network Để cho đơn giản tôi sử dụng mô hình 2 máy và mạng tôi đã lên Domain là gccom.net trong đó: - PC01 là máy Windows Server 2008 sẽ cài đặt Forefront TMG đã Join vào Domain - PC02 vừa là máy DC Server 2008 vừa đóng vai trò là máy Client để Test Cấu hình IP các máy như sau: Máy Đặc tính PC01 PC02 Tên ftmg.gccom.net server.gccom.net Card Lan IP Address 192.168.1.2 Subnet Mask 255.255.255.0 Default gateway 192.168.1.1 Preferred DNS Card Cross IP Address 172.16.2.1 172.16.2.2 Subnet Mask 255.255.255.0 255.255.255.0 Default gateway 172.16.2.1 Preferred DNS 172.16.2.2 172.16.2.2 Card Lan: nối gián tiếp 2 máy PC01 & PC02 với nhau thông qua Switch Card Cross: nối trực tiếp các cặp máy PC01 với PC02 Sau khi cài đặt FTMG thành công bạn vào máy PC02 ping thử IP máy PC01 & IP mạng ngoài sẽ thấy không thể Ping được Tuy nhiên với máy FTMG thì ping rất tốt 1 of 16
  • 2. Như vậy ngay sau quá trình cài đặt FTMG sẽ khóa tất cả mọi cổng ra vào của mạng chúng ta (172.16.2.0/24) Bây giờ tôi sẽ tiến hành cấu hình FTMG sao cho các máy trong mạng có thể thấy được nhau. Với Forefront TMG chúng ta có 3 giải pháp để các máy trong mạng 172.16.2.0/24 truy cập được Internet: Dạng Ưu điểm Nhược điểm Secure NAT Kiểm soát được tất cả mọi Port ra vào hệ thống Không kiểm soát được User, trang web... Proxy Kiểm soát được mọi User, trang web... Chỉ kiểm soát được các Port 443,80,21 Firewall Client Kiểm soát được tất cả mọi Port ra vào hệ thống Kiểm soát được mọi User, trang web... Chỉ hỗ trợ các hệ điều hành Windows 1/ Secure NAT Bạn vào Start -> Programs -> Microsoft Forefront TMG -> Forefront TMG Management -> Forefront TMG Trong màn hình chính của chương trình Forefront TMG nhấp phải vào Firewall Policy chọn New -> Access Rule 2 of 16
  • 3. Đặt tên cho Rule này ví dụ là Internal VS Local Host Trong Rule Action chọn Allow Trong Protocol bạn chọn All outbound traffic và nhấp Next 3 of 16
  • 4. Tại cửa sổ Malware Inspection bạn nhấp chọn Enable malware inspection for this rule để áp đặt chế độ bảo vệ khỏi virus, malware cho từng Rule Đây là một tính năng mới trong Forefront TMG Tại Access Rule Sources nhấp Add Chọn Internal, Local Host trong thư mục Networks 4 of 16
  • 5. Màn hình sau khi hoàn tất Tại Access Rule Destinations Add Internal, Local Host vào Nhấp Next 5 of 16
  • 6. Trong Filrewall Policy ta thấy xuất hiện Rule Internal VS Local Host mới được tạo nhấp Apply để thực thi Rule này Bây giờ tại máy PC02 bật DNS lên bạn sẽ thấy xuất hiện thêm Host (A) của FTMG Ra Command DOS ping thử máy FTMG thấy rất tốt 6 of 16
  • 7. Tuy nhiên trên thực tế người ta không tạo Rule này mà sử dụng Remote Management Computers có sẵn của FTMG Tại Firewall Policy tôi xóa Rule Internal đi và chọn Tab Toolbox bên phải, chọn tiếp Computer Sets -> Remote Management Computers Trong màn hình Remote Management Computers Properties nhấp Add: Computer: chỉ tác động duy nhất lên một máy nào đó Address Range: chỉ tác động lên một dãy IP nào đó Subnet: tác động lên nguyên cả Subnet 7 of 16
  • 8. Mặc định trong Remote Management Computers Properties, FTMG chỉ Add các IP của chính mình mà thôi vì vậy ta phải Add thêm các IP hoặc Network mới Trong ví dụ này tôi sẽ tác động lên nguyên Subnet là 172.16.2.0/24 nên tại đây tôi chọn Subnet Đặt tên cho Rule này là Subnet 172.16.2.0/24 và nhập nguyên Subnet là 172.16.2.0/24 vào sau đó nhấp OK Tại máy PC02 ra Command DOS ping thử máy FTMG thấy rất tốt 8 of 16
  • 9. Như vậy đến đây các máy trong mạng LAN có thể ping thấy nhau nhưng các máy này không thể ra Internet được ngoại trừ máy Forefront TMG vì Rule mà ta vừa tạo chỉ cho phép truy cập qua lại với nhau giữa các máy trong Internal & Local Host mà thôi. Vì vậy để các máy trong Internal có thể truy cập được Internet tại đây bạn phải Add thêm một Rule nữa tương tự với Rule Internal với thuộc tính như sau: Tại Access Rule Sources Add Internal, Local Host vào Tại Access Rule Destinations Add External vào 9 of 16
  • 10. Thử truy cập Internet từ các máy Client thấy rất tốt 2/ Proxy Với cách cấu hình cho các máy truy cập được Internet thông qua Proxy ta phải cấu hình lại IP của mạng chúng ta Cấu hình IP các máy như sau: Máy Đặc tính PC01 PC02 Tên ftmg.gccom.net server.gccom.net Card Lan IP Address 192.168.1.2 Subnet Mask 255.255.255.0 Default gateway 192.168.1.1 Preferred DNS 203.162.4.191 Card Cross IP Address 172.16.2.1 172.16.2.2 Subnet Mask 255.255.255.0 255.255.255.0 Default gateway Preferred DNS 172.16.2.2 Card Lan: nối gián tiếp 2 máy PC01 & PC02 với nhau thông qua Switch Card Cross: nối trực tiếp các cặp máy PC01 với PC02 Tại máy PC02 mở Internet Explorer -> Tools -> Intrenet Options chọn tiếp Tab Connections Nhấp chọn LAN Settings Nhập IP của máy PC01 vào ô Address và Port là 8080 10 of 16
  • 11. Trở lại IE truy cập thử Internet thấy rất tốt 3/ Firewall Client Với Firewall Client bạn sẽ tận dụng được tất cả các ưu điểm của Secure NAT và Proxy nhưng đòi hỏi chúng ta phải cài đặt một công cụ Firewall Client cho tất cả các máy tính trong mạng phần mềm này có kèm theo trong bộ cài đặt Forefront TMG. Cấu hình IP các máy như sau: Máy Đặc tính PC01 PC02 Tên FTMG.gccom.net server.gccom.net Card Lan IP Address 192.168.1.2 Subnet Mask 255.255.255.0 Default gateway 192.168.1.1 Preferred DNS Card Cross IP Address 172.16.2.1 172.16.2.2 Subnet Mask 255.255.255.0 255.255.255.0 Default gateway 172.16.2.1 Preferred DNS 172.16.2.2 172.16.2.2 Card Lan: nối gián tiếp 2 máy PC01 & PC02 với nhau thông qua Switch Card Cross: nối trực tiếp các cặp máy PC01 với PC02 Tại máy PC02 chọn thư mục Client trong Folder cài đặt Forefront TMG nhấp chọn Setup.exe để cài đặt 11 of 16
  • 12. Tại cửa sổ ISA Server Computer Selection bạn chọn Connect to this ISA Server computer và nhập IP của máy Forefront TMG Sau khi quá trình cài đặt hoàn tất bạn thấy tại System tray của các máy Client xuất hiện Icon của Firewall Client Tại máy PC02 mở Internet Explorer -> Tools -> Intrenet Options chọn tiếp Tab Connections Nhấp chọn LAN Settings sẽ thấy Windows tự động chèn các giá trị này vào đây mà ta không cần phải nhập thủ công như làm tại Proxy 12 of 16
  • 13. Trở lại IE truy cập thử Internet thấy rất tốt Đến đây chúng ta đã hoàn tất quá trình cài đặt FTMG và cấu hình cho các máy trong mạng có thể ra được Internet. Và mọi công việc trên máy FTMG coi như xong, nếu bạn có nhu cầu truy cập FTMG để chỉnh sửa gì thêm trên thực tế bạn phải hạn chế đến mức tối đa việc ngồi làm việc trực tiếp trên máy cài Forefront TMG mà dùng một máy Client bất kỳ cài công cụ Forefront TMG Management để quản lý FTMG mà thôi. Tại máy Client bạn Logon vào User Administrator của máy và chạy chương trình Setup Forefront TMG lên chọn Install Forefront TMG Trong màn hình Setup Scenarios bạn chỉ chọn Install Forefront Threat Management Gateway Management only mà thôi chọn tiếp Next để cài đặt 13 of 16
  • 14. Màn hình Component Selection nhấp Next Sau khi cài đặt hoàn tất , tiếp đến chạy Forefront TMG Management tại máy Client lên nhấp phải vào Microsoft Forefront Threat Management Gateway và chọn Connect to 14 of 16
  • 15. Nhập IP hoặc tên Domain của máy Forefront TMG vào Giữ nguyên giá trị mặc định trong màn hình Forefront TMG Credentials 15 of 16
  • 16. Đến đây Forefront TMG Management sẽ hiển thị các công cụ y như trên máy Forefront TMG cho bạn quản lý OK mình vừa trình bày xong phần Secure NAT - Proxy - Firewall Client - Microsoft Forefront Threat Management Gateway trong 70-557 của MCSA. Công ty TNHH đầu tư phát triển tin học GC Com Chuyên trang kỹ thuật máy vi tính cho kỹ thuật viên tin học Điện thoại: (073) - 3.511.373 - 6.274.294 Website: http://www.gccom.net 16 of 16