:: PÁGINA DO FABIANO :: MANUAIS E SIMULADOS :: ARTIGOS E TUTORIAIS

 

Você está aqui: Principal » Fabiano » Artigos

 

ISA Server 2006 – SecureNAT, Web Proxy e Firewall Clients

 

Autor: Fabiano de Santana

Certificações: MVP – MCSA 2000/2003 Security – MCSE 2000/2003 Security – ITIL Foundation
Data de criação: 06/12/2008

 

Conheça o e-book CURSO BÁSICO DO ISA SERVER 2006.

Visite nosso site www.juliobattisti.com.br/fabiano ou www.fabianosantana.com.br e adquira já!!!

 

Introdução

 

Antes da implementação do ISA Server 2006 devemos definir o tipo de client que será utilizado. O ISA Server 2006 possui os seguintes clients: SecureNAT Clients, Firewall Clients e Web Proxy Clients. O Firewall Client provê o maior nível de funcionalidade, porém, para que esse tipo de client seja utilizado, um aplicativo deve ser instalado nas estações de trabalho. SecureNAT clients e Web Proxy Clients são mais simples de configurar pois não exigem a instalação de um aplicativo nas estações de trabalho. O detalhe é que o SecureNAT clients e Web Proxy Clients não implementam todas as funcionalidades implementadas pelo Firewall Client.

 

A escolha do ISA Server Client depende principalmente do nível de segurança que você deseja implementar.

 

O que é um ISA Server Client?

 

O ISA Server Client é todo computador, ou notebook, ou servidor, que se conecta a recursos localizados em outras redes através do ISA Server. Como exemplo podemos citar o seguinte: o ISA Server é o servidor que libera o acesso a Internet e o ISA Server Client são as estações de trabalho, as quais acessam a Internet através do ISA Server.

 

Tipos de Clients

 

O ISA Server 2006 possui 3 tipos de clients:

Computadores configurados como Firewall Clients ou SecureNAT Clients também podem ser configurados como Web Proxy Cients.

 

Vantagens e desvantagens do Firewall Client

 

Vantagens:

Desvantagens:

Dica para o exame 70-350:
O Firewall Client só pode ser instalado em computadores baseados no sistema operacional Windows.

 

Vantagens e desvantagens do SecureNAT Client

 

Vantagens:

Desvantagens:

Dica para o exame 70-350:
Quando publicar um servidor na Internet, não se esqueça que o servidor deve estar configurado como SecureNAT Client, ou seja, o default gateway do servidor publicado deve ser o endereço IP interno do ISA Server. Essa configuração evitará problemas de publicação e não exige configurações adicionais.

 

Vantagens e desvantagens do Web Proxy Client

 

Vantagens:

Desvantagens:

Dica para o exame 70-350:
O Web Proxy Client suporta apenas os protocolos HTTP, HTTPS e FTP. Para acesso a recursos que utilizam outros protocolos, utilize o Firewall Client ou SecureNAT Client.

 

Diferenças entre os clients

 

Abaixo temos uma tabela com as principais diferenças entre os clients do ISA Server 2006:

 

Recurso SecureNAT Firewall Client Web Proxy
Instalação Não requer instalação de client Requer instalação de client Não requer instalação de client
Configuração Requer configuração Requer configuração Requer configuração
Suporte de SO Todos que suportam o TCP/IP Somente Windows Browser compatível com HTTP 1.1
Suporte de Protocolo Exige Application Filters para utilização de alguns protocolos Todas aplicações Winsock HTTP, HTTPS e FTP sobre HTTP
Autenticação de usuário Somente para VPN Suporta Suporta

 

Dicas para escolha do client

Configurar o SecureNAT Client

 

Após uma longa introdução, vamos para a parte prática.

 

Em redes simples, com apenas um segmento, devemos configurar o default gateway dos computadores com o IP interno do ISA Server. Temos duas opções para fazer essa configuração:

Configuração do TCP/IP

Opções de Escopo no Servidor DHCP

 

Além da configuração do default gateway, devemos verificar também o DNS, ou seja, a resolução de nomes dos recursos localizados na Internet. Caso o DNS interno da sua rede consiga resolver nomes de recursos localizados na Internet, devemos apenas configurar nas propriedades do TCP/IP das estações de trabalho (ou no servidor DHCP) o endereço IP do servidor DNS interno. Caso o servidor DNS interno não consiga resolver nomes de recursos que estão localizados na Internet, os clients deverão estar configurados com o endereço IP de um DNS externo, capaz de resolver nomes na Internet.

 

Dica para o exame 70-350:
Por padrão, o ISA Server não permite que os servidores DNS internos enviem solicitações de resoluções de nomes para a Internet. Sendo assim, devemos configurar uma Access Rule que permita esse tipo de acesso.

 

Importante: ao configurar um SecureNAT Client para utilizar um DNS externo, este client não conseguirá resolver nomes da rede interna. Portanto, a melhor configuração a ser feita é utilizar um DNS interno e configurar o DNS interno para que resolva nomes na Internet.

 

Configurar o WebProxy Client

 

O primeiro passo para a configuração do Web Proxy Client é verificar se o ISA Server está permitindo que esse tipo de client seja utilizado. Por padrão, a utilização do Web Proxy Client é habilitada. Para verificar essa configuração, siga os passos abaixo:

Console de Administração do ISA Server 2006

Opções de Web Proxy – Internal Network

 

Após a verificação acima devemos fazer as configurações do Web Proxy Client. Essa configuração pode ser manual ou automática. Para configurar manualmente, siga os passos abaixo:

Lan Settings – Internet Explorer

Podemos também fazer as configurações do Web Proxy Cient automaticamente. Quando configuramos o Web Proxy Client automaticamente, o client fará o download de um script de configuração todas as vezes que o computador for iniciado, ou a cada seis horas. Toda a configuração do client é feita através do ISA Server.

 

Para que o Web Proxy Client faça o download do script de configuração, siga o procedimento abaixo:

Lan Settings – Internet Explorer

 

O próximo passo da configuração automática do Web Proxy Client é a configuração do script. Mas não se assuste, o próprio ISA Server faz a configuração desse script. Ou seja, fazemos as configurações desejadas através do console do ISA Server, o qual por sua vez elabora o script de acordo com nossas configurações. Para isso, siga o procedimento abaixo:

Web Browser – Internal Network

 

Automatic Discovery

 

Quando habilitamos o Automatic Discovery, os Firewall Clients e Web Proxy Clients podem automaticamente localizar um ISA Server na rede. Com esse recurso ganhamos muito tempo na resolução de problemas de conexão de um client com o ISA Server. O Web Proxy client utiliza o protocolo WPAD para implementar o Automatic Discovery, enquanto o Firewall Client utiliza o WSPAD.

Para habilitar esse recurso, devemos fazer uma configuração no ISA Server e configurar o DHCP ou o DNS com as informações do ISA Server que os clients se conectarão. Para isso, siga os procedimentos abaixo:

Auto Discovery – Internal Network

DHCP - WPAD

DHCP - WPAD

DHCP - WPAD

Configurar o Firewall Client

 

Durante a instalação do ISA Server 2004 temos a opção de instalar o compartilhamento do Firewall Client. Quando habilitamos essa opção, os arquivos de instalação do Firewall Client são copiados para o ISA Server, na pasta C:\Program Files\Microsoft ISA Server\Clients. Além disso essa pasta é compartilhada com o nome Mspclnt. Já no ISA Server 2006 não temos mais essa opção. O motivo é simples: um ISA Server não deve ter pastas compartilhadas.

 

Portanto, você precisará distribuir o instalador do Firewall Cliente de outra forma. Pode ser via GPO, ou através de um compartilhamento no servidor de arquivos da sua rede, ou da forma que achar mais conveniente.

 

Os arquivos de instalação do Firewall Client estão no CD de instalação do ISA Server 2006, na pasta Client. Porém, essa versão do Firewall Cliente não pode ser instalada no Windows Vista. Uma versão para o Windows Vista pode ser baixada do site da Microsoft, no site abaixo:

Efetue o download do cliente para que possamos instalá-lo no Windows Vista.

Para instalar o Firewall Client siga o procedimento abaixo:

Instalação do Firewall Client

Instalação do Firewall Client

Após o Firewall Client ser instalado, um ícone será adicionado na área de notificação, localizado no canto direito da barra de tarefas. Para configurar o Firewall Client clique com o botão direito sobre o ícone do Firewall Client e clique em Configure.

 

Configuração do Firewall Client

 

Na aba Settings você pode alterar as configurações selecionadas durante a instalação do Firewall Client. Existe também o botão Test Server, o qual testa a conexão com o servidor ISA. É provável que esse teste não funcione nesse momento, pois o firewall bloqueará todas as conexões.

 

O próximo passo é fazer as configurações relacionadas ao Firewall Client no ISA Server. Todas as vezes que o Firewall Client é reiniciado, este se conecta com o ISA Server para verificar se houve alguma alteração de suas configurações. Além disso, essas configurações são verificadas a cada seis horas.

 

Para configurar quais versões do Firewall Client serão suportadas pelo ISA Server siga o procedimento abaixo:

Configuração do Firewall Client

Temos ainda algumas outras opções que podem ser configuradas para o Firewall Client. Para fazer essas configurações siga os procedimentos abaixo:

IPs da rede interna

Domínios internos

Firewall Client – Configurações de browser

 

As configurações do Firewall Client são armazenadas em alguns arquivos, os quais são armazenados no computador em que o Firewall Client está instalado. Os arquivos são:

Os arquivos Common.ini e Management.ini são criados automaticamente para todos os usuários. Esses arquivos podem ser modificados de acordo com as necessidades do usuário (as configurações específicas dos usuários sobrepõem as configurações do servidor). Já o arquivo Application.ini não é criado automaticamente, portanto deve ser criado manualmente quando necessário. Lembrando que todas as configurações desses arquivos são utilizadas pelo Firewall Client.

 

As configurações definidas por esses arquivos são aplicadas na seguinte ordem:

  1. Os arquivos localizados na pasta do perfil do usuário são aplicados primeiro.
  1. Depois são aplicados as configurações dos arquivos que estão localizados na pasta All Users.
  1. E por último, as configurações do ISA Server são aplicadas.

Links relacionados

Conclusão

 

É isso pessoal, espero que este artigo seja útil para todos. Em caso de dúvidas sobre o conteúdo deste artigo, ou para enviar sugestões sobre novos tutoriais que você gostaria de ver publicado neste site, entre com contato através de e-mail: fabianodesantana@terra.com.br ou contato@fabianosantana.com.br

_____________________________________________________________________________
Fabiano de Santana, bacharelado em Análise de Sistemas e Pós Graduado em Segurança da Informação, trabalha com TI a mais de oito anos. Realizou vários projetos, entre eles implementação do WSUS, migração de correio eletrônico, implementação do ISA Server 2004 e 2006, implementação de Lotus Notes, implementação de políticas de segurança, implementação do Active Directory, entre outros. Possui as certificações MCP, MCSA / MCSE 2000 Security, MCSA 2003 Security, MCSE 2003, Itil Foundation e IBM Certified System Administrator – Lotus Notes and Domino 7. Em 2008 foi nomeado MVP na categoria Windows Server Management Infrastructure.
Autor de e-books e artigos em parceria com o Julio Battisti há mais de quatro anos, moderador do Fórum de Windows e Certificações do site www.juliobattisti.com.br. Autor de artigos para o Technet Brasil e iMasters. Atua também como professor e autor de cursos para o site iPED.
Visite o site do autor: www.juliobattisti.com.br/fabiano ou www.fabianosantana.com.br

 
© Júlio Battisti, 2001 - 2010. Todos os direitos reservados.
É expressamente proibida a reprodução total ou parcial do conteúdo deste site e dos textos disponíveis, seja através de mídia eletrônica, impressa, ou qualquer outra forma de distribuição. Os infratores serão indiciados e punidos com base na lei nº 9.610 de 19/02/1998. Este tutorial só pode ser publicado no site www.juliobattisti.com.br e no site do Autor do tutorial. Nenhum outro site tem permissão para copiar e publicar este tutorial, mesmo que sejam mantidas todas as referências ao autor e ao site www.juliobattisti.com.br. Não é permitida a publicação deste tutorial em nenhum outro site.