Discussion:
Probleme beim Veröffentlichen mehrerer Websites mit TMG
(zu alt für eine Antwort)
unknown
2010-03-15 08:54:01 UTC
Permalink
Guten Morgen,
ich kämpfe seit längerem mit dem Problem, dass ich über einen TMG mehrere
Websites veröffentlichen möchte. Folgende Randbedingungen:
TMG mit 2 Internetzugängen und aktiviertem Load Balancing
Einer der Internetzugänge geht über ein 'externes Netz' mit 30 IPs ins
Internet. Über den Adapter dieses Subnetzes sollen 4 verschiedene Websites
auf 4 verschiedenen IPs veröffentlicht werden.
Auf der Haupt-IP der Karte für dieses Netz wird ein OWA veröffentlicht. Das
klappt völlig problemlos, incl. Umleitung von http auf https und Form-based
Authentication.
Alle weiteren IP's dieser Karte sind jedoch nur sporadisch aus dem Internet
zu erreichen. Dabei klappt der Ping auf diese Adressen immer, jedoch erfolgt
kein Connect auf demn veröffentlichten Port 80 oder 443. Der TMG loggt dabei
eine Initiierte Verbindung und gleich darauf eine Beendete Verbindung, ohne
jedoch einen Eintrag für Reverse Proxy, der kommt, wenn die Verbindung
erfolgreich ist. Wireshark meldet, dass kein TCP-Handshake erfolgt.
Wie gesagt, das ganze funzt auch zwischendurch mal, dann wieder nicht.
Tests aus dem externen Subnetz (also dem Netz, zu dem die externe TMG-Karte
gehört) klappen dagegen immer.
Ich hab diverse Versuche mit unterschiedlichen Listener-Konfigurationen
gemacht, mit und ohne Umleitung auf https, mit und ohne Authentifizierung -
immer der gleiche Effekt. Der Listener wurde jeweils immer nur an eine der
externen IPs gebunden.
Den Versuch, mit SAN Zertifikaten hab ich auf Anraten aufgegeben und wollte
die Websites jetzt ganz konventionell mit einem Zertifikat pro Site und IP
veröffentlichen. Aber wie gesagt - auch bei einfacher http-Veröffentlichung
tritt der Effekt ein.
Ich hab auch schon getest, ob die NAT-Konfiguration auf mehrere ausgehende
Adresse erweitert werden muss, was aber auch nichts brachte.
Hat von euch jemand noch eine Idee?

Besten Dank und viele Grüße,

Markus
Christian Gröbner [MVP]
2010-03-15 09:26:00 UTC
Permalink
Hallo Markus,

hast du für die Netzwerkkarten die Schnittstellen-Metrik konfiguriert? Dein
Problem hört sich mir stark danach an.

Siehe hierzu:

http://blogs.technet.com/isablog/archive/2009/10/14/the-isp-redundancy-feature-of-forefront-tmg.aspx

Gruß

Christian
--
Christian Gröbner
MVP Forefront
Hilfe & Infos rund um den ISA Server: http://www.msisafaq.de !!!!

Das Handbuch zum ISA 2006 - http://www.msisafaq.de/buch/
Post by unknown
Guten Morgen,
ich kämpfe seit längerem mit dem Problem, dass ich über einen TMG mehrere
TMG mit 2 Internetzugängen und aktiviertem Load Balancing
Einer der Internetzugänge geht über ein 'externes Netz' mit 30 IPs ins
Internet. Über den Adapter dieses Subnetzes sollen 4 verschiedene Websites
auf 4 verschiedenen IPs veröffentlicht werden.
Auf der Haupt-IP der Karte für dieses Netz wird ein OWA veröffentlicht. Das
klappt völlig problemlos, incl. Umleitung von http auf https und Form-based
Authentication.
Alle weiteren IP's dieser Karte sind jedoch nur sporadisch aus dem Internet
zu erreichen. Dabei klappt der Ping auf diese Adressen immer, jedoch erfolgt
kein Connect auf demn veröffentlichten Port 80 oder 443. Der TMG loggt dabei
eine Initiierte Verbindung und gleich darauf eine Beendete Verbindung, ohne
jedoch einen Eintrag für Reverse Proxy, der kommt, wenn die Verbindung
erfolgreich ist. Wireshark meldet, dass kein TCP-Handshake erfolgt.
Wie gesagt, das ganze funzt auch zwischendurch mal, dann wieder nicht.
Tests aus dem externen Subnetz (also dem Netz, zu dem die externe TMG-Karte
gehört) klappen dagegen immer.
Ich hab diverse Versuche mit unterschiedlichen Listener-Konfigurationen
gemacht, mit und ohne Umleitung auf https, mit und ohne
Authentifizierung -
immer der gleiche Effekt. Der Listener wurde jeweils immer nur an eine der
externen IPs gebunden.
Den Versuch, mit SAN Zertifikaten hab ich auf Anraten aufgegeben und wollte
die Websites jetzt ganz konventionell mit einem Zertifikat pro Site und IP
veröffentlichen. Aber wie gesagt - auch bei einfacher
http-Veröffentlichung
tritt der Effekt ein.
Ich hab auch schon getest, ob die NAT-Konfiguration auf mehrere ausgehende
Adresse erweitert werden muss, was aber auch nichts brachte.
Hat von euch jemand noch eine Idee?
Besten Dank und viele Grüße,
Markus
Markus Rödel
2010-03-15 16:05:01 UTC
Permalink
Hallo Christian,
die Geschichte mit dem Ausschalten der Auto-Metrik war zwar ein Treffer
(kriegt man das beim Einrichten des Load-balancing gesagt oder muss man das
halt 'wissen'?), leider hat sich aber am Verhalten nichts geändert, auch nach
einem Reboot nicht.
Ich hab noch ne Fehlermeldung, weil ich unterschiedliche Netzwerkkarten für
die beiden Internetzugänge verwende, mit unterschiedlichen Abladekapazitäten.
Das dürfte mit meinem eigentlichen Problem aber nichts zu tun haben, oder?
Kann man beim TMG eigentlich einfach die Netzwerkkarte 'drunter weg
tauschen', ohne dass die gesamte TMG-Konfig im Chaos landet?

Danke und Grüße,
Markus
Post by Christian Gröbner [MVP]
Hallo Markus,
hast du für die Netzwerkkarten die Schnittstellen-Metrik konfiguriert? Dein
Problem hört sich mir stark danach an.
http://blogs.technet.com/isablog/archive/2009/10/14/the-isp-redundancy-feature-of-forefront-tmg.aspx
Gruß
Christian
--
Christian Gröbner
MVP Forefront
Hilfe & Infos rund um den ISA Server: http://www.msisafaq.de !!!!
Das Handbuch zum ISA 2006 - http://www.msisafaq.de/buch/
Post by unknown
Guten Morgen,
ich kämpfe seit längerem mit dem Problem, dass ich über einen TMG mehrere
TMG mit 2 Internetzugängen und aktiviertem Load Balancing
Einer der Internetzugänge geht über ein 'externes Netz' mit 30 IPs ins
Internet. Über den Adapter dieses Subnetzes sollen 4 verschiedene Websites
auf 4 verschiedenen IPs veröffentlicht werden.
Auf der Haupt-IP der Karte für dieses Netz wird ein OWA veröffentlicht. Das
klappt völlig problemlos, incl. Umleitung von http auf https und Form-based
Authentication.
Alle weiteren IP's dieser Karte sind jedoch nur sporadisch aus dem Internet
zu erreichen. Dabei klappt der Ping auf diese Adressen immer, jedoch erfolgt
kein Connect auf demn veröffentlichten Port 80 oder 443. Der TMG loggt dabei
eine Initiierte Verbindung und gleich darauf eine Beendete Verbindung, ohne
jedoch einen Eintrag für Reverse Proxy, der kommt, wenn die Verbindung
erfolgreich ist. Wireshark meldet, dass kein TCP-Handshake erfolgt.
Wie gesagt, das ganze funzt auch zwischendurch mal, dann wieder nicht.
Tests aus dem externen Subnetz (also dem Netz, zu dem die externe TMG-Karte
gehört) klappen dagegen immer.
Ich hab diverse Versuche mit unterschiedlichen Listener-Konfigurationen
gemacht, mit und ohne Umleitung auf https, mit und ohne
Authentifizierung -
immer der gleiche Effekt. Der Listener wurde jeweils immer nur an eine der
externen IPs gebunden.
Den Versuch, mit SAN Zertifikaten hab ich auf Anraten aufgegeben und wollte
die Websites jetzt ganz konventionell mit einem Zertifikat pro Site und IP
veröffentlichen. Aber wie gesagt - auch bei einfacher
http-Veröffentlichung
tritt der Effekt ein.
Ich hab auch schon getest, ob die NAT-Konfiguration auf mehrere ausgehende
Adresse erweitert werden muss, was aber auch nichts brachte.
Hat von euch jemand noch eine Idee?
Besten Dank und viele Grüße,
Markus
.
Christian Gröbner [MVP]
2010-03-16 07:52:34 UTC
Permalink
Hallo Markus,
Post by Markus Rödel
die Geschichte mit dem Ausschalten der Auto-Metrik war zwar ein Treffer
(kriegt man das beim Einrichten des Load-balancing gesagt oder muss man das
halt 'wissen'?), leider hat sich aber am Verhalten nichts geändert, auch nach
einem Reboot nicht.
Beim Beenden das Assistenten wird auf einen KB-Artikel verwiesen. Ich habe
ein Skript gebastelt, das automatisch die Konfiguration vornimmt. Leider bin
ich noch nicht dazu gekommen das zu veröffentlichen.

Wie hast du denn die Metriken für die Netzwerkkarten konfiguriert?
Post by Markus Rödel
Ich hab noch ne Fehlermeldung, weil ich unterschiedliche Netzwerkkarten für
die beiden Internetzugänge verwende, mit unterschiedlichen
Abladekapazitäten.
Das dürfte mit meinem eigentlichen Problem aber nichts zu tun haben, oder?
Du solltest sogar zwei Netzwerkkarten verwenden.
Post by Markus Rödel
Kann man beim TMG eigentlich einfach die Netzwerkkarte 'drunter weg
tauschen', ohne dass die gesamte TMG-Konfig im Chaos landet?
Ja, TMG interessieren nur IP-Adressen und IP-Bereiche.

Gruß

Christian
--
Christian Gröbner
MVP Forefront
Hilfe & Infos rund um den ISA Server: http://www.msisafaq.de !!!!

Das Handbuch zum ISA 2006 - http://www.msisafaq.de/buch/
Markus Rödel
2010-03-16 09:06:01 UTC
Permalink
Hallo Christian,
Post by Christian Gröbner [MVP]
Beim Beenden das Assistenten wird auf einen KB-Artikel verwiesen. Ich habe
ein Skript gebastelt, das automatisch die Konfiguration vornimmt. Leider bin
ich noch nicht dazu gekommen das zu veröffentlichen.
Wie hast du denn die Metriken für die Netzwerkkarten konfiguriert?
Ich hab der Karte am Anschluss mit der hohen Bandbreite (18Mbit ADSL) eine 5
gegeben, der 'SDSL-Karte' mit der 4MBit-Leitung eine 10. Die Veröffentlichung
erfolgt über die SDSL-Leitung. Sollte ich der die niedrigere Metrik geben?
Wie gesagt - mein eigentliches Problem mit der Veröffentlichung hat sich
leider noch nicht gelöst.
Post by Christian Gröbner [MVP]
Du solltest sogar zwei Netzwerkkarten verwenden.
Zwei Karten sind klar, aber ich habe eben keine zwei gleichen, deshalb krieg
ich die Warnung mit den unterschiedlichen Offload-Fähigkeiten. Möchte die
gerne gegen eine HP Dualport-Karte tauschen, damit wären die Fähigkeiten dann
gleich. Wenn das dann auch ohne komplette Neukonfiguration des TMG geht, ist
es natürlich umso besser...
Post by Christian Gröbner [MVP]
Post by Markus Rödel
Kann man beim TMG eigentlich einfach die Netzwerkkarte 'drunter weg
tauschen', ohne dass die gesamte TMG-Konfig im Chaos landet?
Ja, TMG interessieren nur IP-Adressen und IP-Bereiche.
Danke und viele Grüße,
Markus
Christian Gröbner [MVP]
2010-03-16 12:42:56 UTC
Permalink
Hallo Markus,
Post by Markus Rödel
Ich hab der Karte am Anschluss mit der hohen Bandbreite (18Mbit ADSL) eine 5
gegeben, der 'SDSL-Karte' mit der 4MBit-Leitung eine 10. Die
Veröffentlichung
erfolgt über die SDSL-Leitung. Sollte ich der die niedrigere Metrik geben?
Wie gesagt - mein eigentliches Problem mit der Veröffentlichung hat sich
leider noch nicht gelöst.
Beim Load-Balancing kannst du ja die prozentuale Verteilung festlegen. Die
Netzwerkkarte mit der niedrigeren eingestellten Last muss auch die
niedrigere Metrik (10) bekommen.
Post by Markus Rödel
Zwei Karten sind klar, aber ich habe eben keine zwei gleichen, deshalb krieg
ich die Warnung mit den unterschiedlichen Offload-Fähigkeiten. Möchte die
gerne gegen eine HP Dualport-Karte tauschen, damit wären die Fähigkeiten dann
gleich. Wenn das dann auch ohne komplette Neukonfiguration des TMG geht, ist
es natürlich umso besser...
Sollte letztendlich kein Problem machen, in meinem Spielzeugserver habe ich
Karten von D-Link, Realteak, Intel und Broadcom im Mischbetrieb. Vielleicht
hilft ein Treiberupdate schon weiter?

Gruß

Christian
--
Christian Gröbner
MVP Forefront
Hilfe & Infos rund um den ISA Server: http://www.msisafaq.de !!!!

Das Handbuch zum ISA 2006 - http://www.msisafaq.de/buch/
Markus Rödel
2010-03-16 13:50:01 UTC
Permalink
Hallo Christian,
Post by Christian Gröbner [MVP]
Beim Load-Balancing kannst du ja die prozentuale Verteilung festlegen. Die
Netzwerkkarte mit der niedrigeren eingestellten Last muss auch die
niedrigere Metrik (5) bekommen.
Ack. Das ist der Fall. Der Hauptverkehr soll über die ADSL-Leitung
reinkommen (steht auf 98%, Metrik 5) , für die SDSL(steht auf 2%, Metrik 10)
hab ich einige dedizierte Ziele angelegt (das externe Subnetz, die
Provider-DNS Server). Das klappt auch super laut Protokoll. DNS-Requests
gehen nur auf der SDSL-Leitung raus, die Surf-Aktivitäten über die
ADSL-Leitung.
Nur das Publishen auf den nicht-primären IPs des SDSL Adapters tut nicht
oder nur manchmal. Und ich weiss nach wie vor nicht mehr, wo ich noch nach
dem Problem suchen soll.
Post by Christian Gröbner [MVP]
Sollte letztendlich kein Problem machen, in meinem Spielzeugserver habe ich
Karten von D-Link, Realteak, Intel und Broadcom im Mischbetrieb. Vielleicht
hilft ein Treiberupdate schon weiter?
Bei mir laufen zwei HP Gigabit Karten (onboard auf dem DL385 G1) und eine
Intel Pro1000, die sich offenbar im Umfang der Offloading-Fähigkeiten
unterscheidet. Das mosert der TMG an und deaktiviert das Offloading, was
sonst aber unkritisch erscheint. Also eher ein 'Nebenkriegsschauplatz'.

Viele Grüße,
Markus

Lesen Sie weiter auf narkive:
Loading...