Discussion:
TMG 2010 Grundsatzfrage?
(zu alt für eine Antwort)
Markus Meier
2010-01-04 13:40:01 UTC
Permalink
Hallo,

Betreibe seit geraumer Zeit eine kleine Nethwerkinfrastruktur mit Server
2008/TMG Beta 2 und VISTA Clients.

Nun habe ich mir ein kleines Testnetzwerk aufgebaut mit Server 2008R2, TMG
2010 (Final) und WINDOES 7 Clients (inkl. neuestem Firewall Client)

Mir ist aufgefallen, dass sich bei mindestens 4 Programmen das Verhalten von
meiner produktiven Umgebung zu der Testumgebung geändert hat.
Grundeinstellungen habe ich versucht von der einen Umgebung in der anderen
Umgebung genau nachzubilden) Konnte hier nicht alles berücksichtigen, da ich
ja testen will ob alles sich wie gewohnt verhalten wird, falls ich migriere.

PROGRAMME:
IE8 mit Webseitenaufruf mit einem nicht signierten Zertifikat.Bei
Produktivumgebung habe ich hier die Meldung bekommen, dass das
Zertifiakte....blabla ob ich dennoch weiter fahren will.

VoIP Client der ohne spezielle Regel (nur über meine HTTP/S erlauben Regel)
in der produktiven Umgebung einwandfrei funktionierte und nun sich nicht mehr
einloggen kann.

Bankensoftware die ohne Zusatzregel (nur über meine HTTP/S erlauebn Regel)
funktioniert und nun eine Fehlermeldung produziert: no OFX response received

NEWSGROUP Client bei dem ich meinen Proxy (TMG) eintragen musste und es dann
funktionierte geht es nun in der Testumgebung nicht mehr. TMG verlangt eine
Authentifikation.

FRAGE:
Hat sich im Grundsatz von der produktiven zu meiner Testumgebung mit TMG
(Final) etwas geändert?
Muss ich eine spezielle Regel erstellen um meinen TMG, der Mitglied meiner
Domäne ist, zu authentifizieren?

Besten Dank für Eure Hilfestellung und Tipps.

Gruss,
Markus
Jens Baier
2010-01-04 14:11:49 UTC
Permalink
Hi,
Post by Markus Meier
Betreibe seit geraumer Zeit eine kleine Nethwerkinfrastruktur mit Server
2008/TMG Beta 2 und VISTA Clients.
oh, dann mach mal ein Update auf die RTM!
Post by Markus Meier
Nun habe ich mir ein kleines Testnetzwerk aufgebaut mit Server 2008R2, TMG
2010 (Final) und WINDOES 7 Clients (inkl. neuestem Firewall Client)
gut! - also TMG Client?!
Post by Markus Meier
IE8 mit Webseitenaufruf mit einem nicht signierten Zertifikat.Bei
Produktivumgebung habe ich hier die Meldung bekommen, dass das
Zertifiakte....blabla ob ich dennoch weiter fahren will.
blablabla was genau? Ist wichtig fuer die Diagnose! Verwendest Du HTTPS
Inspection?
Post by Markus Meier
VoIP Client der ohne spezielle Regel (nur über meine HTTP/S erlauben Regel)
in der produktiven Umgebung einwandfrei funktionierte und nun sich nicht mehr
einloggen kann.
koennte auch HTTPS Inspection sein?!
Was sagt denn das TMG Logging?
Post by Markus Meier
Bankensoftware die ohne Zusatzregel (nur über meine HTTP/S erlauebn Regel)
funktioniert und nun eine Fehlermeldung produziert: no OFX response received
hmm, welche? Dann kann ich das mal nachstellen
Post by Markus Meier
NEWSGROUP Client bei dem ich meinen Proxy (TMG) eintragen musste und es dann
funktionierte geht es nun in der Testumgebung nicht mehr. TMG verlangt eine
Authentifikation.
Newsgroup Client per NNTP oder Webinterface?
Post by Markus Meier
Hat sich im Grundsatz von der produktiven zu meiner Testumgebung mit TMG
(Final) etwas geändert?
eigentlich nichts grundlegendes. Wie sieht denn Deine TMG Konfig bzgl. HTTPS
Inspection / URL Filtering etc. aus?
Post by Markus Meier
Muss ich eine spezielle Regel erstellen um meinen TMG, der Mitglied meiner
Domäne ist, zu authentifizieren?
wie meinst Du das? Den TMG authentifizieren gegen das AD oder die Zugriffe
von Clients?
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
Markus Meier
2010-01-04 15:18:01 UTC
Permalink
Hallo Jens,

Auch im 2010 sehr schnell und effektiv :-) DANKE
Post by Jens Baier
gut! - also TMG Client?!
Ja
Post by Jens Baier
IE8:blablabla was genau? Ist wichtig fuer die Diagnose! Verwendest Du HTTPS
Inspection?
Das Zertifikat sei nicht von einer vertrauenswürdigen Stelle signiert. Dann
erscheinen drei Möglichkeiten mit Hyperlink und eine davon ist die
Weiterführung auf die https Seite.
Ja ich verwende HTTPS Inspection.
Post by Jens Baier
VOIP CLIENT:koennte auch HTTPS Inspection sein?!
Was sagt denn das TMG Logging?
Werde gleich den Hebel bei der HTTPS Inspection ansetzen.
Post by Jens Baier
BANKENSOFTWARE:hmm, welche? Dann kann ich das mal nachstellen
UBS Pay

NEWSGROUP:Client per NNTP oder Webinterface?
Ist ein Client...denke aber nicht über NNTP. Vermute aber hier auch HTTPS
Inspection.
Post by Jens Baier
eigentlich nichts grundlegendes. Wie sieht denn Deine TMG Konfig bzgl. HTTPS
Inspection / URL Filtering etc. aus?
Ja ist beides via Assisteneten erstellt worden.

Muss ich hier nun verschiedene Zusatzregel(n) erstellen um bei den
"speziellen" Programmen die HTTPS Inspection zu umgehen? oder was rätst Du
mir?
Post by Jens Baier
wie meinst Du das? Den TMG authentifizieren gegen das AD oder die Zugriffe
von Clients?
Ich habe zuerst den Server2008R2 mit AD und DNS aufgesetzt (ohne WAN
Zugriff) und dann den 2. Server mit Server 200R2 und den als Mitglied des AD
geändert. Danach auf den 2. Server den TMG installiert. Ich sehe den Benutzer
von meinem Win7 Client zur Auswahl auf dem TMG für eine Benutzerdefinierte
Regel. Wenn ich aber eine Gruppenrichtlinie für den TMG anwenden will klappt
dies nicht. Bsp. für die Erkennung des WSUS.

Danke und Gruss,
Markus
Jens Baier
2010-01-04 15:48:57 UTC
Permalink
Hi,
Post by Markus Meier
Auch im 2010 sehr schnell und effektiv :-) DANKE
na klar, gute Vorsaetze :-)
Post by Markus Meier
Das Zertifikat sei nicht von einer vertrauenswürdigen Stelle signiert. Dann
erscheinen drei Möglichkeiten mit Hyperlink und eine davon ist die
Weiterführung auf die https Seite.
Ja ich verwende HTTPS Inspection.
ah, OK, dann solltest Du solche Seiten von der HTTPS Inspection
ausschliessen. Dazu gehoeren auch VOIP, Banking Seiten und andere. Siehe:
http://www.carbonwind.net/blog/post/Excluding-sources-from-the-Outbound-HTTPS-inspection-on-Forefront-TMG-2010-a-little-jam.aspx
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
unknown
2010-01-04 17:55:38 UTC
Permalink
hi,
Post by Jens Baier
na klar, gute Vorsaetze :-)
mein vorsatz war erstmal urlaub machen und erst verspätet meinen senf in die
newsgroups zu schreiben (grad 7 stunden ski gefahren ;-) ).
--
gruss, jens mander...
www.aixperts.de
www.forefront-tmg.de
www.hentrup.net
|<-|
Jens Baier
2010-01-04 18:46:12 UTC
Permalink
Hi,
Post by unknown
Post by Jens Baier
na klar, gute Vorsaetze :-)
mein vorsatz war erstmal urlaub machen und erst verspätet meinen senf in
die newsgroups zu schreiben (grad 7 stunden ski gefahren ;-) ).
na einer muss ja arbeiten. Ist Jens nicht da ist Jens da!
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
Jens Baier
2010-01-04 14:25:50 UTC
Permalink
Hi,
Post by Markus Meier
Mir ist aufgefallen, dass sich bei mindestens 4 Programmen das Verhalten von
meiner produktiven Umgebung zu der Testumgebung geändert hat.
Grundeinstellungen habe ich versucht von der einen Umgebung in der anderen
Umgebung genau nachzubilden) Konnte hier nicht alles berücksichtigen, da ich
ja testen will ob alles sich wie gewohnt verhalten wird, falls ich migriere.
zur Ergaenzung: Hoert sich fuer mich alles so an wie ein Problem mit dem TMG
Client. Wie schaut es bei Verwendung des Webproxy Clients aus?
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
Markus Meier
2010-01-04 18:35:01 UTC
Permalink
Hallo Jens,

Die erste Herausforderung habe ich, dank Deiner Hilfe, meistern können.
Webseite unter HTTPS Ausnahmen eingetragen und nun funktioniert es wie gehabt.

So, nun mache ich mich daran, noch den "Test" für den VoIP Client, den
Newsreader und die Bankensoftware zu bestehen ;-)

Poste sofort bei Erfolg oder Frage bei Nichterfolg....

Danke und Gruss,
Markus
Jens Baier
2010-01-04 18:46:55 UTC
Permalink
Hi,
Post by Markus Meier
Die erste Herausforderung habe ich, dank Deiner Hilfe, meistern können.
Webseite unter HTTPS Ausnahmen eingetragen und nun funktioniert es wie gehabt.
viel Glueck!
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
Markus Meier
2010-01-05 15:16:01 UTC
Permalink
Hallo Jens,

Na und nun muss ich leider aufgeben...NEWSGROUP Client klappt einfach nicht.
VoIP habe ich noch gar nicht begonnen.

Kann zwei Berichte posten.

1. Bericht aus dem Client direkt: (TMG mit Admin Konto als Proxy eingetragen)
Fehler beim Verbindungsaufbau (Proxy Statuscode not 200:HTTP/1.1 407 Proxy
Authentication required (zum verarbeiten der Anforderung benötigt Forefront
TMG autorisierung. Der Zugriff auf den Webproxyfilter wird verweigert))

2. Bericht aus TMG:(nicht sicher ob diese Protokollierung vom Client stammt?)
Ein nicht SYN-Paket wurde verworfen, weil es von einer Quelle gesendet
wurde, die über keine vorhandene Verbindung mit TMG verfügt. 1790 die
Netzwerkanmeldung ist fehlgeschlagen.

Kannst Du hiermit was anfangen?

Danke und Gruss,
Markus
unknown
2010-01-05 16:34:48 UTC
Permalink
hallo markus,
Post by Markus Meier
Kannst Du hiermit was anfangen?
wie bist du vorgegangen? tmg-client insalliert, in dem ng-client keinen (!)
proxy eintragen, sicherstellen, das nntp verwendet wird. mit useracc am os
einloggen, welches aufgrund deines zugriffsregelwerks berechtigt zum zugriff
ist?!
--
gruss, jens mander...
www.aixperts.de
www.forefront-tmg.de
www.hentrup.net
|<-|
Markus Meier
2010-01-08 09:08:01 UTC
Permalink
Hallo Jens,

Ja, TMG installiert. NG installiert ohne Proxy Eintrag und Regel mit NNTP
erstellt.
Entsprechender Regeluser (auch alle Benutzer beim TMG versucht) am OS
eingeloggt.
Habe auch einmal den Versuch gestartet, den Client PC aus der HTTPS
Inspection raus zu nehmen....Bis dato alles kein Erfolg.

Lege diesen Teil einmal auf Eis...hat keine Prio1. Werde mich nun dem VoIP
Client widmen. Dies ist doch eher wichtig in unserer Netzwerinfrastruktur.

DANKE für den stetigen Support!

Gruss,
Markus
unknown
2010-01-08 09:21:23 UTC
Permalink
huhu markus,
Post by Markus Meier
Lege diesen Teil einmal auf Eis...hat keine Prio1. Werde mich nun dem VoIP
Client widmen. Dies ist doch eher wichtig in unserer Netzwerinfrastruktur.
o.k. - falls du dich doch wieder damit auseinandersetzt, dann wäre es
sicherlich interessant mal in die logs parallel zu schaun.
Post by Markus Meier
DANKE für den stetigen Support!
jederzeit gerne!
--
gruss, jens mander...
www.aixperts.de
www.forefront-tmg.de
www.hentrup.net
|<-|
Markus Meier
2010-01-09 13:49:02 UTC
Permalink
Hallo,

Es ist ein Kreuz....das mit dem VoIP Client klappt auch nicht :-(

Kurz zu meinen Regeln und Netzwerk(galt auch für vorherige Anfragen):

WINDOWS Server 2008R2 AD/DNS/DHCP (ohne TMG Client , Gateway TMG)
WINDOWS 7 (mit TMG Client , Gateway AD Server)
WINDOWS Server 2008R2 mit TMG (https und Malware Inspection aktiviert)
Webproxy Authentifizierung=integriert

REGELN:
1. DNS vom AD zu meinem ISP DNS, alle Benutzer
2. HTTP/S + FTP von AD Server zu Extern, alle Benutzer
3. VoIP Client (mit Ports gemäss VoIP Client Webseite) von intern nach
extern für WIN7 Benutzer
4. HTTP/S von Intern nach Extern für WIN7 Benutzer

Protokollierung:
Client IP mit ungleich Verbindungsstatus

Fehlermeldung im TMG (beim Versuch VoIP Client einzuloggen):
12209 Zum Verarbeiten der Anforderung benötigt Forefront TMG Autorisierung.
Der Zugriff auf den Webproxyfilter wird verweigert. 2.Regel die das
verhindert.

Zudem kommt noch eine Fehlermeldung mit einem Zugriff auf einen Carrier für
den DNS Port vom WIN7 Client.

Frage:
Warum wird der Verkehr von der 2. Regel blockiert?
Warum die DNS Abfrage zu einem Carrier den ich nirgends eingetragen habe?

Muss ich beim Webproxyfilter und/oder/oder nur "standard" anwählen?

Hoffe der Bericht war ausführlich und verständlich?

Danke für Euren Support.

Gruss,
Markus
unknown
2010-01-09 15:25:10 UTC
Permalink
huhu markus,
Post by Markus Meier
Warum wird der Verkehr von der 2. Regel blockiert?
wie ist der client angebunden - mit der tmg-client-software oder über
proxy-settings im voip-client oder standardgate auf tmg?
Post by Markus Meier
Warum die DNS Abfrage zu einem Carrier den ich nirgends eingetragen habe?
hm, meines erachtens sollte das nicht passieren, es sei denn du hättest 7 so
konfiguriert (externen dns in tcp/ip angegeben - eher unwahrscheinlich).
Post by Markus Meier
Muss ich beim Webproxyfilter und/oder/oder nur "standard" anwählen?
du meinst zzgl. der windows integrated? einen versuch wärs wert.
Post by Markus Meier
Hoffe der Bericht war ausführlich und verständlich?
und ich hoffe alles richtig verstanden zu haben, manchmal was schwer wenn
man nicht direkt an dem system sitzt.
--
gruss, jens mander...
www.aixperts.de
www.forefront-tmg.de
www.hentrup.net
|<-|
Markus Meier
2010-01-13 16:28:01 UTC
Permalink
Hi Jens,
Post by unknown
wie ist der client angebunden - mit der tmg-client-software oder über
proxy-settings im voip-client oder standardgate auf tmg?
Mit dem TMG Client.
Post by unknown
hm, meines erachtens sollte das nicht passieren, es sei denn du hättest 7 so
konfiguriert (externen dns in tcp/ip angegeben - eher unwahrscheinlich).
Nö habe ich nicht.
Post by unknown
du meinst zzgl. der windows integrated? einen versuch wärs wert.
Hat leider auch nichts gebracht.

Du hast mal was von "logs parallel anzuschauen" gesprochen. Evtl. wäre dies
nun der Zeitpunkt. Wo finde ich denn diese Logs? Bzw. soll ich hier auch
zuerst den Filter in der Überwachung des TMG setzen?

Gruss und Danke,
Markus
unknown
2010-01-13 17:13:50 UTC
Permalink
hai markus,
Post by Markus Meier
Du hast mal was von "logs parallel anzuschauen" gesprochen. Evtl. wäre dies
nun der Zeitpunkt. Wo finde ich denn diese Logs? Bzw. soll ich hier auch
zuerst den Filter in der Überwachung des TMG setzen?
der filter in der überwachung dient dazu die "sichtweise" auf die logs nach
eigenen wünschen zu skalieren. das wäre auf jeden fall aufschlussreich um
deiner problematik auf den leib zu rücken. darüber hinaus könnte die
diagnoseprotokollierung hilfreich sein.
--
gruss, jens mander...
www.aixperts.de
www.forefront-tmg.de
www.hentrup.net
|<-|
Markus Meier
2010-01-21 13:08:01 UTC
Permalink
Hallo Jens,

Sorry, war einiges los in der Zwischenzeit. Jetzt habe ich es auch geschafft
die Logs in einer Datei zu speichern.

Kopier den Log Text hier rein....sieht wahrscheinlich nicht perfekt aus :-(

Client-Agent Authentifizierter Client Dienst Verweisender
Server Zielhostname Transport HTTP-Methode Filterinformationen MIME-Typ Objektquelle Cacheinformationen Fehlerinformationen Quellport Sitzungstyp Bidirektional Netzwerkschnittstelle Raw-IP-Header Raw-Nutzlast Verarbeitungszeit Bytes
gesendet Bytes empfangen Ursprüngliches
Client-IP GMT-Protokollzeit Authentifizierungsserver UAG-Array-ID UAG-Version UAG-Modul-ID UAG-ID UAG-Schweregrad UAG-Typ UAG-Ereignisname UAG-Sitzungs-ID UAG-Leitungsname UAG-Dienstname UAG-Fehlercode Protokollfeld
für interne Dienstinformationen SHA1-Hash der
Clientanwendung Vertrauensstatus der Clientanwendung Interner Name der
Clientanwendung Produktname der Clientanwendung Produktversion der
Clientanwendung Dateiversion der Clientanwendung Ursprünglicher Dateiname der
Clientanwendung Client-FQDN Grund für URL-Kategorisierung Forefront
TMG-Clientversion URL-Zielhostname Protokollzeit Client-IP Ziel-IP Zielport Protokoll Aktion Ergebnis
der
NIS-Überprüfung NIS-Signatur NIS-Anwendungsprotokoll Regel Ergebniscode HTTP-Statuscode Clientbenutzername Quellnetzwerk Zielnetzwerk URL Servername URL-Kategorie Protokolldatensatztyp Malwareüberprüfungsaktion Malwareüberprüfungsergebnis Risikobezeichnung Risikostufe Methode
für die Inhaltsübermittlung Malwareüberprüfungsdauer (ms) NAT-Adresse Pfad
der Clientanwendung
config request Ja Proxy client.voipstunt.com TCP GET Req ID: 0aa7f022;
Compression: client=No, server=No, compress rate=0% decompress
rate=0% 0x4 0x0 61254 Webproxy - - - 1 4782 165 - 21.01.2010
12:46:27 0 0 0 0 - - - - - - - Absendercache - client.voipstunt.com 21.01.2010
13:46:27 10.1.1.40 10.1.1.251 8080 http Verweigerte
Verbindung Überprüft HTTP/S+FTP Administrator 12209 Zum Verarbeiten der
Anforderung benötigt Forefront TMG Autorisierung. Der Zugriff auf den
Webproxyfilter wird verweigert.
anonymous Intern Extern http://client.voipstunt.com/config.aspx?PUN=ex&PV=4.04%20build%20550 FIREWALL Chat Webproxyfilter 0 - -
config request Ja Proxy client.voipstunt.com TCP GET Req ID: 0aa7f023;
Compression: client=No, server=No, compress rate=0% decompress
rate=0% 0x4 0x80 61254 - - - 1 539 284 - 21.01.2010
12:46:27 0 0 0 0 - - - - - - - Absendercache - client.voipstunt.com 21.01.2010
13:46:27 10.1.1.40 10.1.1.251 8080 http Fehlgeschlagener
Verbindungsversuch Überprüft HTTP/S+FTP Administrator 5 Zugriff verweigert
anonymous Intern Extern http://client.voipstunt.com/config.aspx?PUN=ex&PV=4.04%20build%20550 FIREWALL Chat Webproxyfilter 0 - -
- TCP - - - 0x0 0x0 61254 0 0 0 10.1.1.40 21.01.2010
12:46:28 - - 0 - 0 - - - - - - 0 1048575 - 21.01.2010
13:46:28 10.1.1.40 10.1.1.251 8080 HTTP-Proxy Initiierte Verbindung 0x0
SUCCESS Intern Lokaler Host - FIREWALL - Firewall - 0 -
- TCP - - - 0x0 0x0 61251 98000 2947 8270 10.1.1.40 21.01.2010
12:46:28 - - 0 - 0 - - - - - - 0 1048575 - 21.01.2010
13:46:28 10.1.1.40 10.1.1.251 8080 HTTP-Proxy Getrennte
Verbindung 0x80074e20 FWX_E_GRACEFUL_SHUTDOWN Intern Lokaler
Host - FIREWALL - Firewall - 0 -
config request Ja Proxy client.voipstunt.com TCP GET Req ID: 0aa7f024;
Compression: client=No, server=Yes, compress rate=0% decompress
rate=0% text/html;
charset=utf-8 Internet 0x40020005 0x580 61254 - - - 31 948 872 - 21.01.2010
12:46:49 0 0 0 0 - - - - - - - Absendercache - client.voipstunt.com 21.01.2010
13:46:49 10.1.1.40 194.120.0.223 80 http Zugelassene
Verbindung Überprüft HTTP/S H Desktop User 200
OK WORK\netbook.m Intern Extern http://client.voipstunt.com/config.aspx?PUN=ex&PV=4.04%20build%20550 FIREWALL Chat Webproxyfilter Zugelassen Keine
Verletzung festgestellt 1 - -
VoipStunt.exe:3:6.1 - TCP - - - 0x0 0x0 53651 0 0 0 10.1.1.40 21.01.2010
12:46:49 - - 0 - 0 - - - - - - 0 0 - 21.01.2010
13:46:49 10.1.1.40 194.120.0.222 53 DNS Verweigerte
Verbindung Standardregel 0x800733f5
WSA_RWS_ERROR_ACCESS_DENIED WORK\netbook.m Intern Extern - FIREWALL - Firewall - 0 213.144.133.xy C:\Program Files (x86)\VoipStunt\VoipStunt.exe
dns lookup Ja Proxy client.voipstunt.com TCP GET Req ID: 0aa7f026;
Compression: client=No, server=Yes, compress rate=0% decompress
rate=0% text/html;
charset=utf-8 Internet 0x40020005 0x580 61254 - - - 31 394 169 - 21.01.2010
12:46:49 0 0 0 0 - - - - - - - Absendercache - client.voipstunt.com 21.01.2010
13:46:49 10.1.1.40 194.120.0.223 80 http Zugelassene
Verbindung Überprüft HTTP/S H Desktop User 200
OK WORK\netbook.m Intern Extern http://client.voipstunt.com/dnsserver.aspx?dnsrequest=connectiontcp2.voipstunt.com FIREWALL Chat Webproxyfilter Zugelassen Keine Verletzung festgestellt 78 - -
VoipStunt.exe:3:6.1 - TCP - - - 0x0 0x0 53652 0 0 0 10.1.1.40 21.01.2010
12:46:49 - - 0 - 0 - - - - - - 0 0 - 21.01.2010
13:46:49 10.1.1.40 194.120.0.196 443 HTTPS Initiierte Verbindung HTTP/S H
Desktop User 0x0
SUCCESS WORK\netbook.m Intern Extern - FIREWALL - Firewall - 0 213.144.133.xy C:\Program Files (x86)\VoipStunt\VoipStunt.exe
Ja Proxy 194.120.0.196 TCP Req ID: 0aa7f02d; Compression: client=No,
server=No, compress rate=0% decompress
rate=0% Internet 0x0 0x0 53652 Forefront
TMG-Client - - - 0 4481 0 - 21.01.2010
12:46:49 0 0 0 0 - - - - - - - Absendercache - 194.120.0.196 21.01.2010
13:46:49 10.1.1.40 194.120.0.196 443 https-inspect Fehlgeschlagener
Verbindungsversuch Überprüft HTTP/S H Desktop User 1790 Die
Netzwerkanmeldung ist fehlgeschlagen.
WORK\netbook.m Intern Extern 194.120.0.196:443 FIREWALL Unbekannt Webproxyfilter Zugelassen Von Proxyserver stammende Antwort 0 213.144.133.251 -
VoipStunt.exe:3:6.1 - TCP - - - 0x0 0x0 53652 328 0 4481 10.1.1.40 21.01.2010
12:46:49 - - 0 - 0 - - - - - - 0 0 - 21.01.2010
13:46:49 10.1.1.40 194.120.0.196 443 HTTPS Getrennte Verbindung HTTP/S H
Desktop User 0x80074e24
FWX_E_CONNECTION_KILLED WORK\netbook.m Intern Extern - FIREWALL - Firewall - 0 213.144.133.xy C:\Program Files (x86)\VoipStunt\VoipStunt.exe
Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0;
SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media
Center PC 6.0) Ja Proxy client.voipstunt.com TCP GET Req ID: 0aa7f028;
Compression: client=No, server=Yes, compress rate=0% decompress
rate=0% text/html;
charset=iso-8859-1 Internet 0x41040000 0x580 61254 - - - 31 572 473 - 21.01.2010
12:46:49 0 0 0 0 - - - - - - - Absendercache - client.voipstunt.com 21.01.2010
13:46:49 10.1.1.40 194.120.0.223 80 http Zugelassene
Verbindung Überprüft HTTP/S H Desktop User 302 Temporär
verschoben WORK\netbook.m Intern Extern http://client.voipstunt.com/banner/banner.aspx? FIREWALL Chat Webproxyfilter Zugelassen Keine
Verletzung festgestellt 1 - -
Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0;
SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media
Center PC 6.0) Ja Proxy banner.betamax.com TCP GET Req ID: 0aa7f02e;
Compression: client=No, server=Yes, compress rate=0% decompress
rate=0% text/html Internet 0x40020000 0x480 61254 - - - 63 937 477 - 21.01.2010
12:46:49 0 0 0 0 - - - - - - - Absendercache - banner.betamax.com 21.01.2010
13:46:49 10.1.1.40 77.72.168.248 80 http Zugelassene
Verbindung Überprüft HTTP/S H Desktop User 200
OK WORK\netbook.m Intern Extern http://banner.betamax.com/banner?label=voipstunt.com& FIREWALL Allgemeine
Geschäftstätigkeit Webproxyfilter Zugelassen Keine Verletzung
festgestellt 1 213.144.133.xy -


Ansonsten versend eich die Datei gerne per Mail (wohin?)

Gruss und Danke,
Markus
Jens Baier
2010-01-21 13:43:45 UTC
Permalink
Hi,
Post by Markus Meier
Kopier den Log Text hier rein....sieht wahrscheinlich nicht perfekt aus :-(
nicht wirklich :-( Kannst du das nicht als CSV etc. aufbereitet auf WIndows
LIve Spaces oder als Screenshot ablegen, das erleichtert die Suche ungemein
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
Markus Meier
2010-01-26 10:09:01 UTC
Permalink
Hallo Jens,

Habe den Link zu den Files (txt, csv, xls) hier kopiert
http://cid-ca1e5f284b2e0566.skydrive.live.com/browse.aspx/.res/CA1E5F284B2E0566!123

Danke und Gruss,
Markus
Markus Meier
2010-02-09 09:25:01 UTC
Permalink
Hallo,

Habe nun, nach erfolgloser Lösungssuche, den kompletten HTTPS Inspection
abgeschaltet und siehe da, alle meine "Probleme" haben sich gelöst?!

Ist da Microsoft evtl. etwas über das Ziel hinausgeschossen?

Gruss und Danke für die Hilfestellung.
Markus
Thomas K.H. Bittner
2010-02-15 20:07:14 UTC
Permalink
Nein, aber es muss richtig konfiguriert werden, sonst funzt es nicht.
Gruß, Tom
Post by Markus Meier
Hallo,
Habe nun, nach erfolgloser Lösungssuche, den kompletten HTTPS Inspection
abgeschaltet und siehe da, alle meine "Probleme" haben sich gelöst?!
Ist da Microsoft evtl. etwas über das Ziel hinausgeschossen?
Gruss und Danke für die Hilfestellung.
Markus
Markus Meier
2010-03-02 10:44:01 UTC
Permalink
Hallo Thomas,

OK...und genau an dem Punkt bin ich ja gestrauchelt.

Hast Du mir denn einen Lösungsweg für meinen geschilderten Fall?

Gruss,
Markus
Thomas K.H. Bittner
2010-03-12 08:06:00 UTC
Permalink
Hallo Markus,

klar, guckst Du
http://blogs.technet.com/isablog/archive/2009/10/19/common-problems-while-implementing-https-inspection-on-forefront-tmg-2010-rc.aspx

Und wenn Du keine URLs hast für die Ausnahmen, musst Du IPs nehmen.

Gruß,
Tom
Post by Markus Meier
Hallo Thomas,
OK...und genau an dem Punkt bin ich ja gestrauchelt.
Hast Du mir denn einen Lösungsweg für meinen geschilderten Fall?
Gruss,
Markus
Jens Baier
2010-03-12 08:51:30 UTC
Permalink
Hi Thomas,
Post by Thomas K.H. Bittner
Und wenn Du keine URLs hast für die Ausnahmen, musst Du IPs nehmen.
wobei IPs AFAIK problematisch sind:
http://www.it-training-grote.de/blog/?p=2591
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
Loading...