﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客-山和云的彼端-随笔分类-ISA</title><link>http://www.cnitblog.com/joyclear/category/8100.html</link><description /><language>zh-cn</language><lastBuildDate>Mon, 26 Sep 2011 05:53:47 GMT</lastBuildDate><pubDate>Mon, 26 Sep 2011 05:53:47 GMT</pubDate><ttl>60</ttl><item><title>转载：在IE选择自动侦测后，如何判断IE已经接受WPAD配置</title><link>http://www.cnitblog.com/joyclear/archive/2009/04/04/56031.html</link><dc:creator>joyclear</dc:creator><author>joyclear</author><pubDate>Sat, 04 Apr 2009 04:35:00 GMT</pubDate><guid>http://www.cnitblog.com/joyclear/archive/2009/04/04/56031.html</guid><wfw:comment>http://www.cnitblog.com/joyclear/comments/56031.html</wfw:comment><comments>http://www.cnitblog.com/joyclear/archive/2009/04/04/56031.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/joyclear/comments/commentRss/56031.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/joyclear/services/trackbacks/56031.html</trackback:ping><description><![CDATA[<p>Alejendro, this blogs for you!  <p>Unfortunately, there is nothing within the IE User Interface itself that tells you a <a href="http://en.wikipedia.org/wiki/Wpad">WPAD</a> file was downloaded for use by IE.&nbsp; However, we can provide you a quick method of verification…  <p>First, clear any cached data from the Temporary Internet Files directory:  <p><a href="http://blogs.msdn.com/blogfiles/askie/WindowsLiveWriter/HowcanItellifIEhasreceivedaWPADconfigura_F940/image_4.png"><img title="image" height="484" alt="image" src="http://blogs.msdn.com/blogfiles/askie/WindowsLiveWriter/HowcanItellifIEhasreceivedaWPADconfigura_F940/image_thumb_1.png" width="434" border="0"></a>  <p><em>NOTE:&nbsp; Please do NOT attempt to delete your cookies!</em>  <p><em></em> <p>Next, pick a small web site to connect to and add it to the Start-&gt;Run dialog:  <p><a href="http://blogs.msdn.com/blogfiles/askie/WindowsLiveWriter/HowcanItellifIEhasreceivedaWPADconfigura_F940/image_6.png"><img title="image" height="126" alt="image" src="http://blogs.msdn.com/blogfiles/askie/WindowsLiveWriter/HowcanItellifIEhasreceivedaWPADconfigura_F940/image_thumb_2.png" width="244" border="0"></a>  <p>Click <em>OK</em> to load web site in IE.&nbsp; Now open the <em>Internet Properties</em> dialog using the below screen shots to open a window displaying files located within the Temporary Internet Files folder:  <p><a href="http://blogs.msdn.com/blogfiles/askie/WindowsLiveWriter/HowcanItellifIEhasreceivedaWPADconfigura_F940/image_10.png"><img title="image" height="484" alt="image" src="http://blogs.msdn.com/blogfiles/askie/WindowsLiveWriter/HowcanItellifIEhasreceivedaWPADconfigura_F940/image_thumb_4.png" width="511" border="0"></a>  <p><a href="http://blogs.msdn.com/blogfiles/askie/WindowsLiveWriter/HowcanItellifIEhasreceivedaWPADconfigura_F940/image_12.png"><img title="image" height="483" alt="image" src="http://blogs.msdn.com/blogfiles/askie/WindowsLiveWriter/HowcanItellifIEhasreceivedaWPADconfigura_F940/image_thumb_5.png" width="644" border="0"></a>  <p>Notice the outlined file located in the TIF (Temporary Internet Files) folder.&nbsp; This is the WPAD file (the proxy configuration file) that was downloaded due to <em>Automatic detection</em> being enabled.&nbsp; You can easily copy/paste the file into a temp directory renaming it to have a .TXT extension.&nbsp; From there you can load the file in notepad.exe to see that the file content and logic within, if you wish.  <p><em>NOTE:&nbsp; Do NOT open any files directly from the Temporary Internet Files folder!</em>  <p><em></em> <p>I hope this answers your question Alejendro!  <p>Regards,  <p>The IE support Team  <img src ="http://www.cnitblog.com/joyclear/aggbug/56031.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/joyclear/" target="_blank">joyclear</a> 2009-04-04 12:35 <a href="http://www.cnitblog.com/joyclear/archive/2009/04/04/56031.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>ISA访问内部网站</title><link>http://www.cnitblog.com/joyclear/archive/2009/03/24/55720.html</link><dc:creator>joyclear</dc:creator><author>joyclear</author><pubDate>Tue, 24 Mar 2009 13:42:00 GMT</pubDate><guid>http://www.cnitblog.com/joyclear/archive/2009/03/24/55720.html</guid><wfw:comment>http://www.cnitblog.com/joyclear/comments/55720.html</wfw:comment><comments>http://www.cnitblog.com/joyclear/archive/2009/03/24/55720.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/joyclear/comments/commentRss/55720.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/joyclear/services/trackbacks/55720.html</trackback:ping><description><![CDATA[<p>今天在设置ISA时，又发现以前疏忽的一个地方。</p>
<p>起因在测试访问内部Exchange OWA，客户端是采用web代理。发现无法访问。</p>
<p>但是明明已经在ISA网络设置中将内部的地址排除了，不通过ISA访问。</p>
<p>&nbsp;</p>
<p>在ISA监控中检查，访问owa记录直接到默认最后一条阻止策略了。</p>
<p>通过在ISA策略中建立一条内部访问内部网站的策略，客户端可以正常访问OWA，但是我明明记得ISA是可以通过排除来实现这个功能的，不需要通过添加额外策略。</p>
<p>&nbsp;</p>
<p>再仔细看了下ISA网络中的排除选项卡，终于发现了问题所在， &#8220;这些设置应用于客户端是采用自动配置脚本的模式&#8221;，当前客户的环境已经开启了自动发现，不过我这台测试机器上是配置手动代理的，更改为自动发现，问题解决。</p>
<p><a href="http://www.cnitblog.com/images/cnitblog_com/joyclear/WindowsLiveWriter/ISA_D08D/ISA_2.jpg"><img title=ISA style="BORDER-TOP-WIDTH: 0px; DISPLAY: inline; BORDER-LEFT-WIDTH: 0px; BORDER-BOTTOM-WIDTH: 0px; BORDER-RIGHT-WIDTH: 0px" height=466 alt=ISA src="http://www.cnitblog.com/images/cnitblog_com/joyclear/WindowsLiveWriter/ISA_D08D/ISA_thumb.jpg" width=407 border=0></a></p>
<img src ="http://www.cnitblog.com/joyclear/aggbug/55720.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/joyclear/" target="_blank">joyclear</a> 2009-03-24 21:42 <a href="http://www.cnitblog.com/joyclear/archive/2009/03/24/55720.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>ISA中的URL集和域名集区别</title><link>http://www.cnitblog.com/joyclear/archive/2009/03/23/55661.html</link><dc:creator>joyclear</dc:creator><author>joyclear</author><pubDate>Mon, 23 Mar 2009 10:58:00 GMT</pubDate><guid>http://www.cnitblog.com/joyclear/archive/2009/03/23/55661.html</guid><wfw:comment>http://www.cnitblog.com/joyclear/comments/55661.html</wfw:comment><comments>http://www.cnitblog.com/joyclear/archive/2009/03/23/55661.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/joyclear/comments/commentRss/55661.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/joyclear/services/trackbacks/55661.html</trackback:ping><description><![CDATA[<blockquote> <p>在ISA中URL集和域名集概念总是很混搅，</p> <p>先来看看在ISA帮助文档中对于二者的定义：</p> <p><strong>URL集</strong></p></blockquote> <blockquote> <li>当 ISA 服务器检查为规则配置的 URL 集时，问号 (?) 后面的文本将被忽略。URL 集中带问号 (?) 的 URL 将被忽略。  <li>ISA 服务器不支持使用国际域名 (IDN) URL。 (国际化域名IDNs (Internationalized Domain Names)也称多语种域名，是指非英语国家为推广本国语言的域名系统的一个总称，例如含有日文的为日文域名，含有中文的域名为中文域名)  <li>如果未正确配置域名系统 (DNS)，则可能无法按预期应用使用 URL 集的规则。  <li>URL 集仅适用于 HTTP 通讯。 (<font color="#ff0000">HTTP，HTTPS或HTTP上的FTP</font>)  <li>在详细信息窗格中单击“应用”后，策略将更新。新策略仅适用于新连接。</li></blockquote> <blockquote> <p><strong>URL的格式</strong></p></blockquote> <blockquote> <p>&lt;protocol&gt;://&lt;host&gt;:&lt;port&gt;/&lt;path&gt;  <p>在host部分可以用通配符*来指定计算机集 *.microsoft.com</p> <p>在path部分可以指定一个通配符*作为路径的一部分，但只能是在结尾处指定</p> <p>www.microsoft.com/*&nbsp; <font color="#000080">可接受</font></p> <p>www.microsoft.com/*/sales&nbsp; 不可接受</p> <p>不能将URL集指定为IP地址</p></blockquote> <blockquote> <p>在将请求与包含URL集的规则匹配时：</p> <ol> <li>匹配是仅考虑请求中的主机名称和路径  <li>URL的协议部分将从请求中去除并忽略  <li>指定的任何端口将从请求中去除并被忽略  <li>对于HTTP和HTTP上的FTP,当请求中指定的URL不带路径时，它将匹配任何路径。 http://a.com或a.com 等同于http://a.com/*  <li>对于HTTPS流量，仅当URL没有指定路径时才会处理URL集。例如http://a.com</li></ol></blockquote> <blockquote> <p>对于 URL 集条目：  <p>ftp://a.com:25/apath  <p>针对 http://a.com 的请求将得到匹配，针对 http://a.com:55 的请求也会得到匹配，因为协议和端口被去除了。  <p>•  <p>对于 URL 集条目：  <p>http://a.com  <p>针对 http://a.com/abc 的请求将得到匹配，针对 http://a.com/abc/def 的请求也会得到匹配。换句话说，<font color="#ff0000">http://a.com 等价于 http://a.com/* 。例外情况是 HTTPS 请求，它们不会被处理，因为指定了路径。</font><font color="#000000">(这条描述我在ISA 2006中测试， URL 设定为 http://*.google.com/* ， Https的请求https://mail.google.com也能访问,是否是版本问题不确定。)</font>  <p>•  <p>对于 URL 集条目：  <p>http://a.com/a  <p>针对 http://a.com/a 的请求将得到匹配。但是针对 http://a.com/a/b 的请求不会得到匹配。在这样的条目中，请求与跟在“a”后面的树不匹配。  <p>•  <p>对于 URL 集条目：  <p>http://www.a.com/apath?next=news  <p>问号及其后面的所有内容从请求中去除了，因此如果在拒绝规则中指定该 URL 集，并且有一个针对 http://www.a.com/apath?next=news 的请求到达，该请求将被截断为 http://www.a.com/apath，并得到允许，因为它与拒绝规则中指定的 URL 集不匹配。为了阻止这样的请求，应该在 URL 集中指定 http://www.a.com/apath。  <p>•  <p>对于 URL 集条目：  <p>“a.com”，HTTPS 请求将得到匹配，因为没有指定路径。  <p>•  <p>对于 URL 集条目：  <p>“b.com/”，HTTPS 请求将不会得到匹配，因为指定了路径（“/”）。</p></blockquote> <blockquote> <p>&nbsp;</p></blockquote> <blockquote> <p><strong>域名集</strong></p></blockquote> <ul> <li>指定域名时，可以使用星号 (*) 指定一组计算机。例如，要指定 microsoft.com 域中的所有计算机，请键入 *.microsoft.com 作为域名。请注意，星号只能出现在域名的开头，并且只能在名称中指定一个星号。  <li>指定域名时，可以使用完全限定的域名 (FQDN) 指定计算机名称。例如，键入 computer_name.microsoft.com，而不是 //computer_name。  <li>在创建具有通配符的域（比如：*.microsoft.com）时，这仅包括该域的主计算机，例如 www.microsoft.com、ftp.microsoft.com。注意，如果域名指向某个主机，*.microsoft.com 将不会影响 URL http://Microsoft.com。  <li>如果未正确配置 DNS，则可能无法按预期应用使用 URL 集的规则。  <li>在详细信息窗格中单击“应用”后，策略将更新。新策略仅适用于新连接。</li></ul> <p>&nbsp;</p> <p>由此看来URL设定的可管理性更强，但是URL只能针对HTTP通讯，而域名集可以针对所有通讯.</p> <p>&nbsp;</p> <p>参考：</p> <p>ISA Help</p> <p><a title="http://www.microsoft.com/china/technet/prodtechnol/isa/2004/plan/faq-urldomainnamesets.mspx" href="http://www.microsoft.com/china/technet/prodtechnol/isa/2004/plan/faq-urldomainnamesets.mspx">http://www.microsoft.com/china/technet/prodtechnol/isa/2004/plan/faq-urldomainnamesets.mspx</a></p><img src ="http://www.cnitblog.com/joyclear/aggbug/55661.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/joyclear/" target="_blank">joyclear</a> 2009-03-23 18:58 <a href="http://www.cnitblog.com/joyclear/archive/2009/03/23/55661.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>ISA 2006设定非标准Https端口</title><link>http://www.cnitblog.com/joyclear/archive/2009/03/21/55628.html</link><dc:creator>joyclear</dc:creator><author>joyclear</author><pubDate>Sat, 21 Mar 2009 15:31:00 GMT</pubDate><guid>http://www.cnitblog.com/joyclear/archive/2009/03/21/55628.html</guid><wfw:comment>http://www.cnitblog.com/joyclear/comments/55628.html</wfw:comment><comments>http://www.cnitblog.com/joyclear/archive/2009/03/21/55628.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/joyclear/comments/commentRss/55628.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/joyclear/services/trackbacks/55628.html</trackback:ping><description><![CDATA[<p>客户需要访问HTTPS 8888的通讯，在ISA中的HTTPS协议中，无法添加除443以外的其他端口.</p>
<p>google上搜索到以下的脚本，保存为.vbs格式，可以添加自定义端口</p>
<p>set isa=CreateObject("FPC.Root")<br>set tprange=isa.GetContainingArray.ArrayPolicy.WebProxy.TunnelPortRanges<br>set tmp=tprange.AddRange("SSL 8888", 8888, 8888)<br>tprange.Save</p>
<blockquote></blockquote>
<p>执行脚本后，需要重新启动ISA服务.
<p>&nbsp;
<p>客户可以正常访问HTTPS 8888的通讯，不过在HTTPS协议中，仍然是只能看到443端口，刚才添加的8888无法看到。
<p>可以在网上下载<a href="http://www.cnitblog.com/Files/joyclear/isa_tpr.js">isa_tpr.js</a>脚本或者<a href="http://www.cnitblog.com/Files/joyclear/ISAtrpe.zip">ISAtrpe</a>工具，通过这些工具可以查看相应的SSL端口。
<p>&nbsp;
<p>参考：
<p><a title=http://www.isaserver.org/articles/2004tunnelportrange.html href="http://www.isaserver.org/articles/2004tunnelportrange.html">http://www.isaserver.org/articles/2004tunnelportrange.html</a></p>
<p><a title=http://www.isatools.org/ href="http://www.isatools.org/">http://www.isatools.org/</a></p>
<img src ="http://www.cnitblog.com/joyclear/aggbug/55628.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/joyclear/" target="_blank">joyclear</a> 2009-03-21 23:31 <a href="http://www.cnitblog.com/joyclear/archive/2009/03/21/55628.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>