ÇÖZÜMPARK

Çözümsüz Sorunuz Kalmasın
ÇözümPark'a hoş geldiniz. Oturum Aç | Üye Ol
in ARA
Ana Sayfa Makaleler Forumlar Resimler Dosyalar Biz Kimiz? Online Destek İletişim

ISA Server

Isa Server Üzerinde Erişim Kuralı Elementleri Bölüm-4

 

Makalemin önceki bölümlerine ek olarak devam ettiğim bu yazımda erişim kuralı elementlerinden İçerik filtrelemesini anlatmaya çalışacağım.

 

ISA server üzerinde tanımladığınız erişim kuralları elementlere çok bağlıdır. ISA server kurulumu ile beraber kurallar için tanımlanan standart elementleri kullanabileceğiniz gibi ekstra elementte tanımlayabilirsiniz. Bundan önceki makalelerimde bu konuda aşağıdaki noktalara değinmiştim

ISA Server üzerinde hazırladığınız her kural , elementlere dayanmaktadır . Şimdiye kadar incelediğimiz elementler olan protokol ve kullanıcılar ile , kurallarımıza yeni protokoller ve kullanıcılar ekleyebiliyorduk . Bunlara örnek olarak , şirketimizdeki ekstra programlar için port tanımlamak veya şirket çalışanları için kullanıcılar ve gruplar açmak tı. Şimdi ise biz ISA Server ile farklı kısıtlamalar yapmak istiyoruz. Bunların başında içerik filtrelemesi gelmektedir. Örneğin çalıştığınız şirkette kullanıcılara “http” , “dns” , “http” gibi standart izinleri verdiniz , ancak bu standart izinler ile bile aslında kullanıcılar internet bağlantınız bir hayli yoğun kullanabilirler , özellikle bunlardan “http” günümüzde pek çok objenin yayınlanması için kullanılabilir. Örneğin http üzerinden radyo dinlemek veya televizyon izlemek , ( yine son günlerde çok yaygın olan online video sitelerinden video izlemek ) sizin internet bağlantınızı bir hayli yoracaktır. Bu nedenle verdiğiniz izinleri kötü amaçlı olarak kullanılmasını engellemek için içerik filtrelemesini kullanmanız gerekmektedir.

İçerik filtrelemesini kullanmak için var olan kuralınızı sağ tıklamanız ve özellikler pencerisini açmanız gerekmektedir.

clip_image001

Şekil – 1

Benim Tanımlamış olduğum kuralda sadece “http , https , dns” protokollerine izin verilmektedir.

clip_image002

Şekil – 2

Kuralımıza özellikler yaptıktan sonra “Content Types” sekmesine gelirsek , bu kural üzerinden izinli olan içerikleri görürüz. İçerik filtrelemesi kolay bir kısıtlama yöntemi olmak ile beraber sıkça hata yapılmaktadır. İzin ve yasak kurallarının karakterine göre içerik filtrelemesi de değişiklikler gösterir.

Benim kuralım üzerinden hareklet edersek . Benim kuralım bir izin kuralıdır ve ben bu kural üzerinde içerik tipinde video yı ve audio yu seçer fakat başka hiçbirşey seçmez isem bu şu manaya gelir ; internet explorer veya benzeri bir browser ile sadece bu iki dosya tipini görüntüşeyebilirler , ancak onun dışında kalan diğer tüm içerikler izin kuralında yer almadığı için aslında yasaklanmıştır. Kuralın tipi izin değilde yasak olsaydı bu sefer içerik filtrelemesi kısmında seçeceğim video ve audio uzantıları artık görüntülenemeyen içerik tipine girecektir. Bu nedenle yasaklamak ve izin vermek için aslında kuralınızın karakterini her zaman göz önünde bulundurun.

Şimdi ben içerik filtrelemesinde herhangi bir değişiklik yapmama halinde standart kural ile bir çalışanımzın neler yapabildiğine bir bakalım.

Aşağıdaki şekilde internet üzerinden haberleri izleyebildiğini ve bunun gibi pek çok siteden video akışını takip edebildiğini görüyoruz.

clip_image003

Şekil – 3

Yine aşağıdaki şekilden internet ortamından müzik te dinleyebildiğini görüyoruz.

clip_image004

Şekil – 4

Bu iki önemli açık sayesinde internet bağlantınız kullanıcılarınız tarafından bir hayli sömürülecektir. Bunu engellemek için içerik filtrelemesi konusunda çalışma yapmanız gerekmektedir. Var olan izin kuralımızda bütün içeriklere izin verilmektedir. Ben bu kuraldan video ve audio yu yasaklayarak bu iki önemli açığı kapatacağım.

Bunun için izin kuralında sağ tıkladığımda karşıma çıkan pencerede “Contents Type” a geliyorum ve seçimi aşağıdaki gibi yapıyorum.

clip_image005

Şekil – 5

Bu sayede ses ve görüntü dışındaki bütün içeriğe izin vermiş oluyorum. Bu değişiklikten sonra ise kullanıcı tarafındaki yansımalarına bakalım.

clip_image006

Şekil - 6

Daha önce ziyaret ettikleri sitelerden artık video izleyemiyorlar ve yine online olarak müzik dinleyemiyorlar. Ancak bu iki kuralında sağlıklı çalışması için kullanıcılarda firewall client yüklü olmalı ve ISA Server kimlik doğrulamak için ayarlanmış olmalıdır. ( firewall client zorunlu değildir , bu şartların sağlanması kuralın etkinliğini artırıyor. )

Peki ISA cephesinde gelen istekler nasıl karşılanıyor. İstemci video izlemek için play tuşuna bastığı anda isa server a düşen loglar aşağıdaki gibidir

clip_image007

Yukarıdaki şekilde görünüyorki showtvnet üzerinden video görüntüsü istendiğinde Web Proxy filter a takılıyor.

Bu sayede artık şirketinizde istediğiniz dosya uzantıları için yasak getirmeniz mümkün oluyor. Content type içerisinde sadece müzik ve video detayları bulunmamaktadır , bunun dışında internet ortamında yasaklamak istediğiniz pek çok dosya tipini buradan ayarlayabilir veya olmayanları ekleyebilirsiniz. Örneğin şirketinizdeki sistem yöneticileri dışında kimsenin download yapmasını istemiyorsunuz. Çünkü çalışanların dosya indirmeleri çok gerekli değildir . Eğer böyle bir yasaklama yapamak istiyorsanız bu sefer dosya tipi kısmından daha fazla sınırlama yapmalıyız. Kuralımızı hatırlayacak olursak ;

clip_image008

Şekil – 7

Bu kurala göre görüntü ve ses dosyaları haricindeki bütün dosyalar izinlidir. Oysaki internette dolaşmak için “HTML Documents” yeterli bir izindir. Biz çalışanlarımızın şirket ortamındaa sorun çıkmadan çalışmalarını ancak internetten muzik ve video izlemeleri ile dosya indirmelerini yasaklamak istiyorsak aşağıdaki dosya tiplerini seçmemeiz yeterli olacaktır.

clip_image009

Şekil - 8

Bu izinler sayesinde kullanıcılarınız rahatlıkla internette gezinebilirler. Verilen dosya uzuntılarını görmek istiyorsanız aşağıda detayları bulunmaktadır.

clip_image010

Şekil - 9

clip_image011

Şekil - 10

clip_image012

Şekil -11

Bu dosya uzantıları onların rahatlıkla internet ortamında dolaşmalarını sağlayacaktır , ancak orada ekli olmayan sıkıştırılmış dosya uzantıları sayesinde internet ortamından download u büyük bir ölçüde önlemiş oluyorsunuz.

clip_image013

Şekil – 12

Yukarıdaki şekilde göründüğü üzere “zip , rar “ vb uzantılarda dosyaları indirmeye çalıştıklarında istemciler hata alacaktır. Bunu istemci tarafında denedim ve aşağıdaki hata ile karşılaştım.

clip_image014

Şekil -13

Burada çok açık bir şekilde istemcinin isteğinin ISA tarafından kesildiği görünmektedir.

Kullanıcı eğer dosya uzantısı ile oynarsa . Örneğin benim kendime ait bir server ım var ve ben akşam evde iken bir programı server ıma ftp ile yollasam , bu programın ismi : 3com.rar olsa , ben isa dan dolayı bunu şirkette indiremem , ancak dosya uzantısı ile oynayarak isa yı atlatacağımı düşünsem dahi isa nın cevabı açık ve net oluyor.

clip_image015

Şekil – 14

İzin verilen dosya formatlarından biri ile orijinal dosya formatını değiştirmem halinde yukarıdaki gibi bir sonuç alıyorum.

clip_image016

Şekil – 15

Veya hiç dosya uzantısı yazmamam halinde ise yine internet explorer ile bu dosyatı indirme imkanına sahip olamıyorum. ISA sadece kuraldaki uzantılara izin verdiği için başka bir formata çevirmem benim için bir açık kapı sağlamıyor.

Peki biz ISA üzerinde bu tanımlı olan dosya tiplerinden farklı bir dosya tipini eklemek veya bir katagori altından birini silmek istersen bunu nasıl yaparız ?

Bunun için ISA yönetim konsolunda Firewall policy kısmında sağ tarafta bulunan menüde “Toolbox” tan “Content Types” sekmesine geliyoruz.

clip_image017

Şekil -16

Burada ISA Server da tanımlı olan standart içerik tiplerini görüyoruz. Biz eğer kendimize yeni bir içerik tipi belirlemek istiyorsak “new” diyerek yeni bir içerik tipi tanımlıyoruz.

clip_image018

Şekil – 17

Örneğin siz şirketinizde belli multimedia dosya tipleri dışında bişey yasaklamak istemiyorsanız , isa da sizin ihtiyacınızı karşılayacak bir içerip tipi yoksa bunu elle hazırlayabiliriz. Ben en çok bilinen multimedia öğelerinin dosya uzantılarını içeren bir içerip tipi tanımlıyorum bu sayede artık kurallarımda bu içerik tipinide kullanabilirim.

clip_image019

Şekil – 18

İçerik tipini ekledikten sonra ISA yönetim konsolunun aldığı hal yukarıdaki gibidir. Yeni eklemek yerine var olan bir içerik tipini değiştirmek istiyorsanızda sadece üzerine çift tıklayarak açılan pencereden “Content types” sekmesine gelmek ve buradaki “add” ile “remove” butonlarını kullanarak bazı tanımlamalar yapmak veya tanımlı bazı uzantıları silmek yeterli olacaktır. Tanımlama için *. Gibi ibareler kullanmanıza gerek yoktur , sadece dosya uzantısını yazıp 1add1 butonuna basmanız yeterlidir ( örnk : avi , mp3 )

clip_image020

Şekil – 19

Bu bilgiler ışığında artık şirketinizdeki çalışanların interneti kötü amaçla kullanmalarını engellemiş olacaksınız.

Bir sonraki ISA makalesinde görüşmek üzere.

 

 

Yayınlanış Tarihi 27 Mart 2008 Perşembe 16:38 Yayınlayan: Hakan UZUNER

Yorumlar

 

basic_122 Dediki :

Hocam elinize sağlık

Mart 28, 2008 10:08
Kimliksiz yorumlar seçilemez kılınmış durumdadır.

About Hakan UZUNER

İstanbul Beşiktaş doğumluyum. 1996 yılından beri bilişim sektöründeyim. Üniversite eğitimimi Marmara Üniversitesinde tamamladım ve analitik ana bilim dalında master a başladım. Üniversite döneminde pek çok firmaya destek verdim. Sektörde ; Sistem Yöneticiliği , Bilgi İşlem Müdürlüğü ve Proje Yöneticisi olarak görev yaptım. Projelerim sırasında pek çok firma yapısını görme ve çalışma fırsatı buldum . En son olarak ise Bilge Adam Bilgi Teknolojileri Akademisinde Eğitmen ve Danışmanlık yaptım . Şu anda ise İngilterede sektörü kovalıyorum :) MVP MCTS: Windows Server 2008 Active Directory: Configuration MCTS: Windows Server 2008 Network Infrastructure MCTS: Windows Server 2008 Applications Infrastructure MCITP: Server Administrator MCP,MCSA+S+M,MCSE+S+M,MCDBA MCDST,MCT,CCNA,HP APS MCTS: Vista - Exchange 2007 MCITP: Vista - Exchange 2007 CompTia Network +

hakanuzuner.com