<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://itbloggen.se/cs/utility/FeedStylesheets/atom.xsl" media="screen"?><feed xmlns="http://www.w3.org/2005/Atom" xml:lang=""><title type="html">Kent Nordström</title><subtitle type="html" /><id>http://itbloggen.se/cs/blogs/kent_nordstrom/atom.aspx</id><link rel="alternate" type="text/html" href="http://itbloggen.se/cs/blogs/kent_nordstrom/default.aspx" /><link rel="self" type="application/atom+xml" href="http://itbloggen.se/cs/blogs/kent_nordstrom/atom.aspx" /><generator uri="http://communityserver.org" version="4.1.31106.3070">Community Server</generator><updated>2006-12-17T14:18:00Z</updated><entry><title>ISA 2006 SP1 - Released</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2008/07/03/isa-2006-sp1-released.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2008/07/03/isa-2006-sp1-released.aspx</id><published>2008-07-03T07:49:00Z</published><updated>2008-07-03T07:49:00Z</updated><content type="html">&lt;p&gt;Finally, it&amp;#39;s here.... ISA 2006 SP1 was released last night.&lt;/p&gt;
&lt;p&gt;You find it at &lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyId=D2FECA6D-81D7-430A-9B2D-B070A5F6AE50&amp;amp;displaylang=en"&gt;http://www.microsoft.com/downloads/details.aspx?FamilyId=D2FECA6D-81D7-430A-9B2D-B070A5F6AE50&amp;amp;displaylang=en&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Please read other blogposts here and also at &lt;a href="http://blogs.technet.com/isablog/archive/2008/05/23/isa-server-2006-service-pack-1-features.aspx"&gt;http://blogs.technet.com/isablog/archive/2008/05/23/isa-server-2006-service-pack-1-features.aspx&lt;/a&gt;&amp;nbsp;for information on all the new stuff in SP1.&lt;/p&gt;
&lt;p&gt;Enjoy!&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=3416" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>ISA 2006 and SAN Certificates</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2008/05/15/isa-2006-and-san-certificates.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2008/05/15/isa-2006-and-san-certificates.aspx</id><published>2008-05-15T17:08:00Z</published><updated>2008-05-15T17:08:00Z</updated><content type="html">&lt;table class="" style="WIDTH:532px;"&gt;

&lt;tr&gt;
&lt;td class=""&gt;
&lt;p&gt;Many customers and others have been confused by the well spread rumor that ISA 2006 do not support SAN certificates like the ones used by Exchange 2007.&lt;br /&gt;&lt;br /&gt;The confusion is often caused by the fact that they do not understand how ISA is using SSL bridging in a typical Exchange Publishing scenario.&lt;br /&gt;&lt;br /&gt;You have to remember that SSL bridging means that there are TWO (2) separate SSL sessions going on.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Session 1: From the Client (usually on the Internet) to ISA&lt;/strong&gt;&lt;br /&gt;In this case the certificate shown by ISA is validated by the client and must satisfy the demands the client has, if no warning is to appear. If the client supports SAN certificates then you can have a SAN certificate in the ISA listener.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Session 2: From ISA to the published server (usually on the Internal network)&lt;/strong&gt;&lt;br /&gt;In this case the certificate shown by the published server needs to satisfy ISA (the original client has nothing to do with this). This means it has to be issued by a trusted CA and have a Common Name that matches the hostname on the &amp;quot;To&amp;quot; tab in the publishing rule. If this is a SAN certificate, the first SAN also needs to be the same name as the name used on the &amp;quot;To&amp;quot; tab in the publishing rule.&lt;br /&gt;&lt;br /&gt;To summarize, &lt;strong&gt;ISA 2006 do support SAN certificates&lt;/strong&gt;, but when acting as a client it can only validate the common name and the first SAN entry. This will change in SP1 (released later this summer), with SP1 ISA will as a client be able to validate any SAN entry to match the &amp;quot;To&amp;quot; used in the publishing rule.&lt;/p&gt;
&lt;p&gt;The &amp;quot;great&amp;quot; Jim Harrison, has described this in more detail in his blog at &lt;a href="http://blogs.technet.com/isablog/archive/2007/08/29/certificates-with-multiple-san-entries-may-break-isa-server-web-publishing.aspx"&gt;http://blogs.technet.com/isablog/archive/2007/08/29/certificates-with-multiple-san-entries-may-break-isa-server-web-publishing.aspx&lt;/a&gt;&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=3116" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>ISA 2006 SP1 - Traffic Simulator</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2008/04/27/isa-2006-sp1-traffic-simulator.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2008/04/27/isa-2006-sp1-traffic-simulator.aspx</id><published>2008-04-27T12:28:00Z</published><updated>2008-04-27T12:28:00Z</updated><content type="html">&lt;span&gt;One of the new interesting features of SP1 is the Traffic Simulator.&lt;br /&gt;&lt;br /&gt;Using the Traffic Simulator you will be able to try out your rules to see if they match your intentions.&lt;br /&gt;&lt;br /&gt;The Traffic Simulator is a new tab in the Troubleshooting node.&lt;br /&gt;&lt;img height="482" src="http://www.konab.com/isa2006sp1/TrafficSimulator_Overview.png" width="532" alt="" /&gt;&lt;br /&gt;&lt;br /&gt;The way it works is that it &amp;quot;injects&amp;quot; the scenario into the actual engine, and therefore we can only run the simulations on a server where firewall service is running. So it&amp;#39;s not possible to do this remote.&lt;br /&gt;&lt;br /&gt;The result is in my opinion still a bit &amp;quot;short&amp;quot;. It simply states the result and show the rule causing the result. If&amp;nbsp;I for example have a rule that requires authentication to access internet. The results will be.&lt;br /&gt;1: Traffic sent from this user:&lt;br /&gt;&lt;img height="170" src="http://www.konab.com/isa2006sp1/TrafficSimulator_Allow.png" width="424" alt="" /&gt;&lt;br /&gt;2: Traffic sent from anonymous user:&lt;br /&gt;&lt;img height="151" src="http://www.konab.com/isa2006sp1/TrafficSimulator_AuthenticationRequirement.png" width="301" alt="" /&gt;&lt;br /&gt;And as you can see the information you get from the denied is only that it got stuck on the rule, but it is so far up to you to realize that it is because of authentication requirements. I have filed a change request for more info in this case, hopefully it will make it into RTM.&lt;br /&gt;&lt;br /&gt;In all this is yet another great new feature of SP1 that i believe many customers have wanted for some time.&lt;/span&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=2960" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>ISA 2006 SP1 - NEW Features</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2008/04/26/isa-2006-sp1-new-features.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2008/04/26/isa-2006-sp1-new-features.aspx</id><published>2008-04-26T06:35:00Z</published><updated>2008-04-26T06:35:00Z</updated><content type="html">&lt;p&gt;&lt;span&gt;To give you all a quick overview of the new features in ISA 2006 SP1 here is a quick list. I will cover some the features in more detail in some upcoming articles. As always, since&amp;nbsp;this is a beta everything is subject to change, so let&amp;#39;s say this is features we are &amp;quot;likely&amp;quot; to see.&lt;br /&gt;&lt;br /&gt;When it comes to release date for SP1, the official timeframe is &amp;quot;late summer 2008&amp;quot;. And since this is built in Israel where the summer never ends (compared to here in Sweden)... Who knows how long this summer will be...I hope it will be the shortest summer&amp;nbsp;in mankind so that SP1 becomes available to all of you a.s.a.p.&lt;/span&gt;&lt;span&gt;&lt;br /&gt;&lt;br /&gt;The list below is not ordered in any way just a list, but WHAT A LIST!!!!&lt;/span&gt; &lt;/p&gt;
&lt;table class="" style="WIDTH:100%;"&gt;

&lt;tr&gt;
&lt;td class=""&gt;&lt;span&gt;1.&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;&lt;strong&gt;Configuration Change Tracking&lt;/strong&gt;&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;Registers all configuration changes applied to ISA Server configuration to help you assess issues that may occur as a result of these changes &lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;
&lt;td class=""&gt;&lt;span&gt;2.&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;&lt;strong&gt;Test Button&lt;/strong&gt;&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;Tests the consistency of a Web publishing rule between the published server and ISA Server.&lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;
&lt;td class=""&gt;&lt;span&gt;3.&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;&lt;strong&gt;Traffic Simulator&lt;/strong&gt;&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;Simulates network traffic in accordance with specified request parameters, such as an internal user and the Web server, providing information about firewall policy rules evaluated for the request.&lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;
&lt;td class=""&gt;&lt;span&gt;4.&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;&lt;strong&gt;Diagnostic Logging Viewer&lt;/strong&gt;&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;Now integrated as a tab into the Management console, this feature displays detailed events about the status of your ISA Server computer, as well as configuration and policy issues.&lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;
&lt;td class=""&gt;&lt;span&gt;5.&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;&lt;strong&gt;NLB Multicast&lt;/strong&gt;&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;NLB now supports all three modes, Unicast, Multicast and Multicast with IGMP.&lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;
&lt;td class=""&gt;&lt;span&gt;6.&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;&lt;strong&gt;Cross domain KCD&lt;/strong&gt;&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;Kerberos Constrained Delegation (KCD) now works in both cross-domain and cross-forest trust environments.&lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;
&lt;td class=""&gt;&lt;span&gt;7.&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;&lt;strong&gt;SAN certificates&lt;/strong&gt;&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;Improved support for certificate with multiple SAN entries.&lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;
&lt;td class=""&gt;&lt;span&gt;8.&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;&lt;strong&gt;Filter RPC by UUID&lt;/strong&gt;&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;Supports filtering for RPC traffic by UUID for an access rule. Previously, an access rule to RPC traffic would not be restricted by RPC interface UUID.&lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;
&lt;td class=""&gt;&lt;span&gt;9.&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;&lt;strong&gt;Monitor virtual memory&lt;/strong&gt;&lt;/span&gt;&lt;/td&gt;
&lt;td class=""&gt;&lt;span&gt;A new event has been created that monitors the virtual memory of the WSPSRV process.&lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&lt;span&gt;There are more in SP1 but i believe these are the most important ones.&lt;br /&gt;&lt;br /&gt;When i look at this it is almost more interesting then the one we could see as news in RTM of 2006 when we compared it to 2004 SP2 (and later SP3).&lt;br /&gt;&lt;br /&gt;Ones again... To all of you in the ISA team... Congratulations, nice work!&lt;/span&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=2916" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>ISA 2006 SP1 - Change Tracking</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2008/04/26/isa-2006-sp1-change-tracking.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2008/04/26/isa-2006-sp1-change-tracking.aspx</id><published>2008-04-26T06:06:00Z</published><updated>2008-04-26T06:06:00Z</updated><content type="html">So finally I can share with you some features of ISA 2006 SP1.&lt;br /&gt;One of the great new features we will see is Change Tracking.&lt;br /&gt;I have sent the product team my love for introducing this, this feature alone will make everyone hurry to get ISA2006 SP1. I also think that this will make selling ISA as a &amp;quot;serious&amp;quot; Firewall will be much easier.&lt;br /&gt;&lt;br /&gt;In Enterprise Edition this feature is enabled on the Enterprise level.&lt;br /&gt;You also have the option to require a description for all changes made.&lt;br /&gt;I would suggest that you enable this as soon as the basic configuration of ISA is done and we are moving into production.&lt;br /&gt;&lt;img height="218" alt="Enabling Change Tracking" src="http://www.konab.com/isa2006sp1/EnableChangeTracking.png" width="390" /&gt;&lt;br /&gt;Even though you might feel tempted to raise the number of entries to a huge number, be aware that this might cause the Change Tracking, search and filtering function to be real slow.&lt;br /&gt;&lt;br /&gt;With Change Tracking you will be able to track every change made to ISA configuration.&lt;br /&gt;&lt;img height="196" alt="Overview of Change Tracking tab" src="http://www.konab.com/isa2006sp1/OverviewChangeTracking.png" width="530" /&gt;&lt;br /&gt;I will just LOVE this feature, it will make my life working with ISA so much easier.&lt;/span&gt; &lt;span&gt;Imagine having solid proof when the customer complains that ISA &amp;quot;just stopped working&amp;quot; and they &amp;quot;haven&amp;#39;t done anything&amp;quot;&lt;/span&gt;.&lt;span&gt;&lt;br /&gt;&lt;br /&gt;If you drill down into the change you want to check out you will then see a very detailed view on what was changed.&lt;br /&gt;&lt;img height="71" alt="Detailed view of Change Tracking entry" src="http://www.konab.com/isa2006sp1/DetailsChangeTracking.png" width="530" /&gt;&lt;br /&gt;&lt;br /&gt;One of the things this feature will make me stress to my customers is to use individual accounts when working with ISA, in this way we will always know &amp;quot;who&amp;quot; made this change. If we all use the administrator account, that part will be lost.&lt;br /&gt;&lt;br /&gt;This is the first in the series of blogs I plan on SP1 features, stay in touch for more.&lt;/span&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=2915" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>ISA2006 SP1 - coming soon</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2008/04/24/isa2006-sp1-coming-soon.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2008/04/24/isa2006-sp1-coming-soon.aspx</id><published>2008-04-24T07:17:00Z</published><updated>2008-04-24T07:17:00Z</updated><content type="html">&lt;p&gt;So finally i got my hands on SP1 of ISA 2006.&lt;/p&gt;
&lt;p&gt;Havent had any time to test it yet, but i can promise you all a happy moment when you are able to run it. &lt;img src="http://itbloggen.se/cs/emoticons/emotion-19.gif" alt="Party!!!" /&gt;&lt;/p&gt;
&lt;p&gt;Still NDA on the exact featurelist but let me just give you some hints about what&amp;#39;s in the current build.&lt;br /&gt;Hopefully none of them will be removed, but as always. You never know.&lt;br /&gt;- Change tracking possibility&lt;br /&gt;- Multi domain/forest KCD&lt;br /&gt;- Improved support for SAN certs&lt;br /&gt;- Heavy improvements on troubleshooting&lt;br /&gt;and much much more...&lt;/p&gt;
&lt;p&gt;In some parts SP1 contains more news than 2006 RTM did compared to 2004 SP2.&lt;/p&gt;
&lt;p&gt;Stay in touch and i will tell you more&amp;nbsp;as soon as&amp;nbsp;possible.&lt;br /&gt;The Beta period is planned to be a short one, but no release date so far.&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=2875" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>Forefront Threat Management Gateway. Part 1 – Web Access Policy</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2008/04/09/forefront-threat-management-gateway-part-1-web-access-policy.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2008/04/09/forefront-threat-management-gateway-part-1-web-access-policy.aspx</id><published>2008-04-09T21:45:00Z</published><updated>2008-04-09T21:45:00Z</updated><content type="html">&lt;p&gt;After trying hard for a while.. and failed...to make this article readable on the web.&lt;br /&gt;I decided to just give it to you as pdf until i figured out how to format it, to fit the blog page sizes.&lt;/p&gt;
&lt;p&gt;So please download:&lt;br /&gt;&lt;a href="http://www.konab.com/tmg/TMG%20Blogg%20-%20Web%20Access%20Policy.pdf"&gt;http://www.konab.com/tmg/TMG%20Blogg%20-%20Web%20Access%20Policy.pdf&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;/Kent&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=2608" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>Nitrogen beta 1!</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2007/10/20/nitrogen-beta-1.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2007/10/20/nitrogen-beta-1.aspx</id><published>2007-10-20T16:00:00Z</published><updated>2007-10-20T16:00:00Z</updated><content type="html">&lt;p&gt;Äntligen har den då kommit! &lt;img src="http://itbloggen.se/cs/emoticons/emotion-1.gif" alt="Smile" /&gt;&lt;/p&gt;
&lt;p&gt;Första betan av Nitrogen (ISA 2008) släpptes i slutet av veckan till TAP deltagarna. &lt;/p&gt;
&lt;p&gt;Har inte hunnit slänga upp en ännu eftersom den kräver en x64 Server 2008 i botten.&lt;br /&gt;Men i början på nästa vecka skall jag sätta upp den hos min kund som är med i TAP:en.&lt;/p&gt;
&lt;p&gt;Så fort som möjligt ska jag sedan börja bombardera produktteamet med bloggposter för att få godkänt att jag börjar skriva lite om vad ni kan förvänta Er i nästa generation av ISA Server.&lt;/p&gt;
&lt;p&gt;Själv har jag bett om pris på en ny server (Dubbla QuadCore o 16GB RAM!)&amp;nbsp;för att kunna börja virtualisera x64 på 2008 RC0&amp;#39;s virtualiserings plattform. När den är på plats (förhoppningsvis om ett par veckor) så kan jag på allvar börja testa den i andra scenarion än dom som min TAP-kund tänker testa för.&lt;/p&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=688" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>Det kom ett mail...</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2007/09/15/650.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2007/09/15/650.aspx</id><published>2007-09-15T08:46:00Z</published><updated>2007-09-15T08:46:00Z</updated><content type="html">&lt;P&gt;från en av mina kunder med funderingar kring varför ISA skall stå på ett DMZ och om den kan ersätta en Exchange FE server.&lt;/P&gt;
&lt;P&gt;Jag vill hör delge Er alla mitt svar. Som kanske kommer att reta någon men förhoppningsvis väcker en del tankar.&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Hej!&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Låt oss först konstatera vad en FrontEnd Exchange 2003 server gör för nytta…&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Den behöver man om man har ”flera” mailbox servrar (BE) då man kan låta användare accessa FE och den routar / hämtar data från rätt mailbox server.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Det betyder att om man har flera mailboxservrar och vill publicera OWA, ActiveSync o RPC/HTTPs så måste man ha en FE vare sig man har ISA eller inte.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Alternativet är att användare på olika mailbox servrar måste använda olika &lt;A&gt;&lt;FONT color=#0000ff&gt;URL:er&lt;/FONT&gt;&lt;/A&gt;.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Har man ”bara” en mailbox server behöver man tekniskt ingen FE utan kan publicera de webbaserade tjänsterna direkt mot BE.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;ISA ersätter INTE FE de två gör inte samma sak.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;ISA ser till att man säkert kan publicera tjänsterna medans FE ser till att vi bara behöver en URL även om vi har många BE servrar.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Notera nu att Edge servern i Exchange 2007 har ett helt annat syfte.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Om man vill låta användare komma åt de webbaserade tjänsterna som exchange tillhandahåller är det dock många som föredrar att göra denna publicering i en ISA, p.g.a. dess http applikationsfilter och SSL bridging förmåga.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;I de flesta fall skulle jag vilja påstå att huruvida det står en brandvägg framför/bakom ISA servern är helt egalt ur säkerhets synvinkel då trafiken som släpps fram till ISA är SSL och den trafiks om går mellan ISA och Exchange är SSL, ingen brandvägg som inte i likhet med ISA kör SSL bridging adderar något säkerhetsvärde. Den släpper ju bara fram TCP443 utan vidare analys.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Om man vill publicera andra exchange tjänster så beror ISAns värde på om den har ett applikationsfilter eller inte för trafiken.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Den har ju t.ex. ett ”basalt” SMTP filter där man t.ex. kan blockera VRFY kommandot, om den ”yttre” brandväggen saknar appfilter för SMTP utan bara släpper fram TCP25 till ISAn gör den i detta läge ingen nytta och adderar enligt min mening ingenting till säkerheten.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;---Ang Single NIC----&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Det är ett väldigt tjafsande med att sätta ISA på DMZ och bara ha ett NIC.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Att trafiken går upp o vänder i ISA är ju bra om det för att utnyttja ISAns filter, därför stödjer man bara trafik som baseras på webproxy filtret i single nic läge.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Dessutom är det så att de flesta ju vill låta ISA autentisera emot ett AD. Detta kan man naturligtvis göra i ISA 2006 utan att ISA är med i domänen men det ökar komplexiteten och man kan då t.ex. inte välja att delegera med Kerberos. Att då låta ISA vara med i domänen är enligt klassiskt synsätt att kortsluta sitt DMZ, jag brukar därför rekommendera kunder som ”måste” har en brandvägg framför ISAn att sätta den med ett ben i den yttre brandväggens DMZ och ett ben in i LANet så att den kan vara med i domänen. Helst skall då också ISAns externa interface vara ett routat interface i den yttre så att man har full frihet att utnyttja ISAns alla funktionaliteter om man så önskar.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;När den är placerad så kan man sedan välja att den används för utgående trafik, VPN osv om man så önskar utan att ändra infrastrukturen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Att ”kräva” att trafiken till LAN:et från ISA går genom ytterligare en brandvägg som ändå bara är en ”dum” portgenomsläppare adderar inget till den ökade säkerheten.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Men kan ibland bli ett ”krav” som man uppfyller genom att låta ISA’n inre interface ta vägen via den ”stora” (dumma o dyra ;-) ) brandväggen man har på vägen till LAN:et. &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;---Varför då två brandväggar…---&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Detta är den stora frågan.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;I de flesta fall sätter man flera brandväggar av ”gammal” vana, men det är också så att man inte kan opponera sig mot att även en ”dum” brandvägg som ”bara” släpper fram en port inte faktiskt kan addera värde i form av att t.ex. kunna stoppa denial of service attacker. &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Frågan brukar ju till stor del handla om att man inte ser ISAns som en av de bästa brandväggarna på marknaden utan som en ”proxy”. &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Be dom berätta hur deras brandvägg löser ISA 2006s ”Flood Mitigation” eller hur de gör för att i deras brandvägg skanna SSL trafik. &lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;(Idag finns till ISA addon som gör detta även för utgående trafik!)&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Den har ju inte prioritering säger då belackarna. Nä inte inbyggt men köp till t.ex. Digirains Quota hanterare och se om inte de flesta klarar sig med det.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Hoppas du blivit lite klokare och som du förstår så är detta mina privata åsikter och ingen ”officiell” syn på saken från Microsoft.&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&amp;nbsp;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;Mvh&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;/Kent&lt;/SPAN&gt;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=650" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>ISA 2006 Supportability Update</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2007/09/12/645.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2007/09/12/645.aspx</id><published>2007-09-12T12:19:00Z</published><updated>2007-09-12T12:19:00Z</updated><content type="html">&lt;P&gt;Microsoft verkar ha dragit ut på SP1 till ISA 2006, men släpper nu en supportability pack för ISA 2006 så att vi kan få samma "snygga" logg och felsökning som i ISA 2004 med SP3.&lt;/P&gt;
&lt;P&gt;&lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyId=6F629EAC-D8C6-4437-9D20-B47B02DB413A&amp;amp;displaylang=en"&gt;http://www.microsoft.com/downloads/details.aspx?FamilyId=6F629EAC-D8C6-4437-9D20-B47B02DB413A&amp;amp;displaylang=en&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;Bara att installera!&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=645" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>Nitrogen TAP Kickoff</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2007/04/18/412.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2007/04/18/412.aspx</id><published>2007-04-18T14:20:00Z</published><updated>2007-04-18T14:20:00Z</updated><content type="html">&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;FONT face=Calibri&gt;First let me apologize for writing this in English.&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;FONT face=Calibri&gt;I will do all my blogging around Nitrogen in English due to the fact (NDA) that i need to send it to the product team for approval before I publish it.&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;FONT face=Calibri&gt;Finally the TAP for Nitrogen is started :-)&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;FONT face=Calibri&gt;During three nice days in Berlin, Microsoft ISA Team presented all the new stuff to expect in Nitrogen and off course opportunity for us to give input on features and functions.&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;FONT face=Calibri&gt;Due to the NDA I will NOT, for the moment, be able to tell you much, but one thing is clear.&lt;BR&gt;You are going to like it, many of the features we were hoping for in ISA 2004 and 2006 are now being implemented.&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;FONT face=Calibri&gt;So when are you guys going to have some details. Well basically we will not see public betas until the end of the year. But hopefully I will be allowed to drop some details during the TAP period.&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class=MsoNormal&gt;&lt;SPAN&gt;&lt;FONT face=Calibri&gt;Please keep your eyes on my blog and i will keep you updated and if you think that you have important features you would like to see in the next version of ISA, please drop me an email.&lt;o:p&gt;&lt;/o:p&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=412" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>ISA 2004 SP3 o Nitrogen</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2007/02/26/334.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2007/02/26/334.aspx</id><published>2007-02-26T06:13:00Z</published><updated>2007-02-26T06:13:00Z</updated><content type="html">&lt;P&gt;Microsoft har beslutat släppa en SP3 till ISA Server 2004. Detta ser jag som ett litet bakslag eftersom det antagligen innebär att man upptäckt, precis som jag, att kunderna inte skyndat att uppgradera till ISA 2006.&lt;/P&gt;
&lt;P&gt;Någon kod finns ännu inte att testa men det talas om förbättrad diagnostisk hantering. Dvs förbättrad logghantering och felsökning.&lt;/P&gt;
&lt;P&gt;Eller som det står i den engelska texten:&lt;BR&gt;"ISA Server 2004 SP3 provides increased security, new troubleshooting options and tools available directly from the ISA Server Management console, new diagnostic logging functionality, and enhanced log viewer and log filtering options for ISA Server 2004 Standard Edition and Enterprise Edition. In addition, this service pack adds support for publishing Microsoft Exchange Server 2007 with ISA Server 2004."&lt;/P&gt;
&lt;P&gt;Man kan väl också misstänka att detta kommer att innebära att vi får se en SP1 till ISA 2006 med ungefär samma innehåll.&lt;/P&gt;
&lt;P&gt;Så fort jag fått kod och hunnit testa återkommer jag med rapport om de faktiska förbättringar som ingår.&lt;/P&gt;
&lt;P&gt;TAP programmet för ISA 2008 (Nitrogen) är också i startgroparna, även där hoppas jag löpande kunna rapportera om de nyheter som kommer. Jag deltar i detta på två fronter, dels själv men också som tekniskt ansvarig tillsammans med en&amp;nbsp; kund.&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=334" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>Verisign och ActiveSync</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2007/01/05/295.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2007/01/05/295.aspx</id><published>2007-01-05T09:20:00Z</published><updated>2007-01-05T09:20:00Z</updated><content type="html">&lt;P&gt;De flesta väljer att köpa ett certifikat från t.ex. Verisign när man börjar prata om att köra ActiveSync.&lt;/P&gt;
&lt;P&gt;Tanken är att man inte ska få några problem med att telefonen inte "litar" på certifikatet.&lt;BR&gt;Döm om förvåning när det visar sig att man kan få samma problem även med ett köpt certifikat!&lt;/P&gt;
&lt;P&gt;Detta kan inträffa om man t.ex. köper ett certifikat utfärdat att "VeriSign Class 3 Secure Server CA", detta är nämligen en s.k. intermediate CA och har en RootCA som heter "VeriSign Class 3 Public Primary CA"&lt;/P&gt;
&lt;P&gt;Root CA'n finns i Mobile 5 som trusted men inte den intermediate som utfärdat den.&lt;BR&gt;Detta gör att Mobile 5 kan uppfatta certifikatet som icke trusted.&lt;/P&gt;
&lt;P&gt;Om man ska publicera ActiveSync i ISA och har ett sådant certifikat (kan tänka mig att det gäller för fler som använder intermediate CA) MÅSTE man i ISA lägga in "VeriSign Class 3 Secure Server CA" som en Intermediate CA i samband med att man imorterar certifikatet.&lt;/P&gt;
&lt;P&gt;När man exporterar Certifikatet från den IIS där man gjorde requesten bockar man lämpligen i att ta med alla certifikat i pathen så får man med sig både intermediate certifikatet och rootcertifikatet att installera på ISA'n.&lt;/P&gt;
&lt;P&gt;ISA kan nu ge Mobile 5 "hela" pathen för certifikatet och telefonen kan se att den kommer från en "trusted" root CA.&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=295" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>Kan man ha för många regler?</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2006/12/17/279.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2006/12/17/279.aspx</id><published>2006-12-17T14:34:00Z</published><updated>2006-12-17T14:34:00Z</updated><content type="html">&lt;P&gt;En kund undrade i veckan om man kunde ha för många regler och jag sa lite "självsäkert" att antalet regler inte spelar någon roll i ISA Server. Dom påstod då att "någon" sagt att vid ca 250 regler så "bryter" den ihop.&lt;/P&gt;
&lt;P&gt;Upp till bevis tänkte jag och har igår testat.&lt;BR&gt;Jag gjorde ett litet script (maila om ni vill ha en kopia) som genererade ett antal regler av normal karaktär (specifikt protokoll, UserSet med 2 st domänkonton, internal to external).&lt;BR&gt;Jag satte det att på min ISA Server 2006 (P4 2,8Ghz, 1GB RAM) generera 500 regler.&lt;BR&gt;Det tog lite tid för jag gjorde apply efter varje ny regel så vartefter tog det längre och längre tid att skapa nya regler.&lt;BR&gt;Totalt jobbade skriptet i ca 2 timmar och datorn låg då på en jämn 50-70% CPU belastning.&lt;/P&gt;
&lt;P&gt;Under skapandet satt jag och surfade, lyssnade på radio kikade på mediasändningar och fick inte ens ett hack i en film. Jag kunde alltså inte se att jag fick någon prestanda-påverkan.&lt;/P&gt;
&lt;P&gt;När det var klart kontrollerade jag återigen prestandan och kunde då se att den inte drog nämnvärt mer RAM än innan och inga prestandaproblem trots att den regel som jag nu använde för att t.ex. kunna surfa var regel nr. 520.&lt;/P&gt;
&lt;P&gt;En liten försämring kunde man se när man gjorde ändringar i regelverket, apply tog nu lite längre tid 15-20 sek.&lt;/P&gt;
&lt;P&gt;Jag kan sammanfattningsvis bara konstatera att antalet regler inte spelar någon som helst roll för prestandan i en ISA Server.&lt;BR&gt;&lt;BR&gt;Att administrera 500 regler däremot är en helt annan sak &lt;img src="/cs/emoticons/emotion-5.gif" alt="Wink" /&gt;&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=279" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry><entry><title>Det förargliga frågetecknet</title><link rel="alternate" type="text/html" href="/cs/blogs/kent_nordstrom/archive/2006/12/17/278.aspx" /><id>/cs/blogs/kent_nordstrom/archive/2006/12/17/278.aspx</id><published>2006-12-17T14:18:00Z</published><updated>2006-12-17T14:18:00Z</updated><content type="html">&lt;P&gt;Har i ett kundprojekt sprungit på ett "dumt" beteende hos ISA.&lt;/P&gt;
&lt;P&gt;Om ni vill göra mer avancerade Path regler så kommer ni att upptäcka att ni inte kan ha ? med i pathen.&lt;/P&gt;
&lt;P&gt;I hjälpen nämns att man kan avsluta med ett * wildcard och att detta endast kan finnas i slutet av en path. Men i övrigt ser det ut att vara en strängjämförelse.&lt;/P&gt;
&lt;P&gt;Mitt problem kom när jag ville filtrera på den path som ActiveSync genererar.&lt;BR&gt;Där är pathen alltid i stil med &lt;BR&gt;HTTP://mail.company.com/Microsoft-Server-ActiveSync?User=kent&amp;amp;DeviceId=12345654321A01234*&lt;BR&gt;Idéen var att med hjälp av denna begränsa vilken kombination av UserID och DeviceID som kunde användas, och samtidigt göra det lite svårare för en hacker som nu måste lista ut den device-unika GUID som en device använder som DeviceID.&lt;/P&gt;
&lt;P&gt;Denna idé kom alltså till korta när det visar sig att ISA inte läser bortom det lilla frågetecknet.&lt;BR&gt;Tyvärr för min del så har detta dokumenterats på bl.a.&lt;BR&gt;&lt;A href="http://www.microsoft.com/technet/isa/2000/plan/faq-urldomainnamesets.mspx"&gt;http://www.microsoft.com/technet/isa/2000/plan/faq-urldomainnamesets.mspx&lt;/A&gt; och gäller som det verkar även för ISA 2004 0ch ISA 2006.&lt;/P&gt;&lt;div style="clear:both;"&gt;&lt;/div&gt;&lt;img src="http://itbloggen.se/cs/aggbug.aspx?PostID=278" width="1" height="1"&gt;</content><author><name>Kent Nordstrom</name><uri>http://itbloggen.se/cs/members/Kent-Nordstrom/default.aspx</uri></author></entry></feed>