Basicos:Reglas de ISA Server.
Serie "Básicos"
Este sitio Web está dedicado a la arquitectura informática y por lo tanto sus artículos son de nivel medio/alto, pero debido a mi colaboración en foros como la TechNet es común que me encuentre con algunas dudas "básicas".
La serie básicos pretende ayudar a los administradores noveles a solucionar situaciones que aunque sencillas pueden representar un problema para ellos.
Introducción
ISA Server 2004 y 2006 realizan todas las decisiones de que trafico está permitido y que trafico no lo está conforme a las reglas que tengan creadas.
Las reglas tienen un orden, dicho orden puede afectar a cómo reacciona ISA ante el trafico.
Adicionalmente ISA nos proporciona potentes herramientas para saber si las reglas están funcionando bien o no.
El orden de las reglas si afecta el producto
El orden general en el que tenemos que poner las reglas es:
1º las reglas que denieguen el trafico de forma general.
2º Reglas que permitan el trafico de forma general.
3º Reglas que sean para ordenadores específicos (IPs)
4º Reglas para usuarios, urls o contenidos específicos.
5º Reglas de publicación
6º Otras reglas que permitan tráfico.
Otras buenas prácticas:
http://www.microsoft.com/technet/isa/2004/plan/firewall_policy.mspx
Veamos la siguiente imagen para ver como se modifica el orden de las reglas:
Figura, 1. Orden de las reglas en la consola de ISA.
Como saber que regla debo crear o si una regla funciona bien o no.
Una de las cosas que más me gusta de ISA 2004 y 2006 es la posibilidad de ver en tiempo real el trafico del firewall.
De esta forma podemos averiguar cómo crear una regla que no sabemos qué puertos usa o adonde va o ver por qué no funciona una regla especifica.
Figura, 2. Monitorizando el trafico en tiempo real (1)

Figura, 3. Monitorizando el trafico en tiempo real (2)

Figura, 4. Monitorizando el trafico en tiempo real (3) Editando el filtro.

Figura, 5. Monitorizando el tráfico en tiempo real (4) Filtro ya creado.

Con este filtro veremos en tiempo real todo el tráfico que produzca la maquina 192.168.0.30.
Figura, 6. Monitorizando el trafico en tiempo real (5) Trafico generado por un ping lanzado en la maquina 192.168.0.30 hacia la ip 10.20.20.1

Viendo el resultado de la monitorización podremos averiguar que protocolos y destinos tendremos que poner en una regla para que funcione.
También será fácil ver por qué alguna regla no funciona y solucionarlo.