摘要
這些發布說明針對與 UAG) 2010 Microsoft Forefront Unified Access Gateway (UAG 相關的後期問題。 在安裝 Forefront 統一存取閘道 (UAG) 之前,您必須閱讀本文件中的相關資訊。 本文包含以下關於本次更新的資訊:
- 本次更新包含新功能與改進
- 本次更新中已解決的問題
- 如何取得此更新
- 安裝此更新的前提條件
- 已知問題
簡介
本文介紹 Forefront UAG 2010 的更新 2 並提供安裝說明。 Forefront UAG 2010 的更新 2 提供以下功能:
用戶端元件增強:Forefront UAG SSL 應用程式隧道 (插槽轉發器) 元件現已支援 Windows Vista 及 Windows 7 64 位元作業系統,適用於 32 位元應用程式。 詳情請見下表,並參見第#3期以獲得更多資訊。
功能 Windows XP 32 位元 Windows Vista 32 位元 Windows Vista 64 位元 Windows 7 32 位元 Windows 7 (64 位元) Mac 或 Linux 離線安裝 是 是 是 是 是 否 線上安裝 是 是 是 是 是 是 端點偵測 是 是 是 是 是 是 附件雨刷 是 是 是 是 是 是 SSL 隧道組件 是 是 是 是 是 是 插座前送器 是 是 是 是 是 否 SSL 應用隧道 (網路連接器) 是 是 是 否 否 否 注意:欲了解瀏覽器、作業系統及用戶端元件功能與相容性的詳細資訊,請造訪以下 Microsoft TechNet 網頁:
虛擬桌面基礎設施 (VDI) :Forefront UAG 完全支援透過 VDI 的個人桌面情境發佈遠端桌面。
Citrix 發佈支援:Forefront UAG 完全支援 Citrix Presentation Server 4.5 及其後繼版本 Citrix XenApp 5.0。
Citrix 用戶端電腦支援:Forefront UAG 支援搭載 64 位元作業系統的 Windows Vista 與 Windows 7 電腦,存取 Citrix XenApp 應用程式,而 XenApp 用戶端則為 32 位元。 更多細節請見下方第#4期。
SSTP 使用者與群組存取控制:Forefront UAG 現在提供更細緻的授權機制,允許管理員授權個別群組存取 SSTP。
SSL 握手:Forefront UAG 現在提供更穩健的 UAG 與公開網頁伺服器間的 SSL 握手處理。
用戶端憑證委派:Forefront UAG 現在新增一些有限支援,適用於應用程式伺服器需要用戶端憑證憑證進行協商的應用。
網路連接器 MAC 位址支援:Forefront UAG 網路連接器伺服器支援更廣泛的網路介面卡,並擴展 MAC 位址範圍。
欲了解更多關於 Forefront UAG 2010 更新 2 新功能的資訊,請參閱以下 Microsoft 網頁上的「Forefront UAG 新內容」專區:
更多資訊
更新資訊
您可以從「Microsoft 下載中心」下載下列檔案:
立即下載 UAG (Forefront 統一存取閘道) 更新 2 套件。
如需更多如何下載 Microsoft 技術支援檔案的詳細資訊,請按一下下面的文章編號,檢視「Microsoft 知識庫」中的文章:
119591 如何取得Microsoft支援檔案線上服務Microsoft掃描此檔案是否有病毒。 Microsoft 是利用發佈當日的最新病毒偵測軟體來掃描檔案。 檔案會儲存在安全性強化的伺服器上,以避免任何未經授權的變更。
先決條件
此更新為累積性,可應用於運行以下 UAG 2010 版本的設備、伺服器或虛擬機器:
- UAG 2010 (RTM)
- UAG 2010 更新 1
- UAG 2010 更新 1 整合 1 熱修正套件
欲了解更多關於 UAG 更新 1 的資訊,請點擊以下文章編號以瀏覽 Microsoft 知識庫中的文章:
981323 2010 年統一存取閘道更新 1 說明 欲了解更多關於 UAG 更新 1 Rollup 1 熱修正套件的資訊,請點擊以下文章編號以瀏覽 Microsoft 知識庫中的文章:
981932 Unified Access Gateway 2010 更新 1 的 Rollup 1 熱修正套件說明
安裝說明
UAG 伺服器陣列使用時的安裝順序
- 先在陣列管理器安裝更新 2。
- 重啟。
- 啟動UAG配置。
- 等設定同步。
- 在第一個非管理陣列成員上安裝更新 2。
- 重啟。
- 對所有剩餘陣列成員重複此步驟。
注意:如有需要,更新2的卸載順序應逆向進行。
重新啟動需求
在非陣列情況下,套用此更新套件後不必重新啟動電腦。 安裝更新套件後,必須啟用 UAG 設定。 請注意,執行 UAG 啟用會終止所有現有的 SSL 應用程式隧道連接。
在陣列情境下需要重新啟動。 上述陣列安裝步驟是使用陣列時成功部署更新所必需的,若未遵循這些步驟,可能導致陣列損壞並遺失設定。
熱修正更換資訊
這個熱修補並不取代先前釋出的熱修補。
卸載資訊
要解除安裝此更新,請使用以下方法之一:
以內建管理員身份登入,然後使用控制台的程式與功能小程式卸載更新。
從升高的命令提示字元輸入以下指令,然後按下 ENTER:
msiexec.exe /uninstall {31F37A8F-7454-453C-B084-9334E3EBA839} /package {9B0CE58E-C122-4CB4-80C1-514D4162C07C}
檔案詳細資訊
此熱修正的英文版本包含以下表格中列出的檔案屬性 (或更新版本的檔案屬性) 。 這些檔案的日期與時間是以國際標準時間 (UTC) 表示。 當您檢視檔案資訊時,它會轉換成當地時間。 若要查看 UTC 與當地時間的差異,請使用 [控制台] 中 [日期和時間] 項目的 [時區] 索引標籤。
| 檔案名稱 | 檔案版本 | 檔案大小 | 日期 | 時間 | 平台 |
|---|---|---|---|---|---|
| Agent_win_helper.jar | 不適用 | 1,286,015 | 2010年8月30日 | 13:12 | 不適用 |
| Clientconf.xml | 不適用 | 6,675 | 2010年9月15日 | 06:41 | 不適用 |
| Configdatacomlayer.dll | 4.0.1269.200 | 192,400 | 2010年9月15日 | 1,308 | x64 |
| Configdatalayer.dll | 4.0.1269.200 | 3,871,632 | 2010年9月15日 | 08:06 | x64 |
| Configmgrcom.exe | 4.0.1269.200 | 199,568 | 2010年9月15日 | 08:01 | x64 |
| Configmgrcomlayer.dll | 4.0.1269.200 | 2,246,032 | 2010年9月15日 | 08:15 | x64 |
| Configmgrcore.dll | 4.0.1269.200 | 1,375,632 | 2010年9月15日 | 23:08 | x64 |
| Configmgrinfra.dll | 4.0.1269.200 | 1,599,888 | 2010年9月15日 | 1,208 | x64 |
| Configmgrlayer.dll | 4.0.1269.200 | 215,440 | 2010年9月15日 | 08:05 | x64 |
| Configuration.exe | 4.0.1269.200 | 8,920,976 | 2010年9月15日 | 22:08 | x64 |
| Detection.js | 不適用 | 14,591 | 2010年9月15日 | 07:20 | 不適用 |
| Https_whlfiltappwrap_forpor | 不適用 | 60,961 | 2010年9月15日 | 07:19 | 不適用 |
| Http_whlfiltappwrap_forport | 不適用 | 59,475 | 2010年9月15日 | 07:19 | 不適用 |
| Install.js | 不適用 | 11,218 | 2010年9月15日 | 07:20 | 不適用 |
| Installanddetect.asp | 不適用 | 12,067 | 2010年9月15日 | 07:20 | 不適用 |
| Internalerror.asp | 不適用 | 8,344 | 2010年9月15日 | 07:20 | 不適用 |
| 內部誤差公司 | 不適用 | 24,402 | 2010年9月15日 | 07:20 | 不適用 |
| Login.asp | 不適用 | 24,183 | 2010年9月15日 | 07:20 | 不適用 |
| Logoffmsg.asp | 不適用 | 7,705 | 2010年8月30日 | 1,311 | 不適用 |
| Microsoft.uag.da.messages.d | 4.0.1269.200 | 33,680 | 2010年9月15日 | 08:14 | x64 |
| Microsoft.uag.transformer.c | 4.0.1269.200 | 6,297,488 | 2010年9月15日 | 08:02 | x86 |
| Monitormgrcom.exe | 4.0.1269.200 | 151,952 | 2010年9月15日 | 08:01 | x64 |
| Monitormgrcore.dll | 4.0.1269.200 | 740,240 | 2010年9月15日 | 23:08 | x64 |
| Monitormgrlayer.dll | 4.0.1269.200 | 354,192 | 2010年9月15日 | 1,208 | x64 |
| Policy.xml | 不適用 | 80,244 | 2010年10月17日 | 12:16 | 不適用 |
| Policydefinitions.xml | 不適用 | 61,516 | 2010年9月15日 | 07:15 | 不適用 |
| Redirecttoorigurl.asp | 不適用 | 1,423 | 2010年8月30日 | 1,311 | 不適用 |
| Repairinstallation.vbs | 不適用 | 3,044 | 2010年8月30日 | 13:12 | 不適用 |
| Ruleset_forinternalsite.ini | 不適用 | 47,019 | 2010年8月30日 | 1,311 | 不適用 |
| Sessionmgrcom.exe | 4.0.1269.200 | 233,872 | 2010年9月15日 | 08:24 | x64 |
| Sessionmgrcomlayer.dll | 4.0.1269.200 | 1,641,360 | 2010年9月15日 | 08:02 | x64 |
| Sessionmgrcore.dll | 4.0.1269.200 | 738,192 | 2010年9月15日 | 08:01 | x64 |
| Sessionmgrinfra.dll | 4.0.1269.200 | 1,197,968 | 2010年9月15日 | 22:08 | x64 |
| Sessionmgrlayer.dll | 4.0.1269.200 | 200,592 | 2010年9月15日 | 08:04 | x64 |
| Sfhlprutil.cab | 不適用 | 57,194 | 2010年9月15日 | 08:35 | 不適用 |
| Shareaccess.exe | 4.0.1269.200 | 492,944 | 2010年9月15日 | 1,208 | x64 |
| Sslbox.dll | 4.0.1269.200 | 58,768 | 2010年9月15日 | 08:14 | x64 |
| Sslvpntemplates.xml | 不適用 | 28,704 | 2010年8月30日 | 13:12 | 不適用 |
| Sslvpn_https_profiles.xml | 不適用 | 968 | 2010年10月17日 | 12:16 | 不適用 |
| Uagqec.cab | 不適用 | 64,842 | 2010年9月15日 | 08:36 | 不適用 |
| Uagqessvc.exe | 4.0.1269.200 | 207,760 | 2010年9月15日 | 08:04 | x64 |
| Uagrdpsvc.exe | 4.0.1269.200 | 144,272 | 2010年9月15日 | 08:14 | x64 |
| Uninstalluagupdate.cmd | 不適用 | 212 | 2010年9月15日 | 08:41 | 不適用 |
| Usermgrcom.exe | 4.0.1269.200 | 119,184 | 2010年9月15日 | 08:01 | x64 |
| Usermgrcore.dll | 4.0.1269.200 | 837,008 | 2010年9月15日 | 08:01 | x64 |
| Whlasynccomm.dll | 4.0.1269.200 | 107,408 | 2010年9月15日 | 08:14 | x64 |
| Whlcache.cab | 不適用 | 265,768 | 2010年9月15日 | 08:36 | 不適用 |
| Whlclientsetup-all.msi | 不適用 | 2,964,992 | 2010年9月15日 | 22:08 | 不適用 |
| Whlclientsetup-basic.msi | 不適用 | 2,964,992 | 2010年9月15日 | 08:01 | 不適用 |
| Whlclientsetup-networkconne | 不適用 | 2,965,504 | 2010年9月15日 | 08:04 | 不適用 |
| Whlclientsetup-networkconne | 不適用 | 2,965,504 | 2010年9月15日 | 03:08 | 不適用 |
| Whlclientsetup-socketforwar | 不適用 | 2,964,992 | 2010年9月15日 | 08:24 | 不適用 |
| Whlclntproxy.cab | 不適用 | 242,713 | 2010年9月15日 | 08:35 | 不適用 |
| Whlcompmgr.cab | 不適用 | 689,483 | 2010年9月15日 | 08:35 | 不適用 |
| Whlcppinfra.dll | 4.0.1269.200 | 669,584 | 2010年9月15日 | 23:08 | x64 |
| Whldetector.cab | 不適用 | 263,764 | 2010年9月15日 | 08:36 | 不適用 |
| Whlfiltappwrap.dll | 4.0.1269.200 | 315,280 | 2010年9月15日 | 14:02 | x64 |
| Whlfiltappwrap_http.xml | 不適用 | 59,475 | 2010年9月15日 | 下午 07:13 | 不適用 |
| Whlfiltappwrap_https.xml | 不適用 | 60,961 | 2010年9月15日 | 下午 07:13 | 不適用 |
| Whlfiltauthorization.dll | 4.0.1269.200 | 311,696 | 2010年9月15日 | 14:23 | x64 |
| Whlfilter.dll | 4.0.1269.200 | 589,200 | 2010年9月15日 | 14:22 | x64 |
| Whlfiltsecureremote.dll | 4.0.1269.200 | 1,037,200 | 2010年9月15日 | 14:22 | x64 |
| Whlfiltsecureremote_http.xm | 不適用 | 77,404 | 2010年8月30日 | 1,311 | 不適用 |
| Whlfiltsecureremote_https.x | 不適用 | 80,308 | 2010年10月17日 | 12:16 | 不適用 |
| Whlfirewallinfra.dll | 4.0.1269.200 | 444,816 | 2010年9月15日 | 1,308 | x64 |
| Whlgenlib.dll | 4.0.1269.200 | 511,376 | 2010年9月15日 | 08:04 | x64 |
| Whlglobalutilities.dll | 4.0.1269.200 | 106,384 | 2010年9月15日 | 08:05 | x64 |
| Whlinstallanddetect.inc | 不適用 | 4,476 | 2010年8月30日 | 1,311 | 不適用 |
| Whlio.cab | 不適用 | 167,277 | 2010年9月15日 | 08:35 | 不適用 |
| Whlioapi.dll | 4.0.1269.200 | 76,176 | 2010年9月15日 | 08:04 | x64 |
| Whliolic.dll | 4.0.1269.200 | 15,760 | 2010年9月15日 | 22:08 | x64 |
| Whlios.exe | 4.0.1269.200 | 137,104 | 2010年9月15日 | 08:24 | x64 |
| Whllln.cab | 不適用 | 167,095 | 2010年9月15日 | 08:36 | 不適用 |
| Whlllnconf1.cab | 不適用 | 6,521 | 2010年9月15日 | 08:35 | 不適用 |
| Whlllnconf2.cab | 不適用 | 6,610 | 2010年9月15日 | 08:36 | 不適用 |
| Whlllnconf3.cab | 不適用 | 6,599 | 2010年9月15日 | 08:35 | 不適用 |
| Whltrace.cab | 不適用 | 254,352 | 2010年9月15日 | 08:36 | 不適用 |
| Whltsgauth.dll | 4.0.1269.200 | 184,208 | 2010年9月15日 | 08:02 | x64 |
| Whltsgconf.dll | 4.0.1269.200 | 87,440 | 2010年9月15日 | 22:08 | x64 |
| Whlvaw_srv.dll | 4.0.1269.200 | 138,128 | 2010年9月15日 | 08:05 | x64 |
| Wioconfig.dll | 4.0.1269.200 | 496,528 | 2010年9月15日 | 08:01 | x64 |
修正了本次更新中包含的問題
此更新修正了以下先前未在 Microsoft 知識庫文章中記錄的問題。
問題 1
問題
管理員需要對其安全套接字隧道協定 (SSTP) 虛擬私人網路 (VPN) 用戶端提供細緻的存取控制。 然而,在 UAG 上設定 SSTP 會產生單一存取規則,讓 VPN 用戶端能存取整個內部網路。
根據以下 http://technet.microsoft.com/en-us/library/ee522953.aspx 的文字,支援使用 TMG) 主控台 (威脅管理閘道器來建立規則,以實現 SSTP VPN 存取的細緻存取控制:
「利用 Forefront TMG 管理控制台建立存取規則,目的是在部署 Forefront UAG 進行 VPN 遠端網路存取時,限制使用者、群組及網路的細緻存取權限。」
然而,當管理員建立限制使用者存取的存取規則時,這些規則會在 UAG 啟用後移除或移至存取政策的最底部。 這表示預設規則優先,且配置的細緻控制將失去。
原因
此問題源自UAG與動態生成規則在UAG啟用時部署至TMG的整合設計上存在限制。
解決方式
在安裝 UAG Update 2) 後,手動修改 TMG 規則以支援 TechNet 所述的細緻存取控制功能 (已停用,並不再支援,改為在 UAG 管理主控台中明確支援細緻存取控制。
UAG 管理員現在可以明確啟用特定內部網路位址的存取權限給屬於特定 Active Directory 群組的 SSTP VPN 使用者。 UAG 管理員應利用 SSL 網路隧道設定對話框中的新 用戶群組 標籤,定義包含一組存取規則的細緻 IP VPN 存取政策。 每條規則都定義了一組內部網路 IP 位址及 IP 位址範圍,特定 Active Directory 群組成員在連接 SSTP VPN 時可存取這些範圍。
問題 2
問題
Microsoft虛擬桌面基礎架構 (VDI) 支援尚未完全實作於 UAG 中。
原因
由於誤導性的 UAG 介面、問題化的設定以及實施時無法支援不同資源的多重授權,導致 VDI 無法正常運作。
解決方式
我們已進行設計變更,更新 UAG 介面,並以更穩健的實作支援 VDI 的個人桌面場景。 VDI 的 Pooled Desktop 情境尚未實作,未來 UAG 更新可能會實施。
第三期
問題
UAG 用戶端元件用於 SSL 應用隧道 (socket forwarder) 在 64 位元版本的 Windows 7 及 64 位元版本的 Windows Vista 中不被支援。
原因
這是 UAG Update 2 發布前,UAG 用戶端元件的設計行為。
解決方式
我們已進行設計變更以因應以下情境:
有大量非網頁應用程式使用 UAG 套接字轉發/應用程式隧道作為發佈方式。 例如,這類應用程式有 Citrix XenApps 和 Presentation Server 4.5,兩者都以瀏覽器中的 ActiveX 應用程式形式執行。 在此更新前,因技術限制,我們不允許在 64 位元版本的用戶端作業系統上部署這些發佈方法。 因此,使用這些方法的同一個已發佈應用程式,可能會從 32 位元版本的用戶端作業系統存取,而非從 64 位元作業系統存取。
此情境的變更是提供一種部署方式,讓 SF) 用戶端元件在 64 位元版本的 Windows 作業系統上部署 Socket Forwarding (,以啟用隧道式應用程式。 此實作的限制如下:
- 對 Socket Forwarder 的支援僅限於 64 位元版本的 Windows Vista 及 64 位元版本的 Windows 7,其他 64 位元版本的作業系統則不被支援。
- Socket Forwarder 僅在使用者從 32 位元版本的 Internet Explorer (運行於 WOW64 32 位元模擬) 時存取 UAG 時才被支援。
- 插槽轉發器僅能與 32 位元應用程式 (WOW64 應用程式互動) ,無法與原生 64 位元應用程式互動。
以下是更新元件的部署選項:
線上:執行SF元件部署的標準方法。 在任何使用 SF 作為隧道發佈方法的 UAG 入口應用程式首次呼叫時,元件會被下載並安裝。
離線:管理員也可以透過腳本化軟體發行 (手動安裝,在用戶端部署適當的 Windows 安裝程式 MSI) 。 安裝 UAG Update 2 後,檔案將在以下地點於 UAG 伺服器上提供:
%UAG installation directory%\von\PortalHomePage\
第4期
問題
你無法從運行 64 位元 Windows Vista 或 Windows 7 的用戶端電腦存取以 UAG 發佈的 Citrix XenApps 5.0。
原因
這是 UAG Update 2 發布前,UAG 用戶端元件的設計行為。
解決方式
詳情請參閱第3期的「決議」部分。
第5期
問題
當你嘗試建立或編輯端點政策時,「McAfee Total Protection」政策會在列表中出現兩次。 如果您選擇第二份「McAfee Total Protection」保單,您將收到類似以下錯誤訊息的訊息:
注意
無法找到來源線
原因
此問題發生是因為 %UAG 安裝目錄 %\von\Conf\PolicyDefinitions.xml 檔案包含兩個標題與 ID 相同的條目。
解決方式
雙重輸入問題是透過從 PolicyDefinitions.xml 檔案中移除第二筆紀錄來解決的。
第6期
問題
當您存取由 UAG 發布的資源時,客戶端會在瀏覽器中收到錯誤訊息:「處理憑證時發生未知錯誤」。 此外,UAG 管理員也可能在 UAG 伺服器除錯日誌中看到 SSL 協商步驟「握手確認狀態」時回傳SEC_I_CONTINUE_NEEDED。接著除錯日誌會顯示 /InternalSite/InternalError.asp 頁面會連同錯誤代碼 37 一併回傳給用戶端。 錯誤代碼 37 為錯誤訊息:「在處理憑證時發生未知錯誤。」
原因
現有的 SSL 機制在與透過 UAG 發布的後端伺服器執行 SSL 握手時,無法正確處理多種情境。 SSL 的串流特性造成複雜情況,可能會在握手過程中接收到資料不足或讀取過多資訊。 在這種情況下,InitializeSecurityContext 報告你傳遞了額外的資料,這些資料必須保存以備未來使用, (推測是在你透過線路讀取更多資料之後) 。
解決方式
握手演算法已擴充以支援更多串流案例與情境。
第7期
問題
當您透過 UAG 存取已發佈的 HTTPS 應用程式時,使用者會收到錯誤 37:「在處理憑證時發生未知錯誤。」管理員若在使用者存取應用程式時,執行包含SSLBOX_BASE追蹤 ) 的除錯日誌 (,將看到以下錯誤訊息:
注意
錯誤:未能初始化安全上下文。 回傳錯誤:0x90320。
InitializeSecurityContext 返回 SEC_INCOMPLETE_CREDENTIALS – Schannel 需要用戶端憑證憑證
原因
後端應用伺服器在 SSL 協商階段會要求客戶端憑證憑證。 在此更新之前,這類功能並未被支援。 因此,談判因錯誤而失敗。
解決方式
後端伺服器要求客戶端憑證的可能情境有兩種:
後端應用伺服器會請求客戶端憑證以取得憑證上下文,但並不強制要求。 在此情況下,實施了備援機制,允許 UAG 在收到 SEC_INCOMPLETE_CREDENTIALS 回傳碼後重新嘗試協商。 通常後端伺服器不需要客戶端憑證,且此協商會成功完成。
後端應用程式需要用戶端憑證驗證。 實作的設計變更不允許用戶端提供傳遞憑證,但允許所有使用者向後端網頁伺服器提供單一有效的用戶端憑證。
此時,UAG 管理員應提供有效的客戶端憑證,並將其安裝為機器憑證於 UAG 伺服器上。
要指示 UAG SSLBox 模組檢索並取得正確的憑證,請依照以下步驟操作:
執行 MMC 指令開啟管理控制台。
點選 檔案,然後點 選新增/移除 Snap-in。
從清單中選擇 憑證 ,然後點 選新增。
選擇電腦帳號,然後點擊 完成。
打開 個人 憑證商店。
從清單中選擇所需的客戶端認證憑證,然後雙擊該憑證。或者,右鍵點擊憑證,然後點擊 開啟。
選擇 詳細 資料窗格並往下滑。
選擇 拇指指紋 屬性。
在面板下方選取屬性值,並按 CTRL+C 複製其值。
重要:本章節、方法或工作包含修改登錄的步驟。 不過,如果您修改登錄的方法不正確,可能會發生嚴重的問題。 因此,請務必謹慎遵循這些步驟。 您也可以在修改前先備份登錄,以增強保護效果。 如此一來,您就可以在發生問題時還原登錄。 如需有關如何備份和還原登錄的詳細資訊,請按一下下列文章編號,檢視「Microsoft 知識庫」中的文章:
322756 如何在 Windowsa 中備份並還原登錄檔。 啟動「登錄編輯程式」(Regedt32.exe)。b. 在登錄中找出並按一下下列機碼:
HKEY_LOCAL_MACHINE\SOFTWARE\WhaleCom\e-Gap\Von\UrlFilter\Comm\SSL
c. 在 [編輯] 功能表上,按一下 [新增值],然後新增下列登錄值:
值名稱:ClientCertHash
資料型態:字串
值:{步驟9中複製的文本} [例如:a7 36 4b ca 87 3f 10 ac d5 4b 0f ca 83 9e 9e 74 c8 3e fa 8b]
d. 結束 [登錄編輯程式]。
e. 以管理員身份執行 IISReset 來重新啟動 IIS。
f. 啟動UAG設定。
第八期
問題
在某些罕見情況下,安裝了 UAG 用戶端元件的用戶端電腦,當該用戶端與 UAG 伺服器通訊時,每分鐘會收到一則寫入 Windows 事件日誌的「uagqecsvc」事件 ID 85 日誌訊息。 雖然這是虛驚一場,但會填滿客戶端事件記錄,使管理員或客服難以在客戶端的 Windows 事件記錄中發現真實事件。 如果用戶端連接到 IAG 伺服器,這些訊息每分鐘都會顯示在用戶端上。
注意
事件編號:85
資料來源:uagqecsvc
類型:錯誤
說明:Microsoft Forefront UAG 隔離執行客戶端元件無法初始化執行客戶端回撥 HRESULT 值:0x8027000E。 若安全政策未啟用該元件,可能會發生此問題。
客戶端事件日誌中也可能有其他相關事件。
注意
事件編號:16
資料來源:uagqecsvc
記錄檔名稱:應用程式
說明:Microsoft Forefront UAG 隔離執行用戶端元件無法取得網路存取保護 (NAP) 代理服務的狀態。 系統錯誤1115:系統正在關機。 (0x45b) 。 當 Microsoft Forefront UAG 隔離執行客戶端元件啟動時,會嘗試查詢 NAP 代理服務的設定。
雖然此問題與 UAG 或 UAG 部署無直接關聯,但部分部署中安裝 UAG 用戶端元件的使用者可能會同時存取 IAG 與 UAG 伺服器。
原因
UAG 用戶端元件有一個元件服務「uagqecsvc」,顯示名稱為「Microsoft Forefront UAG Quarantine Enforcement Client」,該服務透過 NAP 查詢端點健康狀態,並將狀態回報給 UAG 上的 NAP 模組。 在某些罕見情況下,這種問題會在 UAG 部署中出現,因為服務會反覆嘗試綁定到 UAG 伺服器。 綁定會循環運行,並有一分鐘的暫停時間,直到能連線。
此外,從 IAG Service Pack 2 Update 3 開始,UAG 用戶端元件也被移植到 IAG。 因此,uagqecsvc 服務也會安裝在連接任何擁有 Service Pack 2 Update 3 用戶端元件的 IAG 伺服器的用戶端電腦上。 由於 IAG 中不存在 NAP 端點偵測功能,安裝 UAG 元件的用戶端仍會每分鐘嘗試連接 UAG NAP 服務,過程中會產生先前提及的 Windows 事件日誌訊息。
解決方式
在早期版本的用戶端元件中,與 UAG NAP 偵測代理的重試通訊預設逾時為一分鐘,於 UAG 更新 2 中改為一小時。 對於想要修改此值的管理員,提供了手動定義客戶端逾時的方式。
重要:本章節、方法或工作包含修改登錄的步驟。 不過,如果您修改登錄的方法不正確,可能會發生嚴重的問題。 因此,請務必謹慎遵循這些步驟。 您也可以在修改前先備份登錄,以增強保護效果。 如此一來,您就可以在發生問題時還原登錄。 如需有關如何備份和還原登錄的詳細資訊,請按一下下列文章編號,檢視「Microsoft 知識庫」中的文章:
322756 如何在 Windows 中備份與還原登錄檔 使用者或管理員可以在任何用戶端電腦上手動定義以毫秒計的逾時。 若要這麼做,請按照下列步驟進行:
啟動「登錄編輯程式」(Regedt32.exe)。
在登錄中找出並按一下下列機碼:
HKEY_LOCAL_MACHINE\SOFTWARE\WhaleCom\Client\QEC
在 [編輯] 功能表上,按一下 [新增值],然後新增下列登錄值:
值名稱:InitRetryTimeout
資料型態:REG_DWORD
基數:十進位
值: (時間(毫秒)為360000是預設值,但此值必須為
設定大於6000)結束 [登錄編輯程式]。
重新啟動電腦。
第九期
問題
你 (UAG 管理員) 安裝在運行本地化亞太語言版本 Windows 2008 R2 的伺服器上。 當你嘗試在 UAG 建立中繼時,會收到錯誤訊息,中繼的建立會被停止。
例如,當你嘗試在 UAG 建立中繼時,會出現空白視窗、意外錯誤訊息或頻繁的 MMC 當機。
原因
此問題是因為系統資源操作不當所致。 這些錯誤操作會導致在某些非西方語言版本的作業系統上運行 UAG 時 (韓文、日文、中文) 時會失敗。
解決方式
負責存取這些系統資源的程式碼是固定的。
第10期
問題
端點會話清理元件在端點重啟後不會開始執行。 此外,重新啟動後會開啟一個檔案總管視窗,指向 client components 資料夾。
原因
在重新啟動前,端點會話清理元件在「執行」鍵下寫入登錄檔值。 此登錄檔值允許 Windows 在重新啟動後自動啟動端點會話清理元件。 然而,登錄鍵的路徑值是一個包含空格的可執行路徑。 因此,會發生故障。
解決方式
指向「Run」鍵下寫入的 Attachment Wiper 執行檔的路徑值現在改為引號字串,以防止任何失敗。
第11期
問題
當您嘗試存取 2007 年 Outlook 網頁應用程式 (OWA) 中透過 UAG 發布的語言設定Exchange Server選項時,會向用戶端發送以下錯誤訊息。
注意
您嘗試存取受限制網址。
原因
此問題是因為 2007 Exchange Server OWA 的原廠範本中沒有 URL「/owa/languageselection.aspx」的規則集條目。 UAG 規則集機制不允許存取任何不在白名單中的 URL。
解決方式
新增了 Exchange 2007 OWA 發布規則,允許存取此 URL 資源。 在此情況下,新規則「ExchangePub2007_Rule36」允許存取網址「/owa/languageselection.aspx」。
第12期
問題
當使用者嘗試存取 UAG 網站,或嘗試存取應用程式內書籤路徑而非 UAG 登入路徑時,會收到 500 內部伺服器錯誤,無法存取該網站。
注意 UAG 網站使用 ADFS 進行認證,並直接請求已發布的應用程式。
原因
當 UAG 設定使用 ADFS 進行認證時,STS) 的安全憑證服務 (UAG 內部站點之間會發生多次重定向。 若重定向未依預期方式執行,UAG 會回傳錯誤。 當使用者嘗試直接存取已發佈的資源而非入口網站時,重新路由流程就會中斷。 因此,內部伺服器會發生錯誤。
解決方式
這個問題在這次更新中已經修正。
第13期
問題
當管理員設定 ActiveDirectory 類型的認證資料庫時,無法將群組巢狀值設定為「無限」。 根據 UAG 規範,群組巢狀欄位的值可以是空白的。 然而,當欄位為空白且設定被儲存並啟用時,該值會意外地被設回「0」。
注意:UAG MMC 需要關閉並重新開啟,才能顯示「0」的值。 根據 UAG 規範,「0」表示沒有群組巢狀結構。 因此,群組巢狀的運作並不如預期。
原因
此問題發生於組中無法儲存群組巢套欄位的正確值。 因此,正確值無法同時套用於圖形介面與認證功能。
解決方式
當群組巢狀值從圖形介面刪除時,組態中的值會被正確儲存並更新。此外,該值也會正確套用到認證函式中。
注意 Microsoft 建議將數值設為 UAG 授權所需的最低數字。 你可以設定巢狀值高於 2 級,因為可能有延遲和所需資源。 若部署需超過兩個層級,必須在系統部署至生產環境前測試這些變更的影響。 在極端情況下,這些設定可能導致 UAG 伺服器及用於 UAG 認證的 DC 因資源需求過高而當機。
第14期
問題
當你在啟用 NC 伺服器後,嘗試關閉網路連接器 (NC) 伺服器設定視窗時,可能會收到以下錯誤訊息:
注意
網路連接器參數錯誤,區段位址無效
原因
SSL 網路隧道服務僅在實體網路介面卡的 MAC 位址以「00」開頭時使用。
解決方式
即使實體網路介面卡的 MAC 位址以「00」開頭,仍可使用 SSL 網路隧道服務。
第15期
問題
UAG 發布時僅部分支援 Citrix XenApp 5。
當你想要無錯誤地發佈 Citrix 時,他們必須遵循以下 Microsoft 網站提供的步驟:
如何以 UAG 2010 發佈 Citrix XenApp 5.x 簡介
原因
此問題是因為 Citrix 的支援系統失效所致。
解決方式
上述正確發布 Citrix XenApp 5.0 的步驟,現已包含在本更新中。
第16期
問題
從圖形介面中選取防毒產品「趨勢科技 OfficeScan 防毒軟體」或「趨勢科技 PC-Cillin 防毒軟體」。 在這種情況下,當您建立政策並將該政策套用到應用程式時,啟動時會收到以下錯誤訊息:
注意
無法找到來源線
原因
此問題發生於政策語法驗證演算法忽略了這些特定政策所需的相依關係。
解決方式
這些政策所需的相依關係會在安裝此更新後加入政策語法驗證演算法中。
已知問題
安裝此更新後,SSL 網路隧道網路介面卡會在網路連線視窗中變得隱形。 這個行為是由於預設的設計所致。 要確認網路卡已安裝,請打開裝置管理員,並在檢視選單中選擇「顯示隱藏裝置」的項目。
有時卸載更新操作會失敗,出現錯誤訊息,表示找不到安裝檔案「FirefrontUAG.msi」,或顯示安裝錯誤 1269。
- 打開開始選單,輸入「顯示隱藏檔案與資料夾」。
- 在開啟的進階設定視窗中,清除 隱藏受保護作業系統檔案 (推薦) 選項,然後按下 確定。
- 打開一個升格的命令提示字元視窗,輸入 UninstallUagUpdate。
- 如果需要,等幾分鐘才能進行安裝資料庫修復。
注意:您可能會收到通知您需要維修的訊息。
Citrix XenApp 支援僅限於 5.0 版本。 後續版本不支援。
此版本僅支援 VDI 的個人桌面情境。 目前不支援池化桌面情境。
套接字轉發可在 Windows 7 和 Vista 64 位元用戶端上支援 32 位元應用程式 (WOW64 應用程式) 。 原生 64 位元應用程式無法使用此功能。
由 UAG 發布 Exchange 2010 Service Pack 1 的 OWA 需要手動修改 AppWrap 及修改規則集。 關於完成此步驟的文章已刊登於UAG產品團隊部落格 http://blogs.technet.com/b/edgeaccessblog/。 本文所述的步驟將整合進未來UAG的更新中。
Microsoft 客戶支援服務 (CSS) 無法為使用測試版、非 RTM 或非一般可用的 (GA) 產品(如 Internet Explorer 9 Beta)的客戶提供支援。 IE9 的支援將在 IE9 正式發布後的未來更新中加入。
NLB) 陣列與網路負載平衡 (已知問題
當你嘗試同時將兩台伺服器加入同一個陣列時,陣列儲存可能會損壞。 如果發生這種情況,請從備份還原設定。
當你在 Forefront UAG 管理主控台刪除 IPv6 虛擬 IP 位址 (VIP) 時,該位址可能不會被完全移除。 為了解決這個問題,請手動在網路與分享中心以及 Forefront UAG 管理主控台中刪除網路介面卡的位址。
Forefront UAG 可能無法偵測到使用整合 NLB 的陣列成員會失去網路連接 (,例如網路服務提供商系統故障) 。 在這種情況下,Forefront UAG 可能會繼續將流量導向無法使用的伺服器。 為避免此問題,請停用離線陣列成員的內部與外部轉接器。 連線問題解決後再啟用轉接器。
如果您的組織中部署了 Microsoft System Center Operations Manager 2007,您可以監控陣列成員網路卡的狀態。 若要這麼做,請按照下列步驟進行:
確保每個陣列成員都安裝了 Windows Server 作業系統和 Windows Server 2008 NLB 管理包。
使用 Operations Manager 2007 來偵測陣列成員中斷開的網路介面卡。
Note Operations Manager 2007 報告的問題如下:- 若連接內部網路的轉接器有問題,Operations Manager 2007 會回報偵測不到心跳。
- 如果連接到外部網路的介面卡有問題,Operations Manager 2007 會回報 Windows NLB 問題。
當你在未啟用負載平衡的陣列中為 HTTPS 幹線建立重定向主幹時,必須手動為每個陣列成員指派重定向主幹的 IP 位址。 此任務詳見以下文章: