在ISA Server 2000及内网BT客户端上的配置过程
知道了BT的原理及防火墙后客户端所面临的问题,我们就可以对症下药了,下面是在ISA 2000防火墙及内网BT客户端上进行的配置,其他防火墙的配置同理,步骤如下:
第一步:在需要使用BT的内网客户端上安装防火墙客户端软件,如果你是域环境,可以使用组策略来发布ISA2000的防火墙客户端。
第二步:在ISA管理窗口中创建一个客户端地址集(Policy Elements/Client Address Sets),这个地址集应包括所有内网BT客户端的IP。
第三步:为这个地址集开放所有外出通信,这需要创建一条协议规则(Aceess Policy/Protocol Rules),这条协议规则的主要参数如下:
Name:随便取一个有意义的名字,比如AllowBT
Rule action:Allow
Protocols:All ip traffic
Schedule:自定
Client type:specific computer(然后选择上面创建的客户端地址集)
这里之所以为BT客户端开放所有外出端口,是因为Tracker服务器可能的端口很多,更由于其他BT客户端的监听端口 “变化无穷”,而要为每一个相应端口创建一条规则实在是太累,所以不如直接开放所有外出通信。
这样配置后内网的BT客户端就可以无阻碍地主动连接Tracker服务器和外部BT用户了,但我们还要让外部用户也能主动连入内网的BT客户端,请看下面。
第四步:配置BT客户端的服务端口(监听端口),我这里使用的是bitcomet,选择菜单“选项”,然后在弹出窗口下的“网络连接”中配置监听端口,比如这里是16887(如图2),其他客户端依次增一为16888、16889等。

(图片较大 请放大查看)
第五步:进入ISA管理界面,双击client configuration下的Firewall client项,在弹出窗口中选择“Application Settings”标签,点击New按钮,在application中填入bitcomet(如果是其他BT客户端,同理填上运行程序名,不要后面的扩展名.exe),在key中选择serverbindtcpports项,在value中填上BT客户端总的端口范围,如16887-16889,如图3。

经过上面的配置,当外网用户主动连接内网客户端时,它将先连接到ISA外部接口上的相应端口(比如16887),然后ISA会把此连接的数据传送到相应内网客户端的相应端口上(这里是16887),这样就相当于外部用户直接连接到了内网BT客户端的16887端口上。在第一次使用BT客户端时,你可以点击防火墙客户端的Update now按钮更新一下配置。另外第五步也可以使用服务器发布的方法在ISA与客户端相应端口上创建端口映射,但为什么这里不用服务器发布方法呢?主要是因为:
1, ISA2000的服务器发布每次在ISA2000外部公网IP改变后都需要重新发布,这对于那些使用ADSL动态上网的朋友可以说是极其不便的。
2, 使用服务器发布方法将为每一个客户端创建一条发布规则,不如上面的设置简单。(完)