Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (21-06-2007 15:56): http://forum.ru-board.com/topic.cgi?forum=8&topic=22219  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104

   

Widok



Moderator-Следопыт
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™





Kerio WinRoute Firewall sets new standards in versatility, security and user access control. Designed for corporate networks, it defends against external attacks and viruses and can restrict access to websites based on their content.  
 
Текущая версия:
Kerio WinRoute Firewall ™ 6.3.1 build 2906 от May 30, 2007 - win32 | win64 | Release history
 
Kerio WinRoute Firewall with McAfee Anti-Virus and Kerio WinRoute Firewall with antivirus plug-ins share one installation package.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются... Если Вы хотите продолжать использовать ранние версии KWF, необходимо заменить mcscan32.dll  
(Никаких взломов, просто более свежие версии):
Библиотеки отдельно (две версии 5.0.00 и 5.01.00): (необходимо докачать свежие AV базы).
http://rapidshare.com/files/30041771/mcscan32_dll.rar  (File-Size: 1,99 Mb)
 
Полные комплекты (mcscan32.dll v5.01.00 + AV базы): File-Size: 10,35 Mb [updated]
[версия баз 5039] - http://rapidshare.com/files/33993453/mcafee5.1.00_base5039_kwf6.3.0b2683.rar
[версия баз 5040] - http://rapidshare.com/files/33997256/mcafee5.1.00_base5040_kwf6.3.0b2683.rar


Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 24190 | Зарегистр. 07-04-2002 | Отправлено: 22:36 06-04-2006 | Исправлено: Hrist, 15:09 20-06-2007
CuS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
VovikK
Подобное обсуждалось. Вероятнее всего, глюк ДНС-форвардинга. Попробуй отключить и на клиентах ДНС провайдера прописать напрямую.
b2ron

Цитата:
насчет 1 сетевой: Что мешает назначить 2 ИП на сетевую,

Ничего. Уменя 28 IP на внешнем интерфейсе (вся подсеть)

Цитата:
2 ИП на сетевую, а винроутом уже управлять как хошь?

Если IP из разных подсетей - может заработает. Но речь выше шла похоже о том, как войти с 1 IP, и выйти через VPN внутри того же IP - IMHO минимум странно. Но я могу ошибаться - вон AnLe примерчик привёл, может кто ещё конкретнам опытом работы на одном интерфейсе поделится - мне тоже интересно.
 
 

Всего записей: 156 | Зарегистр. 05-12-2003 | Отправлено: 15:56 17-10-2006
ITProf



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Глянул данный топик и не нашел ответа - как экспортровать правила и пользователей на другую машину с винроутом. Неужели до сих пор это невозможно?

Всего записей: 137 | Зарегистр. 05-01-2005 | Отправлено: 16:14 19-10-2006
noblekey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ITProf
все настройки хранятся в cfg файлах в каталоге винроута
для переноса достаточно их скопировать

Всего записей: 902 | Зарегистр. 01-07-2005 | Отправлено: 16:16 19-10-2006
Venchik

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ITProf
noblekey
Не совсем так. Например, если используется KerioVPN, то есть ключи, которые хранятся в папке ssl, кажется. Проверить не могу сейчас.
И еще мне было не совсем понятно как переносить настройки когда я делал это.
По-моему, так.
Установить KWF, зайти в админ консоль, закрыть мастера, закрыть админ консоль, остановить сервер, взять из нового winroute.cfg SID'ы для подключений, скопировать их в старый winroute.cfg, заменив те SID'ы, которые там были. Потом заменить этим файлом тот, который является вновь созданным.
Но вообще это идиотизм, на мой взгляд.
В нормальной программе должен быть мастер переноса настроек и т. п. Или подробная дока, а существовании которой мне не известно.

Всего записей: 808 | Зарегистр. 24-08-2005 | Отправлено: 17:20 19-10-2006
noblekey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Venchik
и зачем так изголятся
в sslcert хранится сертификат для впн но его можно сгенерировать заново

Всего записей: 902 | Зарегистр. 01-07-2005 | Отправлено: 08:39 20-10-2006
zorrg

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет!
 
НЕ уходят письма с аттачами. Точнее с маленькими аттачами уходят, а с аттачами более ~400 кило - уже никак. Что может быть?
The Bat! в свой лог пишет "Соединение с сервером прервано (последние переданные команды: "DATA", "RSET")
и все 8-(

Всего записей: 177 | Зарегистр. 09-12-2001 | Отправлено: 10:34 20-10-2006
noblekey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zorrg
тебе сюда
http://forum.ru-board.com/topic.cgi?forum=5&topic=18911&start=1060#lt

Всего записей: 902 | Зарегистр. 01-07-2005 | Отправлено: 11:10 20-10-2006
nii294

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здарова..
Фаер присылает мне последнее время письма с такой штукой
Portscan detected
Event description
Host:    IP из внутренней сетки
Details:    protocol: UDP(TCP), source: такой то, destination: много разных,  
ports: 53, 137, 10377, 54977, 54978, 54979, 54980, 54981, 54982, 54983, ... всегда меняются
 
Я так понял что на локальных компах нечто, что постоянно сканит порты..
Можно ли чем то определить что конкретно сидит в них??
стоит SAV регулярно обновляется + WinDefender так же обновляется..
они оба молчат, типа все чисто..
Помогите кто чем может!!!

Всего записей: 107 | Зарегистр. 04-11-2005 | Отправлено: 16:04 20-10-2006
noblekey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nii294
ну тебе в поле хост указано кто сканит порты
ну и разбирайся с этим компом

Всего записей: 902 | Зарегистр. 01-07-2005 | Отправлено: 16:13 20-10-2006
nii294

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
noblekey
да это понятно, просто компов разных штук десять..
и все вроде чистые!!! все проверял ничего..  
может есть какие довески к фаеру, чтоб посмотреть какими процессами сканируется??

Всего записей: 107 | Зарегистр. 04-11-2005 | Отправлено: 16:17 20-10-2006
noblekey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nii294

Цитата:
может есть какие довески к фаеру, чтоб посмотреть какими процессами сканируется??

я про такие незнаю

Всего записей: 902 | Зарегистр. 01-07-2005 | Отправлено: 16:22 20-10-2006
sibcol

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
All, а также все гуру данного топика, обращаюсь за помощью! Ветку читал, вроде и подтверждения есть, а всё же у меня не работает! Ситуация: KMS и KWF подняты на одном сервере (W2K3S EE SP1+ WU october 2006). При отключенном KWF письма ходят (_домен_ третьего уровня mycompany.provider.ru поднят провайдером для Internet-интерфейса моего сервера, mail-сервер вида mail.mycompany.provider.ru расположен на почтовом сервере провайдера, имеющем другой IP-адрес) relay'ем на эти почтовые сервер и далее по назначению без проблем. Как только запускаю KWF, получаю в логах KMS такую запись

Цитата:
[20/Oct/2006 20:47:14] Cannot connect to POP3 server mail.mycompany.provider.ru:110


Цитата:
[20/Oct/2006 20:47:14] Cannot connect to POP3 server mail.provider.ru:110
. В Rule прописывал доступ для локального интерфейса по POP3и SMTP непосредственно на адреса почтовых серверов провайдера (некоторые адреса зарегистрированы в их почтовой системе) и обратно с адресов почтовых серверов на внутренний интерфейс через NAT. Менял приоритет выполнения условия - ничего не помогает. Где рыть?!!

Всего записей: 400 | Зарегистр. 23-08-2003 | Отправлено: 20:07 20-10-2006 | Исправлено: sibcol, 20:09 20-10-2006
Luser1

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите !!!!  Очень нужна помощь
 
Есть сеть:  
 
Lan1(192.168.0.x)  
|  
| 100М/с  
|  
KWF (192.168.1.25)(сервер lan1)  
|  
| 10М/с  
|  
SDSL ----- INTERNET 64k/c  
|  
| 10М/с  
|  
SDSL 2----- INTERNET 64k/c  
|  
| 10М/с  
|  
KWF (192.168.1.30)(сервер lan2)  
|  
| 100М/с  
|  
Lan2(192.168.2.Y)  (Пока нет, но планируется)  
 
Есть правила :  
1  
Firewall        Internet  
Internet        Firewall  
 
2  
Firewall        LAN  
LAN            Firewall  
 
3  
LAN            Internet  
 
 
 
Помогите настроить: доступ в Интернет  из Lan1(192.168.0.x) через сервер KWF (192.168.1.30)(сервер lan2) .  
 
Пробовали настроить у сервера lan1(192.168.1.25) с (192.168.1.30)(сервер lan2) VPN-туннель, в результате 192.168.1.30 видит всю Lan1(192.168.0.x), а его только сервер lan1(192.168.1.25).  
 
На сервере lan1(192.168.1.25) настроили правило (192.168.0.x) -> (192.168.1.30)(сервер lan2)  
 
стал виден (192.168.1.30)(сервер lan2) из Lan1(192.168.0.x).  
можно даже удаленно запустить соединение с инетом,но на этом все.

Всего записей: 4 | Зарегистр. 08-10-2006 | Отправлено: 20:25 20-10-2006
Maxim Maximov

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть домашний сервер с винроутом. На нем висит DC++ и ftp. Помимо сервера есть ноут, выходящий через сервер в инет.
 
Если загрузка DС++ и FTP превышает 4 мб/с, то winroute очень сильно загружает систему. Если винроут отключить - все работает, но ноут, как и ожидалось, без сети.
 
Если в винроуте в конфиге  
 
<list name="Interfaces">
  <listitem>
    <variable name="Id">\DEVICE\{78DB105E-69EC-4251-BD9D-E6726B69F320}</variable>
    <variable name="Name">inet</variable>
    <variable name="Medium">0</variable>
    <variable name="Bandwidth">0</variable>
    <variable name="Outside">0</variable>
    <variable name="FirewallExclude">0</variable>
  </listitem>
 
отключить обработку интерфейса "FirewallExclude" = 1, то загрузка падает до состояния выключенного винроута, почта, фтп и сайты с ноута доступны, а вот ICQ и MSN не работают.
 
Как можно настроить винроут для работы ICQ и MSN при сохранении низкой загрузки процессора?

Всего записей: 68 | Зарегистр. 27-04-2003 | Отправлено: 23:58 20-10-2006
Mikes



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Maxim Maximov
интересно а почему у тя
Цитата:
<variable name="Outside">0</variable>
если
Цитата:
<variable name="Name">inet</variable>  

 
Luser1
конечно письма в ПМ о помощи если в топике не ответили что то новое
 
ты попробуй доступнее и понятнее объяснить чего хочется и что имеется

----------
Любезный а вам не кажется что жизнь это странное место?

Всего записей: 740 | Зарегистр. 26-01-2004 | Отправлено: 11:46 23-10-2006
Logrim



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
господа, такой вопрос.
если в сети предполагается автоматическая авторизация по IP, то в правилах (Source)  лучше указать диапазон IP или группу юзеров?

Всего записей: 141 | Зарегистр. 21-03-2006 | Отправлено: 11:53 23-10-2006
noblekey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Logrim

Цитата:
в сети предполагается автоматическая авторизация по IP

то

Цитата:
лучше указать диапазон IP

если укажишь группу юзеров то смогут ходить только юзеры включенные в эту группу и к айпи они привязаны не будут

Всего записей: 902 | Зарегистр. 01-07-2005 | Отправлено: 13:28 23-10-2006
dreamen



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет.  
Есть вопрос может кто подскажет.  
Имеем IP внешний inet и внутренний local  
Есть правила в winroute следующии  
 
PERMIT FireWall--->Any--->Any  
PERMIT local--->FireWall--->DNS  
PERMIT local--->Any--->Any  (NAT(inet))  
 
Все ходят через нат.  
 
Вопрос.  При сканирование IP inet из вне все порты закрыты, а при сканирование  
              IP local из внутренний сети порты открыты. Как закрыть порты внутренний  
              сети чтоб сохранить хождение через NAT всех пользователей.  
Вопрос   Почему при сканирование IP inet открыт порт 21.

Всего записей: 9 | Зарегистр. 14-03-2006 | Отправлено: 14:30 23-10-2006
CuS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Maxim Maximov
Загрузка проца с KWF еще зависит и от версии! Реально я получал разные результаты по скорости (и загрузке) на 6.1.4 и на 6.2.1 Во втором случае скорость ftp внутри LAN от включения/выключения на внутреннем интерфейсе не зависела. Однако, суммарно при KWF + ServU внутри 4 mB бывает отнюдь не всегда (P!!!800\256 mB). Причем, похоже, усиление проца мало что дает. Это раз.
Два. Отключение фаера со стороны локалки никак не влияет на ICQ, наверно и на MSN - правила-то обычно касаются внешнего интерфейса! Ты, похоже, не там фаер отрубил, как заметил Mikes.
Три. Разные FTP тоже систему по разному грузят.
Итого: для максимальной скорости - вместо Керио поставь аппаратный NAT. Например, D-Link DL604. Цена вопроса - 25$.  
 

Всего записей: 156 | Зарегистр. 05-12-2003 | Отправлено: 14:32 23-10-2006
noblekey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dreamen

Цитата:
Как закрыть порты внутренний    
              сети чтоб сохранить хождение через NAT всех пользователей

Какие порты ты хочешь закрыть и зачем? опиши ситуацию более внятно

Цитата:
Почему при сканирование IP inet открыт порт 21

21 торт ипользует сервис FTP. А почему ты его открыл это ты разбирайся у себя телепатов здесь нету

Всего записей: 902 | Зарегистр. 01-07-2005 | Отправлено: 14:43 23-10-2006
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 2)
emx (21-06-2007 15:56): http://forum.ru-board.com/topic.cgi?forum=8&topic=22219


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru