Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Germanus и
DJ_Diablo
СПС ВАМ!!!
 
Добавлено:
Germanus и  
DJ_Diablo

Я так понял, что после перустановки сервака копируем файлы Cache, Logs, McAfee, Star  
в папку Керои

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 06:45 16-04-2009
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ofj
Да. Либо после анинстала пред. версии, сразу забрасываешь их (папки и файлы, о которых в предыдущих постах) назад по пути,
для х86: C:\Program Files\Kerio\WinRoute Firewall\
для х64: C:\Program Files (x86)\Kerio\WinRoute Firewall\
И поверх инсталлируешь новую версию. Инсталлятор сам сохранит старые данные.

Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 12:04 16-04-2009
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Присет Всм!
Я хочу узнать, можно ли ограничить скорость входяшего инета через керои.
не ругайте меня за токой вопрос, я начинаю юзать керио.

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 09:51 17-04-2009
lipser

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
День добрый! Ребят, помогите разобраться! На сервере неожиданно перестали открываться web-страницы. Не работает никакой http трафик: ни обновления антивиря, ни обновления такскома и т.п. Остальные службы работают нормально (POP, SMTP, МТС и т.п.), все DNS пингуются, по именам сайтов тоже пинг нормальный.
В правилах трафика первым правилом стоит строка Источника Firewall - Назначение Любой - Служба Любой - Действие Разрешить - Маппинга нет. Сервер с прямым айпишником, поднят VPN для клиентов. Никаких настроек прокси в браузере не прописано (если поднять прокси и прописать в браузере, то проблема все равно остается). Если остановить керио, то http трафик начинает нормально работать. Испробовал уже все логичные и нелогичные варианты. Помогите диагностировать проблему!!
 
P.s. Windows 2003 Server Rus, Kerio Winroute 6.5.0.4794 (обновить пока нет возможности)

Всего записей: 179 | Зарегистр. 05-02-2003 | Отправлено: 11:05 17-04-2009 | Исправлено: lipser, 11:41 17-04-2009
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lipser

Цитата:
На сервере неожиданно перестали открываться web-страницы. Не работает никакой http трафик: ни обновления антивиря, ни обновления такскома и т.п. Остальные службы работают нормально (POP, SMTP, МТС и т.п.), все DNS пингуются, по именам сайтов тоже пинг нормальный.  

Все -таки ищите проблему в DNS. У вас нет разрешения имен. Либо нет доступа к DNS-ам провайдера, либо слетел/не настроен форвардинг DNS запросов к внутреннему DNS серверу. В шапке форума есть "Красная" ссылка о том, как правильно настроить DNS для керио.
Проверьте имена сайтов не пингом, а nslookup

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 12:20 17-04-2009 | Исправлено: vimaret, 12:24 17-04-2009
lipser

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
У меня не совсем такая ситуация как описана в шапке. У сервера только ОДИН сетевой интерфейс, если не считать интерфейса VPN. Он же и является внешним интерфейсом. И пинг по имени проходит, что говорит о правильном разрешении имени в айпи:  
 
C:\Documents and Settings\Администратор>ping www.mail.ru
Обмен пакетами с www.mail.ru [194.67.57.126] с 32 байт данных:
 
Ответ от 194.67.57.126: число байт=32 время=2мс TTL=120
Ответ от 194.67.57.126: число байт=32 время=2мс TTL=120
Ответ от 194.67.57.126: число байт=32 время=2мс TTL=120
Ответ от 194.67.57.126: число байт=32 время=2мс TTL=120
 
Статистика Ping для 194.67.57.126:
    Пакетов: отправлено = 4, получено = 4, потеряно = 0    (0% потерь)
Приблизительное время приема-передачи в мс:
    Минимальное = 2мсек, Максимальное = 2 мсек, Среднее = 2 мсек

 
А вот открыть тот же маил.ру введя айпишник в строке адреса в ИЕ также не получается. Плюс при отключении Керио все начинает работать, поэтому складывается ощущение что как будто проблема в каком-то правиле, но первым стоит правило разрешающее фаерволу все во все стороны...
Как еще можно попробовать диагностировать проблему ? Может попробовать вести логи по каким-то правилам и уже в логах посмотреть ?

Всего записей: 179 | Зарегистр. 05-02-2003 | Отправлено: 13:21 17-04-2009 | Исправлено: lipser, 13:29 17-04-2009
NegoroX

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lipser
ты так http://194.67.57.126/ вводишь адрес ?

Всего записей: 1407 | Зарегистр. 09-08-2006 | Отправлено: 14:25 17-04-2009
lipser

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да, так и ввожу. На всякий случай проверил на другой машине то что вводил на сервере - работает.

Всего записей: 179 | Зарегистр. 05-02-2003 | Отправлено: 14:38 17-04-2009
pilotro

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lipser
какая реакция на команду
telnet 194.67.57.126 80
 
пробовали другой браузер? (opera мозила)
 
 
Добавлено:
попробуй настроить керио через стандартный wizard
 
Добавлено:
и заодно на всякий случай картинку с правилами скинь

Всего записей: 197 | Зарегистр. 03-03-2006 | Отправлено: 14:58 17-04-2009
lipser

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
какая реакция на команду
telnet 194.67.57.126 80

 
никакая. черный экран, на нажатия клавиш реагирует сдвиганием белого курсора вправо (уже тестировал, точно так же себя ведет когда не может подключиться к порту)
 

Цитата:
пробовали другой браузер? (opera мозила)

да, мозилла тоже не открывает, уже пробовал
 

Цитата:
попробуй настроить керио через стандартный wizard

вот тоже ненароком подумал что может какой-то глюк в правилах случился, у меня некоторые умники раза три машинку ресетом перезагружали ... попробую.
 

Цитата:
и заодно на всякий случай картинку с правилами скинь

сейчас попробую....
 

Всего записей: 179 | Зарегистр. 05-02-2003 | Отправлено: 15:46 17-04-2009
pilotro

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
никакая. черный экран, на нажатия клавиш реагирует сдвиганием белого курсора вправо (уже тестировал, точно так же себя ведет когда не может подключиться к порту)  
   

Это означает что трафик по 80 порту пропускается.
 
Кстати а почему выключено правило на входящий http?
 
Попробуй все таки визард
 
Добавлено:
можно еще попробовать правило всем отовсюду и везде по любому протоколу. Так будет понятно правила рубят или нет.

Всего записей: 197 | Зарегистр. 03-03-2006 | Отправлено: 17:12 17-04-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
lipser
Почитал, посмотрел - правила вроде не виноваты.
А посмотри ка на http rules и log'и мож там ответ скрывается... В первом правиле поставь журналирование...

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 00:15 18-04-2009 | Исправлено: Ruza, 00:16 18-04-2009
lipser

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pilotro
Воспользовался визардом, заново завел все правила. Эффекта почти ноль (( При открытии какой-либо страницы вместо сайта получаю в браузере одно слово "Resolver"
Добавил первым правило: все во все места по всем сервисам разрешить - не помогает.
 
Ruza
нет там ничего страшного. на всякий случай добавил HTTP-правило разрешающее все. то же самое - Resolver вместо нужного сайта. ИМХО это правила, которые действуют в случае использования прокси-сервера, у меня не используется.

Всего записей: 179 | Зарегистр. 05-02-2003 | Отправлено: 19:28 18-04-2009 | Исправлено: lipser, 19:29 18-04-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
lipser
Хм... Давай тогда так сделай правило типа:
any - any - DNS - permit - NAT
Поставь его самым верхним и проверь... Если заработает то смотри настройки сетевых адаптеров DNS в частности, возможно не в том порядке перечислены адаптеры/привязки.
Если нет ipcofig и route /print смотри.


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 22:58 18-04-2009
pilotro

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lipser
хорошо хоть какое  то слово есТь.
убери все птички связанные с авторизацией. Принудительную, автоматическую и т.д.

Всего записей: 197 | Зарегистр. 03-03-2006 | Отправлено: 09:09 19-04-2009
lipser

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Так, что есть за выходные:
1. Полностью снес Kerio
2. Полностью удалил папку C:\Program Files\Kerio
3. Убил в реестре ветку HKLM\Software\Kerio
4. Установил и пропатчил версию Kerio 6.6.0.5729
5. Завел заново все правила с учетом последних рекомендаций:
   
6. Вот листинг ipconfig и route
 
Настройка протокола IP для Windows
Internet IT-Soft - Ethernet адаптер:
   DNS-суффикс этого подключения . . :  
   IP-адрес  . . . . . . . . . . . . : 195.93.180.207
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . : 195.93.180.1
 
Kerio VPN - Ethernet адаптер:
   DNS-суффикс этого подключения . . :  
   IP-адрес  . . . . . . . . . . . . : 10.0.0.1
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . :  
 
IPv4 таблица маршрута
===========================================================================
Список интерфейсов
0x1 ........................... MS TCP Loopback interface
0x40003 ...00 30 48 81 2f 6f ...... Intel(R) PRO/1000 MT Network Connection #2 - Kerio WinRoute Firewall
0x40004 ...44 45 53 54 4f 53 ...... Kerio Virtual Network Adapter - Kerio WinRoute Firewall
===========================================================================
===========================================================================
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
          0.0.0.0          0.0.0.0     195.93.180.1   195.93.180.207     20
         10.0.0.0    255.255.255.0         10.0.0.1         10.0.0.1     20
         10.0.0.1  255.255.255.255        127.0.0.1        127.0.0.1     20
   10.255.255.255  255.255.255.255         10.0.0.1         10.0.0.1     20
        127.0.0.0        255.0.0.0        127.0.0.1        127.0.0.1      1
     195.93.180.0    255.255.255.0   195.93.180.207   195.93.180.207     20
   195.93.180.207  255.255.255.255        127.0.0.1        127.0.0.1     20
   195.93.180.255  255.255.255.255   195.93.180.207   195.93.180.207     20
        224.0.0.0        240.0.0.0         10.0.0.1         10.0.0.1     20
        224.0.0.0        240.0.0.0   195.93.180.207   195.93.180.207     20
  255.255.255.255  255.255.255.255         10.0.0.1         10.0.0.1      1
  255.255.255.255  255.255.255.255   195.93.180.207   195.93.180.207      1
Основной шлюз:        195.93.180.1
===========================================================================
Постоянные маршруты:
  Отсутствует

 
Еще заметил одну вещь: слово Resolver вместо сайта появляется не всегда. Иногда страница просто не открывается. А сегодня выдал вот такое сообщение:
Proventia-Filter-Server
Version 3.2.5.3  
Activated yes  
Database version 4.15688  
Last updated 20:04:2009  
 
Что это за фильтр ????!!!
 
P.s. Все действия с открыванием страниц делаю с рабочего стола администратора, VPN используется только для подключения пользователей к серверу с помощью RDP. Это я к тому, что NAT вроде как и не должен совсем использоваться.

Всего записей: 179 | Зарегистр. 05-02-2003 | Отправлено: 09:38 20-04-2009 | Исправлено: lipser, 10:20 20-04-2009
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lipser

Цитата:
Proventia-Filter-Server  

А это откуда выскочило с инета?
А если без всяких файерволов, напрямую любой комп посадить в сеть 195.93.180.0 на тот же адрес 195.93.180.207, что и сервер, он будет открывать сайты?

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 11:13 20-04-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
lipser
Отключи на первом правиле NAT (он только для теста надо был)
 

Цитата:
Proventia-Filter-Server
Version 3.2.5.3  
Activated yes  
Database version 4.15688  
Last updated 20:04:2009  

Это у тебя cobian filter ругается. Отключи его нах, ИМХО он только для тормозов придуман и танцев с бубнами.

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 11:16 20-04-2009 | Исправлено: Ruza, 11:23 20-04-2009
lipser

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
Да, это в окне IE отображается вместо сайта.
выше уже писал: если отключить Kerio все работает без проблем  
Ruza
Да, уже отключил и вернул все правила в первоначальное состояние, т.к. теперь вообще какая-то ерунда происходит: не приходит входящая почта, потому что невозможно с внешних адресов подключиться к портам 25 и 110. Локально нормально подключаюсь и по айпи и по имени хоста, а удаленно не могу: соединение происходит, а приветствия почтового сервера нет, черный экран и все. Точно такая же ситуация как я описывал выше при попытке с сервера подключиться куда либо к 80-му порту. Попробуйте сами:
telnet mail.kindecor.ru 25
telnet mail.kindecor.ru 110
 
Слышал про этого кабана, но никогда им не пользовался, подскажите что значит сообщение и как его пока вообще отключить ??

Всего записей: 179 | Зарегистр. 05-02-2003 | Отправлено: 11:35 20-04-2009
HankHank

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ситуация не совсем стандартная:
 
1. KWF настроен и удовлетворительно выполняет функции фаерволла.  
2. Авторизация пользователей локальной сети встроенными в Керио средствами не используется. И, тем не менее, необходимо учитывать потребление трафика по хостам локальной сети.
3. Пробовал варианты настройки KWF как с непрозрачным прокси, так и через НАТ. Оба варианта работают удовлетворительно.
4. Для сбора статистики используются журналы HTTP.LOG и CONNECTION.LOG. Они аккумулируются сторонним счетчиком трафика - Trafic Inspector. К счетчику претензий нет.
 
Всегда суммарный входящий трафик, полученный обработкой указанных логов (HTTP.LOG и CONNECTION.LOG), меньше на 10-20% суммарного входящего трафика с внешнего интерфейса KWF (из встроенной статистики Kerio).  
 
В инете проходила информация, что через внешний интерфейс Керио считаются все пакеты (по сетевому уровню модели OSI). А когда считаются пакеты из внутренней сети наружу (неважно, через прокси или через НАТ), используется более высокий уровень – уровень приложения модели OSI.  
Например, встречал такие фразы: "WinRoute считает трафик протоколов HTTP, TCP/UDP, FTP итд., то есть не учитываются длины заголовков пакетов IP/TCP/UDP. Расхождение по этой причине зависит от MTU (Maximum Transfer Unit - для Ethernet размер сетевого кадра)".
 
Поэтому возник принципиальный вопрос:
 
Можно ли в вышеописанной ситуации получить очень близкое (например, до долей процента) совпадение общего входящего трафика (потребленного хостами локальной сети) посчитанное по правилам из трафик полиси и при помощи встроенной в Керио статистики?
 
ЗЫ
Речь везде о входящем трафике, поскольку именно он и оплачивается. Интересно было бы получать и точные расчеты по исходящему трафику. Но это - из разряда пожеланий.

Всего записей: 1237 | Зарегистр. 25-08-2006 | Отправлено: 11:36 20-04-2009
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru