Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
AlexVrag
Скопируй всю папку с керио. А именно файлы *.cfg

Цитата:
И будет ли совместимость если я поставлю свежую версию Керио, а конфиги будут с предидущей???

Пока да. Если речь не идёт о 6.5... Хотя она старые подхватывает, но обратно не пробовал.

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 08:01 29-08-2008
aRainman

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
niichavo

Цитата:
Широковещание kwf не пущает.

там суть не в этом, туда приходит маджик пакет с адресом шлюза(притом до него он доходит, это видно в логах), а шлюз его должен перенаправить на внутренней широковещательный адрес...  
 

Цитата:
Возможно, что побороть сие можно отредактировав winroute.cfg, заменив значение 1 на 0 у параметра DiscardWrongBroadcasts, если таковой имеется

поставил в 0, перезапустил,  не помогло  
 

Всего записей: 323 | Зарегистр. 25-04-2007 | Отправлено: 10:11 29-08-2008
AmunRa

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ, подскажите, нужен аппаратный VPN туннель с керио. Это вообще реально?
 
Есть офис, на шлюзе керио. Есть удаленный магазин, в котором видеосервер и 1 рабочая станция. Как привязать это дело к офису?
Если бы не было видосервера, я бы поставил VPN клиента и не парился бы. А тут надо что бы оба хоста пинговались из офиса.
 
Соотвественно нужен какой то аппаратный маршрутизотор, который поднимет туннель с керио и у него за его натом будут оба хоста магазина.
Это вообще реально?
Неужели придется ИСУ ставить.....
 
Кто сталкивался с проблемой, подскажите

Всего записей: 106 | Зарегистр. 30-09-2005 | Отправлено: 10:35 29-08-2008
PetSerVas



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AmunRa
Кто мешает поставить второй KWF и поднимать тоннель site-to-site?

Всего записей: 577 | Зарегистр. 19-09-2003 | Отправлено: 12:20 29-08-2008
AmunRa

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PetSerVas
ради 2 устройств ставить 2 керио... это конечно вариант, но не оптимальный.  
 
интересует не софтверный вариант, а по железкам

Всего записей: 106 | Зарегистр. 30-09-2005 | Отправлено: 13:08 29-08-2008
PetSerVas



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AmunRa
Вариант, который будет гарантированно работать
А по железкам - фиг его знает

Всего записей: 577 | Зарегистр. 19-09-2003 | Отправлено: 18:16 29-08-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
AmunRa
Покупается железка имеющая PPTP VPN. В офисе поднимется PPTP Сервер и в керио настраивается пропуск PPTP.  
Точно также есть роутеры с IPSec так что google в помощь.

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 01:10 30-08-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Керио пропускает IPSec тоже , а при небольшой нагрузке железки нужны не дорогие. Только не оч понятна задача - организовать туннель ЧЕРЕЗ сервер с Керио, или Керио стоит уже на одном конце?

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 03:04 30-08-2008
icydrago



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
StBender, скриншот не могу дать, т.к. не на работе ) Но у меня стоит правило со всех локальных интерфейсов и сервер на все локальные и сервер разрешить весь трафик. В понедельник дам скриншот.

Всего записей: 78 | Зарегистр. 04-12-2007 | Отправлено: 15:24 30-08-2008
Frose



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет , у меня вопросик такой, раньше на фиг не надо было , а теперь, вот понадобилось, не работает закачка с Torrents, что только не делал , с NNM  все супер льется а тут засада какая то , или дело просто в том что через проксю не может работать??

Всего записей: 261 | Зарегистр. 09-03-2007 | Отправлено: 21:23 30-08-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
дело просто в том что через проксю не может работать??

Именно! Для торрента батенька, архиважна доступность портов локальной машины.
Правила будут приблизительно такими (для Azureus/Vuse):
any - firewall - tcp PORT - permiit - MAP to local addr:port - PI off
any - firewall - udp PORT - permiit - MAP to local addr:port - PI off
Где:
PORT - порт настроенный в программе
local addr - адрес твоей машины
Также надо будет отключить контроль сетей Р2Р.


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 23:37 30-08-2008
Craven

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствйуте.
Есть вопрос по KWF.
Local area connection 2 - локалка
inet - PPTP подключение к интернету через lan2
 
На керио поднят впн сервер.... Как разрешить доступ клиентам керио впн к "inet"?
 
Windows IP Configuration
 
   Host Name . . . . . . . . . . . . : knight
   Primary Dns Suffix  . . . . . . . :
   Node Type . . . . . . . . . . . . : Hybrid
   IP Routing Enabled. . . . . . . . : Yes
   WINS Proxy Enabled. . . . . . . . : No
 
 
Ethernet adapter Kerio VPN:
 
   Connection-specific DNS Suffix  . :
   Description . . . . . . . . . . . : Kerio VPN adapter
   Physical Address. . . . . . . . . : 44-45-53-54-67-A0
   DHCP Enabled. . . . . . . . . . . : Yes
   Autoconfiguration Enabled . . . . : No
   IP Address. . . . . . . . . . . . : 172.27.178.1
   Subnet Mask . . . . . . . . . . . : 255.255.255.0
   IP Address. . . . . . . . . . . . : 169.254.17.249
   Subnet Mask . . . . . . . . . . . : 255.255.255.0
   Default Gateway . . . . . . . . . :
   DHCP Server . . . . . . . . . . . : 169.254.17.248
   NetBIOS over Tcpip. . . . . . . . : Disabled
   Lease Obtained. . . . . . . . . . : 31 августа 2008 г. 19:22:24
   Lease Expires . . . . . . . . . . : 31 августа 2008 г. 19:25:24
 
Ethernet adapter Local Area Connection 2:
 
   Connection-specific DNS Suffix  . :
   Description . . . . . . . . . . . : VIA VT6105 Rhine III Compatible Fast Ethe
rnet Adapter
   Physical Address. . . . . . . . . : 00-1E-58-A0-40-89
   DHCP Enabled. . . . . . . . . . . : No
   IP Address. . . . . . . . . . . . : 192.168.0.151
   Subnet Mask . . . . . . . . . . . : 255.255.248.0
   Default Gateway . . . . . . . . . :
   DNS Servers . . . . . . . . . . . : 192.168.7.253
   Primary WINS Server . . . . . . . : 192.168.7.252
 
PPP adapter inet:
 
   Connection-specific DNS Suffix  . :
   Description . . . . . . . . . . . : WAN (PPP/SLIP) Interface
   Physical Address. . . . . . . . . : 00-53-45-00-00-00
   DHCP Enabled. . . . . . . . . . . : No
   IP Address. . . . . . . . . . . . : 172.16.42.218
   Subnet Mask . . . . . . . . . . . : 255.255.255.255
   Default Gateway . . . . . . . . . : 172.16.42.218
   DNS Servers . . . . . . . . . . . : 217.9.86.4
 
Traffic policy kerio:
Source                          Destination             Service
 
LAN2                             Firewall                  HTTPS
                                     
LAN2                             Firewall                  Kerio VPN
 
ALL vpn clients               Firewall                  Any ICMP
 
Firewall                         Any                        Ping
 
ALL vpn clients               Inet                       Any                        NAT
 
Firewall                          Firewall
All vpn clients                 All vpn clients         Any
dial-in                            Dial-in
 
Firewall                          Any                        Any
 
Все выше перечисленные правила Permit.
 
С ПК из LAN устанавливается керио впн, но дальше файрвола трафик не ходит, подскажите плиз что делаю не так.

Всего записей: 16 | Зарегистр. 09-11-2006 | Отправлено: 19:33 31-08-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
ALL vpn clients               Inet                       Any                        NAT  

Вот истинная любовь админа к пользователям!!!
Учитесь господа...
А то трафик зарезать, порнушку не показать - зачем?
Всё просто:
Разрешаем любой сервис для всех ВПН клиентов НО!!! только на IP внешнего итерфейса... Даже натим их туда. И керио бедняга нифуя понять не может - что делать с пакетом от самого себя и на закрытый порт.  
 
Craven
ALL vpn clients               Any                       Any                        NAT - так будет ещё лояльнее


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 22:12 31-08-2008
Craven

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пользователей пока нет, все в стадии становления
 
Вопрос собсна и есть в том, как связать клиентов Kerio vpn и исходящие впн "inet"
 
Здесь более развернутое описание со схемой подключения и скринами.
http://kerio-rus.ru/forum/showthread.php?p=39174#post39174
 

Всего записей: 16 | Зарегистр. 09-11-2006 | Отправлено: 23:04 31-08-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Здесь более развернутое описание со схемой подключения и скринами.
http://kerio-rus.ru/forum/showthread.php?p=39174#post39174

Вот блин - ну не помню я регистрацию на керио-рус...

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 23:16 31-08-2008
Craven

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza  вот скрины по сабжу...
 
http://photofile.ru/users/reshsv/95190221/100880973/
http://photofile.ru/users/reshsv/95190221/100880998/
http://photofile.ru/users/reshsv/95190221/100881005/
http://photofile.ru/users/reshsv/95190221/100881017/
 
Кстати правило NAT там используется точно по такому же принципу как для ALL VPN clients, только почему то работает ...

Всего записей: 16 | Зарегистр. 09-11-2006 | Отправлено: 23:42 31-08-2008
Georgi4

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Керио на шлюзе win2003, не пускает юзеров в инет под своими именами,  только под админовским, хотя база юзеров берётся с АД через маппинг, отключаю мапинг делаю локальную базу керио, вот тогда  могут ходить под своими именами, но не ведется трафик.  
   
Всё это работает, если отключена Керио в настройках внешнего интерфейса, а так в инет даже шлюз не может выйти.  
Как быть?
   
А где мона взять грамотные настройки полиси?
   
 Керио  6.4.2

Всего записей: 25 | Зарегистр. 07-08-2008 | Отправлено: 00:30 01-09-2008 | Исправлено: Georgi4, 00:47 01-09-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Craven
По идее у тебя связываться ВПН клиенты должна по локал-трафику, так что для этих целей NAT не нужен, так что убирай его нафик.
Добавь в локал-трафик все локальные и ВПН интерфейсы.
 
Georgi4

Цитата:
Керио на шлюзе win2003

Шлюз в домене?


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 08:48 01-09-2008
Craven

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza

Цитата:
По идее у тебя связываться ВПН клиенты должна по локал-трафику, так что для этих целей NAT не нужен, так что убирай его нафик.  

Без NAT тоже не работает...
 

Цитата:
Добавь в локал-трафик все локальные и ВПН интерфейсы.  

Тоесть так чтоли?
Source                     Destination                    
Firewall                     Firewall    
All VPN                      All VPN                    Permit ALL
Inet                          Inet
Local area 2              Local area 2
 
Кстати вот ipconfig и route map с клиента с подключенным впн:
 
ipconfig с клиентского компа
Настройка протокола IP для Windows
Имя компьютера . . . . . . . . . : paradox
Основной DNS-суффикс . . . . . . :
Тип узла. . . . . . . . . . . . . : гибридный
IP-маршрутизация включена . . . . : нет
WINS-прокси включен . . . . . . . : нет
Kerio VPN - Ethernet адаптер:
DNS-суффикс этого подключения . . :
Описание . . . . . . . . . . . . : Kerio VPN adapter
Физический адрес. . . . . . . . . : 44-45-53-54-6C-F0
Dhcp включен. . . . . . . . . . . : да
Автонастройка включена . . . . . : да
IP-адрес . . . . . . . . . . . . : 10.0.20.2
Маска подсети . . . . . . . . . . : 255.255.255.0
IP-адрес . . . . . . . . . . . . : 169.254.53.187
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . :
DHCP-сервер . . . . . . . . . . . : 169.254.53.186
DNS-серверы . . . . . . . . . . . : 10.0.20.1
NetBIOS через TCP/IP. . . . . . . : отключен
Аренда получена . . . . . . . . . : 1 сентября 2008 г. 0:38:41
Аренда истекает . . . . . . . . . : 1 сентября 2008 г. 0:41:41
Подключение по локальной сети - Ethernet адаптер:
DNS-суффикс этого подключения . . :
Описание . . . . . . . . . . . . : Realtek RTL8168/8111 PCI-E Gigabit E
thernet NIC
Физический адрес. . . . . . . . . : 00-1D-7D-E7-A7-6C
Dhcp включен. . . . . . . . . . . : нет
IP-адрес . . . . . . . . . . . . : 192.168.1.250
Маска подсети . . . . . . . . . . : 255.255.248.0
Основной шлюз . . . . . . . . . . :  
DNS-серверы . . . . . . . . . . . : 192.168.7.253
Основной WINS-сервер . . . . . . : 192.168.7.252
 
 
 
Смущает что не получает gateway никакой....
 
 
 
routing на клиентском пк
 
Список интерфейсов
0x1 ........................... MS TCP Loopback interface
0x10003 ...44 45 53 54 6c f0 ...... Kerio VPN adapter
0x10004 ...00 1d 7d e7 a7 6c ...... Realtek RTL8168/8111 PCI-E Gigabit Etherne
NIC
================================================== =========================
================================================== =========================
Активные маршруты:
Сетевой адрес Маска сети Адрес шлюза Интерфейс Метрика
0.0.0.0 0.0.0.0 192.168.0.151 192.168.1.250 10
10.0.20.0 255.255.255.0 10.0.20.2 169.254.53.187 20
10.0.20.2 255.255.255.255 127.0.0.1 127.0.0.1 20
10.255.255.255 255.255.255.255 169.254.53.187 169.254.53.187 20
127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1
169.254.53.0 255.255.255.0 169.254.53.187 169.254.53.187 20
169.254.53.187 255.255.255.255 127.0.0.1 127.0.0.1 20
169.254.255.255 255.255.255.255 169.254.53.187 169.254.53.187 20
192.168.0.0 255.255.248.0 192.168.1.250 192.168.1.250 10
192.168.0.151 255.255.255.255 192.168.1.250 192.168.1.250 1
192.168.1.250 255.255.255.255 127.0.0.1 127.0.0.1 10
192.168.1.255 255.255.255.255 192.168.1.250 192.168.1.250 10
217.9.84.139 255.255.255.255 10.0.20.1 169.254.53.187 1
224.0.0.0 240.0.0.0 169.254.53.187 169.254.53.187 20
224.0.0.0 240.0.0.0 192.168.1.250 192.168.1.250 10
255.255.255.255 255.255.255.255 169.254.53.187 169.254.53.187 1
255.255.255.255 255.255.255.255 192.168.1.250 192.168.1.250 1
Основной шлюз:
================================================== =========================
Постоянные маршруты:
Отсутствует

Всего записей: 16 | Зарегистр. 09-11-2006 | Отправлено: 10:06 01-09-2008
AmunRa

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Liderdomofon

Цитата:
ерио пропускает IPSec тоже , а при небольшой нагрузке железки нужны не дорогие. Только не оч понятна задача - организовать туннель ЧЕРЕЗ сервер с Керио, или Керио стоит уже на одном конце?  

 
Керио уже есть на одном конце (в офисе), есть хорошая железка на другом конце ZyXEL ZyWALL 2 Plus.
Как керио поддерживает IPSec? Как это настроить?

Всего записей: 106 | Зарегистр. 30-09-2005 | Отправлено: 11:28 01-09-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru