Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
Sexton666

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KFW 6.0.6 (пытался ставить 6.5.1.5000 - не пошло, видимо из-за того, что описано ниже, но додумался я до этого поздно уже).
 
Правила по умолчанию.
Если для NAT и Firewall включен Protocol inspector (Default), то ничего кроме ICQ не гуляет. Если инспектор отключить - то все замечательно, но тогда логи http и web не пишутся.
 
В чем может быть проблема? Что инспектору не нравится?

Всего записей: 15 | Зарегистр. 04-09-2007 | Отправлено: 12:24 19-11-2008
ne0_2002



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WELL
Как клиенты пытаются выходить в сеть? Через NAT или через прокси?
 
В случае NAT, если я правильно понимаю, трафик рабочих станций идет по правилу "Локальная сеть 2" (если запрос идет с локального адреса 192.168...) и до правила "NAT" дело не доходит... Отсюда вопрос включен ли на этом правиле NAT (колонку не видно)?

Всего записей: 601 | Зарегистр. 18-06-2002 | Отправлено: 12:41 19-11-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
И всё-таки, кто пользуется VPN, упорно не удаётся настроить на последней версии раздачу интернета через VPN клиента. В старых версиях пользовался, здесь не раздаётся инет, хоть тресни )). Кто-нить опыт имеет?

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 14:40 19-11-2008
WELL



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Как клиенты пытаются выходить в сеть? Через NAT или через прокси?  
 
В случае NAT, если я правильно понимаю, трафик рабочих станций идет по правилу "Локальная сеть 2" (если запрос идет с локального адреса 192.168...) и до правила "NAT" дело не доходит... Отсюда вопрос включен ли на этом правиле NAT (колонку не видно)?

 
Клиентов вообще желательно бы сделать через NAT с аутентификацией по ip-шнику.
Чтобы софт типа банк-клиента и т.п. мог нормально работать через керио.
Но мне не совсем очевидно как в керио это сделать.
Помоги, пожалуйста.
 
P.S. NAT в "Локальная сеть 2" не включен.

Всего записей: 2543 | Зарегистр. 11-12-2003 | Отправлено: 17:22 19-11-2008 | Исправлено: WELL, 17:23 19-11-2008
ne0_2002



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WELL

Цитата:
Клиентов вообще желательно бы сделать через NAT с аутентификацией по ip-шнику.

Тогда что-то типа такого:
1. заводишь в керио группу пользователей, для которой будет разрешен выход в инет;
2. в настройках пользователей на закладке "IP Addresses" ставишь галку "Specific host IP addresses" и прописываешь адрес, с которого будет работать этот пользователь
3. в разделе "Users" на закладке "Authentication Options" ставишь галку "Always require users to be authenticated when accessing web pages"
4. в трафик полиси создаешь такие правила:
Source Destination Port/Service Action NAT Description    
Firewall any any Permit - Allow outbound traffic from firewall host    
Local interface Firewall Any Permit - Allow local connections/authorization    
Group_name_of_inet_enabled_users Internet interface Any Permit + Allow authorizes users to use NAT-ed inet

 
По идее, если я нигде не ошибся, то должно получиться то, что тебе надо.
 
PS. UserGate уже не устраивает?

Всего записей: 601 | Зарегистр. 18-06-2002 | Отправлено: 18:25 19-11-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Почитал описание, вроде как получается, что возможности раздавать инет через Керио-ВПН и нету:  
" Для доступа в Интернет VNP клиенты используют свое текущее Интернет соединение. VPN клиентам не разрешается связываться с Интернет через WinRoute (настройки шлюза по умолчанию для клиентов установить невозможно)."

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 18:28 19-11-2008
WELL



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ne0_2002
Спасибо, буду пробовать.
 

Цитата:
PS. UserGate уже не устраивает?  

Да я им и не пользовался. Так - ломал давно

Всего записей: 2543 | Зарегистр. 11-12-2003 | Отправлено: 04:16 20-11-2008
Sexton666

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Может кто-то все же подскажет по протокол инспектору?
 
Версия 6.0.6. Правила по умолчанию, созданные визардом.
 
Провел некоторое исследование.
Тестировалось с машины в локальной сети.
 
В итоге имеем такие варианты:
1. Протокол инспектор отключен для правил NAT и Firewall.  
Веб, почта - все гуляет замечательно. В списке соединений все нормально, т.е. то что ожидалось.
Но не ведутся логи http и web - что плохо.
 
Скрин соединений в Kerio

 
2. Протокол инспектор включен для NAT, отключен для Firewall.
Веб, почта гуляет нормально. Но в списке соединений появляются дублирующие соединения с компьютера, где установлен Kerio.
 
Скрин соединений в Kerio

 
3. Протокол инспектор включен и для NAT и для Firewall.
Веб и почта полностью встает. В соединений творится что-то непонятное. Мало того что соединения дублируются, так еще от машины с Kerio их становится бесконечно много.
 
Скрин соединений в Kerio

 
Кто-нибудь может объяснить такое поведение протокол инспектора?

Всего записей: 15 | Зарегистр. 04-09-2007 | Отправлено: 10:10 21-11-2008 | Исправлено: Sexton666, 10:13 21-11-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Бухгалтер у тебя залогинился в фаерволе, и соотетственно, его пользует. Это уже не его трафик, и даже не наш ))) это уже трафик firewall ))) А в это время, остальные НОРМАЛЬНВЫЕ юзеры,ходят натом на Гизметео ))). У меня как раз наооборот ситуация: я использую вообще для юзеров проксю для хттп, НАТ для аськи, но бухгалтерия - исключение, тк ее программы всеразличные, не увидев НАТ, начинают тупить, и мешать друг другу

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 21:24 21-11-2008
Sexton666

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Liderdomofon
 
Я сломал мозг пытаясь понять о чем ты.
Если объяснял как керио работает - то я это и так знаю.
Ключевое в том эксперименте было то, что на firewall'е никакой активности не было, но при включенном протокол инспекторе с него появлялись левые соединения/ За время эсперимента нагенерился чуть ли не дневной трафик конторы.

Всего записей: 15 | Зарегистр. 04-09-2007 | Отправлено: 08:44 22-11-2008
SAURONoff



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
возникла проблема с отправкой почты по SMTP.
посоветовали обратиться сюда.
прошу прочитать и подсказать)

Всего записей: 49 | Зарегистр. 04-05-2007 | Отправлено: 20:48 22-11-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sexton666
Ты протокол инспектор не отключай на правилах, если тебе надо его зачем-то выключить, ты его выключи в Сервисах. При отключенном инспекторе в правиле возникает запутка, я много раз пытался с этим разобраться, и понял что не надо трогать (выключать). Нормальный вариант - дефоулт. А с в сервисах задай ему этот дефаулт, что там укажешь, то и будет работать в правиле.  
Теперь поясняю по твоей ситуации с дублированием трафика(моё мнение): твои пользователи создают трафик, который учитывается и равен сумме наработки общего числа пользователей. Но этот же трафик у тебя проходит (проходит-проходит) через фаервол, и учитывается также еще и там. Возможно, в топ-20 статистике он указан как "трафик не опознанных пользователей". И объём его как раз почти равен объёму трафика всех пользователей, но чуть меньше, тк часть трафика пользователями береться из кэша. Такая ситуация может быть из-за того, что на сервере указано несколько шлюзов, либо из-за такого сочетания правил, при которых пользователям разрешен фаервол, а фаерволу разрешен инет. Приложи скрин с трафик полиси.

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 23:28 22-11-2008
ivan_r



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте, господа!
У меня такая проблема - не работает NAT.
Ситуация следующая: необходимо чтобы вся почта с компьютера Comp1 (он же mail server) шла через VPN тунель на Comp2.
На компьютере Comp1 в керио создаю правило
   
но оно не работает. Т.е. пакеты как шли на адрес 217.29.84.10, так на него и него и идут.
Перепробовал все что знал: убивал и создавал правилос заново, проапгрейдил Winroute до 6.5 (был 6.4)....больше нет идей.
Причем NAT не работает не только в случае с тунелем, но и если вместо 192.168.0.11 указать любой другой IP.

Всего записей: 14 | Зарегистр. 06-08-2007 | Отправлено: 08:04 24-11-2008 | Исправлено: ivan_r, 14:08 25-11-2008
Sexton666

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Liderdomofon
 
Вот правила, в них ничего криминального

 
Добавлено:
ivan_r
 
Я правда с VPN не связывался никогда. Но я не понимаю зачем транслировать 25 порт с одного IP на другой. Можно ведь сразу указать mail servery чтоб он отправлял почту на 192.168.0.11?

Всего записей: 15 | Зарегистр. 04-09-2007 | Отправлено: 09:41 24-11-2008
SeriusDanil

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ivan_r
Посмотри порядок правил. Правила обрабатываются сверху вниз. Чтобы выяснить какое правило срабатывает при соединении, смотри журнал connections или filter.

Всего записей: 371 | Зарегистр. 30-09-2005 | Отправлено: 14:03 24-11-2008
angelform



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а кто подскажет как  организовать вещание ipTV через керио?

Всего записей: 364 | Зарегистр. 19-04-2008 | Отправлено: 14:11 24-11-2008
alvmark

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравсвуйте!
Вопрос связан с балансировкой нагрузки (версия 6.5)...
Сервер WinRout: локальный интерфейс + 2 интернет-интерфейса (один из них требует внешнего прокси). Можно ли в этой ситуации организовать балансировку нагрузки (настройки WinRout требуют Parent Proxy - для одного из интерфейсов)? Или, хотя бы, разделить пользователей по интернет-интерфейсам.

Всего записей: 1 | Зарегистр. 24-11-2008 | Отправлено: 15:03 24-11-2008
Scream_Err

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день!
 
Возникла вот такая проблема. Поднят VPN на Kerio 6.5.1 build 5000. Все работает замечательно, но при переподключениях клиенту присваивается другой айпи, вместо того, который прописан в настройках пользователя. Это очень не удобно, т.к. у пользователей подключена удаленная папка. Подскажите, куда копать?
 
P.S. Или подскажите, чего делать, чтобы не по айпи искать впн'овские компы, а по netbios-имени.

Всего записей: 241 | Зарегистр. 13-08-2005 | Отправлено: 15:38 24-11-2008 | Исправлено: Scream_Err, 15:41 24-11-2008
Hrist



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
нет времени - а разбираться нужно с каждым в отдельности и обычно очень долго - потому как дистанционно все не посмотришь... а тут и правильно все должно прописано в сетевухах и браузере на компах, и на сервере должен быть шлюз один только и метрики сетевух правильные, и ы правилах должен быть определенный порядок и НАТ и протокол инспектор включен там где надо...
 
вот тут собраны ясные инструкции по первичной и подробной настройкам - с картинками - http://kerio-rus.ru/index.php?option=com_content&task=view&id=13&Itemid=36
для начала их должно хватить - а потом просто нужно разобраться что и как работает и что и зачем делается...

----------
"Дьявол рождается из пены на губах ангела, защищающего правое дело". ГРИГОРИЙ ПОМЕРАНЦ

Всего записей: 2897 | Зарегистр. 24-06-2002 | Отправлено: 17:01 24-11-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sexton666
по правилу Local traffic пользователь из локалки может залогиниться в фаерволе, и дальше его трафик будет параллельно считаться кроме его собственной подписки еще и в фаерволе. Если у тебя пользователи авторизуются, разреши им правило только на 4081 для подключения к серверу авторизации, а ни как ни "Any". Однако, не понятно еще со шлюзами, шлюз должен быть указан только на одном подключении, иначе косячить будет статистика.

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 01:25 25-11-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru