Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
yrkrus



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ruza
Не совсем значит я понял, openvpn стоит на клиенских машинах
rd80
remap на какой адрес пускать? на адрес прокси, адрес удаленного хоста?
 

Всего записей: 379 | Зарегистр. 30-11-2010 | Отправлено: 12:52 30-08-2011 | Исправлено: yrkrus, 12:55 30-08-2011
rd80



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1. либо так lan -> wan, http,dns,pop3,smtp,https, udp 1194, allow, nat, но убираешь это lan -> firewall, udp 1194, allow за не надобностью,
2. либо firewall -> wan, udp 1194, allow, nat ( только nat наверное надо отключить, не уверен на 100%) и    
        lan -> firewall, udp 1194, allow, remap (ip удалённого хоста) udp 1194
 
Добавлено:
yrkrus
что-то я наверное поторопился, не посмотрел на логи openvpn
 
у тебя инет раздаётся по порта, но через нат lan -> wan, http,dns,pop3,smtp,https, allow, nat  
 
а openvpn пытается соединится через проксю 192.168.10.1:3128, зачем?
 
Attempting to establish TCP connection with 192.168.10.1:3128
TCP connection established with 192.168.10.1:3128
Send to HTTP proxy: 'CONNECT 195.151.214.xxx:1194 HTTP/1.0'
 
ты либо в openvpn адресе сервера указывай 195.151.214.xxx(если это удалённый хост) тогда должно быть первое правило, либо 192.168.10.1(если это адрес firewall), тогда должно быть второе правило

Всего записей: 287 | Зарегистр. 24-02-2007 | Отправлено: 13:05 30-08-2011 | Исправлено: rd80, 13:28 30-08-2011
yrkrus



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
rd80
судя по всему наступаю на грабли где-то, потому как пинги на внешку не ходят с клиентских пк... за то в локалку все прекрасно пингуется.

Всего записей: 379 | Зарегистр. 30-11-2010 | Отправлено: 13:51 30-08-2011 | Исправлено: yrkrus, 13:51 30-08-2011
rd80



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
выложи ipconfig /all клиентской машины и шлюза и скрин с правилами, и напиши подробнее что ты хочешь сделать и как у тебя чё работает, тогда найдём твои грабли, а может и ещё чего

Всего записей: 287 | Зарегистр. 24-02-2007 | Отправлено: 13:56 30-08-2011
yrkrus



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Клиентская машина:

Код:
D:\Documents and Settings\1>ipconfig /all
 
Настройка протокола IP для Windows
 
        Имя компьютера  . . . . . . . . . : 1-aaf432311cd54
        Основной DNS-суффикс  . . . . . . :
        Тип узла. . . . . . . . . . . . . : неизвестный
        IP-маршрутизация включена . . . . : нет
        WINS-прокси включен . . . . . . . : нет
        Порядок просмотра суффиксов DNS . : test
 
Подключение по локальной сети - Ethernet адаптер:
 
        DNS-суффикс этого подключения . . : test
        Описание  . . . . . . . . . . . . : VMware Accelerated AMD PCNet Adapter
 
        Физический адрес. . . . . . . . . : 00-0C-29-2C-FC-CC
        Dhcp включен. . . . . . . . . . . : да
        Автонастройка включена  . . . . . : да
        IP-адрес  . . . . . . . . . . . . : 192.168.10.10
        Маска подсети . . . . . . . . . . : 255.255.255.0
        Основной шлюз . . . . . . . . . . : 192.168.10.1
        DHCP-сервер . . . . . . . . . . . : 192.168.10.1
        DNS-серверы . . . . . . . . . . . : 192.168.11.161
                                                      192.168.10.1
                                             
        Аренда получена . . . . . . . . . : 30 августа 2011 г. 9:36:30
        Аренда истекает . . . . . . . . . : 7 сентября 2011 г. 9:36:30
 
Подключение по локальной сети 2 - Ethernet адаптер:
 
        Состояние сети  . . . . . . . . . : сеть отключена
        Описание  . . . . . . . . . . . . : TAP-Win32 Adapter V8
        Физический адрес. . . . . . . . . : 00-FF-B1-09-28-EA
 
D:\Documents and Settings\1>

 
Шлюза
 

Код:
C:\Users\admin>ipconfig /all
 
Настройка протокола IP для Windows
 
   Имя компьютера  . . . . . . . . . : WIN-IF4H94I5IUQ
   Основной DNS-суффикс  . . . . . . :
   Тип узла. . . . . . . . . . . . . : Гибридный
   IP-маршрутизация включена . . . . : Да
   WINS-прокси включен . . . . . . . : Нет
 
Ethernet adapter LAN:
 
   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Сетевое подключение Intel(R) PRO/1000 MT
#2
   Физический адрес. . . . . . . . . : 00-0C-29-D2-B2-DD
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да
   Локальный IPv6-адрес канала . . . : fe80::6094:dc02:cb1:e462%14(Основной)
   IPv4-адрес. . . . . . . . . . . . : 192.168.10.1(Основной)
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз. . . . . . . . . :
   IAID DHCPv6 . . . . . . . . . . . : 335547433
   DUID клиента DHCPv6 . . . . . . . : 00-01-00-01-15-EC-F1-7A-00-0C-29-D2-B2-D3
 
   DNS-серверы. . . . . . . . . . . : fec0:0:0:ffff::1%1
                                       fec0:0:0:ffff::2%1
                                       fec0:0:0:ffff::3%1
   NetBios через TCP/IP. . . . . . . . : Включен
 
Ethernet adapter WAN:
 
   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : Сетевое подключение Intel(R) PRO/1000 MT
   Физический адрес. . . . . . . . . : 00-0C-29-D2-B2-D3
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да
   Локальный IPv6-адрес канала . . . : fe80::1dec:d718:b2ad:6c2c%11(Основной)
   IPv4-адрес. . . . . . . . . . . . : 192.168.11.161(Основной)
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз. . . . . . . . . : 192.168.11.1
   IAID DHCPv6 . . . . . . . . . . . : 234884137
   DUID клиента DHCPv6 . . . . . . . : 00-01-00-01-15-EC-F1-7A-00-0C-29-D2-B2-D3
 
   DNS-серверы. . . . . . . . . . . : 192.168.11.1
   NetBios через TCP/IP. . . . . . . . : Включен

 

 
Клиентские пк должны к удаленном хосту коннектиться по openvpn. С клиенского пк попробовал пинг до внешнего хоста, не пингуется, пинг локалки-пингуется. Ну и всякая аська, квип, агент майловский должны работать. И в будущем пока еще не проверял (оборудования нету), но это понадобится  должен быть редирект на 667 порт на один ip в локалке с любого внешнего адреса Где то все же упускаю какой то момент, первый раз с kerio работаю
 
ну вот как то так...
 

Всего записей: 379 | Зарегистр. 30-11-2010 | Отправлено: 14:08 30-08-2011 | Исправлено: yrkrus, 14:35 30-08-2011
rd80



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По порядку:
1. на клиентской машине настройки правильные, единственное в качестве DNS сервера
достаточно указать 192.168.10.1( это лишний 192.168.11.161, его убери)
2.  на шлюзе, на сетевой что смотрит в локалку в качестве dns пропиши её же адрес т.е. 192.168.10.1, и отключи IPv6 он тебе не нужен
3. по поводу правил, создаёшь след. правила, в том порядке что я тебе напишу
 локал. трафик, довернный/firewall, довернный/firewall, любой, разрешить (разрешает хождение трафика между локалкой и шлюзом в обоих направления)
 инет для всех, довернный, интернет, любой, разрешить, NAT(разрешает локалке доступ в инет по любому порту, в том числе и на порт udp 1194, через nat)
 инет и dns для шлюза, firewall, интернет, (dns, http, ping), разрешить(разрешает шлюзу доступ в инет по перечисленным портам)
это основные правила с которыми у тебя должно всё заработать
по поводу
Цитата:
понадобится  должен быть редирект на 667 порт на один ip в локалке с любого внешнего адреса

через что у ты инет получаешь, adsl аль другое оборудование, спрашиваю потому как от это зависит как настраивать редирект из инета в локалку  
 
                                                     
 
Добавлено:
да вот ещё что, свои правила удали, оставь только последнее, а в openvpn, в качестве адрес сервера указывай ip-к удалённого хоста и будет тебе счастье

Всего записей: 287 | Зарегистр. 24-02-2007 | Отправлено: 16:07 30-08-2011
ZeroData

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


Всего записей: 3 | Зарегистр. 22-07-2010 | Отправлено: 09:02 31-08-2011 | Исправлено: ZeroData, 09:23 31-08-2011
korn3r



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
вышла версия 7.2.0
 

Цитата:
 
Version 7.2.0 — August 30, 2011
+ Bandwidth can be now managed easily on one place and also traffic rules can be used to fine-tune
+ Traffic charts can be activated for Traffic and Bandwidth Management rules
+ Support for Google Chrome has been added to Web administration
+ Support for authentication in Apple Open Directory has been added
* The Domains and User Login screen has been redesigned
* Several user accounts can be edited at once. Also they can be directly enabled/disabled from context menu
* Upgrade can now be performed by direct upload of an upgrade file via Web Administration
* Usability of status screens, namely Active Hosts and Active Connections, has been improved. More than one row can be selected to perform certain operations.
* Long lists are listed without paging in Web Administration
+ Added column with user rights to the user account list
* List of user accounts displays number of users defined in currently displayed domain
* A specific record in the DNS hosts table can be found easily in the hosts editor
* Debug and Filter log allow to adjust the format of logged packets
* Navigation in list of rules by the Page Up and Page Down keys has been improved
* Usability of long dialogs on smaller screen resolution has been improved
* Debugging messages from Web Administration can be enabled in Debug log
* DHCP leases can be transferred to another machine using the configuration export/import
* Performance of IPS blacklists has been improved
* VPN Client can now verify an SSL chain including an intermediate certificate
* Multiple bug fixes and improvements have been done in Active Directory integration
* Added possibility to force reconnect all VPN tunnels when primary line goes back online in failover scenario
* Old inactive users with no data are now automatically purged from StaR
- Fixed: Some MAC addresses were incorrectly matched by MAC Filter
- Fixed: FTP over HTTP Proxy for URLs containing some special characters
- Fixed: Scrolling in logs overloaded Kerio Control Engine
- Fixed: Erasing a log took up to 1 minute  

Всего записей: 496 | Зарегистр. 19-10-2005 | Отправлено: 09:02 31-08-2011 | Исправлено: korn3r, 09:04 31-08-2011
ZeroData

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
День добрый.
 
Имеется 2008 R2 x64, 7.1.0 patch 2 build 1694
 
Вчера перестала работать аутентификация пользователей через привязку в карточке пользователя с явным указанием адреса с которого он выходит в сеть.
 
вот тут
 
если включена опция вот эта

 
при попытке выйти в сеть появляется известное окошко для ввода данных

 
если галочка Всегда требовать аутентификацию при доступе к Веб страницам не активна то все ходят естественно без проблем
 
так же перестали отображаться активные хосты на этой вкладке

 
 
Что делал что бы исправить грабли:
 
Полностью деинсталлировал керио,  
сохранил конфиги,  
почистил реестр,  
установил заново,  
подгрузил конфиги  
результат тот же.
 
Кто знает как лечить грабли..

Всего записей: 3 | Зарегистр. 22-07-2010 | Отправлено: 09:12 31-08-2011 | Исправлено: ZeroData, 09:22 31-08-2011
yrkrus



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
rd80
К сожалению правила не подошли, за то внешка запинговалась, правда только по ip

Всего записей: 379 | Зарегистр. 30-11-2010 | Отправлено: 09:16 31-08-2011
rd80



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yrkrus
выложи ещё раз логи openvpn, а ещё лучше конфиг
 
Добавлено:
правила что я писал оставь, там всё правильно и должно работать, их тоже выложи, скрин

Всего записей: 287 | Зарегистр. 24-02-2007 | Отправлено: 09:49 31-08-2011
korn3r



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
yrkrus
так и не понял - зачем овпн клиенты ломятся на сервак через прокси?
зачем в правиле идет мап на внешний ип? есть же правило пускать любой траффик с локальных интерфейсов на фаер
я почти уверен что без прокси и без правила с мапом все заработает
 
зы
пересмотрел скрины и конфиги. понял что сервак овпн стоит не в сети xD
у тебя у соединения адрес назначения не фаер же (судя по логам), т.е в правиле "сеть > фаер", а по факту "сеть > интернет"
я все еще не очень понимаю всю систему твою
попробуй в конфиге овпна указать серваком фаер (с включенным правилом с мапом 1194 порта на удаленный ип) и без прокси (вырубить в настройках клиента)
 
вариант 2 - тупо открыть 1194 порт из сети в инет "lan > IP_овпн_сервера порт 1194" и в коннектить клиентов опять же без прокси

Всего записей: 496 | Зарегистр. 19-10-2005 | Отправлено: 10:09 31-08-2011 | Исправлено: korn3r, 10:27 31-08-2011
BilboGomel

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите пожалуйста, варианты решения..
версия Kerio Control 7.1.2 build 2333
При создания правила, если в источник забивать ip-адрес(http://clip2net.com/s/1900X), все работает отлично, если же пользователя, то есть 2 варианта: нет никаких ограничений для пользователя(http://clip2net.com/s/1900G) - все опять таки работает, если же добавляем пользователя(по имени) в правило с ограничениями(http://clip2net.com/s/1901y) то у данного пользователя интернет и т.д. не работает..

Всего записей: 4 | Зарегистр. 01-11-2010 | Отправлено: 10:10 31-08-2011
rd80



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BilboGomel
как у тебя происходит авторизация пользователей?

Всего записей: 287 | Зарегистр. 24-02-2007 | Отправлено: 13:14 31-08-2011
yrkrus



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
выложи ещё раз логи openvpn, а ещё лучше конфиг


Код:
Wed Aug 31 13:54:50 2011 OpenVPN 2.0.9 Win32-MinGW [SSL] [LZO] built on Oct  1 2006
Wed Aug 31 13:54:52 2011 IMPORTANT: OpenVPN's default port number is now 1194, based on an official port number assignment by IANA.  OpenVPN 2.0-beta16 and earlier used 5000 as the default port.
Wed Aug 31 13:54:52 2011 LZO compression initialized
Wed Aug 31 13:54:52 2011 Control Channel MTU parms [ L:1542 D:138 EF:38 EB:0 ET:0 EL:0 ]
Wed Aug 31 13:54:52 2011 Data Channel MTU parms [ L:1542 D:1450 EF:42 EB:135 ET:0 EL:0 AF:3/1 ]
Wed Aug 31 13:54:52 2011 Local Options hash (VER=V4): '41690919'
Wed Aug 31 13:54:52 2011 Expected Remote Options hash (VER=V4): '530fdded'
Wed Aug 31 13:54:52 2011 UDPv4 link local: [undef]
Wed Aug 31 13:54:52 2011 UDPv4 link remote: 195.151.214.x:1194
Wed Aug 31 13:55:52 2011 TLS Error: TLS key negotiation failed to occur within 60 seconds (check your network connectivity)
Wed Aug 31 13:55:52 2011 TLS Error: TLS handshake failed
Wed Aug 31 13:55:52 2011 TCP/UDP: Closing socket
Wed Aug 31 13:55:52 2011 SIGUSR1[soft,tls-error] received, process restarting
Wed Aug 31 13:55:52 2011 Restart pause, 2 second(s)
Wed Aug 31 13:55:54 2011 IMPORTANT: OpenVPN's default port number is now 1194, based on an official port number assignment by IANA.  OpenVPN 2.0-beta16 and earlier used 5000 as the default port.
Wed Aug 31 13:55:54 2011 Re-using SSL/TLS context
Wed Aug 31 13:55:54 2011 LZO compression initialized
Wed Aug 31 13:55:54 2011 Control Channel MTU parms [ L:1542 D:138 EF:38 EB:0 ET:0 EL:0 ]
Wed Aug 31 13:55:54 2011 Data Channel MTU parms [ L:1542 D:1450 EF:42 EB:135 ET:0 EL:0 AF:3/1 ]
Wed Aug 31 13:55:54 2011 Local Options hash (VER=V4): '41690919'
Wed Aug 31 13:55:54 2011 Expected Remote Options hash (VER=V4): '530fdded'
Wed Aug 31 13:55:54 2011 UDPv4 link local: [undef]
Wed Aug 31 13:55:54 2011 UDPv4 link remote: 195.151.214.x:1194

 
Сам конфиг  

Код:
client
dev tun
proto udp
remote 195.151.214.x 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca keys/investprom-ca.crt
cert keys/investprom.crt
key keys/investprom.key
ns-cert-type server
comp-lzo
verb 3
route-method exe
auth-user-pass

 
Вот правила на керио

 
Еще заметил что dhcp клиенту не назначается если вкл керио, хотя в правиле стоит чтобы тараффик ходил без препятственно.
 
 
korn3r

Цитата:
 так и не понял - зачем овпн клиенты ломятся на сервак через прокси?  

потому как не хотел напрямую подключаться, вот и решил через http-proxy пустить.

Цитата:
 зачем в правиле идет мап на внешний ип?
 
немного с правилами запутался  

Цитата:
я почти уверен что без прокси и без правила с мапом все заработает  

а вот и отказывается он так работать, при чем заметил что если керио службу перезагрузить пинги проходят до хостов и по dns имени с этими правилами которые указаны в рисунке. но стоит еще раз перезапустить керио, то тут же либо пинг до хоста пропадает либо по dns имени.  

Цитата:
 пересмотрел скрины и конфиги. понял что сервак овпн стоит не в сети xD
 
да действительно так оно и есть

Цитата:
 я все еще не очень понимаю всю систему твою  

рассказываю, тестирую на виртуалке схему подключения клиентов по openvpn через сервер на 2008 r2, на котором стоит файрволл kerio, что бы потом это перенести на реальную свою корп.сеть.

Цитата:
 вариант 2 - тупо открыть 1194 порт из сети в инет "lan > IP_овпн_сервера порт 1194" и в коннектить клиентов опять же без прокси

напрочь отказывается коннектиться, тупо пишет порт закрыт и все

Всего записей: 379 | Зарегистр. 30-11-2010 | Отправлено: 13:59 31-08-2011 | Исправлено: yrkrus, 14:09 31-08-2011
korn3r



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
есть еще 1 момент - у меня у самого по UDP ни в какую не коннектится - юзаю TCP
попробуйте поменять для проверки

Всего записей: 496 | Зарегистр. 19-10-2005 | Отправлено: 14:12 31-08-2011
yrkrus



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Пробовал, меняд tcp с udp, создавал даже отдельную службу tcp\udp на 1194 порту. отказывается
вкл. протоколирование правил,  по логу видно что vpn все же он ломится по udp.

Код:
[31/Aug/2011 14:12:55] PERMIT "новое правило" packet from LAN, proto:ICMP, len:60, ip:192.168.10.10 -> 195.151.214.x type:8 code:0
[31/Aug/2011 14:12:55] PERMIT "новое правило" packet to WAN, proto:ICMP, len:60, ip:192.168.10.10 -> 195.151.214.x, type:8 code:0
[31/Aug/2011 14:12:56] PERMIT "новое правило" packet from WAN, proto:UDP, len:42, ip/port:195.151.214.x:1194 -> 192.168.11.161:1565, udplen:14
[31/Aug/2011 14:12:56] PERMIT "новое правило" packet from LAN, proto:UDP, len:42, ip/port:192.168.10.10:1565 -> 195.151.214.x:1194, udplen:14
[31/Aug/2011 14:12:56] PERMIT "новое правило" packet to WAN, proto:UDP, len:42, ip/port:192.168.10.10:1565 -> 195.151.214.237:x, udplen:14
[31/Aug/2011 14:12:56] PERMIT "новое правило" packet from WAN, proto:UDP, len:50, ip/port:195.151.214.x:1194 -> 192.168.11.161:1565, udplen:22

Всего записей: 379 | Зарегистр. 30-11-2010 | Отправлено: 14:27 31-08-2011
rd80



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yrkrus
у меня тоже openvpn только на tcp работает, а вообще с клиента через telnet порт на удалённом хосте отзывается?
 
 
Добавлено:

Цитата:
Еще заметил что dhcp клиенту не назначается если вкл керио, хотя в правиле стоит чтобы тараффик ходил без препятственно

 
проверь отключён ли в керио dhcp сервис

Всего записей: 287 | Зарегистр. 24-02-2007 | Отправлено: 15:08 31-08-2011
yrkrus



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
rd80
по телнету по соображению безопасности он и не сможет отозваться.
на керио файрвол отключен

Всего записей: 379 | Зарегистр. 30-11-2010 | Отправлено: 16:03 31-08-2011
rd80



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добавлено:

Цитата:
на керио файрвол отключен

что значит отключён, керио это и есть firewall
 

Цитата:
по телнету по соображению безопасности он и не сможет отозваться

хорошо, а как убедиться, что на удалённом хосте открыт порт 1194 для внешних подключений

Всего записей: 287 | Зарегистр. 24-02-2007 | Отправлено: 16:04 31-08-2011 | Исправлено: rd80, 16:15 31-08-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru