Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
dariusii



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
А можно отчитывать правила как-то текстом?
Конфиг там.
аля конфиг iptables.
 
?
 
А то скриншотами как-то не красиво, что ли.

Всего записей: 2458 | Зарегистр. 08-11-2003 | Отправлено: 16:17 17-09-2012 | Исправлено: dariusii, 16:27 17-09-2012
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dariusii
можно в XML формате из winroute.cfg
раздел что то типа list name="TrafficRules"
в нем каждый listitem это правило

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 16:34 17-09-2012
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dariusii
"не красиво" - ну кхм, фиг знает, зато читать их "удобно" невижу смысла в усложнении, тем-более, что хостингов для картинок сча дофига.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 17:15 17-09-2012
dariusii



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
Похоже, у этого kerio правило "любой" далеко не "любой".
Создал два правила. Одно для dns/www, и второе для ike/ipsec/pptp.
 
То есть, вот так:
 
и оно заработало.
Если же просто поставить "любой", вместо dns,http и ike.ipsec,pptp, то как будто такие понятия, как ike и ipsec не входят в значение "любой", получается.

Всего записей: 2458 | Зарегистр. 08-11-2003 | Отправлено: 17:23 17-09-2012 | Исправлено: dariusii, 17:25 17-09-2012
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dariusii
ну короче смотри, во первых никакие nat traversal для трафика межсетевого экрана не нужны, а во вторых, сделай так как у тебя не работает, и включи логирование дропнутых пакетов в протоколе debug, и посмотри чем и что дропается.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 18:30 17-09-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я думаю, это может быть связано с последней, скрытой колонкой в правилах...

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 20:20 17-09-2012
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir
по умолчанию подходит для этих соединений.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 22:09 17-09-2012
dariusii



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir
последняя колонка - "все, что не разрешено, то запрещено". Она и так и так была.
 
Tihon_one
 

Цитата:
сделай так как у тебя не работает,

 
А вот фик там. Оно теперь работает и с "any".
 
То есть. Описываю всю историю. То, что касаемо этого самого "any".
В обеих случаях использовался мастер - постоянное соединение, с разрешением всего исходящего и без vpn-ssl.
В первом случае, когда соединение не проходило, специально решил проверить соединение без kerio (stop kerio) и соединение работало. Раз 10 один в один.
затем, разделил правила. мухи отдельно, котлеты отдельно - соединение пошло.
затем, снова запустил мастера, с теми же настройками, как и в первый раз и снова соединение заработало.
В чем было выражение неработы. - дело доходило до проверки логина и пароля и на этом все останавливалось. клиент чего-то ждал и ждал, пока сервер его не рубил. В логах сервера впн ругань была на долгий отклик от клиента, на что сервер его бил. конекшн терминэйтед. клиент орал ошибкой семьсот какой-то, после долгого ожидания сервера. не 691.
вот, это очень двоякая картина. - обеих случаях один и тот же мастер создания правил. одно и то же состояние соединения и настроек сервера. повторюсь - без керио все ровно в любых случаях. то бишь, момент с чем-то еще как бы изолирован.
 
похожая картина была с remote desktop от ms. речь не о керио, вообще.
разрешаешь удаленный рабочий стол. Ставишь разрешения в виндовой стенке на порт. пробуешь зайти - ху..
убираешь правила в стенке и снова их ставишь - и о чудо - заходишь. и ладно бы на одной машине. на многих так. И правила - один в один.
не понимаю я этого, хоть убейте.

Всего записей: 2458 | Зарегистр. 08-11-2003 | Отправлено: 22:35 17-09-2012 | Исправлено: dariusii, 22:36 17-09-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dariusii
Я не про последнюю строку, а про крайнюю правую колонку - трафик инспектор.
Возможно (мое предположение) тип трафика не верно определяется-инспектируется "в куче правил".  
И снорт выключить на время тестов !
Вариант решения вашей проблемы с керио был только один-внимательно посмотреть журнал debug.
(Без него  можно или к "Кашпировскому" или купить себе хрустальный шар).
А RDP,ну возможно Микрософт так заботится о нашей безопасности...
 
И про ошибку семсот-чего-то http://support.microsoft.com/kb/923944/ru

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 22:55 17-09-2012 | Исправлено: wwladimir, 23:07 17-09-2012
dariusii



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir
 
впн клиент работает, если его интерфейс находится в "других" интерфейсах, а не в довереннных, или интерфейсах интернета.
Посчитал, что этот интерфейс должен жить по правилам, а не где-то там в "других". Отсюда и проблема была.
 
Надо будет поискать, в каком типе интерфейсов, конкретно, должен жить этот туннельный интерфейс.
В принципе, это по барабану. На стороне сервера фильтрация идет. Разрешены только опр. порты в любую из сторон.
Подробнее...
 
то есть, было бы не плохо показать отладку, но нужно изучить тему с впн. в какую из переменных его класть.
Логично предположить, что в любую из них. все зависит от правил, примененных к ним.
 
ставлю в зону интернет. туда же, где и внешний интерфейс. в правилах стоит разрешить все (исходящие с хоста, где kerio).
ловлю ошибку 678.
Подробнее...
 
   

Всего записей: 2458 | Зарегистр. 08-11-2003 | Отправлено: 01:20 18-09-2012 | Исправлено: dariusii, 01:26 18-09-2012
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dariusii
в случае картинки, в "интернет интерфейсах" ему делать нечего вообще.
Так же, выложи сюда роуте принт и ипконфиг /алл с сервака где контролм, с включенным контролом и с поднятым туннелем.
 
и включи ты уже отладочное протоколирование дропнутых пакетов, через протокол debug.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 11:03 18-09-2012
nihil4d

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Установил Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544. Подкинул CFG файлы из версии кажется 6.1 или 6.2
 
Все работает, но не отображает мои списки ЗАПРЕЩЕННЫЕ СЛОВА, хотя правила этих слов работают.
Подскажите как их заставить снова отображаться.
 
Заранее спасибо

Всего записей: 4 | Зарегистр. 19-01-2006 | Отправлено: 14:36 18-09-2012
fhorse



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Опять вопрос по совместимости сайта (IIS) и Керио.
Сайт запущен на той же машине, что и Керио.
 
Если сначала запустить Керио, сайт не стартует, т.к. Керио занял порт 443.
 
Если запустить сначала сайт, то Керио выдаёт ошибку  
Failed to start service "SSL-VPN" bound to address 192.168.0.199  
И так по всем другим адресам,подключенным к машине с Керио.
 
А чтобы Софос обновлялся нужен именно порт 443 на локальной машине.
 
Что делать?

Всего записей: 218 | Зарегистр. 27-03-2010 | Отправлено: 14:52 18-09-2012
dariusii



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 
С радостью бы, но сейчас пытаюсь помочь человеку с kerio и iptv. какие-то проблемс с широковещалкой, но еще не до конца понял, какие именно.
 
http://forum.2kom.ru/viewtopic.php?f=27&t=22092

Всего записей: 2458 | Зарегистр. 08-11-2003 | Отправлено: 15:20 18-09-2012 | Исправлено: dariusii, 15:34 18-09-2012
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fhorse
а зачем тебе ssl-vpn ты его используешь? даже если используешь, перевесь его на 444 порт и всё, в чём проблема-то?
 
dariusii
по ссылке человек правильно отписался, если для дома то зачем керио? он не работает с мультикастом нормально.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 15:32 18-09-2012
dariusii



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
да, на самом деле, вся идея - это обойтись без железного роутера была
То есть, не совсем иметь один комп. два. один срвером. второй десктопом. Ну, десктоп и так apple. Что бы на сервере была файлопомойка, торрент клиент и проче. отделение мух от котлет. роутер ( как отд. коробка) в связке с nas как-то не вкусно что ли.
раздача wi-fi, с dhcp.
то, как это делается штатными средствами винды (раб. станция), не понравилось. псевдо-dhcp их тупит часто.
блин. у керио свои замуты.
значит, не зря перетащил машинку под Linux Gentoo. Можно было бы и freebsd, но с zfs знаком слабо, а lvm2 знаю хорошо. нужно для снимков fs иногда.
 
ну, а тому человеку и не знаю, чем помочь. У него один компьютер. Пусть берет роутер.

Всего записей: 2458 | Зарегистр. 08-11-2003 | Отправлено: 15:42 18-09-2012 | Исправлено: dariusii, 15:43 18-09-2012
fhorse



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 

Цитата:
а зачем тебе ssl-vpn ты его используешь? даже если используешь, перевесь его на 444 порт и всё, в чём проблема-то?  

 
Да, не использую я VPN. Сейчас отключил VPN сервер в разделе Интерфейсы.
А ошибки продолжают сыпаться.
[18/Sep/2012 16:18:05] Failed to start service "SSL-VPN" bound to address 192.168.0.1.
[18/Sep/2012 16:18:05] (10013) Socket error: Unable to bind socket for service to port 443.
 
Может, этот порт ещё для чего-то используется?
Где искать?

Всего записей: 218 | Зарегистр. 27-03-2010 | Отправлено: 16:28 18-09-2012
dariusii



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
нашел ему.
http://forum.ru-board.com/topic.cgi?action=addbookmark&forum=8&topic=29601
 
работает.

Всего записей: 2458 | Зарегистр. 08-11-2003 | Отправлено: 16:50 18-09-2012
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fhorse
ну ты хоть доку почитал бы, ssl-vpn отключается в дополнительных параметрах, и это НЕ тоже самое что VPN сервер в интерфейсах.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 17:08 18-09-2012
fhorse



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
Понял, спасибо. Ошибка пропала.

Всего записей: 218 | Зарегистр. 27-03-2010 | Отправлено: 17:38 18-09-2012
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru