Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
FL



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
XINSIDE
ТП я не публиковал, да. С ТП все хорошо было. В 7.0.1 такой баги нет.
MARSIANIN
Сегодня перешел на 7.0.1. Работает без веб-фильтра. Пока полет нормальный.
webfilter на 6.7.1 работает на отлично, не грузит ничего.
импорт/экспорт нельзя, если хочешь перебросить существующие ТП в другой прокси на тестовую - копируй нужные тебе *.cfg. И делай это с консольного сеанса. После рестарта винроута останется поправить руками вкладку интерфейсов и немного ТП, если было много правил.
Если куча ip бьется ручками, может быть, проще было сделать url_group на них?
7.0.1 с ad дружит, все хорошо подхватило. Скрипт в гпо на автологин народа, соответственно:
 
kwf_login.js

Код:
var oIE = WScript.CreateObject("InternetExplorer.Application");
oIE.Visible = 0;
oIE.navigate("http://PROXY:HTTP_PORT/fw/ntlm/login?NTLM=1");
while (oIE.Busy) WScript.Sleep(9000);
while (oIE.ReadyState != 4) WScript.Sleep(9000);
oIE.Quit();

 
авторизация требует наличия ie на клиенте. окно является невидимым для юзера. после авторизации окно закрывается. проверено на ie 5-8. В гпо на клиентов также руками надо указать ie использование прокси

Всего записей: 101 | Зарегистр. 23-01-2006 | Отправлено: 17:45 07-09-2010 | Исправлено: FL, 17:51 07-09-2010
borisdenis



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ребят подскажите, что за нечисть такая, в логе постоянно:
 
DROP packet with bad format from INET, proto:6, len:1500, ip:10.16.1.х-> 195.x.x.x, plen:1480
 
с одной и той же машины, вирусов нет, стоит вин7х32 + касперский (обновляется). Где смотреть?

Всего записей: 784 | Зарегистр. 15-04-2006 | Отправлено: 21:38 07-09-2010
FL



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
borisdenis
Трафик полиси + ipconfig /all с клиента и прокси.

Код:
from INET
 
вы посмотрите кто к вам стучится с внешнего ип
На прокси всегда можно поставить ethereal/wireshark и смотреть локальный трафик более детально.  
MoranUL

Код:
7.0.1 впадает в ступор после подключения провайдера через usb сетевую карту, кто нибудь сталкивался?

а в логах системы/винроута какие ошибки? или все падает и в логах тишина?

Всего записей: 101 | Зарегистр. 23-01-2006 | Отправлено: 21:49 07-09-2010 | Исправлено: FL, 21:56 07-09-2010
MARSIANIN

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо всем ответившим.
 

Цитата:
На прокси всегда можно поставить ethereal/wireshark и смотреть локальный трафик более детально.  

У Kerio если проблеиы со сниферами (установленными на той же машине где прокси) в частности на базе WinPcap?
 
Если не брать в расчет WEB Filter (т.е. совсем забыть/отключить) какие глюки/достоинства по  
сравнению с 6.7.1?
 
Кстати статистику (посещаемых сайдов) в семерке Керио покажет если отключить WEB Filter?

Всего записей: 382 | Зарегистр. 05-11-2003 | Отправлено: 05:41 08-09-2010
FL



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Кстати статистику (посещаемых сайдов) в семерке Керио покажет если отключить WEB Filter?

Если отключить webfilter, то не будут работать "категории сайтов". Статистика через web-интерфейс будет отображаться как и раньше. Для анализа логов винроута есть замечательная программулина wrspy (см.шапку)
 

Цитата:
У Kerio если проблеиы со сниферами (установленными на той же машине где прокси) в частности на базе WinPcap?  

На 6.6.0 и более ранних проблем не замечено. На более старших не было прецедентов ставить winpcap + wireshark/ethereal.
 

Цитата:
Если не брать в расчет WEB Filter (т.е. совсем забыть/отключить) какие глюки/достоинства по  
сравнению с 6.7.1?  

у меня переход на 7.0.1 решил проблему с руганью в логах доменной машины при загрузке. (см. мой пост на 26 странице).
На мой взгляд, веб-интерфейс 7.0.1 стал шустрее, нежели 6.6.0. И перестал поддерживать firefox 2.*

Всего записей: 101 | Зарегистр. 23-01-2006 | Отправлено: 10:34 08-09-2010
pegas1981

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Собственно ранее уже задавал вопрос и вроде все разрешилось удачно с помощью adjuster, но возникли изменения, которые вогнали меня в недоумение. Вот ссылки общение ранее:
http://forum.ru-board.com/topic.cgi?forum=8&topic=37426&start=460#11
http://forum.ru-board.com/topic.cgi?forum=8&topic=37426&start=460#12
http://forum.ru-board.com/topic.cgi?forum=8&topic=37426&start=460#13
http://forum.ru-board.com/topic.cgi?forum=8&topic=37426&start=460#15
http://forum.ru-board.com/topic.cgi?forum=8&topic=37426&start=460#16
 
Вызвано мое новое появление такой проблемкой: с включенным NAT на локальный интерфейс все работает отлично, однако этот метод транслирует все внешние запросы в локальный интерфейс и WEB-сервер №2 получает информацию как бы с IP-адреса локальной сети. Мне необходимо же сделать так, чтобы внешние IP сохранялись в первозданном виде. Почему у меня вызвало недоумение в проблеме? Дало в том, что у меня есть вторая внешняя линяя, запросы с которой идут на WEB-сервер №1. Так вот там NAT на локальный интерфейс отсутствует и при этом все отлично работает. Модемы практически одинаковы и настройки идентичны. Версии керио идентичны как и настройки на них. Где же загвоздка? Как сделать так, чтобы запросы с внешки на WEB-сервер №2 приходили без трансляции в локальный IP (как и на WEB-сервер №1)?

Всего записей: 18 | Зарегистр. 02-04-2007 | Отправлено: 10:56 08-09-2010 | Исправлено: pegas1981, 10:58 08-09-2010
MARSIANIN

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Если отключить webfilter, то не будут работать "категории сайтов". Статистика через web-интерфейс будет отображаться как и раньше. Для анализа логов винроута есть замечательная программулина wrspy  
 

Это (wrspy) чудо работает с версией 7?
 
Кто нибудь использовал связку керио 7.х и Internet Access Monitor & Proxy Inspector
поделитесь впечатлениями.

Всего записей: 382 | Зарегистр. 05-11-2003 | Отправлено: 11:49 08-09-2010
sadafaga

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pegas1981

Цитата:
с включенным NAT на локальный интерфейс все работает отлично, однако этот метод транслирует все внешние запросы в локальный интерфейс и WEB-сервер №2 получает информацию как бы с IP-адреса локальной сети.

Всё правильно, так НАТ и работает(смотри как расшифровывается NAT).
 

Цитата:
 Как сделать так, чтобы запросы с внешки на WEB-сервер №2 приходили без трансляции в локальный IP (как и на WEB-сервер №1)?

Пользуйся мэппингом - MAP.

Всего записей: 487 | Зарегистр. 16-12-2002 | Отправлено: 13:55 08-09-2010
pegas1981

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sadafaga, я в курсе как работает NAT. маппинг присутствует. мне надо сделать так, чтобы работало как на роутере #1 - без NAT.
 
скрины разных роутеров:
правила роутера #1
   
 
правила роутера #2
 
   
 

Всего записей: 18 | Зарегистр. 02-04-2007 | Отправлено: 14:09 08-09-2010 | Исправлено: pegas1981, 14:14 08-09-2010
YuraseK

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня почему-то срабатывают правила трафика с временными ограничениями в версии 7.0.0.896. Я создал правило, которое разрешает определённым пользователям без ограничения по службам пользоваться Интернет в нерабочее время. В нерабочее время входят поддиапазоны: праздники, выходные и буднее время после 19.00 и до 8.00. Так вот это правило срабатывает в то время, когда оно не должно срабатывать, тем самым разрешая выход в Интернет. В чём может быть заморочка?
 
   
 
   
 
pegas1981
В правилах на первом скрине интерфейс с IP адресом 192.168.0.1 не на прокси случайно ли? Если так, то не удивительно, что всё работает без NAT. Я бы порекомендовал модем настроить в режиме бриджа, а подключение к нету организовать с прокси. В таком режиме будет меньше заморочек и картина будет нагляднее.

Всего записей: 531 | Зарегистр. 12-12-2003 | Отправлено: 14:40 08-09-2010 | Исправлено: YuraseK, 14:53 08-09-2010
pegas1981

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
YuraseK, нет. маппинг верный - на веб-сервера. Прокси - не вариант, не все утилиты с которыми мы работаем имеют возможность корректной работы через прокси.  
YuraseK, источник у тебя только группой задан, а интерфейс с которого происходит направление на Интернет - не понятно.  еще важен порядок расположения правил. если у тебя несколько групп с определенными настройками по времени - надо делать правило для каждой, а остальные тогда будут блокироваться последним правилом.
 
я бы попробовал сделать например так:
 
Users Audit Rule | Local Interface, UsersGroup | Internet Interface | HTTP, ICQ | Allow |  | NAT | Work Time
Admin Audit Rule | Local Interface, AdminGroup | Internet Interface | Any | Allow |  | NAT | No Work Time
 

Всего записей: 18 | Зарегистр. 02-04-2007 | Отправлено: 15:41 08-09-2010
YuraseK

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pegas1981
Я под прокси имел ввиду пк с kerio. IP 192.168.0.1 - это IP адрес интерфейса на машине с kerio или в сети? Чем всё-таки отличаются модемы?
 
Касательно моего вопроса: у меня используется распределение нагрузки по соединению, т.к. у меня два подключения к Интернет, поэтому не видно используемого интерфейса, но это не важно, т.к. правило срабатывает в тот промежуток времени, в который не должно.

Всего записей: 531 | Зарегистр. 12-12-2003 | Отправлено: 16:39 08-09-2010
pegas1981

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
тачки с керио - 192.168.0.2 и 192.168.0.102. тачки 192.168.0.1 и 192.168.0.100 - это веб-сервера
 
модемы Zyxel Prestige 660R-61C и Zyxel OMNI ADSL LAN EE. настройки на модемах практически идентичны (различия только в IP)

Всего записей: 18 | Зарегистр. 02-04-2007 | Отправлено: 16:59 08-09-2010 | Исправлено: pegas1981, 17:00 08-09-2010
YuraseK

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pegas1981
С которым из модемов маппинг в Kerio работает без включения NAT (смею предположить, что это Zyxel OMNI ADSL LAN EE)? Чем вызвана такая необходимость, чтобы маппинг работал без NAT?

Всего записей: 531 | Зарегистр. 12-12-2003 | Отправлено: 17:36 08-09-2010
sokir76

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А можно ли подключиться к серверу с Kerio WinRoute Firewall через мобилку с Windows Mobile?

Всего записей: 121 | Зарегистр. 06-04-2009 | Отправлено: 17:44 08-09-2010
XINSIDE



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А можно ли подключиться к серверу с Kerio WinRoute Firewall через мобилку с Windows Mobile?

Помойму никак на прямую к админ консоли. Как вариант по RDP (использовать клиент для winmobile) к серверу, а на нем запуск админ консоли.

Всего записей: 330 | Зарегистр. 12-12-2005 | Отправлено: 17:55 08-09-2010
sadafaga

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pegas1981

Цитата:
мне надо сделать так, чтобы работало как на роутере #1 - без NAT.

Если тебе надо, чтобы работало как на №1 - сюрприз - сделай как на №1.
Т.е.  
1)отключи НАТ
2)оставь МАР

Всего записей: 487 | Зарегистр. 16-12-2002 | Отправлено: 22:39 08-09-2010
YuraseK

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sadafaga
pegas1981 же объяснил, что во втором случае не работает как в первом.

Всего записей: 531 | Зарегистр. 12-12-2003 | Отправлено: 00:33 09-09-2010
pegas1981

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Чем вызвана такая необходимость, чтобы маппинг работал без NAT?

YuraseK, необходимость я уже описал в первом своем сообщении, но могу повторить. C включенным NAT на локальный интерфейс все работает отлично, однако этот метод транслирует внешние IP-адреса в IP-адрес локального интерфейса роутера #2 (192.168.0.2). Мне необходимо же сделать так, чтобы WEB-сервер #2 получал информацию о внешних IP-адресах.  

Цитата:
С которым из модемов маппинг в Kerio работает без включения NAT (смею предположить, что это Zyxel OMNI ADSL LAN EE)?

правильно предположили. думаете в модеме проблема?

Всего записей: 18 | Зарегистр. 02-04-2007 | Отправлено: 09:17 09-09-2010 | Исправлено: pegas1981, 09:20 09-09-2010
sokir76

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Как вариант по RDP (использовать клиент для winmobile) к серверу, а на нем запуск админ консоли

А есть клиент для winmobile? На сайте тока:
Kerio VPN Client - Linux (DEB)  
Kerio VPN Client - Linux (DEB)  
Kerio VPN Client - Windows (32-bit)  
Kerio VPN Client - Windows (64-bit) .
 
И что за запуск админ консоли?
Люди купили мобилу HTC с 4,3'  экраном и хотят в дороге подрубаться к серваку. Очень хотят. А я даже свой смарт использую тупо как мобилу.  

Всего записей: 121 | Зарегистр. 06-04-2009 | Отправлено: 09:25 09-09-2010
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru