Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (18-06-2020 07:17): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


Kerio Control (ex Kerio WinRoute Firewall) ™


Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный Sophos Antivirus, мощные инструменты для управления доступом в Интернет на базе Kerio Control Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio Control aka Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
Удостоенный высоких отраслевых наград Kerio Control, разработан специально для защиты компаний от полного спектра сетевых угроз. Автоматически обновляющийся модуль защиты в Kerio Control обнаруживает и предотвращает возникающие угрозы, одновременно давая администратору сети гибкие инструменты для управления политиками доступа пользователей, полного управления полосой пропускания и QoS, детального мониторинга сети, и возможность VPN подключения с IPSec для настольных компьютеров, мобильных устройств и удаленных серверов.Kerio Control обеспечивает превосходную защиту сети, является стабильным, безопасным и, что немаловажно, простым в управлении.
Последняя версия:

Kerio Control 8.3.1 Build 2108, Released on: May 20, 2014 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010
Предыдущие, полностью рабочие версии:
Kerio Control 7.4.2 Build 5136, Released on: March 12, 2013
Скачать с оффсайта -> win32 | win64
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
KWF 6
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
Информация по KControl 8.x.x
Руководство по переходу с платформы Windows на Kerio Control Appliance

Официальная документация на Английском языке
Официальная база знаний на Русском языке
Создание VPN туннеля между KControl 8.1 и MikroTIK Router OS 6.1
 
Информация по KWF 6.x.x

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall
 
Использование VPN server IPsec Kerio Control 8 с IPsec клиентом - от 7KirOV7
 


F.A.Q. На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
Internet Access Monitor for Kerio WinRoute - программа анализа логов, составления отчётов по использованию интернет-ресурсов.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.
 
Kerio Control 8.6.1 решение проблемы с часовыми поясами
// текущий бэкап шапки..

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 23:49 06-10-2012 | Исправлено: dimonprodigy, 16:52 05-03-2018
CrossMail

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Der_Clown
у меня настроено например так (сервак тестовый) , вкл. непрозрачный прокси (порт изменён) и вкл. прозрачный прямой доступ , доступ отпеределеным пользователям (домен) пока по йп и мак не фильтровал.
в https фильтрации - расшифровывать и фильтровать https , показывать юр. информацию выключено - иначе задолбает. (скорее из-за последнего и трабла) .  
Если на виндовых клиентах можно еще добавить серитфикат то на андроиде (сидят через впн) нет .

Всего записей: 242 | Зарегистр. 25-02-2006 | Отправлено: 18:49 11-05-2019
devilpc

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Rinat2015,
Так не работает, 123.123.12.1 да него он пытается лезть через свой интернет (через 122.122.22.2)

Всего записей: 30 | Зарегистр. 24-02-2009 | Отправлено: 18:59 11-05-2019
Rinat2015



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
devilpc, читай внимательнее, в свой интернет он не может лезть если правило для этого компьютера выше остальных правил интернета для всей сети.
В проверке правил пропиши что-то типа:
ИП источника 192.168.22.101
ИП назначения 8.8.8.8
После фильтрации должно правило (которое я писал в предыдущем посте) быть выше всех остальных.
 
П.С. Правило прописывал на керио(123.123.12.1) ?

Всего записей: 486 | Зарегистр. 13-05-2012 | Отправлено: 20:06 11-05-2019 | Исправлено: Rinat2015, 20:09 11-05-2019
devilpc

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Rinat2015,
Правило прописал на 123.123.12.1, все верно , в поле фильтрации остается оно в самом вверху
 
Настройки для К221
Ip 192.168.22.101
Mask 255.255.255.0
Gate 192.168.22.1
Dns 192.168.22.1
 
Какие правила для К221 необходимо создать для КС1 (122.122.22.2) ?
 
Схема
 

Всего записей: 30 | Зарегистр. 24-02-2009 | Отправлено: 22:43 11-05-2019
CrossMail

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
devilpc
Для к221 должен быть шлюзом кс2 , либо если настроен прокси на к221 в браузере прописать прокси кс2 , 3 аариант добавлять маршрут на к221

Всего записей: 242 | Зарегистр. 25-02-2006 | Отправлено: 02:09 12-05-2019
devilpc

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
CrossMail

Настройки для К221
Ip 192.168.22.101
Mask 255.255.255.0
Gate 192.168.123.1
Dns 192.168.22.1
И добавляю маршрут
Route –p add 192.168.123.0 mask 255.255.255.0 192.168.22.1
192.168.123.1 пингуется, но дальше него не уходит ничего
 
на КС2 есть правило для ната на интернет интерфейс
 
Что нужно еще добавить?

Всего записей: 30 | Зарегистр. 24-02-2009 | Отправлено: 15:13 12-05-2019
CrossMail

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
devilpc
я наверное туплю , но на К221 вроде шлюз должен быть 192.168.23.1
он же как прокси

Всего записей: 242 | Зарегистр. 25-02-2006 | Отправлено: 19:58 12-05-2019 | Исправлено: CrossMail, 20:01 12-05-2019
devilpc

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CrossMail,
я по всякому пробовал, если шлюз делать 192.168.23.1, тогда еще один маршрут прописывал для 23.1
Route –p add 192.168.23.0 mask 255.255.255.0 192.168.22.1
Route –p add 192.168.123.0 mask 255.255.255.0 192.168.22.1
 
Обе подсети друг друга видят, но К221 в интернет не выходит через кс2.  
И пинги наружу не идут, и в логах их (соединений и пакетов) не нашел.
на ДНС запросы 192.168.23.1  отвечает

Всего записей: 30 | Зарегистр. 24-02-2009 | Отправлено: 23:09 12-05-2019
CrossMail

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
народ просветите плиз , в керио не разбираюсь , почему статистика такая (урезанная) , я так понял должна быть вообще полная

 
Добавлено:
devilpc
по логике если поднят туннель то маршруты не надо прописывать на клиентах , они автоматом должны создаваться на керио . В дополнение сам долго бодался с впн клиентами чтобы имели полный доступ в локалку , т.к. нигде не нашел вразумительного ответа ковырял сам - все отлично заработало если делать правило (в моем случае)  впн клиенты - в доверенные сети - NAT и важно включаем полный конус NAT !  
как вариант попробуй создать правило , на клиенте К221 удалить маршруты и прописать шлюзом 23.1 , + добавить правило для К221
 
Добавлено:
а все извиняюсь , по статистике вопрос закрыт , это в удаленке он так почему то от отображал + перезапустил статистику

Всего записей: 242 | Зарегистр. 25-02-2006 | Отправлено: 05:38 13-05-2019 | Исправлено: CrossMail, 05:39 13-05-2019
Der_Clown



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В 7.4 в параметрах пользователя была строка - "Пользователям разрешено использование сетей Р2Р" - и плюс в "Дополнительные опции", ограничитель Р2Р - Заблокировать трафики резрешить только не пиринговые подключения". То-есть всем апрещено, а тем пользователям которым разрешаю просто в пользователе ставлю разрешено.
В 9 версии не могу такого найти, как сделать определенным разрешить остальным запретить?

Всего записей: 214 | Зарегистр. 06-03-2008 | Отправлено: 08:39 13-05-2019
devilpc

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CrossMail,
Если использовать VPN и с K221 установить соединение с 23.1, интернет будет. Но туннель между серверами и так есть, хотел по нормальному настроить.  
Проблема все же в маршрутизации на К221, видимо нельзя ставить шлюз по умолчанию не из своей подсети.
wireshark не отлавливает пакеты которые должны уйти наружу, наверное отбрасываются изначально.  
 
   
 
Неужели не возможно так организовать, без впн клиента
 
 

Всего записей: 30 | Зарегистр. 24-02-2009 | Отправлено: 09:31 13-05-2019 | Исправлено: devilpc, 09:32 13-05-2019
Byuri

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Заверните весь траффик в инет от данного узла на новый шлюз:
источник: адрес узла
назначение: 0.0.0.0
Трансляция: NAT MAP адрес нового шлюза
Инспектор: нет (выключить)
 
На самом ПК менять адрес шлюза не требуется

Всего записей: 62 | Зарегистр. 06-12-2006 | Отправлено: 09:54 13-05-2019 | Исправлено: Byuri, 10:02 13-05-2019
devilpc

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Byuri,
так не работает так,  
у Вас так работает?

Всего записей: 30 | Зарегистр. 24-02-2009 | Отправлено: 11:55 13-05-2019
CrossMail

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
по первому скрину же сеть 192.168.22.х  видит сеть 192.168.23.х этого должно быть достаточно чтобы использовать шлюзом 192.168.23.1 для клиента 22.101 (или проксей) все дело уже в правилах (маршрутизацию в последнюю очередь трогать)  
то что по скрину с тунеля нет доступа к локалке - это критично на данном этапе ?
можгно даже оставить шлюз для 22.101    22.1  , а браузере прописать проксей 23.1  , тоже все будет работать .

Всего записей: 242 | Зарегистр. 25-02-2006 | Отправлено: 11:59 13-05-2019
Der_Clown



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
по первому скрину же сеть 192.168.22.х  видит сеть 192.168.23.х этого должно быть достаточно чтобы использовать шлюзом 192.168.23.1 для клиента 22.101 (или проксей) все дело уже в правилах (маршрутизацию в последнюю очередь трогать)  
то что по скрину с тунеля нет доступа к локалке - это критично на данном этапе ?  
можгно даже оставить шлюз для 22.101    22.1  , а браузере прописать проксей 23.1  , тоже все будет работать .

согласен

Всего записей: 214 | Зарегистр. 06-03-2008 | Отправлено: 12:01 13-05-2019
devilpc

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
по первому скрину же сеть 192.168.22.х видит сеть 192.168.23.х этого должно быть достаточно чтобы использовать шлюзом 192.168.23.1 для клиента 22.101 (или проксей) все дело уже в правилах (маршрутизацию в последнюю очередь трогать)  
то что по скрину с тунеля нет доступа к локалке - это критично на данном этапе ?  
можгно даже оставить шлюз для 22.101 22.1 , а браузере прописать проксей 23.1 , тоже все будет работать .

 
Настройки для К221  
Ip 192.168.22.101  
Mask 255.255.255.0  
Gate 192.168.23.1  
Dns 192.168.23.1  
 
При таких параметрах соседняя подсеть не видится, добавляю маршрут где искать 23.0
 
Route –p add 192.168.23.0 mask 255.255.255.0 192.168.22.1  
 
после этого видится, на обоих кс1 и кс2 в логах видно пакеты и соединения если они локальные
 
а вот все что попадает под 0.0.0.0\0.0.0.0 не уходит и не попадает в логи уже на КС1
 
видимо при обращении к подсети 23.0 из таблицы берет шлюз 22.1, а при обращении к любому другому, шлюз берет 23.1, а он на броадкаст уже не отвечает свои маком и ничего не происходит
 

Всего записей: 30 | Зарегистр. 24-02-2009 | Отправлено: 12:24 13-05-2019
CrossMail

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
devilpc
я тоже по незнанию керио пытался все решить маршрутами для впн - локалка  результат или 0 или проблемы , решается все (ну основное и большинство) настройками и правилами .
Но если по этому пути что идем , то
на клиенте
route delete 0.0.0.0
route -p add 0.0.0.0 mask 0.0.0.0 192.168.23.1 metric 10
route -p add 192.168.23.0 mask 255.255.255.0 192.168.22.1
если не секрет что прописано в тунеле в керио ?

Всего записей: 242 | Зарегистр. 25-02-2006 | Отправлено: 12:49 13-05-2019
devilpc

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
если не секрет что прописано в туннеле в керио ?

Туннель на Kerio VPN, Инициатор КС2 (123.1), через SSH видно, что КС1 получил IP 123.2
С двух сторон стоит галочка Маршруты получать автоматически
У КС2 стоит галочка, что клиенты могут получать интернет через туннель.
 
В правилах на КС2 (23.1) есть с самого вверху разрешения
   
 
В правилах на КС1 (22.1)  
 

Всего записей: 30 | Зарегистр. 24-02-2009 | Отправлено: 13:15 13-05-2019
CrossMail

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
я бы поставил на кс2 первым правило 22.101 - впн туннели + доверенные сети (а лучше сеть 192.168.23.0)  - Любой - Разрешить - NAT + NAT разрешить соединения с любого хоста (обратный конус NAT)
правило на кс1 192.168.22.101 - инет интерфейсы - разрешить - NAT
 
Добавлено:
лишнего много (хотя хозяин барин) 3.4 и 5 можно удалить в текущей конфиге
 
Добавлено:
короче если сети локльные не видят друг друга без маршрутов то на каждом керио надо создать правило сеть1, впн туннель - сеть2 - любой разрешить - нат + полный конус нат, тогда должно работать и без маршрутов

Всего записей: 242 | Зарегистр. 25-02-2006 | Отправлено: 13:33 13-05-2019 | Исправлено: CrossMail, 13:38 13-05-2019
Byuri

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проверил. У меня не получилось. Ни правила в керио, ни маршруты на пк - не получилось: траффик в инет не идет.
Между сетями нормальный обмен: все узлы там/тут доступны отсюда/оттуда

Всего записей: 62 | Зарегистр. 06-12-2006 | Отправлено: 13:44 13-05-2019 | Исправлено: Byuri, 13:47 13-05-2019
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
articlebot (18-06-2020 07:17): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru