Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11846 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
stilus34

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет
При попытке войти на ftp (любой)
Выдает такое в окне IE
 
 
Error
FTP server return:
 
530 Login incorrect.
 
[Logo] Generated by SERVINTERNET (Kerio WinRoute Firewall 6.2.3 build 2027)
 
Что блокирует?

Всего записей: 118 | Зарегистр. 26-09-2008 | Отправлено: 10:29 03-12-2008
a1cor

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2vimaret:
Спасибо, но это вообще перекрыло трафик к веб-серверу внутри сети. Но ситуация разрешилась: оказывается насчет трафика врал мой устаревший BWMeter (2.3.1). Стоило посмотреть статистику у провайдера, как там оказались вполне ожидаемые (т.е. нормальные) цифры. BWMeter почему-то стал считать трафик совсем с другого адаптера (адаптера локальной сети), и, видимо, конфликует с KWF, потому что настроить его на нужный адаптер не удалось.

Всего записей: 8 | Зарегистр. 08-10-2007 | Отправлено: 11:24 03-12-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
esel

Цитата:
Помогите настроить аутификацию пользователей..  

А почитать вначале шапку, а так же поискать по форуму в лом что ли? Эта тема здесь обсасывалась в мельчайших подробностях, а она очень объемная для того, чтобы повторяться.  
 
 
Добавлено:
a1cor

Цитата:
это вообще перекрыло трафик к веб-серверу внутри сети..

Потому что он Вэб сервер смапился только на внешний адрес. Для локалки лучше добавить ему еще один локальный адрес, который не мапится и настроить прослушивание на два адреса.

Цитата:
Но ситуация разрешилась: оказывается насчет трафика врал мой устаревший BWMeter (2.3.1). Стоило посмотреть статистику у провайдера, как там оказались вполне ожидаемые (т.е. нормальные) цифры. BWMeter почему-то стал считать трафик совсем с другого адаптера (адаптера локальной сети), и, видимо, конфликует с KWF, потому что настроить его на нужный адаптер не удалось.

Возможно здесь тоже маппинг мешал, ведь когда пишешь в правиле Dist=firewall то мапятся все адреса, которые прописаны на всех адаптерах файервола, в том числе и локальный.
 

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 11:56 03-12-2008
esel

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
 
Можно ссылочки конкретные. Здесь слишком много страниц, что бы все это перелопачивать.

Всего записей: 171 | Зарегистр. 20-02-2006 | Отправлено: 13:00 03-12-2008
Vitaly_SP

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Доброго времени суток. Поставил ВинРоут 6.5.2 (Был 6.2.2)
Устраивает пока всё (кроме тухлого кабана).
 
Вопрос: Работает Сервер Статистик (StaR). Как его можно админить? Почистить мёртвых пользователей? Сделать очистку полную?

Всего записей: 14 | Зарегистр. 24-02-2006 | Отправлено: 14:02 03-12-2008
Hrist



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
vimaret

Цитата:
это вообще перекрыло трафик к веб-серверу внутри сети..  
 
Потому что он Вэб сервер смапился только на внешний адрес. Для локалки лучше добавить ему еще один локальный адрес, который не мапится и настроить прослушивание на два адреса.  

я так понял - вы ему посоветовали смапить на ип внешний - а унего првило то и было - с внешнего ип пакет переправлялся на внутренний веб сервер в локалке - выполнив ваше предложение - он смапил пакет приходящий с ип внешнего на ип внешний же  - кольцо.
 
а по локалке я так подозреваю у него и так локальный сервер и так заходят без указания внешнего ип или днс-имени а через указание имени или ип компа в локалке где стоит веб-сервер
 
a1cor
я правильно догадался?

----------
"Дьявол рождается из пены на губах ангела, защищающего правое дело". ГРИГОРИЙ ПОМЕРАНЦ

Всего записей: 2897 | Зарегистр. 24-06-2002 | Отправлено: 16:17 03-12-2008
a1cor

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а по локалке я так подозреваю у него и так локальный сервер и так заходят без указания внешнего ип или днс-имени а через указание имени или ип компа в локалке где стоит веб-сервер
 
a1cor
я правильно догадался?

В общем, я думаю, все верно. То правило, о котором я говорил, это обычный маппинг порта 80 с внешнего интерфейса файрвола на внутренний веб-сервер в локальной сети. Внешние пользователи ходят на наш сервер через этот маппинг, а внутренние пользователи - по локалке. KWF установлен на отдельной машине, непосредственно подключенной к линии провайдера.  
 
В общем - все просто.  
 
Меня ошарашила статистика выдаваемая BWMeter'а. А я ей так доверял Скорее всего эта прога не совместима с KWF. Я ее снес. А статистика, подсчитываемая и выдаваемая файрволом похожа на то. что выдает биллинг провайдера (плюс/минус несколько мегабайт).
 
Вопрос разрешился. Спасибо всем откликнувшимся

Всего записей: 8 | Зарегистр. 08-10-2007 | Отправлено: 19:54 03-12-2008
kaskad



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
(( Никто не ответил - видимо так спросил Попробую ещё раз. Очень хочется выпустить аську через Kerio. Проблема в том, что не коннектит ни фига ( В качестве клиента пытаюсь использовать qutIM. Вот никак не пойму, как создать правило корректно. Пробовал создать такое: Source - IP компа в сети, Destination - Firewall и Intel Pro 100 (сетевуха, смотрящая в нет), Service - ICQ, DNS, HTTPS, HTTP-Proxy и NAT для него включал. Не работает ( В клиенте прописывал адрес сервера в качестве прокси, типом выбирал http (не https, не поддерживает клиент такую), в разделе авторизации вводил логин-пароль одного из пользователей. Порт указывал 3128. Т.е. вроде как клиент аськи ломится на сервер на порт 3128 с логином и паролем на доступ в зубах, но не коннектится опять же. Где искать косяк? Как мониторить хоть?

Всего записей: 2307 | Зарегистр. 10-10-2002 | Отправлено: 19:56 03-12-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kaskad

Цитата:
Очень хочется выпустить аську через Kerio......Source - IP компа в сети, Destination - Firewall и Intel Pro 100 (сетевуха, смотрящая в нет),Service - ICQ, DNS, HTTPS, HTTP-Proxy и NAT для него включал. ....Где искать косяк? Как мониторить хоть?

Временно исправте правило так: Source - IP компа в сети, Destination -  Any, Service - ANY, Log - C,  NAT
и смотрите в Logs>Connection и Status>Connection какие порты используются при работе аськи. Никакие прокси и авторизации на компе пока не прописывайте, просто укажите дефолтовым гейтом IP файервола.
Если не заработает попробуйте воткнуть этот комп вообще без файервола эффект скорей всего будет тот же, тогда возможно причина на нем.
 
 
Добавлено:
Hrist

Цитата:
я так понял - вы ему посоветовали смапить на ип внешний - а унего првило то и было - с внешнего ип пакет переправлялся на внутренний веб сервер в локалке - выполнив ваше предложение - он смапил пакет приходящий с ип внешнего на ип внешний же  - кольцо

Я то посоветовал ему правильно. А именно: Src-any, Dist-"Внешний IP сервера", Serv-HTTP, Map-"Внутренний  IP сервера". В этом случае в приходящем на "Внешний IP сервера" пакете идет замена "внешнего" dst -addr на "внутренний" dst-addr, т.е. перенаправление пакета в локалку. Как там у него реально получилось не знаю, может еще что-то с чем-то не стыкуется. Напр. сеть неверно настроена, не туда маршрутизирует, неправильно разрешает имена, ну и т.д.
Если написать правило, как у него было, типа: Src-any, Dist-Firewall, Serv-HTTP, Map-"Внутренний  IP сервера". Оно будет делать тоже самое + все остальные пакеты, которые могут приходить на 80 порт, но не на "Внешний IP сервера", а на любой другой адрес, имеющийся на интерфейсах файервола, тоже полетят на "Внутренний  IP сервера". Это может добавить паразитный трафик (на который Он, собственно, и жаловался) ну и еще какие-нибудь конфликты вызвать.  
Поэтому правила для мапинга конкретного сервиса лучше писать с указанием конкретного адреса (вместо Firewall), который нужно сопоставить внутреннему. ИМХО

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 03:04 04-12-2008
AnatoliyE

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите с реализацией такой задачи:  
 
Имеем сервер с Exchange 2003. Exchange обслуживает 2 домена, допустим, domain1.ru и domain2.ru. В качестве шлюза в сетке стоит комп с Kerio WinRoute Firewall v. 6.4.2 с двумя сетевухами, одна смотрит в сетку, другая в интернет. Сейчас все письма Exchange  
с обеих доменов шлет через сетевую карту которая смотрит в интет. Пускай это будет провайдер "А".  
 
Что нужно: Нужно подключить еще одного прова "Б" в шлюз, и почту с домена domain2.ru слать через прова "Б"  
 
Добавлено:  
Мыслю что надо в Керио прописывать правило. Вот только как оно выглядит неочень себе представляю.

Всего записей: 21 | Зарегистр. 24-11-2008 | Отправлено: 12:24 04-12-2008
megaman79

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите, есть такая проблема.
Количество входящих SMTP коннектов очень быстро превышает connection limit - соотв. другие сервисы, например РДП становятся недоступны. Что делать???

Всего записей: 7 | Зарегистр. 16-05-2007 | Отправлено: 14:55 04-12-2008
spat0820

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
!!!!!! ПРОШУ ПОДСКАЗАТЬ СОВЕТОМ !!!!!!!!!!
 
Нивкакую KWF 6.5.0 не хочет видеть хосты локальной сети. При этом все правила работают, инет раздается. Без особых наворотов, просто выпустить всех из локальной сети наружу через NAT без ограничений по портам и адресам.  Весь трафик общитывается в статистике как "незарегистрированные пользователи".  В активных хостах фигурирует только Firewall, через него идут все подключения локалки наружу.  
Пользователей создавал, привязку по IP делал, в статистике их видно но всегда по нулям. Всё суммарно на "незарегистрированных пользователях". Собирать статистику пользователей, в учете, галочка стоит.  В логах на соединение с каких ипов куда пошли всё видно. Бьюсь уже который день, перелопатил кучу настроек, результата 0.    
Пробывал следующее:
- Доступ к инту разрешал не всему интерфейсу, а только пользователям ( у которых -привязка по IP ) не выпускает тогда.  
- Включал, выключал логирование NAT.  
- Делал раздачу IP по DHCP, привязвал MAC к IP, бесполезно.  
- Параметры аунтификации перекопал вдоль и поперек, различные варианты, никак.
 
Может кто сможет момочь дельным советом.. Заранее спасибо.
 
 
 

Всего записей: 16 | Зарегистр. 12-12-2006 | Отправлено: 16:05 04-12-2008 | Исправлено: spat0820, 16:21 04-12-2008
DzOOMer

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
подскажите - как реализовать подмену ссылок в керио с интернета на локальные файлы?
 
Например если пользовтель в браузере пишет
http://forum.ru-board.com/google.cgi
то ему выдается файл, лежащий в корне диска C:
C:\privet.txt
 
HTTP Policy почемуто непринимает такие ссылки

Всего записей: 882 | Зарегистр. 16-11-2004 | Отправлено: 00:52 05-12-2008
SHRIKE74



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
spat0820 у юзверей в браузерах должно как минимум стоять в подключении  автоматическое определение параметров
 
Добавлено:
и в сетевухах шлюз должен быть указан айпишник керио, если доменная сеть то днсы контроллеров, если раб группа то днсом должен быть указан айпишник  керио

Всего записей: 983 | Зарегистр. 10-09-2006 | Отправлено: 01:25 05-12-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
megaman79

Цитата:
Помогите, есть такая проблема.  
Количество входящих SMTP коннектов очень быстро превышает connection limit - соотв. другие сервисы, например РДП становятся недоступны. Что делать???

Вообщето вам сюда: http://forum.ru-board.com/topic.cgi?forum=8&topic=27990&start=160
Но в двух словах скажу, ограничьте "Макс. число одновременных соединений SMTP, открытых с одного IP, на KMS (или другом вашем почтовом сервере)  

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 06:53 05-12-2008
spat0820

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SHRIKE74
Думаю настройки браузера клиента совершенно не причем, так как конекты есть не только  HTTP.  Протестировал - эффекта не дало.
 
По остальному всё так и есть. Роутером и DNS у клиентов внутренний IP KWF.
 
 
есть предположение что проблема в специфике подключения.  KFW  стоит внутри локалки, с одной сетевухой. На границе локалка-инет стоит аппаратный роутер  DLINK. Машина с KWF поднимает VPN соединение с провадером инета. Тем самым внутрь смотрит IP локалки, а наружу через VPN.

Всего записей: 16 | Зарегистр. 12-12-2006 | Отправлено: 09:10 05-12-2008
fuckerfox



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Имеется: WinXP на раздачу инета и стоящий на ней KWF 6.4.2.
Проблема: статистика в веб-интерфейсе отображается только на текущую дату (Сегодня). Остальные вкладки не активны((
Что делать?!)

Всего записей: 3 | Зарегистр. 26-11-2008 | Отправлено: 14:01 05-12-2008
AlexKost

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте!
 
Подскажите можно ли сделать чтобы
пользователи могли качать файл только в один поток.
А то откроют закачку в 10 потоков и Ineta нет.
Либо возможность установить например 160 Кбит/сек на все для данного пользователя !
 
Спасибо!

Всего записей: 46 | Зарегистр. 09-01-2003 | Отправлено: 15:23 05-12-2008 | Исправлено: AlexKost, 15:26 05-12-2008
megaman79

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
megaman79  
 
Цитата:Помогите, есть такая проблема.  
Количество входящих SMTP коннектов очень быстро превышает connection limit - соотв. другие сервисы, например РДП становятся недоступны. Что делать???  
 
Вообщето вам сюда: http://forum.ru-board.com/topic.cgi?forum=8&topic=27990&start=160  
Но в двух словах скажу, ограничьте "Макс. число одновременных соединений SMTP, открытых с одного IP, на KMS (или другом вашем почтовом сервере)  

 
У меня не КМS, а Winroute Firewall+MDaemon
 
Ограничение в МДемон стоит естественно. Проблема в том что идет куча входящих SMPT коннектов, которые пытаются использоваться Winroute как Relay.
В итоге количество коннектов быстро достигает максимума и нет возможности создать еще один коннект, когда пытаешься подключиться через RDP например. или виснут существующие сессии RDP.

Всего записей: 7 | Зарегистр. 16-05-2007 | Отправлено: 15:51 05-12-2008
sNAlexis



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
megaman79, увеличить конекш лимит?..
 
fuckerfox, они серым и рисуются. Предлагаю попробовать сменить браузер. Или разрешить в текущем яваскрипты.
 
spat0820, как минимум, закрываем доступ всем и разрешаем группе Authorised Users (всех юзеров заворачиваем на прокси). Вообще, тут без трафик полиси сказать сложно.
 
AlexKost, курим "Ограничение полосы пропускания".
 
DzOOMer, на сколько я знаю, и не примет. Проще поднять веб сервер локальный и заворачивать на него.
 
AnatoliyE, а если в настройках доменов эксченджа указать разные порты для пересылки сообщений и пробрасывать эти порты на разные интерфейсы?
 
Vitaly_SP, у стара базы на фаерберде. Это должно помочь в вопросе =) Вот только уж очень много попыток поправить базы заканчивались их окончательным падением =)

Всего записей: 100 | Зарегистр. 28-08-2005 | Отправлено: 16:07 05-12-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru