Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
Yaromaxx

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
В наличии Kerio 6.5.2, NAT, около 70-ти пользователей. После логина в учетную запись на некоторых сайтах можно зайти с другого компьютера сети и  оказаться под уже введенной учеткой другого пользователя, что не есть хорошо. Кэш на таких сайтах отключен, но это не помогает. В качестве браузера на всех машинах сети Firefox, авторизация - через NTLM и Active Directory. Как бы сделать так, чтобы невозможно было зайти с нескольких компьютеров под ранее введенными учетными данными?

Всего записей: 399 | Зарегистр. 24-02-2010 | Отправлено: 21:46 07-02-2011
progmike



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2ssa91
 

Цитата:
Подскажи как включить эти сообщения от политик испектора?

 
да запросто.  заходим в дебаг-лог, в поле где должны быть сообщения тыкаем правой кнопкой, выбираем пункт Сообщения и ставим галочки, какие именно хотим видеть. Там же и есть сообщения от инспектора...

Всего записей: 245 | Зарегистр. 12-03-2006 | Отправлено: 00:42 08-02-2011
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
megaboberRx
Читаем здесь по поводу коврика, того, как пользоваться форумом и чем раздел вареза отличается от раздела программ.

Всего записей: 4445 | Зарегистр. 08-06-2003 | Отправлено: 11:11 08-02-2011
GOODmen



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
доброго дня всем. нат настроен так - from:доверенный/локальный -> интернет. политики http - разрешить избранным группам, потом запретить всем. включен непрозрачный прокси. Авторизация через AD.
суть - когда-то в автозагрузке стояла родная аська с настроенным прокси и паролем, после нее инет был везде. теперь стоит сборка миранды, выходит в инет всегда (в логах ничего, на авторизацию плюет). dropbox не выходит, пока не авторизуешся например в опере (в логи пишет).  если прописать прокси в дропбоксе, он сам выходит в инет, а опера нет. если сначала авторизоваться в опере, инет работает везде. без авторизации при попытке открыть сайт выходит окно логина.
так вот. это нормальное поведение? керио разве не привязывает один логин к компьютеру после авторизации? почему без авторизации керио выпускает миранду, и касперский успевает скачать несколько файлов при обновлении?
далее. если нат настроить так - from:группа юзеров -> инет, без авторизации опера висит, окно логина не выходит (на тех вкладках где https, гмайл например). это нормально?
и наконец, чтобы автоматом работало распознавание логина по имени юзера вошедшего в виндовс (AD, повторюсь) надо ставить клиента керио, иначе никак?

Всего записей: 366 | Зарегистр. 15-01-2004 | Отправлено: 09:37 10-02-2011
Cosmit



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
 
OS Win 2008 R2  standart x64
Ram 4 гига
Kerio winroute Firewall 671 patch 2 build 6544
при перезагрузке сервера добавляеться маршруты самый верхний рядочек  
почему он появляеться и как его убрать мона навсегда  
 
если оставить все так как есть то статистика по юзерам не отображаеться пока не удалиш самый верхний маршрут

Всего записей: 291 | Зарегистр. 05-12-2005 | Отправлено: 15:50 11-02-2011 | Исправлено: Cosmit, 15:53 11-02-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cosmit
проверьте в настройках керио и в настройках ос наличие щшлюзов по умолчанию на тех сетевых интерфейсах которые не имеют отношения к внешним подключениям.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 17:40 11-02-2011
progmike



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GOODmen
 
для начала..  зачем Вам НАТ, если используете непрозрачный прокси? (или наоборот)
 
потом,  о каком клиенте керио Вы говорите?  Kerio VPN client?  эта программа используется ТОЛЬКО для подключения к VPN и к локальной сети отношения имеет мало
и, нет, для авторизации с использованием АД клиент не нужен
 
Керио не привязывает имя пользователя АД к хосту - любое имя пользователя из АД может быть использовано на любом комьютере сети но только один раз - одновременно два пользователя с одного хоста не получится
 
для нормальной работы авторизации АД нужно:
 
1. разрешить НАТ из Доверенные/Лоакльные в Интернет по протоколу ХТТП
2. разрешить НАТ из Группы юзеров в Интерент по всем остальным нужным протоколам
3. в политиках ХТТП разрешить Группе юзеров выход в нет
4. в политиках ХТТП для Не_авторизованных включить переадресацию на страницу запрета (на этой странице есть кнопочка Авторизоваться - на случай, когда не сработало НТЛМ)
5. в настройках пользователей установить галочки: Требовать авторизации для доступа к ВЕБ и Выполнять авторизацию браузером
6. настроить веб-браузер для использования НТЛМ (эксплорер: добавить имя машины с керио в доверенные, файерфокс: about:config, заполнить параметры по фильтру NTLM,  опера: хз)
 
в результате получим:
 
если пользователь еще не авторизован, то:
1. никуда и никто с этого компа доступа не получит
2. при попытке открыть любую веб-страницу произойдет переадресация на страницу входа керио.  Если авторизация НТЛМ пройдет удачно - вторая переадресация на запрашиваемую страницу. Если нет НТЛМ - страничка с вводом имени/пароля для ручной авторизации.
 
После этого все получат доступ туда, куда прописано правилами НАТ (второе правило)
 

Цитата:
нат настроен так - from:доверенный/локальный -> интернет. политики http - разрешить избранным группам, потом запретить всем.
...
почему без авторизации керио выпускает миранду, и касперский успевает скачать несколько файлов при обновлении?  

 
потому, что в Вашем случае НАТ прописан по всем протоколам, а политики ХТТП работают ТОЛЬКО для протокола ХТТП.
Единственное ограничение у Вас - по политикам ХТТП, значит, любой комп из Доверенных/Локальных получит НАТ-доступ по любому другому порту, кроме ХТТП
И только после авторизации политика ХТТП разрешит доступ по ХТТП (ничего не отключив при этом)
 
 
Следует учесть, что описанной мной схемой может воспользоваться только браузер. Попытки клиента аськи или миранды на подключение ни к чему не приведут - они не умеют проходить авторизацию НТЛМ и, тем более, выводить окошко со страницей отказа керио.
 
 
Если нужно, что бы кто-то или что-то все-же могли пройти авторизацию (та же аська, например), тогда (и только тогда) в керио стоит включить непрозрачный прокси. В аське тем временем, нужно указать адрес прокси, имя и пароль.
В этом случае аська (или миранда) при запуске выдадут керио пароль и, тем самым, авторизуют пользователя для полного доступа к правилу НАТ.
 
Но я бы так не делал...  Вместо этого у меня, например, в доменной политике лежит скрипт входа пользователя в систему (и выхода, соответственно), который при входе запускает скрытое окно эксплорера, авторизуется и закрывается.
 
Добавлено:
ну и в догонку....
 
Вопрос, уважаемые:
 
Kerio Control Software Appliance 7.1.0
в настройках протоколов имеется возможность отсылать сообщения на внешний syslog-сервер
 
каждый тип сообщений имеет некое значение Severity (уровень критичности), соответственно, sysylog-сервер можно настроить на фильтрацию поступающих сообщений по этому признаку
 
Например, протокол Alert имеет значение по-умолчанию Severity = 1,  HTTP = 6 и т.д.
 
Хочу использовать syslog-сервер для сбора логов с серверов kerio для дальнейшего анализа, НО
в керио по-умлочанию протоколы HTTP и  Connection имеют одинаковый вес = 6 и они на syslog-сервере совершенно не различаются, а значит, валятся в одну кучу
анализу эта куча в результате слабо поддается
 
Как изменить или разрулить это безобразие?
 
ЗЫ. Для анализа хотелось бы использовать Internet Access Monitor. Ему для работы нужно два лога: Http и Connection
 
Добавлено:
Yaromaxx
 
а каким образом "кэш на таких сайтах отключен" ?
 
думается мне, проблема в кэше самого керио

Всего записей: 245 | Зарегистр. 12-03-2006 | Отправлено: 19:42 11-02-2011
varbasik

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
окончательно запутался с ДНС.
 
чтобы доменные машины не ходили куда попало в интернете указал в форварденге ДНС- режектор ру
Поскольку сам не могу ходить куда нужно.. и начальство хочет иметь доступ к определенным сайт, на которые всем остальным нельзя.
Решил на этих локальных  машинах указать ДНС  провайдера.
 
теперь имею гемор со входом в домен. это собственно и ожидалось. и несколько достало.
 
как правильно настроить ДНС для домена через режектор?

Всего записей: 226 | Зарегистр. 02-07-2009 | Отправлено: 03:45 13-02-2011
freewood



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
varbasik
На мой взгляд тут два выхода, или использовать HTTP полиси в керио вместо реджектора, или поднять еще один ДНС (например на шлюзе, он же не является так же DC, правда?) и на него уже натравить себя и товарищей начальство. В качестве ДНСа можно попробовать бинд под винду.

Всего записей: 307 | Зарегистр. 28-12-2008 | Отправлено: 11:04 13-02-2011
PetSerVas



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго всем дня!
Control 7.1p2 установлен на Server 2008R2х64 - работает только прокси. NAT - нивкакую.
Чувстую, проблема именно в 2008R2, а вот где? Неуж то IP6 тут порылся?

Всего записей: 577 | Зарегистр. 19-09-2003 | Отправлено: 15:42 13-02-2011 | Исправлено: PetSerVas, 15:43 13-02-2011
freewood



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как понимаете, что нат не работает?

Всего записей: 307 | Зарегистр. 28-12-2008 | Отправлено: 19:04 13-02-2011
borisdenis



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Подскажите чего нет в версии 6.7.1 по сравнению с текущей версией? Есть желание перейти на более старую но вот что из функционала пропадет?

Всего записей: 785 | Зарегистр. 15-04-2006 | Отправлено: 09:51 14-02-2011
Cosmit



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one

Цитата:
проверьте в настройках керио и в настройках ос наличие щшлюзов по умолчанию на тех сетевых интерфейсах которые не имеют отношения к внешним подключениям.

 
проверил !!!
все шлюзы указаны как на картинках - тоесть указан тока шлюз 192,168,100,1 для модема и все  
 
 

Всего записей: 291 | Зарегистр. 05-12-2005 | Отправлено: 11:15 14-02-2011 | Исправлено: Cosmit, 11:43 14-02-2011
PetSerVas



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
freewood
Ну, если Браузер(ICQ) без прокси наружу не ходит, значит не работает

Всего записей: 577 | Зарегистр. 19-09-2003 | Отправлено: 11:32 14-02-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cosmit
не тормозите, проверьте в кфг файле в разделе interfaces наличие шлюзов на интерфейсах, если есть там где не должно быть то измените на 0,0,0,0, заодно проверьте что в таблице маршрутизации нет никаких доп статических маршрутов.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 13:09 14-02-2011
F44



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Приветствую всех.
Помогите разобраться со сл. проблемой. на отдельно стоящей машине установлен Kerio Control Appliance 7.1.0 Build 1694, Patch 2.  Компьютер планируется использовать как прокси сервер (1 сетевая карта), располагается внутри сети.
При попытке присоединения к домену выдает ошибки что не находит DC просит ввести IP адрес. после ввода IP адреса выдает: ошибка при подключении к домену: Cannot resolve domain controller.
Если ставить галочку на Использовать базу данных пользователей домена, и вводить уч. запись с правом чтения каталога, то выдает ошибку: Ошибка Active Directory/LDAP: Connect error.
 
Подскажите что я делаю не так ? Или что упустил ?
 
PS. DC - Windows 2008. Управляется извне.
 
Спасибо заранее.

Всего записей: 180 | Зарегистр. 29-04-2005 | Отправлено: 14:11 14-02-2011 | Исправлено: F44, 14:14 14-02-2011
bugmenot121



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вопрос спецам.
если на сервере установлен Kerio Control, а юзеры используют cleartext протоколы как например http. он будет записывать логины и пароли в логах?

Всего записей: 602 | Зарегистр. 25-10-2010 | Отправлено: 15:20 14-02-2011
PetSerVas



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
F44
Вообще-то должно быть 2 сетевых интерфейса
Один в локальную сеть, а другой в Интернет
 
Добавлено:
bugmenot121
нет не будет
 
 

Всего записей: 577 | Зарегистр. 19-09-2003 | Отправлено: 15:35 14-02-2011 | Исправлено: PetSerVas, 17:10 14-02-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
F44
не работает продукт с одним сетевым интерфейсом.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 17:49 14-02-2011
err_err

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Господа появились траблы с керио:
1. Вырубился кэш, и больше не поднимается... несмотря на то, что указан размер кэша, в нем по прежнему ничего не появляется
2. Вырублися веб-фильтр, в логах warning ничего нет, но и фильтрации нет.
 
Привожу скрины, может кто нить поможет, а то как все правила вбивать по новой не гуд
 
[img] [/img]
[img] [/img]
[img] [/img]
[img] [/img]

Всего записей: 65 | Зарегистр. 18-02-2009 | Отправлено: 09:49 15-02-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru