Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58

Открыть новую тему     Написать ответ в эту тему

Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


GFI KerioControl ™


Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный Sophos Antivirus, мощные инструменты для управления доступом в Интернет на базе Kerio Control Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio Control aka Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
Удостоенный высоких отраслевых наград Kerio Control, разработан специально для защиты компаний от полного спектра сетевых угроз. Автоматически обновляющийся модуль защиты в Kerio Control обнаруживает и предотвращает возникающие угрозы, одновременно давая администратору сети гибкие инструменты для управления политиками доступа пользователей, полного управления полосой пропускания и QoS, детального мониторинга сети, и возможность VPN подключения с IPSec для настольных компьютеров, мобильных устройств и удаленных серверов.Kerio Control обеспечивает превосходную защиту сети, является стабильным, безопасным и, что немаловажно, простым в управлении.
Последняя версия:

Kerio Control 9.4.2 patch 1 Build 7290, Released on: Oct 17, 2022 Release history
Старые версии(лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010
Kerio Control 7.4.2 Build 5136, Released on: March 12, 2013
Скачать с оффсайта -> win32 | win64
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
KWF 6
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
Информация по KControl 8.x.x
Руководство по переходу с платформы Windows на Kerio Control Appliance

Официальная документация на Английском языке
Официальная база знаний на Русском языке
Создание VPN туннеля между KControl 8.1 и MikroTIK Router OS 6.1
 
Информация по KWF 6.x.x

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall
 
Использование VPN server IPsec Kerio Control 8 с IPsec клиентом - от 7KirOV7
 


F.A.Q. На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
Internet Access Monitor for Kerio WinRoute - программа анализа логов, составления отчётов по использованию интернет-ресурсов.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.
 
Kerio Control 8.6.1 решение проблемы с часовыми поясами
Решение проблемы с 1С-отчетностью (доступ к серверу report.keydisk.ru на порты 110 и 465) | Ещё способ

// текущий бэкап шапки..

Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 00:00 17-06-2020 | Исправлено: merdiff, 09:02 05-03-2024
carlens

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
koresh777
Большое спасибо. Но таким образом много сертификатов не добавишь...
Я думал что-то про update-ca-certificates --fresh , или что-то вроде. Но мне не совсем понятно, как и где контрол хранит встроенные сертификаты?

Всего записей: 73 | Зарегистр. 27-05-2019 | Отправлено: 18:39 20-05-2024
koresh777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
carlens

Цитата:
Но мне не совсем понятно, как и где контрол хранит встроенные сертификаты?

  если речь идет про встроенные центры сертификации, то в usr/share/ca-sertificates/mozilla, хранит в явном виде с расширением crt. А сгенерированные самим - var/winroute/sslcert  в папках cacerts и certs. В каждой папке есть подпапки private (закрытые ключи c расширением key) и public (непосредственно серты с расширение crt)

Всего записей: 124 | Зарегистр. 08-10-2017 | Отправлено: 09:46 21-05-2024 | Исправлено: koresh777, 10:05 21-05-2024
carlens

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
koresh777
Большое спасибо!  
 
Если я паравильно понимаю, то: /usr/share/ca-sertificates/mozilla - встроенные центры сертификации
Тогда /var/winroute/sslcert/builtin - линк на директорию /usr/share/ca-sertificates/mozilla.
В папке /var/winroute/sslcert/hashed - лежат линки на отдельные файлы-сертификаты из /var/winroute/sslcert/builtin
Как я понимаю, названия файлов в папке hashed вида "1e09d511.0" - для работы встроенной БД? Не знаете где об этом почитать?
 
 
А какую роль выполняет  /etc/ssl/certs/ca-certificates.crt ?
Или этот файл вообще не используется ?

Всего записей: 73 | Зарегистр. 27-05-2019 | Отправлено: 13:54 22-05-2024 | Исправлено: carlens, 13:55 22-05-2024
koresh777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
carlens

Цитата:
Если я паравильно понимаю, то: /usr/share/ca-sertificates/mozilla - встроенные центры сертификации

Все верно, именно их мы увидим убрав галку Скрыть встроенные центры сертификации

Цитата:
Тогда /var/winroute/sslcert/builtin - линк на директорию /usr/share/ca-sertificates/mozilla.

именно так и есть
Цитата:
В папке /var/winroute/sslcert/hashed - лежат линки на отдельные файлы-сертификаты из /var/winroute/sslcert/builtin
Как я понимаю, названия файлов в папке hashed вида "1e09d511.0" - для работы встроенной БД? Не знаете где об этом почитать?

тут к сожалению не имею информации, не подскажу

Цитата:
А какую роль выполняет  /etc/ssl/certs/ca-certificates.crt ?
Или этот файл вообще не используется ?

тут тоже информацией не владею, но допустим в var/winroute/sslcert  в папке cacerts будет серт с длинным названием типа 8f28d311-456fx....., это как раз серт Local Authority что мы генерим

Всего записей: 124 | Зарегистр. 08-10-2017 | Отправлено: 15:54 22-05-2024 | Исправлено: koresh777, 15:57 22-05-2024
glvn7

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
добрый день
а заводилось ли у кого под kerio 9.36/9.44 сетевуха Mellanox CX311A ConnectX-3 EN 10G ?

Всего записей: 55 | Зарегистр. 13-11-2010 | Отправлено: 12:13 24-05-2024
Jilted



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Господа, уже не понимаю, в какую сторону рыть
https://fssp.gov.ru/ бесконечно пытается открыться
телнет на 443 порт открывается
инспектор протокола на fssp.gov.ru отключил
в фильтрации содержимого fssp.gov.ru разрешен
не помогает ничего
 
в ТП и ресурса и провайдера писал. пров отписывается, что все должно работать.
ТП ресурса не отвечает
 
что еще подскажете может?
 
Отключил GRO - помогло!!!

Всего записей: 1886 | Зарегистр. 17-12-2001 | Отправлено: 15:38 29-05-2024 | Исправлено: Jilted, 15:55 29-05-2024
deadlock77



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Отключил GRO - помогло!!!

Вот и я не понимаю, почему эта шляпа влияет на доступность. Может кто разъяснить? Замечено только, что наблюдается в основном на госпорталах.

Всего записей: 174 | Зарегистр. 24-11-2020 | Отправлено: 17:14 29-05-2024 | Исправлено: deadlock77, 07:47 30-05-2024
koresh777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
deadlock77
 
 

Цитата:
Может кто разъяснить? Замечено только, что наблюдается в основном на госпорталах.

 
смею предположить что виновники всему протоколы шифрования, которые как оказалось, на наших гос порталах (может не всех)очень устаревшие. Живой пример буквально вчера. Бухи не могли попасть в личный кабинет юр лица налоговой, хотя до этого входили, на сервере КС ничего не менялось. Если запустить у них на сайте тесты, то не проходил самый последний тест, связь с сервером. По ссылке ЛК, говорилось мол сайт использует устаревшие протоколы ssl\tls, связь с сервером установить невозможно, бла-бла ну как-то так. После 30 минут попыток решить проблему, проблема таки была решена. В настойках КриптоПРО была убрана галка Не использовать устаревшие cipher suite-ы. После этого девоньки стали заходить в ЛК. Причем до этого галка стояла по-умолчанию всегда, никто ее не трогал, и вообще в настройках проги, которая официально куплена,  я ничего не менял

Всего записей: 124 | Зарегистр. 08-10-2017 | Отправлено: 09:08 30-05-2024
tincas

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
есть непонятная проблема. прошу совета.
Керио Контрол, разные версии, разное железо. проблема одна и та же:
1. Дано - два внешних интерфейса. на одном из них с десяток разных айпишников. На айпишники и изнутри. и снаружи правилами настроены пробросы сервисов.
2. Каждые три часа примерно (чуть больше)пробросы перестают работать. Интернет работает, а вот пробросы разных сервисов - нет.
3. Если внести ЛЮБОЕ изменение в конфиг системы (например, включить и выключить резервный интерфейс) - пробросы тут же начинают работать и работают три часа.
Куда копать?

Всего записей: 1 | Зарегистр. 04-06-2024 | Отправлено: 13:16 07-06-2024 | Исправлено: tincas, 13:17 07-06-2024
carlens

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как добавить корневой сертификат СА (built-in Certificate Authority) для проверки сайтов:
 
Задача:  
добавить в Керио корневой сертификат, например, корневые сертификаты Минцифры (Russian_Trusted_Root_CA.crt, Russian_Trusted_Sub_CA.crt) для проверки сайтов, чтобы не добавлять каждый сайт по отдельности.
 
Дано:  
Папка хранения встроенных CA: /usr/share/ca-sertificates/mozilla
Для работы Керио использует папку: /opt/kerio/winroute/sslcert/builtin
(эта папка - линк на /usr/share/ca-sertificates/mozilla)
Папка хэш-файлов на встроенные CA: /var/winroute/sslcert/hashed/
(хэш-файлы - это линки на /opt/kerio/winroute/sslcert/builtin/*.crt)
 
Решение:
(очень напоминает мануал How to install a private CA certificate on FreeBSD)
 
1. Сохраняем нужный нам CA сертификат в кодировке BASE-64. В нашем примере:
Код:
Russian_Trusted_Root_CA.crt
Russian_Trusted_Sub_CA.crt

2. Считаем хэш сертификата (openssl-x509 мануал):

Код:
openssl x509 -noout -subject_hash -in Russian_Trusted_Root_CA.crt
bf3ad7f0
openssl x509 -noout -subject_hash -in Russian_Trusted_Sub_CA.crt
9b9970f0

3. Подключаемся к Керио по SSH, даем разрешение на запись:

Код:
mount / -o remount,rw

4. При помощи SCP загружаем файлы на Керио в директорию:

Код:
/usr/share/ca-sertificates/mozilla

5. Ищем имя для хэш-файлов под наш сертификат:
Имя хэш-файла - это openssl хэш, а расширение - номер хэша, начиная с нуля. То есть самый первый хэш-файл с таким именем будет иметь расширение ".0", если такое название уже используется, проверяем расширение ".1", ".2" итп.  
(то есть в случае Russian_Trusted_Root_CA, если в директории /var/winroute/sslcert/hashed/ хэш-файл bf3ad7f0.0 уже есть, проверяем bf3ad7f0.1)
 
6. Создаем хеш-файлы:
Каждый хэш-файл - это линк на сертификат *.crt относительно пути /opt/kerio/winroute/sslcert/builtin .

Код:
ln -s /opt/kerio/winroute/sslcert/builtin/Russian_Trusted_Root_CA.crt /var/winroute/sslcert/hashed/bf3ad7f0.0
ln -s /opt/kerio/winroute/sslcert/builtin/Russian_Trusted_Sub_CA.crt /var/winroute/sslcert/hashed/9b9970f0.0

7. Правим конфигурационный файл:
В файл /var/winroute/winroute.cfg в раздел <list name="Certificates"> добавляем в нашем случае

Код:
  <listitem>
    <variable name="Id">Russian_Trusted_Root_CA</variable>
    <variable name="Name">Russian_Trusted_Root_CA</variable>
    <variable name="Type">BuiltIn</variable>
    <variable name="Distrusted">0</variable>
  </listitem>
  <listitem>
    <variable name="Id">Russian_Trusted_Sub_CA</variable>
    <variable name="Name">Russian_Trusted_Sub_CA</variable>
    <variable name="Type">BuiltIn</variable>
    <variable name="Distrusted">0</variable>
  </listitem>

8. Перемонтируем файловую систему в режиме чтения:

Код:
mount / -o remount,ro

9. Перезагружаем Керио:

Код:
reboot

 
После перезагрузки сайты должны открываться нормально, а в разделе SSL Сертификаты должно появиться что-то вроде этого:
   
Как-то так.

Всего записей: 73 | Зарегистр. 27-05-2019 | Отправлено: 23:18 12-06-2024 | Исправлено: carlens, 23:45 12-06-2024
ProkVS



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вижу в логах сканирование портов из внешки, постоянно кто-то ломится с разных айпишников, есть несколько открытых портов по производственной необходимости, методом перебора эти черти рано или поздно их найдут и начнут в них щемится..  
Внимание вопрос, возможно ли с помощью керио реализовать такую фичу:  
Если из внешки хоть раз ломанулись на "диапазон портов" (все кроме некоторых открытых) - входящий IP в вечный бан, он же в черный список?

Всего записей: 269 | Зарегистр. 16-04-2004 | Отправлено: 17:32 14-06-2024
carlens

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ProkVS

Цитата:
Если из внешки хоть раз ломанулись на "диапазон портов" (все кроме некоторых открытых) - входящий IP в вечный бан, он же в черный список?

Керио Контрол это фаервол и подобным функционалом "из коробки" не обладает, он либо пускает трафик согласно правилам, либо не пропускает, если IP входит в группу заблокированных.
 
Если очень надо что-то эдакое, можете в сети поднять отдельную машину, на нее пробросить Ваш "диапазон  портов", и с этой машины  IP всех "ломанувшихся" скриптом добавлять в группу заблокированных (у керио api для удаленного управления есть).
 
Но лучше всего вообще не выставлять рабочие сервисы наружу, заверните траффик в впн, чтобы в интернет торчал только впн сервер.

Всего записей: 73 | Зарегистр. 27-05-2019 | Отправлено: 21:00 14-06-2024 | Исправлено: carlens, 01:47 15-06-2024
shmrv

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Еще фильтр по GEOIP неплохо обламывает сканировщиков, вроде.

Всего записей: 22 | Зарегистр. 12-10-2023 | Отправлено: 11:01 15-06-2024
kazantipu



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
>> (у керио api для удаленного управления есть)
 
у кого есть опыт использования?

Всего записей: 81 | Зарегистр. 26-01-2007 | Отправлено: 14:38 15-06-2024
carlens

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kazantipu

Цитата:
керио api для удаленного управления
у кого есть опыт использования?

 
Наши на предприятии применяли для включения/отключения правил "по запросу" пользователей. Как я понял, особо ничего сложного. Кериоты достаточно подробно описали работу с примерами:
https://manuals.gfi.com/en/kerio/api/control/reference/index.html
https://manuals.gfi.com/en/kerio/control/content/api/getting-started-with-the-kerio-product-apis-1997.htm
http://www.kerio.com/learn-community/developer-zone/details
 
Однако, важно не забыть после внесения изменений посредством api подключиться к Керио, иначе Керио Контрол решит что доступ был утерян из-за этих изменений, после чего через несколько минут произведет откат к предыдущему состоянию.

Всего записей: 73 | Зарегистр. 27-05-2019 | Отправлено: 17:55 15-06-2024
deniskara

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день. После смены ikev1 на ikev2 отваливаются ли VPN туннели, созданные на ikev1? Можно ли одновременно чтобы работало ikev1 на ikev2 и как это лучше сделать? Столкнулся с тем, что есть созданные ранее туннели так и должны пока работать на ikev1 (слишком большая удалённость, чтобы одновременно их попытаться перевести на ikev2), а вот новые только на ikev2.

Всего записей: 3 | Зарегистр. 25-08-2017 | Отправлено: 18:43 15-06-2024
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru