Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
MARSIANIN

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Катастрофа
 
что нельзя никак pop3 / smtp user`s пускать  
помимо блокированного  HTTP
 
Тем более как user узнает что у него кончился трафик если почта не работает?
 

Всего записей: 384 | Зарегистр. 05-11-2003 | Отправлено: 15:37 08-04-2011
unreal 777



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one

Цитата:
Был бы рад увидеть хоть какой-нибудь гайд по переделке vpn-клиента в шлюз для двух сетей. ребят реально интересно, ведь позволить сэкономить кучу денег.

По свободе попытаюсь сделать и через керио-впн-клиент.  
В теории будет так
 Создаем ВПН-подключение между филиалом (керио-впн-клиент) и центром (КериоКонтрол).
Далее, добавляем маршруты на сервере с керио.
мпд на фре это делает скриптом автоматически, с керио придется пошаманить - прописать маршруты в подсеть за шлюзом филиала через его IP, который он получит при коннекте (во избежание путаницы надо будет назначать статичные IP VPN-клиентам)
Из машины под ХР в филиале делаем роутер - вставляем вторую сетевую, включаем службу "Маршрутизации и удаленного доступа" (да-да она там тоже есть, по дефолту отключена), на остальных компах прописываем ее внутренний IP шлюзом по умолчанию.
Вроде все.

Всего записей: 279 | Зарегистр. 05-09-2006 | Отправлено: 15:38 08-04-2011
vaniuhaha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребят такая проблема:
У меня стоит В главном офисе Сервак с 2-мя сетевухами (Lan, Inet) на котором установлен Kerio Control на котором поднят сервер VPN.  
 
вот данные: Lan:  IP               :192.168.10.91
                           Subnet Mask: 255.255.255.0
 
                   inet: X X X X
 
         Kerio VPN:Сеть 192,168,20,0  
                          IP:                192.168.20.1
                          Subnet Mask: 255.255.255.0
 
В другом городе, филиале в  офисе тоже сервак тоже с 2-мя сетевухами (Lan, Inet) на котором установлен Kerio Control на котором поднят сервер VPN.  
 
вот данные: Lan:  IP               :192.168.15.92
                           Subnet Mask: 255.255.255.0
 
                   inet: X X X X
 
         Kerio VPN: Сеть 192,168,30,0    
                          IP:                192.168.30.1
                          Subnet Mask: 255.255.255.0
 
необходимый результат: Нужно настроить подключения от Клиентов Филиала из другого города к Клиентам главного офиса.
 
Нынешний результат: Клиенты филиала другого города проходят весь этап до Сервака главного офиса(шары, админка, пинги), и на этом стопорится.
 
Вопрос: Как настроить сервак филиала что-б он смог подключиться к клиентам сервака главного офиса. (Клиенты сервака главного офиса даже не пингуются).
 
Вот Скрины правил от каждого:
Главный Офис:  
http://img854.imageshack.us/i/glavniiofis.jpg/
Филиал:  
http://img42.imageshack.us/i/filial.jpg/
 
Общая схема в визио:
http://img12.imageshack.us/i/chema.jpg/

Всего записей: 239 | Зарегистр. 23-03-2011 | Отправлено: 17:46 08-04-2011 | Исправлено: vaniuhaha, 18:39 08-04-2011
unreal 777



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vaniuhaha
Было б неплохо до кучи приложить таблицу маршрутизации с серваков и с клиентов, а также ipconfig /all с них же

Всего записей: 279 | Зарегистр. 05-09-2006 | Отправлено: 18:55 08-04-2011 | Исправлено: unreal 777, 18:57 08-04-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
unreal 777
сомневаюсь что получится, бо клиент VPN от керива не пропустит пакеты левые не всё так просто, иначе никто бы не ставил две керивы только ради VPN туннелей. Но попробуй, попытка как грится не пытка.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 20:26 08-04-2011
Zedd

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 
Только ради туннелей керио и ставить нет смысла. Клиент впн от керио не юзаю, врать не буду, хотя думаю  идея unreal 777 вполне осуществима (не вижу что ей может помешать), а вот openvpn для удаленных офисов, где нет керио, использую лично. Никаких проблем нет, разве что настроить немного сложнее. Работает точно также, как и каналы через керио туннели.

Всего записей: 93 | Зарегистр. 11-01-2006 | Отправлено: 10:07 11-04-2011
tempdos

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите пожалуйста.
Как в настройках Керио сделать так, чтобы он не считал трафик с Бэкбона (бесплатные сайты)?
И еще один вопрос. У нас авторизация производится автоматическая (ip адреса стат, прописаны в керио на каждого пользователя). В правилах трафика стоит Источник - Доверенные/локальные интерфейсы, а в назначение - инет. Как запретить не авторизованным доступ в инет?
Стоит Kerio Control 7.1.1 build 1971.

Всего записей: 2 | Зарегистр. 22-01-2011 | Отправлено: 10:13 11-04-2011
vaniuhaha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
unreal 777
Вот инфа с серваков
Филиал  
http://img98.imageshack.us/i/filialmarshrut.jpg/
http://img683.imageshack.us/i/filialtcpip.jpg/
 
Сервак
http://img863.imageshack.us/i/glavservmars.jpg/
http://img59.imageshack.us/i/glavservtcpip.jpg/
 
Добавлено:
а что нужно прописывать клиентам?

Всего записей: 239 | Зарегистр. 23-03-2011 | Отправлено: 13:51 11-04-2011
wz777



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Всем доброго времени суток!
 
В 6-й части данной темы на 96й странице некий ryanblack озвучивал проблему с подключением к Корбине (напоминаю текст):
-------------------------------------------------------
Вчера до "Однако поиграйся с настройками вкладки Безопасность виндового подключения к провайдеру. Керива, хоть и звонит, но использует системные настройки дозвона." сам додумался.  
DNS Forwarders настроил на ip 2х сереверов корбины.  
Разрешаются любые имена vpn.corbina.ru, ya.ru, ...  
Понятно что без туннеля в Инет не пустит.  
Зато открывается lk.beeline.ru - личный кабинет. Это нормально, так как локальные ресурсы доступны без Инета.  
Пингуется сервер beeline-а - vpn.corbina.ru.  
Отключил Kerio. Попробовал виндовое подключение к vpn.corbina.ru. Всё работает.  
Включил Kerio. Опять пробую виндовое подключение. Долго думает. - Ошибка 800.  
Попробовал дозвон через Kerio.  
В dial log пришет:  
Unable to dial line "vpn.corbina.ru" (Unable to establish the VPN connection.  The VPN server may be unreachable, or security parameters may not be configured properly for this connection.)  
 
По идее раз виндовое подключение используется и все настройки там прописываются - должно всё работать. Очевидно проблема с правилами.  
 
Кто подскажет, как создать правило, которое бы разрешало бы всё в оба направления ?  
--------------------------------------------------------------------------------------------------------
 
Проблема тогда решена так и не была, либо просто не отписались. Вобщем столкнулся сейчас с той же траблой!
 
Имеется сервак на Win2003 server std edition, Kerio 7.0.1, провайдер Корбина (нынешний Билайн). Создано ВПН подключение для всех пользователей, сохранён пароль в виндах, при остановленной службе Керио - ВПН поднимается на ура, при запущенной долго думает и в итоге ошибка 800. Подключаюсь по PPTP на vpn.internet.beeline.ru Правилами разрешён ВЕСЬ исходящий трафик с фаервола в инет.
 
Прикол №2. Дома аналогичная картина. Только подключение настроено на tp.corbina.net по L2TP - и всё прекрасно подключается. Здесь же создаю точно такое же подключение и получаю ошибку (не помню номер) про безопасность.
 
Помогите плиз что-нибудь придумать! Уже неделю без инета сижу!!! Сегодня параллельно ТраффикИнспектор попробую.
 
upd.
 
Создал правило пускающее любой трафик с vpn.internet.beeline.ru на фаервол в керио и отключил проверку экзэшника винроута в ноде32, вроде подключение стало устанавливаться, но инет всё равно не пашет, хотя ДНС резолвит имена. Подключение стабильно устанавливается из виндовой папки "сетевые подключения", но из керио через раз и практически всегда в керио написан неверный статус подключения...
 
честно говоря устал уже(((
 
есть идеи?

Всего записей: 61 | Зарегистр. 14-03-2006 | Отправлено: 15:40 11-04-2011 | Исправлено: wz777, 23:01 11-04-2011
dddimmm



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет...
С KWF знаком совсем недавно, первые шаги так сказать...
И так KWF 6.7.1
 
Почитал немного, конечно всего сразу не охвачу, все приходит с практикой...если не затруднит посмотри пожалуйста мои настройки...
Политика трафика:

 
правила указал пока самые примитивные, для локальных пользователей разрешено пока пользоваться почтой аутлук, разрешена аська, пинг внешних ресурсов и полный доступ собственно для шлюза...
Немного смущает правило NAT for DNS(подсвечено красным)
 
В локальной сети у меня имеется отдельная машина Win2003(192.168.141.1), которую я использую, как сервер баз данных 1С 7.7, Terminal Server(через чего пользователи 1С входят в программу)и так же поднят DNS сервер. В качестве шлюза на котором сейчас установлен KWF я использую временно мой рабочий ПК(192.168.141.2).
Настройки сетевого адаптера и сервера DNS:  


в графе пересылка указаны DNS адреса провайдера. Все верно?
 
Получается в сетевом адаптере который смотрит в локалку у меня должно быть:
192.168.141.2
255.255.255.0
шлюз не указываю
 
DNS
192.168.141.1
 
 
У юзверей
192.168.141.х
255.255.255.0
192.168.141.2
 
DNS
192.168.141.1
 
Все ли верно? мои мысли на верном пути?

Всего записей: 1861 | Зарегистр. 28-07-2007 | Отправлено: 12:28 12-04-2011 | Исправлено: dddimmm, 12:31 12-04-2011
unreal 777



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vaniuhaha
Че-то меня смущает два IP адреса на kerio Virtual adapter в ЦО. Это так надо?
Дальше, маршруты у тебя неверны. Чтобы из филиала  с подсетью 192.168.15.0/24 попасть в подсеть ЦО 192.168.10.0/24 через впн, маршруты должны быть такие
В филиале
route add 192.168.10.0 mask 255.255.255.0 192.168.30.2
В ЦО
route add 192.168.15.0 mask 255.255.255.0 192.168.30.1
 
У тебя на рисунке все замазано, я ж не знаю, что там скрывается, но этих маршрутов не вижу. Таблицу маршрутизации лучше показывать в виде route print
 
Добавлено:
dddimmm
Использовать свою рабочую машину, как шлюз для локальной сети...это смелое решение ) И в этом ты на неправильном пути в корне. Под шлюз надо сразу выделять отдельный сервер с двумя сетевыми картами. Потом будет намного меньше гемора.
По посту непонятно, а что тебе в конечном итоге надо получить? Как твоя машина выходит в и-нет?

Всего записей: 279 | Зарегистр. 05-09-2006 | Отправлено: 12:30 12-04-2011
dddimmm



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
unreal 777
я же написал что рабочий ПК использую временно ...отдельная машинка будет чуть позже
А вопрос верно ли правило NAT for DNS и правильно ли указал настройки сетевого адаптера на машине, которая используется как DNS сервер?

Всего записей: 1861 | Зарегистр. 28-07-2007 | Отправлено: 14:03 12-04-2011
vaniuhaha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
unreal 777
я тебе в пм ща руты скину...
----------------------------------
отправил

Всего записей: 239 | Зарегистр. 23-03-2011 | Отправлено: 14:55 12-04-2011 | Исправлено: vaniuhaha, 15:39 12-04-2011
unreal 777



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dddimmm
правило верно указал. Можно даже расширить - Источник "Доверенные/локальные" - Цель "Интернет интерфейсы"
По сути тебе правил по умолчанию, которые создаются мастером при первом запуске, хватит
 
Добавлено:
vaniuhaha
А как ты впн тоннель настраивал? Одна сторона активная, другая пассивная? И еще покажи tracert  
- от сервака филиала на любой клиент ЦО
- от  любого клиента ЦО на сервак филиала
- от сервака ЦО на сервак филиала
По этому мануалу делал?
http://www.redline-software.com/rus/support/docs/winroute/ch12s05.php

Всего записей: 279 | Зарегистр. 05-09-2006 | Отправлено: 15:33 12-04-2011 | Исправлено: unreal 777, 16:21 12-04-2011
vaniuhaha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
К серваку ЦО активное от филиала, на серваке ЦО пасивное подключение от филиала.
 
Да делал по мануалу тока DNS forwarding не делал

Всего записей: 239 | Зарегистр. 23-03-2011 | Отправлено: 16:28 12-04-2011
unreal 777



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vaniuhaha
 
Однозначно, правила на филиале и ЦО fil1, fil2, Филиал и Главный офис лишние, т.к. уже включены в самое первое правило.
Что говорит трассировка?

Всего записей: 279 | Зарегистр. 05-09-2006 | Отправлено: 17:23 12-04-2011
vaniuhaha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Client Цо -> Filial Server:
Трассировка маршрута к 192.168.15.92 с максимальным числом прыжков 30
 
  1     1 ms    <1 мс    <1 мс  server [192.168.10.91]
  2    11 ms    12 ms     8 ms  192.168.15.92
 
Трассировка завершена.
 
Filial Server -> Client ЦО:
Трассировка маршрута к MEETINGROOM [192.168.10.75]
с максимальным числом прыжков 30:
 
  1     5 ms     7 ms     6 ms  192.168.240.2
  2     *        *        *     Превышен интервал ожидания для запроса.
  3     *        *        *     Превышен интервал ожидания для запроса.
  4     *        *     ^C
Трассировка завершена.
 
Filial Server -> ЦО Сервер:
Трассировка маршрута к SERVER [192.168.10.91]
с максимальным числом прыжков 30:
 
  1     6 ms     5 ms     5 ms  SERVER [192.168.10.91]
 
Трассировка завершена.
 
Server ЦО -> Server Filial:
 
Трассировка маршрута к VIDEO-SERVER2 [192.168.15.92]
с максимальным числом прыжков 30:
 
  1     6 ms     9 ms     7 ms  VIDEO-SERVER2 [192.168.15.92]
 
Трассировка завершена.
 
Клиент filial -> цо Клиент:  
 
Tracing route to 192.168.10.75 over a maximum of 30 hops
 
  1    <1 ms    <1 ms    <1 ms  video-server2 [192.168.15.92]
  2     6 ms     5 ms     8 ms  192.168.20.1
  3     *        *        *     Request timed out.
  4  ^C
 
 
Добавлено:
правила убрал

Всего записей: 239 | Зарегистр. 23-03-2011 | Отправлено: 17:44 12-04-2011
unreal 777



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vaniuhaha
 

Цитата:
Filial Server -> Client ЦО:
Трассировка маршрута к MEETINGROOM [192.168.10.75]
с максимальным числом прыжков 30:
 
  1     5 ms     7 ms     6 ms  192.168.240.2  

 
 
А что это за 192.168.240.2 хрень? Откуда она взялась, если в таблице маршрутизации ей и не пахло?

Всего записей: 279 | Зарегистр. 05-09-2006 | Отправлено: 18:06 12-04-2011 | Исправлено: unreal 777, 18:09 12-04-2011
vaniuhaha



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
unreal 777
мы изменили 30,0 на 240,0 сори забыл предупредить

Всего записей: 239 | Зарегистр. 23-03-2011 | Отправлено: 18:16 12-04-2011
Polovov

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wz777

Цитата:
проблему с подключением к Корбине

у меня дома на win7 стоит Kerio 6.7.1, подключение к билайну через L2TP,  
PPTP тоже работал, Kerio сам подключается к интернету (указан "Дозвон по запросу")
Антивирус AVG
да, и самое главное - Kerio-VPN сервер тоже запущен и подключение к нему извне связь не обрывает.
если надо, могу проверить на win XP
настройки подключения к vpn билайна верные? при отключенном kerio подключение проходит?  
P.S.: tp.corbina.net разве еще работает?

Всего записей: 34 | Зарегистр. 08-10-2004 | Отправлено: 22:16 12-04-2011 | Исправлено: Polovov, 22:18 12-04-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru