Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68

Открыть новую тему     Написать ответ в эту тему

Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


GFI KerioControl ™


Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный Sophos Antivirus, мощные инструменты для управления доступом в Интернет на базе Kerio Control Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio Control aka Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
Удостоенный высоких отраслевых наград Kerio Control, разработан специально для защиты компаний от полного спектра сетевых угроз. Автоматически обновляющийся модуль защиты в Kerio Control обнаруживает и предотвращает возникающие угрозы, одновременно давая администратору сети гибкие инструменты для управления политиками доступа пользователей, полного управления полосой пропускания и QoS, детального мониторинга сети, и возможность VPN подключения с IPSec для настольных компьютеров, мобильных устройств и удаленных серверов.Kerio Control обеспечивает превосходную защиту сети, является стабильным, безопасным и, что немаловажно, простым в управлении.
Последняя версия:

Kerio Control 9.4.2 patch 1 Build 7290, Released on: Oct 17, 2022 Release history
Старые версии(лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010
Kerio Control 7.4.2 Build 5136, Released on: March 12, 2013
Скачать с оффсайта -> win32 | win64
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
KWF 6
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
Информация по KControl 8.x.x
Руководство по переходу с платформы Windows на Kerio Control Appliance

Официальная документация на Английском языке
Официальная база знаний на Русском языке
Создание VPN туннеля между KControl 8.1 и MikroTIK Router OS 6.1
 
Информация по KWF 6.x.x

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall
 
Использование VPN server IPsec Kerio Control 8 с IPsec клиентом - от 7KirOV7
 


F.A.Q. На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
Internet Access Monitor for Kerio WinRoute - программа анализа логов, составления отчётов по использованию интернет-ресурсов.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.
 
Kerio Control 8.6.1 решение проблемы с часовыми поясами
Решение проблемы с 1С-отчетностью (доступ к серверу report.keydisk.ru на порты 110 и 465) | Ещё способ

// текущий бэкап шапки..

Всего записей: 4445 | Зарегистр. 08-06-2003 | Отправлено: 00:00 17-06-2020 | Исправлено: merdiff, 09:02 05-03-2024
deadlock77



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
geoip 28.10.24
Mega     

Всего записей: 398 | Зарегистр. 24-11-2020 | Отправлено: 16:46 28-10-2024 | Исправлено: deadlock77, 17:36 28-10-2024
nblxapb

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
arag0rn
 
Перепроверил значение ключа реестра - по умолчанию без модификаций стоит 1-ка. Кстати, при обновлении ws2025 поверх ws2022 та же картина. Думаю, надо кериотам тикет закинуть (:
 

Всего записей: 342 | Зарегистр. 16-04-2005 | Отправлено: 17:17 28-10-2024
NoKawaii



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Господа, в 9.4.5 обновили наконец ядро выше 4.19 или нет ?
Появилась поддержка I225/i226 ?

Всего записей: 117 | Зарегистр. 01-03-2004 | Отправлено: 02:16 29-10-2024
deadlock77



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Появилась поддержка I225/i226 ?

NoKawaii
Дружище, есть возможность оттестировать это дело самостоятельно? И сообществу бы поведал

Всего записей: 398 | Зарегистр. 24-11-2020 | Отправлено: 06:23 29-10-2024
titanrain



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А у кого-нибудь получилось найти в 9.4.5 эти самые "IP address groups based on GeoIPs"?

Всего записей: 27 | Зарегистр. 24-03-2011 | Отправлено: 04:24 30-10-2024
coder666



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Нет.
Сам искал.
Документации где они могут быть - еще нет, если оно вообще реализовано а не просто на бумаге.

Всего записей: 2450 | Зарегистр. 23-03-2006 | Отправлено: 10:24 30-10-2024
OtetsFyodor

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
RAMSHIK POGORELOV

Цитата:
 
Народ посдкажите как победить проблему
 
[17/Oct/2024 12:27:24] DROP packet with bad format from RT, proto:UDP, len:1498, 185.73.193.119 -> 77.34.99.99, plen:1470
[17/Oct/2024 12:29:29] DROP packet with bad format from RT, proto:UDP, len:1498, 185.73.194.82 -> 77.34.99.99, plen:1470  

 
Если проблема действительно в обмене по UDP протоколу, а похоже что на CDN серверах Озона включили HTTP/3, то проще всего вообще запретить на КС общение браузеров с внешним миром по HTTP/3 (QUIC) протоколу.
С работой этого протокола через КС были проблемы как минимум в 9.4.2р1.
 
Для этого нужно создать правило трафика типа такого:
Источник - Доверенные/локальные интерфейсы
Назначение - Интернет интерфейсы
Служба - UDP 443
Действие - Отказать
 
Причем действие должно быть именно "Отказать" а не "Удалить".
Правило должно располагаться выше, чем правило для NAT через которое обычно ходят пользователи наружу.

Всего записей: 41 | Зарегистр. 11-04-2009 | Отправлено: 04:50 31-10-2024
Maxncrb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Del

Всего записей: 47 | Зарегистр. 17-02-2022 | Отправлено: 12:43 31-10-2024 | Исправлено: Maxncrb, 16:31 31-10-2024
deadlock77



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Del

Maxncrb
А жаль...

Всего записей: 398 | Зарегистр. 24-11-2020 | Отправлено: 16:37 31-10-2024
jtnexus

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По прежнему не удается победить рандомный ресет eth интерфейсов на версиях kerio control выше 9.4.*, на версиях ниже под нагрузкой обрываются PPTP/ipsec туннели (помогает ограничение полосы пропускания до 50-60mbits)
 
вывод dmesg
[37217.735507] kipf!pkt_verdict: ip_finish_output(): 1, skb 000000000e202c01.
[37218.171886] e1000 0000:00:08.0 eth1: Reset adapter
[37218.184659] kipf!netdev_event(): 4: 'eth1', if_index 3, refcnt 40, dev 0000000020aa802d, mac 08:00:27:b7:d1:3b, mtu 1500
[37218.365076] kipf!pkt_verdict: ip_finish_output(): 2, skb 000000000f30ef44.
 
после гугления выявил что это древний и долго живучий баг драйвера e1000(e) в особенности если virtualbox работает на амд платформе.
 
отключение различных offload's
ethtool -K eth* gso off gro off tx off rx off rxvlan off txvlan off sg off tso off
pcie_aspm=off ?? (куда можно дописать или где grub.conf)
и переключение режима VM
VBoxManage modifyvm "Kerio9" --chipset=ich9
VBoxManage modifyvm "Kerio9" --iommu=none | automatic | amd | intel
 
не помогает побороть проблему.
 
не пробовал обновить e1000.ko на последую версию и вообще возможно ли это сделать, без понятия.
буду рад любым идеями/предположениям в борьбе с этой проблемой.
 
описание железки.
uname -a
Linux control 4.19.0-k5-kerio-amd64 #1 SMP Debian 4.19.232-1 (2022-03-07) x86_64 GNU/Linux
modinfo e1000
filename:       /lib/modules/4.19.0-k5-kerio-amd64/kernel/drivers/net/ethernet/intel/e1000/e1000.ko
version:        7.3.21-k8-NAPI
license:        GPL
description:    Intel(R) PRO/1000 Network Driver
 
phy
VirtualBox-7.1.4
win10
mb ASRock 760GM-GS3
Realtek RTL8169/8110 Gigabit Ethernet Adapter (PHY: Realtek RTL8211/8212)
Realtek RTL8168/8111 PCI-E Gigabit Ethernet Adapter (PHY: Realtek RTL8211/8212)

Всего записей: 11 | Зарегистр. 26-01-2021 | Отправлено: 22:42 31-10-2024 | Исправлено: jtnexus, 23:16 31-10-2024
TymaW201

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А у кого-нибудь получилось найти в 9.4.5 эти самые "IP address groups based on GeoIPs"?

Да, есть возможность создавать группы но только через AppManager.
 
В локальной консоли этого нет и непонятно будет ли вообще.
Локально можно только править конфиг.
Разработчик по этому поводу написал:  

Цитата:
...if app manager is not used, you have to add via editing winroute.
 
Country code is added as a new field in IP address group called "geocode", it was not present before.
The country codes are standard so it does match the set that we store on the device.
 
Example geoIP entry in winroute DB:
<listitem>
    <variable name="Id">625397</variable>
    <variable name="Enabled">1</variable>
    <variable name="Desc">GeoIP filter for Europe/Russia</variable>
    <variable name="Name">GeoIP Group - Europe/Russia</variable>
    <variable name="Value">geocode:2017370</variable>
    <variable name="SharedId">0</variable>
    <variable name="AppManagerId">7153f293-37c6-4ddb-b592-1d7cc3cad42e</variable>
  </listitem>
 

Всего записей: 150 | Зарегистр. 07-10-2009 | Отправлено: 00:16 01-11-2024 | Исправлено: TymaW201, 00:29 01-11-2024
NoKawaii



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Дружище, есть возможность оттестировать это дело самостоятельно? И сообществу бы поведал

Проверил, из коробки к сожалению нету( Что очень странно, вроде и ядро подняли..

Всего записей: 117 | Зарегистр. 01-03-2004 | Отправлено: 01:59 01-11-2024
Maxncrb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А жаль...

Чего жаль? ))
Проблема патчера на виртуалке. Пришлось кроме замены екзешника винроута скармливать сгенеренную лицензию. Тогда всё заработало.
 
 
А как в 7.4.2 обновить snort вручную? С МКС не берёт.

Всего записей: 47 | Зарегистр. 17-02-2022 | Отправлено: 09:34 01-11-2024 | Исправлено: Maxncrb, 14:30 06-11-2024
titanrain



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TymaW201
Спасибо! Находил упоминание geoip address group в релиз ноутах AppManager и подумал, что это как-то связано.
 
Добавлено:
Для тех, кто как и я не знал как "add via editing winroute".
1. Включаем SSH (как сделать легко гуглится).
2. Подключается WinSCP с пользователем root и админским паролем.
3. Находим файл /var/winroute/winroute.cfg.
4. Редактируем его текстовым редактором. Находим раздел <list name="IpAccessList" identityCounter=""> и в него добавляем новую запись из сообщения TymaW201
5. Сохраняем.
Должно получится что-то такое:
<list name="IpAccessList" identityCounter="625398">
  <listitem>
    <variable name="Id">1</variable>
    <variable name="Enabled">1</variable>
    <variable name="Desc">Dropbox servers</variable>
    <variable name="Name">HTTPS exclusions</variable>
    <variable name="Value">'dropbox.com'</variable>
    <variable name="SharedId">0</variable>
    <variable name="AppManagerId"></variable>
  </listitem>
  <listitem>
    <variable name="Id">2</variable>
    <variable name="Enabled">1</variable>
    <variable name="Desc">Microsoft updates and Microsoft store</variable>
    <variable name="Name">HTTPS exclusions</variable>
    <variable name="Value">'microsoft.com'</variable>
    <variable name="SharedId">0</variable>
    <variable name="AppManagerId"></variable>
  </listitem>
  <listitem>
    <variable name="Id">3</variable>
    <variable name="Enabled">1</variable>
    <variable name="Desc">Mozilla updates</variable>
    <variable name="Name">HTTPS exclusions</variable>
    <variable name="Value">'mozilla.org'</variable>
    <variable name="SharedId">0</variable>
    <variable name="AppManagerId"></variable>
  </listitem>
  <listitem>
    <variable name="Id">4</variable>
    <variable name="Enabled">1</variable>
    <variable name="Desc">Kerio updates</variable>
    <variable name="Name">HTTPS exclusions</variable>
    <variable name="Value">'kerio.com'</variable>
    <variable name="SharedId">0</variable>
    <variable name="AppManagerId"></variable>
  </listitem>
  <listitem>
    <variable name="Id">625397</variable>
    <variable name="Enabled">1</variable>
    <variable name="Desc">GeoIP filter for Europe/Russia</variable>
    <variable name="Name">GeoIP Group - Europe/Russia</variable>
    <variable name="Value">geocode:2017370</variable>
    <variable name="SharedId">0</variable>
    <variable name="AppManagerId">7153f293-37c6-4ddb-b592-1d7cc3cad42e</variable>
  </listitem>
</list>
6. Перезагружаем Контрол.

Всего записей: 27 | Зарегистр. 24-03-2011 | Отправлено: 02:20 02-11-2024
deadlock77



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
del

Всего записей: 398 | Зарегистр. 24-11-2020 | Отправлено: 07:04 02-11-2024 | Исправлено: deadlock77, 09:50 07-11-2024
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Может у кого появится идея, в чём может быть проблема и связана ли она с Control вообще?
Расклад такой. Сервер Supermicro. Хост-система Win2019, Hyper-V
На Hyper-V работает Control.  
Два провайдера:  
1) основной скоростной канал по оптике, подключен к медиаконвертеру.
2) радиоканал, подключен к точке доступа Microtik.
На основном канале спонтанно виснет сетевой интерфейс. Причём конкретно так, что не только переподключение кабеля, но даже ребут сервера не помогает - надо его полностью обесточить и вот тогда он оживает.
Вместо встроенной сетевой карты (как было изначально) сейчас используется USB Ethernet adapter. Его накрайняк можно выдернуть и вставить обратно, после чего интерфейс заводится.
Что характерно, проблема только с этим подключением, все остальные (провайдер и два LAN) работают без зависаний. Кроме того, на другом объекте используется абсолютно такая же связка Control под Hyper-V на таком же сервере.
Замена сетевого адаптера не помогает - виснет любой. Ранее на "железке" без гипервизора такой проблемы не было.
Что тут можно предпринять? Пока в мыслях есть пара вариантов:
1) Попробовать включить на данном интерфейсе SR-IOV.
2) Подключить шланг от провайдера к какой-нить "железке", закинув Control в DMZ.
Медиаконвертер провайдер уже менял. Не помогло.

Всего записей: 708 | Зарегистр. 14-11-2003 | Отправлено: 13:08 07-11-2024
zrg5

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlOne
Включите в разрыв любой роутер с авито за 500р. с dd-wrt. Там по пингам поймете что отваливается wan или lan. И кого пинать.

Всего записей: 432 | Зарегистр. 01-01-2020 | Отправлено: 13:34 07-11-2024
deadlock77



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
titanrain
coder666
TymaW201
Шпаргалка (пример) для добавления GeoIP групп в терминале:
 
/opt/kerio/winroute/tinydbclient "insert 'IpAccessList' set Enabled='1', Desc='США', Name='Северная америка', Value='geocode:6252001'"
/opt/kerio/winroute/tinydbclient "insert 'IpAccessList' set Enabled='1', Desc='Канада', Name='Северная америка', Value='geocode:6251999'"
 
/etc/boxinit.d/60winroute restart
 
 

Всего записей: 398 | Зарегистр. 24-11-2020 | Отправлено: 21:21 07-11-2024
kazantipu



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
это работает только последней версии?

Всего записей: 86 | Зарегистр. 26-01-2007 | Отправлено: 11:23 08-11-2024
deadlock77



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
только последней версии?

kazantipu
Да

Всего записей: 398 | Зарегистр. 24-11-2020 | Отправлено: 12:59 08-11-2024
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru