Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11836 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
doc58_81oB0t



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza
планировал использовать как фаервол;)
 
так как работа как прокси не возможна, интернет сеть не доменная..
 
видима остается ждать если вообще планирует Kerio сделать чтоб можно создавать аккаунты с привязанными ип адресами
 
но за статистику 5 баллов, все показывает вплоть чуть ли не до сообщений оставляемых пользователями на форуме)

Всего записей: 1303 | Зарегистр. 24-07-2003 | Отправлено: 10:22 06-03-2009
Alex Zaguzin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Тут всё написано:  
http://forums.kerio.com/  
http://www.kerio.com/beta_section.html
- где там про KWF следующей версии для вин и что нового будет? Ткни носом. По второй ссылке про KWF ни слова, по первой в разделе по фаеру бета 1 для лин и мака. И что? Если обладаешь более обширной информацией, запости её тут. Биг сенкс за ответ, но он меня не устроил.
 
 
Добавлено:

Цитата:
видима остается ждать если вообще планирует Kerio сделать чтоб можно создавать аккаунты с привязанными ип адресами
- я наверное не понял. Но что мешает делать в настройках юзера авторизацию по IP? Прописываешь IP на машине клиента и всё. Инет есть. Чего я не догнал?

Всего записей: 3698 | Зарегистр. 21-07-2007 | Отправлено: 10:23 06-03-2009
doc58_81oB0t



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ну нельзя же там создать акк пользователя '1', с ип адресом на конце '1.1'
за которым бы еще велась статистика подробная
 
или я чего пропустил

Всего записей: 1303 | Зарегистр. 24-07-2003 | Отправлено: 12:05 06-03-2009
Alex Zaguzin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ну нельзя же там создать акк пользователя '1', с ип адресом на конце '1.1'  
за которым бы еще велась статистика подробная.
 
или я чего пропустил

 
Опять не понял. Обрисую ситуацию как я тебя понимаю. У тебя на сервере стоит керио. Ты создаёшь юзера. Ограничиваешь ему месячный лимит, к примеру, пишешь что авторизация по IP.
 
Например пользователь 1. IP его 192.168.1.2 во вкладке IP адреса.....Впрочем, всё написано тут - http://kerio-rus.ru/index.php?option=com_content&task=view&id=13&Itemid=36 и у них на форуме. Могу написать что у меня прописано в керио. Авторизация по IP на каждый комп в конторе. Авторизация через веб отключена, прокси - тоже. Статистика ведётся,  плюс анализатор логов KWF и просмотр статистики через веб. Чем не устраивает?. А зачем тебе юзергейт?
 
 

Всего записей: 3698 | Зарегистр. 21-07-2007 | Отправлено: 12:23 06-03-2009
doc58_81oB0t



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
брр, чего-то запутался
 
вобщем так, чего имеем:
xp
UG
идент пользователей по ип+мак
все отлично
 
-
 
в поисках корпоративного фаервола набрел на Kerio.. иба как ни странно у любимого Outpost нет в линейке решения.
 
поставил Kerio вместе с UG. не нашел чтоб сделать все так же как в UG. то есть прописать идент только по ип, без всякой идентификации через веб интерфейс.
 
что имею в данный момент:
при вкл керио(и соответственно выключения использования прокси в браузере клиента настроенным на порт ug) пользователь с любым ип адресом входит в инет.. в упор не вижу как привязать ип адрес к аккаунту пользователя. чтоб еще и статистика нормально работала
доки читал уже, не нашел

Всего записей: 1303 | Зарегистр. 24-07-2003 | Отправлено: 12:57 06-03-2009
Alex Zaguzin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
doc58_81oB0t - повторяю вопрос - зачем UG?

Всего записей: 3698 | Зарегистр. 21-07-2007 | Отправлено: 13:00 06-03-2009
doc58_81oB0t



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ну во-первых, это лицензия, давно была куплена, жаль расставаться
а во-вторых, там то все настроено и давно уже все сностно работает без проблем

Всего записей: 1303 | Зарегистр. 24-07-2003 | Отправлено: 13:19 06-03-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
doc58_81oB0t

Цитата:
повторяю вопрос - зачем UG?  


Цитата:
ну во-первых, это лицензия, давно была куплена, жаль расставаться
а во-вторых, там то все настроено и давно уже все сностно работает без проблем

Хм... Зачем керио? Ведь nat есть и в UG... Немного голимоват (на момент когда я его тестировал) но всё же есть, мож поправили ужо. Но 2 программы одинакового назначения на одной системе это имхо паранойя (3 антивируса в риалтайме пробовал, не?)
 

Цитата:
в упор не вижу как привязать ип адрес к аккаунту пользователя. чтоб еще и статистика нормально работала  

В свойствах пользователя есть вкладка IP адреса, вот там всё и записывается...
 
Alex Zaguzin

Цитата:
где там про KWF следующей версии для вин и что нового будет?

Я там тож ничего про керио WF не нашёл... Т.е. ИМХО разрабы заняты чем то другим либо собирают пожелания для новой версии... Но если будет что то новое то оно появится сначала только там.

----------
Fools rush in where angels fear to tread.

Всего записей: 5474 | Зарегистр. 10-09-2003 | Отправлено: 21:22 06-03-2009 | Исправлено: Ruza, 21:23 06-03-2009
doc58_81oB0t



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza
прописывал в графу хост
 
не учитывается на деле. меняю ип на клиенте и спокойно захожу в сеть
 
а почему 2 программы, так это я уже писал - тестирую

Всего записей: 1303 | Зарегистр. 24-07-2003 | Отправлено: 14:41 07-03-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
doc58_81oB0t

Цитата:
а почему 2 программы, так это я уже писал - тестирую

Слишком мало исходной информации для того что бы что то сказать.
А из-за работы 2-х программ нет возможности определить ошибку настроек. На первый взгляд nat UG будет конфликтовать с низкоуровневым драйвером от керио. А устанавливать на керио ещё и UG я не горю желанием.

----------
Fools rush in where angels fear to tread.

Всего записей: 5474 | Зарегистр. 10-09-2003 | Отправлено: 19:41 07-03-2009
doc58_81oB0t



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
мм, на неделе тогда продолжу тестирование на запасной машине установив только керио, может и правда имеется некий конфликт, но в моем случае все как-то сжилось

Всего записей: 1303 | Зарегистр. 24-07-2003 | Отправлено: 00:37 08-03-2009
DIAMuton

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
такая проблема, есть два канала в инет один через DSL, другой "домашняя сеть"+VPN далее стоит WinXP и KWF 6.5.2 настроенно на распределение нагрузки, но почемуто всё идет через DSL, понятно что закачка со всяких рапид будет идти только через один IP, но он почемуто всегда от DSL даже если в скачке стоит несколько файлов с разных хостов, второй VPN'овский почти всегда простаивает. Если отключить DSL, uTorrent начинает качать через VPN, а когда включаешь обратно, какоето время скорость складывается, но потом опять всё скидывается на DSL и VPN начинает простаивать.
Помогите пожалуйста, замучился уже!!! Подскажите хоть в каком направлении копать?

Всего записей: 16 | Зарегистр. 05-10-2006 | Отправлено: 18:00 08-03-2009 | Исправлено: DIAMuton, 20:46 08-03-2009
kaskad



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza
Плин, мне очень стыдно ( Исправлюсь Уработался, видимо.

Всего записей: 2307 | Зарегистр. 10-10-2002 | Отправлено: 00:59 09-03-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
doc58_81oB0t

Цитата:
но в моем случае все как-то сжилось

Это не та область где работает правило - "Стерпится, слюбится"
Решение проблемы входа не авторизованых юзеров в керио довольно прост.
 
DIAMuton

Цитата:
Подскажите хоть в каком направлении копать?

Поиграйся с привязками адаптеров...
 
kaskad

Цитата:
Плин, мне очень стыдно ( Исправлюсь Уработался, видимо.

Бывает... Просто ответ на твой вопрос добавил бы тебе и ответившему по "+".

----------
Fools rush in where angels fear to tread.

Всего записей: 5474 | Зарегистр. 10-09-2003 | Отправлено: 10:42 09-03-2009
kaskad



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А никто не подскажет, есть ли возможность авторизовывать пользователей в Керио без домена через настройки прокси в аське-скайпе? На данный момент использую принудительную авторизацию для всех, т.е. усер открывает браузер, его редиректит на страничку авторизации, он вводит логин-пароль и только после ентого его пускает в интернет. Нельзя ли настроить как-нить Винроут, чтобы он при запуске аськи с настроенным в ней прокси и вбитым в неё же логином-паролем для керио авторизировал пользователя? А то получается, что трафик аськи и скайпа не учитывается, пока пользователь ответственно не авторизуется в браузере ((

Всего записей: 2307 | Зарегистр. 10-10-2002 | Отправлено: 12:21 09-03-2009 | Исправлено: kaskad, 13:30 09-03-2009
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Начало беседы и через пост.
 
DJ_Diablo
Спасибо большое за участие. Но... К сожалению речь идет не о W2k3, а W2k8.
Сразу видно, что ты счастливый человек никогда не связывавшийся глубоко со свистоподобными выкидышами мелкософта! Дернул же меня черт перейти на нее.
Но проблема именно в ней (W2k8).
Неусыпные, неустанные и бдительные защитники нашей безопасности из Редмонда в очередной раз скрутили ЗЮ ушами и сваяли в NT6 сеть по старому принципу - максимум недружелюбности к пользователю, минимум функциональности. Причем, добились давно желаемого слияния. Что Свиста с её "автоматизацией", что W2k8, в котором все АПРИОРИ должно быть руками и минимум автоматизаций. Настроить её конечно можно (верю в это ). Но для этого нужно перелопатить (причем вдумчиво) стопку бумаги, на которую страшно смотреть (не то что подходить). Причем в этой стопке по сугубо американскому принципу написания (кто читал, к примеру Справочник администратора Windows XP Элсенпитера-Уелта, поймет о чем я) полезного материала 4-6% остальное 7ми, 10ти, 15ти кратные повторения одного и того же в разных перестановках, плюс вода для проплачиваемого объема. Видимо их национальный пользователь иначе не понимает.
При этом не следует забывать, что тусующееся мимо тебя, раскормленное ответственными банкетами, начальство НЕ хочет, чтобы ты вдумчиво сидел читал стопку бумаг - это их прерогатива. А для тебя всегда есть куда сходить, что сделать, с кем связаться...
Ну, не будем о грустном... В этом случае одна надежда - на дорогой forum.ru-board! На то, что у кого-то лучше с этим, и он смог все же достичь просветления в борьбе с любезными изысканиями отпрысков дяди билла!
 

Цитата:
2) Удаляешь все созданые ручками PPPOE

Не удалить... В ответ

Пока не нашел как удалить окончательно из системы соединение, которое некогда там было создано, увы. Это как то через netsh. Но описание его в документации - предмет для отдельной статьи с матом на страницы 2. А так, некогда созданая комбинация IP-маска-днс и обозванная каким-то именем подключения железно прописывается в системе и даже после удаления, на самом деле есть там, что можно увидеть запустив просмотр информации тем же netsh.
 

Цитата:
4) Запускаешь rasphone.exe  
5) Создаешь ВЫСОКОСКОРОСТНОЕ СОЕДИНЕНИЕ К ИНТЕРНЕТ

То же самое делает и мастер, только через GUI в несколько другой последовательности экранов.
 

Цитата:
6) Можешь вбить логин и пароль от прова для подключения

А иначе и не создать его (подключение) - мастер не закроется.
 

Цитата:
9) Заходим в керио, закладка ИНТЕРФЕЙСЫ. Сверху ТИП подключения выбираем НЕСКОЛЬКО ПОДКЛЮЧЕНИЙ - ПЕРЕЗВАНИВАТЬ ПРИ ОБРЫВЕ СВЯЗИ  
10) Делаем два интерфейса в группе ИНТЕРНЕТ. Суешь туда физическое поключение модема к ситевой карте и новое ВЫСОКОСКОРОСТНОЕ СОЕДИНЕНИЕ  
11) ВЫСОКОСКОРОСТНОМУ СОЕДИНЕНИЮ даешь приоритет ИСПОЛЬЗОВАТЬ КАК ОСНОВНОЕ, сетевому интерфейсу куда воткнут модем КАК ДОПОЛНИТЕЛЬНОЕ

Это интересный вариант. Попробовал. Результат ниже.
 

Цитата:
12) Заходишь в свойство ВЫСОКОСКОРОСТНОГО и там можно на второй вкладке выбрать ИСПОЛЬЗОВАТЬ ЛОГИН И ПАРОЛЬ и вбивай сюда от прова свой логин и пароль на PPPOE

Можно! Если есть вторая вкладка. А её нет. Точнее есть, но она НЕ доступна:

 

Цитата:
ВСЕ ! ТЕПЕРЬ ПРИ ЗАГРУЗКЕ СЕРВАКА будет сразу дозвон на PPPOE посредствам керио и при обрыве он будет реконнектиться

К сожалению... У меня только при загрузке Керио после манипуляций
это и(или) это
 
И это неудивительно. Так как я могу писать шлюз в настройках интерфейса, а могу, с равным успехом, и не писать. Все равно он там просуществует только пока я на окошко любуюсь. Как только я его закрою, великий и могучий интеллект продукта всего редмонда начнет загадочный процесс под названием Инициализация, в результате которой поле ДНС станет пустым, так как их интеллектуальному величеству это не по нраву! А после нескольких перезагрузок будет ещё веселее. Система начнет размышлять ещё и над тем, а какая именно из предолженных ранее комбинаций наиболее подходит данному моменту. Конечно я утрирую немного, но суть это передает.
Так что... а воз и ныне там. Как бы удалось все вернуть в первоисходное состояние. Зримо. Пока. И на том спасибо. Там посмотрим. А может кто-то сподобится всё же толково рассказать в последовательности, как ты это сделал (ещё раз спасибо за участие) настройку сетевых интерфейсов в W2k8 в наиболее общем случае:
Сервер с 2 сетевыми, одна в локалку, вторая к ADSL модему который в телефонную линию и для соединения с провом нужен логин-пароль. В разрезе того, что на сервере стоит Керио, который должен управлять набором логина-пароля (это даже не назовешь дозвоном, номер-то набирать не нужно, не диалап модем же) из вкладки Параметры дозвона (см. картинку выше), как это было раньше на W2k3 и Керио 6.1
Но боюсь, что мой вопль опять так и останется одиноким воплем в пустыне, если не последует в ответ что-то типа "сам дурак". Понимаю. Время тяжкое никто ничего не должен. Расписывать в частности. Но может ведь? А надежда умирает последней.
 
kaskad
Бог миловал меня (запретами начальства) от асек и скайпов, но разве тельзя в HTTP полисах создать правило, которым запретить незарегистрированному пользователю выходить по портам аськи и скайпа? Тоесть чтобы только после авторизации. В конце концов можно в Политиках траффика в правиле NAT в качестве источника задать заранее созданную группу пользователей (всех), а Доверенный\Локальный убрать. И ниже создать правило где источник как раз Доверенный\Локальный, назначение - твоя страница авторизации и только по определенному порту. Тогда в инете по верхнему правилу сможет выйти только тот, кто сначала докатится до нижнего и авторизуется.

Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 14:45 09-03-2009
DJ_Diablo



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Germanus

открывай 4899 порт на радмина - будем вместе ковырять...я в асе 220248344
 
Добавлено:

Цитата:
Не удалить... В ответ

дак отключи все - включая сетевуху в диспетчере на время

Цитата:
То же самое делает и мастер, только через GUI в несколько другой последовательности экранов.

самый верхний пункт

Цитата:
Можно! Если есть вторая вкладка. А её нет. Точнее есть, но она НЕ доступна:  
 

тип подключения менял? службу ребутил?
 
на висте 64 только что сделал как я тебе описал все пашет)
 
скрины сервака http://minjust.kamchatka.ru:81/upload/PPPOE.rar

Всего записей: 2217 | Зарегистр. 09-08-2007 | Отправлено: 17:32 09-03-2009 | Исправлено: DJ_Diablo, 17:48 09-03-2009
DIAMuton

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza
 

Цитата:
Поиграйся с привязками адаптеров...  

 
не понял, как это

Всего записей: 16 | Зарегистр. 05-10-2006 | Отправлено: 18:25 09-03-2009
Darxiel

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Germanus
У меня правда на Vista была аналогичная проблема, с неактивной вкладкой дозвона в 6.5.2 для ppoe и vpn соединений, после долгих мучений у меня получилось ее активировать при создании подключения я поставил галку напротив "Сделать подключение доступным для всех пользователей".
 
Кто-то пытался winroute на семерке поднимать? Не видит в упор ppoe & pptp

Всего записей: 10 | Зарегистр. 18-07-2008 | Отправлено: 22:02 09-03-2009
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DJ_Diablo

Цитата:
открывай 4899 порт на радмина - будем вместе ковырять...я в асе 220248344

Спасибо, опять же. Но ни то ни другое у меня не юзается - корпоративный запрет, который я же сам и выбил .
 

Цитата:
дак отключи все - включая сетевуху в диспетчере на время

Пробовал. Увы.
 

Цитата:
тип подключения менял? службу ребутил?

Безусловно! Я же написал, все сделал как ты отписал, но несколько граблей в результате получил.
 

Цитата:
на висте 64 только что сделал как я тебе описал все пашет)

Хм... Интересно. Завтра буду на работе, буду ещё пытаться. Правда время в обрез, только в обеденный перерыв или после работы.
 
Darxiel
Попробую завтра.

Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 23:21 09-03-2009
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru