Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
это как я понял по мастеру настройки?
 
я вот только не могу понять для чего нужен и как работает трафик межсетевого экрана... Если вас не затруднит простым понятным языком объясните мне пожалуйста что это такое?

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 14:44 18-08-2011
unreal 777



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
я вот только не могу понять для чего нужен и как работает трафик межсетевого экрана

чемпионат мира по глупым вопросам здесь проходит?
про межсетевые экраны доступно
А керио тоже сетевой экран?

Всего записей: 279 | Зарегистр. 05-09-2006 | Отправлено: 15:03 18-08-2011 | Исправлено: unreal 777, 15:05 18-08-2011
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
unreal 777
при всем уважении, я вопрос задал вообще то непосредственно про ПРАВИЛО трафика межсетевого экрана?

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 15:21 18-08-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986 Вы в принципе понимаете что такое пакетный фильтр и как он работает?  
 
 
Вам ведь надо как-то самому МСЭ разрешить выход в интернет. Пакетный фильтр для всех одинаково работает.
 
  - так понятней?

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 15:23 18-08-2011 | Исправлено: Tihon_one, 15:24 18-08-2011
unreal 777



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а теперь работаем с простой логической цепочкой.
Керио -это "межсетевой экран корпоративного уровня" (в шапке написано)
Политики трафика определяют, что и кому разрешено.
Политика трафика, которая называется "трафик межсетевого экрана" определяет что? Какой трафик разрешен кому и чему??
Ну, ну, думаем!?

Всего записей: 279 | Зарегистр. 05-09-2006 | Отправлено: 15:24 18-08-2011
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
unreal 777
нет это я понимаю....
 
мне вот что интересно:
если к примеру есть правило в котором прописано что например хост в локальной сети 192.168.0.5 делает запрос например на какой то конкретный хост вне локальной сети, например 213.172.85.154 - ТО бросать этот поток на сервер который полюбому находится в локальной сети по указанному IP+порт, дабы не делать петли через интернет. Как в таком случае сработает стандартное правило ТРАФИКА МЕЖСЕТЕВОГО ЭКРАНА? т.е. просто перебросится ли поток на сервер как написано в правиле выше, или же сначала сработает правило ТРАФИКА МЕЖСЕТЕВОГО ЭКРАНА, в котором он проверит можно ли использовать данный поток, а потом в результате бросит его на сервер если это можно или же уничтожит, в случае если нельзя.
 
первое правило находится выше правила ТРАФИКА МЕЖСЕТЕВОГО ЭКРАНА, на сколько я знаю в КЕРИО они обрабатываются сверху вниз по порядку.
 
Ответом на этот вопрос я хочу понять следующую логику, все ли правила в КЕРИО при отсылке в интернет сначала задерживаются в БРАНДМАУЭРЕ или же как я написал выше для примера можно обойти его?
 
Добавлено:
Tihon_one
вот так стало яснее спасибо.
получается что все что хочет идти из внутренней сети в интернет, уходит фактически от брандмауэра, но только в случае если брандмауэру это разрешено.

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 15:46 18-08-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986
нет вы категорически не правы, от имени МСЭ уходят ТОЛЬКО соединения инициированные самими МСЭ, в двух случаях, соединение требуется системой МСЭ, соединение требуется прокси-запросом клиента вашей локальной сети.
 
Соединения которые идут от хостов вашей ЛВС через шлюз по умолчанию, и транслируются в сеть Интернет, обрабатываются правилами типа:
 
источник_доверенные\локальные(локальные IP адреса, сети)
назначение_интернет(публичные IP адреса)
 
 
P.S.>>опять же почитайте мат.часть по прокси-серверам и NAT шлюзам.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 16:02 18-08-2011 | Исправлено: Tihon_one, 16:02 18-08-2011
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
ясно...  
 
но у меня получается не работает NAT, я пытаюсь сделать следующее:
у меня два статических IP, эти адреса присвоены модемам, у модемов локальные адреса 192.168.0.1 и 192.168.2.1, к прокси серверу они подсоединяются по адресам 192.168.0.2 и 192.168.2.2 соответсвенно, локальная сеть 192.168.1.0, КЕРИО настроен на распределние нагрузки трафика, я хочу подсоединяться к серверу из вне по RDP с обоих адресов, но соединение проходит только по 192.168.0.1, это логично потому что шлюз по умолчанию в системе указан только у него, у второго интерфейса я шлюз по умолчанию указал в КЕРИО, но это не помогло, да и в принципе я не совсем понял логику этого распределения нагрузки, работают оба интерфейса, по статистике использования почти одинаковый трафик, т.е. все таки каким то образом хосты работают по второму интерфейсу не взирая на правило маршрута по умолчанию, но почему тогда обычным правилом:
ИСТОЧНИК - интернет-интерфейсы
НАЗНАЧЕНИЕ - БРАНДМАУЭР
СЛУЖБА - RDP
ДЕЙСТВИЕ - разрешить
ТРАНСЛЯЦИЯ - NAT Распределение нагрузки по хостам MAP 192.168.1.N:3389
 
я не могу подключится по второму шлюзу?

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 16:25 18-08-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986
ну что я могу сказать, плати мне пивом, я тебе дам номер своей аси, и мы решим всё в частном порядке, т.к. тут флудить кучей сообщений против правил.
 
 
мне будет нужно много отладочной информации, так что иначе никак, тут разводить эти сопли я не хочу. А когда решим проблемы твоя задача будет подробно тут решение запостить.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 16:44 18-08-2011
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 
Если вы будете в Баку с удовольствием угощу пивом  
 
Ну а запостить тут подробный и разжеванный вариант решения моей проблемы я с удовольствием! Могу даже с картинками постараться!

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 16:56 18-08-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986
уж лучше вы к нам.  
ася в личке

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 17:08 18-08-2011
dugarovbato



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 
Настройка протокола IP для Windows
 
   Имя компьютера  . . . . . . . . . : serverinternet
 
   Основной DNS-суффикс  . . . . . . :  
 
   Тип узла. . . . . . . . . . . . . : неизвестный
 
   IP-маршрутизация включена . . . . : да
 
   WINS-прокси включен . . . . . . . : нет
 
Internet - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :  
 
   Описание  . . . . . . . . . . . . : D-Link Wireless 108G DWA-520 Desktop Adapter
 
   Физический адрес. . . . . . . . . : 00-22-B0-E9-7B-64
 
   DHCP включен. . . . . . . . . . . : нет
 
   IP-адрес  . . . . . . . . . . . . : 77.234.197.66
 
   Маска подсети . . . . . . . . . . : 255.255.255.248
 
   Основной шлюз . . . . . . . . . . : 77.234.197.65
 
   DNS-серверы . . . . . . . . . . . : 192.168.0.1
 
local - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :  
 
   Описание  . . . . . . . . . . . . : Realtek RTL8139 Family PCI Fast Ethernet NIC
 
   Физический адрес. . . . . . . . . : 00-E0-4C-4C-3E-E3
 
   DHCP включен. . . . . . . . . . . : нет
 
   IP-адрес  . . . . . . . . . . . . : 192.168.0.209
 
   Маска подсети . . . . . . . . . . : 255.255.255.0
 
   Основной шлюз . . . . . . . . . . :  
 
   DNS-серверы . . . . . . . . . . . : 192.168.0.1
 
Kerio Virtual Network - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :  
 
   Описание  . . . . . . . . . . . . : Kerio Virtual Network Adapter
 
   Физический адрес. . . . . . . . . : 44-45-53-54-4F-53
 
   DHCP включен. . . . . . . . . . . : да
 
   Автонастройка включена  . . . . . : да
 
   IP-адрес  . . . . . . . . . . . . : 172.27.84.1
 
   Маска подсети . . . . . . . . . . : 255.255.255.0
 
   Основной шлюз . . . . . . . . . . :  
 
   DHCP-сервер . . . . . . . . . . . : 172.27.84.2
 
   NetBIOS через TCP/IP. . . . . . . : отключен
 
   Аренда получена . . . . . . . . . : 19 августа 2011 г. 4:32:50
 
   Аренда истекает . . . . . . . . . : 20 августа 2011 г. 4:32:50
 
 

 

Всего записей: 3 | Зарегистр. 19-08-2010 | Отправлено: 07:17 19-08-2011 | Исправлено: dugarovbato, 07:55 19-08-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dugarovbato
блин, вот ты скажи, ты ограничиваешь скорость своего же собственного DNS сервера?!
билиат пятницэ пришлэ....короче не лимитируй НИКОГДА свой DNS сервер, иначе все твои компы "соси соси" делать будут.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 11:36 19-08-2011 | Исправлено: Tihon_one, 11:37 19-08-2011
dugarovbato



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 
с чего ты взял что ограничиваю скорость ДНС сервака? админ себя не обидет скоростью.
ставлю ограничение пользователям на сервере, сам сервер не лимитирую или я не то делаю?

 
подскажи тогда как сделать ограничение скорости при превышении квоты, чтобы не касалось других

Всего записей: 3 | Зарегистр. 19-08-2010 | Отправлено: 11:45 19-08-2011 | Исправлено: dugarovbato, 11:53 19-08-2011
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dugarovbato
каким пользователям лимитируешь, а то подсветил главный сервер я и подумал что его лимитируешь, а он ведь у тебя DNS
 
Добавлено:
dugarovbato
и погоди, каким пользователям и на КАКОМ сервере лимитируешь, уж не терминалка ли случаем?

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 12:22 19-08-2011
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Итак как и обещал.
 
Дано:
1) 2 статических интернет адреса;
2) 2 роутер-модема, которые получают эти статические адреса (у меня к примеру D-LINK DI-808HV);
3) Сам сервер KERIO CONTROL, с необходимым количеством интерфейсов (в моей ситуации 3: 2 для интернета, 1 для локальной сети).
 
Задача:  
Необходимо создать доступ из интернета к серверу в локальной сети по нужным нам службам или портам, через оба интернет шлюза. При варианте подключения брандмауэра KERIO к Интернету: Несколько соединений с Интернетом - распределение нагрузки трафика.
 
Решение:
1) Настраиваем наши модемы для локального доступа к ним, делается это обычно на главной страничке настройки модема в разделе LAN (в моем случае я настроил один модем на 192.168.0.1, а другой 192.168.2.1). Естественно наши интерфейсы на самом Сервере KERIO CONTROL, должны быть настроены соответственно для того чтобы увидеть эти модемы, т.е. оказаться в одной адресации IP (в моем случае это 192.168.0.2 и 192.168.2.2 соответственно).
 
2) Далее настраиваем подключение к интернету на наших модемах , особо тут останавливаться не буду, потому что у каждого оно может быть разным, и суть в ином. Нам главное чтобы модемы подключились к интернету и получили свои СТАТИЧЕСКИЕ IP адреса.
 
3) Теперь нам необходимо настроить на наших модемах функцию DMZ(Demilitarized Zone), обычно она располагается в разделах ADVANCED (ДОПОЛНИТЕЛЬНО) или NAT Settings страниц управления настройками модема (на сегодняшний день я еще не сталкивался с роутер-модемами у которых нет функции DMZ).  
На своих модемах я настроил DMZ на IP адреса интерфейсов Сервера KERIO CONTROL, потому что именно он и будет обрабатывать весь трафик, для этого мы и осуществляем простую про броску всего что придет нам на модемы на адреса интерфейсов:
- 192.168.0.2 у модема 192.168.0.1;
- 192.168.2.2 у модема с адресом 192.168.2.1;
 

 
4) Если у нас запущена служба KERIO CONTROL, обязательно ОСТАНАВЛИВАЕМ ЕЕ (связано это с тем, что при попытке прописать у ВТОРОГО интерфейса ОСНОВНОЙ ШЛЮЗ, KERIO CONTROL его сбрасывает, позже он его все равно сбросит, но чтобы настройки сели правильно нужно прописать их в системе так чтобы оба основных шлюза были прописаны на ИНТЕРНЕТ интерфейсах), и вписываем на наших интерфейсах которые смотрят на модемы основной шлюз, в моем случае 192.168.0.1 и 192.168.2.1, когда на система ругнется на то что в системе нужно использовать один шлюз по умолчанию, но все равно предложит сохранить или нет текущую конфигурацию, отвечаем ДА, что хотим сохранить конфигурацию. Таким способом у нас в таблице маршрутизации должны появиться записи о постоянных маршрутах, как показано на рисунке ниже.
 

 
5) Запускаем службу KERIO CONTROL, открываем консоль, удостоверяемся что настройки интерфейсов имеют верное заполнение данными взятых из системы. И переходим к Правилам Трафика.
 
   
 
 
6) В правилах трафика создаем, например правило для доступа по RDP к серверу.
- ИМЯ - любое;
- ИСТОЧНИК - Интернет-интерфейсы;
- НАЗНАЧЕНИЕ - Брандмауэр;
- СЛУЖБА - RDP;
- ДЕЙСТВИЕ - Разрешить;
- ПРОТОКОЛ - можно без изменений;
- ТРАНСЛЯЦИЯ - Включить источник NAT, Произвести распределение нагрузки для хоста (лучшая совместимость), Включить адрес назначения NAT, указать IP адрес нужного нам сервера, также трансляция порта, указываем 3389 (если не изменяли удаленный порт на сервере)
 

 
А также добавляем в СТАНДАРТНОЕ ПРАВИЛО - FIREWALL TRAFFIC необходимую нам службу, в моем случае RDP.
 
7) Проверяем любыми доступными нам способами.
 
ОБЩАЯ СХЕМА:

 
Все, теперь работает.
Отдельное ОГРОМНОЕ спасибо Tihon_one за оказанную мне помощь!

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 16:04 19-08-2011 | Исправлено: serik1986, 16:54 19-08-2011
HedRis



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, пжалуста, как сделать чтобы не учитывался трафик самой машины с керио в "Cтaтиcтике пo пoльзoвaтeлям", т.е. получается что весь общий трафик проходящий через Kerio Control стечется что он от этой машины, виду чего в строке "Все пользователи" получается трафик помноженный на 2.
пробовал создать пользователя с диапазоном ip "Бpaндмayэp" и добавить в исключения в учёте, но это не помогло...
 
И еще трафик подключения к pptp провайдера определяется как "нeoпoзнaнныe пoльзoвaтeли", его бы тоже не хотелось видеть в статистике, килобайты конечно, но глаза мозолит...
на машине стоит Kerio Control Software Appliance 7.1.2

Всего записей: 13 | Зарегистр. 05-09-2009 | Отправлено: 06:06 20-08-2011 | Исправлено: HedRis, 06:07 20-08-2011
LoganNetK

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Все привет, народ подскажите, в чем может быть дело, Керио 6 не может установить связь через RAS соединение (Дом-Ру ). В винде вручную соединяется, все нормально. А у Керио 6 постоянно соединение-дисконнект.

Всего записей: 3 | Зарегистр. 24-03-2006 | Отправлено: 15:43 21-08-2011
korn3r



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
попробуй логин\пароль руками в настройках керио вбить, а не юзать из реестра

Всего записей: 496 | Зарегистр. 19-10-2005 | Отправлено: 10:44 22-08-2011
LoganNetK

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пробовал...  результат такой же...

Всего записей: 3 | Зарегистр. 24-03-2006 | Отправлено: 14:11 22-08-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru