Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™





Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio WinRoute Firewall 6.7.1 Patch 2   Released on: March 09, 2010  Сборка 6544
 
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11846 | Зарегистр. 05-06-2002 | Отправлено: 12:47 24-05-2009 | Исправлено: Hrist, 11:51 10-03-2010
kaskad



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
123CZ123
М-м-м-м, опробованное правило?

Всего записей: 2307 | Зарегистр. 10-10-2002 | Отправлено: 16:51 08-07-2009
DJ_Diablo



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а какие могут быть проблемы?

Ну короч прописал в нате ПОРТ TCP 1024 и вроде скайп подцепился к своему серваку. Вопрос: Там хватит TCP или нужен еще UDP?

Всего записей: 2218 | Зарегистр. 09-08-2007 | Отправлено: 17:23 08-07-2009
progmike



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kaskad
должен заметить, что запретить скайп способом от 123CZ123 не получится.
На радость DJ_Diablo скайп - удивительная зараза.
 
Источника назвать не могу (просто уже не вспомню) но суть в следующем:
 
скайп имеет что-то вроде сервера (вернее - серверов много). Он используется для авторизации, хранения списков пользователей и следит за он-лайном. Подключение происходит по ХТТПС (443 порт).
Процесс разговора скайпа - это прямое подключение двух компьютеров между собой (порт - произвольный из определенного диапазона). Т.е. - пиринговое соединие по сути.
 
Получается, что если клиенту не разрешить ХТТПС в правилах НАТ, то авторизация не пройдет и пользователь не выйдет в он-лайн. Т.е. получим запрет работы скайпа. Но потеряем защищенные веб-страницы...
 
Если разрешить ХТТПС, и запретить любые другие порты, то скайп успешно авторизуется и пользователь в он-лайне. При попытке позвонить (или при входящем звонке) скайп раздуплится, что другие порты ему не светят, прямое подключение к компу собеседника не возможно и ....   цуко сервер скайпа организует релей.
 
Выходит ответ сразу на два вопроса:
 
Для блокировки работы скайпа нужно запретить (или не разрешить) ХТТПС (443).
Это не практично - потеряем шифрованные веб-страницы. По-этому гораздно правильнее "отловить" айпишки всех серверов скайпа и запретить коннект по конкретный айпи. Тут Вам удачи!
 
Для успешной работы скайпа достаточно разрешить ХТТПС (443).
 
 
проверено лично. запретить мне так и не удалось - заморочился ловить сервера. а вот работа по одному ХТТПС реально работает

Всего записей: 245 | Зарегистр. 12-03-2006 | Отправлено: 17:33 08-07-2009 | Исправлено: progmike, 17:36 08-07-2009
DJ_Diablo



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Нифига подобного - постоянно в нате открыт 80 и 443 порт! Я смотрел TCPView как скайп долбит кучу удаленных серваков по разным портам! Пока не открыл 1024 TCP (где то прочитал), даже не мог зарегаться в скайпе. А скайп мне нужно наоборот разрешить - через сутки будет какаято конференция у Руководителя по скайпу с другими боссами

Всего записей: 2218 | Зарегистр. 09-08-2007 | Отправлено: 17:49 08-07-2009
progmike



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не может быть.
 
мое правило:
 
НАТ - Локальный_Интерфейс - Инет_интерфейс - ХТТП+ХТТПС - Разрешить - Использовать_НАТ
 
Скайп работает на ура уже больше года.  А порты свыше 1024 - это свободные порты, т.е. не привязанные ни к одному сервису. И его ты видишь именно в следвие попыток скайпа установить пиринговое подключение к собеседнику. Вот на это внимания можно не обращать.
 
 
 
 
Вот идет разговор в скайпе (наблюдаю с файервола в консоли керио в разделе активные хосты):
 
Имя правила: NAT web pages
Служба: HTTPS
Источник: 192.168.0.13
Назначение: 79.165.26.174
Порт источник: 2489
Порт назначение: 443
 
 
Добавлено:
http://www.skypeclub.ru/skype_faq.htm#138
 

Код:
 
Я не могу подключиться к Skype на работе, или из-за файерволла. Какие порты надо открыть чтобы использовать Skype?
Как минимум для работы Skype нужны неограниченные исходящие подключения на все порты больше 1024 или порты 80 и 443 (первый вариант предпочтительней). Если вы не сделаете одно из этих действий Skype вообще может не заработать. Качество связи и другие аспекты работы Skype можно значительно улучшить если вы откроете также исходящие UDP соединения для портов больше 1024 и позволите UDP запросам возвращаться.
 

 
Обратить внимание на жирное слово "или" (в источнике оно тоже выделено).
 
Вариант с портами выше 1024 и протоколом UDP - это и есть пиринговое подключение. Ессно при прямом подключении собеседников качество связи лучше, чем при использовании реллея на серверах скайп по ХТППС.
 
Добавлено:
Схема сети скайп
 
Добавлено:
Нарыл статью, которую читал еще год назад (оттуда и вся мною изложенная информация)
 
http://www.xakep.ru/post/38543/default.asp
 
Добавлено:
http://forum.ru-board.com/topic.cgi?forum=5&topic=9792&start=900#5
 
Пример настройки персонального файервола для работы скайпа...
 
 
Если сделать также в керио, получится практически следующее:
 
Правило_Скайп - Локальный_адрес - Интернет - Все - Разрешить - НАТ
Правило_Скайп2 - Интернет - Локльный_адрес - Все_УДП - Разрешить - МАП_лок_аддр
 
 
чего я бы крайне не рекомендовал делать.
 
Из выше сказанного гораздно предпочтительнее все-таки один ХТТПС

Всего записей: 245 | Зарегистр. 12-03-2006 | Отправлено: 18:00 08-07-2009 | Исправлено: progmike, 18:10 08-07-2009
DJ_Diablo



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Убрал 1024 TCP. Скайп при запуске все порты долбит и в конце коннектица по HTTPS. В настройках проги стоит слушать входящие на 58788 (я понял UDP). Соответственно в керио просто пишу Skype In Calls - Internet - Local IP - UDP 58788 - Nat with MAP to Local IP. Правильно же?

Всего записей: 2218 | Зарегистр. 09-08-2007 | Отправлено: 04:00 09-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
даже и не думал что скайп на столько мудреный о_О

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 09:41 09-07-2009
valdi77

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Поделитесь, кто и какой шейпер подружил с Kerio WinRoute Firewall.
 
Стоит задача делить входящий трафик по пользователям (группам пользователей)
желательно динамически. Желательно и по типам трафика (FTP, POP, HTTP? Torrent и прочее  )
Как я понял встроенный в KWF шейпер позволяет применять правила только к одной группе  
пользователей

Всего записей: 661 | Зарегистр. 03-04-2004 | Отправлено: 09:43 09-07-2009 | Исправлено: valdi77, 10:53 09-07-2009
voffka1984

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите пожалуйста разобраться с ВПНом Керио.
На машине на которой стоит керио есть 2 сетевухи, одна смотрит в инет, другая в локалку. Которая смотрит в инет стоит шлюз провайдера, которая в локалку без шлюза.
Поднят ВПН на керио пользователям назначаются адреса из диапазона 172.27.178.0
user соединяясь по ВПН с сервакрм не пингует локальную сетку, пингуется только локальный ip сервака с керио.
если сделать route print на тачке userа, то доступ к локальной сети стоит через шлюз 172.27.178.1 и интерфейс 172.27.178.2.
в керио в политиках трафика прописано правило "локальный трафик", где в оба конца разрешён любой трафик для впн, firawall и доверенного/локального.
Что сделано не так? Почему не могу пробиться в локальную сеть?

Всего записей: 213 | Зарегистр. 26-05-2008 | Отправлено: 13:06 09-07-2009
valdi77

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
т-т у тебя есть правило
 
Source                        Destination
локальній трафик      все впн клиенты
все впн клиенты        локальній трафик  
Firewall                      Firewall
Dial-in                        Dial-in  

Всего записей: 661 | Зарегистр. 03-04-2004 | Отправлено: 14:49 09-07-2009
progmike



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DJ_Diablo
 
вот смотри. ты разрешаешь вход на порт 58788, получается, входищие могут подключиться к твоему скайпу напрямую. При этом ты закрываешь 1024 порт для исходящих прямых подключений.
 
Не совсем логично.
 
Про порт ХТТПС я имел ввиду, что это достаточный минимум.
 
Но для повышения качества рекомендуется дать возможность прямого подключения.
Т.е. открыть исходящие подключения по 1024 ТСП/УДП порту и входящие по 58788 ТСП/УДП порту.
 
 
А если внимательно почитать статейку с хакерс.ру, получается что при таком раскладе любой другой пользователь скайп с узким каналом связи сможет использовать твое подключение как промежуточную точку. Отсюда могут получиться излишние траты трафика.. К тому же, имхо, чем больше открыто портов - тем больше соблазна в них залезть.
 
Мой совет - если у тя хоть мегабит скорости есть - оставь лучше один ХТТПС...
 
voffka1984
в правиле для локального трафика должна быть указана группа "Все ВПН клиенты" с обоих сторон (и на них, и от них)
 
Добавлено:
voffka1984
т.е. не адаптер подключения ВПН, который создал при установке керио, а именно группа.
 
Добавлено:
или диапазон адресов 172.27.178.0

Всего записей: 245 | Зарегистр. 12-03-2006 | Отправлено: 15:00 09-07-2009
voffka1984

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
у меня вот так:
 
Source                        Destination  
локальній трафик      локальный трафик
все впн клиенты        все впн клиенты
все впн туннели         все впн туннели  
Firewall                      Firewall  
 
и не работает, народ ((((
 
Добавлено:
добавил в оба конца сеть/маску (172.27.178.0/255.255.255.0) и тоже не работает

Всего записей: 213 | Зарегистр. 26-05-2008 | Отправлено: 15:59 09-07-2009
VovikK

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, можно ли каким-нибудь образом пользователей, работающих в терминале, пустить в инет не через кериовскую проксю, а через НАТ? Желательно с авторизацией (хотя это уже наверное, перебор )

Всего записей: 365 | Зарегистр. 08-05-2003 | Отправлено: 17:58 09-07-2009
progmike



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
voffka1984
покажи ipconfig /all с сервера и клиента
покажи tracert с клиента на комп локальной сети за впном
 
бум думать...
 
VovikK
можно.  керио и терминал серв - один комп?
если один - прокся вообще не нужна, правилом для файервола все выйдут в инет
если разные - сделай правило нат с хоста терминал сервера на интернет
 
в обоих случаях учти, что керио авторизует пользователей по хостам (т.е. в его понимании один хост - один юзер). если тебе нужно учесть трафик нескольких юзеров с одного хоста - ТОЛЬКО прокси + анализатор логов

Всего записей: 245 | Зарегистр. 12-03-2006 | Отправлено: 18:34 09-07-2009 | Исправлено: progmike, 18:35 09-07-2009
Shestipaliy

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня такая ситуация - на сервере база на оракле, к нему подлючается VPN клиенты через винрут и работают с базой. Недавно с сервером произошла некоторая встряска и после этого винда стала работать немного нестабильно. А затем уже появилась проблема с задержкам при передачи данных. Соответственно клиенты базы данных тупят и тормозят на всех точках. Я пытаюсь понять проблема ли это в винроуте или самой базе? Потому что пинги и данные типа передачи файлов ходят как надо, а тут раз и задержки, причем у всех. Может кто-то с таким сталкивался? Может помочь переустановка файрворола на более новую версию?
 
Да, и кстати один из клиентов работает с сервером через локальную сеть, но тоже имеет такие проблемы. Значит по логике все таки база или нет?

Всего записей: 9 | Зарегистр. 19-03-2009 | Отправлено: 19:00 09-07-2009
kaskad



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Shestipaliy

Цитата:
Значит по логике все таки база или нет?

 
М-м-м-м, странная логика ) Фаер-то наверняка и локалку блочит ) Так что не факт. Вот была бы возможность отключить фаер и проверить - можно было бы сказать наверняка.

Всего записей: 2307 | Зарегистр. 10-10-2002 | Отправлено: 22:40 09-07-2009
voffka1984

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
покажи ipconfig /all с сервера и клиента  
покажи tracert с клиента на комп локальной сети за впном  
 
бум думать...  

 
ipconfig c сервака:
 
wan - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : D-Link DGE-530T V.B1 Gigabit Ethernet Ada
pter
   Физический адрес. . . . . . . . . : 00-1C-F0-D0-50-B0
   DHCP включен. . . . . . . . . . . : нет
   IP-адрес  . . . . . . . . . . . . : 77.247.212.146
   Маска подсети . . . . . . . . . . : 255.255.255.128
   Основной шлюз . . . . . . . . . . : 77.247.212.129
   DNS-серверы . . . . . . . . . . . : 77.247.208.70
                                       77.247.209.2
 
lan - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : Atheros L2 Fast Ethernet 10/100 Base-T Co
ntroller
   Физический адрес. . . . . . . . . : 00-1F-C6-BF-91-49
   DHCP включен. . . . . . . . . . . : нет
   IP-адрес  . . . . . . . . . . . . : 10.24.1.15
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . :
   DNS-серверы . . . . . . . . . . . : 10.24.1.10
                                       10.24.1.20
 
Kerio VPN - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : Kerio VPN adapter
   Физический адрес. . . . . . . . . : 44-45-53-54-D2-F8
   DHCP включен. . . . . . . . . . . : да
   Автонастройка включена  . . . . . : да
   IP-адрес  . . . . . . . . . . . . : 169.254.55.239
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . :
   DHCP-сервер . . . . . . . . . . . : 169.254.55.238
   NetBIOS через TCP/IP. . . . . . . : отключен
   Аренда получена . . . . . . . . . : 10 июля 2009 г. 9:46:09
   Аренда истекает . . . . . . . . . : 10 июля 2009 г. 9:49:09
 
C:\Documents and Settings\Администратор>
 
 
ip config c тачки, которая ломится по впн:
 
Kerio Virtual Network - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : Kerio Virtual Network Adapter
   Физический адрес. . . . . . . . . : 44-45-53-54-4F-53
   DHCP включен. . . . . . . . . . . : да
   Автонастройка включена  . . . . . : да
   IP-адрес  . . . . . . . . . . . . : 172.27.178.2
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . :
   DHCP-сервер . . . . . . . . . . . : 172.27.178.1
   DNS-серверы . . . . . . . . . . . : 10.24.1.10
                                       10.24.1.20
   NetBIOS через TCP/IP. . . . . . . : отключен
   Аренда получена . . . . . . . . . : 10 июля 2009 г. 9:49:40
   Аренда истекает . . . . . . . . . : 11 июля 2009 г. 9:49:40
 
wan1 - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : Intel(R) PRO/1000 MT Server Adapter
   Физический адрес. . . . . . . . . : 00-1B-21-0A-A1-EA
   DHCP включен. . . . . . . . . . . : нет
   IP-адрес  . . . . . . . . . . . . : 89.179.227.152
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . : 89.179.227.145
   DNS-серверы . . . . . . . . . . . : 195.14.50.21
                                       195.14.50.1
 
C:\Documents and Settings\Administrator>
 
tracert с этой тачки до машины за ВПН в локальной сети:
 
C:\Documents and Settings\Administrator>tracert 10.24.1.12
 
Трассировка маршрута к 10.24.1.12 с максимальным числом прыжков 30
 
  1    30 ms    30 ms    30 ms  172.27.178.1
  2     *        *        *     Превышен интервал ожидания для запроса.
  3     *        *        *     Превышен интервал ожидания для запроса.
  4     *        *        *     Превышен интервал ожидания для запроса.
  5     *        *        *     Превышен интервал ожидания для запроса.
 
как видно всё затыкается на на впн шлюзе...
мож route print ещё каких-нить тачек выложить?

Всего записей: 213 | Зарегистр. 26-05-2008 | Отправлено: 10:10 10-07-2009 | Исправлено: voffka1984, 10:15 10-07-2009
progmike



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
voffka1984

Цитата:
ip config c тачки, которая ломится по впн:
 
Kerio Virtual Network - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : Kerio Virtual Network Adapter
   Физический адрес. . . . . . . . . : 44-45-53-54-4F-53
   DHCP включен. . . . . . . . . . . : да
   Автонастройка включена  . . . . . : да
   IP-адрес  . . . . . . . . . . . . : 172.27.178.2
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . :
   DHCP-сервер . . . . . . . . . . . : 172.27.178.1
   DNS-серверы . . . . . . . . . . . : 10.24.1.10
                                       10.24.1.20
   NetBIOS через TCP/IP. . . . . . . : отключен
   Аренда получена . . . . . . . . . : 10 июля 2009 г. 9:49:40
   Аренда истекает . . . . . . . . . : 11 июля 2009 г. 9:49:40  

 
а де шлюз?
 
покажи route print с этой тачки при подключенном впн
 
в керио ДХЦП сервер включен?

Всего записей: 245 | Зарегистр. 12-03-2006 | Отправлено: 15:11 10-07-2009 | Исправлено: progmike, 15:12 10-07-2009
voffka1984

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
почему нет шлюза на Kerio Virtual Network  не знаю.. мож так и должно быть?
DCHP не включено в керио. у меня в АД ток служба поднята.
вот route print с тачки, которая ломится по ВПН:
 
IPv4 таблица маршрута
===========================================================================
Список интерфейсов
0x1 ........................... MS TCP Loopback interface
0x10003 ...44 45 53 54 4f 53 ...... Kerio Virtual Network Adapter
0x20004 ...00 1b 21 0a a1 ea ...... Intel(R) PRO/1000 MT Server Adapter
===========================================================================
===========================================================================
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
          0.0.0.0          0.0.0.0   89.179.227.145   89.179.227.152     10
        10.24.1.0    255.255.255.0     172.27.178.1     172.27.178.2      1
   77.247.212.146  255.255.255.255   89.179.227.145   89.179.227.152      1
     89.179.227.0    255.255.255.0   89.179.227.152   89.179.227.152     10
   89.179.227.152  255.255.255.255        127.0.0.1        127.0.0.1     10
   89.255.255.255  255.255.255.255   89.179.227.152   89.179.227.152     10
        127.0.0.0        255.0.0.0        127.0.0.1        127.0.0.1      1
     172.27.178.0    255.255.255.0     172.27.178.2     172.27.178.2     20
     172.27.178.2  255.255.255.255        127.0.0.1        127.0.0.1     20
   172.27.255.255  255.255.255.255     172.27.178.2     172.27.178.2     20
      192.168.1.0    255.255.255.0     172.27.178.1     172.27.178.2      1
        224.0.0.0        240.0.0.0   89.179.227.152   89.179.227.152     10
        224.0.0.0        240.0.0.0     172.27.178.2     172.27.178.2     20
  255.255.255.255  255.255.255.255   89.179.227.152   89.179.227.152      1
  255.255.255.255  255.255.255.255     172.27.178.2     172.27.178.2      1
Основной шлюз:      89.179.227.145
===========================================================================

Всего записей: 213 | Зарегистр. 26-05-2008 | Отправлено: 15:41 10-07-2009
progmike



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
удивительно...  у тебя все верно...
 
шлюз на ВПН адаптере не должен быть указан. тут правильно. ДХЦП нипричем ...
 
 
остается только керио.  рекомендую сделать так:
в таблице правил керио, самое нижнее правило (запрещающее) в колонке Журналирование включи регистрацию пакетов.
 
далее устанавливай ВПН подключение с клиента и запусти вечный пинг с клиента на:
1. адрес ВПН адаптера на сервере (172.27.178.1)
2. адрес локального интерфейса сервера (10.24.1.15)
3. адрес любого компа в сети (например 10.24.1.20)
 
и смотри в керио протокол filter. по идее будешь видеть все свои пинги со словом DENY. а там уже смотри откуда они приходят и почему адрес-источник не попал в разрешающие правила

Всего записей: 245 | Зарегистр. 12-03-2006 | Отправлено: 16:32 10-07-2009
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)
ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru