Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™





Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio WinRoute Firewall 6.7.1 Patch 2   Released on: March 09, 2010  Сборка 6544
 
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11846 | Зарегистр. 05-06-2002 | Отправлено: 12:47 24-05-2009 | Исправлено: Hrist, 11:51 10-03-2010
negativv666



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
А как можно точно проверить WebFilter, у меня вроде и со старым номерком от прошлой недели всё работает.
Я проверял так: поставил галку на поисковые системы и мне написали  
Запрашиваемая страница:    http://www.google.ru/
Причина отказа:    
Запрещено классификатором сайтов
Категории фильтрации Kerio Web
Поисковые системы

Всего записей: 23 | Зарегистр. 31-07-2008 | Отправлено: 14:14 16-04-2010
up1ush3k

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть сервер под управление win 2003. На нем стоит kerio winroute и раздает интернет и обеспечивает работу двух впн тунелей. Проблема: переодически отваливаются все подключения. Людей выбрасывает из 1С которое стоит на этой же машине, отрубается файловая шара, падают ВПНы. Через пару минут соединение с 1С и файловой шарой востанавливается, а вот для включения ВПН приходится перезапускать службу керио.
 
[16/Apr/2010 15:57:06] (7212:1460) VPN tunnel: Tunnel[0002]('pr') - Unable to delete VPN connection to IP:3867 in driver
[16/Apr/2010 15:57:06] (7212:-65503) VPN tunnel: Tunnel[0001]('kr') - Unable to delete VPN connection to IP:1423 in driver
[16/Apr/2010 15:58:45] (7330:25) VPN tunnel: Unable to establish VPN tunnel 'kr' - some route to remote VPN network (192.168.5.0/255.255.255.0) exists: 192.168.5.4/255.255.255.255 gw 127.0.0.1
[16/Apr/2010 15:58:55] (7204:996) VPN tunnel: Tunnel[0002]('pr') - unable to add connection in driver, error 996
[16/Apr/2010 15:58:57] (7330:25) VPN tunnel: Unable to establish VPN tunnel 'pr' - some route to remote VPN network (192.168.4.0/255.255.255.0) exists: 192.168.4.2/255.255.255.255 gw 127.0.0.1
[16/Apr/2010 15:58:57] (7330:25) VPN tunnel: Unable to establish VPN tunnel 'kr' - some route to remote VPN network (192.168.5.0/255.255.255.0) exists: 192.168.5.4/255.255.255.255 gw 127.0.0.1
[16/Apr/2010 15:59:42] (7330:25) VPN tunnel: Unable to establish VPN tunnel 'kr' - some route to remote VPN network (192.168.5.0/255.255.255.0) exists: 192.168.5.4/255.255.255.255 gw 127.0.0.1
[16/Apr/2010 16:00:24] (7330:25) VPN tunnel: Unable to establish VPN tunnel 'pr' - some route to remote VPN network (192.168.4.0/255.255.255.0) exists: 192.168.4.2/255.255.255.255 gw 127.0.0.1
 

Всего записей: 7 | Зарегистр. 15-03-2009 | Отправлено: 19:21 16-04-2010
koltz



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Добрый день,
 
Активно пользуюсь Kerio bandwidth limiter,
хотелось бы получить вот такую конфигурацию -  
когда внутри vpn - tunnel идет большой трафик
(например - элементарное копирование файлов по фтп )
 - ограничить скорость копирования по фтп,
а вот для самого rdp - подюключения - оставить скорость как есть.
 
Возможно ли такое ?
 
в настройках керио я не нашел способа это сделать,
сейчас лимитер рубит все  kerio vpn - tunnel как единое соединение,
что заставляет офис страдать.
 
Или может есть путь как это организовать другими средствами?

Всего записей: 83 | Зарегистр. 27-07-2006 | Отправлено: 11:28 17-04-2010
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
up1ush3k
концы тоннелей к интернету подрублены как? adsl?

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 14:25 17-04-2010
Serg0FFan



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть две точки, на обоих концах ADSL, соединил их между собой VPN туннелем. Есть желание огромное, разрешить ходить по туннелю только трафик Citrix и чтобы принтер был доступен на одном из концов туннеля (думается сервиса Netbios-NS достаточо будет для этого). Как бы реализовать? А то трафик бешеный за день шпарит по VPN туда сюда.

Всего записей: 3033 | Зарегистр. 25-12-2002 | Отправлено: 12:01 18-04-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Serg0FFan
Трафик руле:

Код:
Сорс LAN Дест VPN_tunel_name Сервисе Citrix+Netbios-NS Актион Аллоу
Сорс VPN_tunel_name Дест LAN Сервисе Citrix+Netbios-NS Актион Аллоу
Сорс LAN+VPN_tunel_name Дест VPN_tunel_name+LAN Сервисе Ани Актион Дени
 

Не пойдёт?
 
Добавлено:
up1ush3k
Проблему в сервере не проще решить? Ну, что-бы он не падал?
 
Добавлено:
koltz
Вот это решение подойдёт.
(но может кто-то предложит что-то проще)
http://forum.ru-board.com/topic.cgi?forum=8&topic=34108#1

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 09:47 19-04-2010
ArtCont



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ, подскажите такую весчь,
есть сервер Керио Контрол,
нужно пускать всех пользователей сквозь него, и только для группы (1) сделать правило
для выхода в обход всех ограничений, если создаю 1-м правило
Имя: NOC NAT - Источник: NOC GP (здесь в группе несколько адресов) - назначение Firewall - Службы (Любой) - действие (Разрешить) - Трансляция (НАТ)
то не могу подключиться к серверу вообще с этих адресов, если меняю назначение с Firewall
на сетевой интерфейс "инета" или (интернет облако).
хосты ходят как и остальные через все порезаные правила...

Всего записей: 32 | Зарегистр. 14-12-2009 | Отправлено: 11:02 19-04-2010 | Исправлено: ArtCont, 11:03 19-04-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ArtCont
Пишешь:
 
Цитата:
сквозь него

а сам в правиле указываешь:

Цитата:
назначение Firewall

Так пробуй:
 

Код:
Сорс IP_группа; Дест WAN_eth; Сервисы Any; Action Allow; NAT Wan_eth

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 11:19 19-04-2010 | Исправлено: faust72rus, 11:20 19-04-2010
Serg0FFan



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
faust72rus
Спасибо! Только еще пришлось службу Microsoft-DS добавлять, без неё не взлетало никак ну и NetBIOS-SSN так же. Посмотрим что будет дальше и как эти настройки повлияют на трафик

Всего записей: 3033 | Зарегистр. 25-12-2002 | Отправлено: 12:53 19-04-2010
ArtCont



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
[faust72rus]
Спасибо! Вроде получилось...)))

Всего записей: 32 | Зарегистр. 14-12-2009 | Отправлено: 15:08 19-04-2010
Serg0FFan



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
faust72rus
А трафик то и не убавился. Интересный момент. Когда клиент коннектился к удалённому серверу по "белому" айпишнику через инет, то трафик был совсем не большой. 4 клиента в удалённом офисе за день потребляли не более 20Мб. Сейчас же, когда Citrix коннектится к "локальному" серверу через VPN туннель по "серому" айпишнику, трафик намного выше. Порядка 150-200Мб за день, у тех же 4х клиентов Чем дальше в лес тем все чудесатее и чудесатее
 
Добавлено:
P.S. И, опять же, в случае с "белым" айпи, достаточно было разрешить службу NetBIOS-NS чтобы удаленный принтер был доступен, сейчас же уже нифига не достаточно этой службы. Нужны еще, как писал выше, Microsoft-DS, Netbios-SSN ну и сама Netbios-NS, иначе не доступен он. Установлено опытным путем после длительных танцев с бубном.  
 
Добавлено:
P.P.S забыл сказать, еще из локалки центрального офиса в удалённый иногда печатает народ. Быть может это как то влияет на трафик? Печатает не так уж и часто кстати. Возможно постоянный опрос принтеров как то увеличивает этот самый трафик.

Всего записей: 3033 | Зарегистр. 25-12-2002 | Отправлено: 21:19 19-04-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Serg0FFan
печать по какому протоколу? Есть сбор статистики на предмет активности отдельных ПК? Citrix версия? Удалённый офис - домен\ворк_груп?

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 07:10 20-04-2010 | Исправлено: faust72rus, 08:07 20-04-2010
Serg0FFan



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
faust72rus
Печать по протоколу WinPrint-RAW (если я правильно понял что ты имел ввиду)
Есть только показания Kerio Star
Citrix - MetaFrameXP FR3+SP4
Удалённый офис - рабочая группа, server с Citrix расположен на контроллере домена в головном офисе.

Всего записей: 3033 | Зарегистр. 25-12-2002 | Отправлено: 09:10 20-04-2010
ArtCont



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ, ни кто не сталкивался каким образом можно подружить керио (апленс - линух) с http://rejector.ru,
в плане интерисует чтоб была возможность по группам на самом сервере бить, этих через реджект, этих на прямую..
Возможно в ДНС сервере можно выставить какие то опции...???

Всего записей: 32 | Зарегистр. 14-12-2009 | Отправлено: 11:25 20-04-2010 | Исправлено: ArtCont, 11:28 20-04-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Serg0FFan
 у меня нет вариантов, конфигурация тривиальная, нужно смотреть какой конкретно трафф привышает, по цитриксу в таком случае нужно опубликовать приложение в виде веб файла (а не использовать стандартный клиент, он может создавать доп. коннекты), возможно поможет смена адресации сетей (т.к. 192.Х.Х.0 сети windows определяет как локальные и потому может делать доп коннекты и жрать больше трафика)
ArtCont
Первое что пришло в голову:
Вырубаем на Керио ДНС редирект (что бы освободить порт). У всех клиентов по DHCP (или ручками) назначем ДНС=IP_kerio;  
В политиках трафика для одной группы (тех кого направляем в reject.ru) IP адресов:

Код:
Сорс IP_группа; Дест Kerio; Сервисы DNS; Action Allow; MAP 95.154.128.32:53

Для других:

Код:
Сорс Lan_eth; Дест Kerio; Сервисы DNS; Action Allow; MAP Local_DNS (или днс провайдера):53

 
Второе что пришло в голову:
Можно конечно немного поменять схему и ловить запросы ДНС идущие к провайдеру (в том случае если локального ДНС нет) и перемапливать их на reject.ru

Код:
Сорс IP_группа; Дест DNS_Prov; Сервисы DNS; Action Allow; MAP 95.154.128.32:53

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 12:17 20-04-2010 | Исправлено: faust72rus, 12:18 20-04-2010
ArtCont



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
[faust72rus]
Огромное Спасибо!!!! Попробую вечером по играться)))

Всего записей: 32 | Зарегистр. 14-12-2009 | Отправлено: 12:49 20-04-2010
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArtCont
Я не знаю как аплянсе. Но в винде у меня стоит в настройках интерфейсов в керио не брать DNS из системы, а использовать прописанные вручную, и прописаны ДНСы режектора.
Кроме того в настройках ДНС в керио стоит птица "Использовать польз. переадресацию" и правило "Запрос к ДНС имени" - * --> переадресовывать - ИПы режектора.

Всего записей: 4436 | Зарегистр. 08-06-2003 | Отправлено: 13:17 20-04-2010
ArtCont



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
[Germanus]
 
И переадресация у вас действует для всех или только для конкреной группы???
 
У меня просто 2-а канала инета, керио настроен на аварийное переключение...
И боюсь как бы при отваливании 1-го канала мои настройки были отработаны на 2-м для группы которая использует не лиметированый(без ограничений) инет... (ИТ центр и дирекция).
 
[faust72rus]
 
К вам дурной вопрос, параметр Дест. Керио имееться ввиду Firewall????
 

Всего записей: 32 | Зарегистр. 14-12-2009 | Отправлено: 13:45 20-04-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Germanus
Человек по-группам дробить хочет:

Цитата:
этих через реджект, этих на прямую

 
В твоём случае ты всех на реджект отпинываешь или ручками у каждого настраивать человека заставляешь.
 
ArtCont

Цитата:
параметр Дест. Керио имееться ввиду Firewall????  

Да, имеется в виду обращение на интерфейс Kerio.

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 13:46 20-04-2010 | Исправлено: faust72rus, 13:51 20-04-2010
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пропустил. Для всех, конечно.

Всего записей: 4436 | Зарегистр. 08-06-2003 | Отправлено: 15:51 20-04-2010
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)
ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru