Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™





Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio WinRoute Firewall 6.7.1 Patch 2   Released on: March 09, 2010  Сборка 6544
 
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11846 | Зарегистр. 05-06-2002 | Отправлено: 12:47 24-05-2009 | Исправлено: Hrist, 11:51 10-03-2010
Mistique

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
логи настройте и смотрите там... это не госбюджет, пакеты никуда пропасть не могут...

Всего записей: 101 | Зарегистр. 18-04-2005 | Отправлено: 14:09 13-07-2009
voffka1984

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

progmike  
 

Цитата:
остается только керио.  рекомендую сделать так:  
в таблице правил керио, самое нижнее правило (запрещающее) в колонке Журналирование включи регистрацию пакетов.  
 
далее устанавливай ВПН подключение с клиента и запусти вечный пинг с клиента на:  
1. адрес ВПН адаптера на сервере (172.27.178.1)  
2. адрес локального интерфейса сервера (10.24.1.15)  
3. адрес любого компа в сети (например 10.24.1.20)  
 
и смотри в керио протокол filter. по идее будешь видеть все свои пинги со словом DENY. а там уже смотри откуда они приходят и почему адрес-источник не попал в разрешающие правила

 
Вот лог пинга.
[13/Jul/2009 14:29:34] PERMIT "Локальный трафик" packet from VPN client Admin, proto:ICMP, len:60, ip:172.27.178.2 -> 10.24.1.12, type:8 code:0
[13/Jul/2009 14:29:34] PERMIT "Локальный трафик" packet to lan, proto:ICMP, len:60, ip:172.27.178.2 -> 10.24.1.12, type:8 code:0
судя по нему всё разрешено, а тачка не пингуется... я вообще в ступоре..
может как-то маршрутизацмя влияет всё-таки?

Всего записей: 213 | Зарегистр. 26-05-2008 | Отправлено: 14:25 13-07-2009 | Исправлено: voffka1984, 14:33 13-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ага... даже 2005 аська умела ходить и через прокси и по НТТР, матчасть учите... это фуфло а не способ  

с таким же успехом обойдут и твою блокировку по
Цитата:
*.blue.aol.com
. Собственно даже проще найти альтернативный сервер icq.
имхо, лучший вариант по порту
 

Цитата:
Цитата:  
vov4ikH  
в правиле на вход сделай мапинг на ip компа с банк-клиентом
клевый банк клиент с технологией PUSH!...)  

клевый. а что самое главное рабочий.
 

Цитата:
Цитата:
Я тут правило в HTTP POLUCY создал : Группа X может лазить на URL (Группа Y)
 
ага... а ниже правило небось ВСЕ ВСЕМ.  

 
при чем здесь ВСЕ ВСЕМ?
А технология поиска ошибки верна.

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 14:43 13-07-2009
vov4ikH

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот скрин

 

Всего записей: 12 | Зарегистр. 10-06-2008 | Отправлено: 15:11 13-07-2009
Tarnish



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
123CZ123

Цитата:
Собственно даже проще найти альтернативный сервер icq.
имхо, лучший вариант по порту  

Аська работает и по 21, и по 80, и по 443 портам.
На 100% никак не закрыть.  
При этом остаются еще и онлайновые альтернативки типа meebo.

Всего записей: 25 | Зарегистр. 26-10-2008 | Отправлено: 15:14 13-07-2009
niichavo



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vov4ikH

Цитата:
что тривиальная, это факт, но неработает, телнет тож не конектится на 24555 порт

Правила покажи. Возможно:

  • выше стоит правило, запрещающее/перебивающее нижележащее
  • пользователь не авторизован на проксе/фаере
  • неправильно настроена служба bank

 
Добавлено:
vov4ikH
проще нужно быть. одного правила с нат'ом достаточно. лишнее затрудняет понимание и поиск ошибок. Особенно непонятно, что ты хотел выделенным правилом сделать? Тут, вроде, уже приводили пример правила. Вот и создай его. А ещё полезно открыть справку и набрать поиск "NAT"
 
Добавлено:
в этой или предыдущей ветке уже объясняли про правила и банк

Всего записей: 836 | Зарегистр. 14-09-2005 | Отправлено: 17:05 13-07-2009 | Исправлено: niichavo, 17:29 13-07-2009
Mistique

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Правило кайфовое...
Из интернета с "белыми" адресами, модно ходить в твою "серую" сетку...  
так и представляю- ping 192.168.0.10 и попадаю к тебе...)
Destination-Firewall, + туннель до машины в твоей сетке.
а вообще хрень, у меня 5 клиент банков, никому конусного не надо, а тут выпендрелись...
 

Цитата:
На 100% никак не закрыть.  

солидарен, хотя сильно прижать можно, банить анонмные прокси, смотреть в HTTP Headers на предмет ICQ пакетов, накрыть все сервера авторизации AOL...
meebo косячит с кодировкой как и Icq2Go...
 
и это.. 21 - это SMTP...) эту "аську" я думаю надо оставить...)

Всего записей: 101 | Зарегистр. 18-04-2005 | Отправлено: 05:50 14-07-2009 | Исправлено: Mistique, 05:52 14-07-2009
attaattaatta



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
надеюсь ты опечатался
 

Цитата:
и это.. 21 - это SMTP...) эту "аську" я думаю надо оставить...)

 
 21 File Transfer Protocol, 25 Simple Mail Transfer (//port) Protocol

Всего записей: 1118 | Зарегистр. 25-09-2007 | Отправлено: 07:53 14-07-2009 | Исправлено: attaattaatta, 07:55 14-07-2009
Mistique

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lol... опечатался, глаз замылился...)

Всего записей: 101 | Зарегистр. 18-04-2005 | Отправлено: 08:20 14-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Аська работает и по 21, и по 80, и по 443 портам.
На 100% никак не закрыть.  
При этом остаются еще и онлайновые альтернативки типа meebo.

 
не понимаю зачем изобретать велосипед. Если юзер способен додуматься сменить порт подключения, то он с таким же успехом способен найти другую точку подключения. Тут придется уже сидеть, смотреть логи, банить все что движется)
 
Из всех моих контор, только в одной пытались обойти блокировку. Дал по шапке, все прекратилось.

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 09:17 14-07-2009 | Исправлено: 123CZ123, 09:40 14-07-2009
Mistique

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а неделю все равно сидеть мониторить и особо одаренных по рукам бить.. увы...

Всего записей: 101 | Зарегистр. 18-04-2005 | Отправлено: 09:43 14-07-2009
Alexean

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть проблема, написал правило запрещающее ICQ: источник-группа пользователей, назначение-группа IP адрессов авторизации ICQ, служба любая и запретить. ICQ все ровно выходит в инет. так как пользователи не запускали браузеров и не авторезировались.. в подключениях источником является не пользователь а хост (либо IP, либо имя хоста).. Это как пример проблемы...(проблема не в запрете аськи а в не работе правил политики трафика для пользователей, в подключениях видно что  пользователи продолжали конектится к запрещенным IP)А вот во что все вытекает правила политики трафика не работают с пользователями а только с хостами. Дальше больше.. доступ в интернет  настроен через непрозрачный прокси сервер порт 3128. пользователи авторезируются на прокси через окна  авторизации винды или браузера и выходят в интернет..(а авторизация фаервола на портах 4080 и 4081 они не проходят) они не авторезированы фаерволом и в подключениях в источники опять хосты и какие пользователи сних выходят в интернет  фаервол не понимает и правила не работают также и статистика и многое другое.. Такое наблюдалось на 5 рахзных версиях керио.. что не так.. какие соображения будут????

Всего записей: 19 | Зарегистр. 08-02-2007 | Отправлено: 10:52 14-07-2009 | Исправлено: Alexean, 10:58 14-07-2009
alex_zelenskiy



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По блокировке ICQ из личного опыта:
1. Создать URL Группу "ICQ" и забить туда следующие:

2. В траффик полисити создать вот такое правило:

где
источник - IP "плохих" изверов
назначение - URL Группа "ICQ"
понятно - сервис любой, ну и конечно Permit, если мы закрываем

----------
Учение – изучение правил, опыт – изучение исключений! Fidonet ©

Всего записей: 853 | Зарегистр. 09-11-2006 | Отправлено: 11:18 14-07-2009
Alexean

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alex_zelenskiy
Так и сделано, вопрос почему не работает все тоже самое только источник не ip а пользователи .. мне надо чтоб правило привязывалось не к машинам а к пользователям

Всего записей: 19 | Зарегистр. 08-02-2007 | Отправлено: 11:42 14-07-2009
NegoroX

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alexean
посмотри тут блокировку аськи :
h--p://kerio-rus.ru/index.php?option=com_content&task=view&id=82&Itemid=74

Цитата:
надо чтоб правило привязывалось не к машинам а к пользователям

создай группу этих пользователей и в блокируй

Всего записей: 1407 | Зарегистр. 09-08-2006 | Отправлено: 11:58 14-07-2009 | Исправлено: NegoroX, 12:01 14-07-2009
Alexean

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
так я ж писал если создать группу то правило не работает! пользователи не авторезируются они в инет не заходят а аськой пользуются  так как источником является не пользователь  а хост  правило с группами не работает

Всего записей: 19 | Зарегистр. 08-02-2007 | Отправлено: 12:34 14-07-2009
alex_zelenskiy



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alexean
Я не могу понять? у Вас за 1-м ПК несколько пользователей? Если да, то сделайте авторизацию для этих ПК при каждом выходе и сеть!
И ыло бы не плохо знать версию Керио!

----------
Учение – изучение правил, опыт – изучение исключений! Fidonet ©

Всего записей: 853 | Зарегистр. 09-11-2006 | Отправлено: 12:53 14-07-2009
NegoroX

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alexean

Цитата:
так я ж писал если создать группу то правило не работает!

для того что б блокировать всех я ссылку дал, а про группы сказал это как щедящий режим может кому понадобится для работы, ну и действительно что так без авторизации ? пусть пользователи привыкают, а то у них всё само по себе должно работать, а как что так "мы не причем ОНО само"

Всего записей: 1407 | Зарегистр. 09-08-2006 | Отправлено: 13:01 14-07-2009
Alexean

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
напишу другой пример.. мне нужна  работающая статистика пользователи в интернет выходят и авторизируются на прокси а в керио нет и весь трафик падает на незарегистрированных пользователей Керио вообще не видит ниодного зарегистрировавшегося пользователя хотя вся сеть сидит в инете.  
У нас за компьютерами может сидеть несколько пользователей и все имеют разные рова.. если я в политике трафика сделаю правила на ip   то все  пользователи на этом компьютеры будут иметь одинаковые права а если сделать правило где источник пользователь то оно не работает! так как пользователи регистрируются на прокси а в керио нет
есть подключние источник ip назначение ip однокласники например.. делаю правило источник пользователь вася  назначение Ip однокласники запретить и правило не работает так как источником явсляется ip а не вася. статистика по васе весьтись не будет

Всего записей: 19 | Зарегистр. 08-02-2007 | Отправлено: 13:24 14-07-2009
JohnSilver182



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я плакаю
 
 
Junior Member    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модераторуKerio 6.6.0. build 5729
 
Я тут правило в HTTP POLUCY создал : Группа X может лазить на URL (Группа Y)
 
Не работает правило , не могу понять что такое ! Группа X лазает куда хочет !!!

Всего записей: 829 | Зарегистр. 03-06-2009 | Отправлено: 13:56 14-07-2009
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)
ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru