Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
Kamikaze13



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 
тут еще такое дело, обнаружил что только данная машина смотрит не на тот ДНС
>nslookup
Default Server:  dns.wplus.net
Address:  194.8.160.90
 
почему-то лезет к нашему провайдеру...  
как ему показать куда надо глядеть?
 
сделал вот такую настройку не помогает (
 
 

Всего записей: 49 | Зарегистр. 11-12-2007 | Отправлено: 15:53 21-09-2010 | Исправлено: Kamikaze13, 16:03 21-09-2010
JC_D

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день!
Подскажите, пожалуйста, как правильно создать такое правило: на том же хосте. на котором стоит Kerio есть приложение, слушающие, например, 1000 порт. Надо сделать так, чтобы при обращении из интернета на 2000 порт запрос перекидывался на 1000 и отвечало это приложение. Вроде все просто - пишу  
источник - интернет
назначение - firewall
служба - tcp 2000
действие - разрешить
трансляция - 127.0.0.1 в порт 1000
Правило не работает. Видимо в трансляции что-то другое писать надо?

Всего записей: 43 | Зарегистр. 03-06-2008 | Отправлено: 09:53 22-09-2010
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kamikaze13  

Цитата:
тут еще такое дело, обнаружил что только данная машина смотрит не на тот ДНС
>nslookup
Default Server:  dns.wplus.net
Address:  194.8.160.90  

ну какой указал на такой и смотрит

Цитата:
Internet - Ethernet адаптер:
 
        DNS-суффикс этого подключения . . :
        Описание  . . . . . . . . . . . . : D-Link DFE-520TX PCI Fast Ethernet Adapter
        Физический адрес. . . . . . . . . : 00-22-B0-53-17-75
        Dhcp включен. . . . . . . . . . . : нет
        IP-адрес  . . . . . . . . . . . . : 89.1хх.хх.хх
        Маска подсети . . . . . . . . . . : 255.255.255.0
        Основной шлюз . . . . . . . . . . : 89.1хх.хх.хх
        DNS-серверы . . . . . . . . . . . : 194.8.хх.хх
                                            195.1хх.хх.хх  

очень хочется, как здесь принято "послать" в нужную тему, в данном случае "все о ДНС"
ну да ладно
Постулаты:
- указывать разные ДНС на разных интерфейсах есть смысл только тогда когда каждый из них имеет информацию о всех доменах, в том числе и вашем внутреннем RT.COM
- если сетевой интерфейс упадет система удалит указанные в нем ДНС, но если оба интерфейса рабочих это не значит что система будет использовать разные ДНС при запросах с разных интерфейсов - порядок такой: какая сетевая первая инициализируется ее первый ДНС и используется, если он недоступен то следующий и т.д. (порядок инициализации в винде настраивается в "Сетевые подключения" - меню дополнительно - дополнительные параметры - адаптеры и привязки)
- даже если на сервере поднята служба DNS сам сервер не будет к ней обращаться пока его собственный адрес не будет указан как ДНС в настройках сетевых интерфейсов.
- последнее, доменному компьютеру нужно указывать только доменный ДНС
 
прежде всего нужно сделать чтобы интерфейс Lan инициализировался раньше чем Internet
потом у вас два варианта
1. отказаться от ДНС встроенный в керио
тогда  
- "DNS-серверы . . . . . . . . . . . : 194.8.хх.хх 195.1хх.хх.хх" в настройках Internet интерфейса убрать  
- указать на доменном ДНС переадресацию "остальные домены" на эти "194.8.хх.хх 195.1хх.хх.хх"
- сделать правило в керио - разрешающее доступ КД на провайдерские ДНС сервера без авторизации
2. не отказаться от ДНС встроенный в керио
тогда
- "DNS-серверы . . . . . . . . . . . : 194.8.хх.хх 195.1хх.хх.хх" в настройках Internet интерфейса убрать
- на керио в "custom DNS forvarding" должна быть запись RT.COM - 192.168.0.200  
- указать на доменном ДНС переадресацию "остальные домены" на 192.168.0.1
 
Есть только один вариант при котором есть смысл указывать ДНС на внешнем интерфейсе - если вы организовали к серверу удаленный доступ по RDP или подняли VPN и хотите что бы доступ остался даже при недоступности контроллера домена или падения линка на интерфейсе LAN.

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 10:15 22-09-2010 | Исправлено: Valery12, 10:20 22-09-2010
Shweper



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
JC_D

Цитата:
трансляция - 127.0.0.1 в порт 1000  

Попробуй вместо 127.0.0.1 указать адрес внутренней сетевухи

----------
Погляди, что за рыжие пятна в реке,
Зло решило порядок в стране навести.

Всего записей: 416 | Зарегистр. 15-08-2005 | Отправлено: 11:55 22-09-2010
JC_D

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Shweper
Сейчас попробовал - не работает.
Если же открыть родной порт приложения, то все ок, но, к сожалению, это делать нельзя.

Всего записей: 43 | Зарегистр. 03-06-2008 | Отправлено: 12:02 22-09-2010
drsmoll



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
JC_D
а Инет прямо в сетевую, или через роутер? (ИП, сетевой что смотрит в инет белый?)
ЗЫ: если через роутер, то на нем надо настроить проброс портов.

Всего записей: 285 | Зарегистр. 13-04-2006 | Отправлено: 12:24 22-09-2010 | Исправлено: drsmoll, 12:24 22-09-2010
JC_D

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
drsmoll
Инет напрямую, ip белый, порты все открыты. Как я уже говорил - при указании 1000 порта все работает, не работает именно при пробросе с 2000 на 1000.

Всего записей: 43 | Зарегистр. 03-06-2008 | Отправлено: 12:47 22-09-2010
drsmoll



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
JC_D
попробуй
map2000=любой=firewall=TCP 2000=разрешить=map white IP:1000=всегда=нет=log пакеты и соединения
у меня работает  на 6.6.0 (только логи отключены )
ЗЫ: смотри логи

----------
DOSя - качество по разумной цене.

Всего записей: 285 | Зарегистр. 13-04-2006 | Отправлено: 13:01 22-09-2010 | Исправлено: drsmoll, 13:02 22-09-2010
Shweper



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
JC_D
Странно, у меня работает конструкция:
Источник-Интернет, Назначение- Фаервол, Служба- 2005, Трансляция- map "внутренний ip":3389 NAT выключен.
не пробовал другой порт, вместо 2000?

----------
Погляди, что за рыжие пятна в реке,
Зло решило порядок в стране навести.

Всего записей: 416 | Зарегистр. 15-08-2005 | Отправлено: 13:38 22-09-2010
JC_D

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
drsmoll
Сегодня вечером попробую ваш совет
 
Shweper
Да, порт пробовал другой. То же самое ((

Всего записей: 43 | Зарегистр. 03-06-2008 | Отправлено: 13:42 22-09-2010
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kamikaze13
читай внимательно Valery12
он не поленился расписать всё круто.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 13:43 22-09-2010 | Исправлено: Tihon_one, 13:45 22-09-2010
AndreyNat

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Существует:
DC + керо (7), 2 сетевых, одна на ADSL (2 ppoe соединения), вторая на внутреннюю сетку.
На DC стоит торрент-клиент.
В нерабочее время весь канал с 2-х соединений (512 кб/с на внешку и 2.8 Мб/с на внутреннюю сеть провайдера) отдается торрент-клиенту.
 
Вопрос:
В рабочее время мне надо отдать (гарантированно) на внутреннюю сетку 50% пропускной способности от первого соединения и 5% от второго. Остальное оставить на торрент, чтоб он даже и не пытался занять остальное.
Поставить ограничение в торрент-клиенте не получается, потому как он не разделяет соединений, а просто ограничивает суммарный трафик.

Всего записей: 36 | Зарегистр. 05-01-2009 | Отправлено: 16:39 22-09-2010
Shweper



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
JC_D
Может скрин всех правил покажешь?

----------
Погляди, что за рыжие пятна в реке,
Зло решило порядок в стране навести.

Всего записей: 416 | Зарегистр. 15-08-2005 | Отправлено: 18:43 22-09-2010
JC_D

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Shweper
Конечно покажу ))
 
Вот правила
 

 
Вот интерфейсы
 

 
Ради интереса - перебросил RDP со стандартного порта - то же самое

Всего записей: 43 | Зарегистр. 03-06-2008 | Отправлено: 19:11 22-09-2010
Shweper



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
JC_D
Шайтан какой-то... Полчаса уже втыкаю, всё вроде правильно, у меня в трех местах такое работает. Действительно повключай везде логи на соединение и погляди что пишет при попытке подключиться

----------
Погляди, что за рыжие пятна в реке,
Зло решило порядок в стране навести.

Всего записей: 416 | Зарегистр. 15-08-2005 | Отправлено: 20:40 22-09-2010
mouser

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
РЕШИЛОСЬ
 
не работает https в NAT (http работает)
 
вообщем все интерфейсы были в группе "другие"
как только перенес интерфейс который связывался с инетом в группу "Интернет" - https заработал

Всего записей: 800 | Зарегистр. 10-11-2006 | Отправлено: 20:43 22-09-2010
Kamikaze13



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
Громадное спасибо за исчерпывающий ответ, а DNSы нельзя было убирать, поднят VPN, в будущем он превратится в туннель который свяжет офисы.

Всего записей: 49 | Зарегистр. 11-12-2007 | Отправлено: 22:10 22-09-2010
KOVALok



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А есть ли возможность в KWF 6.7.1 резать полосу пропускания для отдельных пользователей или для групп? Например бухам 64 кбит на лицо, а начальству 256 кбит.

Всего записей: 51 | Зарегистр. 18-07-2009 | Отправлено: 00:29 24-09-2010
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KOVALok
1. Создай группу BUH куда войдут все бухгалтера
2. KWRF -> Конфигурации -> Ограничение полосы пропускания -> поле Передачи данных большого объема -> ставь галки на Ограничение загрузки (и, если нужно, Ограничение отдачи)
3. вводи, на сколько нужно ограничить
4. Дополнительно  -> вкладка Ограничения -> выбирай Применить только к указанной группе адресов
5. Группа IP-адресов -> выбирай созданную в п.1 группу
6. Дополнительно -> вводи порог определения данной передачи как передачи большого объема. Например 256 КБ, 20 сек значит, что при передаче более 256КБ в течение 20сек, данная передача будет считаться передачей большого объема и к ней будет применяться ограничение, проставленное в п.3
7. ОК -> Применить
К сожалению так можно только одну группу создать, но применительно к стоящей перед тобой задаче, достаточно.

Всего записей: 4445 | Зарегистр. 08-06-2003 | Отправлено: 12:11 24-09-2010 | Исправлено: Germanus, 12:15 24-09-2010
Mularik



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, к установленному Kerio Control под Linux возможно прикрутить crontab (или еще какие пакеты)?

Всего записей: 186 | Зарегистр. 12-10-2001 | Отправлено: 22:17 24-09-2010
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru