Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11846 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
эммм.... правильно ли я понял.... аунтифицируются только пользователи что пользуются натом?

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 13:50 06-11-2008
abudfv2008

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Labigo4you
Такс. Еще раз.
NAT используется только для клиент-банков/асек/почты. Т.е. буквально 5 открытых севисов портов и все.
Весь HTTP,HTTPS идет через прокси. Т.е. они есть только у правила Firewall-Internet
 
Пользователи открывают броузер. Вываливается окошко аутентификации (не страничка а именно окошко), вводят свои данные своей AD учетки. Ну и поехали.

Всего записей: 8 | Зарегистр. 01-06-2007 | Отправлено: 13:59 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
знаеш что страннно... одни офис живет примерно также... и трафик считается нормально... а логи... в логах что прописывается....

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 14:02 06-11-2008
abudfv2008

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Labigo4you
Так и я говорю странно.  
Было 2003+KWF6.1.3 все работало.
Стало 2008+KWF6.5.1 - и приплыли.
В логах все отлично прописывается.  
Например в web.log
[11/Oct/2008 10:49:00] 192.168.0.11 buh01 "Rambler" http://www.rambler.ru/
В http.log
192.168.0.11 - buh01 [11/Oct/2008:10:49:00 +0400] "GET http://www.rambler.ru/ HTTP/1.1" 200 62668  
А трафик в KWF на этого buh01 не идет.

Всего записей: 8 | Зарегистр. 01-06-2007 | Отправлено: 14:13 06-11-2008 | Исправлено: abudfv2008, 14:16 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
... хмм... proxy inspectr for kerio  
или  
internet access monitor...

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 15:11 06-11-2008
abudfv2008

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Labigo4you
Статистику смотрю Internet Access Monitor
Но не понял? Это тут при чем? С самой статистикой все в порядке. Какая разница чем смотреть - я же строчки привел - там все прозрачно.
Повторяю - если тупо привязать IP к юзеру, то трафик у пользователя "волшебным образом" тут же начинает считаться.

Всего записей: 8 | Зарегистр. 01-06-2007 | Отправлено: 15:18 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
я мел ввидду что считай трафик ими... или попробуй переставить керио... хреновое предложение.... но мне на ум больше ничего не приходит

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 15:36 06-11-2008
abudfv2008

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Labigo4you
Блин - вроде по русски пишу.  
1. Мне нужно чтобы квоты работали, а они не работают, т.к. прокси траффик не считается по пользователям.
2. KWF только что установленный на свежеустановленный Server2008.  
 
P.S. Обнаружилась еще одна вещь. При включении Protocol Inspector для правила Firewall-Internet странички у юзеров перестают открываться (хотя по идее не должны)

Всего записей: 8 | Зарегистр. 01-06-2007 | Отправлено: 15:45 06-11-2008 | Исправлено: abudfv2008, 15:46 06-11-2008
johnny99



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите умные люди:
1. В KWF возможно настроить приоритизацию трафика?
2. Приоритизацию всего трафика, но только для одного компа? (т.е. 1 ком в сети, допустим BOSS, должен иметь всю ширину канала, когда получает данные из инета и туды их отправляет, а все остальные страждущие довольствуются остатками канала)
 
з.ы. связка WinXP SP3 + KWF 6.5.0
канал 256Кб/с

Всего записей: 54 | Зарегистр. 21-03-2007 | Отправлено: 16:10 06-11-2008
flaitsman



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите пожалуйста, возможно-ли прикрутить к керио список запрещенных url-ов? Проблема в том, что подписка на кабана закончилась, керио лицензионный, и кабана руководство покупать не хочет. Имеется бесплатный ресурс - http://www.url2ban.com, где можно скачать список урлов для бана в txt формате, вот и хотелось бы узнать, возможно-ли это, и как это осуществить?
 
Добавлено:
johnny99
Дык режь трафик всем остальным, а одному пользователю оставь канал не резанный, к примеру ограничь трафик по првышению квоты всем пользователям кроме BOSS, и квоту поставь 1 метр, отметь, что после превышения трафик не банить, а только ограничивать. Может способ корявый, первое что пришло в голову...

Всего записей: 20 | Зарегистр. 08-09-2007 | Отправлено: 16:43 06-11-2008
ArticDT

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
johnny99

Цитата:
1. В KWF возможно настроить приоритизацию трафика?

Дык в керио "красивой" приоритезации нету. Что б юзеру на FTP столько-то Кбайт/с, на HTTP - столько-то, а почта - без ограничений. Или одной группе пользователей - вся ширина канала, пока насяльнику в интернет не надо. Другой софт нужен - хз какой
flaitsman

Цитата:
Дык режь трафик всем остальным, а одному пользователю оставь канал не резанный, к примеру ограничь трафик по првышению квоты всем пользователям кроме BOSS, и квоту поставь 1 метр, отметь, что после превышения трафик не банить, а только ограничивать

Идея неплохая, Ваш способ режет канал по каждому пользователю/группе в отдельности. Еще можно поиграться с Large Data Transfers и квоты оставить. Например, Limit downloads 10 KB/s - FTP трафик - все пользователи или группа адресов - при передаче 1 КБ за 1с. В итоге все пользователи делят канал в 10 КБ/с на FTP.
 
Добавлено:
flaitsman

Цитата:
Подскажите пожалуйста, возможно-ли прикрутить к керио список запрещенных url-ов?

Ога, можно. Только без автообновления
Вот из загашника
http://anonym.to/?http://slil.ru/26309700
http://anonym.to/?http://slil.ru/26309705
http://anonym.to/?http://slil.ru/26309718
 
Добавлено:

Цитата:
Интерфейсы на роутере:  
1 - внутренний интерфейс (local) : IP 172.0.0.1 mask 255.255.255.0

antonclass

Первое: неправильно выбран диапазон локальной сети
Должно быть: 172.16.0.0 — 172.31.255.255
http://ru.wikipedia.org/wiki/IP
Labigo4you
Да балансировка появилась в 6.5.0:
http://www.kerio.com/link-load-balancing.html
http://www.kerio.com/manual/kwf/en/sect-loadbal.html
на русском сайте пока нет описания
До этого было только резервирование канала (connection failover).

Всего записей: 37 | Зарегистр. 30-01-2006 | Отправлено: 23:08 06-11-2008 | Исправлено: ArticDT, 23:18 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот интересно... а я всю жизнь резервирование канала роутами делал)))) хмммм старею... неудосжался разобраться....
 
Добавлено:
abudfv2008
эммм.... туплю однако... бывает....  
ну мне на ум приходит только одно... создание полного образа системы и переустановка керио... конфиги модно сохранить путем копирования файлов с расширением cfg в директории керои

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 09:04 07-11-2008
DaiAshes



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Всем доброго времени суток.
 
Господа. Возник вопрос по безопастности...
Как блокировать удаленные прокси сервера (глобальные прокси как закрыть? - есть ли простой вариант, или придется их отслеживать и резать?

Всего записей: 75 | Зарегистр. 24-06-2008 | Отправлено: 09:30 07-11-2008
antonclass



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DaiAshes
Кабаном и ручками

Всего записей: 158 | Зарегистр. 15-09-2005 | Отправлено: 09:36 07-11-2008
DaiAshes



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
antonclassА что за "кабан"?

Всего записей: 75 | Зарегистр. 24-06-2008 | Отправлено: 09:43 07-11-2008
antonclass



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArticDT

Цитата:
Первое: неправильно выбран диапазон локальной сети  
Должно быть: 172.16.0.0 — 172.31.255.255  

Это с чего это ты взял, что так должно быть??
Данная подсеть - небольшая. В ней десяток компов не наберется. А ты предлагаешь выделить для этого чуть ли не миллион . Помимо этого, у провайдера эта подсеть зарезервирована (так же зарезервированы адреса 10.х.х.х и 192.168.х.х
 
Добавлено:
DaiAshes
Как что? почитай в документации и по форуму. Cobion - фильтр.  
полно об этом говорится...

Всего записей: 158 | Зарегистр. 15-09-2005 | Отправлено: 09:54 07-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
antonclass

Цитата:
Это с чего это ты взял, что так должно быть??
Данная подсеть - небольшая. В ней десяток компов не наберется. А ты предлагаешь выделить для этого чуть ли не миллион . Помимо этого, у провайдера эта подсеть зарезервирована (так же зарезервированы адреса 10.х.х.х и 192.168.х.х

 
эммм вообщето это адреса зарезервированные IANA за локальными сетями, для использования в часных сетях А, В, С классов... и единственнное отличие их от от всех остальних в том что они немаршрутизируются в интернете...  
 
 
по простому тебе ничего не мешает назначить адрес 1.1.1.1 /24 или /8 просто если ты попытаешся выйти интернет с таким диапозоном внутренней сети скорее всего ты столкнешся с роблемой что некоторые сети для тебя будут просто недоступны.... т.к. шлюз будет думать что они вест локально... ну и днс тоже будет с ума сходить... хотя... если ты использеш непрозрачный прокси и внешний днс... то вполне возможно что будет работать...

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 10:06 07-11-2008 | Исправлено: Labigo4you, 10:09 07-11-2008
antonclass



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
[b]Labigo4you[b]
Да это всё понятно. однако эти адреса, хоть и зарезервированны кем-то, но реально их в общем доступе нет (см Whois). И даже если бы и были за какими-то Сайтами (службами и пр), то я не много бы потерял (здались они мне). Я с успехом мог бы взять адреса всего сегмента Японии, например, учитывая что врядли понадобится лазить по их сайтам...

Всего записей: 158 | Зарегистр. 15-09-2005 | Отправлено: 10:26 07-11-2008
flaitsman



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ArticDT

 
THNX! Очень помог!

Всего записей: 20 | Зарегистр. 08-09-2007 | Отправлено: 10:55 07-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
antonclass
ты знаеш что это за компания IANA???  
ты либо неправильно читаеш либо я непонятно пишу... либо ты не в теме...  

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 11:32 07-11-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru