Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Kerio Winroute серии 5.x и 6.х

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-11-2006 23:39): тема закрыта. продолжаем тут - http://forum.ru-board.com/topic.cgi?forum=8&topic=18830  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103

   

ZUMR



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По многочисленным просьбам системных администраторов разделили общую тему по настройкам различных серий прокси серверов версий WR 4.х и KWR 5.х на две.
Пожалуйста, обращайте внимание:
В этом топике только серия KWR 5.х и выше
Настройка серии WR 4.x и старые вопросы по KWR 5.х (по состоянию на 19.01.2004 г.) в теме:
Настройка WinRoute 4.x
 


 
WinRoute 5.х и 6.x


 
Офф. сайт:  
http://www.kerio.com/kwf_home.html
http://www.kerio.com/wrp_home.html
 
 

Цитата:
   
Kerio WinRoute Firewall 5™ sets new standards in versatility, security and user access control. Designed for corporate networks, it defends against external attacks and viruses and can restrict access to websites based on their content.  
Kerio WinRoute Pro™ is a robust network firewall that protects your network from hackers and Internet threats. It easily connects the network to the Internet using various access devices. Built-in mailserver allows users to have their own corporate email.
 

Смежный топик в программах.
Лекарство ищем тут

Всего записей: 1835 | Зарегистр. 23-04-2003 | Отправлено: 13:07 19-01-2004 | Исправлено: Dervish, 17:20 16-11-2005
CuS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
inside2000

Цитата:
если на коиентских машинах не прописывать шлюз и днс, то они будут ходить только через прокси,а если прописать - то через НАТ?
 
Да. Но лучше всё-таки правилами отдельными, а то кто-то сообразит и сам пропишет... И желательно аутентификацию по IP.

Цитата:
Что лучше в плане скорости?

Я разницы не наблюдал.

Цитата:
будет ли кэшироваться инфа, если ходить через НАТ

Предполагаю, что в зависимости от типа прокси - прозрачный должен IMHO кэшировать, непрозрачный - не обязан для NAT.
 

Всего записей: 156 | Зарегистр. 05-12-2003 | Отправлено: 16:10 04-07-2006
MoRoZ



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
inside2000
 
при нате кэширования не будет. машина без шлюза и днс - это извращенство.  
Заводи всех через проксик и не мучайся. Ограничивай доступ к проксику по юзерам. Если кому то нужен нат по каким-то портам, создавай группы пользователей и давай нат только этим юзерам.
Скорость сравнивать я бы сказал странно. На проксике легко видно трафик, можно резать рекламу, можно сканировать трафик на вирусы и проч.  
Нат лучше использовать для портов отличных от 80го

Всего записей: 295 | Зарегистр. 10-09-2004 | Отправлено: 16:19 04-07-2006
inside2000



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
В общем просто прописать на всех клиентских машинах шлюз и днс, и в настройках браузеров написать адрес прокси и порт?
 
И еще вопрос по правилам - что такое фаерволл в правилах? Это весь комп, на котором стоит ВинРоут?
 
У меня стоит первое правило - сорс (Пользователи которым запрещен инет, плюс IP Range их же), дестинэйшн (фаерволл, Диалап),протокол - любой, action - deny
 
А дальше уже идет НАТ для всей сетки, со всеми разрешенніми протоколами...
 
Правильно ли я сделал?

Всего записей: 30 | Зарегистр. 04-07-2006 | Отправлено: 16:36 04-07-2006
Alex_Dredd

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Правила в студию. И настройки прокси. И с чем ещё проблемы - кроме почты yahoo - примерчики. Как ранее писали - телепаты в отпуске  

Local - Внутренняя локалка
NET - Локалка провайдера
VPN - VPN-соединение с провайдером, через которое и осуществляется доступ к инету
правило 1: Local - VPN - Any - Permit - NAT(VPN)
правило 2: Local - NET - Any - Permit - NAT(NET)
правило 3: Local/Firewall host - Local/firewall host - Any - Permit
правило 4: Firewall host - Any - Any - Permit

Всего записей: 46 | Зарегистр. 27-02-2006 | Отправлено: 17:05 04-07-2006
CuS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Dredd
Правило 4 - нехорошо - открыто с фаера всё. Лучше открыть то, что надо (см.ниже)
DNS - на локальных машинах указать IP Фаера, 2 - прова.
Я бы делал так: 3 правило вверх.
2: Firewall - IP ISP - DNS, GRE, PPTP - Permit
3:Any-Any-Ping - Permit
4:LAN, Firewall - (NET- сеть и маска) -(Any?) - Permit - NAT(IP из NET)  
5:LAN, Firewall - VPN - (Any?) - Permit - NAT VPN
 
Проверь, что у соединений NET и VPN стоят шлюзы по умолчанию.
KWF ругается, но работает. Прокси включи прозрачную.
Полезно посмотреть при установленном соединении таблицу роутинга.
Обрати внимание на порядок правил!
А сервисы для юзеров потом лучше ограничить необходимыми.
 

Всего записей: 156 | Зарегистр. 05-12-2003 | Отправлено: 17:55 04-07-2006 | Исправлено: CuS, 18:00 04-07-2006
GOODmen



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
нужна помощь срочно! см. пред. страницу про группы из АД !!! как же сделать?
И еще, как пустить миранду в жаббер через керио? аська заработала через порт 443, жаббер ни в какую

Всего записей: 366 | Зарегистр. 15-01-2004 | Отправлено: 06:35 05-07-2006 | Исправлено: GOODmen, 06:56 05-07-2006
inside2000



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
машина без шлюза и днс - это извращенство.   Заводи всех через проксик и не мучайся.  

 
то есть ты имеешь в ввиду прописать в настройках браузеров IP прокси и порт,а шлюз и днс на клиентах не выставлять?
 
 
И еще, в статистике User\Connections у меня висит NAT траффик, а у всех остальных - Firewall траффик. Почему? Хотя и у меня для некоторых сайтов проскакивает фаерволл траффик...
И расскажите что такое фаерволл в настройках траффик полиси.
Обьясните глупому плз...
 

Всего записей: 30 | Зарегистр. 04-07-2006 | Отправлено: 10:19 05-07-2006
Alex_Dredd

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CuS
а при чем тут маршрутизация если связь как таковая с серваком почты есть?

Всего записей: 46 | Зарегистр. 27-02-2006 | Отправлено: 10:34 05-07-2006
CuS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
inside2000

Цитата:
что такое фаерволл в настройках траффик полиси

Ну ты же сам выше сообразил - это комп (весь, со всеми интерфейсами) с Керио.

Цитата:
то есть ты имеешь в ввиду прописать в настройках браузеров IP прокси и порт,а шлюз и днс на клиентах не выставлять?  

Упаси бог! На всех компах шлюз и DNS - строго обязательно!

Цитата:
У меня стоит первое правило - сорс (Пользователи которым запрещен инет, плюс IP Range их же), дестинэйшн (фаерволл, Диалап),протокол - любой, action - deny  

Вообще-то лишнее. Всё, что не разрешено - и так запрещено. Проще IMHO разрешить тем, кому надо - если их меньше, чем кому нельзя. Если нельзя напр двоим - то сначала запрет двоим, потом разрешение всем. Если можно пятерым - то прямо правило для пятерых, остальным и так нельзя. И лучше по IP адресам, чем по пользователям. А для остальных - по сети, подключённой к интерфейсу. Так что скорее всего у тебя правильно, хотя может и неоптимально.

Цитата:
в статистике User\Connections у меня висит NAT траффик, а у всех остальных - Firewall траффик.

Ну да, так они небось через прокси ходят - так и будет писать, Firewall traffic. А ты либо вошёл с компа с Керио - а на нем в браузере не прописал прокси - либо вошёл со своего - тоже без прокси. А когда у тебя пишет Firewall traffic - это возможно из кеша, если прокси прозрачный.
Alex_Dredd
 Маршрутизация - по-моему, проверить всё равно полезно, в русле шлюза по умолчанию, чудеса и с прокси могут быть связаны, и с DNS. Ещё раз - посмотри пример правил, которые я привёл. По твоим правилам, с машины с Керио (firewall host) связь с инетом идёт по правилу 4, (Local IMHO не включает сам Firewall host). У пользователей - по правилу 1, если прокси не прописан, и по правилам 3 и 4, если есть прокси. Правило 2 - у меня вообще сомнения, работает ли оно.
В том варианте, который я предложил, связь и с фаера, и с локалки идёт по правилу 5 с трансляцией, если без прокси, и по правилам 1, 5 с трансляцией - если прокси есть. Так что копай тут.

Всего записей: 156 | Зарегистр. 05-12-2003 | Отправлено: 11:45 05-07-2006
Alex_Dredd

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CuS
Шлюзом на всех машинах внутренней локалки указан Фаерволл(192.168.0.1). На интерфейсах фаерволла(Внутреннем и в локалку провайдера) Шлюзы не указаны. . Роуты на локалку провайдера прописаны ручками(route add 10.0.0.0 mask 255.0.0.0 10.0.2.1 -p if 0x2). на подключении ВПНа шлюз присваивается с помощью DHCP, он же в таблице маршрутизации является шлюзом по умолчанию.
Т.к. трасса на сайты пхнет нормально, то, я думаю, с маршрутизацией все в порядке.  

Всего записей: 46 | Зарегистр. 27-02-2006 | Отправлено: 12:23 05-07-2006
GOODmen



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Керио иногда не может авторизовать пользователя из АД, вручную захожу в веб-интерфейс - пишет типа пользователь еще не зарегестрирован, жму Страница входа в систему - тутже показывает имя юзера и авторизует соотвественно. В чем может быть дело? Стоят галки обязательная аутентификация и автоматическая аутентификация

Всего записей: 366 | Зарегистр. 15-01-2004 | Отправлено: 12:36 05-07-2006
CuS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Dredd

Цитата:
я думаю, с маршрутизацией все в порядке.  

Похоже да. А правила поменять? Сохрани cfg, не понравится - подменишь. Учти, я тебе правила рисовал с рабочей машины, там проблем типа твоей нет. Так что отсечётся возможная кривизна с правилами. И поясни - что и как у тебя с прокси?

Всего записей: 156 | Зарегистр. 05-12-2003 | Отправлено: 13:48 05-07-2006
inside2000



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Вообще-то лишнее. Всё, что не разрешено - и так запрещено. Проще IMHO разрешить тем, кому надо - если их меньше, чем кому нельзя. Если нельзя напр двоим - то сначала запрет двоим, потом разрешение всем. Если можно пятерым - то прямо правило для пятерых, остальным и так нельзя. И лучше по IP адресам, чем по пользователям. А для остальных - по сети, подключённой к интерфейсу. Так что скорее всего у тебя правильно, хотя может и неоптимально.

 
ок, я вьехал...теперь помоги понять что есть что...
Firewall - уже стало ясно.
Dial UP - это мое соединение к инету
 
Как правильно написать правило для этих пяти пользователей (что сорс, что будет дестинейшн и тэ дэ)?
 
ПС - стукни если можешь мне в аську...153580712, плз
 

Всего записей: 30 | Зарегистр. 04-07-2006 | Отправлено: 13:54 05-07-2006
CuS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
inside2000
Аськи нету. Мыло кинь. Или на моё попробуй - cu_s[собака]mail.ru
Правило: сорс- IP-адреса, или можно создать IP Adress группу, назвать наприм inet и добавить туда (в группу) эти 5 адресов. Dest - Dial Up, сервисы- что можно + DNS, Permit, NAT- Default outgouing interface. Это если просто NAT. Если непрозрачн прокси - то этим 5 разрешаешь на  dest=firewall нужные сервисы, включая http proxy и DNS, Firewall->DialUp - можешь хоть всё разрешить, NAT=Def Out Int, остальные обламываются. Примерно так.

Всего записей: 156 | Зарегистр. 05-12-2003 | Отправлено: 16:02 05-07-2006 | Исправлено: CuS, 16:03 05-07-2006
inside2000



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
А есть ли в 6.2.1 возможность резать баннеры по размеру? А то он у меня как то слишком мало их вырезает...А ручками вводить все серверы в лом...

Всего записей: 30 | Зарегистр. 04-07-2006 | Отправлено: 10:12 06-07-2006
Alex_Dredd

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Похоже да. А правила поменять? Сохрани cfg, не понравится - подменишь. Учти, я тебе правила рисовал с рабочей машины, там проблем типа твоей нет. Так что отсечётся возможная кривизна с правилами. И поясни - что и как у тебя с прокси?  
 

с прокси ничего(: оно выключено(: все ходят через NАТ

Всего записей: 46 | Зарегистр. 27-02-2006 | Отправлено: 11:32 06-07-2006
CuS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Dredd
Ну вот сам смотри, что получается. Маршрутизация у тебя правильная, прокси отключен, DNS работает в совершенстве, а правила ты даже для теста менять не хочешь... Логи не читаешь...
Остаётся только свистеть и скрести мачту - чтобы ветер с нужных серваков подул

Всего записей: 156 | Зарегистр. 05-12-2003 | Отправлено: 11:56 06-07-2006
Alex_Dredd

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CuS, про логи я говорил еще в самом начале. В логах вообще нифига не пишет по поводу запросов на эти страницы.

Всего записей: 46 | Зарегистр. 27-02-2006 | Отправлено: 13:33 06-07-2006
CuS

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Dredd
Ладно, не обижайся. Включи connections.log, отмакетируй соединение (с компа, где не работает), проверив с него nslookup работу DNS, и почитай web.log, connections и error.log.

Всего записей: 156 | Зарегистр. 05-12-2003 | Отправлено: 15:03 06-07-2006
dmitro1950



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не могу заставить работать инет на компе, где установлен KERIO . В чем могут быть причины? Откуда начать копать?  Локалка работает нормально. Показывает трафик. И еще вопрос. Модем ADSL - это выделенный канал или коммутированный ?

Всего записей: 332 | Зарегистр. 26-05-2003 | Отправлено: 23:14 07-07-2006
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Kerio Winroute серии 5.x и 6.х
emx (24-11-2006 23:39): тема закрыта. продолжаем тут - http://forum.ru-board.com/topic.cgi?forum=8&topic=18830


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru