Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88

Открыть новую тему     Написать ответ в эту тему

Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


GFI KerioControl ™


Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный Sophos Antivirus, мощные инструменты для управления доступом в Интернет на базе Kerio Control Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio Control aka Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
Удостоенный высоких отраслевых наград Kerio Control, разработан специально для защиты компаний от полного спектра сетевых угроз. Автоматически обновляющийся модуль защиты в Kerio Control обнаруживает и предотвращает возникающие угрозы, одновременно давая администратору сети гибкие инструменты для управления политиками доступа пользователей, полного управления полосой пропускания и QoS, детального мониторинга сети, и возможность VPN подключения с IPSec для настольных компьютеров, мобильных устройств и удаленных серверов.Kerio Control обеспечивает превосходную защиту сети, является стабильным, безопасным и, что немаловажно, простым в управлении.
Текущая версия:

Kerio Control 9.4.5 p2 - Released on: Jan 31, 2025 - Release history
Старые версии:
Kerio Control 7.4.2 Build 5136, Released on: March 12, 2013
Скачать с оффсайта -> win32 | win64
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
KWF 6
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
Информация по KControl 8.x.x
Руководство по переходу с платформы Windows на Kerio Control Appliance

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall
Использование VPN server IPsec Kerio Control 8 с IPsec клиентом - от 7KirOV7
 

F.A.Q. На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: https://www.internetaccessmonitor.com/rus/support/docs/winroute/
 
также много полезной информации по настройке на сайтах: xerio.kiev.ua и kerio-rus.ru

WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
Internet Access Monitor for Kerio WinRoute - программа анализа логов, составления отчётов по использованию интернет-ресурсов.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.
 
Kerio Control 8.6.1 решение проблемы с часовыми поясами
Решение проблемы с 1С-отчетностью (доступ к серверу report.keydisk.ru на порты 110 и 465) | Ещё способ

Всего записей: 4468 | Зарегистр. 08-06-2003 | Отправлено: 00:00 17-06-2020 | Исправлено: Komandor, 17:41 13-05-2025
walcot

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть необходимость фильтровать вложения из электронной почты, которые принимают почтовики на компах пользователей. Ранее почтовики принимали по незащищенному POP3 и всё работало. Сейчас необходимо на защищенное соединение по 995 порту. Керио само собой не фильтрует такие соединения, как я понимаю надо заморачиваться с расшифровкой трафика, может кто-нибудь коротенький гайд по этому делу скинет. Спасибо.

Всего записей: 292 | Зарегистр. 13-04-2015 | Отправлено: 10:48 31-10-2025
lazurator

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В головном офисе есть Control и есть МКС. Находится в одной сети и Control нормально обновляется с зеркала.
Далее, есть Control в удаленном офисе и он соединен туннелем с главным офисом.
С Контрола в удаленном офисе при поднятом туннеле нормально пингуется как Контрол, так и зеркало головного офиса.
В все нужные для работы с зеркалом хосты прописаны в ДНС аналогично на обоих Контролах.
Но, удаленный офис, находящийся за туннелем, почему-то не может получать обновления с зеркала.
В логах зеркала нет даже попыток подключения к нему удаленного офиса.
Подскажите, куда копать, если такая схема обновления вообще возможна?

Всего записей: 99 | Зарегистр. 18-05-2013 | Отправлено: 07:20 01-11-2025
deadlock77



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Подскажите, куда копать, если такая схема обновления вообще возможна?

lazurator
Возможна, ничего не мешает и даже работает. Опишу тебе схему, а ты сообразишь дальше сам, надеюсь.
Если у тебя один Контрол принимает подключения (пассивный), то после создания туннеля активный Контрол получает IP адрес из пула VPN сети пассивного Контрола. Допустим, VPN сеть на пассиве: 172.30.30.0/24, IP адрес по любому у VPN сервера: 172.30.30.1, а вот активный получит уже (по аналогии с клиентом) 172.30.30.2....254 и собсна в этой адресации оба контрола и общаются. Просто определи сам, какой адрес он получил и создай правило, где источник - адрес активного контрола, назначение - адрес mkc зеркала, порты - http и https.
 
Добавлено:

Цитата:
и он соединен туннелем с главным офисом

Забыл уточнить, а туннель Керио или ипсек?

Всего записей: 709 | Зарегистр. 24-11-2020 | Отправлено: 13:17 01-11-2025
lazurator

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
deadlock77
Спасибо за наводку, будем заниматься настройкой.
И да, туннель Керио.

Всего записей: 99 | Зарегистр. 18-05-2013 | Отправлено: 13:50 01-11-2025
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
lazurator
В ТП правило для локального трафика позволяет туннелю в LAN ходить? Инспектора ещё выключи в этом правиле.
 
Добавлено:
Кто-нибудь уже "пострадал"?

Цитата:
Sporadic VoIP Call Drops (UDP Stream) - Cloud Telephony Soft Clients
Known Bugs
October 26, 2025
Sporadic VoIP Call Drops (UDP Stream) - Cloud Telephony Soft Clients
GFI KerioControl AI 9.5.0 is experiencing sporadic call drops affecting cloud telephony when using soft clients routed through the firewall.
 
What's Happening:
Affected Version: GFI KerioControl AI 9.5.0
Impact: Cloud telephony soft clients experience unpredictable disconnections
Behavior: Disconnections occur inconsistently - sometimes in seconds, sometimes not at all
Not Affected: Stationary IP phones are not impacted by this issue
Status: Our development team is investigating this issue. Updates will be provided as they become available.

Пишут, что только облачных софтовых клиентов VoIP касается, но запинания появились и на стационарных аппаратах, особенно за туннелями. Что ж, пока выделил VoIP трафик в отдельное правило с высшим приоритетом. По идее оно должно было быть и ранее, но до 9.5.0 всё нормально работало без приоритезации.

Всего записей: 719 | Зарегистр. 14-11-2003 | Отправлено: 09:36 02-11-2025
jux



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Все вот гонят с "Варезной" темы сюда. А между тем, эту ветку кто-нибудь присматривает? В шапке дичь полная.
 
Из шапки:
"WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х."
 
Ссылки ведут на онлайн-казино.
Остальная информация такая-же, 10-летней давности.

Всего записей: 113 | Зарегистр. 06-02-2018 | Отправлено: 15:52 02-11-2025
lazurator

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
deadlock77

Цитата:
Возможна, ничего не мешает и даже работает. Опишу тебе схему, а ты сообразишь дальше сам, надеюсь.  

Огромное спасибо, все получилось!

Всего записей: 99 | Зарегистр. 18-05-2013 | Отправлено: 09:03 03-11-2025
shobot



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет. Подскажите , кто как борется с ДДОС атаками. периодически наваливаются куча запросов по HTTPS. И в активных сессиях вместо 200-300 появляется штук 3000 сессий с левых подсеток. Я эти подсетки заношу вручную в черный список. Но это муторная задача, тем более в списке активных сессий нельзя скопировать адрес, только "Разорвать соединение".
 
В NGinx видел , что можно правило настроить, что если запрос приходит на несуществующий домен, то он обрубает сессию, переводит запрос в null.  
Можно что-то подобное настроить в Керио ?

Всего записей: 13 | Зарегистр. 09-11-2005 | Отправлено: 22:38 03-11-2025
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
shobot

Цитата:
куча запросов по HTTPS

куда? на вебинтерфейс самого Kerio?
ну так ограничьте доступ только со своих адресов, с чего он вообще открыт для всех?

Всего записей: 16638 | Зарегистр. 20-09-2014 | Отправлено: 23:11 03-11-2025
deadlock77



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Mavrikii
Он обратный прокси юзает!
shobot
https://manuals.gfi.com/en/kerio/control/content/security/index.htm

Всего записей: 709 | Зарегистр. 24-11-2020 | Отправлено: 07:06 04-11-2025
shobot



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Все верно. Включен обратный прокси сервер.  
На DNS-сервере настроены субломены, у которых IP прописан на внешний интерфейс Керио. А Керио уже дальше перенаправляет HTTP/HTTPS запросы на виртуалки во внутреней сети.
 
По HTTPS начинают ломиться левые адреса и обратный прокси вместо того, чтобы отбивать такие сессии - держит их в активных соединениях. Они забивают весь канал.
Вот я и думаю, как Керио сказать, чтобы он такие запросы обрубал.
Или как в Микротике - отправлял на время в черный список
 
За ссылку спасибо. При следующем инценденте попробую страну вычислить по GeoIP/

Всего записей: 13 | Зарегистр. 09-11-2005 | Отправлено: 09:50 04-11-2025
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
shobot

Цитата:
По HTTPS начинают ломиться левые адреса и обратный прокси вместо того, чтобы отбивать такие сессии - держит их в активных соединениях

настройте * с пробросом на свой же nginx, который будет рвать соединение. посмотреть, что получится.
 
можно не nginx, а просто тупо простой скрипт на питоне, что будет принимать подключение, а потом его рвать.
 
что то типа  

Код:
import socket
 
HOST = '127.0.0.1' # нужный интерфейс
PORT = 443
 
with socket.socket(socket.AF_INET, socket.SOCK_STREAM) as s:
    s.bind((HOST, PORT))
    s.listen()
#    print(f"Listening on {HOST}:{PORT}")
    while True:
        conn, addr = s.accept()
        with conn:
#           print(f"Connected by {addr}")
            conn.close()
#            print(f"Connection from {addr} dropped.")

 
можете в самом Kerio пробрасывать на порт, который он будет дропать.

Всего записей: 16638 | Зарегистр. 20-09-2014 | Отправлено: 10:16 04-11-2025 | Исправлено: Mavrikii, 10:18 04-11-2025
shobot



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пробовал через правило заворачивать HTTP\HTTPS пакеты на NGinx. Но тогда Керио и пакеты, которые в локалку приходят от веб-серфинга заворачивает. И пользователи в локальной сети сидят без интернета.

Всего записей: 13 | Зарегистр. 09-11-2005 | Отправлено: 11:37 04-11-2025
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
shobot

Цитата:
заворачивать HTTP\HTTPS пакеты на NGinx

Зачем все пакеты? В реверсивном прокси указать последним wildcard  звёздочку, то есть все остальные домены прокидывать в место, где пакеты дропаются. А можно не указывать звёздочку и будет пробрасывать только те домены, что указаны.
Или у вас и так там звёздочка прописана? Что у вас тут?
   
Пропишите тоже домены. Иначе все кидать на nginx и пусть он выполняет роль обратного прокси, пробрасывая дальше и обрывя ненужное.
 
Но придётся настроить и его.

Всего записей: 16638 | Зарегистр. 20-09-2014 | Отправлено: 15:40 04-11-2025 | Исправлено: Mavrikii, 15:44 04-11-2025
shobot



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо , попробую, может это и оно. У меня звездочка была выключена, со снятой галочкой. Может из за этого и залипали активные левые коннекты, потому что Керио не знал, что с ними делать.

Всего записей: 13 | Зарегистр. 09-11-2005 | Отправлено: 16:07 04-11-2025
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
shobot

Цитата:
У меня звездочка была выключена

смотрите еще куда она ведет, а то будет еще, как в примере, на вебморду.

Всего записей: 16638 | Зарегистр. 20-09-2014 | Отправлено: 19:01 04-11-2025
shobot



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну да , по умолчанию оставил. А куда нужно перенаправлять трафик ?
 
Вобщем не помогло включение звездочки.
Помогло по GeoIP отрубать трафик из Бразилии.

Всего записей: 13 | Зарегистр. 09-11-2005 | Отправлено: 09:22 05-11-2025
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
shobot

Цитата:
А куда нужно перенаправлять трафик ?

туда, где будет обрываться. выше же писал.
на порт, например, на который настроить файерволл, чтобы обрывал.
 
но сдается мне, что дело вообще не в этом. не должен он держать, если подключаются с левыми доменами, как мне кажется. они ведь могут вообще не обращаться ни к какому домену, а просто подключаться на порт и все. тогда нужно настраивать таймауты, если они там есть.

Всего записей: 16638 | Зарегистр. 20-09-2014 | Отправлено: 10:08 05-11-2025
deadlock77



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
The GFI KerioControl NG520 and NG521 are next-generation network security appliances designed
for medium-sized businesses. Both models feature high-performance Intel® Core™ i5-12500
processors with 16GB memory and 256GB M.2 SSD storage. The key difference is the number of
ports, with the NG521 offering an additional NIN-module with 8x 1GbE RJ45 ports.
---
Нормально подтянулись.

Всего записей: 709 | Зарегистр. 24-11-2020 | Отправлено: 13:15 07-11-2025
DeMoNiX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Приветствую. Есть проблема с Kerio. С филлиала несколько компьютеров цепляются к центральному офису через Kerio VPN client, работает несколько дней - после выскакивает ошибка аутентификации. Если сменить провайдер на филиале - то работает также несколько дней, далее всё повторяется (ошибка аутентификации). Офисы в одном городе находятся, по идее РКН должен быть не причём, но терзают смутные сомнения.

Всего записей: 49 | Зарегистр. 11-01-2003 | Отправлено: 08:38 10-11-2025
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

LiteCoin: LgY72v35StJhV2xbt8CpxbQ9gFY6jwZ67r

Рейтинг.ru