Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11831 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
BigBear

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Первый раз столкнулся со следующей проблемой, хотя с винроутом работаю уже больше 10 лет!
Не могу промапить порты во внутреннюю сеть.
Свежеустановленный сервер w3k +KWF 6.6.0 bild 5729 от Farbi +Tmeter 9.0.523 +Mdaemon 10+DNS от мелкомягкого.
Все работает отлично, почта, DNS, Radmin на него самого, кабан все фильтрует, нареканий никаких.
Понадобилоь подключится на сервак стоящий веутри сети (терминал), сделал правило по стандартному порту Radmina отключил трафик инспектор. При подключении выводит строку пароля потом появляется окно получения экрана и отваливается (как я понял по тайауту). Ладно думаю не проблема - захожу на саму машину с винроутом(все нормально) пытаюсь подключиться через удаленый доступ к рабочему столу к терминальному серверу - выдает что невозможно подключится . попробовал скачать из расшаренной папки с терминального сервера файл - не может скопировать, пытаюсь открыть через браузер страничку на внутреннем сервер - не пускает.
Но с остальных машин внутри сети все работает на терминальный сервак пускает, сайт внутренний работает, шары на терминале тоже работают, не работает только с машины на которой установлен винроут, пытался промапить и 80 порт снаружи, не пускает.
Отключил вироут - эфекта нет.Только если в настройках внутренего интнрфейса убрать крыж с драйверов винроута все начинает летать, но тогда винроут лежит
В чем проблема кто знает???????????????????

Всего записей: 277 | Зарегистр. 16-12-2001 | Отправлено: 10:10 14-05-2009
udaf666



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток! Есть сервак 2000 с АД, есть второй сервак 2000 на нем стоит KWF последней версии, пользаков берет из АД с первого сервера. С недавнего времени KWF перестал подгружать пользаков из АД, пишет ошибку по таймауту. Соответственного кого керио не подгрузил - у них инета нет! Подскажите в чем может быть проблема? может увеличить время обращения к АД?

Всего записей: 82 | Зарегистр. 11-01-2008 | Отправлено: 13:55 14-05-2009
niichavo



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BigBear
Не знаю насколько тут вопрос в винроуте. Вот находясь в локалке со шлюза можно поключиться к нужному компу? Может в правилах косячок скрыт? Трудно понять.
Для подключения (через радмин, например) к компьютеру локальной сети можно:

  • настроить впн. например, виндузовый RRAS PPTP. настроить правило для впн на винроуте. подключиться и пользоваться радмином как и в локальной сети.
  • настроить правило на шлюзе с винроутом для подключения радмина. в радмине при подключении к компу в локальной сети в свойствах установить галочку "подключиться через промежуточный сервер". указать шлюз с винроутом.

Всего записей: 836 | Зарегистр. 14-09-2005 | Отправлено: 14:25 14-05-2009
Foblas

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Уважаемый All.
Есть проблема такого характера, у тестеров стоит апликуха, которая качает кучу всяких файлов с ftp. Некоторых произвольно пускает, некоторых нет.
 
В логе вижу такое:
[14/May/2009 12:51:55] FTP: Bounce attack attempt: client: 192.168.xxx.xxx, server: 206.yyy.yyy.yyy, command: PORT 127,0,0,1,193,8
[14/May/2009 12:52:02] FTP: Bounce attack attempt: client: 192.168.xxx.xxx, server: 206.yyy.yyy.yyy, command: PORT 127,0,0,1,193,19
[14/May/2009 12:52:09] FTP: Bounce attack attempt: client: 192.168.xxx.xxx, server: 206.yyy.yyy.yyy, command: PORT 127,0,0,1,192,195
 
Помогите поставить правило, чтоб таких проблем не возникало.  
Антиспуфинг, лимит коннектор убирал, не помогло.
Win2k3 SP2 + Kerio 6.6.0 + авторизация в AD
 
Спасибо
 

Всего записей: 5 | Зарегистр. 23-02-2006 | Отправлено: 14:28 14-05-2009 | Исправлено: Foblas, 14:29 14-05-2009
niichavo



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
udaf666
А включен ли контроллер домена, с которого kwf таскает учётки? На контроллере домена в диспетчере задач посмотреть на предмет загруженности какого-нить процесса. Доступен ли контроллер с рядового компутера? Перезагрузить контроллер и/или шлюз с kwf. Не менялся ли IP у контроллера. попробовать использовать в kwf "подключаться к первому доступному...".

Всего записей: 836 | Зарегистр. 14-09-2005 | Отправлено: 14:33 14-05-2009
mouser

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
настроил WinRoute для раздачи инета на VMWare
на VMWare поставил "Check Point VPN-1 SecureClient"
пытается соединится с сервером и не выходит (думает на "Connecting to gateway..." после обрывается)
 
Checking network connectivity...
Preparing connection...
Connecting to gateway...
Gateway not responding
Connection failed

Всего записей: 800 | Зарегистр. 10-11-2006 | Отправлено: 23:10 14-05-2009
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mouser
как настроины сетевые интерфейсы в VMware?

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 08:38 15-05-2009
mouser

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Labigo4you
 
Вот настройки на виртуальной машине ... подмечу что инет на VMWare работает
IP: 192.168.0.2
Mask: 255.255.255.0
gateway: 192.168.0.1
Pref DNS: 192.168.0.1

Всего записей: 800 | Зарегистр. 10-11-2006 | Отправлено: 08:56 15-05-2009
OneHunt



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос по настройкам RDP к KWF при соединении через pppOe, инициируемом на стороне KWF. Есть копутер  winXP PRO SP3 с 2 мя сетевыми картами (IP_LAN и IP_WAN статика ). Есть DSL модем настроеный в "странный бридж". Подключение к инету идет через pppOe, которое дает соединение с интернет с ip адресом IP_pppOe. Причем IP_WAN неравен IP_pppOe. Пигуются оба адреса, и IP_pppOe, и IP_WAN. Можно устаноить VPN соединение к компутеру с KWF при помощи клиента KerioVPN если указать адрес IP_pppOe. Нужно подключиться к ТерминалСерверу(IP_LockServer) внутри локальной сети, за компутером с KWR из интернета. Стандартный вариант не проходит.
ист(любой) - назначение(Firewall) - Служба RDP(или TCP+port 3389) - permit - инспектор(нет) - MAP:IP_LockServer:3389
Подключение удаленного офиса нужно. Кто-нть делал такое, подскажите...

Всего записей: 626 | Зарегистр. 24-10-2007 | Отправлено: 13:30 15-05-2009 | Исправлено: OneHunt, 13:33 15-05-2009
BigBear

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
niichavo
вопрос именно в винруте
с убиванием драйвера на интерфейсе все работает
дело не только в радмине
я не могу промапить любой сервис который крутится не на шлюзовой машине
сейчас то все работает в мапе нет необходимости (за исключенем радмина)
но разобратся то надо , эт необходимость точно возникнет
предидущие версии работали нормально  
так еще радмин не рабоает с машины с винроутом на внутренний сервак!!!
еще кстати заметил что с внутреннего сервака я тоже черезвинроут навнеши машины зацпится не могу
сейчас придумаю как прицепить картинку и выложу мои правила
[img]kerio66.jpg[/img]

Всего записей: 277 | Зарегистр. 16-12-2001 | Отправлено: 13:51 15-05-2009 | Исправлено: BigBear, 14:39 15-05-2009
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BigBear
знаеш... если ты грешиш на дрова сделай проще... переустанови керио...
только незабуть файлы с расширением cfg скачать из каталога керио в них конфигурация храниться....
 
и сразу станет ясно что не так...

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 15:17 15-05-2009
Sweetty



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
добрый день. существует следующая проблема.  
имеем:  
win server 2008 + kerio 6.6.0-5729 (32bit) + инет поднят на модеме d-link 2500.
 
на сервере уже отключены служба netbios, виндовый брендмауэр. на сервере нет домена.  
инет поднят на модеме (но также поднимался и в винде - результат один и тотже)
ипользовал мануал для настройки kerio в сети без домена с сайта  kerio-rus. все настройки приведены ниже на скриншотах. в результате максимум, что смог достичь - пинг и работающая аська. http - не работает!!!
если есть возможность помочь, буду очень признателен!

Код:
C:\Users\Администратор>ipconfig /all
 
Настройка протокола IP для Windows
 
Имя компьютера . . . . . . . . . : server
Основной DNS-суффикс . . . . . . :
Тип узла. . . . . . . . . . . . . : Гибридный
IP-маршрутизация включена . . . . : Да
WINS-прокси включен . . . . . . . : Нет
 
Ethernet adapter интранет (локалка):
 
Состояние носителя. . . . . . . . : Носитель отключен
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : TEG-PCITXR Gigabit PCI Adapter
Физический адрес. . . . . . . . . : 00-14-D1-11-61-B7
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
 
Ethernet adapter интернет (интернет):
 
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : HP NC105i PCIe Gigabit Server Adapter
Физический адрес. . . . . . . . . : 00-23-7D-F4-AB-45
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
Локальный IPv6-адрес канала . . . : fe80::8827:691b:df9c:ab5e%10(Основной)
IPv4-адрес. . . . . . . . . . . . : 192.168.1.2(Основной)
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз. . . . . . . . . : 192.168.1.1
DNS-серверы. . . . . . . . . . . : 85.95.164.60
85.95.165.60
NetBios через TCP/IP. . . . . . . . : Включен
 
Туннельный адаптер Подключение по локальной сети* 8:
 
Состояние носителя. . . . . . . . : Носитель отключен
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
Физический адрес. . . . . . . . . : 02-00-54-55-4E-01
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
 
C:\Users\Администратор>ping ya.ru
 
Обмен пакетами с ya.ru [213.180.204.8] с 32 байтами данных:
Ответ от 213.180.204.8: число байт=32 время=39мс TTL=56
Ответ от 213.180.204.8: число байт=32 время=41мс TTL=56
Ответ от 213.180.204.8: число байт=32 время=41мс TTL=56
Ответ от 213.180.204.8: число байт=32 время=39мс TTL=56
 
Статистика Ping для 213.180.204.8:
Пакетов: отправлено = 4, получено = 4, потеряно = 0
(0% потерь)
Приблизительное время приема-передачи в мс:
Минимальное = 39мсек, Максимальное = 41 мсек, Среднее = 40 мсек
 
C:\Users\Администратор>tracert ya.ru
 
Трассировка маршрута к ya.ru [213.180.204.8]
с максимальным числом прыжков 30:
 
1 1 ms <1 мс <1 мс 192.168.1.1
2 31 ms 89 ms 30 ms 87-119-240-1.saransk.ru [87.119.240.1]
3 25 ms 25 ms 25 ms 79.126.125.17
4 31 ms 30 ms 31 ms 79.126.126.154
5 38 ms 39 ms 38 ms xe210-301.RT.V10.MSK.RU.retn.net [87.245.244.5]
 
6 39 ms 37 ms 39 ms GW-Yandex.retn.net [87.245.253.26]
7 40 ms 39 ms 38 ms silicon-vlan901.yandex.net [77.88.56.125]
8 39 ms 38 ms 41 ms ortega-vlan4.yandex.net [213.180.210.188]
9 39 ms 40 ms 38 ms ya.ru [213.180.204.8]
 
Трассировка завершена.






 
 

Всего записей: 13 | Зарегистр. 08-07-2008 | Отправлено: 12:39 16-05-2009
NegoroX

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sweetty
Ну ты молодца ! если написал в политику трафика "любой любой" и тд будет работать - сомневаюсь там внизу на этой закладке есть кнопка "мастер" запусти полегчает.
( и почему локальный интерфейс отключен? включи обязательно

Всего записей: 1407 | Зарегистр. 09-08-2006 | Отправлено: 13:57 16-05-2009
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sweetty
Во-первых, судя по скринам HTTP у тебя есть
Во- вторых, попробуй сделать так:
В-третьих, что-то у тебя, мне кажется, с маршрутами. То есть в целом сеть по моему не так настроена.

Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 14:35 16-05-2009
Sweetty



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
знаю, что http должен быть! не его нет. я две недели бьюсь. ни с сервера, ни с удаленной машины. пробовал и с помощью мастера, и сам, и чувак приходил гораздо опытнее меня - результат один и тот же. только пинг. а что с маршрутами может не так быть? подскажите правильный вариант, пожалуйста!  
пользовательские днсы тоже прописывал! остается лишь вариант с маршрутами... но чувак сказал, что по его все нормально.

Всего записей: 13 | Зарегистр. 08-07-2008 | Отправлено: 14:48 17-05-2009
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sweetty
приведи результат netcfg -s n

Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 16:20 17-05-2009
niichavo



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sweetty
- отключи на всех сетевых интерфейсах IPv6.
- как тебе уже советовали, создай нормальные правила через мастер. проверь чтобы было правило с NAT. Иначе компы, для которых kwf служит шлюзом не смогут выйти в инэт. убери allow any to any.
- проверь http-правила, чтобы компу с kwf было разрешен выход через http.

Всего записей: 836 | Зарегистр. 14-09-2005 | Отправлено: 16:48 17-05-2009
BigBear

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Labigo4you
это понятно, спасибо
хотелось бы знать сталкивался ли кто на 6,6 версии с подобным глюком.
Откликнитесь у кого стоит 6,6 и портмапинг нормально работает!!!!
Очень надо,что бы не сносить зря
 

Всего записей: 277 | Зарегистр. 16-12-2001 | Отправлено: 08:50 18-05-2009
Shestipaliy

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня при работе с Kerio VPN Client наблюдается следующий очень неприятный глюк - около недели двух все работает нормально а потом в логах начинает появляться следующее:
[18/May/2009 10:48:11] VPN client 'client' connected from xx.xx.235.37
[18/May/2009 10:48:21] VPN client 'client' disconnected, connection time 00:00:10
[18/May/2009 10:48:53] VPN client 'client' connected from xx.xx.235.37
[18/May/2009 10:49:03] VPN client 'client' disconnected, connection time 00:00:10
И так до бесконечности. На клиентской стороне проблема состоит в том, что у керио происходят какие то обрывы в его виртуальном интерфейсе и он пишет насчет не подсоединенного кабеля. Помогает лишь переустановка клиента. Может кто-то сталкивался с такой проблемой?

Всего записей: 9 | Зарегистр. 19-03-2009 | Отправлено: 11:00 18-05-2009 | Исправлено: Shestipaliy, 11:02 18-05-2009
niichavo



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BigBear

Цитата:
Откликнитесь у кого стоит 6,6 и портмапинг нормально работает!!!!

У меня 6.6, работает маппинг (делаю маппинг портов emule, edonkey на комп из внутренней сети). работает и радмин. и подключение через промежуточный сервер (в роли которого машинка с kwf) на комп из внутренней сети.
 
ЗЫ. Для радмина у меня нет никакого маппинга, ибо это и не нужно. я уже писал как подключаться к другому компу через промежуточный сервер радмина. Я для радмина создал службу "Radmin" - протокол TCP, нет инспектора протокола. порт источника любой, порт назначения равен 4899. В политиках трафика стоит правило: интернет firewall Radmin.
Для emule, edonkey тож создал службу "jackass" и правило: интернет firewall jackass MAP 123.45.67.89
 
ЗЗЫ. Сёрвер win2003std r2 sp2.

Всего записей: 836 | Зарегистр. 14-09-2005 | Отправлено: 16:36 18-05-2009 | Исправлено: niichavo, 16:55 18-05-2009
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru