Kerio Control (ex Kerio WinRoute Firewall) - [129] :: В помощь системному администратору :: Компьютерный форум Ru.Board
Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском [?]
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора [?]
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall [?]

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
indb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет!
 
Использую Kerio Control 7.2.2 build 3443, он установлен на машине с настроенным PPPoE соединением (WAN), которое при подключении получает у провайдера динамический внешний IP-адрес. WAN добавлен в группу интерфейсов Internet Interfaces.
 
В керио я удалил все правила, кроме стандартного блокирующего весь трафик и добавил 1 правило для выхода через WAN на DNS сервера провайдера.
 
   
 
После подключения к провайдеру, Керио в интерфейсах показывает полученный внешний IP и говорит о том, что данный интерфейс включен (Up), но при попытке обратиться к DNS серверам в логе Filter я вижу, что все соединения исходящие с IP адреса WAN на адреса DNS серверов провайдера (по порту 53) блокируются стандартным правилом Block Other Traffic. Я так же пробовал вместо Internet Interfaces, указывать конкретный интерфейс WAN, результат тот же.
 
Данное правило прекрасно работает, если вместо Internet Interfaces или WAN я забиваю в качестве источника Firewall или полученный при соединении внешний IP.
 
Никто не сталкивался? В чем может быть дело?
 
Спасибо

Всего записей: 43 | Зарегистр. 29-11-2009 | Отправлено: 15:00 04-03-2012 | Исправлено: indb, 15:01 04-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
indb
Провайдер должен обращаться к Вашему внутреннему DNS серверу, я правильно понял ?
Нет ? Ваш внутренний комп хочет разрешить чье-то имя в IP через DNS сервер провайдера... Тогда источник и назначение меняем местами, т.к. инициатор обращения наружу по 53 порту находится в Вашей внутренней сети, а раз адрес внутренний и его необходимо транслировать наружу, то в правило добавляем NAT.
Или сам керио служит ретранслятором DNS (тогда он источник, а назначение-сервер DNS в интернете) ?
А есть еще случай работы DNS-server&DNS-server...

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 15:54 04-03-2012 | Исправлено: wwladimir, 16:11 04-03-2012
indb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir

Цитата:
Ваш внутренний комп хочет разрешить чье-то имя в IP через DNS сервер провайдера

Да именно так, т.е. это просто банальный запрос адреса, например, браузером при открытии сайта. Первое что ему приходится делать - обращаться за IP-шником к ближайшему DNS серверу, т.е. к провайдеру.
 

Цитата:
Тогда источник и назначение меняем местами, т.к. инициатор обращения наружу по 53 порту находится в Вашей внутренней сети, а раз адрес внутренний и его необходимо транслировать наружу, то в правило добавляем NAT.  

Брррр! А NAT-то зачем?
 
Ведь если я заменяю в правиле Internet Interface на свой IP, полученный от провайдера при установке соединения, все прекрасно работает без него и всегда работало, как Route так и в Bridge соединении. Кроме того в Filter's логе фиксируется блокировка по направлению
 
Мой IP -> IP_DNS_server_провайдера:53,
 
но никак не наоборот, поэтому менять местами, я полагаю, не имеет смысла.
 
Вся загвоздка в том, что Kerio отказывается работать при использовании подстановки Internet Interface (или конкретизированный интерфейс WAN) в правиле, но прекрасно работает если там мой IP или ключевое слово Firewall.

Всего записей: 43 | Зарегистр. 29-11-2009 | Отправлено: 17:20 04-03-2012 | Исправлено: indb, 17:22 04-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
indb
Так на вашем рисунке соурс-интернет (а реально источник запроса внутренний адрес) а дистенейшн-все. "перевожу" с "языка" керио -всем из интернета можно ходить куда угодно по 53 порту.
Запустите встроенный "визард" и посмотрите как он сам делает правила.
 
 
Ну и     http://manuals.kerio.com/control/adminguide/en/sect-traffmanual.html
 
а здесь русский и с картинками - http://www.windowsfaq.ru/content/view/320/46/1/2/

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 18:57 04-03-2012 | Исправлено: wwladimir, 19:09 04-03-2012
SultanovR

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Странная проблема. Может кто сталкивался?
Комп с вин2к3, керио контрол 7.2.1 build 3301.
Электричество кончается, комп выключается. Электричество пришло, комп автоматом включается, но керио не запускается, хотя в службах выставлен автоматический запуск.
Что думаете, господа телепаты?

Всего записей: 5 | Зарегистр. 13-01-2011 | Отправлено: 06:54 05-03-2012
indb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir
На моем скриншоте источник не интернет, а internet interfaces, т.е. интерфейс, который смотрит в интернет. Этот тот интерфейс, которому мой провайдер присваивает внешний IP, когда я подключаюсь к инету посредством PPPoE соединения.

Всего записей: 43 | Зарегистр. 29-11-2009 | Отправлено: 08:41 05-03-2012
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
indb не нужно упрямится wwladimir все объяснил.  
У любого продукта есть своя специфика и ее следует принимать если желаешь этим продуктом пользоваться. В данном случае у кериотов такой объект в правилах как интерфейс (внутренний или внешний) означает любой трафик полученный сетевой картой (но не отправленный, потому что отправитель это не карта а сетевое устройство в котором эта карта стоит) поэтому и правило "New Rule" означает любой трафик пришедший из интернета на внешний сетевой интерфейс фаервола с любым адресом получателя и портом назначения 53 -пропустить, следовательно:
если на самом фаерволе поднят DNS - он будет доступен из интернета  
если в вашей домашней провайдерской сети есть злоумышленник знающий локальный адрес скажем вашего контроллера домена с поднятым там DNS он добавит себе нужный маршрут и получит доступ со всеми вытекающими последствиями
А вот то ради чего это правило писалось работать не будет ибо запросы на разрешение имен могут поступать от локальных компьютеров (а значит источник получается или группа локальных адресов или локальный интерфейс) или от самого фаервола тут источник объект "фаервол"
 

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 10:05 05-03-2012 | Исправлено: Valery12, 10:06 05-03-2012
indb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
Да я согласен следовать правилам ПО, просто мне не понятно было почему я не могу использовать псевдоним для динамического IP, который я априори не могу знать заранее. В том же FreeBSD'шном pf можно задействовать подобное правило, если заранее не знаешь IP. Был уверен, что нечто подобное есть и в Керио и именно этой цели служат разделения интерфейсов на Trusted Local и Internet Interfaces.
 
Теперь мне все понятно, большое спасибо за нормальный ответ по существу.

Всего записей: 43 | Зарегистр. 29-11-2009 | Отправлено: 10:20 05-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
indb
Если Вам так понятней, то правило у Вас написано так:
pass IN inet proto tcp from  to any port 53
 
а надо OUT...
 
P.S. И я с Вами спорить не хочу, Вы так считаете и это Ваше право.  
Но! Вы спросили, я постарался ответить.  
В надежде, что когда я спрошу, помогут и мне.

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 12:17 05-03-2012 | Исправлено: wwladimir, 12:21 05-03-2012
Starshark2007

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
indb

Цитата:
Да я согласен следовать правилам ПО, просто мне не понятно было почему я не могу использовать псевдоним для динамического IP, который я априори не могу знать заранее.

 
Почему не можете? Запросто. Только называется этот псевдоним - FIREWALL. И в источнике должно быть именно "FIREWALL". Ясное дело, что для правил с источником "Firewall" НАТ не нужен. Но вероятнее Вам нужно "Thrusted Local" -> "INet" тогда нужен НАТ.

Всего записей: 391 | Зарегистр. 03-02-2006 | Отправлено: 13:39 05-03-2012 | Исправлено: Starshark2007, 13:42 05-03-2012
arzumanyan



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди добрые объясните кто кого сканирует ???
 
[03/Mar/2012 18:29:20] PORTSCAN firewall="ns.domain.ru" hostip="192.168.10.10" hostname="192.168.10.10" log="protocol: TCP, source: 192.168.10.10, destination: 200.11.219.83, 70.84.207.147, 80.33.180.228, ..., ports: 25897, 19881, 19882, 19883, 19884, 64684, 19885, 19886, 19887, 19890, ..." time="Sat Mar 03 18:29:20 2012" username="not logged yet"

Всего записей: 142 | Зарегистр. 25-08-2005 | Отправлено: 16:05 05-03-2012
covex11

Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
SultanovR
я думаю что у тебя все заработает, если ты в свойствах сервиса керио пропишешь конкретно пользователя под каким будет сервис запускаться... админа например...

Всего записей: 450 | Зарегистр. 12-09-2003 | Отправлено: 09:59 06-03-2012
SultanovR

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
covex11
Спасибо за внимание.

Так вы имеете в виду?

Всего записей: 5 | Зарегистр. 13-01-2011 | Отправлено: 12:23 06-03-2012
stegan



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Господа, доброго времени суток.
 
есть установленый Control 7.2.0 build 3028  
 
в правилах трафика созданы правила маппинга (всё работает, всё хорошо)... но есть одна трабла, может кто сталкивался ?! если в источнике в правиле задан ip хоста или "любой"  правило отрабатывается на ура , но если задать имя пользователя или группу пользователей то правило не срабатывает до тех пор пока пользователь со своего компа не откроет любую страничку в инете ...  
 
как я понимаю имеет место быть какаято ерунда с авторизацией, пользователи в базе забиты ручками и привязанны к ip шникам...  
 
есть какие нить идеи или если нет идей поможет ли мне обновление версии ? есть возможность у кого нить затестить на более свежей версии?

Всего записей: 15 | Зарегистр. 04-07-2005 | Отправлено: 13:26 06-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stegan
установлена ли "птица" -"всегда требовать аутентификации..."?
 
 
arzumanyan
Возможно произошел разрыв соединения и некий клиент в вашей внутренней сети пытается поддержать канал.
Но возможно и зараза какая пытается сообщить своему хозяину о удачном заражении в Вашей сети.
Мне например адреса показались подозрительными -Испания, Мексика и штаты. (хотя может скайп ?)
И днс имя вашего керио какое-то странное ns.domain.ru, ваш внешний действительно 62.213.78.22 (или это "пример") ?

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 14:25 06-03-2012 | Исправлено: wwladimir, 14:48 06-03-2012
stegan



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir
Сейчас не стоит, но пробовал и включать ... результат тот же ...

Всего записей: 15 | Зарегистр. 04-07-2005 | Отправлено: 14:39 06-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stegan
Просто возможно логика срабатывания правил такая -
неавторизованные (или все) -выполняем
группа авторизованных (а они авторизацию не прошли, никто не требовал)-нет авторизованных -не выполняем.
 
Про маппинг только непонятно, давайте свое правило сюда.

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 14:51 06-03-2012
stegan



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
в пользователях Vlad привязан к IP -шнику что на экране

Всего записей: 15 | Зарегистр. 04-07-2005 | Отправлено: 15:08 06-03-2012 | Исправлено: stegan, 15:17 06-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stegan
Признаться я себе NAT и тем более конусный NAT как-то по другому представлял...
 
Т.е этим правилом Вы хотите, что-бы только пользователь Vlad мог обратиться к почтовому серверу по 25 порту и  только тогда, когда его почтовая программа будет отправлять запрос SMTP но  на порт 1225 и по адресу "керио" ??? (ну хоть отлуку-то об этом сказали ?).
 Я думаю такое событие (запрос на порт 1225 по адресу "Брандмауер") просто никогда не происходит.
 
Объясните, что должны делать  эти правила и я предложу, например, свое решение.
 
И нижние скорее-всего просто пропускаются.
 Добавьте в колонку "действие" еще и "запись пакетов" и внизу в логе проверьте записи с именами этих правил.

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 15:19 06-03-2012 | Исправлено: wwladimir, 15:23 06-03-2012
stegan



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
правила у нас по идее "слушают" от определённых пользователей (ip-шников) порты и если порт совпадает с 1211 например то его просто пробрасывают через наружный интерфейс (telegraf) на определённый сервер/порт ...  
 
пример с одним пользователем дабы не загромождать, вообще тут пользователей гораздо больше и для упрощения манипуляций с ними созданы группы.
 
конкретно данное правило работает с почтовыми программами в которых соответственно в адреса почтовых серверов и порты забиты ip-шники данного керио ну и в зависимости от того smtp или pop соответствующий порт (1225 и 1211).
 
а вот с логами как раз странная засада почему то в отчёт попадает только положительные результаты .. те установленные соединения а отказы не попадают ... хотя до этого когда я работал с версиями 6,5 и 6,7 таких косяков не замечено
 
wwladimir вопрос не скромный а вы сами какой версией пользуетесь ?...

Всего записей: 15 | Зарегистр. 04-07-2005 | Отправлено: 16:05 06-03-2012
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru