Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском [?]
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора [?]
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall [?]

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GCRaistlinсмотрите здесь
http://forum.ru-board.com/topic.cgi?forum=8&topic=37426&start=2500 [?]
четкая инструкция от valery12

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 02:38 10-03-2012
GCRaistlin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir
Хост с KC, конечно, можно выкинуть из DNS-цепочки, форвардить сразу на железный роутер (у меня так, NAT через NAT). Но тогда ведь fail-over отменяется. Я, правда, им не пользуюсь...

----------
Magically yours
Raistlin

Всего записей: 4326 | Зарегистр. 18-04-2005 | Отправлено: 13:29 10-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GCRaistlin
Имелось ввиду, что керио делает запросы ТОЛЬКО к внутреннему ДНСу (и про существование других знать не должен- уберите с интерфейса указание адреса маршрутизатора из ДНС), тот если чего "не знает" пересылает к провайдеру (ну  или 8.8.8.8). И это ВСЯ схема.
Ни роутер, ни керио форвардингом ДНС запросов в этом варианте не занимаются. У клиентов сети указан ТОЛЬКО доменный ДНС.

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 14:52 10-03-2012 | Исправлено: wwladimir, 14:59 10-03-2012
GCRaistlin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir

Цитата:
Ни роутер, ни керио форвардингом (и кешированием) ДНС запросов не занимаются.  

Я имел в виду форвардинг неразрешенных DNS-запросов с моего DC на KC. Раз с хоста KC запросы в период проблем разрешаются быстрее, чем с прочих машин, можно предположить, что дело не только в KC, а и в этом самом форвардинге. Как альтернативу форвардингу непосредственно на роутер можно попробовать указать вторым DNS-сервером хост с KC.
Только почему вы утверждаете, что кешированием не занимаются ни KC, ни роутер? По-моему, роутер вполне себе может (хотя мой вряд ли), а KC, насколько я помню, точно кеширует - когда разбирался с этой проблемой в начале, кеш не отключал, и приходилось для воспроизведения чистить его в трех местах - локально, на DC и на KC.
А вот форвардинг (custom forwarding) действительно в KC не работает, приходится пользоваться тем, что в DNS-сервере на DC.
 
Добавлено:

Цитата:
Имелось ввиду, что керио делает запросы ТОЛЬКО к внутреннему ДНСу (и про существование других знать не должен- уберите с интерфейса указание адреса маршрутизатора из ДНС), тот если чего "не знает" пересылает к провайдеру (ну  или 8.8.8.8).

С какого интерфейса? Вот ipconfig /all на хосте с KC:Подробнее... [?]

----------
Magically yours
Raistlin

Всего записей: 4326 | Зарегистр. 18-04-2005 | Отправлено: 15:07 10-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GCRaistlin
У Керио оставьте только внутренний (локальный, доменный) днс-сервер, только на внутреннем интерфейсе. В  настройках самого керио снимите "птицу" "включить службу переадресации ДНС", т. е отключите форардинг.
 Естественно выход наружу по 53 порту должен быть разрешен в правилах НАТ (у меня только DNS-серверам).
Про ДНС-форвард на роутере забудьте ("забейте" на него).
 
У Вас будет: Ваш доменный ДНС занимается своими прямыми обязанностями, и только он...
Он-же делает запросы к вышестоящим серверам (через нат керио и нат роутера, но они в обработке этих запросов не участвуют) и резолвит их для всех клиентов локальной сети (включая и хост с керио).  
 
P.S. Ваш роутер дает сетевые настройки керио  по DHCP, сделайте их "руками".

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 15:30 10-03-2012 | Исправлено: wwladimir, 15:38 10-03-2012
GCRaistlin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
wwladimir
Так у меня по факту все так и есть.
Что на WAN-интерфейсе указан DNS-сервер - так, во-первых, там все параметры по DHCP получаются, а во-вторых, он в списке адаптеров идет третьим, при нормальном функционировании сети запросы на него не идут, потому что обрабатываются DNS-сервером, указанном в настройках первого интерфейса (LAN).
Предлагаемый вами вариант - указывать для "All other domains" форвардинг непосредственно на DNS-сервере DC - как-то обоснуете? Принцип модульности нарушается. Допустим, сменили провайдера - настройку DNS нужно менять и на DC, и на роутере (предположим, что к роутеру подключено еще что-то независимо от KC). Не говоря уже про соединения через ADSL-модем - там тоже все параметры могут получаться по DHCP, и адреса DNS-серверов могут динамически меняться.
И потом, вы так ничего и не сказали про fail-over. Указывать на DNS-сервере DC для форвардинга DNS-серверы обоих провайдеров? Насколько я понимаю, при этом, если соединение с основным провайдером пропало, разрешение каждого имени, отсутствующего в кеше DC, вызовет тормоза - основной DNS-сервер для форвардинга-то не откликается.
 
Вы очень быстро редактируете посты, не успеваю Руками настройки поправить можно. Вопрос - зачем? Ладно форвардинг DNS-запросов на KC проблемы дает, но роутер-то чем провинился?
 
Добавлено:
Сейчас внимательно посмотрел на настройку DNS-форвардинга на DNS-сервере DC и задумался. У меня там указаны хост с DC (первым) и DNS-серверы провайдера (вторым и третьим) - с давних времен, что-то тестировал, наверное. И тайм-аут - 5 секунд, как раз такой, что наблюдается при проблемах. Т. е., вероятно, это не тормоза с разрешением имен через KC наблюдаются, это неразрешение имен - и разрешение через DNS-сервер провайдера по истечении тайм-аута.

----------
Magically yours
Raistlin

Всего записей: 4326 | Зарегистр. 18-04-2005 | Отправлено: 15:57 10-03-2012 | Исправлено: GCRaistlin, 16:12 10-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GCRaistlin

Цитата:
Предлагаемый вами вариант - указывать для "All other domains" форвардинг непосредственно на DNS-сервере DC - как-то обоснуете?  

Я не настаиваю. Вы настраиваете свою сеть, делайте как считаете нужным.
Но советую внимательно прочитать здесь http://support.microsoft.com/kb/825036/ru
 
 
При предложенном варианте ничего при смене провайдера править не надо, пересылка с доменного может идти куда угодно (здесь важнее время отклика а не провавйдер-непровайдер )  
и НИ ОДНО ДРУГОЕ УСТРОЙСТВО СЕТИ не занимается разрешением имени в адрес!!!
Сегодня становится "модным" пользовать DNS гугля -8.8.8.8 и 8.8.4.4, и эти адреса от провайдера точно не зависят.

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 16:18 10-03-2012 | Исправлено: wwladimir, 16:27 10-03-2012
GCRaistlin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Я не настаиваю.

Я ведь не возражаю против вашего варианта. Просто хотелось услышать про плюсы. Единственное устройство - да, хорошо. Но что будет, если DNS-сервер провайдера станет недоступным? 8.8.8.8 - тоже хорошо, только вот время отклика раз в 20 больше провайдерского. Впрочем, в абсолютных цифрах все равно немного.
 

Цитата:
При предложенном варианте ничего при смене провайдера править не надо

А на DNS-сервере провайдера разве не может стоять ограничение для разрешения имен "только для своих"?

----------
Magically yours
Raistlin

Всего записей: 4326 | Зарегистр. 18-04-2005 | Отправлено: 16:30 10-03-2012
wwladimir



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GCRaistlin
Мне кажется наша "дискуссия" вышла за рамки темы "керио" - ответы на эти вопросы лучше поискать здесь http://forum.ru-board.com/topic.cgi?forum=8&topic=0227&start=880#lt [?]

Всего записей: 527 | Зарегистр. 08-11-2006 | Отправлено: 19:53 10-03-2012
gtxfnybr

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Kerio Control 7.3.0 build 3861 Software Appliance
(без антивиря и web фильтра, 2 канала - резервирование)
DNS и DHCP на WIN2k8
 
всё в общем работает как надо, но один сайт 59.ru очень долго загружается - минут 5 (с гавной переходы на внутренние - так же долго)
пробовали с разных машин в сети и с разных браузеров - результат один.
 
куда копать?

Всего записей: 40 | Зарегистр. 17-12-2006 | Отправлено: 09:40 11-03-2012
alexeykalinin

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Напомню о своей проблеме еще раз:
Имеем kerio 7.3.0 build 3861
пользователи все живут в Active Directory, хочется выпускать их через САБЖ, через прозрачный прокси. Поставил, сделал некоторые настройки, авторизация через WEB. Работает. Но весь трафик падает на неопознанных пользователей. Где что в правилах надо исправить?
В правилах сейчас так:
   
Если надо что-то еще, предоставлю.

Всего записей: 6 | Зарегистр. 23-08-2011 | Отправлено: 08:51 12-03-2012 | Исправлено: alexeykalinin, 08:51 12-03-2012
gtxfnybr

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
в вашем верхнем правиле написано - выпускать всех с "локальных" интерфейсов, то есть в том числе и неавторизованных.
если хотите пускать только авторизованных - меняйте источник на "аутентифицированные пользователи"
 
ну и на закладке "домены и аутентификация" проверьте галочки

Всего записей: 40 | Зарегистр. 17-12-2006 | Отправлено: 09:03 12-03-2012
GOODmen



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
а вот кстати когда в источнике "аутентифицированные пользователи" окошко логина автоматом не появляется, только если вручную зайти и авторизоваться. это очень неудобно.

Всего записей: 366 | Зарегистр. 15-01-2004 | Отправлено: 10:16 12-03-2012
gtxfnybr

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
а вот кстати когда в источнике "аутентифицированные пользователи" окошко логина автоматом не появляется, только если вручную зайти и авторизоваться. это очень неудобно.  

1) сделать домашней страницей у всех страницу логина керио
2) проверить галочки на закладке "домены и аутентификация"
3) привязать учетки к ip - если пользователи сидят всегда за своими компами

Всего записей: 40 | Зарегистр. 17-12-2006 | Отправлено: 10:20 12-03-2012
GOODmen



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
gtxfnybr
у всех свой любимый браузер и своя страничка (если только в закладки), галочки стоят, пользователей 150 штук и адреса динамические. так то статистика идет, но все равно стабильно откуда-то берутся неавторизованные юзеры (сейчас в правилах источник - локальный интерфейс)

Всего записей: 366 | Зарегистр. 15-01-2004 | Отправлено: 10:32 12-03-2012 | Исправлено: GOODmen, 10:34 12-03-2012
gtxfnybr

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
GOODmen
таки проверить галочки по варианту 2 и запретить доступ в инет неавторизованных пользователей.
плюсом проверить под каким именем сам шлюз идет в инет и возможно сервера?

Всего записей: 40 | Зарегистр. 17-12-2006 | Отправлено: 10:35 12-03-2012
GOODmen



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
gtxfnybr
проверено сто раз, сервера привязаны к ip и тоже фигурируют в статистике. в целом я забил на этих непонятных юзеров (в общей доле трафика они мизер) но все равно как-то не комфортно...

Всего записей: 366 | Зарегистр. 15-01-2004 | Отправлено: 11:00 12-03-2012
progmike



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GOODmen
 
я Вам же уже описывал свою систему авторизации.  При таком исполнении неавторизованных в статистике вообще нет.
 
http://forum.ru-board.com/topic.cgi?forum=8&topic=37426&start=1080#8 [?]

Всего записей: 246 | Зарегистр. 12-03-2006 | Отправлено: 12:00 12-03-2012
alexeykalinin

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как-то все равно не пашет
Прилагаю то что есть:
   
   
   
   
   
т.е. Все вроде работает как как задумано:
Не авторизованные пользователи при попытке открыть страницу , перенаправляются на страницу авторизации, авторизуются. Получают доступ к разрешенным службам, но трафик все равно падает в неопознанных пользователей

Всего записей: 6 | Зарегистр. 23-08-2011 | Отправлено: 14:00 12-03-2012
gtxfnybr

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
alexeykalinin а у вас почему аутентифицированные ниже локальных интерфейсов по HTTP уходят в инет?
если я не путаю, то правила сверху вниз применяются.
и зачем вам доступ по HTTP для всех, без авторизации?

Всего записей: 40 | Зарегистр. 17-12-2006 | Отправлено: 14:20 12-03-2012
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru