Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™





Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio WinRoute Firewall 6.7.1 Patch 2   Released on: March 09, 2010  Сборка 6544
 
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском [?]
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора [?]
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall [?]

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11868 | Зарегистр. 05-06-2002 | Отправлено: 12:47 24-05-2009 | Исправлено: Hrist, 11:51 10-03-2010
DJ_Diablo



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
з.ы. почтовый сервер стоит на шлюзе??

А что в этом плохого?

Всего записей: 2218 | Зарегистр. 09-08-2007 | Отправлено: 12:55 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
DJ_Diablo
ничего...у меня тоже на шлюзе стоит..я просто уточнил
 
Добавлено:
beginer22

Цитата:
у меня стоял винраут на этой машине, правда к моему компу был подключен еще один через вторую сетевуху и все работало как на первом так и на втором!  

чтот я вообще запутался
ты со своего компа (на который керио поставил) выходишь в интернет напрямую или через другой комп (шлюз)?????

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 12:57 20-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
123CZ123
эт ты что щаз посоветовал?  

это правила для настройки Керио на одном сетевом интерфейсе
 
beginer22
рекомендую ZoneAlarm версии Home. Он бесплатный и свое дело знает
 
maillo
правило 1 - local - inet - TCP 25 - deny

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 13:00 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
123CZ123

Цитата:
правило должно быть следующее:
правило 1 - lan - firewall - any - permit
правило 2 - firewall - lan - any - permit  
...
это правила для настройки Керио на одном сетевом интерфейсе  

что за бред...на каком одном интерфейсе???
 

Цитата:
правило 1 - local - inet - TCP 25 - deny

это что такое? запретить отправку писем из локалки???
 
 
 
 

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 13:03 20-07-2009 | Исправлено: noloved, 13:04 20-07-2009
DJ_Diablo



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
noloved
Слава богу) Я думал может кому то религия непозволяет их ставить вместе) А у паренька порт открыт 25 потому что сервак почту слушает) Соответсвенно правило должно быть у керио. Кстати а нафига на 2 компа керио поднимать? Хотите почитать пару дней мануалы?

Всего записей: 2218 | Зарегистр. 09-08-2007 | Отправлено: 13:04 20-07-2009 | Исправлено: DJ_Diablo, 13:05 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ждем трафик полиси
 
Добавлено:
а зачем закрывать 25й порт? тогда почтовик не сможет принимать письма из вне

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 13:06 20-07-2009 | Исправлено: noloved, 13:09 20-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
123CZ123
 
Цитата:
правило должно быть следующее:
правило 1 - lan - firewall - any - permit
правило 2 - firewall - lan - any - permit  
...
это правила для настройки Керио на одном сетевом интерфейсе  
 
что за бред...на каком одном интерфейсе???  

 
для тебя это бред потому что ты так никогда не делал и наверно даже не знал что так можно. Для меня же это реально работающая схема реализованная в 5 точках.
Один интерфейс - это когда твой шлюз имеет одну сетевку, через которую собственно и осуществляется вся связь.
 

Цитата:
Цитата:
правило 1 - local - inet - TCP 25 - deny
 
это что такое? запретить отправку писем из локалки???  

 
ну можно заменить local на firewall..

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 13:22 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
123CZ123
Керио - это МЕЖСЕТЕВОЙ фаер ключевое слово "межсетевой", зачем ег оставить на комп с одним сетевым интерфейсом????? объясните мне
 
в Вашем случае, если у шлюза одна сетевая карта, то что такое

Цитата:
lan
и
Цитата:
firewall
в ваших правилах?
 
 
 
Добавлено:

Цитата:
ну можно заменить local на firewall..  

а еще можно пойти на рынок торговать картошкой
думайте прежде чем писать

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 13:31 20-07-2009 | Исправлено: noloved, 13:33 20-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
123CZ123
Керио - это МЕЖСЕТЕВОЙ фаер ключевое слово "межсетевой"
 
в Вашем случае, если у шлюза одна сетевая карта, то что такое
 
Цитата:
lan
и
Цитата:
firewall
в Ваших правилах?  

 
бгг.. в "моих" правилах как и собственно в "общих" - firewall всю жизнь был самим шлюзом, где стоит Керио. А lan собственно это и есть тот самый один единственный интерфейс. И реализовывается все просто. Даже не поленюсь объяснить.
Есть свитч. Есть ПК с Керио. Есть еще тачек 5. И есть скажем adsl-модем. Все 6 ПК подключаются к свитчу. Идет витая от свитча к модему. Это структура сети.
Далее на 5 ПК настраивается TCP/IP. Где указывается, что шлюз и днс у нас тачка с Керио. Далее в траффик полиси заводим указанные выше правила.  
А дальше уже как хочешь. Можешь просто считать траффик, можешь заводить пользователей, можешь делать все, что позволяет Керио, ну или почти все.
А теперь скажи, где та логическая ошибка которая у тебя вызывает смех?
 
Добавлено:

Цитата:
думайте прежде чем писать

ага, согласен

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 13:41 20-07-2009
maillo



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
з.ы. почтовый сервер стоит на шлюзе??

Нет, почтовый сервер не на шлюзе организован, на другой машине
трафик полиси выкладываю
 
   
   
   
   

Всего записей: 44 | Зарегистр. 15-07-2008 | Отправлено: 13:45 20-07-2009 | Исправлено: maillo, 13:56 20-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
noloved
в чем проблема, что тебя так бесит? Кроме какой то необоснованной критики ничего не вижу другого. Если ты думаешь что где то какие то ошибки, так ты предлагай свой вариант. А заниматься словоблудством может каждый.

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 13:45 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
123CZ123
а зачем такие извращения???
жалко 100р на 100мбитную сетевку?
 
 
 
 
Добавлено:
maillo
приватные адреса можно было не закрашивать))))
теперь по теме
правило "Close 25 port" убери, так не надо делать
не надо закрывать порты, надо закрыть все, оставив открытым только то что нужно
 
итак, у тебя есть почтовый сервер, который крутится на машине 192.168.1.15
1. для того чтобы он мог принимать входящие письма из вне, т.е. не из твоей локалки необходимо открывать снаружи 25й порт, делается это правилом  
source = WAN
destination = firewall
service = SMTP
map to 192.168.1.15 (у тебя это правило smtp in)
Если ты закроешь это правило то юзеры смогут слать сообщение только друг другу в пределах вашей локалки
 
2. если надо дать возможность подключаться из вне к почтовику, н-р чтоб пользователи из дома могли просматривать почту, в правило 1 добавить сервис POP3
 
3. пиши не TCP 25, а SMTP (гугли на тему "протокол инспектор")
 
4. если юзерам необходимо подключаться к внешним почтовым серверам, то необходимо правило
source = LAN (или список  хостов)
destination = WAN
service = SMTP, POP3
NAT (самое вернее правило)
 

Цитата:
В очереди Эксченжа переодически вываливаются  smtp соединения на различные сервера.
с эксченжем не работал, но м.б. это входящая почта?
 
 
 
 
 

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 13:58 20-07-2009 | Исправлено: noloved, 14:12 20-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
123CZ123
а зачем такие извращения???
жалко 100р на 100мбитную сетевку?  

Есть такие конторы которым и на RJ-45 жалко денег...
 
Кроме того, я же описал структуру сети. Керио тем и хорош, что можно гибко его настраивать.
 
Добавлено:

Цитата:
Цитата:
В очереди Эксченжа переодически вываливаются  smtp соединения на различные сервера.
с эксченжем не работал, но м.б. это входящая почта?  

 
надеюсь ты опечатался. SMTP - это протокол исходящей почты

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 14:18 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
123CZ123
а если юзер поменяет сетевые настройки и пойдет в обход керио?
 
Добавлено:
123CZ123

Цитата:
надеюсь ты опечатался. SMTP - это протокол исходящей почты

не, не опечатался, я это и имел ввиду
если я из вне шлю письмо на этот почтовик, то пакет поступает на шлюз по 25му порту и мапитса дальше почтовику.

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 14:21 20-07-2009
mukas

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не подскажете какой алгоритм хеширования паролей применяется в KWF  
хеши паролей хранятся в UserDB.cfg  
например для 1 он  
<variable name="Password">SHA:1a55c5f7f0628570e63b17d7f90539 a179a2005432dd94588bb4f8fb</variable>  
вот нужен код на пхп(алгоритм хеширвоания) для преобразовния пароля в хеш

Всего записей: 252 | Зарегистр. 24-04-2007 | Отправлено: 14:26 20-07-2009
maillo



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
с эксченжем не работал, но м.б. это входящая почта?

 
Не похоже что входящая.
 
Вот скрин от эксченжа:
 
   
 
А вот статусы smtp out:
 
   
 
 
 

Всего записей: 44 | Зарегистр. 15-07-2008 | Отправлено: 14:28 20-07-2009
DJ_Diablo



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а если юзер поменяет сетевые настройки и пойдет в обход керио?

а ты модем мостом и воткни в шлюз а не свич, на керио DHCP настрой!

Всего записей: 2218 | Зарегистр. 09-08-2007 | Отправлено: 14:29 20-07-2009 | Исправлено: DJ_Diablo, 14:32 20-07-2009
dvsx



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
dvsx  
может. по крайней мере схему которую ты описал реализовать возможно

а есть-ли уже опробовавшие данный вариант...чтоб с уверенностью уже делать это...
не хотелось-бы ради эксперемента останавливать впустую сервер

Всего записей: 80 | Зарегистр. 02-10-2005 | Отправлено: 14:31 20-07-2009
niichavo



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
maillo

Цитата:
В очереди Эксченжа переодически вываливаются  smtp соединения на различные сервера. Такое ощущение, что кто то шлет от меня почту, но эти соединения не пропадают даже когда все пользовательские компы выключены. Опен релеем не являюсь, то есть сервер не является публичным пересыльщиком почты.
Очень похоже, что ты заспамился. Усиль антиспамовую защиту на всех фронтах. Особо обрати внимание на аутентификацию пользователей и на такую штуку как замедление(задержку) ответов(приветствия) SMTP на почтовом сервере. Ещё разок проверь, чтобы твой почтовый сервер не являлся открытым smtp-ретранслятором.

Всего записей: 836 | Зарегистр. 14-09-2005 | Отправлено: 14:35 20-07-2009
maillo



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Ещё разок проверь, чтобы твой почтовый сервер не являлся открытым smtp-ретранслятором.

На многих сайтах проверял, везде пишут не является опен релеем.  
 

Цитата:
на такую штуку как замедление(задержку) ответов(приветствия) SMTP на почтовом сервере

 
Не подскажешь где это можно посмотреть в эксченже 2003?
 
 
Добавлено:

Цитата:
не являлся открытым smtp-ретранслятором

Как самому узнать с помощью командной строки? Я как то делал, но из головы вылетело.

Всего записей: 44 | Зарегистр. 15-07-2008 | Отправлено: 14:41 20-07-2009
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)
ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru