Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском [?]
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора [?]
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall [?]

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
YuraseK

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В работе используется Kerio Control 7.0.0.896, и возник очень странный момент: пользователи авторизируются по IP-адресу и имеют квоту 1 Гб, при достижении которой не блокируются, а могут работать дальше, но с ограничением по скорости. Так вот не срабатывает ограничение по скорости, а пользователь как бы блокируется. Если посмотреть в Kerio, то видно что со стороны пользователя идёт трафик, но дальше никуда. Увеличение лимита решает проблему, но когда он оказывается достигнут вновь, то всё повторяется. В чём может быть проблема?

Всего записей: 575 | Зарегистр. 12-12-2003 | Отправлено: 14:47 21-06-2012
mmmm1

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос про DNS. Если сеть с доменом и внутренний DNS-сервер - это контроллер домена, то как компьютер с Kerio должен разрешать внутренние имена, ведь в соответствии с руководством на внутреннем интерфейсе нельзя указывать адрес DNS? При этом в руководстве же говорится, что для включения авторизации NTLM, компьютер с Kerio должен быть в составе домена, но ведь для этого требуется правильная настройка DNS.
Расскажите, кто как DNS настраивает в доменных сетях.

Всего записей: 51 | Зарегистр. 18-03-2005 | Отправлено: 08:13 22-06-2012
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ведь в соответствии с руководством на внутреннем интерфейсе нельзя указывать адрес DNS?  
с какой стати, что то вы не так прочитали.
Существует два варианта и у обоих есть сторонники и противники
1. отказаться от использования встроенного "DNS forwarding", указывать в качестве ДНС только внутренний доменный, на котом сделать переадресацию на провайдерский (при этом не забыть сделать правило разрешающее ДНС и пинг внутренним ДНС серверам). Один из подводных камней - если много народу и интернет используется интенсивно может быть превышено количество одновременных соединений, а повышать его придется для всех а не только ДНС
2. использовать встроенный "DNS forwarding", а в "custom forwarding" добавить правило - запросы на внутренний домен перенаправлять на свой ДНС

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 09:05 22-06-2012
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Расскажите, кто как DNS настраивает в доменных сетях.

http://avsoft.ru/forum/read.php?FID=21&TID=1228  и ссылка в шапке (там то же самое)
 
 
Добавлено:
Тут на днях возникла пара вопросов, с которыми долгое время не могли разобраться даже спецы из техпода Kerio. Вернее с одним из них
 
1) Имеется основная сеть предприятия и 1 (или несколько, не суть важно) VPN туннель, организованный средствами KWR. Внешний IP только на Firewall host основной сети. Задача: сделать проброс порта с внешней сетевой карты на машину за туннелем.
Например, за туннелем находится некий сервачок, куда надо попасть извне по RDP. Простой маппинг порта 3389 не работает. Вместе с маппингом включаем в правиле ещё и NAT . Ву а ля - работает хреновина
 
2) Снова VPN туннели. При доступе по некоторым из них по RDP туннель наглухо виснет. Вот с этим траблом и техподы не знали что делать. Оказалось, что начиная с версии 6.6.0 были изменены low level дрова Kerio (помните, раньше они не WHQL были и при установке надо было 50 раз нажать "всё равно установить"), которые (вот незадача то!) не умеют работать, если хоть на одном конце туннеля стоит ADSL модем в режиме Router. Выяснено было одним камрадом эмпирическим путём Если есть такая беда, то либо переводим модем в режим Bridge, либо откатываем керию за сим модемом на версию 6.4 или 6.5.
Как в 7й версии не в курсе - не юзал пока. Если есть инфа об оном, просю сообщить

Всего записей: 716 | Зарегистр. 14-11-2003 | Отправлено: 11:46 22-06-2012 | Исправлено: AlOne, 11:49 22-06-2012
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
1) Имеется основная сеть предприятия и 1 (или несколько, не суть важно) VPN туннель, организованный средствами KWR. Внешний IP только на Firewall host основной сети. Задача: сделать проброс порта с внешней сетевой карты на машину за туннелем.
Например, за туннелем находится некий сервачок, куда надо попасть извне по RDP. Простой маппинг порта 3389 не работает. Вместе с маппингом включаем в правиле ещё и NAT . Ву а ля - работает хреновина
не знаю чего в этой проблеме спецы разбирались, причина банальна - маршрутизация  
- фаервол основной сети пробрасывает нужный порт через туннель с филиальным фаерволом на машину в этом филиале
- машина получает пакет в котором адрес отправителя "белый" интернетовский и естественно отвечает через дефолтный шлюз
- дефолтный шлюз это ее "филиальный фаервол", тот видит, что адрес получателя опять же "белый" интернетовский отправляет его на свой дефолтный шлюз, а это как правило адрес провайдера и в вашем случае "серый". Следовательно пакет отбрасывается
 
Так что спецы не решили проблему а просто обошли (за счет НАТа подменили "белый" адрес на свой внутренний) и в результате на этой машине все удаленные пользователи имеют один и тот же адрес и определить кто откуда невозможно.
 
А вот решать проблему нужно было в два этапа
во первых, на филиальном фаерволе убрать дефолтный шлюз совсем, а ко всем адресам куда он будет коннектится (провайдерские сервера, сервера на которые он поднимает туннели и т.д.) прописать статические маршруты
во вторых, в туннель с филиальным фаерволом  центральный в дополнительных свойствах должен отдать custom маршрут 0.0.0.0/0.0.0.0
 
после этого трафик через туннель пойдет в обоих направлениях.

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 13:35 22-06-2012
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12
ты понимаешь что это фигня? и решение поставленной задачи AlOne было именно включение NAT чтобы маршрутизация таки только для одного хоста сработала верно, а зарулить весь интернет в туннель, это как из пушки по мухам, ведь сочетание snat и dnat не является ошибкой в некоторых случаях.
 
 
AlOne
дада помню была тема с zyxelями 660 кажется, её вроде устранили в текущих версиях, там косяк с MTU кажется был пакеты просто не пролезали через эти мопеды.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 13:47 22-06-2012
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а я и не говорил что ошибка, просто частный случай, завтра захотят пробросить 25 порт на почтовый сервер по такой же схеме и получится действительно "фигня"
Цитата:
а зарулить весь интернет в туннель, это как из пушки по мухам
ну для тех у кого распределенная филиальная сеть с единственным "белым" адресом очень даже пригодится!

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 15:34 22-06-2012
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12

Цитата:
завтра захотят пробросить 25 порт на почтовый сервер по такой же схеме и получится действительно "фигня"

само такое желание уже мягко говоря "*опа"
 

Цитата:
ну для тех у кого распределенная филиальная сеть с единственным "белым" адресом очень даже пригодится!  

может и пригодится, но вот так случалось что лицензии при таких раскладах считались дважды, если пиратка то пофиг конечно, но если лицуха, жалко. 8))

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 15:36 22-06-2012
mmmm1

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Valery12

Цитата:
что то вы не так прочитали

Документ kerio-control-stepbystep-en-7.3.2-4445.pdf, раздел "2.2 Configuration of network interfaces of the Internet gateway", страница 8, "LAN Interface":
"DNS server — no DNS server should be set on this interface."

Цитата:
2. использовать встроенный "DNS forwarding", а в "custom forwarding" добавить правило - запросы на внутренний домен перенаправлять на свой ДНС  

А как эти запросы отфильтровать? Ведь они могут и не содержать имя локального домена, только имя компьютера.
 
AlOne

Цитата:
http://avsoft.ru/forum/read.php?FID=21&TID=1228  и ссылка в шапке (там то же самое)  

Прочитал. Вариант с сетью без домена не мой, но всё же скажу, что мне не понятно вот это:

Цитата:
dns 192.168.0.1 - в качестве основного DNS-сервера указываем IP-адрес внутренней сетевой;
80.237.0.97 - в качестве альтернативного DNS-сервера указываем DNS-сервер провайдера

Если основной DNS не разрешит имя, то ко второму обращение не выполнится, так как подразумевается, что у них одинаковая область имён. Мне кажется, это не будет работать.

Всего записей: 51 | Зарегистр. 18-03-2005 | Отправлено: 08:49 23-06-2012 | Исправлено: mmmm1, 08:49 23-06-2012
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
mmmm1
говоришь, что сеть с доменом, а приводишь настройки от одноранговой.
Второй вариант смотри.

Всего записей: 716 | Зарегистр. 14-11-2003 | Отправлено: 11:16 23-06-2012
mmmm1

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlOne
Я прочитал обо всех вариантах. Это просто моё замечание.
Я понял мысль - пересылка с контроллера домена на DNS провайдера. Но если провайдеров 2? Основной и резервный. Kerio переподключится, а контроллер домена не перенастроится сам.
Кстати, я пока не встречал провайдера, который был сообщал клиенту настройки интерфейса в непосредственном виде. Обычно рекомендуется включать автоматическое получение IP и DNS при подключении, даже если заказан статический IP.

Всего записей: 51 | Зарегистр. 18-03-2005 | Отправлено: 16:14 23-06-2012
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
mmmm1
что мешает посмотреть DNS в сведениях соединения?
да и к тому же... это "всего-лишь" DNS. Если твой сервер нормально работает, то другие могут и не понадобиться. Ну накрайняк по одному с провайдера в дополнительные запхнуть.

Всего записей: 716 | Зарегистр. 14-11-2003 | Отправлено: 20:54 23-06-2012
DenisS1979

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые, кто может подсказать. Установил на виртуалку Kerio Control Software Appliance 7.2.2 Build 3782 patch 4 Ru-Board Edition, который на Linux, а как мне в список его интерфейсов добавить USB WiFI карточку? Собственно вопрос в том, как установить нужные дрова чтоб керио ее увидела.

Всего записей: 5 | Зарегистр. 28-02-2007 | Отправлено: 23:12 24-06-2012
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Документ kerio-control-stepbystep-en-7.3.2-4445.pdf, раздел "2.2 Configuration of network interfaces of the Internet gateway", страница 8, "LAN Interface":
"DNS server — no DNS server should be set on this interface."  
Тут имеется ввиду настройка с собственным "ДНС форвардером" тогда действительно указывать на внутреннем интерфейсе днс провайдера бессмысленно, а если внутренний интерфейс инициируется раньше внешнего то и вредно - керио может приступить к использованию провайдерского ДНС раньше чем поднимется внешний интерфейс и "решит что тот недоступен"
Если используется вариант с переадресацией на внутренний ДНС все с точностью до наоборот -  ДНС указывается только на внутреннем интерфейсе.  

Цитата:
Цитата:
2. использовать встроенный "DNS forwarding", а в "custom forwarding" добавить правило - запросы на внутренний домен перенаправлять на свой ДНС  
 
А как эти запросы отфильтровать? Ведь они могут и не содержать имя локального домена, только имя компьютера.
 
Керио сможет подставить к имени хоста имя домена если будет использоваться его DHCP сервер. Но в принципе это не проблема, какой ДНС суффикс подставлять к имени хоста настраивается в свойствах сетевого интерфейса на клиенте (при наличии АД можно в групповой политике)
 

Цитата:
Я понял мысль - пересылка с контроллера домена на DNS провайдера. Но если провайдеров 2? Основной и резервный. Kerio переподключится, а контроллер домена не перенастроится сам.  
Точно также ДНС сервер при недоступности одного из серверов пересылки переключиться на другой.

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 10:22 25-06-2012 | Исправлено: Valery12, 10:23 25-06-2012
muk_as

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вопрос у кого какое макс число юзеров работает в керио? на каком железе. какова потребляемая ими скорость  
 у меня Phenom II X4 925  
 150-200 активных траф более 100мбит не поднимается инет лагает. хотя проц не нагружен - грузится 1 ядро на 70-80% другие по 30%  
 2008 R2 x64   KC 7.3.1

Всего записей: 444 | Зарегистр. 30-10-2009 | Отправлено: 13:21 26-06-2012
muk_as

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
И еще
как запретить чтобы с одной учетки могла залогиниться в керио только одна машина
 
ибо щас под одной учеткой инетом могут пользоваться сколько угодно человек - что при авторизации на сайте, так и при присоединении с помощью kerio VPN

Всего записей: 444 | Зарегистр. 30-10-2009 | Отправлено: 02:41 27-06-2012
sw0rd

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
muk_as
ну надо чтобы чел разлогинивался, посмотри на керио-рус, там целая отдельная тема посвящена этим вопросам.

Всего записей: 326 | Зарегистр. 19-01-2005 | Отправлено: 20:24 27-06-2012
mmmm1

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
muk_as

Цитата:
траф более 100мбит

А что, Интернет ещё быстрее? Какая вообще скорость сети?

Всего записей: 51 | Зарегистр. 18-03-2005 | Отправлено: 08:40 28-06-2012 | Исправлено: mmmm1, 08:40 28-06-2012
muk_as

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sw0rd
в смысле разлогинивался?
один юзер дает другому юзеру свою учетку и они оба сидят в инете. Заче же ему разлогиниваться?

Всего записей: 444 | Зарегистр. 30-10-2009 | Отправлено: 14:12 28-06-2012
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
muk_as
да никак ты это не сделаешь. не парься. А пользователям за такие фортели надо по рукам давать, причём в административном порядке.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 15:47 28-06-2012
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru