Kerio WinRoute Firewall (часть 5) - [16] :: В помощь системному администратору :: Компьютерный форум Ru.Board
Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™





Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio WinRoute Firewall 6.7.1 Patch 2   Released on: March 09, 2010  Сборка 6544
 
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском [?]
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора [?]
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall [?]

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11868 | Зарегистр. 05-06-2002 | Отправлено: 12:47 24-05-2009 | Исправлено: Hrist, 11:51 10-03-2010
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
DJ_Diablo

Цитата:
а ты модем мостом и воткни в шлюз а не свич, на керио DHCP настрой!

это не мне сообщение, а 123CZ123
 

Цитата:
А вот статусы smtp out

да, кто-то из локалки пытается отправить много писем
убери логирование всех правил кроме smtp-out и посмотри с каких локальных адресов сыпятся пакеты
после чего проверяй найденные локальные адреса на вирусы и т.д.

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 14:46 20-07-2009 | Исправлено: noloved, 14:48 20-07-2009
niichavo



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
maillo

Цитата:
Не подскажешь где это можно посмотреть в эксченже 2003?

Вот тут, например
 
Добавлено:
ЗЫ. Про Exchange есть другой топик

Всего записей: 836 | Зарегистр. 14-09-2005 | Отправлено: 14:47 20-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а ты модем мостом и воткни в шлюз а не свич, на керио DHCP настрой!  

 
и что тогда получится? получится что свитч и 5 ПК (если брать предложенную мной схему) будут сами по себе, а ПК с Керио и модем сами по себе. Еще раз говорю, ПК с Керио имеет одну сетевку.
 
Обойти Керио конечно можно, меняешь настройки TCP/IP и все. Если только ты администратор...)) Своим юзверям я не даю такой роскоши)

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 15:25 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
123CZ123
я думаю ты согласишься, что  предложенная тобой схема уникальна, так что советовать ее кому-то не имеет смысла. Проще купить вторую сетевку ,чем танцевать с бубном вокруг керио

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 15:30 20-07-2009 | Исправлено: noloved, 15:30 20-07-2009
DJ_Diablo



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ПК с Керио имеет одну сетевку.

У Керио даже разрабы пишут в минимальной конфигурации надо иметь два ЛАНА, иначе установка шлюза не целесообразна) http://www.kerio.ru/ru/firewall/requirements Минимум два сетевых интерфейса (включая dial-up подключения) И если все таки вы купите вторую сетевуху, то сможете наконец сами воткнуть в свои настройки и не засорять и так идущую гиганским потоком почту на ящики пользователей!

Всего записей: 2218 | Зарегистр. 09-08-2007 | Отправлено: 15:33 20-07-2009 | Исправлено: DJ_Diablo, 15:35 20-07-2009
123CZ123



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
У Керио даже разрабы пишут в минимальной конфигурации надо иметь два ЛАНА, иначе установка шлюза не целесообразна) http://www.kerio.ru/ru/firewall/requirements Минимум два сетевых интерфейса (включая dial-up подключения) И если все таки вы купите вторую сетевуху, то сможете наконец сами воткнуть в свои настройки и не засорять и так идущую гиганским потоком почту на ящики пользователей!

 
1. они пишут про нецелесообразность, а не про невозможность. Возможность доказана;
2. при чем здесь почта, я не понял если честно. Разговор про почту это другой разговор.
 

Цитата:
я думаю ты согласишься, что  предложенная тобой схема уникальна, так что советовать ее кому-то не имеет смысла. Проще купить вторую сетевку ,чем танцевать с бубном вокруг керио

Да, она под мою ситуацию. Но учитывая изначальный вопрос, получили конкретный ответ. Да и танцевать вокруг Кери не надо, настройки то есть.
И опять же. Вдруг кому-нить понадобится, а тут уже и ответ есть.

Всего записей: 50 | Зарегистр. 28-03-2009 | Отправлено: 15:43 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
123CZ123
на самом деле от такой схемы надо уходить (даже елси она и рабочая) по след причинам:
1. смешение разных потоков ведет к повышенной нагрузке на сеть |=> падение производительности
 
2. Провайдер может снифить локалку, а это уже совсем не гууд
 
Добавлено:
123CZ123
а модем роутером или бриджом?

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 15:50 20-07-2009
Zud

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Выяснил экспериментальным путём. Не дают запуститься сервису керио  
ofclient2.cfg и winroute.cfg.
Я поставил чистую керио на другой комп, и подсовывал ему cfg  с проблемной машины.
Как исправить старые cfg?

Всего записей: 5 | Зарегистр. 02-01-2006 | Отправлено: 16:34 20-07-2009
iliuxa



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
подскажите как должно выглядеть правило  
если комп с керио работает как ftp(для внешки), http сервер (для внешки и внутренки)
и чтобы можно было админить этот комп из вне по 5650 порту?
 
 

Всего записей: 600 | Зарегистр. 08-01-2003 | Отправлено: 16:40 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
iliuxa

Цитата:
если комп с керио работает как ftp(для внешки), http сервер (для внешки и внутренки)  

source = сетевка, которая смотрит в инет (или ппое соединение, у кого что)
destination = firewall
service = FTP,HTTP
allow
 

Цитата:
и чтобы можно было админить этот комп из вне по 5650 порту?  

как понять админить? KWFadmin?

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 16:45 20-07-2009
iliuxa



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
админить через RA или ROM - удаленный раб стол

Всего записей: 600 | Зарегистр. 08-01-2003 | Отправлено: 16:56 20-07-2009 | Исправлено: iliuxa, 16:57 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
iliuxa

Цитата:
админить через RA

по умолчанию РА работает на порту tcp 4899
делаеш правило
source = сетевка, которая смотрит в инет/ппое соединение/разрешенные хосты
destination = firewall
service = tcp 4899
allow
можно поменять порт на свой
 

Цитата:
ROM - удаленный раб стол

эт чо? RDP?
 

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 17:01 20-07-2009
iliuxa



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ROM это Remote Office Manager - замена Remote Admin

Всего записей: 600 | Зарегистр. 08-01-2003 | Отправлено: 17:04 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
iliuxa
никогда не работал с ним
но смысл тот же..узнаешь какой порт он слушает и делаеш в керио правило
source = сетевка, которая смотрит в инет/ппое соединение/разрешенные хосты
destination = firewall
service = [порт]
allow

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 17:13 20-07-2009
maillo



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
да, кто-то из локалки пытается отправить много писем  
убери логирование всех правил кроме smtp-out и посмотри с каких локальных адресов сыпятся пакеты  
после чего проверяй найденные локальные адреса на вирусы и т.д.

 
Вот что получилось:
[20/Jul/2009 17:14:44] [ID] 206574 [Rule] SMTP out [Service] SMTP [User] DC1 [Connection] TCP dc1.domen.local:29188 -> mail172.messagelabs.com:25 [Duration] 17 sec [Bytes] 144/120/264 [Packets] 3/3/6
 
DC1 это почтовый сервер... Через него шлют?

Всего записей: 44 | Зарегистр. 15-07-2008 | Отправлено: 17:16 20-07-2009
iliuxa



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
вот сейсчас так пробую  - всели правильно?

Всего записей: 600 | Зарегистр. 08-01-2003 | Отправлено: 17:17 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
iliuxa
у тебя 2 канала???

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 17:23 20-07-2009
Klayq

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
У кого нибудь было такое, что после ограничения bandwıdth не возвращается обратно полная полоса после отмены (снятия галки)??? OS XP.

Всего записей: 54 | Зарегистр. 25-02-2008 | Отправлено: 17:28 20-07-2009
iliuxa



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
noloved
 
да - 2 прова
один анлим дешевый, но не очень быстрый и не самый стабильный - YOTA
второй лимит дорогой, но с лучшей стабильной скоростью               - RMT

Всего записей: 600 | Зарегистр. 08-01-2003 | Отправлено: 17:29 20-07-2009 | Исправлено: iliuxa, 17:31 20-07-2009
noloved



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
maillo

Цитата:
Вот что получилось:
[20/Jul/2009 17:14:44] [ID] 206574 [Rule] SMTP out [Service] SMTP [User] DC1 [Connection] TCP dc1.domen.local:29188 -> mail172.messagelabs.com:25 [Duration] 17 sec [Bytes] 144/120/264 [Packets] 3/3/6
 
DC1 это почтовый сервер... Через него шлют?

ай, не так, прости я ошибся...
у тебя из локалки юзеры обращаются к почтовому серверу минуя керио (напрямую), так что керио не сможет логировать обращения.
тебе надо както "заставить" пользователя обращаться к почтовому серверу через керио, таким образом керио будет логировать все обращения.
 
можно сделать так:
настраиваешь клиентские почтовые клиенты на ваш внешний (или на вообще левый ип адрес)
н-р 77.77.77.77
а в керио делаешь правило
source = LAN (сетевка, которая смотрит в локалку)
destination = 77.77.77.77
service  = ANY (или POP3,SMTP)
ALLOW
MAP to 192.168.1.15 (локальный адрес почтовика)
 
т.е.  аутлук будет ломиться на 77.77.77.77 , а керио его будет мапить на 192.168.1.15, что равносильно, если сам аутлук будет ломиться на 192.168.1.15
+ ставишь логирование пакетов на это правило
 
ну как то так
 
 
 
 
 
 
 
Добавлено:
iliuxa
тогда не совсем так
н-р твое правило

как керио узнает на какой интерфейс (а у тебя их два) возвращать ответные пакеты?
 
я бы это правило разбил на два:
1. source = YOTA
остальное как у тебя
+ добавить NAT(YOTA)
 
2. source = RMT
остальное как у тебя
+ добавить NAT(RMT)
 
т.о если пакет приходит с интерфейса YOTA то и ответ уйдет на этот же интерфейс
тоже самое и про RMT
как то так

Всего записей: 84 | Зарегистр. 07-05-2007 | Отправлено: 17:32 20-07-2009
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 5)
ShriEkeR (13-05-2010 16:38): Kerio WinRoute Firewall (часть 6)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru