Kerio WinRoute Firewall (часть 4) - [42] :: В помощь системному администратору :: Компьютерный форум Ru.Board
Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском [?]
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора [?]
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall [?]

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11868 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
Big_mazy

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArticDT
журналирование включил. особо картина не прояснилась. что нужно вам показать для понимания ситуации?

Всего записей: 48 | Зарегистр. 23-08-2006 | Отправлено: 10:58 03-11-2008
Zeon911

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я такого еще невидел, при конекте с клиентской машины вот что получается


Каким образом можно забить 600 подключений и все на 1 адрес?

Всего записей: 9 | Зарегистр. 19-09-2007 | Отправлено: 11:03 03-11-2008
ArticDT

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Big_mazy
Опишите картину подключения Тока без своих внешних адресов, пожалуйста.

Цитата:
когда керио отключен, все работает и пингуется с любой машины.

Ну да, если файрволл отключен он никому не мешает. Вы еще говорили, что

Цитата:
NAT настроен и работает все отлично

Этим служба "Брандмауэр Windows/Общий доступ к Интернету (ICS)" занимается.
При включении керио эта служба должна быть остановлена, как и "Служба обнаружения SSDP", "Узел универсальных PnP-устройств". Работу этих служб керио берет на себя и конфликтует с ними.

Цитата:
соответственно когда включен - отваливается аська, клиент банк и пинг.

На сервере или остальных компах отваливается?
Что пишет Ping когда отваливается и есть ли при этом строчки DROP "Правило по умолчанию" в журнале filter?
Для фиксации пингов в журнале добавьте правила для трафика в начало списка:
1) Firewall-Any-Ping-Permit-Log packets
2) Доверенный/локальный-Интернет-Ping-Permit-Log Packets-NAT
ping www.ru и ping 194.87.0.50
И на всякий случай, передвиньте правило для Firewall выше правила для "Доверенный/локальный" с NAT'ом. В консоли керио в Интерфейсах и Routing Table есть предупреждения?
Для работы клиент-банка необходимо открывать какой-либо входящий порт?
Является ли сеть доменной? Где установлен DNS-сервер (или контроллер домена) и что задано на сетевых интерфейсах керио и остальных компов в качестве DNS и шлюзов по умолчанию? Включен ли DNS-Forwarder в керио? Вот...
 
Добавлено:
Zeon911
Соображения следующие:
1) есть две маршрутизируемые локалки: 10.197.98.* (ваша) и 10.197.225.* (не совсем ваша
2) шлюз в интернет для вашей локалки 10.197.98.135 (комп с керио), для компа с керио 192.168.1.1 (интернет модем)
3) за разрешение имен отвечают 192.168.1.1 (интернет модем) и 10.197.225.100,10.197.225.105 (в другой локалке)
4) Надо, что б любой клиент из вашей локалки мог ходить по адресам/именам другой локалки (что видимо и работает) и в интернет.
Правильно?
5) к этой схеме так же есть вопросы: в вашей локалке поднят домен? Сервер DHCP?
Адреса на клиентах, как видно, статические.
6) разве правило, что керио не должен ходить в Интернет через свой собственный NAT, уже устарело?? Поднимите его на две позиции вверх.
7) на сетевых интерфейсах керио задан только один шлюз - это хорошо, но на обоих сетевых интерфейсах заданы DNS-сервера  это плохо.
8) на клиентской машине и шлюз, и DNS заданы только для выхода в другую локалку, но не в инет. Значит ли это, что инет Вы хотите дать им только через прокси?
Почему бы и нет, тогда правило для NAT на шлюзе можно вовсе отключить, ведь оно уже никакой роли не играет

Всего записей: 37 | Зарегистр. 30-01-2006 | Отправлено: 16:03 03-11-2008 | Исправлено: ArticDT, 16:12 03-11-2008
pilotro

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый вечер всем. Что то как то даже не знаю с чего начать решение. Подскажите пожалуйста может кто сталкивался.
Стоял 6.2.2. Наверх накинул 6.5.1 с лицензиями все в порядке. Работает http не работает icq pop3 smtp. Удалил все. На свежую залил 6.5.1 лицензии все дела. Мастером по дефолту сделал правила, NAT все разрешено, никакой аутентификации, http на ура, telnet login.icq.com 5190 шиш (на сервере работает). Градации по протоколам нет никакой. Что скинуть? Башка кипит.
 
Добавлено:
а да, никаких нетранспарированных прокси. NAT и прозрачный прокси

Всего записей: 211 | Зарегистр. 03-03-2006 | Отправлено: 17:48 03-11-2008
Big_mazy

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArticDT
 
описываю:
сеть не доменная. сервер и 10 машин клиентов. АДСЛ модем бриджем, соответственно на локальной карточки сервера установлено  
IP 192.168.0.77
маска 255.255.255.0
шлюз отсутствует
DNS провайдера.
 
на карточке смотрящей в интернет
IP наш постоянный от провайдера
маска 255.255.255.0
шлюз и DNS от провайдера совпадают
 
на клиентских машинах
IP машины
маска 255.255.255.0
шлюз - IP карточки сервера смотрящей в локалку 192.168.0.77
DNS провайдера.
 
PING пишет: превышен интервал ожидания для запроса
описанные вами правила добавил никаких сообщений в журнале фильтр не появляется.
для клиент банка нужны порты.  
Самое интересно что проблема возникла при переезде на другое железо (сервер новый), на старом все работало влет по таким же настройкам керио.
никаких предупреждений ни в Интерфейсах ни в Routing Table нет.
переадресация DNS в керио включена.

Всего записей: 48 | Зарегистр. 23-08-2006 | Отправлено: 18:19 03-11-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
pilotro
Правила покажи...


----------
Fools rush in where angels fear to tread.

Всего записей: 5483 | Зарегистр. 10-09-2003 | Отправлено: 18:35 03-11-2008
ArticDT

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Big_mazy

Цитата:
сеть не доменная. сервер и 10 машин клиентов. АДСЛ модем бриджем

Это гуд и сильно упрощает дело. Зачем на обоих сетевых интерфейсах компа с керио задавать DNS-сервера? Он должен быть только на внешнем интерфейсе. Тогда можно в керио DNS-Forwarder включить режим automatically selected... know to OS и кэш. А на клиентах имеет смысл задать его DNS-сервером. Еще проще в такой небольшой сетке поднять керио DHCP-Server и настройки для клиентов там все прописать.

Цитата:
PING пишет: превышен интервал ожидания для запроса
описанные вами правила добавил никаких сообщений в журнале фильтр не появляется.  

Хм-м, а если на компе с керио или клиентской машинке ping <шлюз провайдера>?
ping www.ru
Подвинули правило трафика для файрвола выше правила для NAT'а?
Трафик полиси новый приведите
route print на компе с керио
ipconfig /all там же и на клиентской машинке

Всего записей: 37 | Зарегистр. 30-01-2006 | Отправлено: 18:59 03-11-2008
Der_Clown



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня вопрос есть, Можно ли в Керио сделать так, чтобы клиентские машины настраивать только сетевую карточку? То-есть = настроить IP, Маска, Шлюз, DNS; а вот свойства обозревателя не нужно было настраивать. Как в простом ДНС-сервере, поднять Натляндию.???

Всего записей: 223 | Зарегистр. 06-03-2008 | Отправлено: 18:59 03-11-2008
Zeon911

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за отклик.
Соображения следующие:  
1) 10.197.225.* (вторая сеть)  
2) Правильно
3) Несовсем понял
4) Надо, что б любой клиент из вашей локалки мог ходить по адресам/именам другой локалки (да это работает) и в интернет - в точку  
5) Нет ни каких Доменов, ДШСП простая одноранговая сеть, адреса у всех статика.
6) Попробую.
7) Могу отключит серверу нефиг во вторую локалку смотреть.
8) Именно НЕТ они получают исключительно через прокси. Попробую НАТ отключить.

Всего записей: 9 | Зарегистр. 19-09-2007 | Отправлено: 19:03 03-11-2008
pilotro

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
pilotro  
Правила покажи...  



Надоумьте кто нибудь пожалуйста

Всего записей: 211 | Зарегистр. 03-03-2006 | Отправлено: 19:06 03-11-2008
ArticDT

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zeon911

Цитата:

Цитата:
3) за разрешение имен отвечают 192.168.1.1 (интернет модем) и 10.197.225.100,10.197.225.105 (в другой локалке)
3) Несовсем понял

У Вас на внешнем сетевом интерфейсе компа с керио задан DNS-сервер 192.168.1.1 (интернет модем), может сразу DNS-провайдера указать? А на клиентах заданы только DNS-сервера для второй сети. Кто из этих DNS-серверов в состоянии ответить, где находится www.ru ? На компе с керио: nslookup www.ru 192.168.1.1
nslookup www.ru <ip-адрес DNS-сервера провайдера>
На клиентском компе:
nslookup www.ru 10.197.225.100
nslookup www.ru 10.197.225.105
Кстати, ваш провайдер загадочная фигура. Ни словом про него не обмолвились
У него ведь есть и DNS-сервер, и шлюз для вашей сети. Может тогда проще будет модем в режим Bridge перевести и настройки из модема перенести на внешний сетевой интерфейс керио? Только вот адресов своих внешних показывать не надо

Цитата:
8) Именно НЕТ они получают исключительно через прокси. Попробую НАТ отключить.

Да, NAT можно совсем отключить. Даже если адрес для www.ru выдаст только DNS-сервер провайдера, тогда поднимаем на керио DNS-Forwarder и на клиентах дополняем список DNS-серверов адресом 10.197.98.135 (комп с керио). На клиенте браузер, разрешит имя интернет-хоста в адрес, и запросит прокси-сервер. Или тут я ошибаюсь?

Всего записей: 37 | Зарегистр. 30-01-2006 | Отправлено: 19:51 03-11-2008 | Исправлено: ArticDT, 19:59 03-11-2008
Arakcheev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pilotro
"modem" перенеси их "доверенных" в "интернет".

----------
God bless Sasha Grey

Всего записей: 772 | Зарегистр. 06-04-2005 | Отправлено: 19:54 03-11-2008
Zeon911

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Провайдер Укртелеком.
На версии Керио 5.5 все работало.
Да ненужен 10,197,98,135 в списках ДНС на клиентах, интернет через прокси и все.
При конеткте Керио забивает 600 подключений это бок самого Керио наверное.

Всего записей: 9 | Зарегистр. 19-09-2007 | Отправлено: 20:05 03-11-2008
Big_mazy

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArticDT
на сервере пингуется все отлично. любой адрес.
 
привожу новые и дополнительные скрины.

Всего записей: 48 | Зарегистр. 23-08-2006 | Отправлено: 20:08 03-11-2008 | Исправлено: Big_mazy, 20:43 04-11-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
pilotro
 

Цитата:
Надоумьте кто нибудь пожалуйста

1. Не совсем понятно что подразумевается под "Доверенный/локальный" - либо интерфейс либо сеть. (Я 6.5.1 не ставил поэтому такое сомнение)
попробуй в источнике 3-го правила указать подсеть типа 192.168.1.0/24
2. Чтение журнала помогает... Посмотри журналы "фильтр" и "соединения"
 

Цитата:
pilotro
"modem" перенеси их "доверенных" в "интернет".

Не обязательно...


----------
Fools rush in where angels fear to tread.

Всего записей: 5483 | Зарегистр. 10-09-2003 | Отправлено: 20:38 03-11-2008
ArticDT

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zeon911

Цитата:
Провайдер Укртелеком.

Дык, не в названии дело, а в адресах шлюза и DNS-сервера провайдера.

Цитата:
Да ненужен 10,197,98,135 в списках ДНС на клиентах, интернет через прокси и все.

Согласен, не нужен. Это я зря замарачивался. Счас проверил, можно вообще на клиенте не задавать ни шлюз, ни DNS, только прокси. И браузер полезет через него.
Вернемся к тому, что есть сейчас:

Цитата:
локалка пашет а Интернет даже на сервере отрубает. Какие только правила неписал неработает и все.


Цитата:
При коннекте Керио забивает 600 подключений это бок самого Керио наверное.

Странная графа в Подключениях - "распределение нагрузки". Там указан внешний сетевой интерфейс. Случайно не включен Bandwidth Limiter?
Правило NAT'а убрали? Помогло? Ping с 1.100 до 1.1 идет? nslookup www.ru 192.168.1.1? То есть DNS вообще работает?
Приведите route print на компе с керио или снимок Routing table в керио.
Еще у Вас внешний сетевой интерфейс на гигабитном Realtek. Насколько помню, там можно отключить всякие Offload функции. Может быть, из-за них глючит. ИМХО, нет тут глюка керио.

Всего записей: 37 | Зарегистр. 30-01-2006 | Отправлено: 21:04 03-11-2008 | Исправлено: ArticDT, 21:08 03-11-2008
pilotro

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Собственно разобрался. Всем спасибо за помощь. Правда пришлось откатится на версию 6.5.0
 
Кому интересно рассказываю. Как видно выше интернет работает через vpn подключение. Как вы знаете при установке подключения, создается маршрут по умолчанию 0.0.0.0 маска 0.0.0.0 так сказать весь диапазон ip. На подключении смотрящем на модем тоже был шлюз, и соответственно второй маршрут по умолчанию (для запуска vpn). Так как не нравилось наличие двух маршрутов один грохнул в керио, и ошибся, не тот грохнул. Потом грохнул второй, в надежде что первый поднимется при последующем подключении. Потом убрал шлюз с сетевухи смотрящей на модем, добавил статичные маршруты на ip провайдера. И вот тут произошел казус. vpn подключение если подключается то в керио находится в состоянии "подключение..." (на рисунках выше видно) и маршрут по умолчанию в kerio не добавляется, тогда как по команде route print он виден. Kerio переустанавливал, машину перегружал, vpn перепрописывал, ничего не помогало. vpn подключается, в керио становится в процесе подключения, маршрут по умолчанию в винде есть в керио нет. Как работал http, я и сам не знаю (это еще когда у сетевухи на модем смотрящей gate way был прописан).  
В итоге все снес. перегрузил машину. поставил 6.5.0. заработал с ходу. Жаль только вечер убил на эту хрень.

Всего записей: 211 | Зарегистр. 03-03-2006 | Отправлено: 22:09 03-11-2008
kpmby



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
сам решил  
удалено

Всего записей: 35 | Зарегистр. 24-03-2008 | Отправлено: 12:37 04-11-2008 | Исправлено: kpmby, 12:41 04-11-2008
Zeon911

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем спасибо.
Проблему решил способом "есть человек, есть проблемы, нет человека, нет проблем".
Так вот Керио уже нет. В место него успешно трудится Трафик инспектор.
Еще раз спасибо за отзывы, больше мучаться нету сил (неделю на него грохнул, к стати в топку ушол и Юзер Гад).

Всего записей: 9 | Зарегистр. 19-09-2007 | Отправлено: 16:32 04-11-2008 | Исправлено: Zeon911, 12:08 05-11-2008
Big_mazy

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArticDT
Доктор! мы жить будем?
сегодня вообще прикол произошел. неожиданно все интерфейсы отключились в керио. причем пока не перегрузил сервер ничего даже по локалке не пускало. после перезагрузки исчез интернет ваще.

Всего записей: 48 | Зарегистр. 23-08-2006 | Отправлено: 17:50 04-11-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru