Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском [?]
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора [?]
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall [?]

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
kkkeagla

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 
http://i062.radikal.ru/1012/1e/ca0ab0e6f254.png
или
http://i008.radikal.ru/1012/ff/7f12503439b0.png
 
сейчас подумал может это потому что через правило нат идет или нет?

Всего записей: 8 | Зарегистр. 09-10-2009 | Отправлено: 11:18 08-12-2010 | Исправлено: kkkeagla, 11:19 08-12-2010
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kkkeagla
а теперь полный скнишот политик трафика выложи, и скажи инспектора протоколов не отключал ли, в протоколе web записи о посещаемых веб страницах есть, они актуальны?
 
и скрин таблицы маршрутизации из керио выложи так же

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 11:49 08-12-2010
kkkeagla

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
да записи актуальны то есть в текущий момент открывался Интернет эксплорер  
и заходили на сайты.
а правила вообще все все интересуют?  
или можно удалить те которые для связи между филиалов по впн сделаны или для пробрасывания внутрь портов для кучи программ и терминала ?
на правиле nat инспектор стоит "нет" как и на многих других правилах.
маршрутизация из керио http://i063.radikal.ru/1012/3b/73e082f60088.png
надеюсь хватит с обрезанными цифрами... если нет скажите какую строку уточнить

Всего записей: 8 | Зарегистр. 09-10-2009 | Отправлено: 12:06 08-12-2010
anticoors



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите почему не работает маршрут.
У меня есть Инет-шлюз керио и маршрутизатор в сети на  192.168.55.0 подсеть
После переноса KWF с ХР на Вин2008.2 перестал работать маршрут. Настройки те же. С самой машины KWF подсеть 55.0 доступна, а на рабоичх станциях, где он прописан шлюзом недоступна.
Остальные маршруты работают
 

Код:
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
             0.0.0.0                0.0.0.0      95.72.24.19     95.72.24.70    306
      95.72.24.64   255.255.255.224          On-link       95.72.24.70    306
      95.72.24.70   255.255.255.255          On-link       95.72.24.70    306
      95.72.24.95   255.255.255.255          On-link       95.72.24.70    306
          127.0.0.0             255.0.0.0          On-link         127.0.0.1     306
          127.0.0.1   255.255.255.255          On-link         127.0.0.1     306
  127.255.255.255 255.255.255.255         On-link         127.0.0.1     306
       172.16.0.0        255.255.255.0  192.168.10.102  192.168.0.254    2
      192.168.1.0       255.255.255.0          On-link       192.168.1.2   276
      192.168.1.2    255.255.255.255          On-link       192.168.1.2   276
    192.168.1.255  255.255.255.255          On-link       192.168.1.2    276
 
      192.168.55.0    255.255.255.0      192.168.0.12   192.168.0.254      1        <<<<<<<<<<
 
      192.168.0.0    255.255.255.0             On-link     192.168.0.254    257
    192.168.0.254  255.255.255.255          On-link     192.168.0.254    257
    192.168.0.255  255.255.255.255          On-link     192.168.0.254    257
     192.168.10.0    255.255.255.0            On-link     192.168.0.254    257
   192.168.10.251  255.255.255.255         On-link     192.168.0.254    257
   192.168.10.255  255.255.255.255         On-link     192.168.0.254    257
        224.0.0.0        240.0.0.0                 On-link            127.0.0.1    306
        224.0.0.0        240.0.0.0                 On-link     192.168.0.254    257
        224.0.0.0        240.0.0.0                 On-link         95.72.24.70    306
        224.0.0.0        240.0.0.0                 On-link         192.168.1.2    276
  255.255.255.255  255.255.255.255         On-link           127.0.0.1    306
  255.255.255.255  255.255.255.255         On-link    192.168.0.254    257
  255.255.255.255  255.255.255.255         On-link        95.72.24.70    306
  255.255.255.255  255.255.255.255         On-link        192.168.1.2    276
===========================================================================
Постоянные маршруты:
  Сетевой адрес            Маска    Адрес шлюза      Метрика
               0.0.0.0          0.0.0.0     95.72.24.19        По умолчанию
 

 
Трассировка с рабочей станции  

Код:
 
Трассировка маршрута к 192.168.55.151 с максимальным числом прыжков 30
  1    <1 мс     *       <1 мс  inet.domain2 [192.168.0.254]
  2     *        *        *     Превышен интервал ожидания для запроса.
  3     *        *        *     Превышен интервал ожидания для запроса.
  4     *        *        *     Превышен интервал ожидания для запроса.
  5     *        *        *     Превышен интервал ожидания для запроса.
 

Всего записей: 116 | Зарегистр. 11-02-2009 | Отправлено: 12:41 08-12-2010 | Исправлено: anticoors, 13:53 08-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Romeo_sh

Цитата:
 поэтому лучше ставьте блокировать весь трафик в случае, если замечено, что пользователь качает Р2Р, так их быстрее приучите к порядку.

подскажите как?

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 12:44 08-12-2010
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kkkeagla
на правиле nat инспектор стоит "нет" как и на многих других правилах.  
 
 
включайте инспектора и грязите мосг. А заодно почитайте в мануале керио зачем он нужен.
 
 
 
Добавлено:
anticoors
политики трафика.
 
 
как я понимаю 55 подсеть никакого отношения к интерфейсам керио не имеет, следовательно надо разрешить трафик из локалки в 55ую подсеть

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 13:10 08-12-2010
anticoors



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 

Цитата:
 
политики трафика.
 
 
как я понимаю 55 подсеть никакого отношения к интерфейсам керио не имеет, следовательно надо разрешить трафик из локалки в 55ую подсеть

 
Но к примеру для маршрута 172.16.0.0 я не выставлял никаких политик. Он должен обрабатываться стандартной политикой "Локальный трафик". Потому как этот интерфейс на который прописаны маршруты принадлежит к "Доверенный/Локальный". Плюс ко всему на ХР с этими настройками маршрут работал.
 
 
PS: На этом интерфейсе два IP 192.168.10.251 и 192.168.0.254
 
Добавлено:
Попробовал добавить:
 
192.168.55.0/24
  Локальный интерфейс
192.168.55.0/24
  Локальный интерфейс
Любой Разрешить

Все также (как я и предпологал)

Всего записей: 116 | Зарегистр. 11-02-2009 | Отправлено: 13:59 08-12-2010 | Исправлено: anticoors, 14:02 08-12-2010
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
anticoors
ну тогда стоит пораскинуть мозгами, включить логирование дропнутых пакетов, включить логирование пакетов на правилах доступа в локальную сеть и смотреть.
 
Это не баг керио.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 14:40 08-12-2010
eldar2116

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день! Подскажите, пожалуйста, кто сталкивался с такой проблемой:
 
Необходимо открыть доступ только к маил.ру, а на остальное запретить. Через ХТТП политику создаю 2 правила: 1. разрешить *mail.ru*, 2. запретить *. Разрешающее стоит выше. При попытке сохранить вложения в письме, срабатывает второе правило, первое почему-то не работает, хотя урл там выглядит как http://af.attachmail.ru/cgi-bin/........и т.п.  
У кого получалось выставить фильтры правильно? Благодарю.

Всего записей: 31 | Зарегистр. 13-04-2007 | Отправлено: 11:14 09-12-2010
Raven_kg



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день. Нужно заблочить MRIM, с одним условием, что в промежутке с 12:00 до 13:00 блокировка должна сниматься. Я пытался реализовать это запретив обращение к *mrim*.mail.ru, но почему-то толку от этого мало. посоветуйте пожалуйста что делать

Всего записей: 33 | Зарегистр. 09-12-2010 | Отправлено: 11:48 09-12-2010
eldar2116

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
если вы имеете в виду агент, то он пытается обратиться на mrim.mail.ru:80, mrim.mail.ru:2041, mrim.mail.ru:443, а потом уже идет на другие сервера в том числе и по ип. вы заблокируйте эти мримы, когда агент подключится, в активных подключениях посмотрите, там будут ип адреса на 94.100.х.х. в принципе через ххтп полиси можно адрес урла указать как http://94.100.* и https://94.100.* но вроде не помогает. агент как паразит, находит порт все равно.

Всего записей: 31 | Зарегистр. 13-04-2007 | Отправлено: 12:28 09-12-2010
Romeo_sh



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
anticoors

Цитата:
PS: На этом интерфейсе два IP 192.168.10.251 и 192.168.0.254  

Вероятно, первым стоит именно 192.168.10.251.
попробуйте добавить маршрут на 192.168.55.0 через интерфейс 192.168.10.251.
 
Наверное дело в том, что керио видит только первый айпи пробитый на этой сетевой карте.
 
 
ofj
Поставить радио "При обнаружении peer-to-peer трафика в сети" в положение "заблокировать весь трафик указанного хоста"

Всего записей: 204 | Зарегистр. 17-02-2006 | Отправлено: 17:16 09-12-2010
saint13

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Дбрый вечер!
Народ не подскажите где конкретно нужно указать в  Kerio Control, днс форвардер на днсы провайдера, как-то в WinRoute Firewall проблем не возникало, а тут не могу найти куда внести.

Всего записей: 133 | Зарегистр. 08-03-2008 | Отправлено: 19:45 09-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Romeo_sh

Цитата:
Поставить радио "При обнаружении peer-to-peer трафика в сети" в положение "заблокировать весь трафик указанного хоста"

и в свойствах пользователья убрал галку "Пользователью разрешено использовать сети Р2Р"
Все равно некоторые юзеры пользуются Skype-ом
или с политикой траффика что та не так:
-----------------------------------------------------------------
Inet      -- Firewall-- любой -- разрешить
Firewall -- Lan      -- любой -- разрешить
Lan       -- Firewall-- любой -- разрешить
Firewall -- Inet     -- любой -- разрешить
Lan       -- Inet     -- любой -- разрешить -- NAT
------------------------------------------------------------------
Подскажите в чем проблема

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 08:13 10-12-2010
kkkeagla

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
 
заработало с протокол инспектором на НАТ правиле , но появились сбои при заходе на некоторые странички ... причем закономерности нет с одного компа заходит с другого нет правило одно и тоже, поэтому пока отключил.  
Но у меня другой вопрос... может подскажешь
 
Есть Microsoft VPN сервер за kerio (на отдельном компьютере ). До сегодняшнего дня к нему подключался народ снаружи и все работало. Сегодня стала появляться ошибка 806 про GRE протокол, трафик инспектор на правиле и включал и отключал и ставил PPT и по умолчанию - ничего не помогает .  
правило такое проброс порта 1723 или PPTP ( без разницы ) внутрь сети на адрес 192.168.1.50 с использованием и спец адреса ( белого адреса на керио) и без него...
 
(внутри к впн серверу соединяется , через туннель керио с другого оффиса тоже соединяется , а с одиночных компьютеров не хочет) провайдер говорит что ничего не менял и ничего не режет.
правила не скидываю там слишком их много...

Всего записей: 8 | Зарегистр. 09-10-2009 | Отправлено: 08:44 10-12-2010 | Исправлено: kkkeagla, 08:44 10-12-2010
Romeo_sh



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ofj
скайп - это не p2p - почитайте последние пару страниц - поймете.
 
saint13
Использовать пользовательскую переадресацию->Определить...
Там в имя можно просто * забить и вставить адрес днс и он все будет отправлять на днс прова.

Всего записей: 204 | Зарегистр. 17-02-2006 | Отправлено: 10:44 10-12-2010
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kkkeagla
добавь в правило GRE

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 12:37 10-12-2010
kkkeagla

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
пробовал по всякому не хочет никак
http://i001.radikal.ru/1012/69/1e2d21d375eb.jpg
хотя работало
 
два правила тоже пробовал отдельно для 1723 отдельно для гре все равно нет

Всего записей: 8 | Зарегистр. 09-10-2009 | Отправлено: 12:41 10-12-2010 | Исправлено: kkkeagla, 12:42 10-12-2010
anticoors



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one

Цитата:
ну тогда стоит пораскинуть мозгами, включить логирование дропнутых пакетов, включить логирование пакетов на правилах доступа в локальную сеть и смотреть.  
 
Это не баг керио.

 
Просмотрел логи и дебаг с дропами, ничего не нашел

Всего записей: 116 | Зарегистр. 11-02-2009 | Отправлено: 12:57 10-12-2010 | Исправлено: anticoors, 12:58 10-12-2010
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kkkeagla
проверь пакеты, они доходят до сервера впн в полном объёме?
 
anticoors
так не бывает, ничего не найти ты не мог.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 13:15 10-12-2010
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru