Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском [?]
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора [?]
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall [?]

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11868 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
janno

Цитата:
Жду критики и предложений.

Для начала убери картинки такого размера...

----------
Fools rush in where angels fear to tread.

Всего записей: 5483 | Зарегистр. 10-09-2003 | Отправлено: 13:45 09-11-2008
janno

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ruza
ок сори удаленно делал был немного не удобно больше не будет

Всего записей: 24 | Зарегистр. 21-03-2007 | Отправлено: 21:01 09-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
janno
эммм... объясни что неработает или работает не так...

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 08:38 10-11-2008
DaiAshes



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
janno
В теории все правильно на первый взгляд - ИМХО: Я бы прости убрал любой и воткнул вместо него службы. Как на моих скринах.
 
Добавлено:
Так. Господа. Всетаки я так и не нашел ответ на свой вопрос (: - Как закрыть внутренним юзерам доступ к внешним проксям (нашлись умельцы - лазят по игровым сайтам через прокси - немогу прикрыть из за ложных ссылок.

Всего записей: 75 | Зарегистр. 24-06-2008 | Отправлено: 13:08 10-11-2008
Hrist



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
обновил 6.4.2.3672 на 6.5.0.5000
 
на предыдущих версиях (уже много лет - обновлял и крутил все версии которые выходили начиная с четверки) все работало без особых проблем
а тут - сразу отваливается авторизация по http протоколу
т.е. даже на страничку авторизации http://server2r:4080 не зайти
 
причем ЭТО болльшинство компов, но некоторые авторизуются и работают - покамест нашел только одно отличие - все те компы что без проблем - XP (хотя их и мало - поэтому судить не берусь)
 
включил авторизацию по https://server2r:4081
кажись проблема рассосалась - пока жалоб нет
 
но все же в чем проблема? в 6.5.0.4794 - она то же была - и пришлось откатиться обратно на 6.4.2.3672
 
Добавлено:
кстати русскоязычного офф. форума не появилось у керио?

----------
"Дьявол рождается из пены на губах ангела, защищающего правое дело". ГРИГОРИЙ ПОМЕРАНЦ

Всего записей: 2897 | Зарегистр. 24-06-2002 | Отправлено: 13:19 10-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Нус... господа присяжные-заседатели...
есть у меня такой вопрос по Мапингу...  
УУкогонить получалось использовать мапинг на сервер подключенный к шлюзу по VPN???

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 14:04 10-11-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Ruza
ок сори удаленно делал был немного не удобно больше не будет

Ну и? Исправлять то кто будет?
 

Цитата:
УУкогонить получалось использовать мапинг на сервер подключенный к шлюзу по VPN???

У меня получалось и год работало... В чём проблема то?

----------
Fools rush in where angels fear to tread.

Всего записей: 5483 | Зарегистр. 10-09-2003 | Отправлено: 15:16 10-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
какой тип соединения??? запросы приходят из инета и должны пересылаться на сервер подключенный по схеме back to back...
вообщем он благополучно этого не делает...  
 

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 15:33 10-11-2008
DaiAshes



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Так. Господа. Всетаки я так и не нашел ответ на свой вопрос (: - Как закрыть внутренним юзерам доступ к внешним проксям (нашлись умельцы - лазят по игровым сайтам через прокси - немогу прикрыть из за ложных ссылок.

Неужели никто не сдужит???

Всего записей: 75 | Зарегистр. 24-06-2008 | Отправлено: 15:47 10-11-2008
Hrist



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
DaiAshes
окромя тупого вбивания всех адресов ложных ссылок на проки - в хттп рулесах - в голову не приходит... а как иначе - керио поймет что это игровой сайт?
 
а вообще - у нас все проще - начале каждого месяца логи по юзверям на "стол" к начальнику - если кто насидел явно не по работе - или штрафуют - или увольняют...

----------
"Дьявол рождается из пены на губах ангела, защищающего правое дело". ГРИГОРИЙ ПОМЕРАНЦ

Всего записей: 2897 | Зарегистр. 24-06-2002 | Отправлено: 16:00 10-11-2008
Sergey_41

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Цитата:УУкогонить получалось использовать мапинг на сервер подключенный к шлюзу по VPN???  
 
 
У меня получалось и год работало... В чём проблема то?

 
у меня тоже все класно работало, но потом обновил kwf до версии 6.5.0 и Kerio VPN Client подключается, но теперь зайти в сеть не могу, видно, что пакеты идут в интернет, в чем дело, понять не могу

Всего записей: 65 | Зарегистр. 07-06-2008 | Отправлено: 18:45 10-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
эммм... вопрос остался открыт... но могу сказать что пересылку пакетов он не делает.... ииии... хрень какаято получается....  ладно пойду дальше разбираться

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 08:10 11-11-2008
Mystical

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Hrist

Цитата:
но все же в чем проблема? в 6.5.0.4794 - она то же была - и пришлось откатиться обратно на 6.4.2.3672

Проблема в руках кериевцев
На самом деле я точно заметил, что суть скрывается в неправильной работе с IE версии ниже чем 6.0, короче того который идет в виндах до XP. В итоге я решаю проблему установкой более новых версий IE или альтернативных браузеров, например, Opera.

Всего записей: 808 | Зарегистр. 13-02-2002 | Отправлено: 09:51 11-11-2008
Hrist



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Mystical
у меня везде стоит ie6.sp1_rus
я бы предположил тогда что проблемы в работе с ИЕ версии  ниже ie6.sp2
написать бы кериевцам - неужели две версии подряд не могут заметить грабли и исправить их? или все за рубежом работают исключительно под ХП и под ИЕ7 ?

----------
"Дьявол рождается из пены на губах ангела, защищающего правое дело". ГРИГОРИЙ ПОМЕРАНЦ

Всего записей: 2897 | Зарегистр. 24-06-2002 | Отправлено: 10:06 11-11-2008
Mystical

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Hrist

Цитата:
у меня везде стоит ie6.sp1_rus  
я бы предположил тогда что проблемы в работе с ИЕ версии  ниже ie6.sp2

Тогда все понял. У меня по умолчанию стоит https авторизация. В этом случае со старыми ИЕ не работало.
Т.е. если я правильно понял, то по http и с IE 6 не работает?

Всего записей: 808 | Зарегистр. 13-02-2002 | Отправлено: 10:27 11-11-2008
Hrist



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Mystical

Цитата:
http и с IE 6 не работает
похоже именнот так - http - с ие6 сп1 - не работает  
https - работает везде и с ие6 сп1 и с ие6 с2 и с ие7
правда иногда отваливается напрочь и оно - приходиться перезагружать проксю - хотя такое и раньше бывало - возможно отваливалась не авторизация а днс
 
Добавлено:
кстати
вот напрягает - за каким фигом он поднимает вебморду на всех интерфейсах
и не дает визуальной возможности указать где оно надо а где совсем нет
 
[11/Nov/2008 13:04:00] Service "WebInterface" bound to address 172.22.40.46 stopped
[11/Nov/2008 13:04:00] Service "WebInterface" bound to address 192.168.0.4 stopped
[11/Nov/2008 13:04:00] Service "WebInterface" bound to address 172.16.0.108 stopped
[11/Nov/2008 13:04:00] Service "WebInterface" bound to address 127.0.0.1 stopped
 
может кто знает как это исправить и жестко задать?
может от суда и растут грабли?

----------
"Дьявол рождается из пены на губах ангела, защищающего правое дело". ГРИГОРИЙ ПОМЕРАНЦ

Всего записей: 2897 | Зарегистр. 24-06-2002 | Отправлено: 12:37 11-11-2008
Hrist



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
еще одна проблема наколюнулась
в XP SP3 c IE7
при переходе на запрос авторизации по https
вылезает частенько на некоторых компах ошибка сертификата - типа сертификат создан не для этого узла и все такое...
 
установка сертификата в доверенные корневые - ничего не дает...


----------
"Дьявол рождается из пены на губах ангела, защищающего правое дело". ГРИГОРИЙ ПОМЕРАНЦ

Всего записей: 2897 | Зарегистр. 24-06-2002 | Отправлено: 13:12 12-11-2008
janno

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
В общем пока зделал так
Сперва группы пользователей
 
   
 
те кого нет в списке имеют интернет весь
 
Затем правило в котором я закрываю конкретные порты
 
   
 
 
Но вижу что есть куча проблем и надо пересмотреть все в корне.
1. Судя по всему нужно переопределить политику и в NAT(выход в интернет) указать конкретные порты.
2.Некоторым нужно будет выходить переодически на конкретные сайты. То есть как зделать так чтоб конкретному IP дать выход по HTTP на конкретные сайты. да и NOD32 у всех обновляетса по http.

Всего записей: 24 | Зарегистр. 21-03-2007 | Отправлено: 14:46 12-11-2008 | Исправлено: janno, 14:49 12-11-2008
Hrist



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
janno
1. это да - открывать ВСЕ порты - это лохой тон и нарушение безопасности.
 
открыть нужно только то что нужно
 
на вскидку
 
DNS
Ping
ICQ (если надо)
HTTP
HTTPS
FTP (если нужно)
SMTP и POP3 и IMAP (если почта внешняя нужна)
 
у меня правила вот такие [?]  
 
т.е. у меня включена авторизация - соотв. те кто не имеют логин пароля - те и в инерет могут только по ICQ выйти да на несколько открытх мной в доступ без пароля сайтов
 
2. запрет и разрешения на определенные сайты я делаю в политиках Http
 
   
 
иа в политиках использую группы URL
 
хотя можно и в трафик полисях прописать так же - конкретным ип на конкретную группу урлов (или адреса сайтов) разрешить идти...
 
Добавлено:
janno
кстати можно куда проще идти не от запрета (самым последним правилом все равно запрет стоит по умолчанию - т.е. работает принцип запрещено все что не разрешено выше)
а от разрешения - т.е. первое правило
 
группа ип которым можно все - открыть доступ на основные их порты
потом группа ип которым можно только некоторые сайты - открыть только доступ к некоторым сайтам по некоторым портам...

----------
"Дьявол рождается из пены на губах ангела, защищающего правое дело". ГРИГОРИЙ ПОМЕРАНЦ

Всего записей: 2897 | Зарегистр. 24-06-2002 | Отправлено: 15:06 12-11-2008 | Исправлено: Hrist, 15:20 12-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Hrist
ты несовсе прав по поводу правил... ну да ладно...  
а вот на счет сертификата тут просто... нужно чтоб он соотведствовал требованиям мелкософта. тобш был актуален, выдан для опред машины... (имя) и тд. переделай сертификат, если поднят цент сертификации то получи с него...)))

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 16:33 12-11-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru