Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio Control (ex Kerio WinRoute Firewall) ™





Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 

Последняя версия:
Kerio Control 7.2.0 Build 3028, Released on: August 30, 2011 Release history
Последняя проверенная версия (лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010

Предыдущие, полностью рабочая версия:
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском [?]
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Сброс пароля администратора [?]
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall [?]

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 16:37 13-05-2010 | Исправлено: korn3r, 09:37 31-08-2011
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Romeo_sh

Цитата:
А к вопросу, что они не могут выйти по смтп, прежде чем не зайдут через веб - это нужно снять галку "всегда требовать аутентификации польз. при доступе к веб-страницам" в параметрах аутенитификации.

у меня галка на "Включить автоматическое выполнение аунтентификации пользователья веб-обозревателья"- я убрал и эту галку и перезапустил керио. Все равно не полчается.

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 06:40 27-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
faust72rus

Цитата:
 Сделай 7 правило LAN -> Inet (только тут не карта сетевая а именно WAN - абстракция) = Drop

Сделал, но не работет, любой чел. в браузере задаст прокси-сервер, то он получит интернет
Как сдалать чтоб только access получили доступ к инету?

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 12:57 27-12-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ofj
Привило:
 
Любой чел -> Firewall -> Proxy - > Deny
 
не подойдёт?

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 07:03 28-12-2010
Romeo_sh



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ofj

Цитата:
А к вопросу, что они не могут выйти по смтп, прежде чем не зайдут через веб - это нужно снять галку "всегда требовать аутентификации польз. при доступе к веб-страницам" в параметрах аутенитификации.
у меня галка на "Включить автоматическое выполнение аунтентификации пользователья веб-обозревателья"- я убрал и эту галку и перезапустил керио. Все равно не полчается.

 
так это же разные галки...
 
 
А не понимаю, зачем вообще вы сделали инет через прокси? Ведь прекрасно работает стандартная авторизация, когда указывается шлюз в настройках dhcp, а потом при выходе в инет клиент авторизуется через браузер, можно автоматически.

Всего записей: 204 | Зарегистр. 17-02-2006 | Отправлено: 11:35 28-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Romeo_sh

Цитата:
так это же разные галки...

вот я и об этом.
 

Цитата:
А не понимаю, зачем вообще вы сделали инет через прокси? Ведь прекрасно работает стандартная авторизация, когда указывается шлюз в настройках dhcp, а потом при выходе в инет клиент авторизуется через браузер, можно автоматически.

 
Если не трудно, скажите где и как изменть чтоб все работало как Вы сказали.
Заранее благодарен.

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 13:49 28-12-2010
Romeo_sh



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ofj
На всех компах должен быть прописан шлюз - сервер с керио.
 
сделать правило
Юзеры->Инет->HTTP,SMPT,...->Allow->NAT
 
Проставить галочку
всегда требовать аутентификации польз. при доступе к веб-страницам
 
Если еще настроите маппинг пользователей из АД и проставите
Включить автоматическое выполнение аунтентификации пользователья веб-обозревателя
то инет будет автоматом даваться без ввода пароля, как только они запустят браузер.
 
вообще в мануале к керио все это расписано более подробно, так что если так будет не понятно, то прочитайте подробное описание, а там уже что непонятно будет - подскажем.

Всего записей: 204 | Зарегистр. 17-02-2006 | Отправлено: 14:04 28-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
faust72rus

Цитата:
Любой чел -> Firewall -> Proxy - > Deny

 не получается.
 
Ребята я что-то запутался в этих политиках.
Если сможете сделайти политику от 1-ой до последней.
Задача состоит в том, что в организации имеются 2 группы(inet, post). inet-у интернет полностью(включая почту) а  post -только почта корпоративная(cor.mail.ru, ip -95.142.80.11)

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 06:11 29-12-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ofj
Как ты идентифицируешь пользователей? По IP или по логин\паролю?

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 06:40 29-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
faust72rus
по ip

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 08:01 29-12-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ofj
Т.е. в поле IP у каждого пользователя забит его адрес или в списках адресов есть две группы? Ну не важно
 
Политики в общем случае (без прокси):
 
Internet -> Firewall -> Какиетосервисы = Allow
Firewall -> Internet -> Какиетосервисы = Allow
Группа 1 -> Internet -> Разрешённые сервисы = Allow -> NAT
Группа 1 -> Internet -> Всё = Deny
Группа 2 -> Internet -> Разрешённые сервисы = Allow -> NAT
Группа 2 -> Internet -> Всё = Deny
Local -> Firewall = Allow
Firewall -> Local = Allow
All -> All = Deny
 
Вопросы?

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 08:08 29-12-2010 | Исправлено: faust72rus, 08:09 29-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
faust72rus

Цитата:
Т.е. в поле IP у каждого пользователя забит его адрес или в списках адресов есть две группы?

в поле IP у каждого пользователя забит его IP  
 

Цитата:
Internet -> Firewall -> Какиетосервисы = Allow

Internet-это Интернет интерфейс или сетевая плата или без разници?
Какиетосервисы-это Любой или конкретно что-то?
 

Цитата:
Группа 1 -> Internet -> Разрешённые сервисы = Allow -> NAT

Разрешённые сервисы- в место этого можно добавить ip кор. почты?

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 08:30 29-12-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ofj
 

Цитата:
в поле IP у каждого пользователя забит его IP

 
Значит вместо Группа 1\Группа 2 - указываешь прямо пользователей, т.е. прямо список из логинов\айпи. Хотя можешь заранее создать группы и потом просто добавлять в них пользователей.  
 
 

Цитата:
Internet-это Интернет интерфейс или сетевая плата или без ризницы?

Именно абстракция "Интернет" (или как она там называется в русской версии), не конкретный интерфейс, а именно группа интернет интерфейсов.
 

Цитата:
Какиетосервисы-это Любой или конкретно что-то?

Если у тебя керио наружу чем то смотрит, вот это и указываешь, пинги например, порт для VPN и т.д.
 

Цитата:
Разрешённые сервисы- в место этого можно добавить ip кор. почты?

Нет, именно сервис, т.е. Smtp, ICQ, HTTP, HTTPs
Если хочешь какой то группе разрешить доступ до какого то конкретного узла (например до своего почтового внешнего сервера), а всем остальным запретить, то добавляешь правила:
Группа 3 -> Какойтоузел -> Сервисынаэтомузле = Allow -> NAT
Группа 3 -> Какойтоузел -> Всё = Deny  
 
Вопросы?

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 09:48 29-12-2010 | Исправлено: faust72rus, 09:49 29-12-2010
AskTosh



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Господа.
 
А была ли у кого мысль пробовать управлять конфигурацией керио извне?
Просто есть большое желание прикруть к фаерволу биллинговую систему с возможностью перевода пользователя из группы в группу или изменения доступных сервисов по какому-то внешнему событию ... возможно ли?
 
существуют ли какие-то функции или СДК, за которые можно для этого подергать, как, например, СДК в Трафик Инспекторе?

Всего записей: 17 | Зарегистр. 04-12-2008 | Отправлено: 09:56 29-12-2010 | Исправлено: AskTosh, 09:57 29-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
faust72rus
Спасибо за ответы.
Сегодня вечером поставлю все заного и завтра скаж результат.
Всех всех с наступающим!

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 11:10 29-12-2010 | Исправлено: ofj, 11:10 29-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
faust72rus
посмотрите я правильно сделал, что-то не получается(корп.почта работает а инета нету)?
 
 

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 06:45 30-12-2010
freewood



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Группа 1 -> Internet -> Разрешённые сервисы = Allow -> NAT
Группа 1 -> Internet -> Всё = Deny
Группа 2 -> Internet -> Разрешённые сервисы = Allow -> NAT
Группа 2 -> Internet -> Всё = Deny  

Если не секрет, а какой смысл в правилах с денаем? Они у вас вопервых блочат действие первых при таком расположении, а во вторых есть же общий принцип правил в керио - запрещено все, что не разрешено.
ofj
Нью рул 2 и 1 удалите. В правилах НАТ и почта выставьте сервисы используемые. В нат это как минимум HTTP, а в почте POP и SMTP.

Всего записей: 307 | Зарегистр. 28-12-2008 | Отправлено: 07:23 30-12-2010 | Исправлено: freewood, 07:41 30-12-2010
faust72rus



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
freewood
ofj
В случае с пересечение адресов в группе фривоод прав.
 
Итого  
1 правило в поле служба = забиваем ICMP, PING, KerioVPN и что там ещё доступно .
3 правило в поле служба = забиваем HTTP, ICQ, HTTPS и что там ещё у вас для них доступно.
4 отключаем сняв галочку.  
5 правило в поле служба = забиваем POP, SMTP и что там ещё у вас из почты доступно.
6 отключаем сняв галочку.  
10 удаляем. оно дублируется последним.
 
Пока так.  
Ну и разумеется = главное понять как оно работает, а не просто создать соответствующие текущей ситуации правила.

Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 09:09 30-12-2010 | Исправлено: faust72rus, 09:13 30-12-2010
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
freewood
faust72rus

СПС за ответы.
Завтра скажу результат.

 
Добавлено:
А кто нибудь знает как запретить видео в Skype.

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 11:37 30-12-2010 | Исправлено: ofj, 11:39 30-12-2010
freewood



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А кто нибудь знает как запретить видео в Skype.

Кроме как приказом от начальства, имхо, никак.

Всего записей: 307 | Зарегистр. 28-12-2008 | Отправлено: 17:07 30-12-2010
Kot_RRR



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Приветсвую, форумчане!  
 
У меня тут задача такая:  
 
1. Узнать про керио контрол и дружбу с линуксом, как и что, и что за вариант с VMware
2. Установить керио на виртуалку с citrix'ом.  
3. Если не получится п 2, то придется под линухом на другой машине VMware ставить...
 
 
ВОПРОС: Как правильно установить керио?
то есть настройка, правила, днс  - с этим я дружу... А вот с Линухом дружу не очень....  

Всего записей: 81 | Зарегистр. 22-10-2005 | Отправлено: 09:18 06-01-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)
ShriEkeR (06-10-2012 23:52): Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru