Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11860 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
Yurok2002



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Похоже сайт http://kerio-rus.ru/ тихо и мирно отдыхает или ему в этом очень помогли.

Всего записей: 76 | Зарегистр. 15-04-2003 | Отправлено: 06:45 25-11-2008
spat0820

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите определить в чем может быть проблема.  KWF 6.5.0. Пользователи никак не хотят авторизироваться по IP. Создаю пользователей, делаю привязку по IP адресу. Общет с этих хостов всё равно идет как "неавторизированные пользователи". Ставлю обязательную авторизацию "при запросе к web страницам", пользователям предлагается форма для ввода логина-пароля - оно меня не устраивает. Ещё момент - пробую зайти в систему статистики keriostar (стата по веб), ничего кроме верхнего заголовка (синяя линия сверху) он мне не показывает. До этого был опыт установки, схема подключения была практически та же сама, версия так же, настройки теже и всё считалось корректно с привязкой по IP.  Где искать проблему, ума не приложу...  

Всего записей: 16 | Зарегистр. 12-12-2006 | Отправлено: 08:14 25-11-2008
KlimKlim



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Подскажиет, как быстро и безболезненно перенести раздачу интернета (>230 клиентов) с Traffic Inspector на Kerio? А то уж больно TI сервер грузит. Может кто переносил и что-то посоветует?

Всего записей: 383 | Зарегистр. 23-03-2006 | Отправлено: 08:56 25-11-2008
StBender



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
spat0820, посмотри настроена ли у тебя веб морда на керио (включена). Для того, чтобы трафик лился на авторизованных пользователей у тебя в правиле для достпа в инет должны быть указаны Аутентифицированные пользователи, никаких интерфейсов и хостов.

Всего записей: 250 | Зарегистр. 18-06-2008 | Отправлено: 10:35 25-11-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KlimKlim

Цитата:
Подскажиет, как быстро и безболезненно перенести раздачу интернета (>230 клиентов) с Traffic Inspector на Kerio? А то уж больно TI сервер грузит. Может кто переносил и что-то посоветует?

Ну не знаю как насчет перенести. Мне кажется для керио лучше происталить и построить систему с нуля. Вы побольше информации дайте, тогда можно подсказать какие-то оптимальные пути: 1. Вы трафик сами считать будете или провайдер считает по каждому клиенту в раздельности. 2. Ваши клиенты это одна локальная сеть, или это совершенно разные друг от друга изолированные сети (напр. разные юрлица в бизнес центре, разные квартиры в жилом доме и т.д.)
3. Ваши клиенты будут сидеть на реальных IP, или за НАТом (прокси), но при этом каждый клиент должен иметь реальный IP (статический, динамический) или достаточно одного реального IP на всех.
4. Вы планируете как-то фильтровать трафик (по протоколам, по контенту и т.д) или полный доступ для клиентов в нет.
5. у вас будут какие-то финансовые взаиморасчеты с клиентами.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 11:42 25-11-2008
Sexton666

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Liderdomofon

Цитата:
по правилу Local traffic пользователь из локалки может залогиниться в фаерволе, и дальше его трафик будет параллельно считаться кроме его собственной подписки еще и в фаерволе. Если у тебя пользователи авторизуются, разреши им правило только на 4081 для подключения к серверу авторизации, а ни как ни "Any". Однако, не понятно еще со шлюзами, шлюз должен быть указан только на одном подключении, иначе косячить будет статистика.

 
 
Это стандартные правила, созданные визардом. Они всегда были такими. Я все же уверен, что проблема не в правилах, а в пртокол иснпекторе.

Всего записей: 15 | Зарегистр. 04-09-2007 | Отправлено: 11:59 25-11-2008
KlimKlim



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Цитата:
Подскажиет, как быстро и безболезненно перенести раздачу интернета (>230 клиентов) с Traffic Inspector на Kerio? А то уж больно TI сервер грузит. Может кто переносил и что-то посоветует?
 
Ну не знаю как насчет перенести. Мне кажется для керио лучше происталить и построить систему с нуля. Вы побольше информации дайте, тогда можно подсказать какие-то оптимальные пути: 1. Вы трафик сами считать будете или провайдер считает по каждому клиенту в раздельности. 2. Ваши клиенты это одна локальная сеть, или это совершенно разные друг от друга изолированные сети (напр. разные юрлица в бизнес центре, разные квартиры в жилом доме и т.д.)
3. Ваши клиенты будут сидеть на реальных IP, или за НАТом (прокси), но при этом каждый клиент должен иметь реальный IP (статический, динамический) или достаточно одного реального IP на всех.
4. Вы планируете как-то фильтровать трафик (по протоколам, по контенту и т.д) или полный доступ для клиентов в нет.
5. у вас будут какие-то финансовые взаиморасчеты с клиентами.

Спасибо за столь глобальны подход к вопросу
Ситуация следующая:
1. Мы - промышленное предприятие (сеть > 300 ПК)
2. Соответственно клиенты - одна локальная сеть.
3. Считать трафик надо самим.
4. Необходимо наличие нормального шейпера.
5. Необходима возможность в режиме реального времени отслеживать активность пользователей (текущая скорость, какие ресурсы посещает).
6. Используется NAT + прозрачный прокси (то есть некоторые клиенты работают только через прокси, а некоторые и через NAT и через прокси).
7. Фильтровать трафик - необходимо! Имеются фильтры в TI > 19000 строк фильтров. Плюс необходимы фильтры по времени и портам. Например:
Фильтр А. Группе ОМТО разрешено пользоваться интернетом с 8:00 до 17:00 с понедельника по пятницу. Разрешённый порты: 80, 443, 8080. Ограничения 256 кбит/с. Работа через прокси.
Фильтр Б. Группам Дирекция и Админы разрешено пользоваться интернетом круглосуточно 7 дней в неделю. Без ограничений. Работа через прокси и NAT.
Фильтр В. Группа БРИС имеет доступ в интернет  7 дней в неделю, но с 9:00 до 12:00 и с 14:00 до 16:00 запрещён доступ на 80 порт. Остальное время без ограничений. Работа через прокси и NAT.
....групп больше 10, и у всех различные временные ограничения

Всего записей: 383 | Зарегистр. 23-03-2006 | Отправлено: 13:24 25-11-2008 | Исправлено: KlimKlim, 13:25 25-11-2008
ivan_r



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SeriusDanil
Мое правило самое верхнее, т.е. первое обрабатываается.
В Filter Kerio пишет:
[25/Nov/2008 16:39:08] PERMIT "MailToTunel" packet to , proto:TCP, len:48, ip/port:192.168.100.2:2284 -> 217.29.84.10:25, flags: SYN , seq:2180591498 ack:0, win:65535, tcplen:0
т.е. он явно говорит что НЕ делает порт-мапинг, хотя и применяет правило MailToTunel.

Всего записей: 14 | Зарегистр. 06-08-2007 | Отправлено: 13:42 25-11-2008
angelform



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KlimKlim
была такая ситуация, переносил в итоге все руками, кроме фильтров

Всего записей: 377 | Зарегистр. 19-04-2008 | Отправлено: 14:07 25-11-2008
KlimKlim



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
angelform
а фильтры как? не руками что-ли?

Всего записей: 383 | Зарегистр. 23-03-2006 | Отправлено: 14:22 25-11-2008
angelform



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KlimKlim
фильтры сохранил, потом мой товарищ буквально за час каким-то скриптом все внес в керио, сейчас с ним связи нет. Вопрос по переносу актуален!

Всего записей: 377 | Зарегистр. 19-04-2008 | Отправлено: 15:52 25-11-2008
KlimKlim



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Надо найти эти фильтры.. а то руками забивать - бякость

Всего записей: 383 | Зарегистр. 23-03-2006 | Отправлено: 17:34 25-11-2008
pilotro

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KlimKlim
Посмотри структуру своих фильтров в керио они в текстовом файле хранятся. Думаю в TI тоже. Там все делается с помощью excel и word. Я когда то так фильтры с usergate переносил, тоже несколько тысяч было.

Всего записей: 207 | Зарегистр. 03-03-2006 | Отправлено: 18:23 25-11-2008
angelform



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pilotro
дельный совет, щас даже попробую

Всего записей: 377 | Зарегистр. 19-04-2008 | Отправлено: 22:26 25-11-2008
pepperse51



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток. Столкнулся с проблемой Kerio WinRoute Firewall 6.5.0:
Есть два канала в интернет основной и резервный еще есть VPN-туннель до основного офиса в активном режиме (т.е. Kerio "звонит" на определенный адрес для установки туннеля), при падении основного канала все корректно переключается на резерв, прописываются маршруты через основной шлюз резервного провайдера но вот когда восстанавливается основной канал прокси и нат начинают ходить по основному а VPN-туннель остается висеть на резерве до токго момента пока не включишь/выключишь интерфейс резервного канала или включишь/выключишь VPN-туннель. В настройках VPN-туннеля вкладка дополнительно стоит использовать маршруты, автоматически предоставляемые удаленным конечным пользователем. Где копать?

Всего записей: 6 | Зарегистр. 11-07-2008 | Отправлено: 08:57 26-11-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KlimKlim

Цитата:
Спасибо за столь глобальны подход к вопросу  
Ситуация следующая:  
1. Мы - промышленное предприятие (сеть > 300 ПК)  
2. Соответственно клиенты - одна локальная сеть.  
3. Считать трафик надо самим.  
4. Необходимо наличие нормального шейпера.  
5. Необходима возможность в режиме реального времени отслеживать активность пользователей (текущая скорость, какие ресурсы посещает).  
6. Используется NAT + прозрачный прокси (то есть некоторые клиенты работают только через прокси, а некоторые и через NAT и через прокси).  
7. Фильтровать трафик - необходимо! Имеются фильтры в TI > 19000 строк фильтров. Плюс необходимы фильтры по времени и портам. Например:  
Фильтр А. Группе ОМТО разрешено пользоваться интернетом с 8:00 до 17:00 с понедельника по пятницу. Разрешённый порты: 80, 443, 8080. Ограничения 256 кбит/с. Работа через прокси.  
Фильтр Б. Группам Дирекция и Админы разрешено пользоваться интернетом круглосуточно 7 дней в неделю. Без ограничений. Работа через прокси и NAT.  
Фильтр В. Группа БРИС имеет доступ в интернет  7 дней в неделю, но с 9:00 до 12:00 и с 14:00 до 16:00 запрещён доступ на 80 порт. Остальное время без ограничений. Работа через прокси и NAT.  
....групп больше 10, и у всех различные временные ограничения

 
Понятно, ситуация проше, чем я предпологал. Я подаю на бизнес центр, где множество разных юрлиц. Поэтому вначале идет разделения на VLANы с подсчетом трафика и выставлением счетов провайдером, а вот уже у этих юрлиц свои локальные сети. Т.е. стоит два файервола на Керио Общий для всех (первый уровень), и второй уровень (у некоторых) -отделяющий локалку от первого и DMZ. У тех, кому я обслуживаю сети на втором уровне, как раз та схема, которая нужна вам. Локалка с включенным прокси, авторизацией фильтрацией и тд. В принципе самое сложное место, это авторизация пользователей. Но здесь на форуме уже много об этом писалось, найдете.
Самое трудоемкое остается реализовать логику фильтров. Хорошие советы использовать эксэл для преобразования текстовых файлов настроек вам уже дали. Я бы от себя порекомендовал не транслировать эти файлы в лоб, а подумать еще и об их оптимизации под керик. Вы сейчас потратите на это время, зато потом будет легче рулить. Суть оптимизации- разбить на какие-то группы по пользователям, по времени, по сервисам. Т.е. максимально использовать в консоле управления возможности разделов Defenition, Users & Group, Interfaces. Например, я у себя создал сервис Internet general, который объединяет список ТСР портов 21,989,990,80,443,5190,119,563,110,995,25. Тогда в правилах достаточно каждому пользователю давать по умолчению три сервиса: Any ICMP, DNS и Internet general. Кому-то надо запретить SMTP - ставлю запрещающее правило выше, нужно добавить банк клиент - ставлю дополнительное разрешающее правило и т.д.  
Т.е. некоторое выделение общей для всех части позволяет улучшить читаемость правил, ну и соответсвенно легче рулить большое количество клиентов.
Я все-таки голосую не за скриптовый, а за ручной метод автоматизированный переносом настроек через текстовые файлы.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 12:14 26-11-2008
Hrist



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Yurok2002

Цитата:
Похоже сайт http://kerio-rus.ru/ тихо и мирно отдыхает или ему в этом очень помогли.

отлично работает. может он у вас блочиться каким то правилом или хостс?
 
 
Vedmak2
спасиБо за наводку
адо будет то же посмотреть в помент пропадания интернета или его тормозов - сколько памяти отьедает... а то и ногда раз в три дня то же проблема с авторизацей и вообще интернетом - грешил на глюк днс, теперь буду поглядывать и на размер в памяти


----------
"Дьявол рождается из пены на губах ангела, защищающего правое дело". ГРИГОРИЙ ПОМЕРАНЦ

Всего записей: 2897 | Зарегистр. 24-06-2002 | Отправлено: 13:29 26-11-2008
Farby

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Весточка из будущего, memory leak посвящается (В релизе soon..., правда сколько они спать будут...?)

Цитата:
eleases notes версии 6.5.2:
 
Changes since KWF 6.5.1:
- fixed memory leak in DNS forwarder
- fixed 100% CPU bug when emailing alerts
- fixed possible crash in LDAP (this fix supposed to be in 6.5.1 but wasn't)
- fixed web interface login page did not show in Internet Explorer 5


----------
Жизнь иногда такое выкидывает, что хочется подобрать...

Всего записей: 783 | Зарегистр. 22-10-2002 | Отправлено: 13:45 26-11-2008
qrock



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Farby
Однозначо, тормозят зачем-то, хотя недоработка серьезнейшая!

Всего записей: 129 | Зарегистр. 19-01-2005 | Отправлено: 20:12 26-11-2008
sergikhack



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Можно ли как-то ограничить соединения на определенный порт по 1 уровню домена, то бишь указать, что например с *.de, *.ua не могут подключаться на 80й порт?

Всего записей: 329 | Зарегистр. 25-07-2004 | Отправлено: 13:00 27-11-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru