Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (21-06-2007 15:56): http://forum.ru-board.com/topic.cgi?forum=8&topic=22219  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104

   

Widok



Moderator-Следопыт
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™





Kerio WinRoute Firewall sets new standards in versatility, security and user access control. Designed for corporate networks, it defends against external attacks and viruses and can restrict access to websites based on their content.  
 
Текущая версия:
Kerio WinRoute Firewall ™ 6.3.1 build 2906 от May 30, 2007 - win32 | win64 | Release history
 
Kerio WinRoute Firewall with McAfee Anti-Virus and Kerio WinRoute Firewall with antivirus plug-ins share one installation package.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются... Если Вы хотите продолжать использовать ранние версии KWF, необходимо заменить mcscan32.dll  
(Никаких взломов, просто более свежие версии):
Библиотеки отдельно (две версии 5.0.00 и 5.01.00): (необходимо докачать свежие AV базы).
http://rapidshare.com/files/30041771/mcscan32_dll.rar  (File-Size: 1,99 Mb)
 
Полные комплекты (mcscan32.dll v5.01.00 + AV базы): File-Size: 10,35 Mb [updated]
[версия баз 5039] - http://rapidshare.com/files/33993453/mcafee5.1.00_base5039_kwf6.3.0b2683.rar
[версия баз 5040] - http://rapidshare.com/files/33997256/mcafee5.1.00_base5040_kwf6.3.0b2683.rar


Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 24190 | Зарегистр. 07-04-2002 | Отправлено: 22:36 06-04-2006 | Исправлено: Hrist, 15:09 20-06-2007
sa19



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
"Есть в инете сервер, на который нужно коннектиться терминалом.  
Есть сервер с Керио, который даёт инет в локалку по НАТ.  
Проблема: компы из локалки не могут подключиться (вообще нет коннекта) по RDP к серверу в нете.  
При этом, с самого сервака с Керио (который НАТ дает) легко всё подключается, заходит и отлично работает. В чём загвоздка, вообще не врубаюсь"
 
Та же самая проблема!!!
Все работало как часы потом неожиданно перестало.
 
Протокол инспектор вкл и выкл. НАТ для правила ставил и вручную и дефолтовый. Ничего не помогает! Помогите!!!

Всего записей: 67 | Зарегистр. 16-12-2005 | Отправлено: 15:18 08-01-2007
TomAlex

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
rudback
 
Вряд ли дело в метриках.
Я за KWF наблюдал одну недоработку: при потере коннекшна по примари он переходит на альтернатив, но если примари интерфейс поднимается, то обратного перехода не происходило. Проблема наблюдалась на первых минорных версиях 6, устранена ли в 6.2.3 -- не знаю.
Может в этом дело?
 
Пинг на тестовые хосты разрешен в трафик полиси? Хосты всегда доступны?
 
Добавлено:
Peroon_N
sa19
 
Мало информации. Трафик полиси -- в студию!

Всего записей: 43 | Зарегистр. 07-09-2004 | Отправлено: 09:37 09-01-2007
sa19



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TomAlex
Дело не  в правилах , на них всё работало а они не менялись.
 
Правило самое 1ое:  
sourse:192.168.1.10,1.20 b т.д.
destinate: Внешний IP терминала
service:RDP
action:Permit
Nat(Inet)
PI enable
 
Правило создовал и новые, отключал PI, NAT ставил и дефолтовый и принудительно на внешний интерфейс. И всё это комбенировал. Результат нулевой. Со шлюза подключиться к удаленному Терминалу можно из сетки нельзя.
На удаленном Терминале тоже Kerio.И правило на нем простое  
sourse:Мой внешний IP
distanse:Firewall
RDP
Permit
 
Причем в списке соеденений что у меня что в удаленом КЕРИО появляеться соеденение по RDP.Но вот окна с вводом логина не видать. Ну и RDP клиент выдает ошибку.
 
RDP протокол настроен правильно, правила в Kerio тоже всё не один раз проверялось.
Спасите?

Всего записей: 67 | Зарегистр. 16-12-2005 | Отправлено: 10:07 09-01-2007
TomAlex

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ПИ я бы отключил... Я помню, что это ничего не меняет, но все же.
 
РДП клиент Микрософтовский?
Коннектится к ТС? Легальный? или 90-дневная лицензия?

Всего записей: 43 | Зарегистр. 07-09-2004 | Отправлено: 10:33 09-01-2007 | Исправлено: TomAlex, 11:50 09-01-2007
nii294

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AnLe
в керио выставил импорт из АД пользователей с учетной записью от компа на котором стоит керио.
все нормально, все записи импортируются.
А вот ВПН подключения не пускает. ЕЩЕ вот кусок лога подключения
[09/01/2007 10:03:52] D[VPN client] VPNClient[0007] - connecting to мойдомен.com:4090, username юзер
[09/01/2007 10:03:52] D[VPN client] VPNClient[0007] - server name resolved - ххх.ххх.ххх.ххх
[09/01/2007 10:03:52] D[VPN client] VPNClient[0007] - route to server added, gw = 192.168.0.2 (adapter 0x2)
[09/01/2007 10:03:52] D[VPN client] VPNClient[0007] - local TCP address = 192.168.0.3:1174
[09/01/2007 10:03:52] D[VPN client] VPNClient[0007] - SSL connection successfully established
[09/01/2007 10:03:52] D[VPN SSL] Certificate checked, result = 0x00000805, revocation checking disabled in Internet Options
[09/01/2007 10:03:52] D[VPN client] VPNClient[0007] - sending VERSION message, version = 2
[09/01/2007 10:03:53] D[VPN client] VPNClient[0007] - received VERSION message, version = 2
[09/01/2007 10:04:09] Ошибка (161): Сбой аутентификации.
 
Добавлено:
может есть где описание каким образом это настроить??

Всего записей: 107 | Зарегистр. 04-11-2005 | Отправлено: 11:11 09-01-2007
DrSem

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всех с прошедшими и наступающими!
Какие настройки в Керио и аутлуке поставить чтобы только почта ходила? Инет работает. В аутлуке ставлю IP сервера. А что и где поставить в керио?

Всего записей: 5 | Зарегистр. 11-12-2006 | Отправлено: 11:28 09-01-2007
sa19



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TomAlex
Да легальный, да MS, да лизензии не временные.
На другом удаленном терминале та же ситуация. Коннект появляеться и всё.
 
Т.е. в 2х разных местах что одинаково и одновремменно произойти не могло. Выввод проблема у меня в сети откуда пытаюсь подключиться.Раз коннект на удаленной машине в Керио появляеться значит запрос RDP доходит а вот почему клиент в моей сетиего не подхватывает?Может криво маршрут работает?И в моей сетке Керио не знает куда слать ответ?

Всего записей: 67 | Зарегистр. 16-12-2005 | Отправлено: 11:56 09-01-2007
rudback



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TomAlex
 
Хосты доступны. Наружу пока разрешил все сервисы. При отключении одного внешнего интерфейса траффик прет по второму. Собсно чего и хочется. Но через первый работает почта и DNS. Как только его включаешь- прощай второй канал (хоть и выставлен Primary). Пробовал в полиси выставлять Destination только второй канал. Тогда ваще никто никуда не идет (пока первый не вырубишь). Кто-нибудь работает на двух  перманентных внешних каналах?  А то приходиться шейпить юзверей

Всего записей: 44 | Зарегистр. 03-08-2006 | Отправлено: 13:21 09-01-2007
AnLe

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nii294
Так всё делает по мануалу вобщемто.
У меня всё ок при этом.
Не совсем ясно где у вас такой косяк, может гдето юзаются русские логины пароли а?

Всего записей: 569 | Зарегистр. 12-11-2005 | Отправлено: 13:24 09-01-2007
TomAlex

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
sa19

Цитата:
Может криво маршрут работает?И в моей сетке Керио не знает куда слать ответ?

Маршруты, конечно, важны, но не были бы прописаны, вообще соединения не было бы. Путь ответного пакета не зависит от маршрута -- он приходит на рутер и пересылается на хост в соответствии с таблицей запроса.
 
С рутера (там где керио стоит) точно все работает?
 
А если поставить вопрос по другому?
ТС в и-нете находится, или просто две сетки, разделенные рутерами?
 
Добавлено:
rudback
Мне по крайней мере не удалось заставить керий корректно работать с двумя каналами.
Имхо -- крупные надоработки у них с коннекшн файловер.
Получится -- отпишись, интересно будет посмотреть.
 
Перечитал саму постановку задачи... А вообще-то нужен тебе файловер? Может просто прописать в трафик полиси: и-нет через один интерфейс, почта и ДНС -- через другой?

Всего записей: 43 | Зарегистр. 07-09-2004 | Отправлено: 14:24 09-01-2007 | Исправлено: TomAlex, 14:38 09-01-2007
rudback



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TomAlex
 
Дык если бы так работало , так и хрен бы с ним. Через полиси не получается. Как только не изголялся. Делаю HTTP на второй интерфейс из локалки, правило ставлю первым. Керька на него ложит  и прет по первому интерфейсу.(дальше правило на оба интерфейса стоит, его отключал - ваще тишина)

Всего записей: 44 | Зарегистр. 03-08-2006 | Отправлено: 15:31 09-01-2007
Arakcheev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rudback
Я работаю. Тоже в свое время заманался, пока не понял идею керио. Дать скриншот моих настроек?

Всего записей: 771 | Зарегистр. 06-04-2005 | Отправлено: 17:39 09-01-2007
aljd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arakcheev
давай, мне тоже любопытно

Всего записей: 1175 | Зарегистр. 26-08-2005 | Отправлено: 17:46 09-01-2007
TomAlex

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
rudback
 
Как сделано у меня:
и-нет только через прокси
правило на ХТТП:
source:Firewall
destination: WAN1 Connection
service: HTTP, HTTP Proxy, etc.
action:Permit  
PI Default
 
почта (мдемон), правда, на другом серваке, привязана к внутреннему ИП (это может оказаться решающим, почему у меня работает)
правило на отправку почты:
source:внутренний ИП
destination: WAN2 Connection
service: SMTP
action:Permit
NAT(внешний ИП почты, соответствует MX записи)  
PI None
 
правило на прием почты:
source:WAN2 Connection  
destination: (внешний ИП почты, соответствует MX записи)
service: SMTP, POP3, IMAP
action:Permit
MAP внутренний ИП
PI None

Всего записей: 43 | Зарегистр. 07-09-2004 | Отправлено: 17:47 09-01-2007
sa19



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TomAlex
 

Цитата:
А если поставить вопрос по другому?  
ТС в и-нете находится, или просто две сетки, разделенные рутерами?  

 
Один просто комп с Керио и терминал сообственно на нем,2ой сетка за Керио Терминал внутри сети на керио мапинг на терминальный сервер.
Да с роутера все точно работает, изнутри моей сетки нет.

Всего записей: 67 | Зарегистр. 16-12-2005 | Отправлено: 06:09 10-01-2007 | Исправлено: sa19, 06:10 10-01-2007
rudback



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arakcheev
 
Давай конечно. А то чего-то шибко мудрено у них.
 
Добавлено:
Arakcheev
 
Давай конечно. А то чего-то шибко мудрено у них.

Всего записей: 44 | Зарегистр. 03-08-2006 | Отправлено: 07:32 10-01-2007
Arakcheev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
All
Вот мои трафполиси для работы на двух перманентных каналах.
http://rapidshare.com/files/11031307/kerio_t.zip.html

Всего записей: 771 | Зарегистр. 06-04-2005 | Отправлено: 09:43 10-01-2007
TomAlex

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
sa19

Цитата:
Один просто комп с Керио и терминал сообственно на нем,2ой сетка за Керио Терминал внутри сети на керио мапинг на терминальный сервер

 
Тогда НАТ зачем?!!
ИП в одной подсети находятся? -- тогда нафиг и НАТ и маппинг!
в разных -- тоже нафиг, только нужно убедиться, что маршруты прописаны и ДНС резолвится.
 
Не надо плодить сущностей сверх меры.
НАТ и маппинг стоит применять только для отображения реальных ИП на локальные.
 
но это так, лирика.
по делу -- открыть все, поставить лог пакетов и уже по логу анализировать чего ТС не хватает.
У меня все в подобной ситуации работает. Только клиент не микрософтовский.
А что касается продуктов М$, то 60% проблем возникает, как я уже говорил, от нечеткой работы ДНС и отсутствия маршрутов.

Всего записей: 43 | Зарегистр. 07-09-2004 | Отправлено: 09:59 10-01-2007
rudback



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arakcheev
 
Очень интересно. Ща начну эксперименты. Один вопросик- как насчет настроек шлюзов и метрик на внешних интерфейсах? Чтобы эксперимент совсем уж был полным.

Всего записей: 44 | Зарегистр. 03-08-2006 | Отправлено: 10:05 10-01-2007
sa19



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Один просто комп с Керио и терминал сообственно на нем,2ой сетка за Керио Терминал внутри сети на керио мапинг на терминальный сервер  

 
Это удаленые терминалы  и сети к которым я цепляюсь

Всего записей: 67 | Зарегистр. 16-12-2005 | Отправлено: 11:05 10-01-2007
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 2)
emx (21-06-2007 15:56): http://forum.ru-board.com/topic.cgi?forum=8&topic=22219


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru