Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (21-06-2007 15:56): http://forum.ru-board.com/topic.cgi?forum=8&topic=22219  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104

   

Widok



Moderator-Следопыт
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™





Kerio WinRoute Firewall sets new standards in versatility, security and user access control. Designed for corporate networks, it defends against external attacks and viruses and can restrict access to websites based on their content.  
 
Текущая версия:
Kerio WinRoute Firewall ™ 6.3.1 build 2906 от May 30, 2007 - win32 | win64 | Release history
 
Kerio WinRoute Firewall with McAfee Anti-Virus and Kerio WinRoute Firewall with antivirus plug-ins share one installation package.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются... Если Вы хотите продолжать использовать ранние версии KWF, необходимо заменить mcscan32.dll  
(Никаких взломов, просто более свежие версии):
Библиотеки отдельно (две версии 5.0.00 и 5.01.00): (необходимо докачать свежие AV базы).
http://rapidshare.com/files/30041771/mcscan32_dll.rar  (File-Size: 1,99 Mb)
 
Полные комплекты (mcscan32.dll v5.01.00 + AV базы): File-Size: 10,35 Mb [updated]
[версия баз 5039] - http://rapidshare.com/files/33993453/mcafee5.1.00_base5039_kwf6.3.0b2683.rar
[версия баз 5040] - http://rapidshare.com/files/33997256/mcafee5.1.00_base5040_kwf6.3.0b2683.rar


Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 24190 | Зарегистр. 07-04-2002 | Отправлено: 22:36 06-04-2006 | Исправлено: Hrist, 15:09 20-06-2007
Arakcheev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
komal
С этим правилом Керио будет выпускать АВТОРИЗОВАННЫХ пользователей. Но ведь они еще не авторизованы!  
Поэтому где-то в конце, ты поставь следующее правило:
Source - LAN
Dest - OutLan (Интерфес смотрящий в интернет)  
Service - DNS, HTTP
Action - Allow
Trabslation - NoNAT
 
процесс будет идти так:
пользователи еще не авторизованные, будут пытаться выйти в инет по этому правилу, и на этом правиле будет авторизованы! Но как только они буду авторизованы, для них уже будет действовать твое правило, а не это! и до моего правила они просто не опустятся.

----------
God bless Sasha Grey

Всего записей: 771 | Зарегистр. 06-04-2005 | Отправлено: 08:21 19-04-2007 | Исправлено: Arakcheev, 08:22 19-04-2007
KashmarSPb



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_TAV
AnLe
Спасиб, что-то я про кэш не подумал.

Всего записей: 76 | Зарегистр. 16-04-2007 | Отправлено: 11:42 19-04-2007
Proger

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
керио 6.3.0(build 2683) - почему то не хочет запускаться NOD32 Antivirus
на предыдущих версиях проблем не было.. ((
выдает ошибку:Error loading scanner dll (998)
 
никто не сталкивался?

Всего записей: 149 | Зарегистр. 16-03-2003 | Отправлено: 12:50 19-04-2007
shtrih1983

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня Kerio Winroute 6.1.0.  
Раньше всё работало нормально, но последнее время стали вылетать ошибки на сервере  
Что то про crash report и т.д и при этом прокси останавливался пока ошибку не закроешь. С чем это может быть связано? При этой ошибке также отключается сетевой диск созданный на NetWare. C чем это может быть связано?

Всего записей: 3 | Зарегистр. 19-04-2007 | Отправлено: 14:54 19-04-2007
forb

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to Arakcheev:

Цитата:
forb
Правильное делается так:
в URL Groups делается список, например *.exe, *.rar  и тд.
затем создается правило где указывается эта группа и действие (запрет). МИМЕ остается как "*".
все!

Сенькс!Работает!
за два года беспроблемной работы винрута без переустановок разленился думать
не допёр, что нужна более, чем одноходовая комбинация (две вкладки)  

Всего записей: 236 | Зарегистр. 26-03-2005 | Отправлено: 16:12 19-04-2007 | Исправлено: forb, 16:13 19-04-2007
ShamaN



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Подскажите, как настроить керио в качестве прокси сервера для пользования ICQ?

Всего записей: 1297 | Зарегистр. 23-09-2004 | Отправлено: 21:48 19-04-2007
aljd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ShamaN
предположим, ты хочешь чтобы всю локалку пускало в аську без настройки прокси в свойствах icq-клиента... делаешь правило:
from = Локалка, destination = Internet, service = icq, Permit, Nat = инетовский сетевой интерфейс
тогда если на компе шлюзом прописан айпи компа с керио, то аська без проблем подключится к серверу

Всего записей: 1175 | Зарегистр. 26-08-2005 | Отправлено: 03:45 20-04-2007
komal



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
С этим правилом Керио будет выпускать АВТОРИЗОВАННЫХ пользователей. Но ведь они еще не авторизованы!    
Поэтому где-то в конце, ты поставь следующее правило:  
Source - LAN  
Dest - OutLan (Интерфес смотрящий в интернет)  
Service - DNS, HTTP  
Action - Allow  
Trabslation - NoNAT  
 
процесс будет идти так:  
пользователи еще не авторизованные, будут пытаться выйти в инет по этому правилу, и на этом правиле будет авторизованы! Но как только они буду авторизованы, для них уже будет действовать твое правило, а не это! и до моего правила они просто не опустятся.

 
Спасибо помогло. Вот только почему то авторизация автоматом не происходит. Все равно перебрасывает на страницу авторизации KWF. И еще одно неудобство. После того как пользователь отключается и с этого же компа ктото входит под другим именем, все равно интернет идет под тем пользователем, который залогинился изначально. Если уменшить время через которое KWF делает принудительный logaut то приходится постоянно вводить имя и пароль. Вобщем это не удобно.

Всего записей: 195 | Зарегистр. 21-09-2006 | Отправлено: 04:53 20-04-2007
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Спасибо помогло. Вот только почему то авторизация автоматом не происходит

Для того чтобы автомат работал, нужно к имеющимся у вас трафик полисам еще  
НТТР полисы в Content Filtering, как то: Allow access to selected users , где в Selected user(s) указана ваша группа inetaccess@mydomain.local , Url Begins with *, в Action стоит Allow access to the Web site. И правило для авторизации напр: Deny access to other users (обязательно после Allow access to selected users, лучше даже поставить его последним). В нем нужно указать: Any user (do not require autentication - убрать галочку!!!), в Action поставить Deny access to the Web site. Также включите в нем Log.  По нему увидите происходит автоматическая аутентикация или нет, т.е. в Logs > filter должны появляться строки типа: [20/Apr/2007 12:36:34] AUTHENTICATE URL 'Deny access to other user......
И еще. У меня не получился автомат еще в двух случаях: 1. Пользователь выходит в инет напрямую, а не через прокси. 2. Пользователь браузит Оперой а не мелкософт эксплорером.

Цитата:
После того как пользователь отключается и с этого же компа ктото входит под другим именем
 
Когда выходит страница Аутентификации на ней есть ссылка на "страницу выхода из системы", нужно ее запомнить в закладках, и тогда пользователь сможет разлогиниваться сам.

Цитата:
На вкладке Autentication options стоят все галочки.

У меня убрана галка Enable Active Directory/Kerberos autentication не помну почему, но без нее работает.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 05:54 20-04-2007
peter0175

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
подскажите в windows 2003 sr2 winroute как сервис не запускается изза чего непонятно

Всего записей: 1 | Зарегистр. 18-04-2007 | Отправлено: 06:45 20-04-2007
Prostoy



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Неправда ваша: все запускается.
 
Что в Event Log'ах?

Всего записей: 124 | Зарегистр. 07-12-2001 | Отправлено: 08:04 20-04-2007
Arakcheev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
komal
Ставь 6.3.  Там как раз сделана проверка авторизации с одного компа.

----------
God bless Sasha Grey

Всего записей: 771 | Зарегистр. 06-04-2005 | Отправлено: 09:08 20-04-2007
Proger

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
повторюсь...
 
керио 6.3.0(build 2683) - почему то не хочет запускаться NOD32 Antivirus  
на предыдущих версиях проблем не было.. ((  
выдает ошибку:Error loading scanner dll (998)  
 
никто не сталкивался?

Всего записей: 149 | Зарегистр. 16-03-2003 | Отправлено: 09:21 20-04-2007
ShamaN



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
aljd
а если нужно не только из локальной, но и из инета пускать (типа прокси для icq, а то по GPRS подключиться тяжко)?

Всего записей: 1297 | Зарегистр. 23-09-2004 | Отправлено: 10:40 20-04-2007
Alex_TAV

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Proger
возможно ему не нравится модуль IMON, его лучше отключить - попробуй поставить NOD заново с отключенным модулем IMON.
 
to All: Пробвал поставиь правило NAT с тем чтобы трафик по нему не считался поставил в калонке Trafic_Inspector - none, NAT работает но и трафик по нему исправно идет в статистику - что я сделал не так? Самое интересное что в IAM_Kerio вроде нет трафика что шел по NAT.

Всего записей: 740 | Зарегистр. 11-03-2004 | Отправлено: 10:52 20-04-2007 | Исправлено: Alex_TAV, 11:21 20-04-2007
drdll



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
может я не в тему, но существует небольшой вопрос по лицензированию. Кто покупал - подскажите.
вот у меня такая схема

Расскажите как понимается
              USER в правилах лицензирования
              WinRoute Firewall
 
  Меня интересует такая ситуация:
  структура в файлике
 
  в каждом офисе по 100-200 компьютеров.
  все офисы соединяются прямой связью.
 
  Какая в данном случае будет для верхнего
  КЕРИО лицензия? обычная стандартная на 10 юзеров?
  а для каждого офиса?
 
  керио они используют только как РОУТ, и во вкладке
  USERS на самом керио они не заводятся.
  вот и не понятно, юзер это всё же что.
 
  если юзер - это компьютер, то получается. что верхний керио должен
  быть на 500 юзеров, а нижние по 100-200? или верхний стандартную
  лицензию, а нижние используют расширенные лицензии?
  или все используют стандартные?
 
Добавлено:
я повторюсь.  
 
никакие юзеры на керио НЕ ЗАВОДЯТСЯ
керио только как РОУТЕР используется

Всего записей: 100 | Зарегистр. 23-06-2005 | Отправлено: 12:56 20-04-2007
f0s

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
подскажие по такому вопросу, равильно ли я делаю (просто на данный момент негде проверить), нужно будет просто в скором времени сделать. ситуация такая. есть сервер 196.168.0.1 с керио. есть пользователи локалки. они выходят в инет через НАТ. в трафик полиси для них разрешаю только dns, ftp, http(s), icq, tcp443.
есть юзеры user1, user2, user3, user4, user5 (к примеру)
 
мне нужно чтобы:
 
user1, user2 - полный доступ в инет
user3 - доступ только на mail.ru, rambler.ru
user4, user5 - доступ на microsoft.com, kernel.org
 
соответственно я так думаю что делается стандартная аутентификация через веб форму в керио, прописываю юзеров.. а что далее? я так понимаю надо зайти в http плиси и там сделать следующее:
 
создаем (новое правило доступ тока на mail.ru, rambler.ru) соотвтсвенно указываем что действует тока на user3 - permit
далее правило:  
(доступ на микрософт и кернел.орг) для юзеров user4, user5 - permit
далее доступ полный для user1, user2 - все сайты - permit
и самое нижнее правило создать типа * (все сайты) для всех юзеров - deny. или это не правильно? или наоборот это правило вверх переместить?

Всего записей: 97 | Зарегистр. 17-11-2006 | Отправлено: 14:20 20-04-2007
snayper7



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
f0s
будет работать
можешь и в traffic policy что-то похожее накидать - как удобней

Всего записей: 1088 | Зарегистр. 18-07-2006 | Отправлено: 14:32 20-04-2007
f0s

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
snayper7
 
 
 
в самом начале разместить правило типа "всем всё зопрещено!" или нет? оно не будет остальные перекрывать? и как для тех у кого уже полный доступ сделать так, чтобы они не могли качать мп3 и т.п. я так понимаю создать еще олно правило в котором объединить в группу мп3\ави и поставить deny. и куда это правило поместить в порядке очереди?

Всего записей: 97 | Зарегистр. 17-11-2006 | Отправлено: 15:10 20-04-2007
snayper7



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
f0s
1. all deny в самый вниз
2. на этой странице выше (однотипный вопрос)

Всего записей: 1088 | Зарегистр. 18-07-2006 | Отправлено: 15:22 20-04-2007
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 2)
emx (21-06-2007 15:56): http://forum.ru-board.com/topic.cgi?forum=8&topic=22219


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru