Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Kerio Winroute серии 5.x и 6.х (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По многочисленным просьбам системных администраторов разделили общую тему по настройкам различных серий прокси серверов версий WR 4.х и KWR 5.х на две.
Пожалуйста, обращайте внимание:
В этом топике только серия KWR 5.х и выше
Настройка серии WR 4.x и старые вопросы по KWR 5.х (по состоянию на 19.01.2004 г.) в теме:
Настройка WinRoute 4.x
 


 
WinRoute 5.х и 6.x


 
Офф. сайт:  
http://www.kerio.com/kwf_home.html
http://www.kerio.com/wrp_home.html
 
 

Цитата:
   
Kerio WinRoute Firewall 5™ sets new standards in versatility, security and user access control. Designed for corporate networks, it defends against external attacks and viruses and can restrict access to websites based on their content.  
Kerio WinRoute Pro™ is a robust network firewall that protects your network from hackers and Internet threats. It easily connects the network to the Internet using various access devices. Built-in mailserver allows users to have their own corporate email.
 

Смежный топик в программах.
Лекарство ищем тут
 
Предыдущая тема по данному продукту.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 23:39 24-11-2006 | Исправлено: emx, 23:40 24-11-2006
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
alexbt
если будешь авторизовывать по IP, то как KWR будет знать, кто сейчас юзает траф и на кого его записывать?
Поскольку есть AD, то импортируй юзеров в KWR, и юзай аутентификацию Kerberos. Вводить ничего в данном случае не надо - достаточно просто зайти на логон-страничку, а авторизация пройдёт автоматом.

Всего записей: 695 | Зарегистр. 14-11-2003 | Отправлено: 01:15 22-12-2007
alexbt



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Делов том , что есть часть юзеров которые не в домене ( в рабочей группе) . Среди них есть и А и Б и В . А есть машины в AD с которых утром юзер заходит в домен под собой , а в течении дня на ней работает пять человек и всем охота новости и погоду в И-нете посмотреть ... Вобщем бардак - но тут так принято .. . Думаю импорт из AD мне не поможет ..

Всего записей: 154 | Зарегистр. 06-06-2004 | Отправлено: 10:34 22-12-2007
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
alexbt
тогда через интернальную базу KWR, но придётся авторизоваться вручную. Иначе никак. В KWR можно конечно рулить на уровне ресурсов, но в статистике получится каша тогда. Он более заточен под работу с пользователями.

Всего записей: 695 | Зарегистр. 14-11-2003 | Отправлено: 10:55 22-12-2007
Apiec

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проблема с kerio winroute firewall 6.2.1
Суть проблемы:
 
Есть комп с вышеописанным софтом. Есть два модема (далее М1 и М2). Оба модема в одной подсети с компом. Соеденены через свитчи. То есть у компа - одна сетевуха. В Этой же подсети находится ноутбук.
На М1 проброшены все порты на комп. На компе поднять впн сервер с помощью Kerio, созданы логины.
На компе прописаны маршруты таким образом: для 3-х подсетей - маршрут через М1, остальные идут через М2, так как он прописан шлюзом на компе.
 
Зачем всё это: клиент из внешки с установленным впн-клиентом от керио коннектится на М1, а затем через роутер идёт ан М2.
 
В чём проблема: когда только настроил всё (правила, пользователей) - всё работает. Проходит какое-то время - перестают пинговаться выданные ip адреса vpn сервером. Но клиенты подключаются к серверу, и им выдаётся ip, соответственно не получается у клиентов пробиться до М2. В чём может быть данная проблема?
 
Ограничение количества коннектов отключено, блокирование п2п клиентов - выключено, прокси-сервер - выключен.
Маршруты настроены верно. Анти спуфинг выключен.
 
Но это ещё не всё. На ноутбуке поднимается коннект до впн сервера, выданный ему ip адрес пинугется, и интернет работает, но почему-то не работают все сайты. Например http://gmail.com через firefox не работает, а через IE - работает.
 
Сижу уже третий день чешу репу НИЧЕГО ЕН ПОЙМУ. Бубен тоже юзал.... Не помогает
 
Грешу на то что керио вылечен лекарством, но тогда почему на ноутбуке всё работает?! О_о..... Вобщем посоветуйте пожалуйста.

Всего записей: 7 | Зарегистр. 22-12-2007 | Отправлено: 18:51 22-12-2007
alexbt



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
AlOne
 
Мда .....
 
С ВЕБ-ом понятно , в аськах как правило есть возможность указывать прокси и логин/пароль к ним , а как быть с почтой ? Скажем надо мне на  pop.mail.ru:100 - так ведь KWF не пропустит , пароль спросит - а что ему Аутглюк ответить сможет....
 
А нету в Винроуте фишки как в UserGate-е  - типа майл-гейта ?

Всего записей: 154 | Зарегистр. 06-06-2004 | Отправлено: 19:41 22-12-2007 | Исправлено: alexbt, 19:43 22-12-2007
Apiec

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Заметил такую вещь...
 
"Пингование" прекращается после того, как какой-нибудь клиент коннектится второй раз к впн серверу....

Всего записей: 7 | Зарегистр. 22-12-2007 | Отправлено: 21:36 22-12-2007
bombording

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А как что бы когда квота кончается, то у юзера при любом запросе, в браузере появлялась страница с пояснениями что квота кончилась?

Всего записей: 162 | Зарегистр. 20-07-2007 | Отправлено: 22:30 22-12-2007
Apiec

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
в добавлении к моей проблеме:
 
вот что показывает ipconfig /all
 
Настройка протокола IP для Windows
 
   Имя компьютера  . . . . . . . . . : gorik
   Основной DNS-суффикс  . . . . . . :
   Тип узла. . . . . . . . . . . . . : неизвестный
   IP-маршрутизация включена . . . . : да
   WINS-прокси включен . . . . . . . : нет
 
Kerio VPN - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : Kerio VPN adapter
   Физический адрес. . . . . . . . . : 44-45-53-54-8A-E0
   DHCP включен. . . . . . . . . . . : да
   Автонастройка включена  . . . . . : да
   IP-адрес  . . . . . . . . . . . . : 192.168.2.1
   Маска подсети . . . . . . . . . . : 255.255.255.0
   IP-адрес  . . . . . . . . . . . . : 169.254.13.213
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . :
   DHCP-сервер . . . . . . . . . . . : 169.254.13.212
   NetBIOS через TCP/IP. . . . . . . : отключен
   Аренда получена . . . . . . . . . : 22 декабря 2007 г. 22:53:00
   Аренда истекает . . . . . . . . . : 22 декабря 2007 г. 22:56:00
 
Подключение по локальной сети - Ethernet адаптер:
 
   DNS-суффикс этого подключения . . :
   Описание  . . . . . . . . . . . . : NVIDIA nForce Networking Controller
   Физический адрес. . . . . . . . . : 3A-EB-A1-0B-CE-11
   DHCP включен. . . . . . . . . . . : нет
   IP-адрес  . . . . . . . . . . . . : 10.1.9.124
   Маска подсети . . . . . . . . . . : 255.255.255.0
   Основной шлюз . . . . . . . . . . :
   DNS-серверы . . . . . . . . . . . : 195.218.208.67
                                       195.218.209.67
 
Смущает то, что у VPN интерфейса 2 ip адреса...

Всего записей: 7 | Зарегистр. 22-12-2007 | Отправлено: 22:54 22-12-2007 | Исправлено: Apiec, 22:55 22-12-2007
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
alexbt

Цитата:
С ВЕБ-ом понятно , в аськах как правило есть возможность указывать прокси и логин/пароль к ним , а как быть с почтой ? Скажем надо мне на  pop.mail.ru:100 - так ведь KWF не пропустит , пароль спросит - а что ему Аутглюк ответить сможет....  

Выход - привязать юзера к ИП
 

Цитата:
А нету в Винроуте фишки как в UserGate-е  - типа майл-гейта ?  

нет.
 
bombording
 

Цитата:
А как что бы когда квота кончается, то у юзера при любом запросе, в браузере появлялась страница с пояснениями что квота кончилась?

Там же мыло отправляется.

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 22:54 22-12-2007
bombording

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza - но сообщение то приходит на английском. И не все понимают что это. И расценивают как спам...
 
Можно ли хотя бы редактировать шаблон сообщения о том что квота кончилась?

Всего записей: 162 | Зарегистр. 20-07-2007 | Отправлено: 00:16 23-12-2007 | Исправлено: bombording, 00:34 23-12-2007
alexbt



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Ruza
Выход - привязать юзера к ИП  

 
К ИП нельзя с одной машины куча народа в инет выходит.
 
Пока придумал так . Юзеры к IP не привязанны . В Web выходят через прозрачный прокси с логином/паролем . Аська идет через непрозрачный (т.к. надо указывать прокси/порт) также с логин/паролем . Для почты юзер идет к USerGate-у (2.8), там авторизация по IP . UserGate отправляет дальше , для него создано правило что пропускал без авторизации. Учет трафика для почты будет соответсвенно в UG.
 
Попробую , посмотрю что получится ...
 
Кстати , если в аське прокси/порт указать KWF/80 - она сама там сама савторизируется ?
 
 

Всего записей: 154 | Зарегистр. 06-06-2004 | Отправлено: 07:15 23-12-2007 | Исправлено: alexbt, 07:18 23-12-2007
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
bombording
Лезем в диск:\kerio folder\kerio winroute firewall\email\templates и переводим в файлах *en.tpl  
 
Добавлено:
alexbt

Цитата:
UserGate отправляет дальше , для него создано правило что пропускал без авторизации.

Я тогда них не пойму... Сделай правило на керио с выпуском наружу ПОП и СМТП трафика без авторизации и без прокси.  
 
Добавлено:
alexbt

Цитата:
 Кстати , если в аське прокси/порт указать KWF/80 - она сама там сама савторизируется ?  

Это вообще не совсем понятный вопрос...

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 09:28 23-12-2007 | Исправлено: Ruza, 09:34 23-12-2007
alexbt



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ruza
Вообще начало моего вопроса на предыдущей старнице:
 

Цитата:
 
Есть задача - три группы пользователей :  
 
А - имеют все . Авторизация по IP чтоб не вводить ничего ручками.  
Б - имеют только почту и аську через NAT . Авторизация по IP .  
В - имеют почту и аську через NAT, авторизация по IP , в вот WEB должны иметь только через логин/пароль ( ибо несколько их на одной машине).  
 
Может кто подскажет по "В" красивое решение , а ?  
 

 
С вариантом В если авторизацию делать через логин/пароль то как быть с почтой  ? Т.е Аутлук ломанется за почтой , Винроут его споросит пароль - что он есму скажет ?
 

Цитата:
Я тогда них не пойму... Сделай правило на керио с выпуском наружу ПОП и СМТП трафика без авторизации и без прокси.  

 
А как считать кто скока притащил почты ?  
 

Цитата:
Это вообще не совсем понятный вопрос

 
Попробую по другому :
 
Если пускать аську через непрозрачный прокси , то в ней надо указать параметры прокси т.е. :
-proxy:3128
-login
-password
 
- и все работает.
 
А вот если пускать на прозрачный т.е. когда идет переадресация на страницу авторизации , эта самая страница авторизации схавает логин/пароль который введен в настройке соединения прокси в аськи  ? т.е
-proxy:80 ( почему на 80-й порт понятно ? )
-login
-password
 

Всего записей: 154 | Зарегистр. 06-06-2004 | Отправлено: 10:18 23-12-2007 | Исправлено: alexbt, 10:20 23-12-2007
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Может кто подскажет по "В" красивое решение , а ?  
 

Внутренний почтовик.
 

Цитата:
А вот если пускать на прозрачный

Прозрачный на то и прозрачный что бы не писать пароли. Т.е. весь нужный трафик разворачивается на определнный порт\порты

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 10:53 23-12-2007 | Исправлено: Ruza, 10:55 23-12-2007
Apiec

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ, меня не видно что ли? Или просто никто не сталкивался с такой проблемой?
 
ВЫяснил следующее: если только поставил и настроил керио - всё работает, стоит отключится кому-нибудь из клиентов и подключиться заново - блокируется всё, кроме локальных клиентов....

Всего записей: 7 | Зарегистр. 22-12-2007 | Отправлено: 14:50 23-12-2007
alexbt



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ruza

Цитата:
Внутренний почтовик

Согласен ... Тока пока лень ...

Цитата:
Прозрачный на то и прозрачный что бы не писать пароли. Т.е. весь нужный трафик разворачивается на определнный порт\порты

Позрачный на то прозрачный , что-бы каждому юзеру в браузере не прописывать proxy:port . На порт то он завернется , но если стоит обязательная web-авторизация - то будет спрашивать пароли как миленький ... А если ее не ставить - то он не узнает кто к нему пришел и на кого писать трафик ,т.к. авторизация по IP отключена.

Всего записей: 154 | Зарегистр. 06-06-2004 | Отправлено: 15:46 23-12-2007 | Исправлено: alexbt, 15:48 23-12-2007
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
alexbt
Я хрен пойму тебе шашечки или ехать?

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 17:29 23-12-2007
alexbt



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
А причем тут "шашечки" ? Я помоему ясно обрисовал задачу. Мне именно ехать, но ехать так как мне надо , а не так как машина может . Если машина не может - надо ее менять на ту что может . А "шашечками" вроде и не пахло ....

Всего записей: 154 | Зарегистр. 06-06-2004 | Отправлено: 19:06 24-12-2007
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
alexbt
всех в домен, авториpизовать через Kerberos.
до сервисов допущать по групповым спискам.

Всего записей: 695 | Зарегистр. 14-11-2003 | Отправлено: 19:19 24-12-2007
alexbt



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
AlOne

Цитата:
всех в домен, авториpизовать через Kerberos.  
до сервисов допущать по групповым спискам

 
Угу , видимо этим все и кончится ...
Пока найду какое-нибудь половинчатое решение , а после Нового Года - буду по одному в домен загонять ...

Всего записей: 154 | Зарегистр. 06-06-2004 | Отправлено: 22:04 24-12-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Kerio Winroute серии 5.x и 6.х (часть 2)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru