Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.4.2 - 24 января 2008 г.
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 15:55 21-06-2007 | Исправлено: Yips, 14:45 28-01-2008
5555555



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sibtech

Цитата:
MAP x.x.x.100:3389

ага

Цитата:
 ДНС сервак поднят на контроллере домена

если нет мапа, то контроллер, он же сервер керио? - не очень хорошо если так.
днс  обслуживает внешние запросы? (т.е. зону домена интернет тоже держит, не только внутреннюю сеть? - тогда все нормально).

Всего записей: 2593 | Зарегистр. 01-04-2004 | Отправлено: 12:36 24-12-2007
Sibtech

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
>5555555
 
 Сервер Керио на отдельном компе.
ДНС только на внутреннюю сеть.
 
Как понимаю из правила:
Входящий  траффик             Inet     firewall          DNS,RDP,110,25,21,443
 
DNS надо убирать, он там необязателен.
А также 21 порт, так как фтпшника нет.
 
А насчет 110,25 - КMS стоит, значит оставляем.

Всего записей: 32 | Зарегистр. 28-11-2007 | Отправлено: 13:11 24-12-2007
5555555



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sibtech
молодец

Всего записей: 2593 | Зарегистр. 01-04-2004 | Отправлено: 13:15 24-12-2007
Studier

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос начинающего мастерам.
Настроил с помощью мастера все политики, в свойствах сетевой на сервере (смотрит в интернет) проставил айпишник, шлюз, ДНС провайдера,в свойствах сетевой на сервере (смотрит в локалку) проставил 192.168.0.1, в свойствах сетевых карт клиентских ПК проставил 192.168.0.2-15 а также отключил прокси в свойствах обозревателя. В администраторе Kerio виден трафик по unrecognised users , но на сервер и на пользователей интернет не приходит.  
Бьюсь с этой проблемой уже несколько дней. Прошу Вашей помощи.
kryazh_control@ukr.net

Всего записей: 2 | Зарегистр. 25-12-2007 | Отправлено: 05:21 25-12-2007
Sibtech

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
>Studier
 
 А как политки настроены?
Должны быть правила вида:
Исходящий           firewall  Inet               DNS,110,25,21,443,80
NAT                      local      Inet               DNS,110,25,21,443,80      NAT (интерфейс внешней сетевой)
 
 В Керио, на вкладке HTTP Policy-> Proxy server  галка на Enable non-transparent proxy server (+ порт укажи, допустим 4480). В браузерах прописываешь в качестве прокси сервак с Керио(+порт).
 А пользователи сами-то заведены во вкладке Users&Groups?

Всего записей: 32 | Зарегистр. 28-11-2007 | Отправлено: 06:50 25-12-2007
iartem

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день!  
 
Установил, настроил Kerio 6.4.1. Но есть одна проблема. Если создавать правила Traffic Policy по запрету/резрешению доступа для пользователй/групп, то отрабатывает только первое правило. Допустиме если есть два правила: первое разрешает доступ пользователю User1 а второе пользователю User2, то User1 будет иметь доступ в интернет, а User2 не будет (не проходит авторизация).  
 
Авторизация работает по IP адресу, пользователи локальные.
 
Причем если забивать в правила вместо имен пользователей или групп, IP адреса, то все работает замечательно, как для первого так и для второго правила.
 
Уже голову сломал почему так.  
Если кто подскажет решение буду очень благодарен!

Всего записей: 81 | Зарегистр. 08-10-2004 | Отправлено: 12:24 25-12-2007
Sibtech

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
>iartem
 
 Аутентификацию смотреть надо. Что стоит в Users->Authentication options?

Всего записей: 32 | Зарегистр. 28-11-2007 | Отправлено: 12:47 25-12-2007
iartem

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Sibtech
 
Стоят две галочки на:
- Always require users to be authenticates when accessing web pages
- Automatically logout users when they are inactive
 
Если их убрать то ситуация не меняется

Всего записей: 81 | Зарегистр. 08-10-2004 | Отправлено: 12:55 25-12-2007 | Исправлено: iartem, 13:08 25-12-2007
andrejvb

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
iartem
Почитай

Всего записей: 1838 | Зарегистр. 16-12-2005 | Отправлено: 14:21 25-12-2007
Klisha



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Столкнулся с проблемой и никак не пойму как решить:
нужно опубликовать рабочий стол одной из машинок внутри сети по нестандартному порту.
Делаю правило: from: any; to: firewall; port: 10012; destination NAT to address 192.168.0.xxx, translate to port 3389,
 
но не работает. я что-то не так делаю?

Всего записей: 683 | Зарегистр. 03-10-2001 | Отправлено: 15:40 25-12-2007 | Исправлено: Klisha, 15:49 25-12-2007
Andrey Lopatnev

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, пожалуйста, можно ли заставить работать HTTP Policy при отключенном Proxy Server? Нужна именно работа NAT (без использования прокси) и запрет на скачку определенных файлов (например, *.avi, *.mp3 и т.д.). Возможно ли такое реализовать или для этого обязательно пользоваться Proxy?
 
P.S. KWF v6.4.1

Всего записей: 7 | Зарегистр. 30-05-2006 | Отправлено: 17:32 25-12-2007
snayper7



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andrey Lopatnev
нет, не обязательно, просто отключай и все.

Всего записей: 1088 | Зарегистр. 18-07-2006 | Отправлено: 18:07 25-12-2007
Andrey Lopatnev

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
snayper7

Цитата:
нет, не обязательно, просто отключай и все.  

 
Вы правы, все получилось. Просто у меня неправильно была указана группа пользователей, для применения правила (после задания списка пользователей вместо группы, все заработало). Спасибо!
 
Остался один вопрос. Как запретить потоковое видео (типа YouTube)? Интересует возможность закрыть доступ именно на уровне типа данных, а не блокировкой какого-то определенного URL (сайтов, которые предлагают подобный контент достаточно много, хотелось бы перекрыть кислород всем). Запрещение *.flv файлов в HTTP Policy не дает нужного результата.

Всего записей: 7 | Зарегистр. 30-05-2006 | Отправлено: 18:27 25-12-2007 | Исправлено: Andrey Lopatnev, 18:43 25-12-2007
GhostKU



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Есть небольшая локальная сеть. В сети работает сетевой чат Network Assistant. Для работы чат ипользует мультикаст группу 234.0.0.1 (порты 50138, 50139). В сети есть машина с WinRoute (PC_1). К ней подключена еще одна сеточка с машиной PC_2. При запуске Network Assistant на PC_1 - все работает нормально. А вот как сделать так чтобы при запуске Network Assistant с PC_2 меня видели в общем чате как будто я сижу с машины PC_1?
 
Насколько я понимаю нужно настроить WinRoute чтобы пакеты с сети приходящие на вышеуказанные порты перенаправлялись на те же порты PC_2 а пакеты приходящие с PC_2 перенаправлялись на адрес 234.0.0.1 Ну еще наверно нужно настроить Nassi чтобы вместо адресса 234.0.0.1  она использовала адресс PC_1.
Что скажете?

Всего записей: 37 | Зарегистр. 16-03-2006 | Отправлено: 18:55 25-12-2007
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Насколько я понимаю нужно настроить WinRoute чтобы пакеты с сети приходящие на вышеуказанные порты перенаправлялись на те же порты PC_2 а пакеты приходящие с PC_2 перенаправлялись на адрес 234.0.0.1

Не факт. ИМХО керио не разруливает мулти/броадкасты.

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 22:13 25-12-2007
Polovov

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Запрещение *.flv файлов в HTTP Policy не дает нужного результата.

 
попробуй *.flv + *.swf

Всего записей: 34 | Зарегистр. 08-10-2004 | Отправлено: 08:58 26-12-2007
iartem

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
andrejvb
 
Читал, настраивал все точно так же. Если оставлять Authenticated Users то все работает (т.к. правило одно). Но надо для разных групп разные права доступа, но как только создаешь два или более правила для разных групп, то работает только по первому правилу. Если задать группу IP адресов или просто IP адресс то все работает нормально независимо от количества правил.  
 
Прикладываю скриншот Traffic Policy.

 
В данном случае пользователь User1 будет аутентифицироваться и ходить в интернет без проблем. А вот User2 не сможет ни аутентифицироваться ни, естественно, получить доступ в интернет.
Если правила поменять местами, то будет в точности наоборот: User2 - получит доступ, User1 - не получит.

Всего записей: 81 | Зарегистр. 08-10-2004 | Отправлено: 11:36 26-12-2007 | Исправлено: iartem, 11:39 26-12-2007
andrejvb

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
iartem

Цитата:
настраивал все точно так же

Нет, не также. Где правило?

Цитата:
klient (интерфейс!) - inet - dns, http - без NAT!!!  
Без него клиент не получит аутентификацию, ибо она происходит только при запросе в Инет.
Поставь галки на логирование на правилах (и обязательно на последнем) и смотри причину отказа.

Всего записей: 1838 | Зарегистр. 16-12-2005 | Отправлено: 11:53 26-12-2007
iartem

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
andrejvb
 
Спасибо! Заработало. Видимо вначале это правило неправильно забил и поэтому не корректно работало.
 
Интересно только почему раньше, все же просиходила аутентификация по первому правилу (если смотреть картинку правило Admin)?
 
Добавлено:
Еще вопрос: Получается это правило (klient (интерфейс!) - inet - dns, http - без NAT!!!) определяет при обращение к каким протоколам ползовтел буедт авторизоваться?
 
Т.е. если задать допустим ANY, то пользователь будет авторизоваться при любом обращении во внешнюю сеть?
 
Допустимо ли будет правило типа: klient (интерфейс!) - inet - any - без NAT.
Или так лучше не делать?

Всего записей: 81 | Зарегистр. 08-10-2004 | Отправлено: 12:22 26-12-2007
andrejvb

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
iartem

Цитата:
почему раньше, все же просиходила аутентификация  

А откуда у тебя уверенность, что она происходила? Что у тебя в http полисях?

Цитата:
Допустимо ли будет правило типа: klient (интерфейс!) - inet - any - без NAT

Допустимо, но смысл? Это правило нужно ТОЛЬКО для аутентификации! Чем меньше там будет открыто, тем лучше. И оно должно стоять НИЖЕ правил, определенных для пользователей! Юзеров лучше разбить на группы и сократить кол-во правил, ибо они изрядно влияют на скорость работы.

Всего записей: 1838 | Зарегистр. 16-12-2005 | Отправлено: 19:52 26-12-2007 | Исправлено: andrejvb, 20:58 26-12-2007
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)
emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru