Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.4.2 - 24 января 2008 г.
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 15:55 21-06-2007 | Исправлено: Yips, 14:45 28-01-2008
DemonMetalist



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2 Arakcheev
дело в том что некоторые клоны аськи не умеют передавать без прямого коннекта
6-я ася и миранда шлют через проксю по порту 5190 и фиг знает как это прикрыть, порт то тотже

Всего записей: 147 | Зарегистр. 02-11-2006 | Отправлено: 22:06 16-01-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
они отсылают через этот же порт, но через другой сервер, так вот, можно просто забанить адрес их сервака для рассылки. Кто нить расскажет, как настроить роутер?

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 00:03 17-01-2008
aRainman

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DemonMetalist
есть такая идея включить например протокол инспектор для этого порта
и там отлавливать по расширениям,  или запрещать авторизацию на проксях, вот как то так мне это видится, больше эффективных решений не вижу к сожалениию  
 
Liderdomofon
так понимаю сети сидят на 2х разных интерфейсах, если так то 1е пишем правила маршрутизации в таблицу для 10.10.0.0\255.255.248.0 и 10.10.16.0\255.255.248.0 соответственно их интерфейсам, потом рисуем правила разрешения кто и куда куда будет ходить, а кто нет в контролере траффика,  
или сделать кучу пользователей, и им правами доступа разрешать/запрещать доступ в определённые зоны

Всего записей: 323 | Зарегистр. 25-04-2007 | Отправлено: 04:09 17-01-2008
zbobanis



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
там только стирается, после заново ставится через админку
Спасибо пробую..

Всего записей: 33 | Зарегистр. 06-11-2007 | Отправлено: 10:34 17-01-2008
Proger

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите пжалста!!!  
вопрос:  
есть КВФ, лицензия на 15 пользователей  
в сети 25 машин, поднят АD и DHCP (т.е. шлюз прописан у всех)  
ПОЧЕМУ любая машина при попытке доступа в инет (даже если юзера не пустили туда, трафик и хттп полиси настроено на выпуск наружу тока 1 группы, 15 человек) занимает 1 подключение???  
у меня разрешенные юзеры в инет не могут попасть!!!  
как это обойти?  
в догонку: как можно уменьшить время, после которого хост отваливается из "Active Hosts"? потому как >15 хостов в этот список керио не пускает...  
Logout users не помогает, юзеров выкидывает, а хосты все равно висят...  
 
Добавлено:  
помогает тока перезапуск сервиса  
 
вопрос срочный, подскажите если кто сталкивался!  
 
Добавлено:  
Или еще вариант: есть ли способ запретить обслуживать определенные хосты? или, наоборот, разрешить только определенные (у меня люди к машинам привязаны)? желательно по имени хоста, т.к. ип динамические...

Всего записей: 149 | Зарегистр. 16-03-2003 | Отправлено: 10:41 17-01-2008
zbobanis



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
дело в том что некоторые клоны аськи не умеют передавать без прямого коннекта
6-я ася и миранда шлют через проксю по порту 5190 и фиг знает как это прикрыть, порт то тотже

По видимому изготовители приложений для icq в последнее время пытаются повторить систему skype..
Единственный выход централизовано поставить всем приложение без встроенной возможности передавать файлы а другие просто забанить в групповых политиках через vb script.
По крайней мере я не нашёл другого выхода..
Можно пробовать ставить двойные прокси во некоторых случаях это помогает..

Всего записей: 33 | Зарегистр. 06-11-2007 | Отправлено: 10:45 17-01-2008 | Исправлено: zbobanis, 12:39 17-01-2008
Arakcheev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DemonMetalist
У меня миранда, у собеседника тоже.
Файлы НЕ ХОДЯТ.
Ничего особенного не настраивал.

----------
God bless Sasha Grey

Всего записей: 771 | Зарегистр. 06-04-2005 | Отправлено: 13:18 17-01-2008
iartem

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день!
У меня такой вопрос:
При установке на Kerio режима "non-Transparen proxy server" перестают работать файрвольные правила, поскольку в Connections видно что запросы в интернет идут уже не от клиентов а от самого прокси сервера. Если галочку "Enable non-Transparen proxy server" убрать то все работает нормально (посколько запросу уже идут от клиентов и правила отрабатывают), но есть необходимость заставит работать именно через non-Transparent proxy server .
 
Подскажите лечиться ли это каким нибудь образом?

Всего записей: 81 | Зарегистр. 08-10-2004 | Отправлено: 16:17 17-01-2008
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
iartem
В том, чтобы запросы шли
Цитата:
не от клиентов а от самого прокси сервера
и есть идея non-Transparent proxy server'а
А чем прозрачный не устраивает?

Всего записей: 695 | Зарегистр. 14-11-2003 | Отправлено: 16:28 17-01-2008 | Исправлено: AlOne, 16:50 17-01-2008
lavren



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
iartem
Но ведь интернет работает и статистика правильно ведется! Тогда в чем проблема?
А если хочеш посмотреть кто какие запросы шлет то лезиш в Status\Active Hosts вкладка Connections

Всего записей: 545 | Зарегистр. 29-05-2007 | Отправлено: 19:44 17-01-2008
kag46



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Скажте,как должно выглядеть правило,разрешающее аську подключающимся пользовтелям и надо ли что либо делать в настройках прокси и самой аси.нат работает норм в браузерах,а ася не хочет.заранее спасибо.

Всего записей: 10 | Зарегистр. 14-02-2007 | Отправлено: 06:07 18-01-2008
iartem

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lavren
Проблема в том что не отрабатывают правила в Traffic Policy. Как таким образом запретить доступ клиента например к 1.2.3.4 по порту 1234.
 
AlOne
Не устраивает тем что есть еще домен в филиале который соединен по VPN и нужно что бы клиенты выходили в инет через прокси в моем домене.
 
Вот схема работы:
Домен А и домен В соединены между собой по VPN с помощью CISCO А и В соответсвенно. Есть прокси сервер в домене А на котором настроен NAT и через который пользователи выходят в интернет через ту же CISCO А.
Сразу предваряя вопрос почему не поставить прокси в домен В, отвечу что, пользователей там оч. мало и прокси ставить не целесообразно.
 
ПОлучается что шлюзом по умолчанию там будет CISCO В, через которую пользователи попадают в домен А. А в свойствах браузера можно было бы пропсиать прокси и на этом настройка завершилась.
 
Может можно пойти другим путем и прописать маршруты до прокси и до сети домена А, и оставить прозрачный прокси?

Всего записей: 81 | Зарегистр. 08-10-2004 | Отправлено: 08:57 18-01-2008
lavren



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
iartem
Тогда нужно смотреть какие правила у тебя прописаны и каким способом ты запрещаешь доступ!

Всего записей: 545 | Зарегистр. 29-05-2007 | Отправлено: 09:31 18-01-2008 | Исправлено: lavren, 09:32 18-01-2008
iartem

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот мои правила (пока в стадии тестирования, поэтому правила для групп пользователей могут быть "странными"):

Всего записей: 81 | Зарегистр. 08-10-2004 | Отправлено: 10:24 18-01-2008
Clayman2007

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня проблема, помогите пожалуйста!  
 
Моя машина подключена к АДСЛ-модему и локалке. Керио 6.2.2 настроен как прокси и через меня локальные компы выходят в инет. Проблема в том что через интернет-браузер я не могу отправить письмо на www.mail.ru, страница просто не обновляется когда я нажимаю на кнопку "Отправить", с  некстмайла и яндекса почта уходит нормально... причем читать почту можно, а именно отправить нельзя... И что самое интересное при включенном Керио такая проблема и на моей машине, хотя она работает напрямую...

Всего записей: 14 | Зарегистр. 21-09-2007 | Отправлено: 13:55 18-01-2008
ne0_2002



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Clayman2007
Настройки Kerio (Traffic Policy и HTTP Policy) в студию!
 
Добавлено:
Еще один вопрос. В логе Filter ничего по этому поводу нет?

Всего записей: 601 | Зарегистр. 18-06-2002 | Отправлено: 13:59 18-01-2008
Clayman2007

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Traffic Policy
http://ipicture.ru/uploads/080118/6i6Qr3chei.jpg
 
HTTP Policy
http://ipicture.ru/uploads/080118/31a1Wr01p2.jpg
 
В HTTP Policy убраны все  галочки кроме как на вкладке Прокси Сервер
 
В логах ничего нет
 

Всего записей: 14 | Зарегистр. 21-09-2007 | Отправлено: 14:28 18-01-2008 | Исправлено: Clayman2007, 14:38 18-01-2008
lavren



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
iartem
Создаешь правило которое запрещает перед правилом которое разрешает выход в инет через НАТ.
Препустим после правила ISS OrangeWeb Filter.
Name: NoAccess; Source: Admin; Destination: mail.ru; Service: Any; Action: Drop.
Проверь!
 
ЗЫ: Если хочеш запретить сайт то лутше в Configuration\Content Filtering\HTTP Policy\URL Rules

Всего записей: 545 | Зарегистр. 29-05-2007 | Отправлено: 14:48 18-01-2008
iartem

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lavren
 
Я наверное не правильно объяснил.
Итак.
 
Что есть:
Есть два филиала и два домена domain1 (192.168.1.0/24) и domain2 (192.168.2.0/24), которые соединены между собой по VPN с помощью CISCO.
 
Необходимо:  
Обеспечить выход пользователей в интерент через прокси (192.168.1.251) в домене Domain1.
 
Если ставить прозрачный прокси, то для домена Domain1 все работает замечательно, но при этом возникает проблема заставить пользователей домена Domain2 идти в интернет через прокси в Domain1, т.к. у них в качестве шлюза указан CISCO в домене Domian2, да и нельзя указать шлюз с адресом из другой подсети. (Еси я ошибаюсь и можно каким либо образом это организовать, то было бы еще лучше)...
 
Поэтому решил настроить работу через не-прозрачный прокси, но при этом у меня возникает такая проблема что правило в Traffic Policy отрабатывают исходя из того что адрес источника - это адрес прокси сервера, а не клиента.
 
Хочу узнать:
1. Можно ли каким то образом заставить пользователей из домена Domain2 ходить в интернет через прозрачный прокси в Domain1?
2. Если первое не возможно то как заставить отрабатывать правила в Traffic Policy исходя из того что адрес источника не есть адрес прокси сервера, а адрес самого клиента.
 
прикладываю правила Traffic Policy:
 
lavren
Я не пытаюсь запретить доступ к тому или иному сайту, это я сделал как и Вы предложили в Configuration\Content Filtering\HTTP Policy\URL Rules, я пытаюс ограничить доступ для определнных групп к определнным ресурсам: кому то только HTTP траффик, кому то еще и FTP, а кому то только доступ к 1.2.3.4:1234 и т.д.

Всего записей: 81 | Зарегистр. 08-10-2004 | Отправлено: 15:38 18-01-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
iartem
Попробуй такое:
Rule - IPDomain2 - Firewall - Service (какие нужны) - ну дальше там сам выбирай

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 10:29 19-01-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)
emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru