Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.4.2 - 24 января 2008 г.
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 15:55 21-06-2007 | Исправлено: Yips, 14:45 28-01-2008
gooki

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Прочитал всю тему и не нашёл ответа, домен 2к3 в основном режиме, KWF на выходе в инет, юзеры импортированы в базу KWF из AD, как его настроить чтобы пользователи логинились в нём автоматически, а не через дополнительную авторизацию. Вроде всё правильно настроено а в итоге в логе пользователь не отбивается.

Всего записей: 10 | Зарегистр. 19-03-2006 | Отправлено: 23:41 03-02-2008 | Исправлено: gooki, 23:46 03-02-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
И все же так и не могу настроить иаршрутизацию подсеток. Помогите, кто знает. Есть клиентские подсети 10.10.0.0/255.255.248.0, 10.10.8.0/255.255.248.0, 10.10.16.0/255.255.248.0,  и подсеть серверов 192.168.0.0/255.255.255.0 . В подсеть серверов пускает всех, как положено, без проблем. Между собой подсети не работают, а нужно, чтоб ходили друг в друга. Статические маршруты писал, правила настраивал. В чем ошибка, не понимаю, вроде все уже пробовал. Кто нить подскажите, как это нарулить?

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 00:45 04-02-2008
ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gooki
посмотри разделы
13.4  Active Directory domains mapping
8.1  Firewall User Authentication
23.3  Automatic user authentication using NTLM
 
 
Добавлено:
Liderdomofon

Цитата:
В чем ошибка

в настройках и/или правилах.
покажи и то, и другое.

----------
Absit invidia verbo

Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 00:55 04-02-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Harmss

Цитата:
если у человека квота стоит 10метров в день, а почты он выкачал 9, то свободного инета у него 1 метр? и ни как от этого не уйти?

Хотя я сам этого не тестировал, но могу предложить попробовать следующее:
Создаете в Difinition > Address Group группу адресов, где перечисляете используемые почтовые сервисы по доменным именам хостов. Затем в "Exclude traffic if source or destination address belongs to" ставите эту группу в исключения. Теоретически, должно работать..

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 05:17 04-02-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to VIMARET:>> Еще можно попробовать создать правило на почту для всей локалки без авторизации на керио, если их не надо учитывать, а сервак внешний (а он по любому внешний ))), а все остальное в этом правиле запретить, кроме почты. А в следующем уже правиле разрешить для авторизированных все в интернете, кроме почты, и учитывать это.  
 
to ShriEkeR:>> Сейчас сервак в другом месте, скрин прислать не могу, но выглядит таблица маршрутизации стандартно так:
 
system route  0.0.0.0          0.0.0.0                 internet      192.168.0.1  
system route  10.10.0.0      255.255.248.0       LAN 2
system royte  10.10.16.0    255.255.248.0       LAN 1
system route  10.10.8.0      255.255.248.0       LAN 3
 
это то, что сам Керио пишет после настройки интерфейсов. При этом, со всех подсеток видно инет, но не видно друг друга. Ни какие маршруты, которые я прописывал, не работают. Правила писать не буду, там впринципе, все понятно, но тоже не работает. Может быть, надо прописать мршруты в самой винде?

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 09:53 04-02-2008
Harmss

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
Группу создавал и исключал из трафика, но всё равно трафик идёт... Может из-за версии старой?!

Всего записей: 9 | Зарегистр. 28-11-2007 | Отправлено: 10:25 04-02-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Harmss

Цитата:
Группу создавал и исключал из трафика, но всё равно трафик идёт... Может из-за версии старой?!

Я посмотрел на 6.2.2 можно поставить исключения только лишь на bandwith, а вот в 6.3.х уже на квоты. А какая у Вас версия?
 
 
Добавлено:
Еще посмотрите совет от Liderdomofon на один пост выше:
Цитата:
to VIMARET:>> Еще можно попробовать создать правило на почту для всей локалки  

 
 
 
Добавлено:
А вообще я бы ставил вопрос так: Для чего нужно лимитировать трафик? Если для экономии средств, то тогда какая разница почтовый он или хттпэшный. Выбрал и сиди. Если нужно ограничить пользователей от лазания по бестолковым сайтам в рабочее время, то для этого есть другие средства: HTTP Policy + ваши блэк листы и OrangeWeb filter. А квоты трафика нужно увеличить так, чтобы и на почту и на сайты хватало.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 10:48 04-02-2008
Harmss

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
Версия 6.0.6
 
Liderdomofon

Цитата:
Еще можно попробовать создать правило на почту для всей локалки без авторизации на керио

Не совсем понял, как это сделать, можно листинг?

Всего записей: 9 | Зарегистр. 28-11-2007 | Отправлено: 11:06 04-02-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Harmss

Цитата:
Версия 6.0.6

Обновить бы не помешало, я уже забыл, что она может, а что нет.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 11:57 04-02-2008
gooki

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
gooki  
посмотри разделы  
13.4  Active Directory domains mapping  
8.1  Firewall User Authentication  
23.3  Automatic user authentication using NTLM

 
всё настроено так как написано, и всё равно выкидывает пользователей на аутентификацию на KWF. Что делать?
 
Добавлено:
Может это связано с тем что домен работает в основном режиме 2003 server и в нём ntlm отключена?

Всего записей: 10 | Зарегистр. 19-03-2006 | Отправлено: 12:34 04-02-2008
Liderdomofon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
пишешь сначала правило со смыслом "разрешить всем пользоваться почтой" -  
 
<Имя правила> <кому разрешаешь>  <интерфейс> <POP3+SMTP> <галочка> <NAT>  
                          типа всем, или ука-     интернета                                             куда
                          зываешь хосты
 
 
потом уже ниже пишешь правило про остальной интернет - типа там авторизованные юзеры могут использовать интерфейс интернета для таких-то протоколов ГДЕ УКАЗЫВАЕШЬ ВСЕ ЧТО НАДО, КРОМЕ ПОЧТОВЫХ ПРОТОКОЛОВ, и дальше как обычно.
 

Всего записей: 147 | Зарегистр. 18-11-2006 | Отправлено: 00:31 05-02-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gooki

Цитата:
всё настроено так как написано, и всё равно выкидывает пользователей на аутентификацию на KWF. Что делать?


Цитата:
Может это связано с тем что домен работает в основном режиме 2003 server и в нём ntlm отключена?

Не думаю. У меня тоже 2003 в нэтиве, но работает.
Посмотрите вот где: если пользователь работает не через кериковский прокси, а на прямую, то нужно для авторизации пользователя зайти  в Users and Group > Users, выделить пользователя, нажать Edit и в окне Edit User на вкладке IP addresses в разделе Automatic login прилепить к пользователю его комп или просто указать все адреса локалки. Вот тогда не будет выпадать аутентификацию на KWF.
Как альтернатива, можно настроить работу пользователя через прокси, но автоматическая NTLM аутентификацию поддерживается не всеми браузерами. см:
Automatic user authentication using NTLM в Administrator's Guide> Troubleshooting.
 
Для отладки процесса рекомендую смотреть в Status > Hosts/Users. Если справа от имени хоста написано имя пользователя, то он аутентифицирован, если пусто - то нет. Вы можете его логаутить, после этого менять настройки и снова пытаться аутентифицироваться на автомате.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 06:16 05-02-2008
BadCaT

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Коллеги,  
 
у меня возникла непонятная проблема - правила не работают, если в них указан user. Если указать статический ip пользователя, которому он принадлежит (и прописан в поле specific host IP addresses), то всё сразу встаёт на свои места.  
Причем возникает данная ситуация не со всеми пользователями, а в каком-то хаотичном порядке. Сегодня звонят, говорят "интернет не работает". Прописываю статический ip машины, на которой сидит пользователь - ОК, хотя вчера и с прописанным юзером работал.

Всего записей: 20 | Зарегистр. 07-09-2004 | Отправлено: 09:03 05-02-2008
BlackDeveloper



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BadCaT
Нужно проверить на компе с керио резолв (преобразование имени в IP-адрес или обратно...) этого днс-имени, ну типа пуск -> выполнить -> CMD -> PING или NSLOOKUP (***было IPCONFIG, ошибся, бывает...) и далее по синтаксису оператора (команды).
Если "разрезолвленное" имя (или адрес) не совпадает с тем, что прописано в правилах керио - тогда рыть в сторону ПРАВИЛЬНОЙ НАСТРОЙКИ определения доменных имен и суффиксов присоединения!
Можно также не париться и забить в файл HOSTS то, что нужно... и идти пить пиво

Всего записей: 92 | Зарегистр. 03-02-2004 | Отправлено: 09:21 05-02-2008 | Исправлено: BlackDeveloper, 10:47 05-02-2008
BadCaT

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BlackDeveloper
Наверное неверно был понят тобой.
Юзер принадлежит домену и в правилах прописываю его (vpupkin@domain.ru). У юзера vpupkin'a прописан в керио статический ip 192.168.0.25.
я НЕ указываю ИМЯ машины.
иль я не понял и где-то кроется тайный смысл.

Всего записей: 20 | Зарегистр. 07-09-2004 | Отправлено: 10:03 05-02-2008
Harmss

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret Лимитировать, для того, чтобы выделенный инет уходил на http, download и прочее, а почта это всё выбивает, так как в день может перекрыть достаточно выделенного. И в общем итоге инет, почта и прочее перестают быть, а это не есть гуд.
Вариант выделения квот на всё не удобен тем, что трафика просто может не хватить, а постоянно добовлять или сразу увеличить, тоже не дело.
Ограничение некоторых сайтов - да, но полностью проблемы не решает, т.к. мне в общем-то пофиг, где они сидят, лишь бы не забеременели))
 
 
Liderdomofon
Проблему не решило...

Всего записей: 9 | Зарегистр. 28-11-2007 | Отправлено: 10:22 05-02-2008 | Исправлено: Harmss, 11:49 05-02-2008
Bob2582

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите прогу которая коректно читает лог файлы керио

Всего записей: 3 | Зарегистр. 31-01-2008 | Отправлено: 13:07 05-02-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Harmss
Есть еще вариант, если уж так важно разделить почтовый трафик, поставить Kerio mail server и всю почту пустить через него. На него поставить отдельную квоту, как на юзера. А юзверам запрететь ходить на сайты почтовых хостов, как полисами в керио, так и приказом по предприятию. У такой схемы работы почтовой системы есть еще и приемущества по безопасности.
BadCaT

Цитата:
Юзер принадлежит домену и в правилах прописываю его

Вы затрагиваете весьма сложную тему, аутентификации пользователей. Вы для начала прочитайте странички три назад, может быть найдете ответ среди них. По крайней мере будет больше понимания где рыть.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 13:28 05-02-2008
Harmss

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
Спасибо, буду думать...

Всего записей: 9 | Зарегистр. 28-11-2007 | Отправлено: 13:40 05-02-2008
BadCaT

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Вы затрагиваете весьма сложную тему, аутентификации пользователей. Вы для начала прочитайте странички три назад, может быть найдете ответ среди них. По крайней мере будет больше понимания где рыть.

 
Насколько я понял из документации kerio на redline, то установливая галоку specific host ip addresses я наоборот по сути снижаю безопасность, т.к. пользователь аутентифицируется по IP-адресу.  
 
Сейчас некоторым пользователям прописал IP, потом сделаю их как пользователей локальной БД (теста ради) и тогда может быть выяснится в чём дело.
Реально могу и IP в правилах оставить (раньше так и было), но неудобно это численное представление с точки зрения администрирования. да и изврат, учитывая, что есть домен.  
 
Тип аутентификации в разделе Active Hosts у пользователей видится как Automatic, который в документации redline не значится, наверное она стара уже.

Всего записей: 20 | Зарегистр. 07-09-2004 | Отправлено: 15:01 05-02-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)
emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru