Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.4.2 - 24 января 2008 г.
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 15:55 21-06-2007 | Исправлено: Yips, 14:45 28-01-2008
taksa

Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Для просмотра трафика использовался IAM

Всего записей: 12 | Зарегистр. 21-12-2005 | Отправлено: 21:43 13-03-2008 | Исправлено: taksa, 21:47 13-03-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Last_Hero

Цитата:
ошибка подключения:SERVER_HELLO:GSL host closed connection.


Цитата:
прога с котрой мучаюсь iBank 2..может кто встречался с проблемой ее настройки через Керио


Цитата:
мне кто нить поможет?

Прошу прощения, что не ответил так быстро, как обещал, тут свои замороки...
Чтобы работал iBank 2 нужно разрешить протокол HTTPS плюс открыть некий порт (у нас 9091) у вас может быть как раз 1433.  
А правило обычное для выхода в инет пользователя Sour - локалка, Dest- Инет,  
service - DNS, HTTP, HTTPS, TCP9091 (TCP1433 ?), Trans- NAT defaul outgoing interface.
 
Никаких МАРов и правил для обратной связи не нужно. Может только нужно уточнить про  порт у службы техподдержки IBanka. Даже прокся при авторизации у меня не указана, хотя на керике включена.
Да вот еще момент. В браузере нужно добавить сайт IBanka в надежные узлы.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 08:47 14-03-2008
Last_Hero

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Прошу прощения, что не ответил так быстро, как обещал, тут свои замороки...
Чтобы работал iBank 2 нужно разрешить протокол HTTPS плюс открыть некий порт (у нас 9091) у вас может быть как раз 1433.  
А правило обычное для выхода в инет пользователя Sour - локалка, Dest- Инет,  
service - DNS, HTTP, HTTPS, TCP9091 (TCP1433 ?), Trans- NAT defaul outgoing interface.  

разобрался я...всё равботает по такому правилу:
 Any - Firewall - TCP 9091 -Permit -NAT (typical setting)MAP IP сервера банка
 
банк-клент не работала из-за не правильной настройки самой проги...
надо было прописать в Общих настройках,во вкладке Подключение: IP адрес сервера:192.168.0.4 и порт 9091(а я писал порт 3128)
 
вообщем всё работает!!!
 
 
Добавлено:
большое спасибо всем кто пытался помочь!!!
 
Добавлено:

Цитата:
192.168.0.4  

ошибся...IP 192.168.0.1
 
Добавлено:
скажите, а есть ли какое-нить расширение для Керио,с помощью которого юзерам(или хостам) можно ограничивать скорость инет соедниения...а то,например, один юзер активно серфит по инету а у других инет тормозит....

Всего записей: 24 | Зарегистр. 27-02-2008 | Отправлено: 16:32 14-03-2008
crapaud



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Last_Hero
В самом керио есть bandwidht limiter В нем можно на всех или группу хостов сделать ограничение закачки-отдачи.

Всего записей: 1361 | Зарегистр. 08-07-2004 | Отправлено: 17:29 14-03-2008
alin



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
 
Здесь ты описывал выход для моей ситуации. Помоги, пожалуйста, закончить...
Провайдер выделяет мне дополнительный внутренний ip на ту же сетевуху.
Вот скрин моих настроек - могу с компьютеров внутренней сетки (Boss, Local) выходить в локалкку провайдера (Coltel), подключатся в интернет через VPN (nextOne). Для простоты сделал, что все сервисы с внутренней сетки открыты наружу, но извне на мои машины можно попасть только на HTTP, FTP и Servis.
Не знаю, правильно сделал или нет но убрал галку с Firewall Traffic
Что нужно сделать, чтобы по одному ip мне выходить в локал, а по второму ip в инет.  
Подскажи, пожалуйста, что и где подкрутить чтобы всё работало нормально.
Заранее благодарен!

Всего записей: 683 | Зарегистр. 05-08-2004 | Отправлено: 10:19 16-03-2008 | Исправлено: alin, 10:22 16-03-2008
giorgit

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Превед пипл
[16/Mar/2008 23:29:12] Anti-spoofing: Packet from Internet, proto:UDP, len:78, ip/port:192.168.0.220:137 -> 192.168.0.255:137, udplen:50
[16/Mar/2008 23:29:22] Anti-spoofing: Packet from Internet, proto:UDP, len:78, ip/port:192.168.0.224:137 -> 192.168.0.255:137, udplen:50
[16/Mar/2008 23:29:23] Anti-spoofing: Packet from Internet, proto:UDP, len:78, ip/port:192.168.0.224:137 -> 192.168.0.255:137, udplen:50
[16/Mar/2008 23:29:23] Anti-spoofing: Packet from Internet, proto:UDP, len:78, ip/port:192.168.0.9:137 -> 192.168.0.255:137, udplen:50
[16/Mar/2008 23:29:24] Anti-spoofing: Packet from Internet, proto:UDP, len:78, ip/port:192.168.0.224:137 -> 192.168.0.255:137, udplen:50
[16/Mar/2008 23:29:25] Anti-spoofing: Packet from Internet, proto:UDP, len:78, ip/port:192.168.0.232:137 -> 192.168.0.255:137, udplen:50
вот это вылезает...
моя эта сетка, и причём тут анти спуф?
нельзя както настроить анти спуфинг чтоб на своих не бросался?
Спасибо заранее.

Всего записей: 138 | Зарегистр. 24-02-2003 | Отправлено: 22:34 16-03-2008 | Исправлено: giorgit, 22:35 16-03-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Last_Hero

Цитата:
разобрался я...всё равботает по такому правилу:  
 Any - Firewall - TCP 9091 -Permit -NAT (typical setting)MAP IP сервера банка  

Хорошо что ваш iBank заработал, но это правило кривое. В нем одновременно NAT и МАР. Это правило для входа к вам в локалку и NAT здесь лишний. Скорее всего iBank выходит в инет через другое правило. Посмотрите через кокое правило в Status > Connection в тот момент когда iBank работает. Кривые правила - потенциальная дыра в безопасности локалки.
alin

Цитата:
Провайдер выделяет мне дополнительный внутренний ip на ту же сетевуху.
Что нужно сделать, чтобы по одному ip мне выходить в локал, а по второму ip в инет.

А приведите еще раз ipconfig  и route, как вы приводили здесь http://forum.ru-board.com/topic.cgi?forum=8&topic=22219&start=1424&limit=1&m=1#1
но уже с двумя интерфейсами к провайдеру.  
И еще уточнения: "Ваши внутренние ресурсы к которым подключаются пользователи из локалки прова расположены на одном компе с кериком"?, "Через какой IP  вы собираетесь ходить в инет, а через какой в локалку"?, "При поднятии VPN вы получаете динамический IP или за вами зарезервирован статический"?

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 12:17 17-03-2008
alin



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
Я пока не настроил второй ip, жду ваших рекомендаций.
1) Люди из локалки прова, подключаются к серваку, где установлен Кирек.
2) Согласно тем настройкам которые сейчас, отваливание прекратилось, пользователи из сетки прова выходят на мой сервер стабильно (Servis), после того как применил рекомендованные настройки (предыдущие посты).
Действующий ip для локалки оставлю, новый под инет выделю.
Внешний ip динамический (подключение vpn).
Tепрь немного болтает Мою внутреннюю сеть когда подключаю ВПН (нестабильно работают DC++, Jabber)

Всего записей: 683 | Зарегистр. 05-08-2004 | Отправлено: 22:12 17-03-2008
Last_Hero

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


Цитата:
Хорошо что ваш iBank заработал, но это правило кривое. В нем одновременно NAT и МАР. Это правило для входа к вам в локалку и NAT здесь лишний. Скорее всего iBank выходит в инет через другое правило. Посмотрите через кокое правило в Status > Connection в тот момент когда iBank работает. Кривые правила - потенциальная дыра в безопасности локалки.  

 а как лучше прописать правило ???

Всего записей: 24 | Зарегистр. 27-02-2008 | Отправлено: 11:53 18-03-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alin

Цитата:
Я пока не настроил второй ip, жду ваших рекомендаций.

Не правильно я задал в прошлый раз вопрос. мне нужно было знать про новый IP - это единственный IP в той же сети 10.2.0.0/255.255.0.0 или другая сеть, например из четырех IP. Логично будет предположить первый вариант, допустим у вас адрес 10.2.0.х в сети 10.2.0.0/255.255.0.0
Тогда: 1. Вы прописываете на сетевухе Coltel - Ethernet адаптер основным тот адрес через который пойдет VPN (IP 10.2.0.х mask 255.255.0.0 gate 10.2.0.1), а в дополнительных адресах тот, через который пойдет локалка (IP 10.2.17.18 mask 255.255.0.0).
2. Правило ICMP traffic уберите, можно добавить сервис ping в ниже следующих правилах, если быдете загрублять Any.
3. Правило Commfort   измените так: (Src: Coltel) (Dst: 10.2.17.18) далее правильно.
4. Правила LAN, VPN уберите.
5. Правило Local traffic измените так: (Src: Boss, Local, Firewall) (Dst:  Boss, Local, Firewall)  далее правильно.
6. Правило Firewall traffic можно включить.
7. Создайте правило для выхода в локалку провайдера: (Src: Boss, Local) (Dst:10.2.0.0/255.255.0.0) (Svc: Any) (Trn: NAT (IP 10.2.17.18))
8. Создайте правило для выхода в Инет: (Src: Boss, Local) (Dst:NextOne) (Svc: Any) (Trn: NAT (Default outgoing interface))
(7 и 8 правила менять местами нельзя)
9. Еще можно добавить правило для ответа на пинги: (Src: NextOne, Coltel) (Dst:Firewall) (Svc: Ping)  
Должно работать.  
 
 
Добавлено:
Last_Hero

Цитата:
а как лучше прописать правило ???

Я же вам писал выше на этой странице:
А правило обычное для выхода в инет пользователя Sour - локалка, Dest- Инет,  
service - DNS, HTTP, HTTPS, TCP9091, Permit, Trans- NAT (default outgoing interface).
 
 
Добавлено:
Причем порт TCP9091 iBank использует только в момент авторизации, а далее работает по HTTPS.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 11:58 18-03-2008
Last_Hero

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
спасибо ещё раз!!! так и сделаю!
 
Добавлено:
ребята помогите ..не могу нормально с блокировкой порнухи справиться...ISS фильтрация фигово работает...

Всего записей: 24 | Зарегистр. 27-02-2008 | Отправлено: 12:12 18-03-2008
lavren



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ! А есть альтернатива кабанчику? Только чтобы с керио дружил!!!

Всего записей: 545 | Зарегистр. 29-05-2007 | Отправлено: 14:21 18-03-2008
Mistique

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не получается нормально настроить ДНС. Либо я не догоняю.
 
Ситуация:
есть Керик с поднятым DNS Forwarder,DHCP
есть две сетевки - LAN,INET
Есть 2 днс от прова - ISPDNS1,ISP DNS2
 
Вот как ПРАВИЛЬНО везде прописать чтобы в логах нормально все писалось и в Connections?

Всего записей: 101 | Зарегистр. 18-04-2005 | Отправлено: 14:48 18-03-2008
Arakcheev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Mistique
В DHCP у Керио впиши ДНС адрес самого керио.
В ДНС форвардере принудительно впиши ДНС адреса от прова - ISPDNS1,ISP DNS2

----------
God bless Sasha Grey

Всего записей: 771 | Зарегистр. 06-04-2005 | Отправлено: 15:41 18-03-2008
Gatti

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Коллеги возможно ли научить контент фильтр понимать русские слова? Понимаю что вряд ли, но вдруг есть какой-нибудь хитрый способ.

Всего записей: 93 | Зарегистр. 24-12-2005 | Отправлено: 16:50 18-03-2008
Mistique

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arakcheev
ГМ... все так и сделано. А на клиентах тогда что?...  В качестве днс-ИП прокси. И все? больше фишек нет? Не Винс же подымать, да и не на чем..

Всего записей: 101 | Зарегистр. 18-04-2005 | Отправлено: 08:41 19-03-2008
Last_Hero

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vimaret
вчера пробовал настроить IBank по тому правилу,которое вы написали...прога не пошла,пришлось вернуть всё как было

Всего записей: 24 | Зарегистр. 27-02-2008 | Отправлено: 09:12 19-03-2008
Arakcheev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Mistique
Так и не надо ВИНС. он вообще не нужен. Твой Керио сам раздаст IP-адреса клиентам и все будешь бегать как часы. Не будешь в DHCP у Керио вписать default gateway, что керио и его раздал клиентам.

----------
God bless Sasha Grey

Всего записей: 771 | Зарегистр. 06-04-2005 | Отправлено: 11:31 19-03-2008
Mistique

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arakcheev

Цитата:
Не будешь в DHCP у Керио вписать default gateway, что керио и его раздал клиентам.

o.O?! чего?...
 
Добавлено:
До кучи. Как зарезать ВООБЩЕ от инета тех кто не авторизован(не прописан ИП у пользователя, или новая машина без пользователя)? не только вэб, но вообще все.

Всего записей: 101 | Зарегистр. 18-04-2005 | Отправлено: 12:44 19-03-2008
piroJOKE



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проблема. Пару схемок нарисовал для преобразования "федерального трафика" в "трафик локальный", но ни одна из них не работает.
 
   
 
Товарищи с мест сообщают, что КВФ не даёт прописать на своем VPN-интерфейсе шлюз, а следовательно - "никто никуда не идёт".
С другой стороны, мне кажется, что я когда-то нечто похожее делал, и оно работало. Но точно не уверен...
 
Подскажите пожалуйста, можно ли привести какую-нибудь из этих схем в рабочее состояние?

Всего записей: 159 | Зарегистр. 15-12-2001 | Отправлено: 16:12 19-03-2008 | Исправлено: piroJOKE, 16:16 19-03-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)
emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru