Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.4.2 - 24 января 2008 г.
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 15:55 21-06-2007 | Исправлено: Yips, 14:45 28-01-2008
DemonMetalist



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
поидее можно в керио поставить обязательную авторизацию и без неё он не пустит

Всего записей: 147 | Зарегистр. 02-11-2006 | Отправлено: 01:11 13-05-2008
DennisKo



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
День добрый, пожскажите пожалуйста какое правило нуна прописать, что бы забирать и отправлять почту из дома с помощью бата или оутглюка, с рабочего сервака на котором стоит КМС и КВФ, сеть с доменом.

Всего записей: 28 | Зарегистр. 14-02-2008 | Отправлено: 10:08 14-05-2008 | Исправлено: DennisKo, 10:13 14-05-2008
SHRIKE74



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
DennisKo
сначала следует сказать почтовик вообще настроен только для работы внутри сети или он имеет выход в инет и соответственно может получать письма снаружи?

Всего записей: 983 | Зарегистр. 10-09-2006 | Отправлено: 10:39 14-05-2008
DennisKo



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Почтовик имеет выход в инет и может получать и отправлять почту наружу.

Всего записей: 28 | Зарегистр. 14-02-2008 | Отправлено: 10:45 14-05-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DennisKo

Цитата:
Почтовик имеет выход в инет и может получать и отправлять почту наружу

Уточните он в локалке, или на файерволе. И второе: он сам забирает внешнюю почту из какого то внешнего ящика, или  к нему могут подключаться из вне SMTP клиенты и кладут на него почту, используя MX-record?

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 11:21 14-05-2008
DennisKo



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Почтарь на фаере KWF, к нему подключаются из вне SMTP клиенты через MX запись.

Всего записей: 28 | Зарегистр. 14-02-2008 | Отправлено: 11:45 14-05-2008 | Исправлено: DennisKo, 11:56 14-05-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DennisKo

Цитата:
Почтарь на фаере KWF, к нему подключаются из вне SMTP клиенты через MX запись.

Ну тогда все просто, нужно только правило для разрешения POP3 протокола,
напр.: Source>any (Лучше ваш домашний, внешний IP); Destination>Firewall; Service> POP3; Translation> пусто.
Если при этом не работает, то вопрос уже в ветку администрирования KMS

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 12:19 14-05-2008
DennisKo



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а SMTP service надо?

Всего записей: 28 | Зарегистр. 14-02-2008 | Отправлено: 12:22 14-05-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а SMTP service надо?

Но если
Цитата:
к нему подключаются из вне SMTP клиенты через MX запись.
значит он уже доступен. Может быть только не выделен в отдельное правило. Посмотрите в Status > Connection через какое правило работает у вас SMTP.
 

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 12:34 14-05-2008
grechikhin

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток!
 
Есть вопросец на предмет KWF 6.4.2.3672 и NOD32.
Из форума я выяснил, что привязать 3-ю версию нода неудассца и потому использовал версию 2.70 триал как с патчом для продления 30 дневного ограничения так и без. Использовал инструкцию по установке: http://kerio-rus.ru/index.php?option=com_content&task=view&id=61&Itemid=59
 
Но KWF ни в какую включать NOD не хочет и всячески ругается, так же пробовал заменять версии НОДа с русской на аглицкую, в KWF прописывать пути к разным всяким dll, но результата не принесло.
 
Собственно сам вопрос, если у кого есть успешный опыт установки нода с данной версией KWF поделитесь пожалуйста, в том числе где и взять нужную версию НОДа.

Всего записей: 8 | Зарегистр. 11-04-2008 | Отправлено: 15:24 14-05-2008
aljd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
grechikhin
подружить их не получится, т.к. нужен специальный файл с лицензией для плагина, а его нет в свободном доступе
решение - использование или встроенного антивиря - макаки, или плагина виснетик, который основан на движке каспера

Всего записей: 1175 | Зарегистр. 26-08-2005 | Отправлено: 15:39 14-05-2008
uncleroot

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет
 
вылезла интересная ботва - при включенном traffic inspector сабж молча дропает https соединения, и только https
и security лог забивается ошибками вида Non-ASCII bytes detected in HTTP request
 
что можете порекомендовать?
 
версия 6.4.2 + SSG

Всего записей: 73 | Зарегистр. 16-03-2006 | Отправлено: 16:09 14-05-2008
coder666



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
<variable name="DetectMaliciousHeaders">0</variable>

Всего записей: 2413 | Зарегистр. 23-03-2006 | Отправлено: 22:44 14-05-2008
madkronik

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день. Не получается настроить общий доступ и нормальный учет статистики. Перелопатил всю тему, не нашел конкретного ответа на свой вопрос.
Ситуация: Есть тачка на ней 2 сетевухи, одна подключена к АДСЛ модему, вторая внешняя, Интернет подключается по VPN. (Тобишь в работе задействованы 3 подключения - 2 сет.карты и vpn соединение)
Собственно не раздается интерне никому с внутренней локалки. Какой интерфейс нужно выкидывать на внешку, ВПН соединение (dial-up) или сет.карту в кот. воткнут модем.
А если в целом хотелось бы получит помощ в настройке этой всей схемы)
Заранее спасибо.

Всего записей: 24 | Зарегистр. 01-12-2004 | Отправлено: 13:37 15-05-2008
Ed_73



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
источник впн, получатель local и на фаервол выбери службы какие нужы,
способы авторицации описаны в шапке

Всего записей: 137 | Зарегистр. 07-09-2007 | Отправлено: 14:00 15-05-2008
uncleroot

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
coder666

Цитата:
<variable name="DetectMaliciousHeaders">0</variable>

 
Не помогло, так же как и тому чуваку с офф.форума Керио
в debug log'e ничего ценного

Всего записей: 73 | Зарегистр. 16-03-2006 | Отправлено: 15:04 15-05-2008
lizun



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Надеюсь, решить проблему здесь. Меньше, но надеюсь, что пошлют по нужному адресу (на конкретный пункт/пример в RTFM).
 
Собственно ситуация такая.  
Есть городская сеть 172.16.0.0/255.240.0.0. Адреса шлюза у всех разные. В этой сети есть свои DNS-сервера, которые нормально резолвят name-адреса сайтов в IP.
 
В этой сети есть добрый человек (Win2k3 server), с IP 172.xxx.xxx.xxx, шлюз 10.1.1.1 прописан на другой сетевухе, смотрящей в инет. Добрый – потому что у него есть АДСЛ-инет, который он хочет разделить с другим хорошим человеком, живущим в другом районе, через VPN. Прописан постоянный маршрут 172.16.0.0/255.240.0.0 на шлюз 172.xxx.xxx.254. (xxx- для скрытия адреса, конечно). Инет он получает через АДСЛ-модем 10.1.1.1. Этот же модем раздает инет ещё некоторым соседним с ним компам (у него 4 Ethernet-порта + есть ещё 5-портовый swith), то есть есть ещё небольшая домашняя сеть 10.1.1.0/255.255.255.240, но это не важно в данном случае.
Его ipconfig:

Код:
 
   Имя компьютера  . . . . . . . . . : xxx
     Основной DNS-суффикс  . . . . . . :
     Тип узла. . . . . . . . . . . . . : неизвестный
    IP-маршрутизация включена . . . . : да
    WINS-прокси включен . . . . . . . : да
 
Gorod - Ethernet адаптер:
    DNS-суффикс этого подключения . . :
     Описание  . . . . . . . . . . . . : SiS 900-Based PCI Fast Ethernet адаптер
    Физический адрес. . . . . . . . . : 12-43-xx-xx-xx-xx
    DHCP включен. . . . . . . . . . . : нет    IP-адрес  . . . . . . . . . . . . : 172.xxx.xxx.xxx
    Маска подсети . . . . . . . . . . : 255.255.255.0
    Основной шлюз . . . . . . . . . . :  
    DNS-серверы . . . . . . . . . . . : 172.aaa.aaa.aaa
                                        172.bbb.bbb.bbb  
 
Kerio VPN - Ethernet адаптер:
    DNS-суффикс этого подключения . . :
     Описание  . . . . . . . . . . . . : Kerio VPN adapter
    Физический адрес. . . . . . . . . : 44-45-53-54-DB-B0
    DHCP включен. . . . . . . . . . . : да
    Автонастройка включена  . . . . . : да
    IP-адрес  . . . . . . . . . . . . : 169.254.88.171
    Маска подсети . . . . . . . . . . : 255.255.255.0
    Основной шлюз . . . . . . . . . . :
     DHCP-сервер . . . . . . . . . . . : 169.254.88.170
    NetBIOS через TCP/IP. . . . . . . : отключен
    Аренда получена . . . . . . . . . : 14 мая 2008 г. 20:17:12
    Аренда истекает . . . . . . . . . : 14 мая 2008 г. 20:20:12  
 
Inet - Ethernet адаптер:
    DNS-суффикс этого подключения . . :
     Описание  . . . . . . . . . . . . : D-Link DUB-E100 USB 2.0 Fast Ethernet Adapter
    Физический адрес. . . . . . . . . : 00-80-xx-xx-xx-xx
    DHCP включен. . . . . . . . . . . : нет
    IP-адрес  . . . . . . . . . . . . : 10.1.1.2
    Маска подсети . . . . . . . . . . : 255.255.255.248
    Основной шлюз . . . . . . . . . . : 10.1.1.1
    DNS-серверы . . . . . . . . . . . : 10.1.1.1
 
Подключение по локальной сети 2 - Ethernet адаптер:  
   DNS-суффикс этого подключения . . :
     Описание  . . . . . . . . . . . . : Bluetooth Personal Area Network
    Физический адрес. . . . . . . . . : 00-09-xx-xx-xx-xx
    DHCP включен. . . . . . . . . . . : да
    Автонастройка включена  . . . . . : да
    IP-адрес автонастройки. . . . . . : 169.254.61.164
    Маска подсети . . . . . . . . . . : 255.255.0.0
    Основной шлюз . . . . . . . . . . :  

 
 
Человек (WinXPSP2Rus), который хочет получить инет, имеет такие адреса 172.yyy.yyy.yyy, шлюз 172.yyy.yyy.254. У него прописан постоянный маршрут 172.16.0.0/255.240.0.0 на шлюз 172.yyy.yyy.254.
Его ipconfig:

Код:
 
        Имя компьютера  . . . . . . . . . : yyy
         Основной DNS-суффикс  . . . . . . :
          Тип узла. . . . . . . . . . . . . : неизвестный
         IP-маршрутизация включена . . . . : нет
 !!!!! Маршрутизация почему-то не включена – надо будет не забыть включить. !!!!
        WINS-прокси включен . . . . . . . : нет  
 
City - Ethernet адаптер:
         DNS-суффикс этого подключения . . :
          Описание  . . . . . . . . . . . . : Realtek RTL8139 Family PCI Fast Ethernet NIC
         Физический адрес. . . . . . . . . : 00-04-xx-xx-xx-xx
         Dhcp включен. . . . . . . . . . . : нет
         IP-адрес  . . . . . . . . . . . . : 172.yyy.yyy.yyy
         Маска подсети . . . . . . . . . . : 255.255.255.0
         Основной шлюз . . . . . . . . . . : 172.yyy.yyy.254
         DNS-серверы . . . . . . . . . . . : 172.aaa.aaa.aaa
                                             172.bbb.bbb.bbb
(DNS – такие же, как у первого чела)
 
Kerio VPN - Ethernet адаптер:
         DNS-суффикс этого подключения . . :
          Описание  . . . . . . . . . . . . : Kerio VPN adapter  
        Физический адрес. . . . . . . . . : 44-45-53-54-D8-38
         Dhcp включен. . . . . . . . . . . : да
         Автонастройка включена  . . . . . : да
         IP-адрес  . . . . . . . . . . . . : 169.254.49.59
         Маска подсети . . . . . . . . . . : 255.255.255.0
         Основной шлюз . . . . . . . . . . :
          DHCP-сервер . . . . . . . . . . . : 169.254.49.58
         NetBIOS через TCP/IP. . . . . . . : отключен
         Аренда получена . . . . . . . . . : 13 мая 2008 г. 18:44:51
         Аренда истекает . . . . . . . . . : 13 мая 2008 г. 18:47:51
 

 
На первом компе установлен Kerio WinRoute Firewall 6.4.2 build 3672, на втором – его клиент kerio-kvc-6.4.2-3672-win32.exe.
 
Настройки Kerio WinRoute такие:
 
Interfaces:
Установлен флажок Enable VPN Server
VPN Network 192.168.0.0/255.255.255.0
DNS – Use WinRoute as DNS server
Порт – 4090
 
Trafic Policy screenshot после некоторых попыток что либо настроить получился такой - смотри скриншот

 
 
Bandwidth limiter отключен
 
HTTP Policy
 
URL Rules
Установлены флаги только на allow popular search engines и Allow MS Windows automatic updates
 
Content rules – Установлено всё
 
Cache – HTTP protocol TTL 1 days
Cache size 1024 MB
Max HTTP object size 512 MB
Нужно ли устанавливать флажок Continue aborted download? По умолчанию он снят, но вроде как нужен по смыслу.
 
Proxy Server отключен
 
Antivirus отключен
 
DHCP-server отключен
 
DNS Forwarding включен
На адреса: 172.aaa.aaa.aaa (в городской сети); dns_provider1; dns_provider2 (в инете, ДНС-провайдера. Впрочем в модеме они не прописываются, там всё определяется автоматически, внешний IP - динамический)
Уставновлены Enable cache for faster response, hosts file, DHCP lease table.
 
Routing table не правил руками
 
Advanced options  
Web interface / SSL-VPN  
Уставновлены флаги на Enable Kerio Clientless SSL-VPN Server, Enable HTTP Web Interface, Enable HTTPS Web Interface
 
Users
Accounts
Создан один пользователь tester, включен в группу VPN_clients (планировалось несколько таких пользователей), в IP addresses все флажки сняты.
Authentication method все флажки сняты, кроме automatically logout after 120 minutes
 
Groups
Одна группа VPN_Clients
В ней один пользователь tester
Rights
No access to administration
Установлены флажки users can connect using VPN, users are allowed to view statistics
 
Вот, собственно и всё из конфигурации. Если что-то ещё нужно – выложу.
 
На данный момент клиент VPN-подключается нормально, но но не может выйти в инет.
Его шлюз (городской, который 172.yyy.yyy.254) сообщает, что заданная сеть не доступна. При этом резолвит буквенные адреса в IP нормально.
 
Посоветуйте, пожалуйста, что нужно изменить в настройках на сервере и в WinRoute, чтобы у клиента появился инет. Желательно, чтобы настройки клиента не менялись.
 
 

Всего записей: 440 | Зарегистр. 16-01-2007 | Отправлено: 18:26 15-05-2008
gentoouser



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Interfaces => VPN Server => Edit => Advanced => Use custom routes => Add => 0.0.0.0 mask 0.0.0.0
 
з.ы. зачем вам нат в правиле разрешающем коннекты к серверу по впн ?

Всего записей: 20 | Зарегистр. 10-11-2007 | Отправлено: 03:36 16-05-2008
lizun



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gentoouser

Цитата:
 Interfaces => VPN Server => Edit => Advanced => Use custom routes => Add => 0.0.0.0 mask 0.0.0.0  

Спасибо большое, помогло!
Вот что значит ru-board!  

 

Цитата:
 
з.ы. зачем вам нат в правиле разрешающем коннекты к серверу по впн ?
 

Ошибся, сорри. Просто уже ниче не помогало
 
Для полного счастья объясните ещё два момента:
1. что за хитрая сеть такая 0.0.0.0/0.0.0.0 и что это за маршрут получился?  
сам бы в жизь не догадался такое туда засунуть... %-)
 
2. А как всё-таки сделать, чтобы пользователь мог видеть через web-интерфейс только свою статистику и не статистику всех остальных зарегистрированных пользователей?

Всего записей: 440 | Зарегистр. 16-01-2007 | Отправлено: 22:45 16-05-2008 | Исправлено: lizun, 22:52 16-05-2008
lizun



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
2. А как всё-таки сделать, чтобы пользователь мог видеть через web-интерфейс только свою статистику и не статистику всех остальных зарегистрированных пользователей?

Вроде разобрался со вторым вопросом - в группе VPN_Clients на влкадке Rights надо снять флажок  
Users are allowed to view statistics.

Всего записей: 440 | Зарегистр. 16-01-2007 | Отправлено: 10:49 17-05-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)
emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru