Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.4.2 - 24 января 2008 г.
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 15:55 21-06-2007 | Исправлено: Yips, 14:45 28-01-2008
dawwab



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
я себе сделал так, там где в настройках соединения DNS-серверы поставил ip пк с winroute и выкл. регистрировать имена
в керио вкл dns forwarding и вбил dns сервера (не обязательно провайдера)
всё работает, но иногда при подключении идёт атака DNS cache poisonig с dns серверов
но возможно что-то не так выставил хочу про dns почитать а керио рус в ауте
 
Ruza к тебе вопросы выше чирканул как прийдёшь ответь

Всего записей: 204 | Зарегистр. 06-02-2008 | Отправлено: 14:19 20-06-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
MagistrAnatol


Цитата:
Ruza
vimaret

еще такой вопрос- как правильно настроить ДНС форвард - у меня 2003 сервак+керио

Ты форум читаешь? Нашёл у кого спросить!!! Поосторожней надо, а то опять несколько страниц жарких споров...
Почитай 3-5 последних странички по поводу ДНС. И определись что ты хочеш. Т.к. я сторонник настройки отдельного ДНС сервера, а не пересылки.
dawwab
Что ты хочеш от этого правила?


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 00:27 21-06-2008 | Исправлено: Ruza, 00:30 21-06-2008
polosat1y

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По поводу запрета передачи файлов через ICQ, обсуждали на форуме внутри региона, вот такие варианты к тому, что предложено выше:
1. Использовать клиент в котором отсутствует возможность передачи файлов, завести на прокси учетную запись которой разрешить доступ к серверам icq, остальным запретить. Пропускать клиентов к серверам icq только через эту запись.
2. Подрезать скорость по порту  до 1 кб сек  проблему не решит но попробовав пару раз пользователи сами перестанут

Всего записей: 39 | Зарегистр. 18-10-2004 | Отправлено: 11:59 21-06-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MagistrAnatol

Цитата:
как правильно настроить бандвыдз чтобы резалось все кроме почты?

Bandwidth Limiter>Advanced...>Вот там и рулите параметрами.

Цитата:
 в свойствах подключения в сетевом окружении   NetBIOS через TCP/IP - стоит включен  

В свойствах Telekom - PPP адаптер или NET - Ethernet адаптер?

Цитата:
а ДНС серверы в форвардах ДНС сервера 2003 винды не совсем ети адреса стоят ???

Так PPPoE по умолчанию присваивает все параметры адаптеру динамически в процессе авторизации. Можно конечно повыначиваться с настройками TCP/IP в свойствах PPPoE звонилки, но лучший способ это маршрутизация сети. (Я уже писал.) Как правило с провом можно договориться о нестандартных подключениях. А PPPoE это решение для домашней сети. В корпоративной всегда какой-нить глюк на нем вылезит, причем неожиданно. То на банках, то на удаленных торговых точках с 1С-кой под цитрихом.  

Цитата:
1 група - ходит кругом+торенты  
2 группа - ходит кругом но с ограниченной скоростью....

Для начала нужно правильно настроить авторизацию пользователей/групп, а затем уже раздать им права.
См. Help, там все есть, но к сожалению разбросано по темам, Нужно начать с User Authentication и пройтись по всем гиперссылкам. Народ выкладывал сдесь ссылки на другие ресурсы, но я их не помню, поищите по форуму.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 06:10 23-06-2008
MagistrAnatol



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
vimaret
юзеры у меня тупо авторизируються по айпишнику.
Доменная сетка ето конечно хорошо,но при авторизации по АД нифига не видно кто куда полез, а у меня в народа есть маничка пересесть за чужой свободный комп.

Цитата:
В свойствах Telekom - PPP адаптер или NET - Ethernet адаптер?

PPPoE адаптер.Просто пров мне продиктовал одни ДНСи а подключение в динамике
схватывает другие,хотя ето конечно вопрос больше к прову.
По поводу бандвыдза -какой именно размер подразумевает разработчик после которого срабатывает обрезка?Если я ставлю ограничилово по квоте,то как там и написано - режеться все,а моя задача обрезать нафик все кроме почты.

Всего записей: 2120 | Зарегистр. 09-04-2003 | Отправлено: 09:41 23-06-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MagistrAnatol

Цитата:
но при авторизации по АД нифига не видно кто куда полез, а у меня в народа есть маничка пересесть за чужой свободный комп.  

Ну почему-же, наоборот в статистике керио подсчет идет на пользователя. А переседание юзверов на другой комп, это вопрос административный, а не сисадминский. Каждый авторизованный пользователь ответственен за свой траф и должен бдить, чтобы никто другой под ним не работал, т.е. корректно разлогиниваться, иначе всех собак на него.

Цитата:
По поводу бандвыдза -какой именно размер подразумевает разработчик после которого срабатывает обрезка?Если я ставлю ограничилово по квоте,то как там и написано - режеться все,а моя задача обрезать нафик все кроме почты.  

Это вообще сложная тема. Если вы хотите выделить почту в отдельную категорию, или даже  хотите резать HTTP, но не трогать почту по HTTP, то поройтесь поиском по форуму. Здесь много об этом говорили, где-то в начале года. Если у вас почта по POP3/SMTP, то просто поставьте их в исключения в , бандвич лимитере и сделайте отдельные правила в трафик полисах, чтобы почта ходила без авторизации пользователей.
 
 

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 11:34 23-06-2008
MagistrAnatol



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
vimaret
у меня все идут по поп3 протоколу.
пасиб щас будем мутить

Всего записей: 2120 | Зарегистр. 09-04-2003 | Отправлено: 14:47 23-06-2008
SkullBrain



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
MagistrAnatol

Цитата:
По поводу бандвыдза -какой именно размер подразумевает разработчик после которого срабатывает обрезка?Если я ставлю ограничилово по квоте,то как там и написано - режеться все,а моя задача обрезать нафик все кроме почты.  

 
HTTP-Policy  - > правило deny all object
pop3, smtp, icq и много другого можно разрешить в Trafic policy
 
З.Ы. не изящно, но должно работать, клиенты по HTTP ходить не будут, а почту и аську юзать смогут...

Всего записей: 40 | Зарегистр. 19-02-2007 | Отправлено: 18:08 23-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Добрый день.
Ситуация такая, Стоит КВФ 6.4.2 "честный". Включен непрозрачный прокси, у юзеров в настройках браузера соответственно на него стоит ссылка. Приложения, типа Аськи, ДрВеба, апдейтов всяких, авторизуются через этот же непрозрачный прокси под своими учетными данными.
Однако в статистике по трафику весь трафик сыплется на "unrecognized user".
Почему?

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 08:29 25-06-2008
SHRIKE74



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ArChIvarIuS
а авторизация то по логину и паролю включена?

Всего записей: 983 | Зарегистр. 10-09-2006 | Отправлено: 09:55 25-06-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArChIvarIuS

Цитата:
Однако в статистике по трафику весь трафик сыплется на "unrecognized user".  
Почему?

Скорее всего где-то ошибка в трафик полисах и ваши "типа Аськи, ДрВеба, апдейтов всяких" идут в инет не через те правила, которые вы для них написали, а через какие-то общие, типа Any Any Permit. Надо посмотреть в Connections, что и через какие правила ходит. А также включить сбор статистики на правилах, и смотреть в Status.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 09:57 25-06-2008
SkullBrain



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ArChIvarIuS
для адекватной оценки ситуёвины в студию:
1. Trafic policy
2. HTTP polycy
3. Проверить наличие количества юзверей (их количество должно быть отлично от 1)
4. Наличие у пользователей логина пароля (или автологина на фаерволи либо по IP)

Всего записей: 40 | Зарегистр. 19-02-2007 | Отправлено: 10:09 25-06-2008
spartak1935

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArChIvarIuS
 
Проблема в том, что твои пользователи не авторизуются. У меня у самого стоит такой же керио и я тоже мучался с это проблемой. Ты лучше скажи как у тебя аутентификация проходит? Пользователи из АД берутся или ручками всех вбил в БД Керио?

Всего записей: 25 | Зарегистр. 18-04-2007 | Отправлено: 10:58 25-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
1. Авторизация идет только по логину и паролю. Выскакивает диалог виндовой.
2. ПОльзователей более 1 (30 человек), вбиты руками, пароли есть у всех. АД не поднята, домена нет.

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 10:59 25-06-2008
spartak1935

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Так а страница авторизации самого Керио выскакивает? Или сначала виндовый диалог, а потом керио?

Всего записей: 25 | Зарегистр. 18-04-2007 | Отправлено: 11:11 25-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Выскакивает виндовый диалог. Страница Веб-интерфейса керио не выскакивает. Это если есть у юзера прямое указание на прокси в настройках подключения.
З.Ы. не пинайте сильно, как вставить картинку? (policies показать)

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 11:17 25-06-2008 | Исправлено: ArChIvarIuS, 11:19 25-06-2008
spartak1935

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArChIvarIuS  
 
Мутно у тебя все как-то. Вот ссылка по настройке Керио без домена http://kerio-rus.ru/index.php?option=com_content&task=view&id=34&Itemid=44
 
Вкратце. Advanced Options - Web Interface ставим галочку Enable HTTP Inteface. Порт можно не менять. Указываешь имя сервака, она не обязательно должно совпадать с именем машины, на которой стоит керио. Юзер должен будет зайти на страницу http://server:4080 для того что пройти авторизацию. В настройках Authentication Options поставить галочки на Enbale user authentication automatically...  и Always require users to be... После этого должно заработать все. Да и в трафик полиси в NAT-Source: подключение по локальной сети замени на Autheticated Users. Если виндовое окошко продолжит выскакивать то в свойствах ие безопасность-местная интрасеть-узлы-дополнительно-добавь имя сервака керио (не машины, а сервера, в данном примере server)

Всего записей: 25 | Зарегистр. 18-04-2007 | Отправлено: 11:34 25-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
spartak1935
 
Подскажи, пожалуйста, каким образом мне выложить скриншоты traffic pollicies.
Если логиниться через веб-интерфейс, как ты предлагаешь, тогда, почему-то весь траффик с данной машины падает на пользователя, который первый залогинится через
http://server:4080. При этом не имеет значения, что в настройках, например апдейта DrWeb черным по белому прописано 192.Х.Х.Х:3128 user password.
Enable HTTP Inteface - галка стоит изначально, но задача стоит сейчас использовать непрозрачный прокси.
Enable user authentication automatically - это зачем?
Always require users to be... - стоит галка

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 11:46 25-06-2008
spartak1935

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Подскажи, пожалуйста, каким образом мне выложить скриншоты traffic pollicies.

Выложи ее на какой-нить общедоступный ресурс и дай ссылку.
 

Цитата:
Если логиниться через веб-интерфейс, как ты предлагаешь, тогда, почему-то весь траффик с данной машины падает на пользователя, который первый залогинится через  
http://server:4080.

А как ты хочешь? Я что-то не очень понимаю. Либо пусть пользователь сам разлогинивается в керио, либо можно написать скрипт и повесить его на логофф, чтобы при выходе из системы выполнялось разлогинивание, либо автоматичекий таймаут логофф поставить.
Потом у нас с тобой ситуация изначально разная, у меня поднят домен и пользователи ходят через нат. У меня все работает на ура. Юзеры при заходе на _http://server:4080 автоматически авторизуются благодаря NTLM, переходят на страницу своей и статистики и дальше ходят бродят по инету, а у меня в логах корректно отображается куда и зачем.

Всего записей: 25 | Зарегистр. 18-04-2007 | Отправлено: 12:33 25-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
"А как ты хочешь? Я что-то не очень понимаю. "
 
   Я хочу, чтобы при каждом открытии браузера у пользователя запрашивались учетные данные на доступ в инет. Добиться я этого могу, тока если ходить в инет через непрозрачный прокси-сервер. Но в такой конфигурации у меня статистика по объему трафика не работает в разрезе пользователей, при этом статистика по ресурсам и количеству посещений в разрезе юзеров работает отлично.
   Еще, я хочу, чтобы хождение пользователя по инету было под одной учетной  записью, обновление ДрВеба под другой, Электронная отчетность по третьей. Причем учет должен вестись одновременно для каждого из процессов, для этого на закладке Autentification options стоит галка "Force non-transparent proxy autentification..."
Эта галка мне необходима, т.к. есть тонкие клиенты, работающие в терминале на одном сервере.
Для этого я в каждой проге настроки прописал для доступа с ее личной учеткой.
Проги авторизуются через непрозрачный прокси-сервер и нормально работают. Но в логи не попадают. В логи попадает правило NAT (по нату для локалки открыто только POP3 и SMTP), либо Firewall Traffic.
 
 
 

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 13:12 25-06-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)
emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru