Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.4.2 - 24 января 2008 г.
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 15:55 21-06-2007 | Исправлено: Yips, 14:45 28-01-2008
spartak1935

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
 Я хочу, чтобы при каждом открытии браузера у пользователя запрашивались учетные данные на доступ в инет. Добиться я этого могу, тока если ходить в инет через непрозрачный прокси-сервер.

Это работает и через нат, и через проксю.
 
Трафик полиси выложи.

Всего записей: 25 | Зарегистр. 18-04-2007 | Отправлено: 13:28 25-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Трафик полисиз: http://ifolder.ru/7108409
Proxy server:  http://ifolder.ru/7108421
Autentification..: http://ifolder.ru/7108430
Connections: http://ifolder.ru/7108464

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 13:51 25-06-2008 | Исправлено: ArChIvarIuS, 13:55 25-06-2008
wok



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кто подскажет, что за проблема в KVF 6.4.1, в "Самые посещаемые web-узлы" через web-интерфейс в статистике отображаются не все пользователи и не все сайты(только админы)...

Всего записей: 16 | Зарегистр. 27-04-2006 | Отправлено: 13:55 25-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Это работает и через нат, и через проксю.

Через проксю это работает само, после повторного открытия браузера всегда повторный запрос. А вот через веб-интерфейс тока по истечению времени простоя пользователя - по параметру на закладке "Autentification" Automatically logout user when they are inactive.
Или я что то путаю?

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 14:05 25-06-2008
NegoroX

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArChIvarIuS

Цитата:
Трафик полиси выложи.

сюда в форум, а не на ифолгер

Всего записей: 1407 | Зарегистр. 09-08-2006 | Отправлено: 15:30 25-06-2008
spartak1935

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Когда у меня была рабочая группа и стоял Керио с настроенным прокси, у меня после закрытия и открытия браузера не надо было вводить логин/пасс. Вводить логин и пасс надо было либо после окончания времени, в течении которого юзер неактивен, либо после того как он сам разлогинился и хочет повторно войти. Я так понимаю, что после закрытия и открытия браузера у тебя выскакивает виндовый диалог, а не диалог веб-интерфейса. Я думаю, что у тебя неправильные настройки.
Если я тебе правильно понял, то ты хочешь, чтобы на одном компе одновременно велись 3 статистки для 3 разных процессов. Я себе это очень смутно представляю. Хотя возможно я и не прав.

Всего записей: 25 | Зарегистр. 18-04-2007 | Отправлено: 15:31 25-06-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ArChIvarIuS

Цитата:
Однако в статистике по трафику весь трафик сыплется на "unrecognized user".  

А в статистике по юзерам разделяется? если да то тогда всё правильно.
Т.к. работает прокси то весь трафик складывается на firewall host и наверное ему не сопоставлен ни однин юзер поэтому оно и пишет "unrecognized user"...
 

Цитата:
Но в такой конфигурации у меня статистика по объему трафика не работает в разрезе пользователей, при этом статистика по ресурсам и количеству посещений в разрезе юзеров работает отлично.  

Поставь учёт пакетов на правиле  
auth users - firewall - 3128 - permit - bla bla bla - PI On
 

Цитата:
 Еще, я хочу, чтобы хождение пользователя по инету было под одной учетной  записью, обновление ДрВеба под другой, Электронная отчетность по третьей. Причем учет должен вестись одновременно для каждого из процессов, для этого на закладке Autentification options стоит галка "Force non-transparent proxy autentification..."
Эта галка мне необходима, т.к. есть тонкие клиенты, работающие в терминале на одном сервере.
Для этого я в каждой проге настроки прописал для доступа с ее личной учеткой.
Проги авторизуются через непрозрачный прокси-сервер и нормально работают. Но в логи не попадают. В логи попадает правило NAT (по нату для локалки открыто только POP3 и SMTP), либо Firewall Traffic.  

Эка мудрено как завернуто....
 

Цитата:
Трафик полисиз: http://ifolder.ru/7108409
Proxy server:  http://ifolder.ru/7108421
Autentification..: http://ifolder.ru/7108430
Connections: http://ifolder.ru/7108464

 
Угу сам качай с такими проблемами:

 
spartak1935

Цитата:
водить логин и пасс надо было либо после окончания времени, в течении которого юзер неактивен, либо после того как он сам разлогинился и хочет повторно войти. Я так понимаю, что после закрытия и открытия браузера у тебя выскакивает виндовый диалог, а не диалог веб-интерфейса. Я думаю, что у тебя неправильные настройки.  

Как раз настройки правильные для не прозрачного прокси.
Вот сам подумай на счёт "времени не активности":
К примеру время 5 мин.
Юзер выходит из системы второй входит и работает под именем первого т.к. керио ещё не разлогинил пользователя. А про терминальный сервер даже нечего и разговаривать - кто раньше зашёл в инет тот и попал


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 16:40 25-06-2008
Alekseius

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть два модеме, на одном настроен VPN на другом инет ADSL, возможнос помощью WinRoute настроить одновременную работу с VPN  и инетом на одном компе.

Всего записей: 5 | Зарегистр. 18-06-2008 | Отправлено: 16:52 25-06-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alekseius

Цитата:
возможнос помощью WinRoute настроить одновременную работу с VPN  и инетом на одном компе.

А как же у керио даже свой клиент есть...
 
IMHO мне его клиент не нравиться лучше уж OpenVPN.


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 17:06 25-06-2008
SkullBrain



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alekseius
при наличии 4 сетевых карт можно (если правильно понял вопрос)

Всего записей: 40 | Зарегистр. 19-02-2007 | Отправлено: 17:12 25-06-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
SkullBrain


Цитата:
при наличии 4 сетевых карт можно  

Если не секрет... На фуя 4 сетевые карты? Мож я чего то не понимаю или не успел прочитать...

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 17:20 25-06-2008 | Исправлено: Ruza, 17:24 25-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 Ruza
Виноват, на счет картинок прошу прощения:
 
Трафик полисиз:  

 
Proxy server:

   
Autentification..:  

 
Connections:  

 
 
 
 
 
Добавлено:
2 Ruza,
Добавил пользователя сопоставленного с firewall, добавил правило в трафик полисиз
Autentificated users     FireWall    TCP/3128   Permit    
 

 

 

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 09:27 26-06-2008 | Исправлено: ArChIvarIuS, 09:28 26-06-2008
spartak1935

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza

Цитата:
Юзер выходит из системы второй входит и работает под именем первого т.к. керио ещё не разлогинил пользователя

У меня стоит скрипт на логофф, который при выходе юзера из системы разлогинивает его на керио. Я считаю, это более правильный вариант, чем при каждом открытие браузера требование ввода логина и пасса.
 

Всего записей: 25 | Зарегистр. 18-04-2007 | Отправлено: 10:39 26-06-2008
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
spartak1935

Цитата:
У меня стоит скрипт на логофф

Не все такие хитрые...
 
ArChIvarIuS
Вот смотри у тебя есть правила
 
1. Local Traffic
2. Packet count  
Вот посмотри на них внимательно... Они здорово похожи не правда ли?
Как думаешь будут считаться пакеты или нет?

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 11:23 26-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
spartak1935
А ты попробуй в терминале так сделать скриптом

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 13:52 26-06-2008
AnchikJR

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Честно пытался открыть версию для печати этой темы, пользоваться поиском и читать постранично, но ответа так и не нашёл.
 
  Winroute (6.4.2-3672-win32) установлен на отдельной машине, принадлежащей домену.
 
  Контроллер домена успешно раздаёт IP-адреса (сроком на неделю), обновляет записи А и PTR в соответствующих зонах DNS, разрешает имена Интернета с помощью форвардеров на серверы провайдера.
 
  Оба сетевых интерфейса на машине с Winroute настроены разрешать имена у контроллера домена и nslookup одинаково хорошо справляется с этой задачей, как для прямых, так и для обратных запросов.
 
Всё, вроде, хорошо, но есть одно неудобство — инструмент Status\Connections иногда не показывает имён вместо IP-адресов в поле Source. И что ещё интереснее, иногда бывает так, что один и тот же IP-адрес может быть разрешён в одной строчке, и не разрешён в другой.
Помогает перезапуск Winroute, но через какое-то время мистические неопределённости возвращаются.
 
Подскажите, пожалуйста, как избавиться?

Всего записей: 5 | Зарегистр. 22-10-2005 | Отправлено: 14:24 26-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 Ruza
 

Цитата:
1. Local Traffic  
2. Packet count  
Вот посмотри на них внимательно... Они здорово похожи не правда ли?  
Как думаешь будут считаться пакеты или нет?

Посмотрел, подумал... понравилось ))
Объясни для идиота, что не так? Я брал эти настройки из шапки.
Разбил исходный "Local Traffic" на отдельные правила , т.е.
 
1. local - local any permit
2. fw- fw any permit
3. local - fw  any permit  
4. fw - local any permit
В таком варианте работает.
 
Конструкция autentificated - fw 3128 - не работает. Имхо, разрешить авторизованным пользователям доступ к проксе, а авторизовал их кто перед этим?
 
Да, еще, может быть неважно, но: сеть без домена, инет через АДСЛ модем - PPoE на модеме.

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 15:24 26-06-2008 | Исправлено: ArChIvarIuS, 17:02 26-06-2008
NegoroX

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ArChIvarIuS

Цитата:
Конструкция autentificated - fw 3128 - не работает.

а что правда не работает???  

Цитата:
Разбил исходный "Local Traffic" на отдельные правила , т.е.  
1. local - local any permit  
2. fw- fw any permit  
3. local - fw  any permit  
4. fw - local any permit  
В таком варианте работает.

А зачем? Тыкать долго можно но без чтения мануала не обойтись.
Тут ну очень подробно:
http://kerio-rus.ru/index.php?option=com_content&task=view&id=34&Itemid=44

Всего записей: 1407 | Зарегистр. 09-08-2006 | Отправлено: 20:25 26-06-2008 | Исправлено: NegoroX, 20:44 26-06-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
spartak1935

Цитата:
У меня стоит скрипт на логофф, который при выходе юзера из системы разлогинивает его на керио.

А как насчет, поделиться c форумом скриптом?

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 06:08 27-06-2008
ArChIvarIuS

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
NegoroX

Цитата:
а что правда не работает???

Правда.  

Цитата:
А зачем? Тыкать долго можно но без чтения мануала не обойтись.

А затем, чтбы каждое хождение было по своему правилу, настраивать потом легче.
Кстати по твоей ссылке как раз так и сделано.
Я эту статью читал.
Проблема в том, что юзер авторизуется через непрозрачный прокси (выскакивает виндовой диалог), а дальше попадает в инет через правило  
Autentificated users    Inet    Http/https   Permit    Nat(Inet)
(это видно через Connections)
 
На закладке Active hosts в колонке user только 1 авторизован - firewall.
Статистика по траффику не разбивается по пользователям, а статистика по веб-страницам по юзерам делится нормально.
 

Всего записей: 46 | Зарегистр. 28-05-2004 | Отправлено: 07:02 27-06-2008 | Исправлено: ArChIvarIuS, 07:03 27-06-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)
emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru