Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.4.2 - 24 января 2008 г.
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 15:55 21-06-2007 | Исправлено: Yips, 14:45 28-01-2008
5555555



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Wise_Man
dns серверы указаны в настройке своей зоны по пересылке?
а на внешнем-то интефейсе пробиты dns?

Всего записей: 2593 | Зарегистр. 01-04-2004 | Отправлено: 16:07 10-08-2007
Wise_Man



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сервер DNS поднят на той же машине, пресылка там включена, тесты проходят. В Керии ДНС форвардинг отключен. Кроме того по ИП тож не идет. И, повторяюсь, останавлюю карию - все работает. ???

Всего записей: 120 | Зарегистр. 20-03-2007 | Отправлено: 16:27 10-08-2007
Zedd

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Столкнулся с такой проблемой. При включении IIS OrangeWeb Filter и соответствующего правила в URL Rules для него () неавторизованные пользователи получают частичный доступ в интернет. В настройках пользователей стоит галочка - требовать авторизации. Авторизация осуществляется через Active Directory. Пока правило не задействовано - все работает правильно, доступ в интернет имеют только определенные пользователи. Однако после его включения - у "левых" пользователей подключается к сети программа Mail Agent, настроенная через прокси, но безо всякой авторизации( При этом через браузер выйти в интернет у них не получается - выскакивает табличка авторизации. Что за странный глюк??? При этом URL правило мучил по-всякому - и для всех, и для определенных пользователей... Все равно такая хрень. Может кто сталкивался?

Всего записей: 93 | Зарегистр. 11-01-2006 | Отправлено: 16:31 10-08-2007
Larix

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlOne
10nx вроде все разрулил

Всего записей: 5 | Зарегистр. 06-08-2007 | Отправлено: 16:39 10-08-2007
5555555



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
все таки попробуй прописать днсы на внешнем интерфейсе, да и в керио на первый взгляд не помешают (по крайней мере попробовать можно ) такое подозрение, что с локали запросы днм по кругу ходят

Всего записей: 2593 | Зарегистр. 01-04-2004 | Отправлено: 16:42 10-08-2007
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Wise_Man, FAQ читал?
цитирую в применимой к твоему случаю части:

Цитата:
1. Настройка DNS в одноранговой сети.  
 
Настройки внутренней сетевой  
 
192.168.0.1 - IP-адрес компьютера с Winroute  
255.255.255.0 - маска.  
192.168.0.1 - в качестве DNS-сервера указываем IP-адрес этой же сетевой  
 
Шлюз НЕ указываем!  
 
 
Дальше, берем настройки, данные нам провайдером, допустим такие:  
 
ip 80.237.0.99 - реальный IP  
mask 255.255.255.240 - маска  
gate 80.237.0.97 - шлюз  
dns 80.237.0.97 - DNS провайдера  
 
 
Но! Не забиваем их втупую во внешнюю сетевую, а делаем немного по-своему:  
 
ip 80.237.0.99  
mask 255.255.255.240  
gate 80.237.0.97  
dns 192.168.0.1 - в качестве основного DNS-сервера указываем IP-адрес внутренней сетевой;  
80.237.0.97 - в качестве альтернативного DNS-сервера указываем DNS-сервер провайдера  
 
 
Жмем Advanced. В закладке DNS убираем галочку на Register this connectionТs addresses in DNS, в закладке WINS убираем Enable LMHOSTS lookup и ставим Disable NetBIOS over TCP/IP. Также, галочек НЕ ДОЛЖНО БЫТЬ на Client for Microsoft Networks, Network Load Balancing, Fail and Printer Sharing Microsoft Networks.  
 
Кстати, удобно переименовать внешний интерфейс, назвать не Local Area Connection (Подключение по локальной сети), а например Internet Interface.  
 
Дальше, заходим в Панель управления, Cетевые подключения, в этом окне (окно проводника) меню Дополнительно -> Дополнительные параметры. Во вкладке "Адаптеры и привязки" передвигаем "Local Area Connection" ("Подключение по локальной сети") на самую верхнюю позицию.  
 
 
 
На клиентском компьютере настройки сетевой карты будут примерно такие:  
 
ip 192.168.0.2  
mask 255.255.255.0  
gate 192.168.0.1 - в качестве шлюза указываем IP-адрес компа с Winroute  
dns 192.168.0.1 - в качестве основного DNS-сервера указываем IP-адрес компа с Winroute  
 
 
В Winroute, Configuration -> DNS Forwarder ставим галку "Enable DNS Forwarding", указываем DNS-серверы провайдера. (тебе не надо - см. ниже)
 


Цитата:
3. Сеть с доменом, DNS-сервер находится на DC, Winroute также установлен на этот DC.  
 
Все настройки идентичны первому случаю, за исключением некоторых очень важных моментов:  
 
3.1 В сети, которая подключена к Интернету через шлюз, являющийся контроллером домена с запущенной службой DNS-сервер, на этом контроллере в конфигурации внутреннего и внешнего интерфейса DNS-сервер должен быть настроен сам на себя.  
В зонах прямого просмотра DNS следует убрать зону ".", если она там есть. После этого перезапустить службу "DNS-сервер".  
В свойствах DNS-сервера на закладке "Пересылка" (Forwarding) следует разрешить пересылку на DNS-сервер провайдера. Перезапустить службу "DNS-сервер"  
 
3.2 Необходимо создать зону обратного просмотра (у правильных админов она наверняка создана еще при поднятии DNS  ), так как без нее DNS-сервер не может определить свое имя. В качестве кода сети указываем первые 3 группы цифр своего IP-адреса.  
Для проверки заходим в свойства зоны и убеждаемся там в наличии нашего DNS-сервера (или серверов, если их несколько) на закладке "Серверы имен". Если серверов не хватает, добавляем их туда. Желательно делать это с помощью "Обзора". Всё. Осталось разрешить динамическое обновление, чтобы клиентские машины регистрировались в этой зоне, хотя можно обойтись и без этого.  
 
3.3 На контроллере домена в свойствах DNS нужно разрешить пересылку на IP-адрес DNS-сервера провайдера, в данном случае 80.237.0.97;  
 
3.4 DNS Forwarder в Winroute выключаем (убираем галку "Enable DNS Forwarding");  
 
3.5 Настройки клиента:  
 
ip 192.168.0.2  
mask 255.255.255.0  
gate 192.168.0.1 - в качестве шлюза указываем IP-адрес DC с Winroute  
dns 192.168.0.1 - в качестве основного DNS-сервера указываем IP-адрес DC с Winroute  
 
 
Для проверки на клиенте следует выполнить команды:  
Код:  
nslookup {GateWayName}  
nslookup {GateWayIP}  
nslookup yandex.ru  
nslookup 213.180.204.11  
 
 
Если в результате выполнения всех вышеперечисленных команд нет сообщений об ошибках - значит все у вас получилось.  
 

Всего записей: 695 | Зарегистр. 14-11-2003 | Отправлено: 16:44 10-08-2007
Wise_Man



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
5555555
Еще почему на ДНС не грешу - пинг по имени катит.
 
Еще Трафик Инспектор пока стоит на той же машине, его стенку я отключал\включал - без изменений.

Всего записей: 120 | Зарегистр. 20-03-2007 | Отправлено: 16:44 10-08-2007
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Larix, силь ву пле

Всего записей: 695 | Зарегистр. 14-11-2003 | Отправлено: 16:45 10-08-2007
Saftor



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Wise_Man

Цитата:
Сервер DNS поднят на той же машине, пресылка там включена, тесты проходят. В Керии ДНС форвардинг отключен. Кроме того по ИП тож не идет. И, повторяюсь, останавлюю карию - все работает. ???

Как я понимаю пересылку указывают тогда когда керио поднято на другой машине и в сети есть свой DNS сервер, а в твоём случае пересылку указывать не нужно, только отключить ДНС форвардинг в керио и поставить авто определение днс!!  
У меня пересылка на сервере в закладке Пересылка -- "Все др DNS домены" всё ходит нормально!
Вообще странно Раз пинги с сервера уходят, клиенты работают нормально, а машина с Керио в мир не может! А ты случаем не через прокси работаешь? Может забыл указать настройки прокси в браузере?

Всего записей: 329 | Зарегистр. 07-12-2005 | Отправлено: 16:46 10-08-2007
5555555



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Wise_Man
мдас, ну действительно если пинги-трасиировка прокатывает - остается только настройку клиента ковырять

(даже незвисимо от корректности настройки пересылок, форвардеров и т.п.)

Всего записей: 2593 | Зарегистр. 01-04-2004 | Отправлено: 16:46 10-08-2007 | Исправлено: 5555555, 16:50 10-08-2007
Saftor



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Еще Трафик Инспектор пока стоит на той же машине, его стенку я отключал\включал - без изменений.

и что драйвер траффика не кофликтует с Керио?
Я так понимаю ты ставил правило ANY для фаервола и в самый вверх?

Всего записей: 329 | Зарегистр. 07-12-2005 | Отправлено: 16:50 10-08-2007
Wise_Man



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Saftor

Цитата:
и что драйвер траффика не кофликтует с Керио?  

Да вродь не конфликтуют. Настрою Керию мож снесу ТИ...  
Эт вопросс хотел бы обсудить со знатоками. Есть ли смысл оставлять?
 

Цитата:
Я так понимаю ты ставил правило  для фаервола и в самый вверх?

почти ANY ну и не в самый верх. вверху лок.трафик. , ICMP и НАТ. Но не думаю что здесь собака порылась...
 

Цитата:
Как я понимаю пересылку указывают тогда когда керио поднято на другой машине и в сети есть свой DNS сервер, а в твоём случае пересылку указывать не нужно, только отключить ДНС форвардинг в керио и поставить авто определение днс!!  

 
пересылка включена в виндовом ДНС сервере, на то м же компе где Керио...
а где автоопределение включать то в Керио?
 
AlOne
По FAQ. Читал. В основном где-то так у мя все и настроено. Токо на внешнем интерфейсе не указывал  ДНС сервера. Где-то читал и считал что ДНС-сервер сам розруливает. В прынципе оно так и работает без Керио. Еще зоны обратного просмотра небыло - делаю.  
 
nslookup yandex.ru  выдает:
Server:  UnKnown
Address:  192.168.0.100
 
Name:    yandex.ru
Addresses:  87.250.251.11, 213.180.204.11
 
Добавлено:
после добавления зоны обратного просмотра  
nslookup Server вместо UnKnown определяться как routreg.0.168.192.in-addr.arpa
 
но проблема не решылась. не в ДНС дело.  
Какие логи посмотреть, шоб знать где копать?
 

Всего записей: 120 | Зарегистр. 20-03-2007 | Отправлено: 18:03 10-08-2007
AlOne



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Wise_Man, включи логирование Default Rule и смотри, что не пущается и пчму.

Всего записей: 695 | Зарегистр. 14-11-2003 | Отправлено: 19:18 10-08-2007
5555555



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
как routreg.0.168.192.in-addr.arpa  

а куда домен regal уехал?

Всего записей: 2593 | Зарегистр. 01-04-2004 | Отправлено: 19:29 10-08-2007 | Исправлено: 5555555, 19:37 10-08-2007
Wise_Man



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
еще прокси отключен,
траф. инспектор тож отключил,  
 
Добавлено:
траф. инспектор тож отключил -> и пинги перестали ходить. Включил заработало.
наверно над сносить ТИ.
 
5555555
 

Цитата:
как routreg.0.168.192.in-addr.arpa  

 
эт название сервака, взято из обратной зоны ДНС, которое запрашиваемое имя розрешило... а че там разве Регал должно быть?
 
Спасиб, ребята. Пока сваливаю, т.к. домой далеко. Но я не прощаюсь

Всего записей: 120 | Зарегистр. 20-03-2007 | Отправлено: 19:51 10-08-2007
Crazyan

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть такая проблема: Winroute 6.3.1 с таблеткой от Farby, инет через ADSL-модем ZyXEL Prestige 600 Series, стандартная схема с 2 сетевухами. Все работает как часы, кроме отправки почты через Bat!. Прием есть, а отправки нет. Никакие сервисы не режутся, все разрешено. При попытке отправки почты в разделе connections высвечиваются соединения dns и smtp, но при этом Bat! так и остается на стадии "Соединение с сервером". Не подскажете куда смотреть?

Всего записей: 12 | Зарегистр. 06-11-2006 | Отправлено: 13:29 11-08-2007
aljd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Crazyan
в командной строке набрать
telnet smtp.mail.ru 25
приветствие сервера в ответ есть?

Всего записей: 1175 | Зарегистр. 26-08-2005 | Отправлено: 15:02 11-08-2007
andrejvb

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Crazyan
В сторону антивируса. Если на почтовике хреново настроенный EXIM, так и будет. Отключи проверку исходящей почты на вирусы.

Всего записей: 1838 | Зарегистр. 16-12-2005 | Отправлено: 15:18 11-08-2007
snayper7



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Crazyan
а если касперский, попробуй отключить антиспам

Всего записей: 1088 | Зарегистр. 18-07-2006 | Отправлено: 16:31 11-08-2007
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Crazyan
Сначала выполнить то что сказал aljd...
Антивирусы вроде как не причём т.к. файло не пересылается, как я понял... Антиспам тем более (его в керио нет, а тот что в Бате работает только на приём).
Попробуй выделить исходящее smtp в отдельное правило и выключить protocol inspector


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 21:03 12-08-2007
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 3)
emx (13-07-2008 10:52): Kerio WinRoute Firewall (часть 4)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru