Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Kerio Winroute серии 5.x и 6.х (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По многочисленным просьбам системных администраторов разделили общую тему по настройкам различных серий прокси серверов версий WR 4.х и KWR 5.х на две.
Пожалуйста, обращайте внимание:
В этом топике только серия KWR 5.х и выше
Настройка серии WR 4.x и старые вопросы по KWR 5.х (по состоянию на 19.01.2004 г.) в теме:
Настройка WinRoute 4.x
 


 
WinRoute 5.х и 6.x


 
Офф. сайт:  
http://www.kerio.com/kwf_home.html
http://www.kerio.com/wrp_home.html
 
 

Цитата:
   
Kerio WinRoute Firewall 5™ sets new standards in versatility, security and user access control. Designed for corporate networks, it defends against external attacks and viruses and can restrict access to websites based on their content.  
Kerio WinRoute Pro™ is a robust network firewall that protects your network from hackers and Internet threats. It easily connects the network to the Internet using various access devices. Built-in mailserver allows users to have their own corporate email.
 

Смежный топик в программах.
Лекарство ищем тут
 
Предыдущая тема по данному продукту.

Всего записей: 11846 | Зарегистр. 05-06-2002 | Отправлено: 23:39 24-11-2006 | Исправлено: emx, 23:40 24-11-2006
snayper7



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
adjuster
а может в hp разрешить только на *skype*
по имени будет искать и включится
а порт там же нестандартный, может его в tp открыть и все?

----------
2Pac

Всего записей: 1088 | Зарегистр. 18-07-2006 | Отправлено: 07:00 09-12-2009
altpas



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
adjuster, значит я не понятно вырозился
имел ввиду веб страницу авторизации
т.е. повторюсь - если в настройках браузера убрать "использовать прокси", то сначала появляется маленькое окошко для ввода логина и пароля, ввожу, нажимаю "ок" и сразу появляется веб страница авторизации! очень не удобно.
как это можно исправить

Всего записей: 36 | Зарегистр. 29-06-2008 | Отправлено: 10:33 09-12-2009
ArgonOL



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
altpas Маленькое окошко -- если включена встроенная авторизация Windows, работает обычно если хост с керио определяется как принадлежащий к локальой интрасети.
 
Сама страница авторизации управляется настройкой "требовать авторизации", либо настройками перенаправления при запрете в HTTP Rules.
 
Добавлено:
snayper7, скайпу достаточно http или https, даже через прокси. Что ему необходимо -- точно знают разработчики, но по опыту скажу, что скайп через многие открытые порты/протоколы  может пролазить.

----------
MCITP: EA, EMA, LSA, VA; MCSA

Всего записей: 414 | Зарегистр. 16-02-2004 | Отправлено: 15:27 09-12-2009
adjuster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
snayper7
Я анализировал выход скайпа в инет. Пока решение только одно -блокировать постоянно пополняющий список скайп пользователей и серверов авторизации.
Объясню:
скайп выходит в инет сначала по TCP, если разрешено.
Если запрет - то пытается выйти по UDP - если и эти порты закрыты, то вываливается по HTTP/HTTPS проксе.
Причем этот зверь умеет сканировать доступные машины на открытые порты и стучится в них.
 
Отсюда = заблокировать по портам нельзя - так как проще вообще не раздавать инет этой машине.
Далее попытался проанализировать на какие IP скайп лезет. Логи мне показывали каждый раз новые ИП, так как старые я блокировал.
Когда, казалось бы, я заблокировал все ИП серверов, скайп полез сканировать диапазон ИП в инете на наличие открытых релеев для него. Найдя одну (ему этого достаточно) машину - он подконектился на открытый порт и через эту машину сходил на сервер авторизации, авторизовался и загрузил список контактов - то есть начал работать через этот релей.
 
Остается понять - что этого зверя очень трудно заблокировать, так как пользователей очень много.
 
Мои знания мне подсказывают, что нужно анализировать трафик скайпа на наличие информации о том, что этот порт открыт (на удаленной машине) именно этим продуктом, и уже по этой информации блокировать само приложение.
 
Так как KWF этого не умеет остается только ждать от разработчиков данной вещи, либо надстраивать что-то иное.
 
altpas
У тебя что-то лишнее. Либо нужно убрать перенаправляющее правило, либо настроить по другому авторизацию на проксе.

Всего записей: 1369 | Зарегистр. 31-10-2006 | Отправлено: 16:56 09-12-2009
SHRIKE74



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
проще групповыми политиками вообще запретить запуск скайпа на машинах

Всего записей: 983 | Зарегистр. 10-09-2006 | Отправлено: 22:43 09-12-2009
snayper7



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
adjuster
а если выставленный порт первым правилом открыть скайпу, а вторым правилом закрыть все для него?

----------
2Pac

Всего записей: 1088 | Зарегистр. 18-07-2006 | Отправлено: 06:05 10-12-2009
kevinkf



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
snayper7
можно поподробнее, не понял мысль

Всего записей: 308 | Зарегистр. 24-05-2004 | Отправлено: 06:56 10-12-2009
adjuster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SHRIKE74

Цитата:
проще групповыми политиками вообще запретить запуск скайпа на машинах

Тогда уж проще запретить установку. - "зачем устранять последствия, если можно предотвратить причину?" (мое)
 
snayper7

Цитата:
а если выставленный порт первым правилом открыть скайпу, а вторым правилом закрыть все для него?  

Ты внимательно прочитал то, что я написал? - скайпу по барабану на какой порт цепляться.  
А вот что ты хочешь - так это явно разрешить скайпу выход по порту (указанному в первом правиле).

Всего записей: 1369 | Зарегистр. 31-10-2006 | Отправлено: 08:53 10-12-2009
snayper7



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kevinkf
adjuster

Цитата:
Ты внимательно прочитал то, что я написал? - скайпу по барабану на какой порт цепляться.

это я понял

Цитата:
А вот что ты хочешь - так это явно разрешить скайпу выход по порту (указанному в первом правиле).

да, правильно и только по нужному порту.
вопрос в другом теперь: не полезет скайп по http, если есть в hp правило, что по http только *mail.ru*?

----------
2Pac

Всего записей: 1088 | Зарегистр. 18-07-2006 | Отправлено: 14:24 10-12-2009
lavren



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Был сайт на котором можно узнать к какой категории ISS OrangeWeb Filter принадлежит сайт. Можете подсказать где можно найти этот классификатор?

Всего записей: 545 | Зарегистр. 29-05-2007 | Отправлено: 15:34 10-12-2009
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lavren
для ISS надо или же для WEB фильтра нового?

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 16:00 10-12-2009
lavren



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tihon_one
Старого (KWF 6.5.2)!

Всего записей: 545 | Зарегистр. 29-05-2007 | Отправлено: 16:28 10-12-2009
Tihon_one



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lavren
чего-то не могу найти. поспрошаю отпишусь.

Всего записей: 1522 | Зарегистр. 26-07-2005 | Отправлено: 17:27 10-12-2009
adjuster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
не полезет скайп по http, если есть в hp правило, что по http только *mail.ru*?

не полезет, так как в HP указаны адреса майла - на которых явно 443 порт не для того используется.

Всего записей: 1369 | Зарегистр. 31-10-2006 | Отправлено: 09:24 11-12-2009
Dzolba

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте, уже четвертый день читаю форум, в поисках ответа почему интернет не проходить через керио. Немного поясню. У меня доступ к интернету через VPN. При включенном керио интернет пропадает, как отключаю снова идет. Самое интересное, что страничка провайдера открывается, т.к. она доступна и без подключения к VPN, через LAN интерфейс. Еще замечено, что при попытке открыть страничку VPN подключение начинает слать пакеты. Сам керио интернета тоже не видит, я не могу его зарегить. НА работе, все настроилось за 5 минут т.к. там инет идет через LAN интерфейс. Помогите пожалуйста.
 
 
 
ipconfig /all - при вкл и выкл КЕРИО обсолютно одинаковые

Всего записей: 8 | Зарегистр. 13-12-2009 | Отправлено: 16:13 13-12-2009 | Исправлено: Dzolba, 16:15 13-12-2009
ArgonOL



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Dzolba, создай в винде VPN подключение с найсойками провайдера, сохрани его "Для Всех". Оно появится на странице интерфейсов керио. Дальше все должно быть понятно, если что, у керио есть справка.

Всего записей: 414 | Зарегистр. 16-02-2004 | Отправлено: 18:15 13-12-2009
diversantua

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день
 
Возникла необходимость подключить второй канал инета, хотел подключить в режиме Load Balancing, но наткнулся на грабли.
На первом канале провайдер пропускает почту через свой SMTP сервер, при этом зарубая как спам запросы идущие через второй канал.
 
Вопрос в том как прозрачно для пользователей организовать отправку почты?
пока мысли такие:
- Жестко разбросать пользователей по каналам (в керио нельзя?)
- Поставить свой SMTP сервер (как его привязать на определенный канал?)
- настроить у пользователей переключалки SMTP (неудобно для пользователей, но как крайний вариант сойдет)
 
Заранее благодарю за помощь
 
 

Всего записей: 159 | Зарегистр. 16-08-2006 | Отправлено: 01:07 14-12-2009
NegoroX

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Dzolba
интерфейс "Inet" переведи в из локал в инет инефейс + то что ArgonOL писал.
 
(а зачем протокол инспектор везде поотключал? - включи.

Всего записей: 1407 | Зарегистр. 09-08-2006 | Отправлено: 01:28 14-12-2009
ArgonOL



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
diversantua, создай отдельное правило на исходящего SMTP, где в настройках NAT укажи использование конкретного интерфейса в инет.

Всего записей: 414 | Зарегистр. 16-02-2004 | Отправлено: 02:21 14-12-2009
BlackFox



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
где в керио прописать ип адреса пользователей которым нужен интернет? и как сделать чтобы все учетки брал с актив директори?  версия 6.7.2. рус

Всего записей: 2644 | Зарегистр. 16-12-2001 | Отправлено: 08:59 14-12-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка Kerio Winroute серии 5.x и 6.х (часть 2)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru