Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70

Открыть новую тему     Написать ответ в эту тему

Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


GFI KerioControl ™


Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный Sophos Antivirus, мощные инструменты для управления доступом в Интернет на базе Kerio Control Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio Control aka Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
Удостоенный высоких отраслевых наград Kerio Control, разработан специально для защиты компаний от полного спектра сетевых угроз. Автоматически обновляющийся модуль защиты в Kerio Control обнаруживает и предотвращает возникающие угрозы, одновременно давая администратору сети гибкие инструменты для управления политиками доступа пользователей, полного управления полосой пропускания и QoS, детального мониторинга сети, и возможность VPN подключения с IPSec для настольных компьютеров, мобильных устройств и удаленных серверов.Kerio Control обеспечивает превосходную защиту сети, является стабильным, безопасным и, что немаловажно, простым в управлении.
Последняя версия:

Kerio Control 9.4.2 patch 1 Build 7290, Released on: Oct 17, 2022 Release history
Старые версии(лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010
Kerio Control 7.4.2 Build 5136, Released on: March 12, 2013
Скачать с оффсайта -> win32 | win64
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
KWF 6
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
Информация по KControl 8.x.x
Руководство по переходу с платформы Windows на Kerio Control Appliance

Официальная документация на Английском языке
Официальная база знаний на Русском языке
Создание VPN туннеля между KControl 8.1 и MikroTIK Router OS 6.1
 
Информация по KWF 6.x.x

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall
 
Использование VPN server IPsec Kerio Control 8 с IPsec клиентом - от 7KirOV7
 


F.A.Q. На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
Internet Access Monitor for Kerio WinRoute - программа анализа логов, составления отчётов по использованию интернет-ресурсов.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.
 
Kerio Control 8.6.1 решение проблемы с часовыми поясами
Решение проблемы с 1С-отчетностью (доступ к серверу report.keydisk.ru на порты 110 и 465) | Ещё способ

// текущий бэкап шапки..

Всего записей: 4459 | Зарегистр. 08-06-2003 | Отправлено: 00:00 17-06-2020 | Исправлено: neyasyt9, 17:13 06-02-2025
dorax

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго дня.  
 
Знатоки, подскажите плиз, как через Kerio Control (9.3.5. 4367) организовать нормальный доступ к youtube.com? Что и куда прописать, какие есть варианты?  
 
Сеть с контроллером домена, керио на отдельной машинке. Хотелось бы сделать нормальный доступ к ютубу через керио, а не ставить плагины в гугл хром и т.д.  

Всего записей: 18 | Зарегистр. 23-06-2008 | Отправлено: 14:44 08-11-2024 | Исправлено: dorax, 16:09 08-11-2024
carlens

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dorax

Цитата:
Знатоки, подскажите плиз, как через Kerio Control (9.3.5. 4367) организовать нормальный доступ к....

 
Вы простите, коллега, но я даже не знаю, с чего начать. Ваш вопрос аналогичен: "ну вот я купил автомобиль, как мне организовать собственный таксопарк?", заданный покупателем лады-калины в гаражном сервис-центре...
 
Kerio Control любых версий - это межсетевой экран, брандмауэр. Сам по себе он в одиночку не умеет организовывать доступ к заблокированным сегментам сетей. Все, что может Керио, в общем сводится к роутингу сетевых пакетов между интерфейсами по определенным правилам.
 
Как мне представляется, с учетом того, как Вы ставите вопрос, Вам было бы проще решать задачу сторонними средствами. Керио же играет лишь вспомогательную роль сетевого шлюза.

 
Добавлено:

Цитата:
Что и куда прописать, какие есть варианты?  

 
Один из вариантов выглядит так: вы организуете доступ к необходимым Вам сайтам через прокси сервер. Адрес этого прокси сервера с указанием сайтов, к которым он проксирует доступ, прописыуваете в PAC-файле. PAC-файл раздаете во внутренней сети, настройку для использования PAC-файла пользователям централизованно делаете групповыми политиками. Керио здесь не задействован.

Всего записей: 230 | Зарегистр. 27-05-2019 | Отправлено: 11:45 11-11-2024 | Исправлено: carlens, 15:00 11-11-2024
dorax

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за ответ!
Вот вторая часть ответа очень интересно. По поводу прокси внешнего - бывают бесплатные и норм или в этом случае только платные?

Всего записей: 18 | Зарегистр. 23-06-2008 | Отправлено: 11:18 12-11-2024
jtnexus



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
поводу прокси

вы можете поднять свой прокси или впн (даже на той же виртуальной машине), если локация будет в ру зоне на нем поставить zapret/GBDPI, а керио цеплять к этому прокси/впн.  
 
например
1. если нет подходящего роутера например Openwrt+pptp/l2tp sever, то арендуем/создаем VPS с *nix
2. на нем поднимаем pptp/l2tp сервер
2а. если локация ру. развертываем с гитхаба zapret, в нем есть подбор конфигурации под любого провайдера для обхода блокировок, если зарубежная то пропускаем
   в керио  
3. создаем интерфейс pptp/l2tp и цепляемся до VPS, убираем галочку балансировки
4. создаем правило для адресов которые нужно разблокировать, а в качестве трансляции выбираем ранее созданный pptp/l2tp
 
из плюсов, работает прозрачно на всю сеть которая регулируется через карио, не нужно бегать за каждым клиентом включая тв приставки/мобилки.
из минусов, самый основной это pptp/l2tp с его недостатками, но его можно заменить на модные wiregeard/openvpn и его аналоги, на этом форуме недавно озвучивали что скоро появится инструкция как это сделать.

Всего записей: 17 | Зарегистр. 26-01-2021 | Отправлено: 12:12 12-11-2024
Iacoyn



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а кто-то в курсе, что за зверь?
https://t.me/KGNFRSTCHT/9636
kerio connect 1006 build 8504 license file by digiboy.
Note:
/usr/local/gfiagent/GFIAgentUninstaller kerio-connect /opt/kerio/
rm -rf /opt/kerio/GFIAgent
 
Добавлено:
стоп, это кей для коннекта...

Всего записей: 2455 | Зарегистр. 07-05-2002 | Отправлено: 14:52 12-11-2024
deadlock77



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
del

Всего записей: 463 | Зарегистр. 24-11-2020 | Отправлено: 09:44 14-11-2024 | Исправлено: deadlock77, 09:44 14-11-2024
belkir293

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребят, помогите пож-та. Суть вопроса: есть у меня некое самописное подобие анализатора логов и добавление ip адресов из него в kerio control. Все работало исправно и банило всех брутфорсеров, ддосеров и прочих. За пару лет набрался IP-List в керио на 25 страниц. 3 дня назад на роутер начались DDos атаки. Адреса в списке, но из-за его размеров керио тупо ложится в таймаут. Базовое правило блокировки такое: Источник Ip-List (ddos), назначение (роутер), действие - отказать. Если источник изменить с ip-list на внешнюю сетевую карту все подымается и работает как часы. Полагаю керио просто захлебывается делать перебор большого IP-List'а. Это как-то лечится?

Всего записей: 87 | Зарегистр. 07-09-2008 | Отправлено: 15:16 15-12-2024
carlens

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Полагаю керио просто захлебывается делать перебор большого IP-List'а. Это как-то лечится?

По идее надо как-то очищать лист, напрмер, удалять из листа адреса по истечении какого-то времени...  
Также слышал, что многим помогает использовать блокировку "проблемных" регионов по базе гео ip (но мопед не мой, сам не использовал).

Всего записей: 230 | Зарегистр. 27-05-2019 | Отправлено: 22:52 16-12-2024 | Исправлено: carlens, 22:52 16-12-2024
iobox

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Никак не получается отправить широковещательный Wake On Line пакет (на 255.255.255.255) из виртуалки под Hyper-V во внешнюю сеть. Внутренняя сеть - 10.10.11.*, внешняя -  10.10.10.*. UDP порт 9
Если пробовать отправлять пакет Wake On Line пакет (на 10.10.10.7), то он виден в логах, правило работает и разрешает его.
Широковещательный пакет не виден в логах.
Маршрут "255.255.255.255 255.255.255.255   Внешний сетевой адаптер" добавил.
Куда копать, подскажите, пожалуйста

Всего записей: 3 | Зарегистр. 25-04-2016 | Отправлено: 12:01 17-12-2024
zrg5

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
belkir293
Попробуйте Линукс поставить перед Керио, или роутером и писать ip в его fail2ban. Зачем вам паразитный траффик на рабочих интерфейсах.
 
iobox
Как вариант, напишите скрипт на питоне/C#/Java который по принятому tcp пакету на порт 8080 сам кинет WOL пакет во внешнюю сеть. Запуск в сервисы винды можно сделать через net start, или ярлык в атозапуске.

Всего записей: 463 | Зарегистр. 01-01-2020 | Отправлено: 21:20 17-12-2024 | Исправлено: zrg5, 21:21 17-12-2024
ProkVS



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проблема: когда несколько пользователей терминального сервера выходят в инет, Керио воспринимает их как одного пользователя, того кто первый залогинился, привязывает IP хоста к его учетке, в результате, собирать статистику по пользователям не представляется возможным!
Перелопатил все официальные и не официальные мануалы, везде эта проблема умалчивается, а на вопросы в форумах - ответов нет..  
Три дня мук праведных и решение нашлось - Remote Desktop IP Virtualization!
Вот подробная инструкция: https://savepearlharbor.com/?p=268117
Рекомендую добавить в шапку!
 

Всего записей: 286 | Зарегистр. 16-04-2004 | Отправлено: 11:51 18-12-2024
udachny

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пытаюсь перейти с 9.4.4 на 9.4.5(8526 и 8573)
После перехода -  Kerio VPN клиенты подключаются к серверу, но дальше не видят ресурсы.
Пингуется только сам VPN сервер(интерфейс VPN и в локальной сети).
Проверил: правила и настройки VPN.  
Обновил Kerio VPN client.
при этом в 9.4.4 все работает.

Всего записей: 30 | Зарегистр. 03-01-2006 | Отправлено: 04:13 09-01-2025 | Исправлено: udachny, 04:17 09-01-2025
VOLVO

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго дня.  
 
Может кто сталкивался, ситуация следующая:
 
Зависимости никакой не обнаружил, через разные промежутки времени возрастает загруженность процессора, пинг шлюза вырастает, причем до нескольких секунд, админка виснет, интернет вялый естественно, лечиться только ребутом машины.
 
Может работать до сбоя как несколько дней так и несколько часов.

Всего записей: 19 | Зарегистр. 22-08-2006 | Отправлено: 11:01 09-01-2025 | Исправлено: VOLVO, 11:02 09-01-2025
c0d3x

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемый, deadlock77

Цитата:
Шпаргалка (пример) для добавления GeoIP групп в терминале:
 
/opt/kerio/winroute/tinydbclient "insert 'IpAccessList' set Enabled='1', Desc='США', Name='Северная америка', Value='geocode:6252001'"
/opt/kerio/winroute/tinydbclient "insert 'IpAccessList' set Enabled='1', Desc='Канада', Name='Северная америка', Value='geocode:6251999'"
 
/etc/boxinit.d/60winroute restart

1. Можно ли не через терминал?
2. С какой версии это работает?
3. Desc='Канада' - Value='geocode:6251999', а где взять соответствие страна-геокод?
4. Сделал по примеру: /opt/kerio/winroute/tinydbclient "insert 'IpAccessList' set Enabled='1', Desc='Франция', Name='Европа', Value='geocode:3017382'"
(геокод взял отсюда: https://github.com/AndiDittrich/GeoIP-Country-Lists/blob/master/GeoLite2/GeoLite2-Country-CSV_20150407/GeoLite2-Country-Locations-ru.csv, хотя мне не очень нравится что в названии присутствует 2015), а в итоге:
   
Почему пусто? (дистрибутив kerio-control-upgrade-9.4.4-8434-linux-nr0.img, геофайлик: full-4-14-4d1ad2546e290d51e255f658d8ea0ef2.gz)

Всего записей: 82 | Зарегистр. 15-09-2017 | Отправлено: 05:36 10-01-2025 | Исправлено: c0d3x, 06:37 10-01-2025
deadlock77



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
c0d3x
1. Можно в последней 9.4.5 p1 (build 8573)
2. С 9.4.5  (build 8526)
3. В шапке  соседней темы по варезу подробнейше Тут
4. В шапке  соседней темы по варезу подробнейше Тут

Всего записей: 463 | Зарегистр. 24-11-2020 | Отправлено: 08:04 10-01-2025 | Исправлено: deadlock77, 08:05 10-01-2025
Pvitalik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Хакеры активно используют уязвимость CVE-2024-52875, обнаруженную в продукте GFI KerioControl — брандмауэре для малого и среднего бизнеса. Эта критическая уязвимость типа CRLF Injection позволяет выполнять удалённый код при помощи одного клика.
Платформа мониторинга угроз Greynoise 8 января зафиксировала попытки эксплуатации CVE-2024-52875 с четырёх различных IP-адресов. Эти действия признаны вредоносными и связываются с атаками.
В сети насчитывается 23 862 экземпляра KerioControl с открытым доступом, однако неизвестно, сколько из них уязвимы.
GFI Software выпустила обновление версии 9.4.5 Patch 1, устраняющее проблему. Пользователям рекомендуется немедленно установить исправление. В качестве временных мер советуется ограничить доступ к веб-интерфейсу управления брандмауэром только доверенными IP-адресами, заблокировать страницы»/admin» и»/noauth», а также уменьшить время сессий для повышения безопасности.
Подробнее: https://www.securitylab.ru/news/555294.php
 
В связи с этим вопрос: последняя версия 9.4.5 p1 (build 8573) только триал или есть пролеченная?

Всего записей: 97 | Зарегистр. 29-11-2007 | Отправлено: 08:43 10-01-2025
deadlock77



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Pvitalik
https://transfiles.ru/7k6g0 от комрада arag0rn

Всего записей: 463 | Зарегистр. 24-11-2020 | Отправлено: 10:03 10-01-2025
c0d3x

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемый, deadlock77

Цитата:
Шпаргалка (пример) для добавления GeoIP групп в терминале:
 
/opt/kerio/winroute/tinydbclient "insert 'IpAccessList' set Enabled='1', Desc='США', Name='Северная америка', Value='geocode:6252001'"
/opt/kerio/winroute/tinydbclient "insert 'IpAccessList' set Enabled='1', Desc='Канада', Name='Северная америка', Value='geocode:6251999'"
 
/etc/boxinit.d/60winroute restart

А я правильно понимаю, что после того как я проделал данную процедуру в правилах траффика я могу/должен сделать два правило: первым разрешаю определённый айпишник (диапазон айпишников) принадлежащий, например, США, а вторым запрещаю весь США? Или второе не надо? А тогда мне надо удалить США из списка запрещённых во вкладке GeoIP?
Т.е. если кратко, то наверное: как этой фишкой пользоваться на практике?

Всего записей: 82 | Зарегистр. 15-09-2017 | Отправлено: 17:30 11-01-2025
coder666



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На практике можно например сделать доступ по VPN только из одной страны.
Это то что первым на ум пришло.

Всего записей: 2466 | Зарегистр. 23-03-2006 | Отправлено: 20:38 11-01-2025
ProkVS



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Аккурат раз в 5 минут загружается проц в керио на секунд 30, трафика при этом нет.. В выгрузке для поддержки обнаружил процесс который больше всего грузит проц - некий run2, название прям сильно на вирус похоже )  
P.S. Нашел: Restarting Snort in 300s

Всего записей: 286 | Зарегистр. 16-04-2004 | Отправлено: 23:06 11-01-2025 | Исправлено: ProkVS, 00:35 12-01-2025
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru

Рейтинг.ru