Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74

Открыть новую тему     Написать ответ в эту тему

Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


GFI KerioControl ™


Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный Sophos Antivirus, мощные инструменты для управления доступом в Интернет на базе Kerio Control Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio Control aka Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
Удостоенный высоких отраслевых наград Kerio Control, разработан специально для защиты компаний от полного спектра сетевых угроз. Автоматически обновляющийся модуль защиты в Kerio Control обнаруживает и предотвращает возникающие угрозы, одновременно давая администратору сети гибкие инструменты для управления политиками доступа пользователей, полного управления полосой пропускания и QoS, детального мониторинга сети, и возможность VPN подключения с IPSec для настольных компьютеров, мобильных устройств и удаленных серверов.Kerio Control обеспечивает превосходную защиту сети, является стабильным, безопасным и, что немаловажно, простым в управлении.
Последняя версия:

Kerio Control 9.4.2 patch 1 Build 7290, Released on: Oct 17, 2022 Release history
Старые версии(лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010
Kerio Control 7.4.2 Build 5136, Released on: March 12, 2013
Скачать с оффсайта -> win32 | win64
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
KWF 6
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
Информация по KControl 8.x.x
Руководство по переходу с платформы Windows на Kerio Control Appliance

Официальная документация на Английском языке
Официальная база знаний на Русском языке
Создание VPN туннеля между KControl 8.1 и MikroTIK Router OS 6.1
 
Информация по KWF 6.x.x

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall
 
Использование VPN server IPsec Kerio Control 8 с IPsec клиентом - от 7KirOV7
 


F.A.Q. На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
Internet Access Monitor for Kerio WinRoute - программа анализа логов, составления отчётов по использованию интернет-ресурсов.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.
 
Kerio Control 8.6.1 решение проблемы с часовыми поясами
Решение проблемы с 1С-отчетностью (доступ к серверу report.keydisk.ru на порты 110 и 465) | Ещё способ

// текущий бэкап шапки..

Всего записей: 4460 | Зарегистр. 08-06-2003 | Отправлено: 00:00 17-06-2020 | Исправлено: neyasyt9, 17:13 06-02-2025
AlexsandrSE

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
что в Kerio VPN Client до сих пор не реализован DNS round robin при определении адреса хоста?

А разве это не проблема DNS сервера? Что отдал туда  и подключаются. У меня к примеру без гарантий куда подключится, айпи случайно выбирает.

Всего записей: 758 | Зарегистр. 30-01-2015 | Отправлено: 22:18 23-02-2025
us0r



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GreyCrusader
Добрый день.
Да, голос принципиально гонять через Керь.
Сделал как написано тут, по второй схеме, и пинги пошли. И это прекрасно.

Всего записей: 413 | Зарегистр. 06-12-2007 | Отправлено: 11:55 24-02-2025
GreyCrusader



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
us0r

Цитата:
Добрый день.
Да, голос принципиально гонять через Керь.
Сделал как написано тут, по второй схеме, и пинги пошли. И это прекрасно.

здравсвуйте.
но по второй схеме голосовой трафик НЕ через Керио идет. Исходя из ваших схем и слов я так понял, что провайдер пробросил до вас L2 тоннель и выход АТС в сеть безопасен.
Вам нужно помочь с пробросом через Керио?
 
 
P.S. Только не забудьте выключить сетевой порт что образовался при создании vSwitch WAN, который создает L2-связность c сетью провайдера.

Всего записей: 103 | Зарегистр. 11-05-2023 | Отправлено: 15:23 24-02-2025 | Исправлено: GreyCrusader, 15:28 24-02-2025
Downtempo

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем доброго.
 
Знаю, что задам избитый вопрос, и уверяю, что перед написанием данного текста ознакомился с кучей материалов в сети, но финальное решение вынести не могу.
 
Дано:
 
Корпоративная сеть с несколькими VLAN и двумя контроллерами домена (основной и failover, ясное дело);
KC 9.3.5, в логах которого появляются сообщения вида:
 
 

Цитата:
 Connection limit for source address 'айпи КД1' reached (limit: 600)
 Connection limit for source address 'айпи КД2' reached (limit: 600)
 Connection limit per minute for source address 'айпи КД1' reached (limit: 1200)
 Connection limit per minute for source address 'айпи КД2' reached (limit: 1200)

 
С английским дружу прекрасно, смысл написанного понимаю. По типу подключений понимаю, что лимит соединений превышен из-за DNS-запросов.
 
Посему сообразил, что перемудрил с настройкой DNS и там, и тут.
 
Суть вопроса - какой же всё-таки действительно "правильный" метод настройки всей службы в моей сети? Завести Керь на ДК-шки, чтобы они резолвили все запросы? Или, наоборот, выставить Керио основным резолвером, а ДК-шки пусть занимаются обработкой только внутренних доменных запросов? На одном из ресурсов прочитал, что подводных камней в данном моменте много, а каких - автор объяснить не потрудился.
 
ДА, ознакомился с постом по ссылке в шапке, но является ли данная информация аксиомой?  
 
Спасибо заранее!
 

Всего записей: 15 | Зарегистр. 12-09-2010 | Отправлено: 10:00 25-02-2025
GreyCrusader



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Или, наоборот, выставить Керио основным резолвером, а ДК-шки пусть занимаются обработкой только внутренних доменных запросов? На одном из ресурсов прочитал, что подводных камней в данном моменте много, а каких - автор объяснить не потрудился.

DNS должен быть в домене только ДК.  
 
Сколько у вас народу что 600 соединений по ДНС наружу?

Всего записей: 103 | Зарегистр. 11-05-2023 | Отправлено: 12:01 25-02-2025
Downtempo

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
DNS должен быть в домене только ДК.  

Значит, по инструкции:
 
DHCP должен вещать клиентам ДК1 и ДК2 как днс-сервера;
Внешний интерфейс Керио должен так же обращаться к ДК1 и ДК2;
Создать правило (или убедиться, что работает), которое пускает ДКшки к внешнему ДНС?
 

Цитата:
Сколько у вас народу что 600 соединений по ДНС наружу?

220+ клиентов (компьютеры, сервера, мобильные устройства).

Всего записей: 15 | Зарегистр. 12-09-2010 | Отправлено: 12:19 25-02-2025
GreyCrusader



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
220+ клиентов (компьютеры, сервера, мобильные устройства).
Это немного чтобы создавать 600+ соединений. Странно
 
 

Цитата:
DHCP должен вещать клиентам ДК1 и ДК2 как днс-сервера;
верно
 

Цитата:
Внешний интерфейс Керио должен так же обращаться к ДК1 и ДК2;
нет, зачем?
на WAN порте вы прописываете настройки ДНС провайдера.
на ДК у вас в настройках сетевых карт так же должны быть указаны ДНС провайдера.
 

Цитата:
Создать правило (или убедиться, что работает), которое пускает ДКшки к внешнему ДНС?
ну смотря как у вас реализовано. Обычно, в стандарном исполнении после установки КЕрио, выход наружу открыт всем по всем портам.  
Если у вас все закрыто и вы только определенным группам открываете доступ, то да, нужно создавать правило для 53 порта для ДК.
 
 
 

Всего записей: 103 | Зарегистр. 11-05-2023 | Отправлено: 13:12 25-02-2025 | Исправлено: GreyCrusader, 13:12 25-02-2025
Downtempo

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
нет, зачем?

В гайде из шапки темы указано сделать так (вариант 2). Не стоит?
 

Цитата:
на ДК у вас в настройках сетевых карт так же должны быть указаны ДНС провайдера.

В документации Мелкомягких (и в инструменте DNS BAP, best practice analyzer) написано, что у обоих ДК первый днс должен быть ДК-сосед, а второй - лупбэк, 127.0.0.1
 
Провайдерские днс меня немного раздражают, поэтому указал гугловые в качестве резолверов в настройке самого ДНС на ДКшках

Всего записей: 15 | Зарегистр. 12-09-2010 | Отправлено: 13:19 25-02-2025
GreyCrusader



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
В гайде из шапки темы указано сделать так (вариант 2). Не стоит?

это для винроут в версии для виндоус.
 
Сами подумайте, зачем с WAN порта слать запросы во внутреннюю сеть?
 
ДК с ДНС сам все разрулит.
Я считаю, что не стоит на WAN указывать ДНС из локалки.
 
У меня работает как я описал выше.
 
 
Добавлено:

Цитата:
указал гугловые в качестве резолверов в настройке самого ДНС на ДКшках
ну дольше отклтк будет. Лучше все же местные какие-то указывать, если вы не из России.
А так яндекса 77.88.8.8 можно
 
Добавлено:

Цитата:
то у обоих ДК первый днс должен быть ДК-сосед, а второй - лупбэк, 127.0.0.1
и куда в таком случае пойдут запросы? Сами на себя?
да, извиняюсь. в настройках сетевух должно быть действительно друг друга ДК, а в настройках уже роли ДНС там сервера пересылки указаны ДНС уже сторонние, например, гугл или провайдер. В любом случае, WAN Керио должен иметь настройки ДНС сторонние.

Всего записей: 103 | Зарегистр. 11-05-2023 | Отправлено: 13:25 25-02-2025 | Исправлено: GreyCrusader, 13:40 25-02-2025
Downtempo

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Сами подумайте, зачем с WAN порта слать запросы во внутреннюю сеть?

Вот мои 13 лет опыта в сфере так же спрашивали, поэтому я и решился задать этот вопрос тут. Просто уже привык, что иногда принципы работы сабжа не подчинаются законам классического ИТ Поменял по Вашему совету, пойду пробовать.
 

Цитата:
ну дольше отклтк будет.

Подозреваю, но уповаю на провайдера (мы берем аплинк непосредственно "из первых рук", у одного из трех региональных).
 
Спасибо большое!
 

Всего записей: 15 | Зарегистр. 12-09-2010 | Отправлено: 13:51 25-02-2025 | Исправлено: Downtempo, 14:24 25-02-2025
deadlock77



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Downtempo
0.   DNS DC1: первый адрес - адрес второго контроллера, второй адрес - 127.0.0.1
      DNS DC2: первый адрес - адрес первого контроллера, второй адрес - 127.0.0.1
1. Wan Kerio -> DNSы провайдера
2. Ввести Kerio в домен! Вписать оба сервера DC в графе Подключение. Все запросы DNS *.xxx.loc (как пример) будут переадресованы к контроллерам домена
3. Создать правило для выхода контроллеров к внешним DNS серверам (будут обращаться к тем, что прописаны в адресах пересылки в настройках DNS контроллеров)
4. Выключить службу переадресации DNS в Kerio

Всего записей: 498 | Зарегистр. 24-11-2020 | Отправлено: 14:53 25-02-2025 | Исправлено: deadlock77, 15:06 25-02-2025
GreyCrusader



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
2. Ввести Kerio в домен!

а если нет?

Всего записей: 103 | Зарегистр. 11-05-2023 | Отправлено: 15:05 25-02-2025
deadlock77



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а если нет?

GreyCrusader
Тож пойдёт))

Всего записей: 498 | Зарегистр. 24-11-2020 | Отправлено: 15:12 25-02-2025
Downtempo

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
deadlock77
Спасибо, в принципе, по наводке товарище GreyCrusader все работает - работало так и так, в принципе, просто решил конфигурацию оптимизировать. (сдвг, бывает)
 
 

Всего записей: 15 | Зарегистр. 12-09-2010 | Отправлено: 15:37 25-02-2025
denikraketa

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите пожалуйста, такой вопрос, стоит kerio 9.4.3 LG, хочу обновиться до 9.4.5 без LG  
Часто слетает Web - фильтр на 9.4.3 и это решается получением новой рандомной лицензии через LG  
А как быть на 9.4.5 ?
Зеркало имеется, все обновляется.
 
или снова в ветку не попал ?(

Всего записей: 21 | Зарегистр. 29-08-2022 | Отправлено: 09:24 28-02-2025 | Исправлено: denikraketa, 09:44 28-02-2025
GreyCrusader



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
интересно, а Керио умеет в dhcp-relay?
 
 
Добавлено:

Цитата:
Часто слетает Web - фильтр на 9.4.3 и это решается получением новой рандомной лицензии через LG  
А как быть на 9.4.5 ?
Зеркало имеется, все обновляется.

У меня 9.4.5 и в МКС нужно подсовывать временную лицензию.

Всего записей: 103 | Зарегистр. 11-05-2023 | Отправлено: 10:17 28-02-2025
deadlock77



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Керио умеет в dhcp-relay?

GreyCrusader
Нет! Самому нужно, как и IGMP. Ideco умеет ВСЁ

Всего записей: 498 | Зарегистр. 24-11-2020 | Отправлено: 11:50 28-02-2025
GreyCrusader



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
deadlock77

Цитата:
Нет! Самому нужно, как и IGMP. Ideco умеет ВСЁ

про ideco я знаю. В целом хороший продукт. У меня есть в одном из филиалов.
 
У меня ВЛАНы маршрутизирует Керио, а не коммутатор ядра сети.
Пока dhcp расположен на контроллере вай-фай и АТС. В рабочей сети ip задаются вручную.
Но вот хочется переделать сеть и нужен релей.  
Под "самому нужно" подразумевалось настройки на коммутаторах? Или все же в Керио в командной строке как-то можно это дело запустить неявным способом?

Всего записей: 103 | Зарегистр. 11-05-2023 | Отправлено: 12:14 28-02-2025
deadlock77



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Под "самому нужно" подразумевалось настройки на коммутаторах?

Да просто на одном месте два контроллера домена с ролями DHCP и несколько подсетей, релея хочется.

Всего записей: 498 | Зарегистр. 24-11-2020 | Отправлено: 13:37 28-02-2025
GreyCrusader



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Да просто на одном месте два контроллера домена с ролями DHCP и несколько подсетей, релея хочется.

нуууу... не хотелось бы так топорно.

Всего записей: 103 | Зарегистр. 11-05-2023 | Отправлено: 13:47 28-02-2025
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru