Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Winroute Firewall

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36

Открыть новую тему     Написать ответ в эту тему

WP

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Поставил winroute501. Вроде всё что хотел заработало.
Вот только автоматическая авторизация виндовых пользователей не выполняется.
Если зайти на логонную страничку, то автоматически авторизуется, а до того никак.
И редирект на логоную страницу не выполняется.
Как сделать? Подскажите плиз.
 
 


 
Kerio Winroute Firewall

 
Офф. сайт: http://www.kerio.com/kwf_home.html
Смотреть
 
 
Настройка WinRoute 4.x  »  Все вопросы тут
Настройка Kerio Winroute серии 5.x
Kerio Winroute Firewall,  сетевые проблемы
Kerio Winroute Firewall, обсуждение как программы
 
 
 

 

 
 
 
 

Всего записей: 13 | Зарегистр. 08-07-2002 | Отправлено: 14:20 15-03-2003 | Исправлено: lynx, 15:31 31-05-2004
Blazer

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
BigAdmin
ага, там дело оказалось вот в чем: чтобы работало Rem.Anywhere надо создать маппинг на порт 2000, извне этот порт почему-то не достать....Выглядит правило так:
 
Source = Любой
Destination = Firewall
Service = TCP 5200 (порт 5200 в моем случае)
Action = Allow
Translation = Destination NAT->Translate to IP address 194.xxx.xxx.xxx (здесь внешний адрес сервака)
Translate port to 2000
 
Все! Теперь захожу на http://194..xxx.xxx.xxx:5200 и вижу авторизацию
 
 
А вот с FTP пока не понял...может чего подскажешь?

Всего записей: 182 | Зарегистр. 27-10-2001 | Отправлено: 11:27 27-06-2003
Leshyi

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ducky

Цитата:
сшибить внутренний айпи-адрес файервола в правиле ната

 
Сшибил. (Подключение по локальной сети)
В Инет с других компов вход без проблем
 
Добавлено
Вырубил НАТ вообще: Инет работает.

Всего записей: 133 | Зарегистр. 11-06-2003 | Отправлено: 11:36 27-06-2003
BigAdmin



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Blazer
чо то я не понял зачем мапить, ну да ладно...работает и хорошо
а что с ФТП, что не работает то? Точно так же как я писал про пЫнги, сервис фтп ну или 21 и 22 порты
вобщем мало информации
 
Leshyi
а что тебя удивляет )) юзера через проксю небось ходят

Всего записей: 132 | Зарегистр. 26-09-2001 | Отправлено: 11:55 27-06-2003
X_Factor

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Хм... а у меня в WinRoute 5.0.4 что-то ничего не работает...
Ставлю в Traffic Policy везде ANY и из локалки ничего не пингуется и не отрываются странички...
попробовал то что тут обсуждали выше о пинге, тоже не вышло...
Настройки такие:
-----------------------
Name         Sourse          Destination          Service          Action   Log         Translation
 
[v] NAT       Any                   Any                  Any              Any                 NAT(Default    
                                                                                                         Outgoing inteface)
 
[v] ICMP(traffic)                   Any                  Any              Any                  
 
[v] LOCAL Traffic                  Any                  Any              Any
 
[v] FireWall Traffic                Any                  Any              Any
 
Default rule                                                                    Deny
 
----------------------
Для проверки везде выставил ANY будет ли работать вообще и ничего не происходит, DCHP сервер работает адреса присваивает, но из LAN все молчит...
-
Все работает через модем, а т.е. Dial-up
 
 
 
Добавлено
ой, ошибся, в разделе Action во всех пункатх Permit конечно же

Всего записей: 247 | Зарегистр. 23-01-2002 | Отправлено: 13:17 27-06-2003
BigAdmin



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
X_Factor
если у тебя диалап....зачем тебе вообще винрут то ?
Нет....можно конечно обосновать, но имхо смысла не имеет огород городить

Всего записей: 132 | Зарегистр. 26-09-2001 | Отправлено: 13:27 27-06-2003
Blazer

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
BigAdmin
ну мапить - это не я придумал, так сказано в руковолстве по Remotely Anywhere......, а с FTP - сейчас есть правило
 
Истрочник = Firewall
Получатель = Любой
Сервис = FTP
Действие=Разрешить
 
При открытии FTP через браузер (например открываю ftp.microsoft.com) выдается:
 
В ходе открытия папки на FTP-сервере произошла ошибка. Убедитесь, что у вас есть разрешение открывать эту папку.
 
Подробности:
200 Type set to A
200 PORT command successfull
 
а дальше по-разному, либо No Route to host, либо I won't build connection to 192.168.0.2 only to 194.xxx.xxx.xxx - в общем смысл такой: пакеты доходят до моего сервака, а дальше, на клиентские машины не идут.....Как решить проблему пока не знаю.
 
Вот
 
 
 
 
 
 

Всего записей: 182 | Зарегистр. 27-10-2001 | Отправлено: 13:28 27-06-2003 | Исправлено: Blazer, 13:42 27-06-2003
Ducky



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Leshyi
У тебя поднят наверна прокси-сервер и пользователи настроены на него.
Убей прокси, оставь тока прозрачный и будут правила тода работать

Всего записей: 89 | Зарегистр. 23-04-2003 | Отправлено: 13:46 27-06-2003
BigAdmin



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Blazer
я почему то думал, что мапят на внутренние адреса, смысл мапить адрес, который и так наружу смотрит !?!?
про фтп.....я поначалу не понял сути вопроса, думал фтп сервер у тебя.
ну а втвоей ситуации правило то точно такое же адо сделать как и для веб, вобщем натить надо. Просто добавь сервис фтп в правило с натом
 
Leshyi

Цитата:
Убей прокси, оставь тока прозрачный и будут правила тода работать

правила, если все правильно настроено, и с прокси должны работать

Всего записей: 132 | Зарегистр. 26-09-2001 | Отправлено: 14:02 27-06-2003
Ducky



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
BigAdmin
Траффик полиси игнорируется, если пользователь ходить через непрозрачный прокси !!!
Посмотри внимательнее

Всего записей: 89 | Зарегистр. 23-04-2003 | Отправлено: 14:13 27-06-2003
BigAdmin



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ducky
блин...ты меня даже смутил
пошел, проверил....Все работает НА УРА, что называется

Всего записей: 132 | Зарегистр. 26-09-2001 | Отправлено: 14:59 27-06-2003
Ducky



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
BigAdmin
Что именно то на ура работает ?
как у Лешего было- если клиенты ходят через непрозрачный прокси, то им плевать на траффик полиси. Он же сам так сказал

Всего записей: 89 | Зарегистр. 23-04-2003 | Отправлено: 15:38 27-06-2003 | Исправлено: Ducky, 15:45 27-06-2003
X_Factor

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
если у тебя диалап....зачем тебе вообще винрут то ?  
Нет....можно конечно обосновать, но имхо смысла не имеет огород городить

 
BigAdmin
Не, ну и Dial-up и что в этом такого...
А WinRoute нужен чтобы компы из LAN выходили через меня в инет...
- - -
Почему вот тока у меня не работает я не знаю... это и хотел спросить...  
 
 

Всего записей: 247 | Зарегистр. 23-01-2002 | Отправлено: 15:50 27-06-2003
Blazer

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
BigAdmin
я и сам слегка не понимаю почему нальзя из внешней сети (Интернета) набирать http://194.xxx.xxx.xxx:2000? Чем это принципиально отличается от http://194.xxx.xxx.xxx:5200 ->Map to 2000? Но разработчикам R.A. виднее....кстати, работает на ура, быстро, устойчиво (тестил на соединении Nwgsm GPRS c ноута) щас еще ZBD подниму и буду не только с серваком общаться, но и с клиентами....
 
насчет FTP - а как его занатить? В стандартное правило добавляй-не добавляй без толку....там и так сервис=любой, зачем заменять его на FTP? У меня пакеты не натятся на клиентов, т.е до сервака доходят, а дальше - к браузеру или FTP-клиенту на раб.станциях - нет.
 
 
 

Всего записей: 182 | Зарегистр. 27-10-2001 | Отправлено: 15:51 27-06-2003
Leshyi

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ducky
BigAdmin
 

Цитата:
Убей прокси, оставь тока прозрачный и будут правила тода работать  

Где это сделать (помню, где-то галочку поставил, а найти не могу)
 
Зачем нужен непрозрачный прокси, если нельзя ограничить доступ ?
 
Винрут может задавать ограничение на скорость подключения пользователей/хостов ?

Всего записей: 133 | Зарегистр. 11-06-2003 | Отправлено: 09:45 28-06-2003
Blazer

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
и кстати, всем - может KWF ограничивать деятельность отдельных приложений на клиентах? Скажем, надо мне одному орлу закрыть асю.....

Всего записей: 182 | Зарегистр. 27-10-2001 | Отправлено: 10:27 28-06-2003
BigAdmin



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ducky

Цитата:
Что именно то на ура работает ?

включил непрозрачный прокси, создал правило в трафик полиси
включил хождение ИЕ через проксю. И проверил свое правило. Вот оно и работает на УРА
 
Leshyi

Цитата:
Винрут может задавать ограничение на скорость подключения пользователей/хостов  

нет
 
Blazer

Цитата:
 кстати, всем - может KWF ограничивать деятельность отдельных приложений на клиентах? Скажем, надо мне одному орлу закрыть асю.....

приложений как таковых не может (как в персональных файрволах)
а асю закрыть можно. Создаешь правило которое запрещает определенному локальному хосту ходить через порт 5900
 
Добавлено
Blazer

Цитата:
Чем это принципиально отличается от http://194.xxx.xxx.xxx:5200  ->Map to 2000

принципиально это отличается тем, что в РА лезет хост из локальной подсетки
безопасность типа
 
X_Factor

Цитата:
А WinRoute нужен чтобы компы из LAN выходили через меня в инет...

просто если у тебя модем стоит на W2K или на ХР то проще расшарить соединение и сделать его доступным "по вызову"

Цитата:
но из LAN все молчит...  

клиенты ходят через прокси или через нат ? если через нат, ты шлюз им прописал ?
при расшарке соединения , кстати тоже шлюз надо прописать (ну так то это мат часть )

Всего записей: 132 | Зарегистр. 26-09-2001 | Отправлено: 07:26 30-06-2003
Blazer

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
BigAdmin
ух, наконец-то ты посмотрел топик! Спасибо!.....ася всегда ходит через 5900? а если юзер умный и автоконнект сделает? (классическая ася это умеет) - не пойдет ли ася у меня через другой (другие) порты? По поводу РА все понятно более-менее, спасибо, а вот с FTP - так ничего и не придумал - засада какая-то... мне ooptimum писАл, что надо 1) использовать пассивный режим на клиентах и 2) динамически открывать порт выше 1000......как это сделать? Где в настройках браузера пассивный режим? Как открыть порт и главное какой? Можно ли одного или нескольких юзеров пустить вообще мимо KWF? Мне всего-то надо - на одной единственной машине обновлять Консультант+ (через FTP, естессно)......вот опять назадавал кучу вопросов...
 
 
 
 

Всего записей: 182 | Зарегистр. 27-10-2001 | Отправлено: 00:40 01-07-2003
dZ

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а кто мне подскажет, можно ли через веб-интерфейс просматривать содержимое кеша? Ругается на DNS

Всего записей: 348 | Зарегистр. 11-05-2003 | Отправлено: 02:47 01-07-2003
BigAdmin



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ой ой ой я тут фигню написал  и  никто не поправил
5900 это порт VNC , следует читать 5190....
но сути это не меняет, немножко можно почитать тут  
hххp://www.icq.com/icqtour/firewall/netadmin.html
вобщем чтобы закрыть аську, надо много чего перекрыть на файрволе, проще, если есть АД, запретить ее через GPO, ну или тем же poledit
 
 
Blazer
про фтп......

Цитата:
 Истрочник = Firewall  
Получатель = Любой  
Сервис = FTP  
Действие=Разрешить  

 
здесь надо исправить
Истрочник =
Цитата:
Мне всего-то надо - на одной единственной машине обновлять Консультант+

Получатель = откуда обновляешь
Сервис = FTP  
Действие=Разрешить
и еще добавь  
translation = NAT(Default Outgoing inteface)  
 
НУ ПРОСТО ОБЯЗАНО ЗАРАБОТАТЬ
 
Добавлено

Цитата:
Можно ли одного или нескольких юзеров пустить вообще мимо KWF

нет! кто из локалки пакеты то транслировать будет ?

Всего записей: 132 | Зарегистр. 26-09-2001 | Отправлено: 08:48 01-07-2003
Blazer

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
слуш, может я чего не догоняю? Мне шеф говорит: у такого-то юзера отрубить инет....я создаю правило
Источник = IP юзера (192.168.0.44)
Получатель = Firewall
Сервис = Порт TCP 3128
Действие = Отклонить
 
и что? Он как ходил в инет, так и ходит.....может по-другому? Не порт указывать, а сервис HTTP?....кстати с асей те же грабли - запретил порт 5190 (источник = диапазон адресов из локалки, приемник = firewall, порт = 5190, действие = запретить)....ася у всех работает....

Всего записей: 182 | Зарегистр. 27-10-2001 | Отправлено: 11:37 02-07-2003
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Winroute Firewall


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru