Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MagistrAnatol

Цитата:
как разрешить использовать админконсоль ДСЛ модема 192,168,1,1

Обычно она по HTTP работает, просто нужно разрешить HTTP для этого адреса отдельным правилом. Или разрешить все на 192,168,1,1, (НАТ включать не нужно!!!), поэтому правило для выхода в инет здесь не годиться.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 05:51 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mrkop
что то я непонял... к чему этот роут??? всмысле  зачем выложил?
 
Добавлено:
utp_ss
посмотри http polici и нетрогай трафик полиси  
там тебе нуно прописать правила... в таком порядке
 
1. разрешающее правило инета.
тут ты указываешь группу или пользователей который могут ходить в инет.
ниже URL begins with: * (всмысле ставиш звездочёту),  это знаыит что все юзеры в списке могут ходить по протоколу хттп куды им вздумается
ну и дествие "галочка" тобиш allow
2. вторым правило запрещающие инет
в юзерах ставишь "any" и галочку "do not require..."
URL begins with: * (ставиш звездочёту),  это значит что все юзеры в списке могут ходить по протоколу хттп... не куды они ходить немогут...
 
 
 
должны стоять в таком порядке т.к. привила выполняются с верху вниз...  
в итоге ты получаешто все кто в группе (всетаки создай группу, если кто то новый добавится просто добавиш его в неё...), а привязывать все таки более правильно к группе, имеет доступ в инет все остальные нет...  
 
 
ну а чтобы юзеры автоматом аунтифицировались тебе нуно просто прописать их ип в их аккаунтах... там на последней вкладке
 
Добавлено:
vimaret

Цитата:
MagistrAnatol
 
Цитата:
как разрешить использовать админконсоль ДСЛ модема 192,168,1,1
 
Обычно она по HTTP работает, просто нужно разрешить HTTP для этого адреса отдельным правилом. Или разрешить все на 192,168,1,1, (НАТ включать не нужно!!!), поэтому правило для выхода в инет здесь не годиться.

 
эммм поясни... я не понял...  
без ната работать будет только если он подключается с машины непосредственно перед мадемом... тобиш керио....

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 08:56 06-11-2008
MagistrAnatol



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Labigo4you
Мне недо закрыть 80 порт для доступа из интернета  

Всего записей: 2120 | Зарегистр. 09-04-2003 | Отправлено: 09:26 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
эммм а ты его разрешал??? скин trafic policy выложи, просто по дефолту из нешней сети доступно 2 сервиса https и kerioVPN

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 09:29 06-11-2008
Signer

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
win serv 2008
Version 6.5.1.5000
2 сетевых (локальных)
1 сетевой на дсл модем
настраивал так же как и старые варсии но возникла проблема (
режет трафик по http (компы не могут страници открыть хотя аська работает)
в експлоуре пишет типа нет подключения
в логе пишет
[06/Nov/2008 13:16:05] PERMIT "NAT" packet from Подключение по локальной сети 2, proto:TCP, len:48, ip/port:192.168.99.15:1072 -> 74.125.79.99:80, flags: SYN , seq:1091532081 ack:0, win:65535, tcplen:0
[06/Nov/2008 13:16:05] PERMIT "NAT" packet from Подключение по локальной сети 2, proto:TCP, len:48, ip/port:192.168.99.15:1072 -> 74.125.79.99:80, flags: SYN , seq:1091532081 ack:0, win:65535, tcplen:0
[06/Nov/2008 13:16:06] PERMIT "NAT" packet from Подключение по локальной сети 2, proto:TCP, len:48, ip/port:192.168.99.15:1072 -> 74.125.79.99:80, flags: SYN , seq:1091532081 ack:0, win:65535, tcplen:0
 
может кто подскажет в чем проблема?  
 
PS/ вопрос решися, не дружилось с нод 32 версия 3 (был установлен до керио)
после удаления и установки усе заработало

Всего записей: 190 | Зарегистр. 20-05-2003 | Отправлено: 09:40 06-11-2008 | Исправлено: Signer, 14:30 06-11-2008
MagistrAnatol



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Я его закрыл на модеме,просто для себя нтерестно,сначала у меня модем был бриджом,ну и на всяк случай надо бы знать правило

Всего записей: 2120 | Зарегистр. 09-04-2003 | Отправлено: 09:43 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
эммм... ПРОКСЯ???

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 09:44 06-11-2008
MagistrAnatol



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Вот

Всего записей: 2120 | Зарегистр. 09-04-2003 | Отправлено: 09:50 06-11-2008 | Исправлено: MagistrAnatol, 09:53 06-11-2008
mrkop



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Labigo4you

Цитата:
mrkop
ммм... правила маршрутизации выложиш???  

 
Вы же сами просили...или имели ввиду трафик полис?
 

Всего записей: 263 | Зарегистр. 19-01-2007 | Отправлено: 10:07 06-11-2008 | Исправлено: mrkop, 10:10 06-11-2008
vimaret



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Labigo4you

Цитата:
эммм поясни... я не понял...  
без ната работать будет только если он подключается с машины непосредственно перед мадемом... тобиш керио....  

А  из-за НАТа , нельзя попасть на адрес 192,168,1,1 -он локальный. Но папасть на него можно с любого локального адреса сети 192,168,1,0/24 , т.е с самого файервола, но на внешней сетевухе обязательно должен быть адрес 192,168,1,х. И также с компов локалки напр. 192,168,0,0/24 . в этом случае файервол будет работать как роутер. Ну и конечно нужно правило резрешающее ходить из 192,168,0,0/24 в 192,168,1,0/24.

Всего записей: 306 | Зарегистр. 19-08-2004 | Отправлено: 10:24 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MagistrAnatol
так он у тебя и закрыт....открыт только те порты что красном помечены... нуууу пометить то их можно как угодно... но в твоем случаи....  
 
mrkop
дааа??? тогда извеняй... а вот не напомниш  нафига я это сделал... всмысле просил зачем???

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 10:27 06-11-2008
mrkop



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Labigo4you
 
На прошлой странице есть... если не сложно вернись.В кратце керио обноруживает сканирование портов...а сканирует мой ком...посмотрел какие подключения Tcp, оказывается 1200 конектов керио и нода на 2 хоста.

Всего записей: 263 | Зарегистр. 19-01-2007 | Отправлено: 10:43 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mrkop
ну так запрети обращения туды... правилом в трафик полиси...  
any                   host                 drop
 
предложение понятно?

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 10:53 06-11-2008
StBender



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
MagistrAnatol
для надёжности можешь добавить правило  
Source:Карта смотрящая в инет
Destination:Firewall
Action:Drop (Deny)
Service:http
Но если у тебя нет правила разрешающего доступ чего угодно из инета к файеру, то и без этого правила он должен отлично всё блокировать по дефолтному рулсу.

Всего записей: 250 | Зарегистр. 18-06-2008 | Отправлено: 11:01 06-11-2008
mrkop



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Labigo4you
 
Это то понятно
 
А вот почему это так  ???может в керио троян сидит???

Всего записей: 263 | Зарегистр. 19-01-2007 | Отправлено: 11:25 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
перестраховщик))))))
 
Добавлено:
vimaret

Цитата:
 
 
Цитата:
эммм поясни... я не понял...  
без ната работать будет только если он подключается с машины непосредственно перед мадемом... тобиш керио....  
 
А  из-за НАТа , нельзя попасть на адрес 192,168,1,1 -он локальный. Но папасть на него можно с любого локального адреса сети 192,168,1,0/24 , т.е с самого файервола, но на внешней сетевухе обязательно должен быть адрес 192,168,1,х. И также с компов локалки напр. 192,168,0,0/24 . в этом случае файервол будет работать как роутер. Ну и конечно нужно правило резрешающее ходить из 192,168,0,0/24 в 192,168,1,0/24.

 
а если я пропишу ему роут указав интерфейс?

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 11:36 06-11-2008
abudfv2008

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio 6.5.1
Стоит непрозрачный прокси. Пользователи авторизуются. В Активных хостах видны машины и пользователи.
Траффик идущий через NAT (ICQ например) считается нормально.
 
Траффик идущий через непрозрачный прокси не считается на пользователей, а вешается на админа привязанного к машине с керио.
Т.е. пользователь открывает страницу а в Активных хостах идет прием/передача у админа.
При этом в логах трафик разбит по пользователям/IP, т.е все нормально и программы статистики (например IAM) все прекрасно видят.
Если пользователей привязывать по IP тогда трафик считается правильно, но это не выход в сети DHCP only.
 
Вобщем все бы ерунда, статистика в керио мне не нужна, но проблема в том что и квоты тоже не работают.
 
Кто сталкивался, может знаете куда шаманить?

Всего записей: 8 | Зарегистр. 01-06-2007 | Отправлено: 12:27 06-11-2008
antonclass



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А мой вопрос кто-нить может разрешить? http://forum.ru-board.com/topic.cgi?forum=8&topic=27988&start=846&limit=1&m=1#1
 
Еще обсуждение тут: http://www.winroute.ru/forum/viewtopic.php?t=7165

Всего записей: 158 | Зарегистр. 15-09-2005 | Отправлено: 13:03 06-11-2008
Labigo4you

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
abudfv2008
ВЭБ авторизация?
чтобы юзеры когда ходили в инет вбивали совой логин и пас.
там гаачка есть требовать вэб авторизацию...

Всего записей: 94 | Зарегистр. 22-03-2007 | Отправлено: 13:23 06-11-2008
abudfv2008

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Labigo4you
Я же написал что пользователи авторизуются (через окошечко) и трафик считается, но лишь тот что не прокси.  
Тот что прокси вешается на админа привязанного к машине с керио -> не работают квоты по пользователям.

Всего записей: 8 | Зарегистр. 01-06-2007 | Отправлено: 13:32 06-11-2008
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru