Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57

Открыть новую тему     Написать ответ в эту тему

Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


GFI KerioControl ™


Kerio Control™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный Sophos Antivirus, мощные инструменты для управления доступом в Интернет на базе Kerio Control Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio Control aka Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
Удостоенный высоких отраслевых наград Kerio Control, разработан специально для защиты компаний от полного спектра сетевых угроз. Автоматически обновляющийся модуль защиты в Kerio Control обнаруживает и предотвращает возникающие угрозы, одновременно давая администратору сети гибкие инструменты для управления политиками доступа пользователей, полного управления полосой пропускания и QoS, детального мониторинга сети, и возможность VPN подключения с IPSec для настольных компьютеров, мобильных устройств и удаленных серверов.Kerio Control обеспечивает превосходную защиту сети, является стабильным, безопасным и, что немаловажно, простым в управлении.
Последняя версия:

Kerio Control 9.4.2 patch 1 Build 7290, Released on: Oct 17, 2022 Release history
Старые версии(лекарство смотрим ниже):
Kerio Control 7.0.1 Build 1098, Released on: August 04, 2010
Kerio Control 7.4.2 Build 5136, Released on: March 12, 2013
Скачать с оффсайта -> win32 | win64
Kerio Control 7.0.0 Build 896, Released on: June 01, 2010
Скачать с оффсайта -> win32 | win64
KWF 6
Kerio WinRoute Firewall 6.7.1 Patch 2 Build 6544, Released on: March 09, 2010
Скачать с оффсайта -> win32 | win64
Информация по KControl 8.x.x
Руководство по переходу с платформы Windows на Kerio Control Appliance

Официальная документация на Английском языке
Официальная база знаний на Русском языке
Создание VPN туннеля между KControl 8.1 и MikroTIK Router OS 6.1
 
Информация по KWF 6.x.x

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall
 
Использование VPN server IPsec Kerio Control 8 с IPsec клиентом - от 7KirOV7
 


F.A.Q. На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
Internet Access Monitor for Kerio WinRoute - программа анализа логов, составления отчётов по использованию интернет-ресурсов.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.
 
Kerio Control 8.6.1 решение проблемы с часовыми поясами
Решение проблемы с 1С-отчетностью (доступ к серверу report.keydisk.ru на порты 110 и 465) | Ещё способ

// текущий бэкап шапки..

Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 00:00 17-06-2020 | Исправлено: merdiff, 09:02 05-03-2024
koresh777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Merlin2006

Цитата:
 Где-то в керио он засел

Залог беспроблемного открытия https сайтов, это правильно сгенерированный серт в КС, который очень легко генерится и ошибиться в чем либо, там тяжело, что не сказать допустим о серте, который генерится для админки, но да разговор не за него. Далее, после генерации серта, мы его экспортируем, дабы размножить на все компы в сети в доверенные центры сертификации. Если домен, все удобно и классно, за нас это сделают групповые политики, рабочая группа- ну тут руки в помощь, заселяем серт вручную.  
 

Цитата:
Прошерстил сертификаты Kerio по ssh

Зачем так далеко ходить? Серт Local Authority  смотрится в вэбморде в Сертификатах SSL, для удобства просмотра поставить галку "Скрыть встроенные центры сертификации"

Цитата:
Но другие https сайты "предлагают перейти"

Это сообщение явно говорит о том, что с ертификатом какая-то беда и он не работает. Либо его неправильно сгенерили, либо неправильно подсунули на рабочую машину. Если все правильно сделано, таких предупреждений не будет, сайты будут открываться ничего не спрашивая. Единственное, как я и писал выше, на одной из тестовом КС на виртуалке, если поставить версию 9.3.6, то там такая феерия начинается, и серты не работают, и инета нет, и админка валится. В общем  еще раз повторюсь, чудес не бывает и копать нужно в сторону правильной генерации серта, и собсно распространения оного на рабочие машины

Всего записей: 116 | Зарегистр. 08-10-2017 | Отправлено: 09:40 19-11-2021 | Исправлено: koresh777, 10:29 19-11-2021
Merlin2006

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Либо его неправильно сгенерили, либо неправильно подсунули на рабочую машину.

Ну, не спец, но неправильно сгенерировать... вроде невозможно. В итоге должно быть минимум 2 сертификата: Локальный центр сертификации и просто сертификат? Имя хоста указано правильно. Что еще может быть не так? Правда там еще старые 2 висят (родные). Но они просроченные....

Всего записей: 1226 | Зарегистр. 20-07-2009 | Отправлено: 12:01 19-11-2021
koresh777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
 вроде невозможно.

Да в том то и дело. Там только имя хоста указать да и фигню всякую в виде отдела и прочее. У себя просто указал что имя хоста Kris и левую лобуду, срок 10 лет. Вот для вэбморды пришлось указывать полностью Имя хоста Kris.mydomain.local, Альтернативное имя 10.10.10.10. Если указать имя хоста просто Kris, то он при входе в админку выдавал сообщение о недоверии к серту. Ну а далее экспорт серта  в pem и политиками раскидал на 150 голов. если машина не в домене, то на всяк случай устанавливал серт в доверенные центры сертификации как на пользователя, так и на компьютер. ну и в телефоне соответственно тоже установка, если юзается WIFI. Проблем с открытием хоть mail.ru, хоть любого другого сайта у всех 150 голов нет, по-другому тут никак не сделать в принципе.

Всего записей: 116 | Зарегистр. 08-10-2017 | Отправлено: 14:43 19-11-2021
Merlin2006

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Да в том то и дело. Там только имя хоста указать да и фигню всякую в виде отдела и прочее. У себя просто указал что имя хоста Kris и левую лобуду, срок 10 лет. Вот для вэбморды пришлось указывать полностью Имя хоста Kris.mydomain.local, Альтернативное имя 10.10.10.10. Если указать имя хоста просто Kris, то он при входе в админку выдавал сообщение о недоверии к серту. Ну а далее экспорт серта  в pem и политиками раскидал на 150 голов. если машина не в домене, то на всяк случай устанавливал серт в доверенные центры сертификации как на пользователя, так и на компьютер. ну и в телефоне соответственно тоже установка, если юзается WIFI. Проблем с открытием хоть mail.ru, хоть любого другого сайта у всех 150 голов нет, по-другому тут никак не сделать в принципе.

 
Почти так и сделал. Только имя указал одно, без домена (сеть без домена подумал хватит). Да, при входе в админику есть "недоверие", но вхожу. Так где копать? Заново перегенерить 2 сертификата а старые удалить? Может, что-то связано с тем, что
 

Цитата:
Включаем доступ SSH в КС
1.Через Win SCP подключаемся к КС (протокол выставляем SFTP, порт 22, имя хоста, логин Root пароль от КС
2. После подключения в Панели с КС выбираем директорию Корень и в левой верхней части программы нажимаем на значок терминала, после чего вводим команду mount / -o remount,rw. если не введете команду, а просто попробуете заменить содержимое серта, получите косяк с нерабочими Maintenance
3. переходим в директорию opt/kerio/winroute/sslcert/builtin и находим там просроченный DST_Root_CA_X3.crt, далее нажимаем на него и видим содержимое, которое меняем на содержимое isrgrootx1.рем.
4. Ребут


Всего записей: 1226 | Зарегистр. 20-07-2009 | Отправлено: 00:58 20-11-2021 | Исправлено: Merlin2006, 00:59 20-11-2021
Rinat2015



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Merlin2006, если нет доверия к админке контрола, то после расшифровки SSL доверие брать уже будет не у кого, т.к. назад шифрует его сам контрол. Так у тебя 2 варианта либо изучи основы принципов работы сертов и сгенерь правильно на контроле, либо если лень то просто выключи расшифровку SSL.

Всего записей: 486 | Зарегистр. 13-05-2012 | Отправлено: 10:34 21-11-2021
Merlin2006

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
либо если лень то просто выключи расшифровку SSL.

Сперва так и сделал.
Позже перегенерил сертификат локального центра и просто сертификат. Установил новые сертификаты на машине в доверенные корневые центры - вебморда недоверенная, а mail.ru открывается (SSL включил).

Всего записей: 1226 | Зарегистр. 20-07-2009 | Отправлено: 16:22 21-11-2021
theshef21



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня 2 шлюза на Hyper-V 2019, оба обновил с 9.3.5 до 9.3.6.
 
На обоих сыпятся ошибки:
[06/Okt/2021 20:16:45] CHECKSUM file="winroute.cfg" firewall="control.LOCAL.PSN" haparty="" hostip="" hostname="" reason="Checksum of file is incorrect" timestamp="10/6/2021 08:16:45 PM" username=""
 
С этой ошибкой падает шлюз, постоянно пишет в консоли hyper-v "Kerio Control Engine is starting up" (отображается вечная перезагрузка Kerio), сразу отваливается доступ в интернет, ну и доступ в админику, соответственно.
 
update #1: выяснил такой момент - если отключить в веб-морде фильтрацию https - все работает, но тогда же от шлюза нету смысла, ради фильтрации он и стоИт у меня.
Откатился до 9.3.5 пока, полет нормальный.

Всего записей: 28 | Зарегистр. 05-10-2019 | Отправлено: 17:01 22-11-2021
koresh777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
theshef21
такая же беда была и тоже откат. Несколько страниц назад писал об этом. У некоторых на Hyper-V все норм, посему смею предположить что что-то в версии 9.3.6 намудрено в драйверами сетевых карт. В смежной теме писали, что у них интеловские карты, и все в порядке. У меня реалтек, может в нем чего. В любом случае чудес не бывает, что-то с версией 9.3.6 не то. На нее не буду переходить даже на физическом. Меня вообще на 9.3.1, что стоит на боевом серваке, все устраивает. Виртуалки служат на стендовом-тестовом домене

Всего записей: 116 | Зарегистр. 08-10-2017 | Отправлено: 14:11 23-11-2021
theshef21



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
koresh777
Да, я читал, сам задавал этот вопрос ранее. У самого 2 внешних сетевых карты D-Link, на втором сервере такие же сетевые карты. Хорошее мнение про сетевые карты. Но почему при отключении фильтрации https - все работает отлично..... прям вопрос....

Всего записей: 28 | Зарегистр. 05-10-2019 | Отправлено: 17:38 23-11-2021 | Исправлено: theshef21, 17:40 23-11-2021
dragox

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите, керио 9.3.5 работает + AD +DHCP  
всегда требовать аутентификацию стоит, керио сам в домене, пользователей видит.
По если клиент по http зашёл то переходит на страницу авторизации - всё в норме.
Если клиент зашёл по по https то всё, его на авторизацию не переводить, думает и страница не открывается. Плиз помогите неделю мучаюсь

Всего записей: 2 | Зарегистр. 29-11-2021 | Отправлено: 13:58 29-11-2021
koresh777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dragox
во вкладке Домены и аутентификация пользователей- Параметры аутентификации  - всегда требовать аутентификацию пользователей при доступе к вэб страницам галка стоит?  Во вкладке Фильтрация содержимого - Фильтрация HTTPS - Расшифровывать и фильтровать HTTPS- трафик галка стоит?

Всего записей: 116 | Зарегистр. 08-10-2017 | Отправлено: 11:53 30-11-2021
dragox

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
во вкладке Домены и аутентификация пользователей- Параметры аутентификации  - всегда требовать аутентификацию пользователей при доступе к вэб страницам галка стоит?

Да стоит

Цитата:
Во вкладке Фильтрация содержимого - Фильтрация HTTPS - Расшифровывать и фильтровать HTTPS- трафик галка стоит?
 

Нет не стоит
Без последнего как решить проблему

Всего записей: 2 | Зарегистр. 29-11-2021 | Отправлено: 14:17 30-11-2021
chel999



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WRF 6.0.10 шлет такие письма:
 
Portscan detected
Event description
Host: POST(172.22.1.5)
Details:
protocol:TCP, source: 172.22.1.5, destination: 172.22.21.3, 172.22.4.130, ..., ports: 52764, 52766, 52776, 52786, 52789, 52791, 52793, 52833, 52847, 51380, ...
 
WRF установлен на POST(172.22.1.5).
Как установить какой процесс делает это ?

Всего записей: 76 | Зарегистр. 06-09-2007 | Отправлено: 08:54 01-12-2021
koresh777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Без последнего как решить проблему
 

никак, так и будет спрашивать только на http сайтах. Единственное вопрос, а зачем нужен КС, если он не расшифровывает https, когда 95% сайтов в нете HTTPSные? Ни тебе статистики по юзерам, где и как они шкуру трут, ничего

Всего записей: 116 | Зарегистр. 08-10-2017 | Отправлено: 15:50 01-12-2021
fedmun

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dragox

Цитата:
Если клиент зашёл по по https то всё, его на авторизацию не переводить, думает и страница не  
открывается. Плиз помогите неделю мучаюсь

В AD повесить скрипт авторизации, на вход и на выход. В теме есть.
Решит все вопросы.
 
 
koresh777

Цитата:
Ни тебе статистики по юзерам, где и как они шкуру трут, ничего

Вы удивитесь, но есть организации и варианты применения, где эта фича просто невостребована.

Всего записей: 1389 | Зарегистр. 13-06-2002 | Отправлено: 09:47 02-12-2021
koresh777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fedmun

Цитата:
В AD повесить скрипт авторизации

Если это про тот скрипт, который  при загрузки пк и входа в систему, запусает IE с определенной страницей, далее авторизовывая, щупал его для тестов и собственно для интересов от нечего делать. Честно говоря работал через пень колоду. Не спорю, может я сделал что-либо через пень колоду, но для себя решил что nein
 

Цитата:
но есть организации и варианты применения

Ну фиг знает, прям не организация а рай какой-то. Все открыто, никакого контроля, гуляй рванина так сказать

Всего записей: 116 | Зарегистр. 08-10-2017 | Отправлено: 11:35 02-12-2021
fedmun

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
koresh777

Цитата:
Не спорю, может я сделал что-либо через пень колоду

Так и есть.

Всего записей: 1389 | Зарегистр. 13-06-2002 | Отправлено: 11:43 02-12-2021
jawinbox

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
chel999
netstat /?

Всего записей: 2 | Зарегистр. 16-04-2018 | Отправлено: 13:29 02-12-2021
cherubashka



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребят, доброго времени суток!
Тут странная штука стала происходить, имеется Kerio Control 9.3.4 build 3795, с недавнего времени стали отваливаться клиенты, просто перестают пинговать шлюз, до тех пор пока с керио не пинганешь клиента, в логах насколько мы могли заметить светится Host removed.
Мб кто-то сталкивался с похожей проблемой.
Заранее спасибо.

Всего записей: 18 | Зарегистр. 03-05-2006 | Отправлено: 14:46 23-12-2021
hotha



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго дня
Подскажите по гостевой сети
---------- настройки ---------
   
   
   
   
 
 
суть проблемы - клиенты этой сети сразу имеют интернет и не попадают на страничку приветствия....

Всего записей: 12 | Зарегистр. 23-05-2017 | Отправлено: 15:54 23-12-2021 | Исправлено: hotha, 15:58 23-12-2021
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio Control (ex Kerio WinRoute Firewall)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru