Ru-Board.club
← Вернуться в раздел «Программы»

» Kerio WinRoute Firewall

Автор: 6100004
Дата сообщения: 19.10.2005 19:12
Я думаю, да.
А о какой проксе речь - о локальной или у спутника?
Если прокси у спутникового оператора, то Со спутника будут идти в этом случае только http, ftp, и socks возможно. А все остальное по земле (ICQ, POP, HTTP и SMTP сервера и т.д.)
А если прокси в локальной сети, то приходим к моему предыдущему варианту с 2мя машинами.
Автор: Eugeny_Kosourov
Дата сообщения: 19.10.2005 19:18
6100004

Спасибо, речь идет о прокси спутника
Я думаю этот вариант меня устроит, т.к. основной инет-трафик в конторе это WWW.

И все же если можно поподробнее с двумя IP адресами на одной машине!
Сможешь объяснить как это сделать (прописать)
Второй ИП получить это не проблема
Автор: 6100004
Дата сообщения: 19.10.2005 19:29

Цитата:
И все же если можно поподробнее с двумя IP адресами на одной машине!
Сможешь объяснить как это сделать (прописать)

Я никогда такое не делал, это чисто теоретическое умозаключение. Я же говорил - "Возможно, но не уверен".
Автор: Eugeny_Kosourov
Дата сообщения: 19.10.2005 23:09
Понял,
короче надо пробовать!!!!
Автор: razriv
Дата сообщения: 22.10.2005 23:14
Какие сервисы Windows XP SP2 необходимы для работы Kerio WinRoute Firewall.
В организации есть ПК под управлением ОС Windows XP SP2 с установленным Kerio WinRoute Firewall 6.0.8. Пользователи получают доступ в сеть Интернет через NAT, разрешены все сервисы, сеть одноранговая , на основе TCP/IP.
Автор: Accessor
Дата сообщения: 22.10.2005 23:49
razriv
До конца так и не понятно, ты про сервисы, доступные для Пользователей или про сервисы от которых зависит работа службы KWF ???
Автор: razriv
Дата сообщения: 23.10.2005 08:31
Accessor:

Cервисы от которых зависит работа службы KWF.

Автор: Accessor
Дата сообщения: 23.10.2005 12:13
razriv
ну, у меня, например, он зависит лишь от "Поставщик поддержки безопасности NT LM"
Автор: razriv
Дата сообщения: 23.10.2005 12:58
Наверное, не совсем правильно сформулировал вопрос.

Какие службы Windows 2000/XP должны работать на ПК являющимся шлюзом с установленным KWF?

На форуме http://forum.ixbt.com/topic.cgi?id=7:12821-2 по этому поводу даны следующие рекомендации:
BotFighter
Рекомендации по выбору и настройке ОС под шлюз WinRoute:

По поводу процессов - подозрительных до чёртиков, а также паразитных, т.е. с большой вероятностью никак не используемых в работе, но занимающих ресурсы:
coolsrv.exe
logon.scr
logonui.exe
mdialer32.exe
mixer.exe
svchost.exe (подозрительно много экземпляров)
tcpsvcs.exe
vssvc.exe
wdfmdr.exe
winlogon.exe (один - лишний)
Держать XP со столькими процессами на шлюзе, да ещё и столь слабо прикрытую WR (судя по правилам) - большой-большой риск. Я бы даже сказал, экстрим..
________________________________________

Примите добрый совет - заберите данные куда-нибудь ещё, покуда они целы и не стали достоянием гласности, полностью очистите HDD на шлюзовой машине, переустановите систему с нуля, желательно на Win 2000 (неважно, Pro или Server), отключите в ней DCOM (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole -> "Enable DCOM" = "N"), выбейте всё из всех автозагрузок и лишние процессы так, чтобы осталось всего-то ничего:
KAV Monitor Service
Kerio WinRoute Firewall
Plug and Play
Диспетчер подключений удаленного доступа
Диспетчер учетных записей безопасности
Журнал событий
Защищенное хранилище
Сетевые подключения
Служба RunAs
Телефония
Удаленный вызов процедур (RPC)
В свойствах сетевых подключений уберите привязку ко всему, кроме TCP/IP.
Воспользуйтесь типовыми схемами настройки WR, что даны по ссылке ровно над первым постом этой страницы. А вот потом можно будет и возникшие вопросы порешать

Примите добрый совет - заберите данные куда-нибудь ещё, покуда они целы и не стали достоянием гласности, полностью очистите HDD на шлюзовой машине, переустановите систему с нуля, желательно на Win 2000 (неважно, Pro или Server), отключите в ней DCOM (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole -> "Enable DCOM" = "N"), выбейте всё из всех автозагрузок и лишние процессы так, чтобы осталось всего-то ничего:
KAV Monitor Service
Kerio WinRoute Firewall
Plug and Play
Диспетчер подключений удаленного доступа
Диспетчер учетных записей безопасности
Журнал событий
Защищенное хранилище
Сетевые подключения
Служба RunAs
Телефония
Удаленный вызов процедур (RPC)
В свойствах сетевых подключений уберите привязку ко всему, кроме TCP/IP.
Воспользуйтесь типовыми схемами настройки WR, что даны по ссылке ровно над первым постом этой страницы. А вот потом можно будет и возникшие вопросы порешать.

В моем случае применение подобных рекомендации дает не совсем корректные логи в log->connection, соединения которые исходят от абонента в некоторых случаях приписываются ПК являющимся KWF

например
23/Oct/2005 13:54:37] [ID] 63042 [Rule] Firewall Traffic [Service] POP3 [Connection] TCP proksi:1181 -> 10.0.0.2:110 [Duration] 81 sec [Bytes] 0/88/88 [Packets] 0/2/2

Автор: 6100004
Дата сообщения: 23.10.2005 19:54

Цитата:
Какие службы Windows 2000/XP должны работать на ПК являющимся шлюзом с установленным KWF?

Можешь выключить все, что тебе не нужно.

Цитата:
...желательно на Win 2000...

Желательно Windows 2003 - стабильней, быстрее

Цитата:
В моем случае применение подобных рекомендации дает не совсем корректные логи в log->connection, соединения которые исходят от абонента в некоторых случаях приписываются ПК являющимся KWF

Чисто теоретически, при соединении через NAT устанавливается 2 соединения - клиент->фаервал, фаервол->сервис. Гдето я уже наступал на эти грабли, но мне кажется это еще в 4-ке было...
Автор: Accessor
Дата сообщения: 23.10.2005 22:52
razriv

Цитата:
Какие службы Windows 2000/XP должны работать на ПК являющимся шлюзом с установленным KWF?

Оставить надо лишь те службы, которые нужны для полноценной работы ОС. Остальное отключай. О том, для чего какие службы нужны спрашивай в Операционных системах, здесь это оффтопик.
По списку процессов, что ты перечислил - у тебя живет зверёк, принимай меры.
Автор: bredonosec
Дата сообщения: 24.10.2005 00:21
Спрашивать не надо, всё уже давно описано.
http://forum.ru-board.com/forum.cgi?action=filter&forum=62&filterby=topictitle&word=%F1%EB%F3%E6%E1
Автор: xzotik
Дата сообщения: 24.10.2005 09:41
Accessor
crapaud

Нет у меня не DSL модем. Карточка сетевая IOLA PLN.
У нее статический IP.


Eugeny_Kosourov

Правила стандартные + одно правило которым пытаюсь перебросить запросы с внешнего порта во внутренюю локалку. И в результате не перебрасывает.
И еще такой вопрос наличие домена сказывается на работу Kerio?
Ну то есть тачка на которой стоит Kerio включена в домен или нет?
Автор: Accessor
Дата сообщения: 24.10.2005 13:45
xzotik

Цитата:
Нет у меня не DSL модем. Карточка сетевая IOLA PLN.
У нее статический IP.

Ну, а второй конец кабеля, от твоей карточки куда воткнут, он напрямую на техплощадку провайдера проложен, что-ли?

Цитата:
тачка на которой стоит Kerio включена в домен или нет?

будет работать и так и так, весь вопрос, нужна-ли тебе авторизация юзверей через AD...
Автор: Hrist
Дата сообщения: 25.10.2005 09:04
Accessor

Цитата:
Ну, а второй конец кабеля, от твоей карточки куда воткнут, он напрямую на техплощадку провайдера проложен, что-ли?

кстати встречал и такие варианты - типа городская сеть 10\100 и шлюзом сервак у провайдера

Добавлено:
xzotik

Цитата:
Правила стандартные + одно правило которым пытаюсь перебросить запросы с внешнего порта во внутренюю локалку. И в результате не перебрасывает.

1. тут правилом хорошего тона являетья предоставление скриншота твоих траффик полиси а не расказы о том какие хорошие у вас правила
2. а вы уверены что пакеты извне вообще стучаться на вашу проксю? если от вас только витая пара идет из сетевухи и вы не знаете что на другом конце - то можно предположить что в самом маршрутизаторе (АДСЛ или что там стоит) не открыты порты и не настроен пропуск пакетов извне...
Автор: 6100004
Дата сообщения: 25.10.2005 18:41
Просматриваю кеш WinRoute (URL типа https://server:4081/cache/dump?entry=%2A.zip), вижу много интересного. Пытаюсь тянуть из кеша - тянется почти все, кроме самого интересного, расположенного (ранее) на файловых хранилищах типа megaupload.com Что я делаю не так? И есть ли альтернативный путь (сторонние проги, например) что бы вытянуть файлы из кеша?
[P.S. С настройками кеша все в порядке, TTL URL'a не нулевой, Always validate file in cache выключено.]
Автор: nuller
Дата сообщения: 25.10.2005 22:51
Такая проблема.

Есть сетка: Кабельный инет - комп - ноут

поставил на компе керио. настроил. если Protocol Inspector стоит Default, то пашут те сервисы, что в нем прописаны (веб, поп3, и т.д.), но не пашет SSH.

Если protocol inspector поставить в None - то вообще все перестает пахать, хотя в мануале четко написано. что оно лишь отключает доп. проверку.

в логах при этом есть пакеты от меня в мир, которые до мира не доходят.

как такое можно вылечить?
Автор: Sergey_Demchuk
Дата сообщения: 26.10.2005 13:05
Можно ли ограничить скорость скачивания файлов с конкретного АйПи в программе? Если нет, то какой сторонний софт для этого лучше использовать?
Автор: Accessor
Дата сообщения: 26.10.2005 13:51

Цитата:
Можно ли ограничить скорость скачивания файлов с конкретного АйПи в программе?

afaik - нет.

Цитата:
Если нет, то какой сторонний софт для этого лучше использовать?

всякие трафикосчиталкки, например tmeter или bwmeter.
Автор: ViktorVal
Дата сообщения: 26.10.2005 18:47
Вопрос.

Стоит WinRoute Firewoll 6.1.1.
На этой же машине стоит WWW-сервер.

То работает нормально, то при обращении к нему выдается сообщение

Connection to server имя_хоста failed (Connection actively refused by the server.)

В чем грабли???
Автор: Hrist
Дата сообщения: 27.10.2005 13:39
nuller

Цитата:
но не пашет SSH.

1. скриншот трафик полици в студию! телепаты в отпуске (с) Налиман
2. а в трафик полици вы добавили в разрешающее правило ССШ сервис или порт?

Добавлено:
ViktorVal
то же самое...
1. трафик полици в студию.
2. описание на каких интерфейсах с какимим ип и настройками тсп\ип что сидит... как разрулил проксю на 80 порту и ввв-сервер....

вполне возможно что просто тривиально загружена машина запросами из вне на ввв сервер...
Автор: Leibman
Дата сообщения: 27.10.2005 14:55
Просьба подсказать где ошибка ?
Не работает почта
Стоит Kerio WinRout 6.1.2
В машине 2 сетевушки 1- Локалка 2- Интернет
Traffic Policy
1.) Name=Лок.траф.->Source=Локалка, FireWall,VPN clients ->Dest.=Локалка, FireWall,VPN clients ->Servise=Any ->Action=Permit
2.) N= Пинги S= Локалка,Firewall D= Any S= Ping A= Permit
3.) N= ISS OrangeWeb Filter S= Firewall D= any S= HTTPS TCP 6000 A= Permit
4.) N= NAT S= Локалка D= Интернет S= DNS,FTP,HTTP, HTTP Proxy, HTTPS, IMAP, POP3, SMTP, Telnet A= Permit Trans=NAT (def.)
5.) N= Мой тр. S= FireWall D= Интернет S= DNS,FTP,HTTP, HTTP Proxy, HTTPS, IMAP, POP3, SMTP, Telnet A= Permit
6.) N= Ident S= Интернет D= FireWall S= Ident A= Drop
7.) N= Блок S= Any D= FireWall S= Any A= Drop
8.) N= Default Rule S= Any D= Any S= Any A= Drop

На локальных машинах вручную прописан IP
Стоит Bat. Если запустить Bat с FireWall - все работает. Если с других машин, то Интернет через браузер доступен всем кто авторизовался. Но пинги не проходят, и почта не работает. Что входящая, что исходящая. Пишет "Невозможно соединиться с сервером".
Инспекторы протоколов POP3 и SMTP отключены

Просьба подсказать где ошибка ?
Автор: Accessor
Дата сообщения: 27.10.2005 16:55
Leibman
Создай для почты отдельное правило и отключи на нём Protocol Inspector.
Автор: UnknowART
Дата сообщения: 28.10.2005 10:34
Доброго времени суток всем.
После того как перешол на Kerio WinRoute - встал ребром один момент:
В лан чате (VypressChat) перестал видеть себя(шок) и других (В списке пользователей).

--- Правило на VypressChat ---
Name=VypressChat; Source=10.0.108.1-10.0.108.255; Dest.=10.0.108.1-10.0.108.255; Service= UDP=8167, TCP=8167; Protocol Inspector=Default
Автор: Accessor
Дата сообщения: 28.10.2005 11:19
UnknowART
Может опять-же дело в Protocol Inspector, попробуй переопределить его в None.
Автор: UnknowART
Дата сообщения: 28.10.2005 11:55
Accessor, я уже пробовал - не помогло.
Автор: Leibman
Дата сообщения: 28.10.2005 12:03

Цитата:
Создай для почты отдельное правило и отключи на нём Protocol Inspector

Создал, поместил правило выше NAT.

Не помогло

Как выяснилось, предыдуший человек неправильно вручную настроил клиентов.
Не прописал на них шлюзов и DNS.
А я поленился проверить

Теперь всё пашет

Но всё равно, спасибо.
Автор: ViktorVal
Дата сообщения: 28.10.2005 13:04
Hrist
Trafic Policy

1: name=(ICMP traffic Out) src=(Firewall) dst=(any) service=("Ping") snat=(any) dnat=(any) action=(Permit), time_range=(always) inspector=(default)
2: name=(ICMP traffic In) src=(iface:"Dial-Up") dst=(Firewall) service=("Ping") snat=(any) dnat=(any) action=(permit), time_range=(always) inspector=(default)
3: name=(Remote Desctop Connection) src=(list:"Remote Administration") dst=(Firewall) service=("RDP") snat=(any) dnat=(any) action=(permit), time_range=(always) inspector=(default)
4: name=(ISS OrangeWeb Filter) src=(Firewall) dst=(any) service=("HTTPS" tcp:6000) snat=(any) dnat=(any) action=(Permit), time_range=(always) inspector=(default)
5: name=(NAT) src=(iface:"Dial-In"iface:"Local Area Connection"Firewall) dst=(iface:"Dial-Up"iface:"Internet") service=("DNS" "FTP" "HTTP" "HTTPS" "IMAP" "POP3" "SMTP") snat=(auto) dnat=(any) action=(Permit), time_range=(always) inspector=(default)
6: name=(Service WWW) src=(iface:"Dial-Up") dst=(Firewall) service=("HTTP") snat=(any) dnat=(any) action=(permit), time_range=(always) inspector=(default)
7: name=(Local Traffic) src=(iface:"Dial-In"iface:"Internet"iface:"Local Area Connection"Firewallvpn-user) dst=(iface:"Dial-In"iface:"Internet"iface:"Local Area Connection"Firewallvpn-user) service=(any) snat=(any) dnat=(any) action=(Permit), time_range=(always) inspector=(default)
8: name=(Firewall Traffic) src=(Firewall) dst=(iface:"Dial-Up") service=("DNS" "FTP" "HTTP" "HTTP Proxy" "HTTPS" "IMAP" "POP3" "SMTP") snat=(any) dnat=(any) action=(Permit), time_range=(always) inspector=(default)
9: name=(Service POP3) src=(iface:"Dial-Up") dst=(Firewall) service=("POP3") snat=(any) dnat=(192.168.1.4) action=(Permit), time_range=(always) inspector=(default)
10: name=(Service SMTP) src=(iface:"Dial-Up") dst=(Firewall) service=("SMTP") snat=(any) dnat=(192.168.1.4) action=(Permit), time_range=(always) inspector=(default)
11: name=(Service HTTPS) src=(iface:"Dial-Up") dst=(Firewall) service=("HTTPS") snat=(any) dnat=(any) action=(Permit), time_range=(always) inspector=(default)
12: name=(Service Kerio VPN) src=(iface:"Dial-Up") dst=(Firewall) service=("Kerio VPN") snat=(any) dnat=(any) action=(Permit), time_range=(always) inspector=(default)
13: name=(Remote Administration) src=(list:"Remote Administration") dst=(Firewall) service=("KWF Admin") snat=(any) dnat=(any) action=(permit), time_range=(always) inspector=(default)
14: name=(Ident) src=(iface:"Dial-Up") dst=(Firewall) service=("Ident") snat=(any) dnat=(any) action=(Deny), time_range=(always) inspector=(default)

FWF и WWW сидят на 192.168.1.3

На 192.168.1.4 - почтовик

Повторяю вопрос

То работает нормально, то при обращении к нему выдается сообщение

Connection to server имя_хоста failed (Connection actively refused by the server.)

Нагрузки по WWW особой нет.


Автор: Andruwka
Дата сообщения: 31.10.2005 14:48
ребята, спасайте! На машинке стоит winroute 6.0.11 под XP. вношу в нат юзеров, все работает, пока количество подключений не достигает n-го кол-ва (это n может быть и 2 и 8 и др), после этого кто сидел - сидит, а всех остальных отшивает.... что делать?
Автор: Hrist
Дата сообщения: 01.11.2005 09:18
ViktorVal

Цитата:
Trafic Policy

нееее... в такой каше ты сам разбирайся... это что скриншот?
а вообще для начала рекомендуют откл. прокси испеткор на почтовых протоколах...
Andruwka
а в Advanced Options - Security Settings - Connection Limit -
у вас ничего не стоит?

еще у самого ХП есть внутренние ограничения на кол соединений - правиться твикерами или правкой реестра...

и опять же? где скриншот вашихз трафик полици? по нату или по проксе ходят юзверя?

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566

Предыдущая тема: программы


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.