Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Настройка Kerio Winroute серии 5.x и 6.х

Автор: sivert
Дата сообщения: 08.04.2005 10:17
ksduherjasdsfg
Непонятна задача. Что значит полная видимость между собой, и при этом полная закрытость всего для всех?
Автор: PPA
Дата сообщения: 08.04.2005 10:52
2 InFrom
просто установи правильную ротацию логов.
Configuration/Logs & alerts/http, Edit, Rotation, Rotate regulary, Every month

Добавлено:
2 ksduherjasdsfg

просто запрети Netbios over TCP/IP, и никакие шары тебе больше не грозят!
и кстати, по уму было бы сделать сетки не в разных диапазонах, а отличающиеся по октетам.

192.168.1.ххх
192.168.2.ххх
неясно лишь, зачем для твоей задачи WinRoute? ее можно решить штатными средствами форточек.
Автор: 150449440
Дата сообщения: 08.04.2005 12:11
Привет ВСЕМ!

Может кто поможет советом.

Вводная: установлен Kerio WinRoute Firewall 6.0.9, есть локалка ~25 машин, на каждой машине по два юзера (2 смены), все юзают почтовый клиент, аську, телнет и прочее что не относится к простому серфингу по Инету.

А нужно, собственно, что бы Керио на клиентской машине выдавал запрос на авторизацию при подключении к ЛЮБОМУ сервису (порту) использующего соединение с Инетом (HTTP, POP3, IMAP, SMTP, ICQ...)

По умолчанию это возможно только для подключения к WEB-страницам. А как к остальным?

Что в результате должно получиться: Клиент, открывает аську или почтовый клиент (Батник, АутлукЭкспресс) и, при соединений с удалённым сервером (логон в аське или с почтовым сервером), Керио выдаёт сообщение для авторизации.

Но то ли я не могу найти эту функцию в настройках Керио, либо там её вообще нет. Есть галочка только для авторизации подключения к WEB-страницам (Kerio WinRoute Firewall/Configuration/Users and Groups/Users/Authentication Options).

Самбоди ХЕЛП, ПЛЗ!
Автор: netvoron
Дата сообщения: 08.04.2005 13:20
Hi !
Подскажите плиз,
есть сетка (все ПК в домене) с внуренними IP и шлюзом (w2k3) в интернет, на шлюзе стоит winroute с 1 внешним ip, все users ходят в интернет через NAT в winroute.
вопрос: можно ли пустить пользователей через прокси в winroute с включенным NAT, тоесть будет ли работать прокси через NAT, если да то как должно выглядеть правило? если нет то как по другому можно это организовать?
без прокси сервера ПроксиИнспектор к винроуту не прекрутить?
sorry, если повторяюсь
Автор: terrapin
Дата сообщения: 09.04.2005 14:06
netvoron
Прокси - это прокси, NAT - это NAT. И они никак не связаны. NAT служит для того чтобы организовать по возможности прозрачный доступ для пользователей с серыми IP в интернет. Утрировано - то бишь приходит пакет от клиентской машинки на шлюз, шлюз его берет удаляет из него заголовок и подставляет свой, с реальным IP, а уже потом отправляет пакет в интернет, соответственно запоминая что он сделал с пакетом перед отправкой. Когда приходит ответный пакет из интернета, шлюз совершает обратную последовательность действий, и отправляет пакет клиентской машинке. В случае прокси все намного проще, пакеты никак не правятся, и не перенаправляются во внешнюю сеть. В этом случае пакет от клиента приходит на шлюз, шлюз-прокси сам отправляет от себя запрос во внешнюю сеть, получает ответ, и уже от себя отправляет ответный пакет клиентской машинке. Поэтому пустить пользователей дополнительно через прокси в винроуте можно. никаких дополнительных правил создавать не нужно. разве только лишь для того чтобы порезать доступ пользователям через нат. по другому они врядли сами откажутся. в любом случае доступ через прокси, по сравнению с доступом через NAT, это как потерянный рай;) Но прокся дает дополнительный уровень безопасности для корпоративной сетки
ПроксиИнспектор - это анализатор логов прокси, соответсвенно прикручивать его действительно можно только к прокси, при этом считаться будет только трафик, идущий через прокси. трафик через нат учитываться не будет
Автор: Uran238
Дата сообщения: 09.04.2005 18:52
Я установил ВинГейт, затем решил перейти на ВинРоут...
Удалил ВинГейт, а ВинРоут говорит что конфликт софта: мол вингейт сперва удали...
Что делать теперь? Юзвери рвут на части
Автор: PaulNik
Дата сообщения: 10.04.2005 08:37
Так как все-же настроить KWF6, чтобы через Миранду файлы можно было пересылать?
Автор: last_pharaoh
Дата сообщения: 11.04.2005 03:45
to Uran238: да переустанови винду нафиг, тоже с подобным встречался, мне кажется это чисто винроутовский глюк от которого фиг избавишься. Либо попробовать можно в реестре ключи поискать и файлы все что могли остаться от гейта, хотя мне это не помогло
Автор: Aristocrat
Дата сообщения: 11.04.2005 07:39
6.0.10 вопросы и проблемки:

1. Есть Юзер он коннектиться ко мне по модему! в статистике по юзеру написано что в этом месяце он скачал (Month In) - 164,142,6 кб,

А в интерфесной статистике по модему написано что за месяц всего 39,950,2кб.

как так? по модему больше ни кто не ходит!

и чем лучще всего полную статистику смотреть кто куда зачем?!...........

получаеться что я только за этот месяц могу посмотреть?! а если мне надо предыдущий месяц сравнить допустим с провайдером своим данные то тогда как?!

2. есть там такая вещь: ISS OrangeWeb filter! что это? и как запустить что б работало?
у друга как то заработала а как он уже не помнит


3. в юзергате трафик инспектор.... в них можно импортировать файлы с блокировкой рекламы, порна... а винроуте так нельзя?!
Автор: ostrich
Дата сообщения: 11.04.2005 14:32
Столкнулся с такой проблемой - просле установки KWF 6.0.9 скорость передачи данных в локалке от этого компа упала до 2МБ/сек (in/out). Вырубаю сервис KWF - все в норме: 8-9 МБ/сек. Что это может быть? Да, такое же наблюдается и на машине, где установлен Winroute Pro 4.2.5. Сервак имеет 2 сетевухи, (включен IPEnableForwarding), и dial-up выход в инет.
Автор: sivert
Дата сообщения: 12.04.2005 09:39
150449440
Запрос на авторизацию может выдаваться автоматом только для web
Но можно сделать так, чтобы пока юзер не авторизуется, он не мог пользоваться аськой и др. Для этого в Traffic Policy в правиле для NAT в Source нужно указать юзеров (а лучше группу), которым разрешен доступ к сетевым сервисам
Автор: InFrom
Дата сообщения: 12.04.2005 10:24
Очередной вопрос.
Перерыл всё что было на форуме по данной тематике, но так и не нашёл похожего вопроса ни у кого не возникало что ли? Проблемы у всех возникали с работой ftp-клинетов, но не серверов, как я посмотрю. А тема такая:

Стоит KWF 6.0.9 / Win2003 Ent server (да и с пред. версиями тоже самое было), на этом же серваке, являющимся gateway`ем, стоит FTP-сервер. Причём FTP-сервера я ставил тоже разные (и U-Serv и Quick&Easy FTP server, и ещё пару каких-то). Внутри сети всё нормально, а снаружи - к серверу пускает и авторизует, а дальше ни dir, ни list вывести не может и обрывает connect с сервером На всякий случай ещё давно отрубил Protocol Inspector для сервиса FTP, Но всё равно. Соответственно, проблема не с ftp-серваками, а с firewall`ом. Вот только кто знает что сделать чтоб заработало??
Автор: 150449440
Дата сообщения: 12.04.2005 11:14
sivert
Спаисбо за то что откликнулся, но я уже так сделал. Но дело втом что у меня 50% офиса это иносранцы, коим такие манипуляции непонятны. Вот и интересно, кроме такого метода есть ли иной?
Автор: sivert
Дата сообщения: 12.04.2005 19:11
150449440
Нет
Автор: Uran238
Дата сообщения: 12.04.2005 20:24
Помогите пожалуйста!
Дайте пожалуйста ссылки на инфо о том как настроить НАТ на клиентских машинах!
И ещё: у меня 5 ВинРоут я ставлю проксисервер...
Пытаюсть подключиться на порт, и не фига...
Пробую сканировать - порт не видно!
Если сканирую локалхост то порт видно, но не работает как прокси всё равно!

Добавлено:
[12/Apr/2005 20:17:11] (221 10048): failed to start HTTP proxy; bind() failed
[12/Apr/2005 20:17:11] (396 0): Service "HTTPProxy" failed to start bound to addres
Это в логах!
Автор: Pinocchio
Дата сообщения: 13.04.2005 09:26
Вопрос такой: можно ли индивидуально облегчить существование в ВинРуте6.x одному или нескольким пользователям?

Дело в том, что я программер, а не сисадмин, по этому "тёмный". Со вчерашнего дня узнаю, что чтобы работать в ынете, каждый день буду идти на "Index page - Kerio WinRoute Firewall" вводить логин и пароль. Так будут делать все. Мой трафик очень низкий (форумом да аськой много не сделаешь). Так может мне уже начинать писать прогу для /папка автозагрузка/IWebBrowser.Goto/ввод пароля автоматом? Или всё не так страшно, как включение/отключение сетевого подключения?
Автор: InFrom
Дата сообщения: 13.04.2005 11:02
Pinocchio,
На самом деле, в KWF есть "автоматическая" авторизация (через ActiveDirectory), или можно сделать так чтобы с определённого IP (с твоей машины в данном сл.) автоматически происходил логин определённого пользователя. Попроси своего админа это сделать.
Автор: awsswaawsswa
Дата сообщения: 13.04.2005 13:57
mDaemon и KFW стоят на одной машине но настройка сетевых карт очень своеобразная
внешняя 212.44.242.242 с gateway и dns указывающий на внутренний DNS *.*.*254 (который соединён по своему каналу с внешним миром), через него идет внешняя и внутренняя почта,, вторая внешняя 212.33.233.9 с gateway и dns укзывающий на внешний провардерский мир аля CISCO через неё хочется пустить запросы во внешний мир HTTP,FTP и т.д., и внутрення 212.44.242.249 с пустым gataway и на тотже внутренний DNS *.*.*.254.
mDaemon работает нормально при приеме и передаче почты он запрашивает DNS у нашего сервака *.*.*.254 и все как говорится окей. но вот стоит включить KWF как запросы на 53 порт к нашему DNS прекращаются, в правилах стоит ANY,ANY,ANY
а так понимаю что надо добавить что-то в табличу роутинга. Что?
Автор: Pinocchio
Дата сообщения: 13.04.2005 14:09
InFrom
Спасибо. Всё сделали. Так гораздо веселее.
Автор: InFrom
Дата сообщения: 13.04.2005 17:07
P.S. Я так понимаю, с проблемой FTP-сервера никто не сталкивался?
Вот, кстати, статья на эту тему из форума Керио, но она тоже ничего не проясняет кроме того что есть проблема, а как её решить - не ясно.
http://forums.kerio.com/index.php?t=msg&goto=19300&S=02cbb49af44f0a629960f73ec17d1b29#msg_19300
Автор: hoochie
Дата сообщения: 14.04.2005 12:08
Тут часто проскакивал вопрос насчет тормозов при просмотре сетевого окружения на машине, где установлен Керио. Если у вас все в порядке с Master Browser, то решить эту проблему можно следующим образом: на всех интерфейсах, не смотрящих в локальную сеть (обычно с внешним IP и Kerio VPN) отключаем в свойствах NetBIOS over TCPIP.
А на внутреннем фейсе: если юзаем DHCP оставляем по умолчанию, если используем статический IP (а я думаю, что это так), то принудительно включаем.
Автор: LunJin
Дата сообщения: 14.04.2005 21:03
Уважаемые спецы !

Просмотрев форум я так и не смог отыскать решение своей проблемы...

Вот моя модель:

Сеть, стоит сервер с поднятым доменом (Win2000 Server sp4 rus, далее "Server"), в сети есть машина, занимающаяся интернетом с двумя интерфейсами (Win 2000 Prof Rus sp4, далее "Kerio"). На Kerio, как и следует ожидать, стоит Kerio WinRoute Firewall 6.0.10. Довольно долго работало всё нормально. Затем появился постоянный баг : Юзвери не ресолвят DNS-запрос, получают соообщение от KFW DNS lookup failed. Пробовал всё. На Server поднят свой DNS и прописан редирект на внутренний IP Kerio (192.168.1.1) Вся эта бня работает дня 2, затем отваливается DNS на Kerio (подозреваю проблему именно в проксе KWF).
Лечится (как уже тут кто-то писал) простым резюком компа. Но это не выход.
Сейчас сделал через жопу, то есть отрубил DNS forward на Kerio, в результате I-net работает , кроме некоторых программно-сложных сайтов (типа On-line-игр www.vogclub.com), да и работает довольно тормозно...

Короче нид хелп !!!

Заранее спасибо всем Отцам и знатокам!
Автор: awsswaawsswa
Дата сообщения: 15.04.2005 07:46
Абсолютна таже проблема с DNS
указал форватинг на свой - неработает, на провайдерский - тоже
причем что обидно если сделать nslookup (на сервере или клиенте) то все видим, если через проксю - (идти сюда http://scan.sygate.com) то получаем "Connection to server scan.sygate.com failed (The server is not responding.)", причем знаю что сайт абсолютно рабочий
что подкрутить чтоб такого небыло

Характерный признак что повисло в Connections - остаётся висеть некоторое время запрос на тот сай который вызвали scan.sygate.com - через некоторое время отваливается
Автор: R2y
Дата сообщения: 15.04.2005 12:13
Якобы проблема с DNS с некоторыми сайтами у меня тоже была. Но решение после ряда
экспериментов показало, что проблема с опциями кэша. Я в настройках оставил только:
Always validate files in cashe.

В свою очередь не могу пока решить проблему выделить ftp сервер в локалке, нахожусь за выделенкой 256К. Также low id eMule никак не мог побороть.
Автор: LunJin
Дата сообщения: 15.04.2005 14:43
C кэшом я тоже жанглировал - те же яйца, вид сбоку... Работает пару дней - и всё, крышка.... Всё таки проблема, по моему разумению именно в Kerio DNS механизме или в проксе. Странно, что такой распространный баг кериовцы уже 10 версий решить не могут... Забавно, скорей всегог проблема решается одной-двумя галочками и единичкой-ноликом в cfg файлах Короче, всё плохо... Помогоите !!!
Автор: hoochie
Дата сообщения: 15.04.2005 22:18
LunJin
На клиентах пропиши первым IP локального сервера доменных имен, потом DNS сервера ISP.
Попробуй такие варианты:
1. Форвард с керио в таком порядке - IP_local_DNS_SRV; IP_YOUR_ISP
2. Полоностью выключить DNS forwarding в керио.
R2y
Сейчас не помню в точности как решил, но такие же проблемы были с LowID. Кажется замэпил все запросы на IP, где качал ослом. Не забудь туда же UDP.
С FTP не эксперементировал. Надеюсь ты пробовал включить passive mode в клиенте?
awsswaawsswa

Цитата:
причем знаю что сайт абсолютно рабочий

С чего такое решение? Имя резолвится в IP, но сервер http://scan.sygate.com в дауне...
Автор: R2y
Дата сообщения: 16.04.2005 18:16
hoochie
Насчет ftp, то его перекрывает служебный ftp adsl-модема
А попытки подмапить на нестандартные порты провалились - не знаю может провайдер блокирует.
Автор: The13thAngel
Дата сообщения: 18.04.2005 02:35
Проблема такого рада... Я плачу за трафик по мегобайтно, у меня стоит керио 5.1 на сервере 2003. И раздает нет на 14 тачек.. но, провайдер говорит одну цифру по использованому трафику, а анализатор логов Internet Access Monitor, другую. Я точно знаю, что врет последний ( анализатор), т.к. один раз в выходной дохера выкачал метров 600, а анализатор показал, что за мной только 150. Такая разница очень заметна. Прошу вас, может ктото знает в чом бок.
Автор: KudisovArkan
Дата сообщения: 19.04.2005 07:41
Был установлен Kerio 6.0.9. Встроенный антивирус отключен, Локально стоит Symantec 9 corporate. Автозизация пользователей включена. настроено правило резать банеры. все прекрасно работало до того момента как kerio был обновлен до версии 6.0.11. После этого банеры перестали резаться. кто нибудь с этим сталкивался?
Автор: dron000
Дата сообщения: 19.04.2005 11:52
У меня ВОПРОС! Установил kerio winroute 6.09 настроил все работало. токо вот спустя месяц начал писать, что через 3 дня заканчивается срок trial, у меня не зарегистрированная версия. скачал крэк, но взломать не могу, выдает ошибку exe файла.

срочно помогите. обьясните подробно как его взломать, или дайте нормальный крэк. у меня осталось 2 дня.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869

Предыдущая тема: ADSL и switch: два компьютера на один ADSL


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.