Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio WinRoute Firewall (часть 4)

Автор: Scream_Err
Дата сообщения: 30.10.2008 16:45
voffka1984

Не на IP, а на интерфейс. Вот . И еще, разреши впн'овским клиентам локальный траффик.
Автор: arzumanyan
Дата сообщения: 30.10.2008 20:31
кто нибудь знает что за ошибка 10055 ??? выползает когда открываю administration с локальной машины. причем в это время не работает локальная сеть, а в error logs пишет "cannot retrive information on network adapters". с рестртом все проходит
Автор: DenisStrelok
Дата сообщения: 30.10.2008 21:06
подключаюсь к интернету через VPN (стандартным винофским подключением)
запускаю керю. Политики такие

падает интернет. почему?
Автор: Liderdomofon
Дата сообщения: 31.10.2008 01:03
по тому, что керио грохает виндозный ВПН, если не настроено обратное )))))))
Автор: AndreyDV
Дата сообщения: 31.10.2008 01:04
Приветствую всех
Долгое время пользовался сабжем чтобы разруливать 2 провайдера дома.
1 для интернета, второй для большой внутренней сети по http и ftp.
Не могу точно сказать сколько, но год точно все работало вообще на ура. Есть маски сети второго провайдера все по ним роутил а остальное все пускал на интернет.
Примерно проработав год, в какой то момент почему то перестал проходить http трафик. Я снес сабж и настроил стандартный route.
Но это было временное решение. Сейчас вот только что скачал v6.5.1.5000. как и с предыдущей мучаюсь с лекарством... в комплекте идет patch-keygen.exe, патчится без прблем но на лицензию ругается что не для этой версии...
Подскажите пожалуйста насчет пилюли и что могло случиться когда полетел работающй вариант через долгое время. Спасибо всем заранее.

P.S. Спасибо, ответ не требуется, разобрался.
Автор: kpmby
Дата сообщения: 31.10.2008 10:29
Обновился до версии 6.5.1. все класно, вот только слетел (не отображается) сервер статистики ну или как там его.
Доходит до ввода пароля, ввожу и получаю страничку с ошибкой 500.
Куда копать, что делать.
Может моя ошибка в то, что обновил, а не установил заново?
Автор: vimaret
Дата сообщения: 31.10.2008 11:08
kharkovmax

Цитата:
Расскажите плиз подробнее по поводу интерфейса DialIn.


DialIn интерфейс служит для идентификации в керио входящих подключений удаленного доступа по протоколам ppp (DialUp Модем) и pptp (VPN) к RRAS и прочим серверам удаленного доступа. Поэтому чтобы шли пинги в обе стороны, нужно как минимум правило SRC: DialIn, Local > DST: DialIn, Local > SVC: Ping (а лучше Any)
Автор: Labigo4you
Дата сообщения: 31.10.2008 11:14
про ВПН я помоему все сказал... И как делать сказал если что то непонятно Так скажите"!!!!!
Автор: kpmby
Дата сообщения: 31.10.2008 16:31
Предыдущий вопрос отпал, сразу после установки с нуля керио.
Обновлять все-таки нежелательно

Еще один глупый впорос к народу.
Как убрать сообщение браузера на пользователе когда он пытается пройти авторизацию.
Сообщение вот такого вида: Страница, размещенная в общем доступе в интернете, запрашивает данные из вашей частной локальной сети. По соображениям безопасности автоматический доступ будет заблокирован.
Автор: DenisStrelok
Дата сообщения: 31.10.2008 22:55
все... голова у меня ща лопнет...
схема та же
http://forum.ru-board.com/topic.cgi?forum=8&bm=1&topic=27988&start=740

1. из постов выше я смог догадаться, что керя грохает виндовый впн. Вопрос: как ему объяснить, что не надо его грохать? или как заменить средствами кери впн, если он не соглашается.
2. мне надо указывать "инет подключен постоянно" или "дозвон по запросу через интерфейс моего подключения к инету через виндовый впн" ?
Автор: Kmihail
Дата сообщения: 01.11.2008 08:29
Labigo4you

Цитата:
в настройка трафик полисити посмотри с машины керио во внешную сеть весь трафик открыт или нет....
ООООО стоп....!!! керио опредляет виндовыый впн как отдельный интерфейс.. добавь его в интерфейсы потом в трафик полисити...

это в смысле?
просто 3-м человекам нужен доступ в раб.сеть из дома.
мне не нужен при этом инет через керио, а остальным 2 нужен еще и инет.
пока все мы ходим по одному правилу. в принципе это не критично, но неудобно.
Автор: DenisStrelok
Дата сообщения: 01.11.2008 09:19
Liderdomofon


Цитата:
по тому, что керио грохает виндозный ВПН, если не настроено обратное )))))))

а как настроить обратное? я уже все перерыл... никак не могу понять, как это сделать...

Labigo4you

Цитата:
ООООО стоп....!!! керио опредляет виндовыый впн как отдельный интерфейс.. добавь его в интерфейсы потом в трафик полисити...

а как его в интерфейсы добавить? у меня кнопка "добавить" вообще неактивна
я только ВПН-туннель могу добавить, но это же не то?
Автор: Kmihail
Дата сообщения: 01.11.2008 09:37
DenisStrelok

Цитата:
как его в интерфейсы добавить? у меня кнопка "добавить" вообще неактивна
я только ВПН-туннель могу добавить, но это же не то?

Add->network connected to interface.....
там выбираешь dial-in (это что касается трафик полиси)
а в интерфейсах он у меня сразу торчал
Автор: DenisStrelok
Дата сообщения: 01.11.2008 09:48
тыкни пальцем пожалуйста, что не так и как надо...



Автор: Kmihail
Дата сообщения: 01.11.2008 09:54
я если честно не отслеживал твою проблему. у меня ВПН виндовый входящий, а интернет подается по сетевухе.
Автор: DenisStrelok
Дата сообщения: 01.11.2008 10:06
схема подключения
Автор: Kmihail
Дата сообщения: 01.11.2008 10:09
DenisStrelok
уже глянул.
если это дома, то я бы не заморачиваясь просто расшарил бы впн подключение средствами винды и все.
Ну или, как советуют, приобрел бы д-линковскую железку
Автор: DenisStrelok
Дата сообщения: 01.11.2008 10:12
Kmihail
средствами винды не работает почему-то... а винда НАТ предоставляет? Потому что это критично.
Автор: Kmihail
Дата сообщения: 01.11.2008 10:24
DenisStrelok
ага, предоставляет.
а что там не получается? в свайствах ВПН ставишь галку разрешить другим пользователям сети....
но комп должен быть постоянно включен.
Автор: DenisStrelok
Дата сообщения: 01.11.2008 11:17
не получается. вобще вопрос открыт - как уговорить керю не грохать виндовый впн?
Автор: Labigo4you
Дата сообщения: 01.11.2008 12:37
ТАК... пошли с начала... у меня таким макаром инет дома живет... и еще 3 конторки)
с начала... если я понял задачю... инет дается ВПНом... супер...
пошли реать проблему...
условный обозночения
in - внутренная сеть
out - сетевуха что смотрит во вне
vpn - без коментариев.

расписываю не по порядку...
обычно сначало стявят нат потом локольный трафик ну а дальше уже правило фаер вола...

правило "вола"...
сорсес... firewoll дестенэйшен out и vpn сервесис any
(этим правилом мы добились того что машина с керио смотрит во внешную сеть)
незубедьте разрешить трафик.

в правило нат добовляем мзт
сорсес... in дестенэйшен out и vpn сервесис any ну и соотведственно NAT

в локальном ничего не меняем....

это про политики

про интерфейсы...
в 6.5.1 он должен сам поевиться в других интерфейсах... вот.
заходи м его настройках и пишем чтоб он !использовать следю регистрационные данные! туда и вводим пас и пароль для впн.
ставим галочку что мол всегда дежать подключение активным...
(надюсь никто не выбирал и не создовал временные рамки...)
иии впринципе все... должен работать...

Автор: Zeon911
Дата сообщения: 01.11.2008 12:43
Здравствуйте.
Сил моих больше нет. Помогите!!! 3й день с ним колупаюсь и никак.
Ситуация такая.
Есть Интренет через АДСЛ модем который настроен в режиме роутера. Есть комп с установленым 2003 сервером, 2 сетевухи и Керио 6.5.1-5000.
Одна сетевуха Интернет вторая локальная.

Прокси включен,

правила по умолчанию

локалка пашет а Интернет даже на сервере отрубает. Какие только правила неписал неработает и все.

ИЕ пишет "Немогу отобразить страницу"
Автор: Labigo4you
Дата сообщения: 01.11.2008 12:46
знаеш.. попробуй поставить ему в сервисах любой, просто ради интереса... и кстати в машинах шлюз по умалчанию и днс какой указан?
Автор: Scream_Err
Дата сообщения: 01.11.2008 14:42
Zeon911

ipconfig \all - с сервера и с любого клиента в студию. Виндовый фаер в сад (если включен).
Автор: Zeon911
Дата сообщения: 01.11.2008 14:46
Что поставить в сервисах и где в ИЕ порт???
Упс забыл указать есть второй модем, на компах, стоит шлюзом второй модем (10.197.98.110) корп. сети. Раньше при таком раскладе на Керио 5.5(помоему) работало, просто не я его настраивал.
Автор: Scream_Err
Дата сообщения: 01.11.2008 14:49
Zeon911

В сервисах все пучком.

Что за второй модем?!

Опять же ipconfig /all с сервака с керио и с клиента в студию!!!
Автор: Zeon911
Дата сообщения: 01.11.2008 15:08
Я сейчас не за сервером могу так описать.

Сервер с Керио:

Internet:
АйПи: 192.168.1.100
маска:255.255.255.0
шлюз:192.168.1.1(инетовский модем)
ДНС1:192.168.1.1

Local
АйПи: 10.197.98.135
маска:255.255.255.0
шлюз: . . .
ДНС1: . . .
ДНС2: . . .

Клиентская машина:
Local
АйПи: 10.197.98.136
маска:255.255.255.0
шлюз:10.197.98.110(корпоративный модем)
ДНС1: 10.197.225.100
ДНС2: 10.197.225.105

Второй модем это корп. сеть, внутреня почта фтп и тд, шнурок от модема просто воткнут в свич. Для Керио по идее никакой роли недолжен играть. Его задача раздать Инет. На клиентах в настройках ИЕ прокси сервер Керио и все, должно по идее работать.
Автор: DenisStrelok
Дата сообщения: 01.11.2008 18:34
Labigo4you

Цитата:

обычно сначало стявят нат потом локольный трафик ну а дальше уже правило фаер вола...

правило "вола"...
сорсес... firewoll дестенэйшен out и vpn << эт че? айпишник VPN'на?сервесис any
(этим правилом мы добились того что машина с керио смотрит во внешную сеть)
незубедьте разрешить трафик.

в правило нат добовляем мзт << эт че? айпишник VPN'на?
сорсес... in дестенэйшен out и vpn сервесис any ну и соотведственно NAT

в локальном ничего не меняем....


сначала сделал как ты написал (если я правильно понял что под VPN ты понимаешь его айпишник), потом убрал VPN'ы и ничего не изменилось. Получилось следующее:






теперь: коннектится к инету (с 2-3 попыток... работает 3 минуты (работает аська и агент, браузер не пашет) и отключается. В чем может быть загвоздка?

не знаю, пригодится или нет, но вот некоторые протоколы и личные наблюдения:
[more]================
Port Scan: protocol: TCP, source: 127.0.0.1, destination: 192.168.73.104, ports: 1311, 2383, 1959, 1243, 1247, 2271, 1251, 1255, 1271, 1275, ...

происходит в момент отключения инета
================
при активном соединении с инетом пингуется адрес, который присваевается интерфейсу etupe при соединении с инетом.
при неактивном - "заданная сеть недоступна"
================
протокол debug

[01/Nov/2008 14:38:18] interface "etupe" is UP, IP address: 192.168.73.104/255.255.255.255
[01/Nov/2008 14:38:19] Service "DNS" started, bound to address 192.168.73.104
[01/Nov/2008 14:38:19] Service "HTTPProxy" started, bound to address 192.168.73.104
[01/Nov/2008 14:41:15] interface "etupe" is DOWN
[01/Nov/2008 14:41:18] Service "DNS" bound to address 192.168.73.104 stopped
[01/Nov/2008 14:41:18] Service "HTTPProxy" bound to address 192.168.73.104 stopped
[01/Nov/2008 14:46:38] interface "etupe" is UP, IP address: 192.168.73.104/255.255.255.255
[01/Nov/2008 14:46:39] Service "DNS" started, bound to address 192.168.73.104
[01/Nov/2008 14:46:39] Service "HTTPProxy" started, bound to address 192.168.73.104
[01/Nov/2008 14:48:50] interface "etupe" is DOWN
[01/Nov/2008 14:48:54] Service "DNS" bound to address 192.168.73.104 stopped
[01/Nov/2008 14:48:54] Service "HTTPProxy" bound to address 192.168.73.104 stopped
[01/Nov/2008 14:52:02] interface "etupe" is UP, IP address: 192.168.73.104/255.255.255.255
[01/Nov/2008 14:52:02] Service "DNS" started, bound to address 192.168.73.104
[01/Nov/2008 14:52:02] Service "HTTPProxy" started, bound to address 192.168.73.104
[01/Nov/2008 14:54:58] interface "etupe" is DOWN
[01/Nov/2008 14:54:59] Service "DNS" bound to address 192.168.73.104 stopped
[01/Nov/2008 14:54:59] Service "HTTPProxy" bound to address 192.168.73.104 stopped

================
протокол dial

[01/Nov/2008 14:38:11] Line "etupe" dialing, manually from administration console at IP 127.0.0.1, user Admin
[01/Nov/2008 14:38:18] Line "etupe" connected
[01/Nov/2008 14:41:15] Line "etupe" disconnected
[01/Nov/2008 14:41:15] Line "etupe" disconnected, connection time 00:02:57, 459628 bytes received, 181899 bytes transmitted
[01/Nov/2008 14:44:53] Line "etupe" dialing, manually from administration console at IP 127.0.0.1, user Admin
[01/Nov/2008 14:45:25] Unable to dial line "etupe" (Не удалось создать VPN-подключение. VPN-сервер недоступен или параметры безопасности для данного подключения настроены неверно.)
[01/Nov/2008 14:45:53] Line "etupe" dialing, manually from administration console at IP 127.0.0.1, user Admin
[01/Nov/2008 14:45:53] Unable to dial line "etupe" (Не удалось создать VPN-подключение. VPN-сервер недоступен или параметры безопасности для данного подключения настроены неверно.)
[01/Nov/2008 14:46:34] Line "etupe" dialing, manually from administration console at IP 127.0.0.1, user Admin
[01/Nov/2008 14:46:38] Line "etupe" connected
[01/Nov/2008 14:48:50] Line "etupe" disconnected
[01/Nov/2008 14:48:50] Line "etupe" disconnected, connection time 00:02:13, 431183 bytes received, 158561 bytes transmitted
[01/Nov/2008 14:50:58] Line "etupe" dialing, manually from administration console at IP 127.0.0.1, user Admin
[01/Nov/2008 14:51:30] Unable to dial line "etupe" (Не удалось создать VPN-подключение. VPN-сервер недоступен или параметры безопасности для данного подключения настроены неверно.)
[01/Nov/2008 14:51:45] Line "etupe" dialing, manually from administration console at IP 127.0.0.1, user Admin
[01/Nov/2008 14:51:46] Unable to dial line "etupe" (Не удалось создать VPN-подключение. VPN-сервер недоступен или параметры безопасности для данного подключения настроены неверно.)
[01/Nov/2008 14:51:54] Line "etupe" dialing, manually from administration console at IP 127.0.0.1, user Admin
[01/Nov/2008 14:52:02] Line "etupe" connected
[01/Nov/2008 14:54:58] Line "etupe" disconnected
[01/Nov/2008 14:54:58] Line "etupe" disconnected, connection time 00:02:57, 102476 bytes received, 30185 bytes transmitted

================[/more]

зачем он порты провайдера сканит при отключении? (это последний по главности вопрос)
Автор: utp_ss
Дата сообщения: 01.11.2008 22:24
Народ нигде не могу найти уведомление пользователей о том что установленный им лимит трафика исчерпан, кериор тупо отключает инет и не открывет страницы, будет куча вопросов от юзеров типа "а что с инетом?". Уведомление их по электронке тоже не катит. Кто то знает как решить вопрос?
Автор: alex_zelenskiy
Дата сообщения: 02.11.2008 00:12
Присойденяюсь к вопросу utp_ss
Уведомелния по почте это хорошо, но интересует чтоб Керио показыал страницу с сообщением что лимит трафика исчерпан. (по примеру страниц к которым доступ запрещен)! Кто то смог такое сделать?

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: realtek rtl8169 and vlan


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.