Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio WinRoute Firewall (часть 4)

Автор: antonclass
Дата сообщения: 07.11.2008 10:36
Labigo4you
Я конечно понимаю твоё и ArticDT рвение рассказать о IANA и и похвалиться сомнительными знаниями о теории IP-адресации. Однако это НЕ имеет отношения к делу. есть конкретный вопрос. (см.выше) и то что я в локалеке использую 172.0.0.1 а не 172.16.х.х. на решение этого никак НЕ влияет!
Автор: vimaret
Дата сообщения: 07.11.2008 11:00
johnny99

Цитата:
1. В KWF возможно настроить приоритизацию трафика?
2. Приоритизацию всего трафика, но только для одного компа?

лучше применить полу - хардварное решение: поставить сетевуху с поддержкой протокола 802.1Q (тэгированные VLAN-ы) и управляемый свитч. Настроить VLAN-ы для разных групп пользователей, на свитче настроить приоритеты для VLAN-ов, а на керио правила, чтобы пользователи из разных VLAN-ов могли видеть друг друга (если нужно). Тогда действительно будет отдавать пользователю столько ширины канала, сколько можно, но и приоритет учитывать.
Автор: Labigo4you
Дата сообщения: 07.11.2008 11:23
всетаки ты не в теме... если не сказать ...
ладно проехали... ато это уже тема флуда...
твой случай...
1. выставляеш режим работы в керио распределение нагрузки трафика...
2. в интерфейсах все втои подключения ставиш в группу интернет
3. определяеш их скоростные характеристики... свойство интерфейса...
4 правиш правила маршрутизации, если обновлялся с более ранних версий, заместо интерфейса ставишь группу интернет.

проверено не мной но работает...
система должна автоматом распределять нагрузку по каналам в зависимости от их пропускной способности...

вот что могу сказать.... соотведственно смотри чтоб версия керио не ниже 6.5



Добавлено:
проверяется просто... ставиш обоим интерфейсам минимальный канал и пробуеш выйти в сеть... если не работает то обновляешь роуты (хотя они сами должны обновиться)...

пока, мне лично, непонятно как он распределяет нагрузку...
Автор: janno
Дата сообщения: 07.11.2008 12:36
я керио ни када не конфигил, мне достался настроенный шлюз на kerio (русский) пропускает всех , щас сказали перенастроить пропустить только пару компов остальным полностью перекрыть (кроме почты через аутлук) как эт можно зделать? вот то что есть





Настройки компа внутри сети

IP-адрес . . . . . . . . . . . . : 192.168.0.16
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.0.125
DHCP-сервер . . . . . . . . . . . : 192.168.0.51
DNS-серверы . . . . . . . . . . . : 192.168.0.51

Сервера

карточка смотрящая в сеть
lan - Ethernet адаптер:

DHCP включен. . . . . . . . . . . : нет
IP-адрес . . . . . . . . . . . . : 192.168.0.125
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.0.51
DNS-серверы . . . . . . . . . . . : 192.168.0.51

карточка в интернет

PPP адаптер:

Описание . . . . . . . . . . . . : WAN (PPP/SLIP) Interface
DHCP включен. . . . . . . . . . . : нет
IP-адрес . . . . . . . . . . . . : 192.168.247.43
Маска подсети . . . . . . . . . . : 255.255.255.255
Основной шлюз . . . . . . . . . . : 192.168.247.43
DNS-серверы . . . . . . . . . . . : 111.111.111.111
111.111.111.111

если можн подскажи буду признателен.
Автор: DaiAshes
Дата сообщения: 07.11.2008 12:42

Цитата:
DaiAshes
Как что? почитай в документации и по форуму. Cobion - фильтр.
полно об этом говорится...

Ссылку можно? А то "Пойди туда, не знаю куда, найди то, черт знает что".
О кабанах тока в давности на уроках зоологии слышал. (:
Автор: Labigo4you
Дата сообщения: 07.11.2008 12:42
janno
ПОльзователи есть?

Добавлено:
идем в политики НТТР
вообщем тебе нуно привязать юзеров к ip адресам их машин и разрешить им инет.
а остальным запретить...
нажно создать 2 привила... одно разрешаюшее второе блокирующее...
Автор: DaiAshes
Дата сообщения: 07.11.2008 12:49

Цитата:
я керио ни када не конфигил, мне достался настроенный шлюз на kerio (русский) пропускает всех , щас сказали перенастроить пропустить только пару компов остальным полностью перекрыть (кроме почты через аутлук) как эт можно зделать? вот то что есть

Легко и не принужденно...
Поднимал такойже Керио с нуля.

Задачи:
В колонке "Службы у тебя не должно стоять значение "Любой". В НАТ Задаешь конкретную службу - если это почта то ставишь службы РОР3 и SMTP (стандартный порт 25, но можно изменить при необходимости или добавить к примеру новую службу "SMTP2" с портом 410 (к примеру).
Если интересно могу скрин Траф.Пол. скинуть.

Добавлено:

Цитата:
идем в политики НТТР
вообщем тебе нуно привязать юзеров к ip адресам их машин и разрешить им инет.

Это можно зделать при создании пользователей.
НТТP политика регламентирует разрешения доступа к интернет ресурсам.
Автор: janno
Дата сообщения: 07.11.2008 12:57
Labigo4you
нет пользователей и групп.
Вот создаю дефолтовыого узера
аутентификация: поставил по дефолту внутренняя база данных пользователя
c паролем
и кинул в дефолтовую группу
DaiAshes
скинь .. буду смотреть
Автор: DaiAshes
Дата сообщения: 07.11.2008 12:57
А еще можно устроить геморо-террор и заставить юзеров логиниться при входе в инет, но это удобно при большом колличестве юзеров. 100+
(выбий сначала разрешение у Главнюков своих).

Добавлено:

Цитата:
DaiAshes
скинь .. буду смотреть

Ток к вечеру. Дифицит мониторов, потому заюзал с KWF монитор для установки системы на новый системник.
Могу на мыло. Как те удобно?
Автор: janno
Дата сообщения: 07.11.2008 13:00
DaiAshes
каждый раз эт не дело пока пользователей ходящих в инет будет 4 у них свободный выход. Еще список будет кому все запрещенно кроме как почту проверять. И еще будет один пользователь у которого инета не будет кроме как почти и клиент банка это правило с названием Bank_client
Автор: Labigo4you
Дата сообщения: 07.11.2008 13:02
janno
если шлюз мощьный то можно пользоваться решениемDaiAshes на нужных машинах прописать прокси... просто что мешает другим юзерам его подсмотреть....

я предлогаю ввсесть правило в политику HTTP которая будет пускать в инет толь опред юзеров... которых ты привяжешь к ип адресам машины. просто я несколько раз реализовывал подобную систему... ииии если желесо слабенькое то прокся будетработать просто ужасно
Автор: janno
Дата сообщения: 07.11.2008 13:03
DaiAshes
над пока что привязатся к ip я думаю. кинь на мыло(в личку кину) или на icq в профиле есть
Автор: DaiAshes
Дата сообщения: 07.11.2008 13:16

Цитата:
DaiAshes
каждый раз эт не дело пока пользователей ходящих в инет будет 4 у них свободный выход. Еще список будет кому все запрещенно кроме как почту проверять. И еще будет один пользователь у которого инета не будет кроме как почти и клиент банка это правило с названием Bank_client

С банк клиентом еще проще. Создаешь отдельную политику, ставишь ее первой... ну вообщем кину скрины увидишь сам.
Автор: janno
Дата сообщения: 07.11.2008 13:33
Labigo4you
DaiAshes

ребят давайте сперва какое нить быстрое и не сложное решение скажем добавить политики для блока конкретных ip и для пропускания конкретных ip компом не много. А потом уже будут варианты
Автор: DaiAshes
Дата сообщения: 07.11.2008 13:50

Цитата:
ребят давайте сперва какое нить быстрое и не сложное решение скажем добавить политики для блока конкретных ip и для пропускания конкретных ip компом не много. А потом уже будут варианты

Да заведи сначала пользователей. (Группы при необходимости). Пропиши их ИП. В Пол.Трафика проставь конкретные службы вместо любой, но для БК создай новую политику с указанием службы(протокола БК и протоколов Почьты. Дальше в HTTP Пол. добовляешь правила блокировки с указанием конкретных юзеров.

Добавлено:
janno Вот скрины. http://files.mail.ru/Z4O16F
Автор: Labigo4you
Дата сообщения: 07.11.2008 13:54
эммм... создаеш юзера с привязкой по ИП.
в НТТР политики создаеш привило.
админ там для примера.
сначало разрешающее
пото заперещающее
можеш сгрупировать пользователей по группам и применить правило разрешения к группе



Добавлено:
и можеш в политиках ничего не менять...
проверяй)))
Автор: DaiAshes
Дата сообщения: 07.11.2008 14:49

Цитата:
DaiAshes
Как что? почитай в документации и по форуму. Cobion - фильтр.
полно об этом говорится...


Ссылку можно? А то "Пойди туда, не знаю куда, найди то, черт знает что".
О кабанах тока в давности на уроках зоологии слышал. (:

Народ, дайте ссылку плиз!
Автор: janno
Дата сообщения: 07.11.2008 17:07
Labigo4you
Зделал по последним скринам твоим забиваетса красиво ток вот email не пашет
Автор: ArticDT
Дата сообщения: 07.11.2008 20:34
antonclass
Ладно уж, это была догадка, а не замечание. И Вы, насколько я смог узнать у WHOIS by IP, правы в том, что в данный момент диапазон 172.0.0.0/12 не используется.
С постом на winroute.ru ознакомлен Разрешите продолжить.
Насчет проблемы, все равно одни догадки.
Насколько можно судить по статье "6.4 Network Load Balancing" условия работы балансировки у Вас выполнены. По порядку:
- выделенный для своей локалки 172.* сетевой интерфейс есть, шлюз по умолчанию на ней не задан;
- оба подключения к инету динамические, керио берет шлюз и DNS оттуда;
- скорость на линках задана inet1=5МБит/с, inet2=2МБит/с;
- по отдельности оба подключения работают
Напрягло только следующее:

Цитата:
The computer hosting WinRoute must have two network interfaces for connection to the Internet, i.e. leased (Ethernet, WiFi) or persistently connected dial-up links (CDMA, PPPoE). Usual dial-ups (analog modem, ISDN) are not suitable, because it is not possible to dial on demand in the network load balancing mode.
Но у Вас вроде persistently connected dial-up link. И кстати
Цитата:
Speed of one or more links can be set even for 0 Mbit/s. Such links will then not be used for network traffic load balancing, but for traffic routing in accordance with specific traffic rules (see chapter 7.5 Policy routing). However, availability of these links will still be tested and the links will serve as alternative for case that all the other links fail.
А что будет, если поставить для inet1 (Dial-Up) скорость 0. Станет ли второй линк активным?

Добавлено:
flaitsman
Да не на чем. То ж все не мое, а более опытных товарищей
Кстати, спасибо за ссылку. Выкачал оттуда bl.tar.gz на 3,5Мб и, после склейки нескольких стоп-листов и обработки этой тулзой, получился нехилый довесок к winroute.cfg в 79Мб. Так вот, на машине с 1Гб и 3,3ГГц я за 10 минут не дождался, что б это адское счастье взлетело. Комп с керио стал компом-невидимкой Пришлось все взад вертать. Видимо, другие проки нужны для фильтрации
Автор: janno
Дата сообщения: 08.11.2008 11:01
DaiAshes
Labigo4you

Зделал пока так
Сперва делаю список тех кому буду урезать




и добавляю правило вверх, которое будет блокировать(пока http,https,icq).




Жду критики и предложений.
Автор: Ruza
Дата сообщения: 09.11.2008 12:45
janno

Цитата:
Жду критики и предложений.

Для начала убери картинки такого размера...
Автор: janno
Дата сообщения: 09.11.2008 20:01
Ruza
ок сори удаленно делал был немного не удобно больше не будет
Автор: Labigo4you
Дата сообщения: 10.11.2008 07:38
janno
эммм... объясни что неработает или работает не так...
Автор: DaiAshes
Дата сообщения: 10.11.2008 12:08
janno
В теории все правильно на первый взгляд - ИМХО: Я бы прости убрал любой и воткнул вместо него службы. Как на моих скринах.

Добавлено:
Так. Господа. Всетаки я так и не нашел ответ на свой вопрос (: - Как закрыть внутренним юзерам доступ к внешним проксям (нашлись умельцы - лазят по игровым сайтам через прокси - немогу прикрыть из за ложных ссылок.
Автор: Hrist
Дата сообщения: 10.11.2008 12:19
обновил 6.4.2.3672 на 6.5.0.5000

на предыдущих версиях (уже много лет - обновлял и крутил все версии которые выходили начиная с четверки) все работало без особых проблем
а тут - сразу отваливается авторизация по http протоколу
т.е. даже на страничку авторизации http://server2r:4080 не зайти

причем ЭТО болльшинство компов, но некоторые авторизуются и работают - покамест нашел только одно отличие - все те компы что без проблем - XP (хотя их и мало - поэтому судить не берусь)

включил авторизацию по https://server2r:4081
кажись проблема рассосалась - пока жалоб нет

но все же в чем проблема? в 6.5.0.4794 - она то же была - и пришлось откатиться обратно на 6.4.2.3672

Добавлено:
кстати русскоязычного офф. форума не появилось у керио?
Автор: Labigo4you
Дата сообщения: 10.11.2008 13:04
Нус... господа присяжные-заседатели...
есть у меня такой вопрос по Мапингу...
УУкогонить получалось использовать мапинг на сервер подключенный к шлюзу по VPN???
Автор: Ruza
Дата сообщения: 10.11.2008 14:16

Цитата:
Ruza
ок сори удаленно делал был немного не удобно больше не будет

Ну и? Исправлять то кто будет?


Цитата:
УУкогонить получалось использовать мапинг на сервер подключенный к шлюзу по VPN???

У меня получалось и год работало... В чём проблема то?
Автор: Labigo4you
Дата сообщения: 10.11.2008 14:33
какой тип соединения??? запросы приходят из инета и должны пересылаться на сервер подключенный по схеме back to back...
вообщем он благополучно этого не делает...

Автор: DaiAshes
Дата сообщения: 10.11.2008 14:47

Цитата:
Так. Господа. Всетаки я так и не нашел ответ на свой вопрос (: - Как закрыть внутренним юзерам доступ к внешним проксям (нашлись умельцы - лазят по игровым сайтам через прокси - немогу прикрыть из за ложных ссылок.

Неужели никто не сдужит???
Автор: Hrist
Дата сообщения: 10.11.2008 15:00
DaiAshes
окромя тупого вбивания всех адресов ложных ссылок на проки - в хттп рулесах - в голову не приходит... а как иначе - керио поймет что это игровой сайт?

а вообще - у нас все проще - начале каждого месяца логи по юзверям на "стол" к начальнику - если кто насидел явно не по работе - или штрафуют - или увольняют...

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: realtek rtl8169 and vlan


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.