Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio WinRoute Firewall (часть 4)

Автор: doc58_81oB0t
Дата сообщения: 06.03.2009 09:22
Ruza
планировал использовать как фаервол;)

так как работа как прокси не возможна, интернет сеть не доменная..

видима остается ждать если вообще планирует Kerio сделать чтоб можно создавать аккаунты с привязанными ип адресами

но за статистику 5 баллов, все показывает вплоть чуть ли не до сообщений оставляемых пользователями на форуме)
Автор: Alex Zaguzin
Дата сообщения: 06.03.2009 09:23

Цитата:
Тут всё написано:
http://forums.kerio.com/
http://www.kerio.com/beta_section.html
- где там про KWF следующей версии для вин и что нового будет? Ткни носом. По второй ссылке про KWF ни слова, по первой в разделе по фаеру бета 1 для лин и мака. И что? Если обладаешь более обширной информацией, запости её тут. Биг сенкс за ответ, но он меня не устроил.


Добавлено:

Цитата:
видима остается ждать если вообще планирует Kerio сделать чтоб можно создавать аккаунты с привязанными ип адресами
- я наверное не понял. Но что мешает делать в настройках юзера авторизацию по IP? Прописываешь IP на машине клиента и всё. Инет есть. Чего я не догнал?
Автор: doc58_81oB0t
Дата сообщения: 06.03.2009 11:05
ну нельзя же там создать акк пользователя '1', с ип адресом на конце '1.1'
за которым бы еще велась статистика подробная

или я чего пропустил
Автор: Alex Zaguzin
Дата сообщения: 06.03.2009 11:23

Цитата:
ну нельзя же там создать акк пользователя '1', с ип адресом на конце '1.1'
за которым бы еще велась статистика подробная.

или я чего пропустил


Опять не понял. Обрисую ситуацию как я тебя понимаю. У тебя на сервере стоит керио. Ты создаёшь юзера. Ограничиваешь ему месячный лимит, к примеру, пишешь что авторизация по IP.

Например пользователь 1. IP его 192.168.1.2 во вкладке IP адреса.....Впрочем, всё написано тут - http://kerio-rus.ru/index.php?option=com_content&task=view&id=13&Itemid=36 и у них на форуме. Могу написать что у меня прописано в керио. Авторизация по IP на каждый комп в конторе. Авторизация через веб отключена, прокси - тоже. Статистика ведётся, плюс анализатор логов KWF и просмотр статистики через веб. Чем не устраивает?. А зачем тебе юзергейт?


Автор: doc58_81oB0t
Дата сообщения: 06.03.2009 11:57
брр, чего-то запутался

вобщем так, чего имеем:
xp
UG
идент пользователей по ип+мак
все отлично

-

в поисках корпоративного фаервола набрел на Kerio.. иба как ни странно у любимого Outpost нет в линейке решения.

поставил Kerio вместе с UG. не нашел чтоб сделать все так же как в UG. то есть прописать идент только по ип, без всякой идентификации через веб интерфейс.

что имею в данный момент:
при вкл керио(и соответственно выключения использования прокси в браузере клиента настроенным на порт ug) пользователь с любым ип адресом входит в инет.. в упор не вижу как привязать ип адрес к аккаунту пользователя. чтоб еще и статистика нормально работала
доки читал уже, не нашел
Автор: Alex Zaguzin
Дата сообщения: 06.03.2009 12:00
doc58_81oB0t - повторяю вопрос - зачем UG?
Автор: doc58_81oB0t
Дата сообщения: 06.03.2009 12:19
ну во-первых, это лицензия, давно была куплена, жаль расставаться
а во-вторых, там то все настроено и давно уже все сностно работает без проблем
Автор: Ruza
Дата сообщения: 06.03.2009 20:22
doc58_81oB0t

Цитата:
повторяю вопрос - зачем UG?


Цитата:
ну во-первых, это лицензия, давно была куплена, жаль расставаться
а во-вторых, там то все настроено и давно уже все сностно работает без проблем

Хм... Зачем керио? Ведь nat есть и в UG... Немного голимоват (на момент когда я его тестировал) но всё же есть, мож поправили ужо. Но 2 программы одинакового назначения на одной системе это имхо паранойя (3 антивируса в риалтайме пробовал, не?)


Цитата:
в упор не вижу как привязать ип адрес к аккаунту пользователя. чтоб еще и статистика нормально работала

В свойствах пользователя есть вкладка IP адреса, вот там всё и записывается...

Alex Zaguzin

Цитата:
где там про KWF следующей версии для вин и что нового будет?

Я там тож ничего про керио WF не нашёл... Т.е. ИМХО разрабы заняты чем то другим либо собирают пожелания для новой версии... Но если будет что то новое то оно появится сначала только там.
Автор: doc58_81oB0t
Дата сообщения: 07.03.2009 13:41
Ruza
прописывал в графу хост

не учитывается на деле. меняю ип на клиенте и спокойно захожу в сеть

а почему 2 программы, так это я уже писал - тестирую
Автор: Ruza
Дата сообщения: 07.03.2009 18:41
doc58_81oB0t

Цитата:
а почему 2 программы, так это я уже писал - тестирую

Слишком мало исходной информации для того что бы что то сказать.
А из-за работы 2-х программ нет возможности определить ошибку настроек. На первый взгляд nat UG будет конфликтовать с низкоуровневым драйвером от керио. А устанавливать на керио ещё и UG я не горю желанием.
Автор: doc58_81oB0t
Дата сообщения: 07.03.2009 23:37
мм, на неделе тогда продолжу тестирование на запасной машине установив только керио, может и правда имеется некий конфликт, но в моем случае все как-то сжилось
Автор: DIAMuton
Дата сообщения: 08.03.2009 18:00
такая проблема, есть два канала в инет один через DSL, другой "домашняя сеть"+VPN далее стоит WinXP и KWF 6.5.2 настроенно на распределение нагрузки, но почемуто всё идет через DSL, понятно что закачка со всяких рапид будет идти только через один IP, но он почемуто всегда от DSL даже если в скачке стоит несколько файлов с разных хостов, второй VPN'овский почти всегда простаивает. Если отключить DSL, uTorrent начинает качать через VPN, а когда включаешь обратно, какоето время скорость складывается, но потом опять всё скидывается на DSL и VPN начинает простаивать.
Помогите пожалуйста, замучился уже!!! Подскажите хоть в каком направлении копать?
Автор: kaskad
Дата сообщения: 09.03.2009 00:59
Ruza
Плин, мне очень стыдно ( Исправлюсь Уработался, видимо.
Автор: Ruza
Дата сообщения: 09.03.2009 10:42
doc58_81oB0t

Цитата:
но в моем случае все как-то сжилось

Это не та область где работает правило - "Стерпится, слюбится"
Решение проблемы входа не авторизованых юзеров в керио довольно прост.

DIAMuton

Цитата:
Подскажите хоть в каком направлении копать?

Поиграйся с привязками адаптеров...

kaskad

Цитата:
Плин, мне очень стыдно ( Исправлюсь Уработался, видимо.

Бывает... Просто ответ на твой вопрос добавил бы тебе и ответившему по "+".
Автор: kaskad
Дата сообщения: 09.03.2009 12:21
А никто не подскажет, есть ли возможность авторизовывать пользователей в Керио без домена через настройки прокси в аське-скайпе? На данный момент использую принудительную авторизацию для всех, т.е. усер открывает браузер, его редиректит на страничку авторизации, он вводит логин-пароль и только после ентого его пускает в интернет. Нельзя ли настроить как-нить Винроут, чтобы он при запуске аськи с настроенным в ней прокси и вбитым в неё же логином-паролем для керио авторизировал пользователя? А то получается, что трафик аськи и скайпа не учитывается, пока пользователь ответственно не авторизуется в браузере ((
Автор: Germanus
Дата сообщения: 09.03.2009 14:45
Начало беседы и через пост.

DJ_Diablo
Спасибо большое за участие. Но... К сожалению речь идет не о W2k3, а W2k8.
Сразу видно, что ты счастливый человек никогда не связывавшийся глубоко со свистоподобными выкидышами мелкософта! Дернул же меня черт перейти на нее.
Но проблема именно в ней (W2k8).
Неусыпные, неустанные и бдительные защитники нашей безопасности из Редмонда в очередной раз скрутили ЗЮ ушами и сваяли в NT6 сеть по старому принципу - максимум недружелюбности к пользователю, минимум функциональности. Причем, добились давно желаемого слияния. Что Свиста с её "автоматизацией", что W2k8, в котором все АПРИОРИ должно быть руками и минимум автоматизаций. Настроить её конечно можно (верю в это ). Но для этого нужно перелопатить (причем вдумчиво) стопку бумаги, на которую страшно смотреть (не то что подходить). Причем в этой стопке по сугубо американскому принципу написания (кто читал, к примеру Справочник администратора Windows XP Элсенпитера-Уелта, поймет о чем я) полезного материала 4-6% остальное 7ми, 10ти, 15ти кратные повторения одного и того же в разных перестановках, плюс вода для проплачиваемого объема. Видимо их национальный пользователь иначе не понимает.
При этом не следует забывать, что тусующееся мимо тебя, раскормленное ответственными банкетами, начальство НЕ хочет, чтобы ты вдумчиво сидел читал стопку бумаг - это их прерогатива. А для тебя всегда есть куда сходить, что сделать, с кем связаться...
Ну, не будем о грустном... В этом случае одна надежда - на дорогой forum.ru-board! На то, что у кого-то лучше с этим, и он смог все же достичь просветления в борьбе с любезными изысканиями отпрысков дяди билла!


Цитата:
2) Удаляешь все созданые ручками PPPOE

Не удалить... В ответ

Пока не нашел как удалить окончательно из системы соединение, которое некогда там было создано, увы. Это как то через netsh. Но описание его в документации - предмет для отдельной статьи с матом на страницы 2. А так, некогда созданая комбинация IP-маска-днс и обозванная каким-то именем подключения железно прописывается в системе и даже после удаления, на самом деле есть там, что можно увидеть запустив просмотр информации тем же netsh.


Цитата:
4) Запускаешь rasphone.exe
5) Создаешь ВЫСОКОСКОРОСТНОЕ СОЕДИНЕНИЕ К ИНТЕРНЕТ

То же самое делает и мастер, только через GUI в несколько другой последовательности экранов.


Цитата:
6) Можешь вбить логин и пароль от прова для подключения

А иначе и не создать его (подключение) - мастер не закроется.


Цитата:
9) Заходим в керио, закладка ИНТЕРФЕЙСЫ. Сверху ТИП подключения выбираем НЕСКОЛЬКО ПОДКЛЮЧЕНИЙ - ПЕРЕЗВАНИВАТЬ ПРИ ОБРЫВЕ СВЯЗИ
10) Делаем два интерфейса в группе ИНТЕРНЕТ. Суешь туда физическое поключение модема к ситевой карте и новое ВЫСОКОСКОРОСТНОЕ СОЕДИНЕНИЕ
11) ВЫСОКОСКОРОСТНОМУ СОЕДИНЕНИЮ даешь приоритет ИСПОЛЬЗОВАТЬ КАК ОСНОВНОЕ, сетевому интерфейсу куда воткнут модем КАК ДОПОЛНИТЕЛЬНОЕ

Это интересный вариант. Попробовал. Результат ниже.


Цитата:
12) Заходишь в свойство ВЫСОКОСКОРОСТНОГО и там можно на второй вкладке выбрать ИСПОЛЬЗОВАТЬ ЛОГИН И ПАРОЛЬ и вбивай сюда от прова свой логин и пароль на PPPOE

Можно! Если есть вторая вкладка. А её нет. Точнее есть, но она НЕ доступна:



Цитата:
ВСЕ ! ТЕПЕРЬ ПРИ ЗАГРУЗКЕ СЕРВАКА будет сразу дозвон на PPPOE посредствам керио и при обрыве он будет реконнектиться

К сожалению... У меня только при загрузке Керио после манипуляций
это и(или) это

И это неудивительно. Так как я могу писать шлюз в настройках интерфейса, а могу, с равным успехом, и не писать. Все равно он там просуществует только пока я на окошко любуюсь. Как только я его закрою, великий и могучий интеллект продукта всего редмонда начнет загадочный процесс под названием Инициализация, в результате которой поле ДНС станет пустым, так как их интеллектуальному величеству это не по нраву! А после нескольких перезагрузок будет ещё веселее. Система начнет размышлять ещё и над тем, а какая именно из предолженных ранее комбинаций наиболее подходит данному моменту. Конечно я утрирую немного, но суть это передает.
Так что... а воз и ныне там. Как бы удалось все вернуть в первоисходное состояние. Зримо. Пока. И на том спасибо. Там посмотрим. А может кто-то сподобится всё же толково рассказать в последовательности, как ты это сделал (ещё раз спасибо за участие) настройку сетевых интерфейсов в W2k8 в наиболее общем случае:
Сервер с 2 сетевыми, одна в локалку, вторая к ADSL модему который в телефонную линию и для соединения с провом нужен логин-пароль. В разрезе того, что на сервере стоит Керио, который должен управлять набором логина-пароля (это даже не назовешь дозвоном, номер-то набирать не нужно, не диалап модем же) из вкладки Параметры дозвона (см. картинку выше), как это было раньше на W2k3 и Керио 6.1
Но боюсь, что мой вопль опять так и останется одиноким воплем в пустыне, если не последует в ответ что-то типа "сам дурак". Понимаю. Время тяжкое никто ничего не должен. Расписывать в частности. Но может ведь? А надежда умирает последней.

kaskad
Бог миловал меня (запретами начальства) от асек и скайпов, но разве тельзя в HTTP полисах создать правило, которым запретить незарегистрированному пользователю выходить по портам аськи и скайпа? Тоесть чтобы только после авторизации. В конце концов можно в Политиках траффика в правиле NAT в качестве источника задать заранее созданную группу пользователей (всех), а Доверенный\Локальный убрать. И ниже создать правило где источник как раз Доверенный\Локальный, назначение - твоя страница авторизации и только по определенному порту. Тогда в инете по верхнему правилу сможет выйти только тот, кто сначала докатится до нижнего и авторизуется.
Автор: DJ_Diablo
Дата сообщения: 09.03.2009 17:32

Цитата:
Germanus

открывай 4899 порт на радмина - будем вместе ковырять...я в асе 220248344

Добавлено:

Цитата:
Не удалить... В ответ

дак отключи все - включая сетевуху в диспетчере на время

Цитата:
То же самое делает и мастер, только через GUI в несколько другой последовательности экранов.

самый верхний пункт

Цитата:
Можно! Если есть вторая вкладка. А её нет. Точнее есть, но она НЕ доступна:

тип подключения менял? службу ребутил?

на висте 64 только что сделал как я тебе описал все пашет)

скрины сервака http://minjust.kamchatka.ru:81/upload/PPPOE.rar
Автор: DIAMuton
Дата сообщения: 09.03.2009 18:25
Ruza


Цитата:
Поиграйся с привязками адаптеров...


не понял, как это
Автор: Darxiel
Дата сообщения: 09.03.2009 22:02
Germanus
У меня правда на Vista была аналогичная проблема, с неактивной вкладкой дозвона в 6.5.2 для ppoe и vpn соединений, после долгих мучений у меня получилось ее активировать при создании подключения я поставил галку напротив "Сделать подключение доступным для всех пользователей".

Кто-то пытался winroute на семерке поднимать? Не видит в упор ppoe & pptp
Автор: Germanus
Дата сообщения: 09.03.2009 23:21
DJ_Diablo

Цитата:
открывай 4899 порт на радмина - будем вместе ковырять...я в асе 220248344

Спасибо, опять же. Но ни то ни другое у меня не юзается - корпоративный запрет, который я же сам и выбил .


Цитата:
дак отключи все - включая сетевуху в диспетчере на время

Пробовал. Увы.


Цитата:
тип подключения менял? службу ребутил?

Безусловно! Я же написал, все сделал как ты отписал, но несколько граблей в результате получил.


Цитата:
на висте 64 только что сделал как я тебе описал все пашет)

Хм... Интересно. Завтра буду на работе, буду ещё пытаться. Правда время в обрез, только в обеденный перерыв или после работы.

Darxiel
Попробую завтра.
Автор: spat0820
Дата сообщения: 10.03.2009 14:09
Добрый день, прошу подсказать в следующем вопросе:

Имеем KWF 6.5.2 под win2k3 на границе LAN/WAN. Провайдером выделены публичные адреса. Возможно ли перебросить один из публичных адресов на интерфейс хоста в LAN сети, чтобы этот адрес был непосредсвенно прописан на интерфейсе хоста. С порт-мапингом вариант ясен, но требуется чтобы хост как принимал так и отдавал пакеты со своим ( присвоенным ) публичным IP. Не эту ли схему реализует настройка full (cone) NAT ?
Автор: Vadimka_DDD
Дата сообщения: 11.03.2009 10:16
Установил 6.5.2 build 5172, иногда в системе процесс WINROUTE.EXE загружается на 50%, раньше на 6.4.0 (build 3176) такого не было
Автор: alexey yun
Дата сообщения: 11.03.2009 11:49
как включить чтоб только работал нод 32(антивирус)
Автор: Alex Zaguzin
Дата сообщения: 11.03.2009 11:52

Цитата:
как включить чтоб только работал нод 32(антивирус)
- выключи стандартный плагин и включи нод (если он у тебя есть конечно).
Автор: hnauser
Дата сообщения: 11.03.2009 16:32
Kerio 6.5.2 установлен плагин для внешнего антивируса Norton Antivirus Copporate Edition
Каждый день в оповещениях событиях имею следующее:
- Сбой проверки файла антивирусом
Externav AV Verdict: Antivirus Engine Error #5
Расскажите как с этим бороться
Автор: NegoroX
Дата сообщения: 11.03.2009 17:32
hnauser

Цитата:
Norton Antivirus Copporate Edition

Поставь папку Temp в исключения что б не проверял (я ставлю в исключее всю папку Kerio.
Автор: foeticide
Дата сообщения: 11.03.2009 19:37
Появился ли в последних версиях KWF способ квотирования полностью прозрачно для пользователей с занесением данных в стандартную веб статистику Kerio, по IP или по MAC не требуя не логин не пароль?
Автор: Kornholio
Дата сообщения: 12.03.2009 14:32
ХЕЛП!!!
Перестали работать политики доступа по ХХТП. В определениях есть список заперещенных серверов, а в политиках правило на запрет этого списка. В определениях с одного сервера снял галку. И теперь все шатстают куда хотят, и страничка с запретом Керио не вылезает. Галку возвращал, но, всё-равно, все шастают как хотят. Что я мог напортить?
Автор: exdee
Дата сообщения: 12.03.2009 17:38
поищи мои посты выше. Сталкивался практически с такой же проблемой.
Автор: v0te
Дата сообщения: 14.03.2009 18:00
Подскажите, как решить проблему: появилась новая опера турбо 10.1355, в которой реализовано ускорение загрузки и экономия трафика. Без кабана в турбо режиме - работает идеально.
При включении фаервола в нормальном режиме работает как положено, а при включении турбо-режима выдает белый лист с надписью: "Hostname lookup for "index.php?" failed".
Как настроить керио, чтобы пользоваться турбо-режимом?

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: realtek rtl8169 and vlan


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.