Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio Control (ex Kerio WinRoute Firewall)

Автор: makksimo
Дата сообщения: 10.06.2015 10:31
fedmun вот и вот
групп st выходит, km нет.
пробовал перебирать варианты подключения брандмауера к интернету, и с одним провайдером и с балансировкой, результат один - пускает в интернет только с одной внешней сетевой карты
Автор: fedmun
Дата сообщения: 10.06.2015 10:59
makksimo
1. Для каналов - выберите вариант балансировки.
2. В правилах - для групп укажите (Назначение) не адаптер, а "Интернет-интерфейсы".
В пункте трансляция: NAT, Использовать конкретный исходящий интерфейс - указать конкретный внешний интерфейс (сейчас у вас распределение нагрузки).
Автор: makksimo
Дата сообщения: 10.06.2015 13:31
fedmun спасибо! заработало, только с 5ого ребута наверно, не понятно с чем это связано. и поднимается не сразу.
Ещё вопрос. почему я 2 днс параметра не могу вбить в раздачу через dhcp ?
Автор: fedmun
Дата сообщения: 10.06.2015 13:47

Цитата:
почему я 2 днс параметра не могу вбить в раздачу через dhcp

Параметр DNS один, а адресов может быть несколько, прописываются через ";"
Автор: makksimo
Дата сообщения: 10.06.2015 14:06
fedmun, снимаю шляпу! (с)
Автор: LLlupLLl
Дата сообщения: 10.06.2015 15:31
на версию 8.х есть руководства администратора на русском?
Автор: constantinegt
Дата сообщения: 11.06.2015 09:43
установил керио интернет тормозит медленно открываются сайты в чем может быть проблема?
Автор: ssi
Дата сообщения: 11.06.2015 23:36
народ, расскажите как вы используете доменную авторизацию на kerio control appliance 8? В домен его не введешь, просто используется сопоставление имен из домена? Зоны на DNS сервере для него получается надо прописывать руками? Какой скрипт используете для автологона-логофа?
Автор: fedmun
Дата сообщения: 12.06.2015 08:33
ssi

Цитата:
В домен его не введешь

Всё нормально, "входит и выходит"
[more=Скрипты...]
#logon
On Error Resume Next

serverURL = "https://server:4081/internal/authenticate/ntlm?dest=fail"
Set objIE = WScript.CreateObject ("InternetExplorer.Application")
objIE.Toolbar = false
objIE.statusbar=false
objIE.Navigate serverURL
While objIE.Busy OR objIE.ReadyState <> 4
WScript.Sleep 300
Wend
objIE.Quit

#logout
On Error Resume Next

serverURL = "https://server:4081/logout/index.php"
Set objIE = WScript.CreateObject ("InternetExplorer.Application")
objIE.Toolbar = false
objIE.statusbar=false
objIE.Navigate serverURL
While objIE.Busy OR objIE.ReadyState <> 4
WScript.Sleep 300
Wend
objIE.Quit

[/more]
Автор: ssi
Дата сообщения: 12.06.2015 12:47
fedmun
спасибо за скрипты. А по существу?
Автор: fedmun
Дата сообщения: 12.06.2015 13:42
ssi

Цитата:
А по существу?

Connecting Kerio Control to directory service
Автор: ssi
Дата сообщения: 12.06.2015 19:40
fedmun
я читал эту статью. Appliance не вводится в домен, просто берет из него учетные данные. Смущает вот что:
Hosts in the local network (user workstations) should use the Kerio Control's DNS module as the primary DNS server, because it can process queries for Active Directory and forward them to the corresponding domain server. If another DNS server is used, user authentication in the Active Directory may not work correctly.

Я DNS модуль в контроле не использую вообще. У меня пересылкой занимается DNS на контроллере домена. С этим будут проблемы? И еще, как записи контрола появляются на DNS севере? Руками добавляете?
Автор: YuraseK
Дата сообщения: 13.06.2015 09:53
В Windows 2012 R2 работает Kerio Control Software Appliance 8.5.3. В Windows используется мост, который объединяет физический интерфейс локальной сети и OpenVPN. Также этот мост проброшен в виртуальную машину. На 2008 R2 взаимодействие физической и виртуальной машин работало корректно, а в Windows 2012 R2 уже не работает.
Может кто знает в чём может быть проблема?
P.S. Разобрался, дело в VMware. В VirtualBox такая схема работает исправно.
Автор: fedmun
Дата сообщения: 15.06.2015 09:24
ssi

Цитата:
Appliance не вводится в домен, просто берет из него учетные данные.

Вводится, с админской учеткой (или с другой, с соответствующими правами).
После отображается на вкладке Kerio

И фигурирует в AD (Computers)

DNS я использую только для гостевой сети, остальные - доменный.
Автор: mazafakaz
Дата сообщения: 15.06.2015 16:19

Цитата:
разобрался со своей проблемой - почтой по впн
если mx запись равна mx.domain.com то нифига не работает.
при переименовании mx в mail все завелось и побежало.

у кого почта по vpn ходит, скажите, какие указываются адреса Sender Host при пересылке почты?
у меня с одной стороны показывает локальный адрес (192.168.1.1 почтовый серварк) , а с другой - адрес vpn интерфейса (172.26.175.1). как сделать локальные ip с обоих концов?

Автор: Ohmy
Дата сообщения: 15.06.2015 22:09
[more] Подскажите плиз. Случилась тут у нас гроза сегодня. Ну и вырубило электричество вместе с серваками. Врубил серваки. Инета нет у юзеров. Захожу на сервак - на нём есть инет. Пытаюсь зайти в админку Kerio 6.X, не пускает типа аутентификация ни алё. Причём такое ощущение, что настройки сбросились на дефолтные, сервак ни пропиговать из сетки, ни в шару зайти. Отрубаю службу Kerio - всё работает, ну само собой кроме инета у юзеров, прокся то вникуда становится. Чего делать, куда копать?
А и ещё, в логах Kerio первая запись после включения: DNS server system service detected. this server is in conflict with DNS forwarder in winroute. DHCP client system service is disabled. VPN server required this server to be enabled
DHCP у нас нет, VPN тоже. Является ли это доказательством того, что настройки сбросились на дефолтные, в том числе и права доступа к Kerio на мою доменную учетку? Ломать учетку локального админа Kerio? Облить бензином и сжечь сервак нафиг?
Заранее и очень благодарен за советы. [/more]
Автор: LLlupLLl
Дата сообщения: 16.06.2015 14:20
такой вопрос. Можно ли раздавать интернет без настроек шлюза и днс на стороне клиента (чтобы не ходить по всем компам и не прописывать эти адреса)? что-то типо - создать пользователя, привязать его к mac-адресу, или к ip-адресу и пусть сидят. в настройках у клиента будет только ip-адрес и маска сети.
Автор: mazafakaz
Дата сообщения: 16.06.2015 14:51

Цитата:
Можно ли раздавать интернет без настроек шлюза и днс на стороне клиента

dhcp? o_O
Автор: LLlupLLl
Дата сообщения: 16.06.2015 15:26

Цитата:
Цитата:
Можно ли раздавать интернет без настроек шлюза и днс на стороне клиента

dhcp? o_O


dhcp не подойдет, в сети уже прописаны статические ip-адреса.
Автор: VoyZA
Дата сообщения: 16.06.2015 21:41
Всем доброго времени суток!

Установлена версия Kerio Control 7.3.
Подскажите, пожалуйста, как в Группы URL добавить несколько тысяч записей списком, а не по-одной?
И есть ли какие-либо лимиты на длину этого списка? Скажем, 10 тысяч, или 50?
Автор: mazafakaz
Дата сообщения: 17.06.2015 13:19

Цитата:
dhcp не подойдет, в сети уже прописаны статические ip-адреса.  

а какая версия керио? в 8.4 (вроде) ввели zero conf, можете через него получится?

а так немного не понял, в чем у вас проблема.
есть комп. у него прописан статический ip.
шлюз есть?
Автор: LLlupLLl
Дата сообщения: 17.06.2015 13:33

Цитата:
Цитата:
dhcp не подойдет, в сети уже прописаны статические ip-адреса.  

а какая версия керио? в 8.4 (вроде) ввели zero conf, можете через него получится?
 
а так немного не понял, в чем у вас проблема.  
есть комп. у него прописан статический ip.
шлюз есть?


проблемы нету. просто не хочу ходить по всем компам и прописывать эти настройки. есть сеть на них прописаны статические ip-адреса, интернет буду раздавать через керио, но ему надо шлюз и днс прописать в настройках сетевых карт. хотя нашел по такому вопросу что usergate может раздавать интернет путем создания пользователя и присваивания ему ip и инет на клиентах работает. вот и хотелось узнать как такой способ можно организовать через керио. и возможно ли это через него так сделать, если нет, то чего там, придется ходить по компам.)
Автор: fedmun
Дата сообщения: 17.06.2015 14:04

Цитата:
интернет буду раздавать через керио, но ему надо шлюз

Если через керио - то шлюз в любом случае необходим.
Так что правильнее всего настроить DHCP и раздавать все параметры через него.
Автор: LLlupLLl
Дата сообщения: 17.06.2015 14:23

Цитата:
Цитата:
интернет буду раздавать через керио, но ему надо шлюз

Если через керио - то шлюз в любом случае необходим.
Так что правильнее всего настроить DHCP и раздавать все параметры через него.


хм. и на местах надо будет убирать статические ip?

Добавлено:

Цитата:
а какая версия керио? в 8.4 (вроде) ввели zero conf, можете через него получится?


керио 8.5.3 - 3469
Автор: fedmun
Дата сообщения: 17.06.2015 15:04

Цитата:
хм. и на местах надо будет убирать статические ip?

Не обязательно. Но если потом опять будет необходимость что-то поменять - снова ручками все компьютеры.
Это ж как себя не любить надо...
Автор: LLlupLLl
Дата сообщения: 17.06.2015 15:22

Цитата:
хм. и на местах надо будет убирать статические ip?  

Не обязательно.


из этих слов я понял, что службой dhcp в керио можно поверх статических ip сети раздать еще им и шлюз и ндс?


Цитата:
Но если потом опять будет необходимость что-то поменять - снова ручками все компьютеры.
Это ж как себя не любить надо...


а вот что вы имели в виду в этой фразе, никак не пойму! я поэтому и хочу найти способ чтобы не бегать и руками ничего не писать!

Автор: fedmun
Дата сообщения: 17.06.2015 15:35

Цитата:
я поэтому и хочу найти способ чтобы не бегать и руками ничего не писать!

Настроить DHCP и один раз пройтись по клиентам - настроить TCP/IP Авто.
(или писать скрипт по удаленной установке параметров TCP/IP)
Автор: LLlupLLl
Дата сообщения: 17.06.2015 16:25

Цитата:
Настроить DHCP и один раз пройтись по клиентам - настроить TCP/IP Авто.
(или писать скрипт по удаленной установке параметров TCP/IP)


в сети должны остаться некоторые компы со статическими ip.
в dhcp я вобью их в исключения, остальным кому надо интернет в привязку к макадресу выдам ip, днс и шлюз через аренду. если пользователя с таким маком не будет, по идее ему шлюз и днс не должны раздаться? а как быть с другими свободными из диапазона. если кто-то фтыкнет чтото в сеть ему сразу раздаст настройки с интернетом.

короче гемора. пойду лучше пройду один раз пропишу. и забуду!
Автор: mazafakaz
Дата сообщения: 18.06.2015 15:08

Цитата:
в dhcp я вобью их в исключения,

либо поместить их вне диапазона dhcp. плюс существует резервирование адресов.
можно раздать ip через dhcp и вручную прописать статику.

+ есть фильтрация по mac адресам
+ есть пункт - блокировать ip, не выданные по dhcp

да и вообще, о каком количество компов идет речь?



Цитата:
и забуду!

и с каждым новым компом все ходить и ходить...
Автор: LLlupLLl
Дата сообщения: 18.06.2015 22:54

Цитата:
либо поместить их вне диапазона dhcp


счас ситуация такая, что диапазон это целая подсеть 254 компа, не все конечно заняты, но все компы разбросаны по этому диапазону, для чего кто так делал я не знаю. поэтому вывести компы статики из диапазона dhcp, на сколько я понимаю нельзя.


Цитата:
+ есть фильтрация по mac адресам


как я понял, разрешить сеть только указанным мак адресам?


Цитата:
+ есть пункт - блокировать ip, не выданные по dhcp


а вот это где?

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117

Предыдущая тема: Права доступа NTFS


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.