Ru-Board.club
← Вернуться в раздел «Программы»

» Kerio WinRoute Firewall

Автор: Avi007
Дата сообщения: 28.03.2006 09:13

Цитата:
попробуй через роутинг.. что бы IP которые для города шли через 1 интерфейс а все остальные через другой..

хотелось бы узнать по конкретнее как именно это можно сделать...
Автор: kevinkf
Дата сообщения: 28.03.2006 09:14
Вчера ставил версию 6.0.11 была такая же фигня. Интернет пропадал периодически (соединение через свитч, на нем еще есть серваки, у них с инетом все ок).
Потеря идет тоже примерно раз в 5 минут. При этом за раз бывает от 1 до 20 пропущенных пингов. потом все восстанавливается.

Добавлено:
Изменил DisableDHCPMediaSense жду результата. поможет или нет
Результат: Не помогло!
Автор: AnLe
Дата сообщения: 28.03.2006 10:57
kevinkf
Уверены вы в нормальном состоянии сетевой карточки\порта на свиче\шнура?

Если да то debug.log и смотрите что там происходит. По своему опыту уже говорил, юзание хп+винрут у меня неудачно прошло.

BlackFox
Рвёт инет,а это как выражается?
Я в том смысле что у меня например соединение с юзанием пппое, оно разорвётся если дропает пров, вырубится модем и т.д. У вас то это что под этим подозревается?
Опять таки, дебаг лог, и убеждитесь что само железо в порядке.
Автор: Polikus
Дата сообщения: 28.03.2006 12:13
Много раз поднимался вопрос про квоты, по что-то у меня не получается обрубить локально работающего пользователя. К инету проходит через Firewall и если квоту ему ставить, то по превышении Kerio никого в инет не пускает.
Я вот подумал может другой прокси воткнуть, типа UG, и через него главбуха пустить?
на вкладке Users > IP adresses все галки убираю,
Users > authenticated when web pages = True
Enable HTTP Web Interface = True
Exclude firewall from quota = True
HTTP Policy > Proxy > Enable non-transparent proxy server = True 8080
Так? И траффик должен резать только у пользователя?
Но в Status Host/Users напротив Firewall стоит <имя юзера>. И поскольку
Exclude firewall from quota = True, то имеем болт на квоту.
с другими пользаками, которые с локалки ходят, траффик рубится нормально.
Но если ставить ограничение на того, кто с этой машины ходит, тогда при превышении всем борода.
Ткуньте носом, весь топик перечитал
Автор: WinTester
Дата сообщения: 28.03.2006 12:33
Polikus

Цитата:
Ткуньте носом, весь топик перечитал

Лучшеб мануал перечитал. После любого вида авторизации получаем: Х Пользователь = Y IP.
Соответственно контроль локального юзера = контроль локального IP. Дальше объяснять ?



Добавлено:
kevinkf

Цитата:
Вчера ставил версию 6.0.11 была такая же фигня. Интернет пропадал периодически (соединение через свитч, на нем еще есть серваки, у них с инетом все ок).
Потеря идет тоже примерно раз в 5 минут. При этом за раз бывает от 1 до 20 пропущенных пингов. потом все восстанавливается.

А если потестить без Керио, потерь нет ?
Автор: Polikus
Дата сообщения: 28.03.2006 12:45

Цитата:
контроль локального юзера = контроль локального IP. Дальше объяснять ?

еще чуть-чуть скажи и я пойму
Автор: dvk54
Дата сообщения: 28.03.2006 12:45
Люди, ну кто-то скажет что-нибудь дельное по такому траблу?!!
На третьей уже по счету машине перестал работать KWF. Все выглядит так, будто перестали формироваться обратные правила: на сервер пакет уходит, а ответ уже не принимается.
Вот кусок лога debug:

Цитата:

{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:40, ip/port:217.17.178.7:1422 -> xxx.xxx.xxx.xxx:44333, flags: ACK , seq:3942330186 ack:2840052062, win:64240, tcplen:0)
{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:141, ip/port:217.17.178.7:1422 -> xxx.xxx.xxx.xxx:44333, flags: ACK PSH , seq:3942330186 ack:2840052062, win:64240, tcplen:101)
{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:40, ip/port:217.17.178.7:1422 -> xxx.xxx.xxx.xxx:44333, flags: ACK , seq:3942330287 ack:2840052062, win:64240, tcplen:0)
{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:141, ip/port:217.17.178.7:1422 -> xxx.xxx.xxx.xxx:44333, flags: ACK PSH , seq:3942330186 ack:2840052062, win:64240, tcplen:101)
{pktdrop} packet dropped: filtered and dropped by traffic rules (from LAN_iface, proto:UDP, len:131, ip/port:217.17.178.2:53 -> xxx.xxx.xxx.xxx:1066, udplen:103)
{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:40, ip/port:217.17.178.7:1422 -> xxx.xxx.xxx.xxx:44333, flags: ACK , seq:3942330287 ack:2840052062, win:64240, tcplen:0)
{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:141, ip/port:217.17.178.7:1422 -> xxx.xxx.xxx.xxx:44333, flags: ACK PSH , seq:3942330186 ack:2840052062, win:64240, tcplen:101)
{pktdrop} packet dropped: filtered and dropped by traffic rules (from LAN_iface, proto:UDP, len:131, ip/port:217.17.178.2:53 -> xxx.xxx.xxx.xxx:1066, udplen:103)
{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:141, ip/port:217.17.178.7:1422 -> xxx.xxx.xxx.xxx:44333, flags: ACK PSH , seq:3942330186 ack:2840052062, win:64240, tcplen:101)
{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:141, ip/port:217.17.178.7:1422 -> xxx.xxx.xxx.xxx:44333, flags: ACK PSH , seq:3942330186 ack:2840052062, win:64240, tcplen:101)
{pktdrop} packet dropped: could not lookup connection for ICMP packet (from LAN_iface, proto:ICMP, len:56, ip:222.189.238.81 -> xxx.xxx.xxx.xxx, type:3 code:3 (orig: xxx.xxx.xxx.xxx -> 222.189.238.81))
{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:141, ip/port:217.17.178.7:1422 -> xxx.xxx.xxx.xxx:44333, flags: ACK PSH , seq:3942330186 ack:2840052062, win:64240, tcplen:101)
{pktdrop} packet dropped: 3-way handshake not completed (from LAN_iface, proto:TCP, len:44, ip/port:217.17.178.4:110 -> xxx.xxx.xxx.xxx:1067, flags: SYN ACK , seq:1095980646 ack:3895745722, win:57344, tcplen:0)
{pktdrop} Last message repeated 3 times


OS: WinXPSP2
KWF ver: 6.1.4 b.1086, затем 6.2.0
TF: source: Firewall - dest.: ANY - serv: All. - permit.

Все решается только переустановкой виндовс. Пробовал переустанавливать KFW с подчисткой реестра - НИЧЕГО.

Но на части машин переустанавливать виндовс нельзя.
Есть подозрение на некие настройки TCP, но где копать не знаю..
Очень похожие симптомы наблюдались при установке KWF на машину, где ранее стоял ZoneAlarm, который не деинсталлировали, а просто удалили папку с программой.

HELP!!!
Автор: WinTester
Дата сообщения: 28.03.2006 13:07
Polikus

Цитата:
еще чуть-чуть скажи и я пойму
Блокируя локального пользователя, ты блокируешь локальный IP. Керио выдаст - All outgoing traffic will be blocked.
Если же стоит Exclude firewall from quota = True - ты запрещаешь такую блокировку, что и советую так и оставить.
KWF предназначен стоять на инет шлюзе, а не на рабочей станции или косящим под неё или что то особое "серваке". Соотв. и не будет в нём никогда средств для решения подобных задач.

Автор: AnLe
Дата сообщения: 28.03.2006 14:04
dvk54
Глупый вопрос, в карте сетевой которая в локалку смотрит, случайно ип шлюза не прописан?
Автор: BlackFox
Дата сообщения: 28.03.2006 14:09
AnLe
стоит ICQ и по нему хорошо заметно когда есть инет а когда нет..и всплывающее сообщение. то есть инет то нет.
перезагрузка сервака прова идет раз в день- рано утром.

по новой и старой версии это хорошо заметно.
старая более стабильна
Автор: dvk54
Дата сообщения: 28.03.2006 14:14
AnLe
Интерфейс вообще один.
на нем прописано:

"белый" IP - 1 штука
маска подсети - 1 штука
Днс - 1 штука
шлюз - 1 штука

Черт, сравнительный анализ загруженных dll ничего не дал....
(сравнивал с машиной, на которой KWF пока еще работает..)
Автор: WinTester
Дата сообщения: 28.03.2006 14:23
BlackFox

Цитата:
старая более стабильна

У меня 6.2.0 пашет на ура, инет не пропадает. сервак не перезагружается вообще (просто инфа, раз ты упомянул это)
И в этой версии стабильно наконец заработали квоты и т.д. (см. мои посты, так и оставшиеся без ответа в паралельном топике).
В общем у кого было как у меня 6.3.1p1 я б наоборот советовал её, вместо того местами глюкодрома.



Добавлено:
dvk54
У тебя дело в Винде. У кого то то такой же "эффект" вызывал а установка стороннего софта с tcp/ip работающего. Так что Кериевские dll и вообще он сам тут ни при чём имхо.
Автор: AnLe
Дата сообщения: 28.03.2006 14:40
BlackFox
Курите что за дрова стоят, и нет ли сотин паралельных (ато есть любители в пару винрутут ещё фаерволы натягивать намашину.)

dvk54
Один??
Мож вам больше подойдёт керио сервер фаервол тогда?
(чот какой смысл в керио на машине с 1 ифейсом?
Или у вас там диалап есть? Если есть и он раздаётся винрутом, уберите ип шлюза из карточки сморящей в локалку)
Автор: Gold_bochka
Дата сообщения: 28.03.2006 14:49
У внешнего интерфеса - IP один или два, маска, шлюз, DNS. У внутреннего только IP и маска и тот же IP есть шлюз и DNS для внутр. пользователей.. Отальное ковыряем в полиси.
Автор: dvk54
Дата сообщения: 28.03.2006 14:56
WinTester
Я не кериовские dll анализировал... Как раз виндовые, будь они неладны..
То, что дело в винде - я давно в курсе. Однако, при выключенном KWF инет пашет нормально.
На последнюю сдохшую машину, непосредственно перед траблами, ставился net.framework из портов.
НО! на другой такой-же - все работает!!

З.Ы.

Цитата:

>route print
Активные маршруты:
Сетевой адрес - Маска сети - Адрес шлюза - Интерфейс - Метрика
0.0.0.0 - 0.0.0.0 - x.x.x.y - x.x.x.x - 1
127.0.0.0 - 255.0.0.0 - 127.0.0.1 - 127.0.0.1 - 1
x.x.x.0 - 255.255.255.240 - x.x.x.x - x.x.x.x - 1
x.x.x.x - 255.255.255.255 - 127.0.0.1 - 127.0.0.1 - 1
x.x.x.255 - 255.255.255.255 - x.x.x.x - x.x.x.x - 1
224.0.0.0 - 240.0.0.0 - x.x.x.x - 217.17.178.5 - 1
255.255.255.255 -255.255.255.255 - x.x.x.x - x.x.x.x - 1
Основной шлюз: x.x.x.y

где: x.x.x.x - IP интерфейса
x.x.x.y - IP кошки
------

AnLe
Смыл есть. До возникновения проблемы мои пользователи использовали
1. непрозрачный прокси
2. NAT
3. Правила редиректа.
4. Антивирус на траффик.
Слабые у них машины, чтобы еще вешать антивирь и фаер.
Их адреса закрыты в кошке. А подключены мы все через общий свич.
Таким образом, был организован пул защищенных адресов через винроут с одним интерфейсом.
Автор: mouratov
Дата сообщения: 28.03.2006 17:35
Присоединяюсь к dvk54 - у меня WinRout перестал работать после того, как я снес Kaspersky AntiVirus 4.5 и установил 5.0 Удаление KAV 5.0 и переустановка Kerio не помогли. Теперь не знаю что делать.
Автор: anat18
Дата сообщения: 29.03.2006 01:49
Подскажите как настроить Kerio winroute для отправки писем через The Bat используя безопасное соединение и порт 465 (account GMail)
Автор: Evgeny_Sorokin
Дата сообщения: 29.03.2006 05:30
anat18
Так же как и все нестандартные порты.
Добавить в сервисы порт 465 и после добавить в НАТ этот сервис...
В самом БАТЕ соответсвенно поставить этот порт для отправки писем.. ИМХО.
Автор: Evgeny_Sorokin
Дата сообщения: 29.03.2006 13:05
Столкнулся с такой проблемой... Вообщем через какой-то промежуток времени пинг от 60 вырастает до 1000-2000, я уже начал валить на KWF 6.2.0 (1323) который. Хотел снести нафиг и откатиться назад на 6.1.3, но после обнаружил, что бандвич лимитед у меня включен на все сервисы, и из-за него такие траблы, поставил только на HTTP и FTP и проблема устранилась....
Автор: g3n0m
Дата сообщения: 29.03.2006 15:01
Avserver.exe запускаемый от винроута это его антивирь? или гадость какая прицепилась?
Автор: Keiichi
Дата сообщения: 29.03.2006 15:27
Здравствуйте! Скажите пожалуйста, есть ли возможность в этой программе или другой подобного класса создавать правила так же легко, как это делается в Agnitum Outpost??
Поясню: в Outpost при появлении запроса от какой-либо программы при отсутсвии правил подходящих под эту программу и ситуацию выдается запрос - ЧТО ДЕЛАТЬ. И предлагается разрешить все для этой программы, запретить все, или создать правило (про 1_раз_действия я умолчу - это не суть).

Вот, впринципе, в этом и весь вопрос. Т.е. есть ли подобный мастер создания правил или какие-либо реакции со стороны WinRoute либо подобной по весу программы?
Автор: crapaud
Дата сообщения: 29.03.2006 15:40
Keiichi
Про это уже много раз говорили. Winroute - это корпоративный сетевой прокси сервер, а не персональный фаервол. У него другой принцып работы. Он ограничивает доступ не по компанентам а по портам, т.к. в сети нельзя точно узнать, какая именно программа лезет по данному порту. А то, что ты просишь есть в персональной версии керио. Ищи в соответствующем топике.
g3n0m
Да, это его. У меня 2 антивиря сразу пашут, так 2 таких сервиса висит. А вааще, шоб быстро посмотреть. откуда чего рекомендую маленькую прогу AnVir ( http://www.anvir.com/index_ru.htm). Очень хорошо показывает что и откуда...
Автор: Keiichi
Дата сообщения: 29.03.2006 15:51
crapaud
а что значит по компонентам?

Добавлено:
и еще, а можешь дать ссылку на тему персонального winroute?
Автор: crapaud
Дата сообщения: 29.03.2006 16:10
Keiichi
то, что ты хочешь называется контроль программ и компонентов, когда проверяется, какая именно программа или сервис лезет в инет и даже соответствие его исполняемоого файла. А топики по Kerio Personal Firewall тут: http://forum.ru-board.com/topic.cgi?forum=35&topic=3694&start=420#lt и тут: http://forum.ru-board.com/topic.cgi?forum=5&bm=1&topic=3040&start=0
Автор: Keiichi
Дата сообщения: 29.03.2006 16:16
crapaud
спасибо!!! а ты можешь посоветовать microsoft ISA? 2 минуты назад узнал про его существование.... стоит ли на него обращать внимание?
Автор: A10Net
Дата сообщения: 29.03.2006 17:03
Настройка Proxy Server, или проблемы с прокси,
Всё дело вот в чем, стоит kerio winroute firewall 6.1.0, раздает Интернет клиентам через прокси по порту 8080, проблем нет никаких, всё замечательно, НО трафик мой чего то меньше не становится, т.е что есть прокси что его нет результат один и тот же!
HTTP Policy -> Cache -> Cache size : поставил 4000 MB, теперь вопрос, могу ли я просмотреть этот cache, что в нем, и как это увидеть? Я подозреваю что в нем то и сохраняются все сайты которые я просматривал, но на деле получается обратное, при обращении на тот же сайт но с другой машины керио лезет в инет и возвращает клиенту страницу.
HTTP Policy -> галочки проставлены в: Enable non-transparent proxy server, port 8080; allow connection to any TCP port; set automatic proxy … - WinRoute proxy server, больше настроек никаких нет.
Автор: Mikes
Дата сообщения: 30.03.2006 08:27
Keiichi
ISA это Керио в квадрате.. а может быть и в кубе )))
и никакого контроля компонентов (программ) там нет.. это тоже коропоративный firewall

вообще штука хорошая.. внимание обращать стоит, но сложнее чем Керио

A10Net
через web интерфейс можно смотреть содержимое кеша и удалять из него всё что хочешь
Автор: A10Net
Дата сообщения: 30.03.2006 10:22
Mikes
Спасибо за наводку, но что то у меня не получается настроить Web Interface / SSL-VPN, может подскажешь как, парочку советов, если можешь, в свою очередь я сделал вот что:
Web Interface / SSL-VPN -> проставил везде галочки, winroute server mane – server.company.com -> Allow access – local
В DNS Forvarder – simple DNS resolution – hosts file – занес туда свой сервер, в When resolution name from… - server.company.com
Через веб интерфейс открыть server.company.com что то не получается, (делаю так \\server.company.com) , через cmd – ping server.compa… - пинг идет, а вот открыть через веб не получается, ошибка Windows cannot find “\\server.c...
Автор: kliv1
Дата сообщения: 30.03.2006 11:34
A10Net
Если ты не менял настройки винрута, то веб интерфейс у него на порту 4080 или 4081 http://server.company.com:4080/ или
https://server.company.com:4081/, смотря как настроил
Автор: Evgeny_Sorokin
Дата сообщения: 30.03.2006 12:29
kliv1
SSL-VPN это другое, только я не понял как им пользоваться.. Зайти можно https://server.company.com (Надо только включить галочку Enable Kerio clientless SSL-VPN server)
Только вот не подходит юзер/пасс того юзера которому разрешен этот тип соединения...

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566

Предыдущая тема: программы


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.