Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Настройка Kerio Winroute серии 5.x и 6.х

Автор: Mikes
Дата сообщения: 07.12.2005 22:17
Gane
странно .... у меня часть компов по именам и запрещена.. работает однако
по маку нельзя... увы..

если сеть маленькая то пропиши с каких IP можно в инет.. а остальное нельзя... и пусть себе меняют скока хотят
Автор: Accessor
Дата сообщения: 07.12.2005 23:49
Mikes

Цитата:
если сеть маленькая то пропиши с каких IP можно в инет.. а остальное нельзя... и пусть себе меняют скока хотят

Мысль интересная, но частично ошибочная. Если они изменят IP на тот у которого есть доступ в Инет в то время как тот комп будет выключен, то ничто не помешает им попасть в Инет.

Gane
Я бы решил поставленную тобой задачу с помощью Tmeter, там есть привязка к МАКу. Не совсем, как-бы, красиво, но тем не менее работает
Автор: Mikes
Дата сообщения: 08.12.2005 08:56
Accessor
вроде бы в Керио можно приязать IP к МАКу... интересно если кто то другой займёт этот IP то он получит доступ или все пакеты от него DROP ???
Автор: Ne0N
Дата сообщения: 08.12.2005 09:05
MAC при желании тоже можно очень легко поменять...
Автор: Accessor
Дата сообщения: 08.12.2005 11:05
Mikes

Цитата:
вроде бы в Керио можно приязать IP к МАКу...

Поведай, как это сделать ?
Автор: ipmanyak
Дата сообщения: 08.12.2005 11:18
Accessor лучше в твоем случае юзать керио с vpn и vpn клиента керио , с arp не эксперементировал ? arp /? создаешь батник - пишешь в него строки с ip и маками и пихаешь его в автозагрузку на машине - которая является шлюзом локальной сети
arp -s 157.55.85.212 00-aa-00-62-c6-09
свободные ip забей нулевыми маками
Автор: Mikes
Дата сообщения: 08.12.2005 12:31
Accessor
ээ... это скорее был вопрос чем утверждение...
если в параметрах DHCP создаёшь резервацию... то nfvтам ь можно выбрать МАК так ведь? вот и вопрос.. если кто нить другой поставит себе этот IP то будут ли от него пакеты приниматся.. или всё будет drop
ни разу не пробовал просто интересно стало.. как в этом отношении ведёт себя Керио
Автор: forb
Дата сообщения: 10.12.2005 15:54
Домен w2k3, Winroute 6.0.10 стоит на отдельной тачке под w2k3
Установки Traffic Policy:
Source Dest Service Action Trans
Firewall Lan Any Permit
Lan Firewall Any Permit
Firewall Modem Any Permit
Lan Modem Any Permit NAT

В рассматриваемый момент в сети работают только сервер и шлюз.
С какого перепугу вдруг инициализируется модемное соединение, если
никакие броузеры\качалки на них не запущены, и всякие возможности Live Update в устновленном софте отключены?????
Сообщение в Logs\dial: (192.168.0.10 - адрес шлюза)
Packet UDP 192.168.0.10:3205 -> 192.0.0.192:161 initiated dialing of line "Orbita-Online"
Собсно, в результате трафик в этом соединении(~20мин) всего несколько кил
в обе стороны, но платим то мы по повременке!! И так "барабашки" длятся
аж до утра, т.е. дозвон возобновляется через каждые неск. минут, кстати никакие Time Rаnge не срабатывают, если задашь
интервал для последних двух строчек полисей - моментально отрубается
инет по сетке, если в первых двух - ничего не происходит.
Короче, ХЭЛП!
Автор: Accessor
Дата сообщения: 10.12.2005 18:08
forb
Ну, у тебя, насколько я понимаю, выставлено Dial on demand, т.е. звонить по требованию, следовательно кто-то просится в Инет. Судя по логу, это какая-то служба. Я делаю такое залючение, т.к. порт 161 является служебным. Запрос идет UDP - еще один аргумент в пользу такого мнения.

Добавлено:
нашел, судя по всему, служба SNMP на твоем сервере 2003.
Автор: forb
Дата сообщения: 11.12.2005 18:50
Accessor

Цитата:
нашел, судя по всему, служба SNMP на твоем сервере 2003.

Что-то я такой службы в локальных на w2k3Ent не вижу
В другом месте искать?
Автор: Accessor
Дата сообщения: 12.12.2005 09:41
forb
Речь идет про 192.168.0.10, там установлен ws2003 ?
В любом случае, отследить коннект от неё на kwf не сложно, например аутпостом, короче именно на этой машине надо копать.
Автор: X_MAN
Дата сообщения: 12.12.2005 09:54
А может, кто сталкивался с такой проблемой...
Стоит 2003s kwf 6.1.2 настроена трансляция на обычный pptp vpn, подключённый постоянно, через который течёт инет...
после установки и настройки всё работало прекрасно... но вот вдруг через 2 дня впн не может подключится... в error логах гворит не правильное шифрование... как выяснилось винроут сам сбросил всё настройки для впн подключения... от чего это... такое же происходит сразу если поставить вызов по требованию...
может кто поможет...
Автор: forb
Дата сообщения: 12.12.2005 11:49
Accessor

Цитата:
Речь идет про 192.168.0.10, там установлен ws2003 ?
В любом случае, отследить коннект от неё на kwf не сложно, например аутпостом, короче именно на этой машине надо копать.

Дело в том, что именно на 192.168.0.10 установлен kwf под ws2003
Автор: Accessor
Дата сообщения: 13.12.2005 09:43
forb

Цитата:
Дело в том, что именно на 192.168.0.10 установлен kwf под ws2003

ну, возьми, отследи, какое приложение инициирует исходящий коннект, например netstat -o или tcpview или ещё чем-то.
Автор: VL_Yavorsky
Дата сообщения: 13.12.2005 15:26
Проблема с KFW 6.0.8
К серверу на котором стоит KFW подключен сетевой принтер к порту 10001.
Если послать сразу несколько документов проходит печать только первого с очереди,
остальные тормозятся. Помагает, если перегрузить принтер.
Проблема пропадает если отключить KFW
Автор: JackSMS
Дата сообщения: 13.12.2005 15:34
Help, pls
После обновления КВФ с версии 6.1.2 до 6.1.3 пропала авторизация через http://керио:4080/fw/ntlm/login.

Подключится к нету возможно только через прокси сервер - там окошко авторизации выскакивает принимает пароль и все ок.

При попытке подключится без проксей отсылает к администратору файервола или вообще молчит - типа страница не найдена.

Где копать?
Автор: SAA
Дата сообщения: 14.12.2005 13:33
Люди умные помогите с проблемкой
есть вынь ХР со вторым СП
на ней заведён интернет от прова выделенка и есть локальная сеть
авторизация у прова через ВПН т.е. пока ВПН не актиаируешь не получишь белый адрес.
необходимо настроить на 6,0,3
по мануалу (русскому) настраиваю диал ап но пишет ошибку 800 невозможно произвести звонок
необходима инструкция пошаговая желательно
буду очень благодарен
заранее спасибо
Автор: Efrome
Дата сообщения: 15.12.2005 20:20
Добрый день. В сети есть сервер и несколько пользователей. На всех машинах Windows XP Pro SP2.
На сервере стоит DВМИ-карта, принимающая спутниковый сигнал. Исходящий канал сделан через GPRS-Мегафон.
Без участия Kerio подключение выглядит так: звоню в Мегафон, подключаюсь к Интернету. Запускаю программу OpenVPN, настроенную на провайдера PlanetSky (Она работает через виртуальный сетевой контроллер, в котором прописаны IP-адрес для подключения, маска, основной шлюз и два DNS сервера провайдера). Подключаюсь к серверу PlanetSky, создается туннель, через который все запросы идут именно PlanetSky, а возвращаются через спутник. Все работает.
Теперь ставлю на сервер Kerio WF 6. На юзерах в настройках сетевых плат прописываю основной шлюз - 192.168.0.1 - на нем Интернет и Керио (адреса статические). Таким образом, все должны идти в Интернет через НАТ.
Здесь начинаются проблемы.
1. После установки Kerio Интернет через OpenVPN перестает работать ДАЖЕ при выключенном Керио. Выглядит это так: соединяюсь с Мегафоном, работает. Подключаю виртуальный VPN адаптер - Интернет встает. Выключаю Керио, где только можно - не помогает. Интернет на сервер возвращается только после удаления с него Керио.
2. В Керио не могу настроить политики трафика для работы через OpenVPN. Снова через Мегафон, все работает, у юзеров есть Интернет но включаю VPN, все встает. Добавляю OpenVPN в NAT Destination - не помогает. Делаю политику: 1. Сеть - Мегафон - Нат и 2. OpenVPN - сеть НАТ. не помогает.
Поделитесь опытом пожалуйста. Бюсь давно, здорово поможете.
Автор: dubanoze
Дата сообщения: 19.12.2005 16:34
Выключи anti-spoofing.
Автор: nvk1234
Дата сообщения: 20.12.2005 08:44
Всем привет!!!! В общем проблема состоит в следующем: KWR выкидывает периодически матерясь, что прога нелицензионная!!! что делать???? ХЕЛП
Автор: Accessor
Дата сообщения: 20.12.2005 10:59
nvk1234
Для начала, уяснить самому себе, лицензионный ли у тебя KWF. После этого появляется два варианта развития событий, а именно:
1. если KWF лицензионный, то обратиться за помощью к разработчику или продавцу
2. если KWF не лицензионный, то обратиться за помощью в Варезник
Автор: DrFucker
Дата сообщения: 21.12.2005 15:06
SAA
есть такая же проблемма вот что пишет
может кто занает в чём дело?
[21/Dec/2005 17:01:46] (8405:800) RAS error: Unable to dial "test" (800)
Автор: Elax
Дата сообщения: 22.12.2005 11:34
Всем привет!
Уже второй день, возникла проблема с отправкой почты через Outlook.
После попытки отправки/получения почты - Outlook выдает ошибки.
Залез в Керио, в Connections количество подключений с моего хоста превышает 50!!!! т.е. вместо одного подключения к почтовому серверу возникают десятки подключений!!! (Ограничение в 50 подключений с одного хоста было задано вручную при конфигурировании Керио, несколько месяцев всё отлично работало)

Подскажите пожалуйста, где искать причину возникновения такого болльшого количества однотипных подключений?
Автор: MyNewNick
Дата сообщения: 22.12.2005 11:55
Проверься на вирусы...
Автор: Elax
Дата сообщения: 22.12.2005 12:21
Использую Symanyec AV - базы свежие, просканировал также AD-aware - безрезультатно
Автор: MyNewNick
Дата сообщения: 22.12.2005 15:10
Симантек лохует частенько с обновлениями баз попробуй др.вэб ... судя по количеству вирей приходящих ко мне в инете грядет очередная эпидемия Собера
Автор: Elax
Дата сообщения: 22.12.2005 15:37
Действительно проблема оказалась в SAV (семантек антивирус).
На шлюзе была обновлена клиентская часть SAV, но установки проверки почты остались нескорректированными. После настройки их всё пошло нормально. Керио не причем!!!
Всем спасибо за советы!!!
Автор: dptrovich2002
Дата сообщения: 23.12.2005 14:13
Ситуация такая: Kerio Winroute в настройках прокси стоит "форвардить запросы на родительский прокси" при этом в качестве родительского запроса стоит localhost,только другой порт (так надо). Не работало т.к. kerio пытался авторизовать локальные запрсы. Решил проблему так: создал пользователя localuser и назначил ему автологин если он логинится с этого хоста. Но теперь весь трафик kerio пишет на его баланс, а у пользоватей стоят нули.
Автор: LostWarrior
Дата сообщения: 23.12.2005 16:46
Люди! Такой вопрос:

Хочу организовать доступ к серверу терминалов из мира. Но чтобы доступ получил только определенный пользователь KWF. То-есть если указываю правило типа:
sorce=inet (внешний интерфейс)
Destination=Firewall
Service=RDP
Action=Permit

То все пашет, но проверка доступа выполняется только самим сервером териналов. А как сделать так чтоб сначала нужно было еще ввести логин и пароль самого KWF?
Если разрешить доступ только созданному пользователю, то:
1) как организовать аутентификацию (прокатит ли через web-интерфейс)?
2)можно ли подключится одновременно под одним пользователем нескольким компам или для каждого нужно отдельного пользователя создавать?
Автор: Mikes
Дата сообщения: 25.12.2005 12:26
LostWarrior
а если поставить
source = [имя_пользователя]
destination = firewall
service = RDP
action = permit

но мне что то так не кажется.. врядли..
если хочешь пущей безопасности то задвинь RDP на какой нить левый порт ...

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869

Предыдущая тема: ADSL и switch: два компьютера на один ADSL


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.