Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio WinRoute Firewall (часть 2)

Автор: AnLe
Дата сообщения: 18.04.2007 07:45
KashmarSPb
На нужные сайты можно сделать время жизни в кеше 0.
Ну или у вас опера стоит что тоже хорошо кешит Ж)
Автор: forb
Дата сообщения: 18.04.2007 09:20
Отдельная шлюзовая тачка: w2k3, Winroute 6.0.10 в домене w2k3
Необходимо запретить скачку .exe, но оставить возможность качать .zip
Если ставить из предлагаемых заготовок:
HTTP Policy-HTTP_Rule-Advanced-Valid if MIME type is:
application/*
то не качаются ни экзе ни зипы одновременно
пробовал от балды ставить: application/exe или application/*.exe
- не работает
Автор: Jilted
Дата сообщения: 18.04.2007 09:42
Ребят, а можно ли доставить на тачку ВПН сервер.
Ничего не произойдет с конфигом, работоспособностью Винроута???
Автор: nakagun
Дата сообщения: 18.04.2007 09:42

Цитата:
snayper7

ТАкая же байда. Умерло все.

Добавлено:

Цитата:
Andrey Lopatnev

Я вот с тобой солидарен в нестабильности версии. Может надо подождать немного - хотя бы до 6.3.1
Автор: Arakcheev
Дата сообщения: 18.04.2007 10:21
forb
Прописывай HTTP/FTP Policy.
Автор: snayper7
Дата сообщения: 18.04.2007 11:25
Jilted
ничего

nakagun - не понял, что случилось?
Автор: forb
Дата сообщения: 18.04.2007 12:52

Цитата:
forb
Прописывай HTTP/FTP Policy.

Шутку не понял
Я и так привёл кусок HTTP Policy.
A FTP Policy тут не при чём, нужные нам зипы качаются по HTTP.

Автор: Arakcheev
Дата сообщения: 18.04.2007 14:39
forb
Правильное делается так:
в URL Groups делается список, например *.exe, *.rar и тд.
затем создается правило где указывается эта группа и действие (запрет). МИМЕ остается как "*".
все!
Автор: Martin_G
Дата сообщения: 18.04.2007 18:02
Доброе время суток, всемогущий All!

Подскажите пожалуйста... может кто так уже и поступал....

Суть проблемы в том, что имеем KWF 6.2.2 на котором не была установлена поддержка Kerio VPN. Сейчас можно как то отдельно доустановить Kerio VPN, или надо будет переустанавливать его весь и заного настраивать???

Заранее спасибо всем откликнувшимся!!!
Автор: komal
Дата сообщения: 19.04.2007 07:15
Помогите плиз настроить winroute так что бы он автоматом авторизовал юзеров из домена.
К примеру есть у меня в домене группа inettaccess
Я создаю правило
source inetaccess@mydomain.local
dest OutLan (Интерфес смотрящий в интернет)
service any
Translation NAT
На вкладке Users Accaunt стоит не локальная база а домен. И они из домена берутся нормально.
На вкладке Autentication options стоят все галочки.
На вкладке Active directory тоже все стоят.
Но авторизация не происходит. Винроут не пускает в инет пользователей из этой группы.
Что не так делаю. Подскажите.
Автор: Arakcheev
Дата сообщения: 19.04.2007 07:21
komal
С этим правилом Керио будет выпускать АВТОРИЗОВАННЫХ пользователей. Но ведь они еще не авторизованы!
Поэтому где-то в конце, ты поставь следующее правило:
Source - LAN
Dest - OutLan (Интерфес смотрящий в интернет)
Service - DNS, HTTP
Action - Allow
Trabslation - NoNAT

процесс будет идти так:
пользователи еще не авторизованные, будут пытаться выйти в инет по этому правилу, и на этом правиле будет авторизованы! Но как только они буду авторизованы, для них уже будет действовать твое правило, а не это! и до моего правила они просто не опустятся.
Автор: KashmarSPb
Дата сообщения: 19.04.2007 10:42
Alex_TAV
AnLe
Спасиб, что-то я про кэш не подумал.
Автор: Proger
Дата сообщения: 19.04.2007 11:50
керио 6.3.0(build 2683) - почему то не хочет запускаться NOD32 Antivirus
на предыдущих версиях проблем не было.. ((
выдает ошибку:Error loading scanner dll (998)

никто не сталкивался?
Автор: shtrih1983
Дата сообщения: 19.04.2007 13:54
У меня Kerio Winroute 6.1.0.
Раньше всё работало нормально, но последнее время стали вылетать ошибки на сервере
Что то про crash report и т.д и при этом прокси останавливался пока ошибку не закроешь. С чем это может быть связано? При этой ошибке также отключается сетевой диск созданный на NetWare. C чем это может быть связано?
Автор: forb
Дата сообщения: 19.04.2007 15:12
to Arakcheev:

Цитата:
forb
Правильное делается так:
в URL Groups делается список, например *.exe, *.rar и тд.
затем создается правило где указывается эта группа и действие (запрет). МИМЕ остается как "*".
все!

Сенькс!Работает!
за два года беспроблемной работы винрута без переустановок разленился думать
не допёр, что нужна более, чем одноходовая комбинация (две вкладки)
Автор: ShamaN
Дата сообщения: 19.04.2007 20:48
Подскажите, как настроить керио в качестве прокси сервера для пользования ICQ?
Автор: aljd
Дата сообщения: 20.04.2007 02:45
ShamaN
предположим, ты хочешь чтобы всю локалку пускало в аську без настройки прокси в свойствах icq-клиента... делаешь правило:
from = Локалка, destination = Internet, service = icq, Permit, Nat = инетовский сетевой интерфейс
тогда если на компе шлюзом прописан айпи компа с керио, то аська без проблем подключится к серверу
Автор: komal
Дата сообщения: 20.04.2007 03:53

Цитата:
С этим правилом Керио будет выпускать АВТОРИЗОВАННЫХ пользователей. Но ведь они еще не авторизованы!
Поэтому где-то в конце, ты поставь следующее правило:
Source - LAN
Dest - OutLan (Интерфес смотрящий в интернет)
Service - DNS, HTTP
Action - Allow
Trabslation - NoNAT

процесс будет идти так:
пользователи еще не авторизованные, будут пытаться выйти в инет по этому правилу, и на этом правиле будет авторизованы! Но как только они буду авторизованы, для них уже будет действовать твое правило, а не это! и до моего правила они просто не опустятся.


Спасибо помогло. Вот только почему то авторизация автоматом не происходит. Все равно перебрасывает на страницу авторизации KWF. И еще одно неудобство. После того как пользователь отключается и с этого же компа ктото входит под другим именем, все равно интернет идет под тем пользователем, который залогинился изначально. Если уменшить время через которое KWF делает принудительный logaut то приходится постоянно вводить имя и пароль. Вобщем это не удобно.
Автор: vimaret
Дата сообщения: 20.04.2007 04:54

Цитата:
Спасибо помогло. Вот только почему то авторизация автоматом не происходит

Для того чтобы автомат работал, нужно к имеющимся у вас трафик полисам еще
НТТР полисы в Content Filtering, как то: Allow access to selected users , где в Selected user(s) указана ваша группа inetaccess@mydomain.local , Url Begins with *, в Action стоит Allow access to the Web site. И правило для авторизации напр: Deny access to other users (обязательно после Allow access to selected users, лучше даже поставить его последним). В нем нужно указать: Any user (do not require autentication - убрать галочку!!!), в Action поставить Deny access to the Web site. Также включите в нем Log. По нему увидите происходит автоматическая аутентикация или нет, т.е. в Logs > filter должны появляться строки типа: [20/Apr/2007 12:36:34] AUTHENTICATE URL 'Deny access to other user......
И еще. У меня не получился автомат еще в двух случаях: 1. Пользователь выходит в инет напрямую, а не через прокси. 2. Пользователь браузит Оперой а не мелкософт эксплорером.

Цитата:
После того как пользователь отключается и с этого же компа ктото входит под другим именем

Когда выходит страница Аутентификации на ней есть ссылка на "страницу выхода из системы", нужно ее запомнить в закладках, и тогда пользователь сможет разлогиниваться сам.

Цитата:
На вкладке Autentication options стоят все галочки.

У меня убрана галка Enable Active Directory/Kerberos autentication не помну почему, но без нее работает.
Автор: peter0175
Дата сообщения: 20.04.2007 05:45
подскажите в windows 2003 sr2 winroute как сервис не запускается изза чего непонятно
Автор: Prostoy
Дата сообщения: 20.04.2007 07:04
Неправда ваша: все запускается.

Что в Event Log'ах?
Автор: Arakcheev
Дата сообщения: 20.04.2007 08:08
komal
Ставь 6.3. Там как раз сделана проверка авторизации с одного компа.
Автор: Proger
Дата сообщения: 20.04.2007 08:21
повторюсь...

керио 6.3.0(build 2683) - почему то не хочет запускаться NOD32 Antivirus
на предыдущих версиях проблем не было.. ((
выдает ошибку:Error loading scanner dll (998)

никто не сталкивался?
Автор: ShamaN
Дата сообщения: 20.04.2007 09:40
aljd
а если нужно не только из локальной, но и из инета пускать (типа прокси для icq, а то по GPRS подключиться тяжко)?
Автор: Alex_TAV
Дата сообщения: 20.04.2007 09:52
Proger
возможно ему не нравится модуль IMON, его лучше отключить - попробуй поставить NOD заново с отключенным модулем IMON.

to All: Пробвал поставиь правило NAT с тем чтобы трафик по нему не считался поставил в калонке Trafic_Inspector - none, NAT работает но и трафик по нему исправно идет в статистику - что я сделал не так? Самое интересное что в IAM_Kerio вроде нет трафика что шел по NAT.
Автор: drdll
Дата сообщения: 20.04.2007 11:56
может я не в тему, но существует небольшой вопрос по лицензированию. Кто покупал - подскажите.
вот у меня такая схема

Расскажите как понимается
USER в правилах лицензирования
WinRoute Firewall

Меня интересует такая ситуация:
структура в файлике

в каждом офисе по 100-200 компьютеров.
все офисы соединяются прямой связью.

Какая в данном случае будет для верхнего
КЕРИО лицензия? обычная стандартная на 10 юзеров?
а для каждого офиса?

керио они используют только как РОУТ, и во вкладке
USERS на самом керио они не заводятся.
вот и не понятно, юзер это всё же что.

если юзер - это компьютер, то получается. что верхний керио должен
быть на 500 юзеров, а нижние по 100-200? или верхний стандартную
лицензию, а нижние используют расширенные лицензии?
или все используют стандартные?

Добавлено:
я повторюсь.

никакие юзеры на керио НЕ ЗАВОДЯТСЯ
керио только как РОУТЕР используется
Автор: f0s
Дата сообщения: 20.04.2007 13:20
подскажие по такому вопросу, равильно ли я делаю (просто на данный момент негде проверить), нужно будет просто в скором времени сделать. ситуация такая. есть сервер 196.168.0.1 с керио. есть пользователи локалки. они выходят в инет через НАТ. в трафик полиси для них разрешаю только dns, ftp, http(s), icq, tcp443.
есть юзеры user1, user2, user3, user4, user5 (к примеру)

мне нужно чтобы:

user1, user2 - полный доступ в инет
user3 - доступ только на mail.ru, rambler.ru
user4, user5 - доступ на microsoft.com, kernel.org

соответственно я так думаю что делается стандартная аутентификация через веб форму в керио, прописываю юзеров.. а что далее? я так понимаю надо зайти в http плиси и там сделать следующее:

создаем (новое правило доступ тока на mail.ru, rambler.ru) соотвтсвенно указываем что действует тока на user3 - permit
далее правило:
(доступ на микрософт и кернел.орг) для юзеров user4, user5 - permit
далее доступ полный для user1, user2 - все сайты - permit
и самое нижнее правило создать типа * (все сайты) для всех юзеров - deny. или это не правильно? или наоборот это правило вверх переместить?
Автор: snayper7
Дата сообщения: 20.04.2007 13:32
f0s
будет работать
можешь и в traffic policy что-то похожее накидать - как удобней
Автор: f0s
Дата сообщения: 20.04.2007 14:10
snayper7



в самом начале разместить правило типа "всем всё зопрещено!" или нет? оно не будет остальные перекрывать? и как для тех у кого уже полный доступ сделать так, чтобы они не могли качать мп3 и т.п. я так понимаю создать еще олно правило в котором объединить в группу мп3\ави и поставить deny. и куда это правило поместить в порядке очереди?
Автор: snayper7
Дата сообщения: 20.04.2007 14:22
f0s
1. all deny в самый вниз
2. на этой странице выше (однотипный вопрос)

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869

Предыдущая тема: Microsoft Exchange Server


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.