Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio WinRoute Firewall (часть 2)

Автор: topcom
Дата сообщения: 03.06.2007 00:13

Цитата:
Драсьте.
Можно ли с помощью керио раздавать интернет авторизованым в домене пользователям, если машинка(шлюз) на которой стоит керио сама не состоит в данном домене?

а на этот вопросик знатоки ответят?
Автор: AnLe
Дата сообщения: 03.06.2007 10:21
topcom
Имеется ввиду что нужна авторизация их прозрачная?
В мануале чётко сказано что машина дб в домене если хотим этого, иначе ручками заводим внутри пользователей и будут ходить в инет ткоа набрав логин пароль для выхода. Есть там правда ещё маппинг чтоли. Вот с ним не ковырялся, быть может оно умеет както иначе.
Автор: Seyonn
Дата сообщения: 04.06.2007 05:01
Наверное вопрос из фака, но все равно прочитал их (много) и так и не понял. И гуглил несколько часов, и пробовал.

У меня есть машины в сети 192.168.1.0/255.255.255.0. Задача в том, чтобы подключить их всех с помощью VPN к интернету.

Почему именно VPN? А чтобы айпишник нельзя было скомуниздить путем прямого прописывания (в обход DHCP). Люди в сети агрессивные и постоянно пробуют методы надувательства.

Итак, оживляю я VPN-сервер с дефолтными настройками.
Возникают засады:

1) Из локалки по локальному ip достучаться до vpn-сервера (через впн-клиент) нельзя, только по "глобальному" который стоит на том интерфейсе с которого сервер смотрит в интернет. Типа коннектишься к 192.168.1.1 - ошибки, а на 192.168.145.18 - все ОК. Если прописать в приавило "Trffic Policy/Service Kerio VPN/source" значения как внешнего так и внутреннего интерфейса (по умолчанию - только внешний) - от этого ничегошеньки не меняется. Как не соединялся так и не соединяется.

Вопрос: как можно сделать по-нормальному?

2) А теперь еще более главное. Прописываем в правило "Traffic Policy/NAT/source" пользователей, которые логинятся через VPN. И нифига они не имеют доступа к интернету после залогинивания!!!!! Наводка: при просмотре свойств tcp-ip у соединения созданного впн-клиентом на клиентской машине, ничего не сказано о шлюзе и днс, просто пустые поля.

Вопрос: как прописать в впн-сервер шлюз и днс для подключенных клиентов, или (если не в этом дело) - как сделать чтобы VPN прибиндился к NAT?

Ну и если это все _невозможно_... То подскажите плиз любую другую трафосчитающую систему с хорошим фаерволом, статистикой и клиентскими программами авторизации. Под WINDOWS. (socks-proxy не предлагать, они не срулят с банковскими клиентами, которые у нас у бухгалтеров в сетке, нужно нечто очень прозрачное)
Автор: MCSASE
Дата сообщения: 04.06.2007 08:55
Всем привет
Столкнулся с такой траблой на Kerio WF 6.3.0 2683
Когда делаю аплоад файлов на фтп сервера при подключении в активном режиме, то фалы не уходят, то есть процесс ухода как-бы есть, но в итоге на другой стороне файл появляется 0-вой длины. Если соединяться в пассивном режиме с другим фтп сервером, то файлы уходят нормально. В чем трабла?
Автор: bolurov
Дата сообщения: 04.06.2007 10:32
snayper7
Прописал почтовик но ни ... не ходит почта, когда задаю статику то почта ходит, ставлю динамику почта умерает.
Saftor
Уважаемый, я не гоню и настройка DNS на DC у меня такае же, но почта не ходит
Смотри выше!
Автор: AlOne
Дата сообщения: 04.06.2007 10:33
MCSASE
Недавно тоже заметил такую странность Коннекчусь к FTP через Total Commander в активном режиме - "Команда PORT не выполнена" и никакого намёка на файло. В пассиве всё ОК.
Для аторизованных юзеров разрешено всё:
[Internet]-[Authenticated Users]-[Internet]-[Any]-[Permit]-[NAT...]-[PI_Default]
Перед этим правилом добавил ещё одно:
[FTP_outgoing]-[Authenticated Users]-[Internet]-[TCP 21]-[Permit]-[NAT...]-[PI_FTP]
После этого всё заработало.
Автор: Alex_TAV
Дата сообщения: 04.06.2007 10:57
ну вот, хоть у кого то еще есть траблы с фтп, а то я уже думал что я такой один...
попробуй в общем правиле отключиьт на время PI , может поможет.
У меня без проблем ходит на любой фтп через http прокси , вот только на авторизированные фтп не заходит, где-то срезается пароль и учетная запись из запроса.
Автор: AlOne
Дата сообщения: 04.06.2007 11:21
Alex_TAV
В том-то и дело, что отключение PI ничего не даёт. А вот доп.правило помогает.
ЗЫЖ отключил в доп.правиле PI - история повторилась. Отсюда вывод - для корректной работы с FTP нужно отдельное правило c включенным FTP Protocol Inspector'ом.
Автор: snayper7
Дата сообщения: 04.06.2007 11:38
bolurov

Цитата:
Прописал почтовик

покажи

Цитата:
когда задаю статику то почта ходит, ставлю динамику почта умерает

я не понял где именно. подробней

Цитата:
то есть если я настраиваю почтовый клиент на яндекс, коннекта с ней нет, кабан блокирует

поставь в исключения
а может тебе настройки почтовика проверить?
Автор: bolurov
Дата сообщения: 04.06.2007 11:57
snayper7
Вот такие правила у меня hxxp://www.rapidshare.ru/301269
Автор: sivert
Дата сообщения: 04.06.2007 15:03
AlOne

Цитата:
В том-то и дело, что отключение PI ничего не даёт. А вот доп.правило помогает.
ЗЫЖ отключил в доп.правиле PI - история повторилась. Отсюда вывод - для корректной работы с FTP нужно отдельное правило c включенным FTP Protocol Inspector'ом.

Похоже, что в Definitions - Services для протокола фтп у тебя указан неверный протокол инспектор
Автор: snayper7
Дата сообщения: 04.06.2007 15:07
bolurov
для начала правило local traffic на самый вверх (я еще не работал с vpn - с ним точно не знаю, но без него вверх).
на нем же Protocol Inspector поставь none.
у тебя почта настроена только на исходящую
и для почты translation поставь NAT (default), как на правиле NAT'a
(внимательно посмотри мой скрин)
p.s. отвечай на все вопросы, как бы ни было..
p.s.s. для выкладывания скринов пользуйся imageshack.us
Автор: AlOne
Дата сообщения: 04.06.2007 16:17
sivert
Действительно просто не было внесено нестандартных портов. Глючило именно с доступом по нестандартному порту.
Автор: Saftor
Дата сообщения: 04.06.2007 17:27
bolurov
Чем тебя это правли не устраивает, прогядел я твой скрин!


Цитата:
Name (Правило почты)---Source (Firewal, INET)---Destition (INET,Firewal)---Sorce (POP3 SMTP)---Action (Permit)
Name (Правило почты User)---Source (User)---Destition (INET)---Sorce (POP3 SMTP)---Action (Permit)--Translation (NAT Default...)

Автор: crapaud
Дата сообщения: 04.06.2007 17:55
Обновил тут винрут с 6.3.0 до 6.3.1 лицензионный с макакой. После этого макака стала вылетать с таким ругательством:

Цитата:
[04/Jun/2007 17:49:38] (8302:24) AvPlugin failed to initialize: McAfee engine failed to initialize: A virus definition (DAT) file could not be found or its contents were not valid.
[04/Jun/2007 17:49:38] (8300) Starting of McAfee plugin has failed, next try is planned after 300 seconds.

Кто-нить сталкивался с таким? Где вааще базы макаки лежат? Раньше как-то не заморачивался этим вопросом...
Раньше много раз обновления проходили без проблем.

З.Ы. Проблема решилась копированием в C:\Program Files\Kerio\WinRoute Firewall\mcafee\ баз антивирусных баз с другого сервера
Автор: bolurov
Дата сообщения: 05.06.2007 09:36
Saftor
меня не устраивает это тем, что почта не работает!

Добавлено:
snayper7
Сделал всё как ты написал, результат отрицательный! В чём дело не пойму, уже голову себе сломал ппц.
Автор: Saftor
Дата сообщения: 05.06.2007 10:35
crapaud

Цитата:
Где вааще базы макаки лежат?

C:\Program Files\Kerio\WinRoute Firewall\mcafee\
Автор: Seyonn
Дата сообщения: 05.06.2007 10:55
<b>bolurov</b>

В правиле где Firewall Traffic надо и Source и в Destionation выставить И firewall host И интерфейс-смотрящий-в-интернет. И туда и туда. Чтобы было в обе стороны.

Далее надо в Advanced Options -> SMTP Relay снять все галки и стереть адрес твоего хоста.

Далее, МОЖНО (когда как смотря от почтовика), щелкнуть правой кнопкой мыши по правилам трафика, и попросить добавить еще одну колонку настроек - Traffic Inspector. И когда оно появится в списке настроек - вырубить нафиг.

-----

Люююююди... Кто настраивал пользователей!!! Как сделать чтобы интернет был доступен только ОТДЕЛЬНЫМ ПОЛЬЗОВАТЕЛЯМ, или хотя бы ОТДЕЛЬНЫМ АЙПИШНИКАМ??!!!!! Если пихаю в source NAT'а отдельных пользователей, а в "свойствах пользователя" пишу чтобы пользоватеслем считался кто-то кто появится за определенным IP, то тогда они ИНОГДА логинятся, а ИНОГДА - нет. Принцип по которому это происходит - не установил (

И особенно прошу откликнуться-кинуть конфиг людей кто настраивал VPN-из-локальной-сети-к-которой-подключен-сервак
Автор: Saftor
Дата сообщения: 05.06.2007 11:32
bolurov
Тогда у тебя довольно таки интерестная проблема!
Раз ты говоришь что ДНС у тебя правильно настроено и правильно настроены клиенты, то тогда вопрос:
1 Как происходит у тебя авторизация пользователей на KWF ?
2 Случаем у тебя не включён ли "не прозрачный прокси" (3128)?
Автор: bolurov
Дата сообщения: 05.06.2007 11:38
Saftor
Я пробовал пускать юзверей и в прозрачном режиме и нет, результат нулевой!
Прикол, у меня на втором этажэ работает другая фирма, их домен и керио поднимал я же, почта ходит на ура, а тут такая трабла.
Автор: snayper7
Дата сообщения: 05.06.2007 11:39
Seyonn
создай пользователей (в них можешь и ip присвоить)
в http policy создай:
первое: для этого пользователя все разрешено;
второе: для всех все запрещено.
и от этого настраивай дальше под свои нужды

bolurov
скопируй оттуда настройки файера и все
Автор: bolurov
Дата сообщения: 05.06.2007 11:42
Seyonn
по первому вопросу, настрой жёсткую аутонтефикацию пользователям и отруби им акки( это как самый простой вариант)
по второму вопросу, я настраивал VPN но не с локалки в локалку , а из локалки в инэт(хотя я думаю там разницы никакой). Отпиши в чём трабл еси знаю подскажу.
Автор: Seyonn
Дата сообщения: 05.06.2007 13:27
snayper7, не канает так, дело не в правилах а механизмах авторизации которые почему-то не работают. а насчет правил - у меня не только http а все-все-все, поэтому ограничений по сервисам нету (в том числе даже Protocol Inspector отключен чтобы банк-клиент работал).

bolurov,
именно это и нужно, из локалки в Сеть. (из локалки в локалку туннель как раз хорошо работает)
Как создать правило интернет-vpn?

Прописываем в правило "Traffic Policy/NAT/source" пользователей, которые логинятся через VPN.

Источник прописывал тремя способами
1) Имя пользователя (это бы предпочительно было)
2) Все входящие впн-соединения
3) Диапазон IP который в VPN

Получатель: интерфейс к которому подсоединен интернет.

И нифига они не имеют доступа к интернету после залогинивания!!!!! Наводка: при просмотре свойств tcp-ip у соединения созданного впн-клиентом на клиентской машине, ничего не сказано о шлюзе и днс, просто пустые поля. МОжет их как-то можно создать?
Автор: bolurov
Дата сообщения: 05.06.2007 15:56
Seyonn
насколько я помню, тебе надо в интерфейсах создать VPN тоннель и назвать его типа лунаиль что то там ещё(пофантазируй) как на тачке которая у тебя в локалке так и на тачке которая в сети, далее те надо разрешить в правилах впн клиенты и впн тоннель (как буш врубать его там и будет твоя впнка типа "луна" ggg ) вот впринципе им усе, ток не забудь сконнектить их меж собой(обменяться сертификатами они должны)
Собсна вродь и всё еси я ничего не забыл.

Добавлено:
Seyonn
А вааще посмотри вот здесь, я се точ также настраивал как в описалове
http://www.internetaccessmonitor.com/rus/support/docs/winroute/ch12s01.php
Автор: AlOne
Дата сообщения: 05.06.2007 19:01
Чисто информация из кериовской мануалки:

Цитата:
12.2. Настройка клиентов VPN
....
Примечания:
...
2. Для доступа в Интернет VNP клиенты используют свое текущее Интернет соединение. VPN клиентам не разрешается связываться с Интернет через WinRoute (настройки шлюза по умолчанию для клиентов установить невозможно).

http://www.internetaccessmonitor.com/rus/support/docs/winroute/ch12s02.php
Автор: Seyonn
Дата сообщения: 06.06.2007 07:04
AlOne, я читал сию мануалку. Но я знаю что люди настраивают, и оно работает.
Может быть надо будет пошукать другого впн-сервера, где с этим все ОК "по умолчанию"...

Boluruv, сейчас попробую...
Автор: okunek
Дата сообщения: 06.06.2007 08:18
Может кто подскажет.

При обновлении установленной триальной версии на новый билд, в частности версии 6.3.0 b2683 до версии 6.3.1 b2906, срок триальности продливается ещё на месяц или остается старым (считая от момета установки старого билда)?
Автор: coolpunk
Дата сообщения: 06.06.2007 09:35
frodo10
было такое, кажись тоже на 6.х, так и не решил проблемы, а сейчас там не работаю..

Добавлено:
Кто сталкивался с GG клиентом, помогите настроить KWF, подключаюсь, но не вижу игр. На версии 6.2 работал, на 6.3.0 не могу настроить. Мои настройки:
ЛАН - Инет - TCP 7456,8687 через NAT для подключения клиента к платформе
ЛАН - Инет - UDP 1513 через NAT
Инет - Firewall - UDP 1513
думал этого достаточно... не понятно, может порт 1513 надо направлять напрямую ко мне? но когда-то играл, помню, что без форварда обходился. Сейчас пробовал перенаправлять - не выходит.
Разрешал в KWF UPnP, в настройках GG клиента ставил эту галку - не помогает.
Надеюсь здесь есть и геймеры;)
Автор: x_Dream
Дата сообщения: 06.06.2007 22:10
Hi ALL!
Подскажите можно ли привязать сервисы винроута к конкретным интерфейсам?

Например, DHCP сервис стартует сразу на всех интерфейсах, а нужно, чтобы он работал только на одном. Конечно, можно прописать правило, которое блокирует все DHCP запросы и ответы, но это как то.. не красиво..

И можно как ни будь сделать чтобы DHCP выдавал разные адреса для разных интерфейсов?
Автор: Sandorik
Дата сообщения: 07.06.2007 10:50
привет всем. сабж 6.3.1. Влогах иногда появляется:

[06/Jun/2007 10:51:23] (8705:335544373) DB: unable to connect to database, Firebird DB error message follows:
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: *** IBPP::SQLException ***
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: Context: Database::Connect
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: Message: isc_attach_database failed
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB:
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: SQL Message : -902
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: Unsuccessful execution caused by a system error that precludes
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: successful execution of subsequent statements
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB:
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: Engine Code : 335544373
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: Engine Message :
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: operating system directive CreateFile failed
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB: Не удается найти указанный файл.
[06/Jun/2007 10:51:23] (8705:335544373) Firebird DB:
[06/Jun/2007 10:51:50] (8705:335544373) Firebird DB:

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869

Предыдущая тема: Microsoft Exchange Server


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.