Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Настройка Kerio Winroute серии 5.x и 6.х (часть 2)

Автор: GendalFBug
Дата сообщения: 09.02.2009 13:00
Кто подскажет у меня 2 сервера
1- Ad, dns , dhcp
2-mailserver, nat и Kerio Winroute Firewall 5.0

на 2-ом 2 сетевухи INET и LAN
LAN получает почту и инет , проблема вот в чем в день раза по два проподает инет . LAN к томуже можно получать почту и пинговать INET, перегружаеш сервис Winroute Firewall 5.0 и сново все работает

Плиз скажите что не так делаю ((



Настройка протокола IP для Windows



Имя компьютера . . . . . . . . . : agata

Основной DNS-суффикс . . . . . . :

Тип узла. . . . . . . . . . . . . : широковещательный

IP-маршрутизация включена . . . . : да

WINS-прокси включен . . . . . . . : да



inet - Ethernet адаптер:



DNS-суффикс этого подключения . . :

Описание . . . . . . . . . . . . : Realtek RTL8029 PCI Ethernet NIC

Физический адрес. . . . . . . . . :

DHCP включен. . . . . . . . . . . : нет

IP-адрес . . . . . . . . . . . . : 192.168.***.***

Маска подсети . . . . . . . . . . : 255.255.255.0

IP-адрес . . . . . . . . . . . . : 195.184.***.***

Маска подсети . . . . . . . . . . : 255.255.255.252

Основной шлюз . . . . . . . . . . : 195.184.200.**?

DNS-серверы . . . . . . . . . . . : 192.184.192.12

195.184.192.18



lan - Ethernet адаптер:



DNS-суффикс этого подключения . . :

Описание . . . . . . . . . . . . : Intel 8255x-based Ethernet 10/100 PCI адаптер

Физический адрес. . . . . . . . . :

DHCP включен. . . . . . . . . . . : нет

IP-адрес . . . . . . . . . . . . : 192.168.1.1

Маска подсети . . . . . . . . . . : 255.255.255.0

IP-адрес . . . . . . . . . . . . : 192.168.0.2

Маска подсети . . . . . . . . . . : 255.255.255.0

Основной шлюз . . . . . . . . . . :
Автор: adjuster
Дата сообщения: 09.02.2009 17:47
GendalFBug
В момент подвисона с Firewall машины в инете что-нить пингуется по ДНС имени или по IP?
Автор: GendalFBug
Дата сообщения: 09.02.2009 21:50

Цитата:
adjuster

да и по ip и по ДНС имени .но и на сайт с этого компа не зайдеш, но радмин конектится по внешнему ip, да и еще как только останавливаеш службу kerio Winroute инет появляется на сервере и только (
Автор: adjuster
Дата сообщения: 10.02.2009 09:21
GendalFBug
Раз трафик идет, значит с ТП все в порядке. С таблицей роута тоже все в порядке.
Скорее всего проблема с кешированием. Стоит обратить внимание на логирование в Warning
Автор: GendalFBug
Дата сообщения: 10.02.2009 20:14

Цитата:
adjuster

Отключил ДНС фарфординг уже сутки вроде не выбивает ! только мониторы сервисов керю кудото пропали !
Автор: protel
Дата сообщения: 10.02.2009 23:47
Люди добрые, подскажите где изменить пароль администратора для доступа к Админиской консоли . Нигде найти не могу, хотя вопрос то простой. В настройках нет.
Автор: lavren
Дата сообщения: 11.02.2009 09:18
protel
Автор: protel
Дата сообщения: 11.02.2009 12:16
lavern , Спасибо большое. Тока что то у меня не активны строки с паролями , то есть изменить ничего нельзя. Из за чего ?

Добавлено:
кажись разобрался. Просто у меня пользователи из домена и видимо у них сохраняются lдоменные настройки для KWF и следовательно пароль изменить нельзя. Для этого нужно что бы пользователь был из local user database
Автор: lavren
Дата сообщения: 11.02.2009 13:39
protel
Да если есть совпадение имен это плохо. У меня в КМС трабл с именами.
Автор: Pr0d1
Дата сообщения: 12.02.2009 23:37
Помогите плз. разобраться с аутентификацией зверей по логину и паролю.
Имеем 13 юзверей, и они имеют привычку садиться за машины друг руга -Поэтому задача стоит сделать так. чтоб при каждом новом открытии браузера, запрашивался бы пароль.
Ну и естественно чтоб при этом в "Статус/статистика" -можно было бы следить за потреблением ими трафика. -сейчас вешается весь таф. на одного зверя, который залогинится с машины где WinRoute

Пока только до этого смог додуматься ...


HHTP Policy
Включён прозрачный прокси на порту 3128
в правилах URL имеется правила:
1 - все пользователи состоящие в группе "All" пропустить на запрошенную ими страницу (что кстати тоже не совсем правильно в мануале описано что произайдёт автоматический переброс после авторизации, на запрашиваемую зверем страницу -а попадают звери после авторизации на страницу статистики, и только от туда уже идут на требуемый сайт)
2 - любой не авторизованный пользователь отправляется на страницу авторизации http://proxy/nonauth/login.php
3 - прочих дэнить

Параметры аутентификации
Всегда требовать аутент. польз. при доступе к веб-стр.
и вот собственно проблема - тут же поставил "Автоматически завершать сеанс, при не активности пользователя" равная 10мин. Т.к. без этого параметра вообще потом пароль не запрашивает долгое время ... -что чревато если кто то другой сядет и накачает тафика под чужим логином, а так хоть 10 мин. но рвёт связь ...
Хотя это не очень удобно ... -Может есть у кого по этому поводу соображения?
Автор: rosalin
Дата сообщения: 13.02.2009 14:49
Ребята подскажите плиз призадумался перейти с wingate(из за невозможности прозрачного прокси) на KWF схема сети похожая на Эту

Тоесть 2 сервера
1- Ad, dns , dhcp
2-mailserver, денвер(webserver), BIND, nat и Kerio Winroute Firewall 6.0

на 2-ом 2 сетевухи INET и LAN

так вот хотел спросить как лучше настроить ДНС фарфординг ибо нужна функция
настройки файла HOSTS



Автор: kaskad
Дата сообщения: 14.02.2009 01:26
Pr0d1

Цитата:
Включён прозрачный прокси на порту 3128

А может всё-таки НЕПРОЗРАЧНЫЙ прокси-сервер?

В разделе Пользователи->Параметры Аутентификации есть такое как "Включить принудительную аутентификацию для непрозрачного прокси сервера". У меня открываешь браузер - просит логин-пароль. Работаешь, закрываешь браузер, уходишь, какой-нить подлец садится за твой комп, открывает брявзер - опять просит логин-пароль. То, что нужно?
Автор: Pr0d1
Дата сообщения: 14.02.2009 18:42
kaskad
Да именно то что нужно .... А со статистикой как быть? - Видно ли её в реальном времени в "статут\статистика" ? -У меня видно но только всё на одного юзера вешается весь траф ...
Автор: kaskad
Дата сообщения: 15.02.2009 01:17
Pr0d1
Вот такие же проблемы.... Пытаюсь разобраться... У меня там ваще весь траф - неопознанный. Можно поставить галочку считать трафик принудительно - тады начинает показывать корректно.
Автор: adjuster
Дата сообщения: 15.02.2009 14:17
Pr0d1
Промежуток - 10минут - это слишком много, поставь лучше 5 минут (это минимум для машины) - меньше не получится.
При использовании скриптов автоРазлогирования - будет шикарно работать твоя задача.

rosalin
Переход с Вингейта (который тоже имеет NAT - нужно всего лишь почитать руководство, возможно обновить версию) на KWF - создает некоторые проблемы с шарой. Если на этой машине нет файлового сервака (виндовых шар), то проблем не будет.
HOSTs файл использовать на KWF машине не придется:
на LAN сетевой на KWF настраиваем DNS на твой DNS в локалке; на сетевой, смотрящей на провайдера - на DNS провайдера.

На DNS серваке все оставляешь, как есть.
Но может быть понадобится правило:
Выход для DNS машины в инет через NAT:
сурс DNS сервер
дест Inet
протокол DNS
NAT

kaskad
То что трафик падает на неопознанных пользователей, означает то, что есть правило для Firewall машины и не правильно настроена аутентификация (если пользователи ходят через HTTP проксю), либо есть правило NAT для локальных машин - а не пользователей и через это правило локалка выходит в инет.
Автор: Pr0d1
Дата сообщения: 15.02.2009 20:47
adjuster

Цитата:
При использовании скриптов автоРазлогирования

Здесь можно по подробнее? -Читал мануал, ничего про скрипт такого рода не слышал, как собственно и про другие. -Если можно -пример такого скрипта, и куда его "подкладывать"?
Автор: adjuster
Дата сообщения: 16.02.2009 08:33
Pr0d1
http://forum.ru-board.com/topic.cgi?forum=8&topic=18830&start=660#16

Вот здесь почитай.
Автор: Pr0d1
Дата сообщения: 16.02.2009 12:25
adjuster
Линк который вы мне дали - на эту же страницу ведёт ...

Добавлено:
Народ пожалуйста, поделитесь скриншотами настроек, у кого есть и работает:
1-Авторизация зверей при каждом открытии браузеров (без привязки к IP машин - именно по пользователям)
2-Статистика собирается на каждого в реальном времени (работают квоты)
з.ы. Забадался я уже ... получается настроить НО при этом работает что то одно из этого ...
Можно на ICQ 1997206 либо в личку ...
-Буду очень благодарен ...
Автор: kaskad
Дата сообщения: 16.02.2009 15:26
adjuster

Цитата:
2ALL
Необходимо выпустить пользователей через непрозрачный прокси в нет с подсчётом трафика. Сваял правила, расставил галочки. Прикол следующий - не считается трафик по пользователям, вот так, а интернет работает даже если отключить правило Proxy, ссылается на правило Firewall и работает. Вот как настроить, чтобы и с роутера не блочить трафик принудительной авторизацией, и чтобы счётчики считали трафик по пользователям?


Процитировал сам себя из другой ветки, прошу прощения у модеров, но тут уже не я ентот вопрос поднял, но и мне тоже очень важен ответ.


Цитата:
kaskad
То что трафик падает на неопознанных пользователей, означает то, что есть правило для Firewall машины и не правильно настроена аутентификация (если пользователи ходят через HTTP проксю), либо есть правило NAT для локальных машин - а не пользователей и через это правило локалка выходит в инет.


Вот где среди нескольких простых правил выше неправильно? Почему косячит?




Автор: spiritadmin
Дата сообщения: 18.02.2009 14:19
Народ кто подскажет как в Winroute 6.4.2 пропустить подключение с инета на внутренний сервак по внешнему IP, какое правило надо создать может кто делал? Подскажите пожалуста только начинаю розбиратся с винроутом, уже перечитал все хелпы а найти немогу?
Автор: Vby
Дата сообщения: 18.02.2009 15:48
spiritadmin
Source | Destination | Services | Action | Translation |
Inet Firewall нужный_порт permit Destination NAT (внутренний IP)
Автор: Z3PHYR1
Дата сообщения: 18.02.2009 16:16
Помогите плз разобраться с доступом на внешний FTP через NAT. Юзеры могут попасть на FTP (и то не на все), только если создать правило:

IP компа - Any - Any - Permit

Иначе, повисает на командах (фтп-клиента):

Entering passive mode или LIST

Отдельное правило для фтп создавал, PI и FTP Policy отключал. В логах появляются примерно такие сообщения:

DROP "Default traffic rule" packet from INET, proto:TCP, len:60, ip/port:<ип фтп-сервера>:20 -> <мой реальный ип>:38541, flags: SYN , seq:1642310031 ack:0, win:5840, tcplen:0

DROP "Default traffic rule" packet to INET, proto:TCP, len:48, ip/port:<мой реальный ип>:38537 -> <ип фтп-сервера>:52882, flags: SYN , seq:3117750023 ack:0, win:65535, tcplen:0

PS: Сори, если уже было, я не нашел.
Автор: Pr0d1
Дата сообщения: 18.02.2009 21:05
Z3PHYR1
А есть правило где фаер может ходить в инет по FTP без NATа ?
т.е. источник - фаер
назначение - инет интерфейс
служба - FTP


а кто мне поможет по моей проблеме?
с подсчётом трафика по зверям?
Ссылка
Автор: Z3PHYR1
Дата сообщения: 18.02.2009 23:18
Есть, стандартное правило Firewall traffic. На самом фаере, кстати, наблюдается та же проблема.
Автор: adjuster
Дата сообщения: 19.02.2009 08:30
Z3PHYR1
Дело в том, что некоторые FTP сервера настроены таким образом, что клиент зависает на команде LIST.

Решение вот: При возникновении затруднений при работе по FTP (клиент
зависает на команде LIST) Вам необходимо будет настроить
FTP-клиент на работу в PASSIVE MODE.

Либо на правиле FTP отключить Протокол Инстпектор (не всегда помогает)

Vby
Только в Трансляции нужно указывать не NAT, а Порт меппинг на эту машину!!!
Автор: Z3PHYR1
Дата сообщения: 19.02.2009 10:56
Как я уже писал выше, это не помогло. Как мне кажется, проблема в том, что хост начинает обращаться к FTP не по 21 порту, а по какому-то случайному (см. лог в моем первом посте).
Автор: rosalin
Дата сообщения: 19.02.2009 13:07
adjuster

Цитата:
Переход с Вингейта (который тоже имеет NAT - нужно всего лишь почитать руководство, возможно обновить версию) на KWF - создает некоторые проблемы с шарой. Если на этой машине нет файлового сервака (виндовых шар), то проблем не будет.
HOSTs файл использовать на KWF машине не придется:
на LAN сетевой на KWF настраиваем DNS на твой DNS в локалке; на сетевой, смотрящей на провайдера - на DNS провайдера.

На DNS серваке все оставляешь, как есть.
Но может быть понадобится правило:
Выход для DNS машины в инет через NAT:
сурс DNS сервер
дест Inet
протокол DNS
NAT


просто стоит задача обеспечить доступ к инету локальной сетке с авторизацией по мак
т.к клинты не имеют постоянных ip да и авторизация по паролю не нужна У клиентов нет настроек на прокси только шлюз Соответственно напрашивваеться доступ через нат

Потребуеться еще фильтрация по хостам и доступ из инета в локалку.....

Можно ли это сделать в KWF
и еще маленький вопрос какая версия постабильнее ибо доступ нужен 24 ч

Автор: rosalin
Дата сообщения: 19.02.2009 19:20
Ребята вот еще такая проблемпка установлен OpenVPN на том же компе что и KWF 6 не могу настроить правила доступа

пока отключил фаервол для того интерфейса работат
но как настроить правила???
Автор: MoranUL
Дата сообщения: 20.02.2009 17:23
rosalin

Открой в правилах порт 5000 (кажется такой у openvpn по умолчанию) но лучше создать правило на IP адрес с которого будут коннектится через openvpn и там открыть нужные порты.
Автор: shuiks
Дата сообщения: 24.02.2009 20:51
Привет! Помогите плиз со следующими вопросами. Если плохо рыл, сорри.
версия 6.4.2

1. можно ли сделать, чтобы текущий остаток трафика возможно было смотреть не на странице STAR'a? есть ли утилитки вроде traf insp user agent?

2. Как (можно ли вообще) сделать чтобы лимиты по трафику можно было устанавливать не на пользователя, а на IP-адрес?

3. Как сделать, чтобы при превышении лимита не "резались" отдельные сайты на http (по урл желательно)?

4.(не в тему Как раздать через AD домашнюю страницу на firefox?

заранее thanks!

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344

Предыдущая тема: ЦФТ ИБСО (IBSO)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.