Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio WinRoute Firewall (часть 3)

Автор: VovikK
Дата сообщения: 11.12.2007 07:16
Все, я сдался... Даже пляски с бубном не помогают. Прошу совета.

На серваке KWF 6.4.0. Включена идентификация пользователей по IP. Домена нет. В сетке есть один удивительный компьютер. Раз в день-два он перестает видеть инет. Даже шлюз не пингуется. Все остальные компьютеры рабочей группы видит, пингует и на них заходит. Меняю в свойствах сетевухи IP на единичку, потом возвращаю назад - все начинает работать. Проходят сутки - опять та же картина. Думали, проблема в железе. Поменяли ВЕСЬ системник (HDD остался старый) - не помогло...
Автор: Arakcheev
Дата сообщения: 11.12.2007 09:19
VovikK
Проверь комп на вирусы или P2P клиенты, возможно они создают кучу запросов и керио просто его блокирует.
Автор: messac
Дата сообщения: 11.12.2007 10:37
Люди подскажите: как сделать так, чтоб с определенного компа или пользователя был доступ только в локальную сеть? Инет нах надо отрубить, а локалку оставить.
Автор: Germanus
Дата сообщения: 11.12.2007 11:49
В правилах HTTP создай правило, где для юзера, которому перекрыть доступ в нет, адреса начинающиеся с *, запретить. Ну если уж совсем точно:
If user accessing the URL is -> selected user -> выбираешь юзера кторому запретить -> And URL matches criteria -> URL begin with -> * -> Action -> Deny...
Другой вариант:
If user accessing the URL is -> any user (галку ставишь) -> And URL matches criteria -> URL begin with -> * -> Action -> Deny... -> вкладка Advanced -> Valid for IP address group -> выбираешь юзера IP которому запретить, только сначала его нужно создать в Address groups. И этот вариант больше подойдет если у юзера статический IP.
Автор: messac
Дата сообщения: 12.12.2007 14:20
Это понятно. Инет отрубается.
Но тут есть одна прога в сети, для запуска которой требуется интерент браузер. После этих операций, вместе с инетом, отрубается и эта прога.
Я создавал две вещи: запрещал инет, а потом открывал доступ для этого юзера к этой проге, но приоритет, видимо, больший на запрете стоит, опэтому прога всё-равно не робит.
Автор: tiji
Дата сообщения: 12.12.2007 15:46
есть одна проблема, может кто подскажет как решить.
Есть win2003server (не контроллер домена), на нём при установке
Kerio v.6.4.0 забыли выдернуть сет. шнурок и он где-то в реестре
прописал, что версия крекнутая. Галочку update убрали уже после.
Как результат полностью невозможно работать.
Проблему решили частично, поверх установили версию 6.3..., и всё заработало.
Но раз в неделю стопорит комп и говорит, что версия нелицензионная.
После перезагрузки пашет ещё неделю. Где найти остатки этой версии 6.4.0?
Конечно, по нормальному надо было всё снести и поставить заново, но пока не могу этого сделать. В паре с kerio работает kerio mail server. C ним проблем нет.
может кто уже с таким сталкивался и решил эту задачу.....
Автор: SHRIKE74
Дата сообщения: 12.12.2007 16:44
tiji
в керио в хттп полиси запрети правилу с керио выход в инет, по умолчанию это правило разрешено
Автор: aljd
Дата сообщения: 13.12.2007 02:12
tiji
каким лекарством пользовались?
SHRIKE74
на новых версиях этот способ давно уже не работает
Автор: SHRIKE74
Дата сообщения: 13.12.2007 08:50
aljd
у меня 6.3.1, всё прекрасно работает и не понтуется насчёт лицензии, насчёт 4.0 не могу ничего сказать.
Автор: Martin
Дата сообщения: 13.12.2007 09:03
Доброе время суток, всемогущий ALL!

Проблема в связке Kerio FW 6.4.0 и терминального сервера.

Включена обязательная аутентификация пользователей, и автоматическая аутентификация пользователей через броузер...

При этом все сессии с терминального сервера проходят от имени пользователя который первым вышел в инет через прокси с терминального сервера.

Есть хорошая галка "Force non-transparent proxy server authentication", но в данном случае пользователям выводится окошко с предложением ввести имя и пароль, чего собственно не хотелось бы (((

Может кто победил эту беду??? (Может кто то реализовал "молчаливую" аутентификацию пользователей в каждом сеансе с терминального сервера??)
Автор: Pavlovdi
Дата сообщения: 13.12.2007 09:08
У меня проблемы с подсчётом траффика в Proxy Inspector`е, неправильно считает по NAT`у - завышает цифры. Что бы это могло быть?
Автор: tiji
Дата сообщения: 13.12.2007 11:19
aljd
пользовался patch-keygen by SSG.
На одном из форумов прочитал, что нужно выбирать тип
лицензии standart, а у меня enterprise
Автор: ArmAngel
Дата сообщения: 13.12.2007 13:31
6.4 полёт нормальный уже 2 месяца, лекарство в шапке, не зубудьте отрубить UPDATE

tiji
При генерации лицензии нужны выбрать СТАНДАРТ! ВСЕГДА! иначе будут проблемы с лицензией!

Pavlovdi

проверь по каким логам он считает, нужно или по КОННЕКТОМ или WEB, иначе это в ВИН РОУТЕ было, он 2 раза одно и тоже прочитывает.

посмотри как он запрашивает DNS может пользователи DNS к провадеру идут запросы тоже жрут трафик через НАТ
Иногда в Коннектах он задевает локальный трафик или трафик именно От ПОЛЬЗОВАТЕЛЯ К СЕРВЕРУ учитывает. (пример Веб сервер)


а терь вопрос что за хрень не пойму. Стоит
В авторизации пользователей
- Всегда запрашивать авторизацию пользователей
- Включить автоматическую авторизацию через браузер

ниже

авторизация через актив Включена
авторизация Вин НТ включена

НЕ РАБОТАЕТ.

снимаю галочку - Всегда запрашивать авторизацию пользователей (работает) в логах пишет IP адреса ессесно не авторизирует.

Трокал сертификаты SSL веб сервера по порту 4081... может из за него, ну вообщем раньше он перекидывал на этот https (почему то) автоматом авторизировал по домену и выходил на страницу. щас и так и так пробую. Брэд.

У кого такое было ХЕЛП ми.
Автор: MCSASE
Дата сообщения: 13.12.2007 16:35
Здравствуйте

Есть локальная сеть из компьютера и видео сервера(192.168.0.150 и 192.168.0.100) соответственно.
Комп подключен к инету через adsl модем. Имется один внешний IP
В компе две сетевухи. Одна для локалки, другая в инет смотрит
Видео сервер имеет Web интерфейс
Необходимо чтобы из интернета можно было получить доступ к видео серверу.
Поставил Керио
Как правильно сконфигурировать правила, чтобы получитть задуманное?

Сделал вот так:
Firewall + LocalNet | Internet | HTTP+DNS | NAT на внешний интерфес
Internet | Firewall | HTTP | Map to 192.168.0.100 + NAT на внешний интерфес

Не работает
Автор: Ruza
Дата сообщения: 13.12.2007 16:45
MCSASE
Map to 192.168.0.100 + NAT на внешний интерфес
А прикинь получается:
Напрвить трафик на 192.168.0.100 но при этом транслировать адрес внешнего - само собой не будет работать...
А вот если:
Internet | Firewall | 80 | Map to 192.168.0.100:80

Где 80 это порт на котором слушает видео-сервер.
Хотя я бы не использовал 80 в данной ситуации... А сделал бы к примеру так:
Internet | Firewall | 5555 | Map to 192.168.0.100:80
Автор: 5555555
Дата сообщения: 13.12.2007 17:55
http://www.securitylab.ru/vulnerability/309805.php

Цитата:
13 декабря, 2007
Программа: Kerio WinRoute Firewall версии до 6.4.1
Опасность: Низкая
Наличие эксплоита: Нет
Описание:
Уязвимость позволяет локальному пользователю обойти некоторые ограничения безопасности.

Уязвимость существует из-за неизвестной ошибки в прокси сервере, который, при некоторых обстоятельствах, не требует аутентификацию для доступа к HTTPS страницам.
URL производителя: www.kerio.com


Решение: (чудо, а не решение )

Цитата:
Установите последнюю версию 6.4.1 с сайта производителя.


Автор: Arakcheev
Дата сообщения: 13.12.2007 18:22
5555555
Вообще-то сегодня как раз релиз этой версии.
На сайте керио уже лежит.
Автор: 5555555
Дата сообщения: 13.12.2007 18:45
Arakcheev
я вот думаю может

Цитата:
Программа: Kerio WinRoute Firewall версии до 6.4.1

это включительно?
Автор: Ruza
Дата сообщения: 13.12.2007 21:10
5555555
Version 6.4.1 - December 13, 2007
* Connection limit now applied on incoming and outgoing connections separately
- Fixed bug in POP3 inspector causing certain emails being blocked
- Fixed engined crash in on-demand dialing if a certain configuration was imported from KWF 6.3
- Fixed proxy server sometimes not requiring authentication for HTTPS pages
- Fixed engine was not started automatically after clean installation on Windows Vista
- Fixed inability to login to the web interface for users without the 'view statistics' right
- Fixed firewall traffic sometimes being accounted to random hosts
- Fixed broken configuration of automatic hangup after inactivity (please check your settings after upgrade to 6.4.1)
- Fixed displaying of national characters in alerts
- Fixed eTrust plug-in
Автор: MCSASE
Дата сообщения: 14.12.2007 07:31
Ruza
Я тоже вначале поставил только Map 192.168.0.100:80
но так тоже не работает
в логах видно что пакеты приходят на внешний IP
потом перенаправляются на 192,168,0,100
Потом от 192,168,0,100 уходят на внешний IP и я ничего не вижу так как пакеты с этих адресов дальше не маршрутизируются
Я сделал вывод что надо в этом правиле добавить еще NAT на вшений интрефейс
но это тоже не помагает почему то
Автор: Martin
Дата сообщения: 14.12.2007 08:18
MCSASE

В правилах исходящих поставь просто NAT (а не NAT на интефейс...) т.е.

Firewall + LocalNet | Internet | HTTP+DNS | NAT ( на внешний интерфес - убрать)

Это опция вторая сверху в NAT (typical seting)



Добавлено:
MCSASE
т.е. тебе надо всего два правила:

Firewall + LocalNet | Internet | HTTP+DNS | NAT
Internet | Firewall | HTTP | Map to 192.168.0.100:80
Автор: aljd
Дата сообщения: 14.12.2007 17:25
MCSASE
да уж...
Firewall + LocalNet | Internet | HTTP+DNS | NAT(хоть default хоть выбрать именно внешний интерфейс роли почти не играет)
Internet | Firewall | HTTP | Map to 192.168.0.100:80 - тут надо добавить NAT на внутренний сетевой интерфейс, иначе работать не должно и не будет
Автор: 5555555
Дата сообщения: 14.12.2007 17:37

Цитата:
тут надо добавить NAT на внутренний сетевой интерфейс, иначе работать не должно и не будет

окончательно добили вопрошающего

Добавлено:

Figure 6.24. Traffic rule that makes the local web server available from the Internet


источник:
http://www.kerio.com/manual/kwf/en/ch06s04.html
Автор: aljd
Дата сообщения: 14.12.2007 18:10
5555555
web-сервера у меня нет, зато есть, например, rdp
если в правиле доступа к rdp из инета убираю нафиг NAT, а оставляю только MAP? то почему-то не могу подцепиться rdp-клиентом, с NATом все работает
почему так, не подскажешь?
Автор: 5555555
Дата сообщения: 14.12.2007 18:34
aljd

Цитата:
почему так, не подскажешь?

не - подсказать не могу, но ..
в трех небольших охфисах стоит это чудо (керио), во всех - термиалы, во всех - только маппинг на них и усе
что прочем также относится к фитипи, почтовым и т.п. сервисам, ну да что я расписываю - ссылку с рекомендациями от офф производителя публиковал,
да и чисто логически ВО ЧТО натить айпишник входящего запроса на внутреннем интерфейсе??
Автор: aljd
Дата сообщения: 14.12.2007 18:41
5555555
последний вопрос: сколько сетевых интерфейсов у тебя в офисах на компах с керио? два(LAN, WAN) или один?
Автор: 5555555
Дата сообщения: 14.12.2007 18:49
aljd
вообще-то в двух - по 3-и(1w 2l), а в одном - 4-е(2x2)

Добавлено:
мне вообщем-то структура с dmz симпотична (это если - почему по 2-е лан)
Автор: sadafaga
Дата сообщения: 14.12.2007 22:26
aljd

Цитата:
почему так, не подскажешь?

Неправильно настроена маршрутизация на целевой машине.
Автор: aljd
Дата сообщения: 15.12.2007 05:05
sadafaga
признаю ошибку, если на целевой машине шлюз указать, то работает и без NAT
Автор: gp7
Дата сообщения: 17.12.2007 04:44
Кто знает как разрешить из локальной сети обращаться на локальный же сайт, если на клиентах прописан прокси на шлюзе. Отключать непрозрачный NAT не хочется. Может есть какая прога, которая могла бы на шлюзе перебрасывать трафик, если идет обращение к локальному сайту?
Или есть ещё какие варианты без отключения прокси в WinRoute?

В сети есть домен.

ЗЫ. На шлюз ставить сайт не предлагать.

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970717273747576777879808182838485868788

Предыдущая тема: Не расшариваются SYSVOL и NETLOGON


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.