Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio WinRoute Firewall (часть 3)

Автор: GratefulDead
Дата сообщения: 01.06.2008 17:02
А такая вещь отчего может быть.
Сетка маленькая, комп с винрутом так же и рабочий. Так вот почта уходит только с него. Уходит через винрут, потому что еще один глюк. Работает некоторое время, потом зависает и не отсылает. Сначала думал что это реакция на вложения - нет, думал что на размер - тоже нет. 5 метров ушло, а следующее письмо, кил 200 зависло. Если отключить винрут - то почта уходит. С других компов тоже не ухожит, хотя в правилах прописано разрешение.
Автор: Vali76
Дата сообщения: 01.06.2008 18:45
Ruza

так вот пользователи авторизируються по айпи но толькО после посещения инета браузером иначе просто прут по нату, при попытке заставить только авторизованных в инет пускать, не пускает вообще пока не посетишь какую нить страничку инета с предварительной разрнешением к ней.

а мне нужно без посещения страничек, т.е. просто запустил софт и фсе работает )
Автор: vimaret
Дата сообщения: 02.06.2008 10:38
Vali76

Цитата:
так вот пользователи авторизируються по айпи но толькО после посещения инета браузером иначе просто прут по нату, при попытке заставить только авторизованных в инет пускать, не пускает вообще пока не посетишь какую нить страничку инета с предварительной разрнешением к ней.
а мне нужно без посещения страничек, т.е. просто запустил софт и фсе работает

Ну вам в принципе ответили...,

Цитата:
В настройке пользователя пропиши ему ИП адрес и будет счастье...

А вот если все равно не катит, то нужно обратиться к мануалам, и поотлаживать самому. В этом нет нечего сложного. Смотрите в Status > Active Hosts. там вы будете видеть авторизован пользователь или нет, и там же вы сможете грохать авторизацию. Затем пытаетесь снова войти под именем тестируемого пользователя, при этом каждый раз меняя какую-нибудь настройку (которых туева хуча). В Helpе есть глава User Authetication где все написано и даже пример приведен. День повозитесь и все получиться.
Автор: lavren
Дата сообщения: 02.06.2008 11:54
GratefulDead

Цитата:
комп с винрутом так же и рабочий

Какая версия?

Цитата:
Так вот почта уходит только с него.

Пешком или через какуюто прогу отправляеш?

Цитата:
С других компов тоже не ухожит

Показывай правила!
Автор: GratefulDead
Дата сообщения: 02.06.2008 16:32
Цитата:
комп с винрутом так же и рабочий

Какая версия?
Только что скачал, 6.4

Цитата:
Так вот почта уходит только с него.

Пешком или через какуюто прогу отправляеш?
Бат стоит. База Бата общая, на "серваке". Так вот на нем почта ходит через раз. Сегодня был там, пара писем ушла, а потом -невозможно связаться с сервером. Как только отключаю Винрут - так сразу улетает. А со станций не идет в принципе.

Цитата:
Показывай правила!
Как только туда пойду - так сразу. Правила создал мастером, добавил для 25 и 110 разрешения. Группа айпишниоков - интернет и наоборот, Интернет - группа айпишников.
Так же и для фтп. Мастер создал правила позволяющие, а на сайт по фтп не пускает.

Не знаю уж что думать. Когда то ставил, лет 5 назад, кажется четвертый, так все сразу заработало. И настройки там ясные были, помню асю рубил. А сейчас мутно как-то.
Автор: INNO SANCTUM
Дата сообщения: 02.06.2008 16:33
Доброго времени суток. Возникло несколько вопросов по Керио.
1. Как он считает траффик? У меня домен вин2003, пользователи импортированы в Керио. При выходе в интернет одного - двух обсчитывает, остальных - нет. Если задать для пользователя постоянный IP - не спасает: керио выдает текущие соединения для этого пользователя, но в статистику не пишет... Два дня вожусь, пробовал автомаппинг из АД, без него, вручную создавал пользователей.. Не понимаю. 0 кб и все.

2. По каким признакам Керио понимает - соединение внешнее или локальное? У меня почему-то соединения из сети 192.168.0.0 в эту же сеть считаются внешними, а соединения типа firewall -> ххх.ххх.ххх.ххх("белый" ИП, mial.ru, например...) - локальными.. маршрут по умолчанию задан - шлюзом указан внешний PPPoE c метрикой 1.

Такие вот вопросы.

Керио 6.3.0, скоро сменю на 6.4.2.

Спасибо заранее.
Автор: lavren
Дата сообщения: 02.06.2008 17:16
GratefulDead

Цитата:
Только что скачал, 6.4

А дальше? У меня 6.4.2.

Цитата:
А сейчас мутно как-то.

Почитай руский мануал, инструкции по установке и настройке, примеры правил и будет тебе счастье.

INNO SANCTUM

Цитата:
При выходе в интернет одного - двух обсчитывает, остальных - нет.

В одного форумчанена была похожая проблема. Статистика по трафику машины с КВФ на какова юзверя записывается? Поставь галочку в Users and Groups\Users\User Accounts\Admin\Edit User\IP addresses\Automatic login\Firewall чтобы вся статистика машины с КВФ закрепилась за админом.

Цитата:
У меня почему-то соединения из сети 192.168.0.0 в эту же сеть считаются внешними, а соединения типа firewall -> ххх.ххх.ххх.ххх("белый" ИП, mial.ru, например...) - локальными.. маршрут по умолчанию задан - шлюзом указан внешний PPPoE c метрикой 1.

Покажь правила!
Автор: INNO SANCTUM
Дата сообщения: 02.06.2008 17:35
Правил много. Если очень надо - выложу, но не понимаю - какая связь между правилами и внешними-внутренними соединениями? Я же так понимаю, это должно только от роутинга зависеть. А правила - я либо пускаю, либо не пускаю, а не определяю - где внешка, где локальная сеть..

Галку поставил. Для админа начал считаться трафик файрвола, остальное без изменений.

UPD. Еще траблы: в Active Hosts отображается пользователь 192.168.1.4. Это компьютер в другой моей подсети, в другом городе, сеть подвязана по ВПН. Суть в том, что:
1) этот комп не имеет доступа не только в ВПН, но и вообще куда-либо за пределы своей подсетки.
2) на моем Керио нет _ни одного_ соединения с этим IP.
3) netstat c машины, где стоит Керио, также ничего не знает о хосте 192.168.1.4
Откуда взялся этот хост? на него идет траффик. со скоростью 1.7 кБ/сек. Добавил правило:
Source Destination Action
192.168.1.4 firewall Deny
firewall 192.168.1.4

траффик по версии Керио не исчез.

Еще одна лажа: керио утверждает, что есть соединение по ICMP с машиной 192.168.0.14. На самом деле соединения нет вообще никакого. Ну или нетстат нагло врет.
Странно это все.
Автор: lavren
Дата сообщения: 02.06.2008 18:10

Цитата:
но не понимаю - какая связь между правилами и внешними-внутренними соединениями?

А где ти указываешь, где внутренний, а где внешний трафик?

Цитата:
Я же так понимаю, это должно только от роутинга зависеть. А правила - я либо пускаю, либо не пускаю, а не определяю - где внешка, где локальная сеть..

Работа винроута зависит от правил!!!

Цитата:
керио утверждает, что есть соединение по ICMP с машиной 192.168.0.14. На самом деле соединения нет вообще никакого.

Убей коннект и посмотри возвратится ли он, если да то он есть и это может быть банальный пинг!
Автор: INNO SANCTUM
Дата сообщения: 02.06.2008 18:40

Цитата:
А где ти указываешь, где внутренний, а где внешний трафик?

Ну как.. Если пакеты идут с файрвола в подсеть, в которую воткнуты внутренние интерфейсы компа с керио - это локальный траффик. Если же пункт назначения лежит за пределами одного хопа - это внешний траффик. И в обратном направлении аналогично. по-моему так. И вполне в силах роутера разобраться с этим самостоятельно, без правил.

А как в правилах указать, что вот этот - внешний, а вот этот - внутренний?


Цитата:
Убей коннект и посмотри возвратится ли он, если да то он есть и это может быть банальный пинг!

А если не возвратится - то что тогда? Не-пинг?
Убил. Не восстановился.
Автор: Vali76
Дата сообщения: 02.06.2008 21:35
vimaret,

Ну хоршо видимо у меня с русским тугват ) , и изясняюсь тже туго, начну заново:

KWF 6.4.2

в "Traffic Policy" все по умолчанию за исключением того что переделано правило на "NAT" т.е. в "Source" стоит "Authenticated users"

далее "Authentication Options" стоят только четыре галки это "Always ...", "Force ...", "Enable user ...", "Automatically logout ..."

далее у каждого юзверя прставлена привязк к айпи

теперь что происходит:

пользователь пытаеться выйти в инет, ан нет его не пускает, т.к. он не автризовался до правила "NAT"
я конечно понимаю можно поставить до этого правило с разрешением доступа к HTTP, и тогда пользователя пускать начнет, но только если он сначало на страничку какую нить зайдет!!!, а нахрена!!!, а если пользователь не использует HTTP, то как авторизовать его??? (ну для примера пусть будет допустим eMule, ну или специализированный софт который не лезет по HTTP)

ну если и это непонятно, тогда как сделать так чтобы левый пользователь находящийся КАКБЫ в тойже подсети что и все свои юзвери не смог получить дступ к инету??? не только по HTTP!!!

из-за чего сыр бор, настроил все, раздал юзверям айпи, ан нет какй то левак (да сетка не блещет функционалом, инет раздаеться через ту сеть через которую уходит в инет через PPPoE сквозь сеть) выходит в инет, хотя стоит авторизовать, а он оказываеться лезет не через HTTP и его спокойно KWF пускает, правила типа Local->Firewall:DNS=Permit или подобне для получения авторизации до "NAT" не авторизуют!!!

как я понял схема работы KWF такая TP->CF->U&G, а авторизация присходит только на U&G, а далее спускает в обратку, но как тогда вторизовать нрмально по человечески ума неприложу!!!

Жду ваших предложений, ну и конечно без этого не обойтись издевок ))

P.S. все далее (Имею Мнение ХОспоришь ) ) сравнивая KWF и скажем ISA ощущение как детская китайская игрушка вроде и красивая и вроде играеться а всеже ..., но ставить на каждую точку ISA это наверное изврат так что KWF - рулит ))
Автор: NegoroX
Дата сообщения: 02.06.2008 23:18
Vali76
Посмотри тут неплохие примеры настройки KWF :
http://kerio-rus.ru/index.php?option=com_content&task=view&id=13&Itemid=36


Цитата:
далее у каждого юзверя прставлена привязк к айпи

если привязать юзеров по айпи то авторизация происходит автоматически (без логина и пароля)
Автор: vfksi
Дата сообщения: 03.06.2008 06:57
Народ, а можно какнить реализовать такое в керио?

Win2003, 3 сетевые: 1 локальная сеть 2 - 2 различных провайдера
несколько групп пользователей, одна выходит в интернет от одного провайдера, др. от жругого... но с ещё одним нюансом, если падает канал на одного из провадеров, та группа что сидела на нём выходит в инет от первого?

знаю что сложно реализовать даже первую часть, а вот вторую помоему вообще нереально...
и ещё как быть с 2 шлюзами от провайдеров?
Автор: NegoroX
Дата сообщения: 03.06.2008 08:44
vfksi
Нет. максимум все к одному и при отказе первого прова переключение на другого,
при восстановлении первого юзеры останутся на втором.
Автор: INNO SANCTUM
Дата сообщения: 03.06.2008 11:11
Да, и еще вопрос. Керио 6.3.0. Пытаюсь посмотреть статистику через СТАР. Стар запускается. Кликаю на имя конкретного пользователя. В резуль тате - коллапс службы, файрвол вылетает. У всех так или я что-то не так делаю?
Автор: Yips
Дата сообщения: 03.06.2008 11:46
INNO SANCTUM
У миллионов пользователей также как и у тебя, но они стойко молчат аки партизаны.
Автор: INNO SANCTUM
Дата сообщения: 03.06.2008 11:54
Yips этот народ не победить.
А если серьезно - в чем беда может быть? Явно же не штатное поведение.
Автор: Yips
Дата сообщения: 03.06.2008 12:13
INNO SANCTUM
А вы пробовали выключить и включить?
Сохрани конфиги с логами и переустанови. Мб взлом пошел не корректно.
Автор: Dmb_2007
Дата сообщения: 03.06.2008 12:14
У меня работает
Есть некоторый косяк на моей машине с 7-м IE и админскими правами, а у соседа с 6-м -все нормально
Автор: INNO SANCTUM
Дата сообщения: 03.06.2008 12:20
Спасибо.

Yips выключал, включал, переустанавливал, разные версии, разные ломалки.. Увы. Ну да ладно, оно мне не так сильно надо. Плюс переустанавливать все равно собираюсь. Другое дело что у меня каждый пользователь при включенном СТАР - сервере может повалить Керио в одно движение мышкой, поэтому отключаю его нафиг.
Dmb_2007 я под Оперой в основном, под Файрфоксом тоже пробовал..
Автор: Dmb_2007
Дата сообщения: 03.06.2008 12:25
Может в этом проблема? В "некошерных" браузерах?
Автор: INNO SANCTUM
Дата сообщения: 03.06.2008 12:43
Не, "кошерный" ИЕ6 тоже вышиб службу. Правда, Опера и Лис зависали, а ИЕ выкинул окошко, что "произошла ошибка". Но на этом разница закончилась. Вылетает на этапе "построение списка пользователей".
Автор: Yips
Дата сообщения: 03.06.2008 12:50
INNO SANCTUM
Значит ошибка в чтении логов и при формировании статистики на обработке какого-то блока данных. Очисти логи и будет тебе счастье.
Автор: INNO SANCTUM
Дата сообщения: 03.06.2008 13:51
Yips
Очистил. Тот же результат. Удалил свех пользователей, кроме админа. Все равно вылетает.
Ладно, буду переустанавливать..
Автор: snayper7
Дата сообщения: 03.06.2008 13:53
INNO SANCTUM
ставь последнюю версию и таблетку от Farby
Автор: INNO SANCTUM
Дата сообщения: 03.06.2008 14:32
Поставил, заработало. Спасибо.
Автор: Yips
Дата сообщения: 03.06.2008 15:25
INNO SANCTUM
Это потому что админа переустановил или ты не последнюю версию ставил??
Автор: INNO SANCTUM
Дата сообщения: 03.06.2008 16:16
Yips ну у меня не работал СТАР на 6.3.0. Я удалил всех пользователей кроме админа - не помогло. Тогда переставил на 6.4.2. СТАР заработал. Сейчас буду пользователей из АД мапить.
UPD
Все вроде ок, непонятно только все-таки как Керио внешний траффик с локальным различает. По одному и тому же правилу идет "внешний" из моей сети в мою сеть, "локальный" по ВПН в филиал, "локальный" с моей машины (внутри сети) на ютуб...
Автор: Yips
Дата сообщения: 03.06.2008 17:03
INNO SANCTUM
Стар адекватно стал себя вести только с 6.4. На 6.3 муть была... Вспомнил
Подсчет трафика проверь. Скорее всего он будет подсчитан неправильно. Это же только примочка.
Автор: Vali76
Дата сообщения: 03.06.2008 17:44
NegoroX - спасибо конечно но все это я и так знаю/знал


я ж описал, ну да ладно еще раз напишу, с другой стороны:

как я вижу почему не работает:

Есть Сервер 192.168.0.1
Есть Пользователь 192.168.0.2

Пример 1
пользователь прет в инет по протоколу TCP:1234 (х/з) - случайный для примера взят 1234
простукиваеться на KFW,
поподает на правило "Local->Inet:HTTP:NAT" пропускает его т.к. 1234!=80
поподает на правило "Authenticated users->Inet:Any:NAT"
Но так как пользователь не авторизован то заборт его!!!!
До Авторизации так и не дошли!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

Пример 2
пользователь прет в инет по протоколу TCP:80 (HTTP)
простукиваеться на KFW,
поподает на правило "Local->Inet:HTTP:NAT"
Далее поподает на страничку авторизации, при удачной авторизации, а она удачная т.к. пользователь с данным адресом присутствует идем дальше
поподает на правило "Authenticated users->Inet:Any:NAT"
пользователь авторизован "работай братишка"!!!!
после этого будет работать и "Пример 1"!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

так вот мне нужно чтобы работал "Пример 1" и только он, нах... мне HTTP

жду предложений ))

С уважением, ваш зануда )))

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970717273747576777879808182838485868788

Предыдущая тема: Не расшариваются SYSVOL и NETLOGON


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.