Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio WinRoute Firewall (часть 4)

Автор: Elikos
Дата сообщения: 14.10.2008 07:19

Цитата:
Раздать пароли. Нету в керио ограничения пользователям входа с определенного IP.

Эхх.. Хоть в чем то вингейт обогнал керио.
Спасибо за подсказку, а то я уже два дня бился пытаясь привязать пользователя.
Автор: ne0_2002
Дата сообщения: 14.10.2008 10:12
Elikos

Цитата:
уже два дня бился пытаясь привязать пользователя.

А если так:
1. включить обязательную авторизацию;
2. назначить пароли, но пользователям их не говорить;
3. включить автоматическую авторизацию пользователей по IP (это и есть привязка).

В результате при попытке выйти в инет не со своего IP керио запросит у пользователя пароль, которого пользователь не знает. При работе со своего IP-шника выход будет разрешен без пароля...
Автор: SAA
Дата сообщения: 14.10.2008 14:19
Elikos
а что именно они вбивают? чужой ИП?
если у тебя создан юзер - и к этому юзеру привязан Ип, как он зайдёт под чужим именем?
скорее всего пользователям нужно запретить изменять какие либо настройки со страницы браузера.
Автор: lavren
Дата сообщения: 14.10.2008 14:34

Цитата:
как он зайдёт под чужим именем?

У меня IP прикреплены к юзверям. Стоят несколько правил УРЛ. И если стоит запрет на сайт, то при попытке зайти на него перебрасывает тебя на страничку запрета, но там есть ссылка на страничку авторизации (Login Page). При вводе иного юзера вся последующая статистика пишется ему.
Тоесть если Elikos сделал правила для определенных юзверов или груп, то изменив юзвера можно обойти ограничения.
Автор: ASukhanov
Дата сообщения: 15.10.2008 08:50
Приветствую. Есть локальный домен без выхода в интернет. Появилась необходимость установить прокси. ДНС установленный на контроллере доменов локального домена соответственно не имеет выхода в интернет и не может определять соответствие имени сайта ip адресу. Устанавливаю на один из серверов в локальном домене керио винроут. ему нужен для форварда днс сервер я так понимаю. Как поступить в этом случае???
И еще полечил последнюю версию керио винроут. Вроде все нормально в инфе написано а скорость через него больше 7 кб. в сек не поднимается
Автор: ne0_2002
Дата сообщения: 15.10.2008 09:32
SAA
Если я правильно понял, то юзеры вбивают чужое имя (имена то известны). А поскольку пароли ни для кого не заданы, то авторизация под чужим именем проходит успешно. Поэтому я и предлагал завести пароли, которые бы не знал даже пользователь, для которого он задан, а авторизацию выполнять автоматическую по IP. В этом случае залогиниться под другим пользователем они не смогут (т.к. не знаю пароль) и права доступа к WEB фактически будут настраиваться не для пользователя, а для компьютера...
Автор: lavren
Дата сообщения: 15.10.2008 09:41

Цитата:
ДНС установленный на контроллере доменов локального домена соответственно не имеет выхода в интернет и не может определять соответствие имени сайта ip адресу.

Провайдер должен дать адреса своих ДНС. Включи переадресацию ДНС. На локальном ДНС-серваке постав неизвестные запросы переправлять на машину с керио.


Цитата:
Как поступить в этом случае???

В свойства карточки что смотрит в инет вбить основной шлюз и ДНС провайдера, а в свойства карточки что смотрит в сеть только ИП и маску
Автор: ne0_2002
Дата сообщения: 15.10.2008 09:43
ASukhanov
Попробуй так. В настройках локального DNS на закладке Forwarders добавь IP адрес компа с керио, а в керио в разделе DNS Forwarder включи верхнюю галку и установи переключатель в "Forward DNS queries to the server automatically...".
Автор: Replica
Дата сообщения: 17.10.2008 11:49
вопрос про ntlm-cerberos авторизацию.

я так понимаю нормально это дело работает только с IE, правильно?

то есть в опере прозрачная авторизация не работает, правильно?

то есть для использования других протоколов обязательно использовать ослик, правильно?

и лечится это все группой политикой со скриптом онли, правильно?

то есть действительно ПРОЗРАЧНОЙ (а не через http) авторизации нет как таковой? как бы юсер попал в домен - сразу нарисовался в винроуте. юсер завершил сеанс - сразу убрался в винроуте. без всяких скриптов и прочих осликов.

говно этот винрут. надо будет посчупать ISA мелкомягких
Автор: Ruza
Дата сообщения: 17.10.2008 12:48
Replica

Цитата:
вопрос про ntlm-cerberos авторизацию.

угу именно про неё...

Цитата:
я так понимаю нормально это дело работает только с IE, правильно?

Нет

Цитата:
то есть в опере прозрачная авторизация не работает, правильно?

Да

Цитата:
то есть для использования других протоколов обязательно использовать ослик, правильно?

О чём Вы батенька???

Цитата:
и лечится это все группой политикой со скриптом онли, правильно?

Нет. Лечиться - это к врачам. А мы тут об авторизации.

Цитата:
то есть действительно ПРОЗРАЧНОЙ (а не через http) авторизации нет как таковой?

Как нет? Есть.

Цитата:
как бы юсер попал в домен - сразу нарисовался в винроуте. юсер завершил сеанс - сразу убрался в винроуте.

Ну так только в сказках бывает. Типа подумал Иван-Дурак и тут было ему...

Цитата:
без всяких скриптов и прочих осликов.

У меня в своё время прекрасно работало без скриптов. А вот с Осликом я лично не знаком.

Цитата:
говно этот винрут.

Спорное заявление.

Цитата:
адо будет посчупать ISA мелкомягких

Ну кто ж мешает то? Только сдаётся мне что не понимая основ что ISA что Kerio что RRAS один фиг приведут к вопросам...
Автор: Dasky
Дата сообщения: 18.10.2008 20:09
добрый...
подскажите, чет ниче не пойму...
небольшая сетка, стоит сабж, на кери поднят непрозрачный проксик, у клиентов он прописан в браузере, всем клиентан присвоен определенный ип...
в керике заведены пользователи, с заданным ипом, у каждого свой...
пользователи объеденены в 2 группы (с доступом к хттп и без)
собственно интресуют 2 вопроса:
как должно выглядеть правило, чтоб первую группу выпустить в инет по хттп, а вторую нет
и второй вопрос
часть трафика идет на неопознанного пользователя, как убрать...
спс...

Добавлено:
или подскажите как правильно настроить авторизацию пользователя через ntlm kerberos в керике 6.4.2
возможно ли, чтоб как только пользователь залогинился в домене, открыл IE один ввел адрес - попал в инет, другой наоборот...
чтоб пользователю не надо было сначала вручную авторизовываться на керике...
спс...
Автор: Ruza
Дата сообщения: 18.10.2008 21:03

Цитата:
или подскажите как правильно настроить авторизацию пользователя через ntlm kerberos в керике 6.4.2
возможно ли, чтоб как только пользователь залогинился в домене, открыл IE один ввел адрес - попал в инет, другой наоборот...

Лучшее описание...
Автор: Dasky
Дата сообщения: 18.10.2008 22:10
еще пара вопросов...
прокся должна быть выключена?
юзеры работают с сервером через RDP, при входе на сервер им будет открываться инет, насколько я понимаю?
как юзерам дать выход через нтлм только с клиентских машин, а с сервера запретить?
спс...

Добавлено:
а трафик будет нормально считаться?по юзерам домена?
спс...

Добавлено:
с выходом юзеров только с клиентских машин разобрался...
остается вопрос о подсчете и корректном отображении статистики использованного юзерами трафика...
спс...
Автор: Samael696
Дата сообщения: 19.10.2008 01:21
На керио поднят прозрачный прокси с https web-авторизацией
Часть клиентов подключены через свитч. C ними никаких вопросов.
Часть планирую подключить через wi-fi router, который тоже как один из клиентов воткнут в тот-же свитч.
Проблема такая:
все ресурсы, которые не требуют авторизации доступны через wi-fi без проблем. Как-только пытаюсь зайти на что-то, что не разрешено изначально и требует авторизации пользователя - начинается долгий ступор, и в итоге, сообщение о том, что страница авторизации (в заголовке полный правильный адрес) - недоступна.
Т.е., другими словами, просто не могу попасть на страницу авторизации (https://kerioserver.... ) через wi-fi router.

Буду благодарен за любые подсказки!
Автор: Ruza
Дата сообщения: 19.10.2008 07:52
Dasky

Цитата:
еще пара вопросов...

Но у тебя же больше получилось

Цитата:
прокся должна быть выключена?

Это по желанию - оно работает и так и так. НО при включённом непрозрачном прокси авторизация проходит нормально, а вот трафик считается только firewall т.к. он по сути им и является. Статистика по сайтам определяется нормально по юзерам.

Цитата:
остается вопрос о подсчете и корректном отображении статистики использованного юзерами трафика...

Вот тут сам себе ответь на вопрос - нужен ли тебе непрозрачный прокси?

Samael696

Цитата:
Т.е., другими словами, просто не могу попасть на страницу авторизации (https://kerioserver.... ) через wi-fi router.

Смотри настройки роутера т.к. проблем с точками (АР) не замечено. Возможно роутер NAT'ит адреса, либо не может обратится на https из-за не верной настройки DNS, как в роутере так и основного.
Автор: Samael696
Дата сообщения: 19.10.2008 12:09

Цитата:
Смотри настройки роутера т.к. проблем с точками (АР) не замечено. Возможно роутер NAT'ит адреса, либо не может обратится на https из-за не верной настройки DNS, как в роутере так и основного.


Я вообще не совсем в этом шарю (работаю по совместительству) .. но я так понимаю, что роутер на то и роутер, что бы НАТить адреса (подключается как клиент на 192.168.1.5 раздаёт на 192.168.0.[2-255]. Если в этом дело, то что и как мне надо сделать в его настройках?
По поводу DNS.. - если на разрешённые ресурсы можно пролезть, то я так понимаю, с DNS всё ok ?
Автор: alexbt
Дата сообщения: 19.10.2008 23:15
Я сейчас наверное спрошу какую-нибудь глупость ... . Но тем не менее .
- Кто-нибудь может рассказать механизм (так сказать физику процесса) авторизации в KWF ?
Т.е. не что в Керио крутить что-бы залогинилось , а теорию как сам Керио авторизирует пришедший из локалки запрос. В каком порядке , когда , какие необходимыае условия ? Обьясню для чего мне это : удобно создать группы ( ICQ, MAIL, HTTP, PPTP, Full Access и т.д. ) и правила типа :
группа юзеров ICQ - WAN - ICQ (сервис)- Permit - NAT . Пользователи привязаны к IP.
Тогда достаточно пользователям назначать список групп и выпускать только туда к каким группам он принадлежит . Но вот ведь блин , ЕСЛИ нет НИ ОДНОГО правила где в качестве Source присутствует либо локальный интерфейс ( Local ), либо "Adress group" ( т.е. группы IP-шников) авторизации НЕ ПРОИСХОДИТ. Хочется бы понять почему. Ибо не хочется ни локалку всю огульно куда-либо выпускать , либо юзеров по IP-шным группам тасовать ...

Или пошлите куда-либо ( в хорошем смысле этого слова .. где можно почитать ...
Автор: Tolstux
Дата сообщения: 20.10.2008 09:38

Цитата:
alexbt

Раскажу свой случай. Была проблема как у тебя. У меня нет домена и авторизация оже по IP. И вообщем заметил я закономерность(или просто так и надо). На 1й закладке пользователя есть настройка Брать конфигурацию из домена или пользователь имеет собственную. Так вот если из домена всё точно ка у тебя(я даж на трафик инспектор перешол с дуру). Но если поставь "собственаня конфигурация", то все работает отлично и ненадо вбивать в правило IP или IP-груп.
Автор: superpalych
Дата сообщения: 21.10.2008 11:10
Имеем:
1. Сервер с AD - Active Directory
2. Шлюз с KWF 6.5
3. Рабочие станции, на каждой рботает по два пользователя. Это обеспечивает программа Астер. Получается терминальный сервер на XP.
Задача:
Реализовать совместную работу пользователей в Интернете так, чтобы каждый логинился под собой.
Автор: Ruza
Дата сообщения: 21.10.2008 11:23
superpalych
Только с принудительной авторизацией.
NTLM будет работать, но кто раньше встанет тот и платит, т.е. весь трафик с ПК будет считаться на пользователя, который первый пройдёт авторизацию.
Автор: ChizhDp
Дата сообщения: 21.10.2008 16:35
Господа, принимайте нового.
Есть сервер с установленным UserGate, с которого ввиду его глючности (есть желание спорить?) очень хочется слезть. был найден WinRoute 6.5.0.4794. Еще не вылечен, т.к. хотелось настроить его еще болезненным, но это не проблема. Ткните пжлст лицом в необходимую кнопочку, которая приведет к реакции "Разрешить все", т.к. проксит сейчас пока еще ЮГ. При включении винроута вся связь пропадает ввиду, наверное, того, что нужно прописывать и много, а что именно нет возможности даже посмотреть, т.к. при запущенной программе нет инета. т.е. замкнутый круг.
т.е. повторяю: как разрешить все коннекты?
Автор: RAZORblade
Дата сообщения: 21.10.2008 16:55
там визард есть..вроде по-русски все....
Автор: Germanus
Дата сообщения: 21.10.2008 20:01
ChizhDp

Цитата:
т.е. повторяю: как разрешить все коннекты?

1. Открываешь консмоль администрирования
2. Конфигурация - Политика трафика - в правом окне внизу Добавить (должно добавиться на самый верх, если нет по любым причинам - перенеси на самый верх)
3. Щелкаешь двойным щелчком на созданном правиле в колонке Действие, выбираешь Разрешить и ОК
Собственно все. Когда разберешься что к чему не забудь это правило удалить.
Автор: ChizhDp
Дата сообщения: 22.10.2008 11:07
Germanus, благодарю.

теперь любой браузер выдает при открытии любой страницы:

"Proventia-Filter-Server"

пытался отключать в фильтрации содаржимого - политика хттп - IBM Orange. нет результата.
пытался отключать в конфигурации - политика траффика - IBM Orange. нет результата.
Где еще недосмотрел?
Автор: Germanus
Дата сообщения: 22.10.2008 14:50
ChizhDp
Это сообщение не керио. По крайней мере мне оно не известно. Смотри, что там у тебя ещё стоит.

Добавлено:
А при отключении керио? (Правой кнопкой по значку Керио в трее и Stop Kerio Winrout Firewall)
Автор: ChizhDp
Дата сообщения: 22.10.2008 15:44
при отключенном керио (как Вы и советуете и как я и сделал сразу после установки) все сразу работает. По гуглу определилось, что это сообщение IBMовского фильтра, но не могу раскусить где именно его отключить.
Автор: Germanus
Дата сообщения: 22.10.2008 19:54
ChizhDp
Здесь выложил все что набралось у меня из "почитать" по сабжу за долгое время. С подобной проблемой сталкиваюсь впервые, увы. Но интересно. Решите - отпишите здесь в чем вопрос был?
Автор: helloil
Дата сообщения: 23.10.2008 08:42
Помогите пожалуйста решить проблему. Небольшой офис, пять хостов. Есть сервер (на самом деле старенький комп) на восьмой Федоре выполняющий функции фаервола + шлюз. Две сетевухи: одна в инет eth0 (локаль провайдера) другая в нашу локаль eth1. В интернет через eth0 поднимается fttb соединение ppp0.

Недавно подумалось, чего шлюзу простаивать? Снес Линух, накатил XP, поставил KWF. На самом шлюзе инет работает распрекрастно. Но локальным машинам его не раздает. Настройки: eth0 и ppp0 выставил в инет ифейсы, eth1 в локальные. Три правила фаервола: 1. разрешить все ото всюду 2. с eth0 на eth1 и ppp0 НАТ 3. запретить все

На хостах ни почта, ни браузеры ни чего другое ни работает. Если в Керио включить проксю, то через неё с внесением соответствующих настроек браузеры на хостах работают. Однако, хотелось бы чтобы что бы шлюз работал по всем портам, и без прокси.

Как сделать, чего то я не понимаю....
Автор: clowndrumms
Дата сообщения: 23.10.2008 09:23
Друзья, помогите всем святым и несвятым! Есть такая приблуда MyBook от конторы WD. Вообщем Mybook престал коннектиться при помощью своего ПО MioNet...причем ситуация странная. Все нормально до момента "окна" верефикации с центральным сервером. Далее окно исчезает...и как будто ничего не было, разве что процесс MioNet висит...когда закрываешь иконку Mionet из панели задач - инет на времы вырубаестся...причем ели подрубать к девайсу по например Билайну - все отлично!(??!!)...Девайс находиться в локалке, локалка - раб. группа (Server 2003), фаерволл Kerio WinRoute, девайс как обычный комп со статическим айпишником....Пробовал прописать В DHCP даннай айпишник+Мак адрес сетевухи - не помогает, что с ним что без...если подрубать расшаренные пакпки данного девайса по имени или айпишнику - все ок!...Есть подозрение что это после установки керио и что это он сопротивляется и не дает подключиться...хотя никакой вроде не ломиться данный айпишник на порты (по логам), через проксю только ася работает...Вообщем мож кто сталкивался с данной проблемой на примере мож какого нибудь другого девайса. Резюме - в локалке к нему подключиться с помощью ПО подключиться не дает, но вообщем видит расшаренные папки пингуется и все дела...Из дома с помощью другого провайдера все ок! Косяк появился после установки Керио...
Автор: Labigo4you
Дата сообщения: 23.10.2008 12:26
ВСЕМ ЗДРАСТЕ...
столкнулся с проблемкой не могу выявить причины....
с сервера или с клиента инициируется куча подключений... во вне... хттп политики не спасают раз их обрезает, спустя какоето время они инициируются снова... я чесно говоря плохо понимаю почему...
если кто то сталкивался буду премного благодарен

Добавлено:
хмм...

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: realtek rtl8169 and vlan


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.