Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio WinRoute Firewall (часть 5)

Автор: Tihon_one
Дата сообщения: 11.12.2009 09:41
eugene009070
_http://support.kerio.com/index.php?_m=knowledgebase&_a=viewarticle&kbarticleid=54&nav=0,2
Автор: eugene009070
Дата сообщения: 11.12.2009 10:10
Tihon_one
NOD я отключил - толку никакого
Автор: Tihon_one
Дата сообщения: 11.12.2009 10:17
eugene009070
с хоста в локальной сети выполните пинг по имени _www.ru или по ip адресу: 194,87,0,50

Автор: eugene009070
Дата сообщения: 11.12.2009 10:41
Не пингуетя
Автор: Tihon_one
Дата сообщения: 11.12.2009 11:07
eugene009070
icmp в правилах разрешать не пробовали?
Автор: eugene009070
Дата сообщения: 11.12.2009 11:20
я даже поставил первым правило любой трафик - клиент в Инет не заходит
Автор: Tihon_one
Дата сообщения: 11.12.2009 12:18
eugene009070
ну а почему ты решил что правило: любой, любой, любой-разрешить, будет давать доступ из локалки через нат в инет?
Автор: eugene009070
Дата сообщения: 11.12.2009 13:29
Уже не знаю что придумать. Все же мне кажется, что необходимо какие настройки сделать в DNS forwarding - а какие, никто не говорит. В более ранних версия Винрута я их делал.
Автор: aRainman
Дата сообщения: 11.12.2009 13:38
ох маздай, маздай...
поменял ip адреса в свойствах подключения локалки местами, всё заработало... это просто кошмар
Автор: eugene009070
Дата сообщения: 11.12.2009 13:58
Кажется, понял. Статус ADSL-подключения в "интернет интерфейсы" в Винруте значится как "Отключено". Хотя он включен (модем в режиме моста) и интернет на самом сервере есть. Так вот: почему такой статус?
Автор: AlOne
Дата сообщения: 11.12.2009 14:51
eugene009070
а если модем настроить не в режиме моста, а аки роутер + NAT SUA?
Автор: Tihon_one
Дата сообщения: 11.12.2009 14:59
eugene009070
режим моста означает что сам адсл прозрачен, следовательно, надо как-то всё-таки дозвониться до прова, тогда будет активен.
Автор: Germanus
Дата сообщения: 11.12.2009 19:59
eugene009070

Цитата:
В прежних версиях WinRoute я еще включал DNS forwarding и указывал DNS провайдера в Forward DNS queries to the specified DNS Servers, в этой же новой версии такой опции нет.

Как нет? Админ консоль -> Kerio WinRoute Firewall -> Конфигурация -> DNS -> Использовать пользовательскую переадресацию (поставить галку) -> Определить -> Добавить -> Если имя в запросе совпадает - поставить * -> Переадресовать - вбить провайдерские DNS-ы -> ОК -> ОК -> Применить
Автор: Sorenkzn
Дата сообщения: 14.12.2009 08:58
Столкнулся с проблемой ограничения скорости доступа к инету через керио. Версия KWF 6.6.0. Есть ADSL инет по трафику со скоростью гдето 500 кб.сек при прямом подключении к модему. На клиентах как и на самой машине после установки керио скорость загрузки ограничивается 150-100 кб.сек.
Ограничений на скорость в керио не выставлено. Пробовал загрузки в разное время суток и с разных сайтов.
Подскажите почему так происходит ?
Автор: adjuster
Дата сообщения: 14.12.2009 11:22
Sorenkzn
откажись от 6.6.х - ставь 6.7.х
Автор: Sorenkzn
Дата сообщения: 14.12.2009 11:48
adjuster
Не очень хочется переустанавливать поднято много VPN каналов не очень хочется настраивать их снова.
Автор: snayper7
Дата сообщения: 14.12.2009 12:51
Sorenkzn
за-то в 6.7 импорт/экспорт, стоит попариться разок
Автор: adjuster
Дата сообщения: 14.12.2009 13:58

Цитата:
Не очень хочется переустанавливать поднято много VPN каналов не очень хочется настраивать их снова.

и не придется - достаточно забекапить все файлы CFG и файл STAR и файл лицензии:
- удаляешь старую версию
- ставишь новую
- останавливаешь службы
- перезаписываешь файлы из бекапа
- запускаешь службу
- корректируешь (если потребуется) настройки интерфейсов.
Автор: Sorenkzn
Дата сообщения: 14.12.2009 15:43
adjuster

Я так и делал когда переходил с версии 6.2.3 но сертификат SSL меняется и приходится вбивать их, а это получается сложно в других городах. В общем как я понимаю никто не сталкивался с такой проблемой ?
Автор: Germanus
Дата сообщения: 14.12.2009 21:58
Sorenkzn
Сертификат тоже можешь сохранить и заменить после перустановки. Просто соответстыующие папеи (содержимое) перезаписать.
Автор: eugene009070
Дата сообщения: 15.12.2009 17:11
Скажите, а можно ли закрыть доступ через Winroute в локальной сети от одной группы ip-адресов к другой? Например, чтобы компьютеры бухгалтерии вообще не пинговались всеми, кроме руководства Все компьютеры в одной сети 192.168.0.х
Автор: adjuster
Дата сообщения: 15.12.2009 21:29

Цитата:
Я так и делал когда переходил с версии 6.2.3 но сертификат SSL меняется и приходится вбивать их

А почему бы и сертификат не забекапить?

eugene009070
Только разнесением на подсети. Либо маской сети разрулить.
Автор: AlOne
Дата сообщения: 15.12.2009 21:39
adjuster

Цитата:
Только разнесением на подсети. Либо маской сети разрулить

а если попробовать раньше правила локалки поставить запрет на icmp в бухгалтерию?
внести все небухгалтерские машины в одну группу, буховские в другую и рулить группами?
Автор: eugene009070
Дата сообщения: 16.12.2009 08:09
Всем спасибо. Буду пробовать

Добавлено:
///а если попробовать раньше правила локалки поставить запрет на icmp в бухгалтерию?
внести все небухгалтерские машины в одну группу, буховские в другую и рулить группами?
Первое правило ставлю в трафик полисай:
группа ip не имеющих права доступа к бухгалтерии --> группа ip бухгалтерии Any ICMP Отказать
Ничего не дает: машины бухгалтерии пингуются и доступны через сетевое окружение

Добавлено:
///Либо маской сети разрулить.
А это как?

Добавлено:
Да, и еще такой вопрос: как исключить из протоколирования в журналах web и http определенные ip-адреса?
Автор: mrCrowley
Дата сообщения: 16.12.2009 09:32
2 adjuster

Вот обещанный скрин с ТП. Вроде все раскачал - сейчас инет работает как надо. Буду пробовать еще добавлять правила, поскольку есть необходимость - о результатах сообщу


Добавлено:
А подскажите, pls - где в KWF можно посмотреть логи по встроенному антивирусу? Работает он вообще или нет?
Автор: Vaik
Дата сообщения: 16.12.2009 16:13
Вопрос уважаемым знатокам. KWRF версия 6, ProxyInspector версия 2.7v

Вот мои настройки Traffic Policy:



WinRoute статистику показывает нормально, но ProxyInspector при формировании отчетов большую часть трафика складывает в строку NAT, а реальным пользователям считает нереально маленький трафик:



Прошу помощи, как заставить ProxyInspector-а при подсчете статистики раскладывать трафик по юзерам???
Автор: adjuster
Дата сообщения: 16.12.2009 16:30
AlOne

Цитата:
а если попробовать раньше правила локалки поставить запрет на icmp в бухгалтерию?
внести все небухгалтерские машины в одну группу, буховские в другую и рулить группами?

У тебя обе группы в одной локальной сетке - причем здесь роутер?

Vaik

Цитата:
Прошу помощи, как заставить ProxyInspector-а при подсчете статистики раскладывать трафик по юзерам???

http://www.winroute.ru/forum/viewtopic.php?t=6568&highlight=%C8%CD%D1%CF%C5%CA%D2%CE%D0

mrCrowley

Цитата:
где в KWF можно посмотреть логи по встроенному антивирусу?

в Статистика-Антивирус
Автор: Vaik
Дата сообщения: 16.12.2009 16:46
adjuster


Цитата:
http://www.winroute.ru/forum/viewtopic.php?t=6568&highlight=%C8%CD%D1%CF%C5%CA%D2%CE%D0


спасибо за ссылку, но я не совсем понял как настроить ProxyInspector на "Точное совпадение трафика"?? Подскажи плиз.
Автор: hnauser
Дата сообщения: 16.12.2009 17:42
Нужна помощь. Kerio 6.5.2 , заведены 15 пользователей, каждому назначен соответствующий ип. Этим пользователям через политики трафика разрешен доступ в инет. Проблема: два пользователя не могут авторизоваться своими ip и Kerio их не пускает в инет. Если в трафик полиси источником указать ip адреса этих ПК, то все работает.
Автор: adjuster
Дата сообщения: 16.12.2009 19:02

Цитата:
Проблема: два пользователя не могут авторизоваться своими ip и Kerio их не пускает в инет. Если в трафик полиси источником указать ip адреса этих ПК, то все работает.

Создай соответствующих пользователей и присвой им IP. Данных пользователей используй в ТП.

Vaik

Цитата:
но я не совсем понял как настроить ProxyInspector на "Точное совпадение трафика"??

Включаешь на правилах NAT и Firewall Traffic (который только в инет) логирование по C.
Далее в PI указываешь базу - файл connection.log - и собираешь статистику.

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667

Предыдущая тема: CISCO ROUTER Проброс группы портов


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.