Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio Control (ex Kerio WinRoute Firewall)

Автор: Tihon_one
Дата сообщения: 19.08.2011 10:36
dugarovbato
блин, вот ты скажи, ты ограничиваешь скорость своего же собственного DNS сервера?!
билиат пятницэ пришлэ....короче не лимитируй НИКОГДА свой DNS сервер, иначе все твои компы "соси соси" делать будут.
Автор: dugarovbato
Дата сообщения: 19.08.2011 10:45
Tihon_one

с чего ты взял что ограничиваю скорость ДНС сервака? админ себя не обидет скоростью.
ставлю ограничение пользователям на сервере, сам сервер не лимитирую или я не то делаю?


подскажи тогда как сделать ограничение скорости при превышении квоты, чтобы не касалось других
Автор: Tihon_one
Дата сообщения: 19.08.2011 11:22
dugarovbato
каким пользователям лимитируешь, а то подсветил главный сервер я и подумал что его лимитируешь, а он ведь у тебя DNS

Добавлено:
dugarovbato
и погоди, каким пользователям и на КАКОМ сервере лимитируешь, уж не терминалка ли случаем?
Автор: serik1986
Дата сообщения: 19.08.2011 15:04
Итак как и обещал.

Дано:
1) 2 статических интернет адреса;
2) 2 роутер-модема, которые получают эти статические адреса (у меня к примеру D-LINK DI-808HV);
3) Сам сервер KERIO CONTROL, с необходимым количеством интерфейсов (в моей ситуации 3: 2 для интернета, 1 для локальной сети).

Задача:
Необходимо создать доступ из интернета к серверу в локальной сети по нужным нам службам или портам, через оба интернет шлюза. При варианте подключения брандмауэра KERIO к Интернету: Несколько соединений с Интернетом - распределение нагрузки трафика.

Решение:
1) Настраиваем наши модемы для локального доступа к ним, делается это обычно на главной страничке настройки модема в разделе LAN (в моем случае я настроил один модем на 192.168.0.1, а другой 192.168.2.1). Естественно наши интерфейсы на самом Сервере KERIO CONTROL, должны быть настроены соответственно для того чтобы увидеть эти модемы, т.е. оказаться в одной адресации IP (в моем случае это 192.168.0.2 и 192.168.2.2 соответственно).

2) Далее настраиваем подключение к интернету на наших модемах , особо тут останавливаться не буду, потому что у каждого оно может быть разным, и суть в ином. Нам главное чтобы модемы подключились к интернету и получили свои СТАТИЧЕСКИЕ IP адреса.

3) Теперь нам необходимо настроить на наших модемах функцию DMZ(Demilitarized Zone), обычно она располагается в разделах ADVANCED (ДОПОЛНИТЕЛЬНО) или NAT Settings страниц управления настройками модема (на сегодняшний день я еще не сталкивался с роутер-модемами у которых нет функции DMZ).
На своих модемах я настроил DMZ на IP адреса интерфейсов Сервера KERIO CONTROL, потому что именно он и будет обрабатывать весь трафик, для этого мы и осуществляем простую про броску всего что придет нам на модемы на адреса интерфейсов:
- 192.168.0.2 у модема 192.168.0.1;
- 192.168.2.2 у модема с адресом 192.168.2.1;



4) Если у нас запущена служба KERIO CONTROL, обязательно ОСТАНАВЛИВАЕМ ЕЕ (связано это с тем, что при попытке прописать у ВТОРОГО интерфейса ОСНОВНОЙ ШЛЮЗ, KERIO CONTROL его сбрасывает, позже он его все равно сбросит, но чтобы настройки сели правильно нужно прописать их в системе так чтобы оба основных шлюза были прописаны на ИНТЕРНЕТ интерфейсах), и вписываем на наших интерфейсах которые смотрят на модемы основной шлюз, в моем случае 192.168.0.1 и 192.168.2.1, когда на система ругнется на то что в системе нужно использовать один шлюз по умолчанию, но все равно предложит сохранить или нет текущую конфигурацию, отвечаем ДА, что хотим сохранить конфигурацию. Таким способом у нас в таблице маршрутизации должны появиться записи о постоянных маршрутах, как показано на рисунке ниже.



5) Запускаем службу KERIO CONTROL, открываем консоль, удостоверяемся что настройки интерфейсов имеют верное заполнение данными взятых из системы. И переходим к Правилам Трафика.




6) В правилах трафика создаем, например правило для доступа по RDP к серверу.
- ИМЯ - любое;
- ИСТОЧНИК - Интернет-интерфейсы;
- НАЗНАЧЕНИЕ - Брандмауэр;
- СЛУЖБА - RDP;
- ДЕЙСТВИЕ - Разрешить;
- ПРОТОКОЛ - можно без изменений;
- ТРАНСЛЯЦИЯ - Включить источник NAT, Произвести распределение нагрузки для хоста (лучшая совместимость), Включить адрес назначения NAT, указать IP адрес нужного нам сервера, также трансляция порта, указываем 3389 (если не изменяли удаленный порт на сервере)



А также добавляем в СТАНДАРТНОЕ ПРАВИЛО - FIREWALL TRAFFIC необходимую нам службу, в моем случае RDP.

7) Проверяем любыми доступными нам способами.

ОБЩАЯ СХЕМА:


Все, теперь работает.
Отдельное ОГРОМНОЕ спасибо Tihon_one за оказанную мне помощь!
Автор: HedRis
Дата сообщения: 20.08.2011 05:06
Подскажите, пжалуста, как сделать чтобы не учитывался трафик самой машины с керио в "Cтaтиcтике пo пoльзoвaтeлям", т.е. получается что весь общий трафик проходящий через Kerio Control стечется что он от этой машины, виду чего в строке "Все пользователи" получается трафик помноженный на 2.
пробовал создать пользователя с диапазоном ip "Бpaндмayэp" и добавить в исключения в учёте, но это не помогло...

И еще трафик подключения к pptp провайдера определяется как "нeoпoзнaнныe пoльзoвaтeли", его бы тоже не хотелось видеть в статистике, килобайты конечно, но глаза мозолит...
на машине стоит Kerio Control Software Appliance 7.1.2
Автор: LoganNetK
Дата сообщения: 21.08.2011 14:43
Все привет, народ подскажите, в чем может быть дело, Керио 6 не может установить связь через RAS соединение (Дом-Ру ). В винде вручную соединяется, все нормально. А у Керио 6 постоянно соединение-дисконнект.
Автор: korn3r
Дата сообщения: 22.08.2011 09:44
попробуй логин\пароль руками в настройках керио вбить, а не юзать из реестра
Автор: LoganNetK
Дата сообщения: 22.08.2011 13:11
Пробовал... результат такой же...
Автор: Valery12
Дата сообщения: 22.08.2011 14:13

Цитата:
в чем может быть дело, Керио 6 не может установить связь через RAS соединение (Дом-Ру ). В винде вручную соединяется, все нормально. А у Керио 6 постоянно соединение-дисконнект

Когда в винде создавал подключение к Дом-Ру поставил галку "разрешить подключение всем"?
Автор: HaveANiceDay
Дата сообщения: 24.08.2011 15:16
Доброго времени суток уважаемые форумчане!
Прошу помощи в 1 вопросе. Ситуация такова:
Есть 4 интернет канала, я хотел объединить их все с помощью Kerio Control VMware Virtual Appliance
Повесил данный продукт на VMWare Server 2.0 и начал конфигурировать.
Для начала поставил 2 интерфейса по дефолту, всё настроил, всё работает.
Вачал прикручивать доп интерфейсы. Вот тут-то начались глюки, после добавления 4го адаптера виртуалка с Kerio перестала отвечать на запросы. не проходит не одного пакета.
но если выключить 4й интерфейс всё возвращается в нормальное состояние.
Подскажите в чём может быть косяк, и как его поправить.
Заранее благодарен.
Автор: coder666
Дата сообщения: 25.08.2011 14:47
4 канала то зачем?
Может стоит завести 1-2 но скоростные. Этого хватит и для распределения нагрузки и для резерва в случае отказа одного из каналов. Зачем же держать стока?
Автор: HaveANiceDay
Дата сообщения: 25.08.2011 18:15
coder666
яб с радостью, только в моей стране макс скорость ADSL канала 600/386 kbit и стоит 308 баксов в месяц. А распихивать 1 мегабит с копейками между 150 работниками вообще не получается. приходится извращаться разными методами. Вот я и хотел узнать насчёт объединения всех каналов в 1, для более простого мониторинга.
Автор: Tihon_one
Дата сообщения: 25.08.2011 19:58
HaveANiceDay
есть vmware server 2.0.2 завтра проверю твою траблу, ты какой дистрибутив разворачивал, готовую машину по ovf или тупо виртуальный диск?
Автор: HaveANiceDay
Дата сообщения: 26.08.2011 10:07
Tihon_one
качал такой дистрибутив
Kerio Control VMware Virtual Appliance (VMX)
Автор: Tihon_one
Дата сообщения: 29.08.2011 12:39
HaveANiceDay
никаких проблем не обнаружил, скажи сколько всего сетевых интерфейсов ты повесил на эту виртуалку и каким способом?
Автор: HaveANiceDay
Дата сообщения: 29.08.2011 12:45
Tihon_one
Всего нужно 5 сетевых интерфейсов (4 интернет канала, 1 внутренняя сеть) все интерфессы подключены через Bridge .
Автор: Tihon_one
Дата сообщения: 29.08.2011 13:27
HaveANiceDay
саму виртуалку апгрейдил, она 4ой версии там только 4 сетевухи поддерживается, проапгрейдь до 4ой версии и потом добавляй, апгрейд и добавление сетевух можно делать только с остановленной виртуалкой
Автор: HaveANiceDay
Дата сообщения: 29.08.2011 13:32
Tihon_one
проапгрейдил до 7й версии с самого начала.
Автор: Tihon_one
Дата сообщения: 29.08.2011 13:34
тогда проблема скорей всего в гипере, т.к. машина у меня эта прекрасно завелась с 6ю бриджед интерфейсами, никаких залипаний трафика не последовало.
Автор: HaveANiceDay
Дата сообщения: 29.08.2011 15:10
Tihon_one
в какую сторону копать-то? просто я уже всё перепробовал, хоть убей траф не идёт если больше 3х активных интерфейсов.
Автор: Tihon_one
Дата сообщения: 29.08.2011 15:15
версия вмвари 2,0, или 2,0,2? может в нём какое дело, фиг знает никаких проблем в рабочем конфиге нет, два внешних и два внутренних интерфейса всё бегает исправно.
Автор: HaveANiceDay
Дата сообщения: 29.08.2011 16:39
Tihon_one
VMWare Server 2.0.2 Build 203138 Final, дома попробую поднять на своей машине. посмотрим шо получится. Благодарю за помощь.
Автор: Tihon_one
Дата сообщения: 30.08.2011 10:00
HaveANiceDay
да не за что.
Автор: yrkrus
Дата сообщения: 30.08.2011 11:14
Доброго дня, извените если уже эта тема неоднократно повторялась
В общем имеется сервер на нем kerio настроен, задача пустить клиенские машины на удаленный хост через openvpn, коннектиться по 1194 порту udp

на сервере стоит 2 сетевые поднята маршутизация
wan - в инет смотрит
lan - в локалку
firewall непосредственно на сервере kerio

ставлю таие правила в керио:


Код: firewall -> any, udp 1194, allow, nat
lan -> firewall, udp 1194, allow
lan -> wan, http,dns,pop3,smtp,https, allow, nat
lan -> firewall, any, allow
lan -> lan, any, allow
firewall -> lan, any, allow
firewall -> wan, any, allow
Автор: rd80
Дата сообщения: 30.08.2011 11:41
lan -> wan, http,dns,pop3,smtp,https, udp 1194, allow, nat
должно быть так
Автор: yrkrus
Дата сообщения: 30.08.2011 11:44
не прокатывает такой вариант =(
Автор: Ruza
Дата сообщения: 30.08.2011 11:45
rd80

Цитата:
должно быть так

Не факт... Мож у него openvpn вместе с керией настроен...
yrkrus

Цитата:
через openvpn

Где установлен OpenVPN? Я ж просил указать именно это. Из твоих правил и так понятно кто куда смотрит.
Автор: rd80
Дата сообщения: 30.08.2011 11:45
потом у как
тут firewall -> any, udp 1194, allow, nat ты разрешаешь хождение пакетов из firewall на порт 1194 в любом интерфейс, а
тут lan -> firewall, udp 1194, allow из локалки на firewall, только что firewall делать с эти пакетом ты же ему не объяснил, по этому либо как я писал выше, либо делай remap

Добавлено:
Ruza
инфы мало, но я исходил из того что ему надо openvpn пустить в инет
Автор: yrkrus
Дата сообщения: 30.08.2011 11:52
Ruza
Не совсем значит я понял, openvpn стоит на клиенских машинах
rd80
remap на какой адрес пускать? на адрес прокси, адрес удаленного хоста?

Автор: rd80
Дата сообщения: 30.08.2011 12:05
1. либо так lan -> wan, http,dns,pop3,smtp,https, udp 1194, allow, nat, но убираешь это lan -> firewall, udp 1194, allow за не надобностью,
2. либо firewall -> wan, udp 1194, allow, nat ( только nat наверное надо отключить, не уверен на 100%) и
lan -> firewall, udp 1194, allow, remap (ip удалённого хоста) udp 1194

Добавлено:
yrkrus
что-то я наверное поторопился, не посмотрел на логи openvpn

у тебя инет раздаётся по порта, но через нат lan -> wan, http,dns,pop3,smtp,https, allow, nat

а openvpn пытается соединится через проксю 192.168.10.1:3128, зачем?

Attempting to establish TCP connection with 192.168.10.1:3128
TCP connection established with 192.168.10.1:3128
Send to HTTP proxy: 'CONNECT 195.151.214.xxx:1194 HTTP/1.0'

ты либо в openvpn адресе сервера указывай 195.151.214.xxx(если это удалённый хост) тогда должно быть первое правило, либо 192.168.10.1(если это адрес firewall), тогда должно быть второе правило

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108

Предыдущая тема: Автоматическое удаление папок и файлов старше x дней


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.