Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio Control (ex Kerio WinRoute Firewall)

Автор: SunnyN
Дата сообщения: 27.04.2016 22:38
HankHank
последняя стабильная стоит, 6.35.1

attaattaatta
буду рад! А вдруг все же прокатит
Автор: Crazy2
Дата сообщения: 28.04.2016 02:37
SunnyN
Микротик стабильно с керио держит связь, без обрывов неделями работает.
Я бы проверил пинги в обе стороны на внешние и внутренние адреса шлюзов.
В керио скрипт вшит - проверяет живучесть айписек соединения, обычно в этом все проблемы. В логах в Debug видно его работу, до конца только не проверял что именно он пингует, по идее внутренние айпи шлюзов поднятых подсетей.
Так-же в микротике ограничение на публикацию удаленной сети, можно указать только одну подсеть. Важно так-же в винроуте указать вручную сеть, которую мы показываем микротику и наоборот соответсвенно.
Посмотрите еще, или не перекрываете существующие сети поднятием айписека.
На винроуте каких-то дополнительных правил создавать не нужно в фаерволе, только пинг открыть.
С микротиком делал по инструкции: https://habrahabr.ru/post/216215/ - на винроуте поднято 20 шлюзов с RV042 цисками, 3-мя микротиками - все стабильно работает.
Автор: attaattaatta
Дата сообщения: 28.04.2016 04:20
Да, стабильность тож подтверждаю и с цисками и с микротиком. И про одну сеть к микротику тоже верно, вообще толково все расписано. С шейпингом на микротике у меня были глюки, не выдерживающий критики. При его работе качество телефонии страдало. Пришлось отключить.
Автор: SunnyN
Дата сообщения: 28.04.2016 10:56
УважаемыеЮ поборол IPSec туннель в связке Kerio 9.0.3 и MikroTik 3.36RC6
всё оке. Т.е. удалённые локалки друг друга видят, все прекрассно!
Одно но! Туннель активный, инициатор - центральный офисный Керио, расположен в центре звезды. В углах звезды другие офисы с Керио. Туннели штатнные кериотны. И в итоге каждая локалка видит любую другую локалку. А вот с IPSec такое не прокатывает. С ним видят друг друга только те локалки которые подключены друг к другу IPSEc туннелем. Остальных они не видят. Как бы это побороть?
Автор: attaattaatta
Дата сообщения: 28.04.2016 13:09
SunnyN
В ipsec этому служат политики http://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Policy
Автор: SunnyN
Дата сообщения: 28.04.2016 14:19
attaattaatta
Спасибо!
какой параметр изучать?
Автор: Merlin2006
Дата сообщения: 03.05.2016 00:52
Уважаемые! Выручайте!
Как заблокировать Teamviewer? Пробовал по ip, так они меняются. Соединение HTTPS, а у меня kerio 7. По URL, так оно ж HTTPS/...
Выручайте!
Спасибо.
Автор: wintorez
Дата сообщения: 03.05.2016 08:45
Merlin2006
Вот тут http://kerio-rus.ru/forum/showthread.php?t=9055 писали об этом

Добавлено:
Доброго времени суток! В наличии сервер2012, hyperv и в нем керио 9.02. В сервере две сетевухи, одна смотрит в локальную сеть, другая в сеть провайдера с PPPoE. С разной, но вполне себе регулярной частотой (от трех минут, до нескольких часов) рвется соединение. За сутки получается порядка 20-50 разрывов. При этом в логах ничего интересного нет, кроме самого факта разрыва соединения. То есть выглядит это вот так например


Код: [03/May/2016 12:54:22] Line "Ethernet 4" disconnected, connection time 00:31:25, 145987531 bytes received, 14733378 bytes transmitted
[03/May/2016 12:54:23] Line "Ethernet 4" dialing due to configured PPPoE mode.
[03/May/2016 12:54:28] Line "Ethernet 4" connected
Автор: attaattaatta
Дата сообщения: 03.05.2016 12:38
wintorez
Лог - дебаг - сообщения - ppoe
Ловите. Если не по вашей вине, связывайтесь с провайдером.
Автор: wintorez
Дата сообщения: 03.05.2016 13:09
attaattaatta
Нет такого https://monosnap.com/file/j3aWSjrW1TsHVBSYLhFTJvRJshxvN4.png как узнать по чьей вине, в логах только факт того, что коннект упал. Ну еще вот такая непонятная строчка спамит в логе алерт:

Код: [03/May/2016 16:32:52] RASLINE(UP) firewall="control" hostip="127.0.0.1" hostname="localhost" line="Ethernet 4" reason="Custom settings for dial line" username="not logged yet"
Автор: attaattaatta
Дата сообщения: 03.05.2016 15:14
wintorez
А как же Dial on demand / Idle timer / system config / internet connectivity

И это только на вскидку.

127.0.0.1 это сам керио. Хотите знать больше, увеличьте verbose. В случае с керио нужно просто понатыкать галок на нужных сервисах.
Автор: borisdenis
Дата сообщения: 03.05.2016 16:21

Цитата:
Custom settings for dial line

Значит в настройках дозвона стоит дисконнект при определенных условиях (время и т.п.)
Автор: wintorez
Дата сообщения: 03.05.2016 16:58
attaattaatta это включил, вроде ничего такого интересного больше нет.
borisdenis где можно в керио посмотреть эти самые настройки дозвона? В самой настройке интерфейса нет никаких настроек.
Автор: borisdenis
Дата сообщения: 03.05.2016 17:23
wintorez
Например вот тут, может лишняя птичка или не правильно указан интервал
Автор: wintorez
Дата сообщения: 04.05.2016 03:19
borisdenis
К сожалению в этих двух галочках запутаться трудно и там все так же. Только у меня коннект создан в керио и поэтому галки "Переопределять учетные данные" нету.
Автор: borisdenis
Дата сообщения: 04.05.2016 05:51
wintorez
Тогда только смотреть подробные логи и искать виновника, не исключено что провайдер рвет соединение.
Автор: wintorez
Дата сообщения: 04.05.2016 07:02
Вот такой получился расширенный лог

Цитата:
[04/May/2016 12:56:47] interface "НазваниеПрровайдера" is DOWN
[04/May/2016 12:56:47] {ddial} DNS cache flushed
[04/May/2016 12:56:47] Service "DNS UDP" bound to address 172.27.30.199 stopped
[04/May/2016 12:56:47] Service "DNS TCP" bound to address 172.27.30.199 stopped
[04/May/2016 12:56:47] Service "WebInterface" bound to address 172.27.30.199 stopped
[04/May/2016 12:56:47] Service "WebInterfaceSSL" bound to address 172.27.30.199 stopped
[04/May/2016 12:56:48] {ddial} Line "НазваниеПрровайдера" dialing due to configured connect time.
[04/May/2016 12:56:48] {alert} Alert: code 22, alert event: RASLINE
[04/May/2016 12:56:48] {ddial} Log file for interface ppp103 successfuly created
[04/May/2016 12:56:49] {ddial} ppp103: Terminating on signal 15
[04/May/2016 12:56:51] {ddial} ppp103: Connection terminated.
[04/May/2016 12:56:51] {ddial} ppp103: Modem hangup
[04/May/2016 12:56:51] {ddial} ppp103: Plugin rp-pppoe.so loaded.
[04/May/2016 12:56:51] {ddial} ppp103: PPP session is 29
[04/May/2016 12:56:51] {ddial} ppp103: Connected to 1a:dc:59:e8:b1:8f via interface eth3
[04/May/2016 12:56:51] {ddial} ppp103: Using interface ppp103
[04/May/2016 12:56:51] {ddial} ppp103: Connect: ppp103 <--> eth3
[04/May/2016 12:56:53] {ddial} Line "НазваниеПрровайдера" connected
[04/May/2016 12:56:53] Interface "НазваниеПрровайдера" is UP.
[04/May/2016 12:56:53] IPv4 Addresses: 172.27.30.199/255.255.255.255
[04/May/2016 12:56:53] Service "DNS UDP" started, bound to address 172.27.30.199
[04/May/2016 12:56:53] Service "DNS TCP" started, bound to address 172.27.30.199
[04/May/2016 12:56:53] Service "WebInterface" started, bound to address 172.27.30.199
[04/May/2016 12:56:53] Service "WebInterfaceSSL" started, bound to address 172.27.30.199
[04/May/2016 12:56:53] {ddial} ppp103: CHAP authentication succeeded
[04/May/2016 12:56:53] {ddial} ppp103: CHAP authentication succeeded
[04/May/2016 12:56:53] {ddial} ppp103: peer from calling number 1A:DC:59:E8:B1:8F authorized
[04/May/2016 12:56:53] {ddial} ppp103: local IP address 172.27.30.199
[04/May/2016 12:56:53] {ddial} ppp103: remote IP address 172.27.19.254
[04/May/2016 12:56:53] {ddial} ppp103: primary DNS address 188.64.216.2
[04/May/2016 12:56:53] {ddial} ppp103: secondary DNS address 188.64.217.2
[04/May/2016 12:56:53] {ddial} Ras Dial: Ras ppp103 successfully dialed
[04/May/2016 13:19:42] {ddial} Log file for interface ppp103: ttl was set
[04/May/2016 13:19:42] interface "НазваниеПрровайдера" is DOWN
[04/May/2016 13:19:42] {ddial} DNS cache flushed
[04/May/2016 13:19:42] Service "DNS UDP" bound to address 172.27.30.199 stopped
[04/May/2016 13:19:42] Service "DNS TCP" bound to address 172.27.30.199 stopped
[04/May/2016 13:19:42] Service "WebInterface" bound to address 172.27.30.199 stopped
[04/May/2016 13:19:42] Service "WebInterfaceSSL" bound to address 172.27.30.199 stopped
[04/May/2016 13:19:42] {ddial} ppp103: LCP terminated by peer (Peer not responding)
[04/May/2016 13:19:42] {ddial} ppp103: Connect time 22.9 minutes.
[04/May/2016 13:19:42] {ddial} ppp103: Sent 8418079 bytes, received 172070004 bytes.
[04/May/2016 13:19:43] {ddial} Line "НазваниеПрровайдера" dialing due to configured connect time.
[04/May/2016 13:19:43] {alert} Alert: code 22, alert event: RASLINE
[04/May/2016 13:19:43] {ddial} Log file for interface ppp103 successfuly created
[04/May/2016 13:19:44] {ddial} ppp103: Terminating on signal 15
[04/May/2016 13:19:45] {ddial} ppp103: Connection terminated.
[04/May/2016 13:19:45] {ddial} ppp103: Modem hangup
[04/May/2016 13:19:46] {ddial} ppp103: Plugin rp-pppoe.so loaded.
[04/May/2016 13:19:46] {ddial} ppp103: PPP session is 40
[04/May/2016 13:19:46] {ddial} ppp103: Connected to 1a:dc:59:e8:b1:8f via interface eth3
[04/May/2016 13:19:46] {ddial} ppp103: Using interface ppp103
[04/May/2016 13:19:46] {ddial} ppp103: Connect: ppp103 <--> eth3
[04/May/2016 13:19:49] {ddial} Line "НазваниеПрровайдера" connected
[04/May/2016 13:19:49] Interface "НазваниеПрровайдера" is UP.
[04/May/2016 13:19:49] IPv4 Addresses: 172.27.30.199/255.255.255.255
[04/May/2016 13:19:49] {ddial} Ras Dial: Ras ppp103 successfully dialed
[04/May/2016 13:19:49] Service "DNS UDP" started, bound to address 172.27.30.199
[04/May/2016 13:19:49] Service "DNS TCP" started, bound to address 172.27.30.199
[04/May/2016 13:19:49] Service "WebInterface" started, bound to address 172.27.30.199
[04/May/2016 13:19:49] Service "WebInterfaceSSL" started, bound to address 172.27.30.199
[04/May/2016 13:19:49] {ddial} ppp103: CHAP authentication succeeded
[04/May/2016 13:19:49] {ddial} ppp103: CHAP authentication succeeded
[04/May/2016 13:19:49] {ddial} ppp103: peer from calling number 1A:DC:59:E8:B1:8F authorized
[04/May/2016 13:19:49] {ddial} ppp103: local IP address 172.27.30.199
[04/May/2016 13:19:49] {ddial} ppp103: remote IP address 172.27.19.254
[04/May/2016 13:19:49] {ddial} ppp103: primary DNS address 188.64.216.2
[04/May/2016 13:19:49] {ddial} ppp103: secondary DNS address 188.64.217.2


Добавлено:
borisdenis
Видимо. Буду искать. Попробую сменить сетевуху и наверно вообще переставлю ОСь на сервере, не знаю, в какой бубен стучать. Кроме того как стучать в бубен провайдеру конечно. Вдруг это он.
Автор: ipmanyak
Дата сообщения: 04.05.2016 11:22
wintorez Terminating on signal 15 ака SIGTERM код 15

Код: Сигнал SIGTERM (номер 15) вызывает «вежливое» завершение программы. Получив этот сигнал, программа может выполнить необходимые перед завершением операции (например, высвободить занятые ресурсы). Получение SIGTERM свидетельствует не об ошибке в программе, а о желании ОС или пользователя завершить ее.
Автор: LLlupLLl
Дата сообщения: 04.05.2016 11:52
добрый день. сделал блокировку доступа к teamviawer через ip-адреса их серверов. Понятно что они могут меняться, периодически обновляю новые. Скажите а как заблокировать aeroadmin, не могу нигде найти их адреса. Или может можно как-то по другому это сделать. Спасибо.
Автор: ck80
Дата сообщения: 04.05.2016 14:55
Подскажите по проблемке?

Схема сети: http://imgur.com/Xuz3k7r

Есть два офиса. Объединены через VPN. Сотрудники одного офиса видят ресурсы второго офиса через VPN. Но никак не могу настроить, чтобы удаленный сотрудник, подключившийся через VPN к одному из офисов видел серверы обоих офисов. Видит только сеть того офиса к которому подключен.

VPN между офисами сделан с помощью встроенного в Kerio IPsec. Удаленного сотрудника пробовал подключать через IPSec и через агента Kerio

Автор: attaattaatta
Дата сообщения: 04.05.2016 15:40
Я уже писал про ipsec policy на предыдущей странице.
Автор: ck80
Дата сообщения: 05.05.2016 09:03
attaattaatta
Вы мне? Если да, то на прошлой странице про микротик разговор. Не могу сопоставить с моей ситуацией, ведь у меня везде керио.
Автор: attaattaatta
Дата сообщения: 05.05.2016 09:19
ck80
Тогда чем вам не угодил Kerio VPN ?
Автор: ck80
Дата сообщения: 05.05.2016 09:35
attaattaatta

Не получается добиться, чтобы удаленный клиент из дома подключился к VPN и имел доступ к обоим подсетям. Сейчас он подключается и имеет доступ только до одной подсети.
Подсети между собой соединены KerioVPN. Как на схеме http://imgur.com/Xuz3k7r
Автор: attaattaatta
Дата сообщения: 05.05.2016 10:58
ck80
Вы же сами написали

Цитата:
VPN между офисами сделан с помощью встроенного в Kerio IPsec


Определитесь, ipsec у вас или нет.
Автор: ck80
Дата сообщения: 05.05.2016 12:30
attaattaatta

Да, IPsec правильно. Недопонял вас. Не KerioVPN потому что есть третий офис, в котором OpenVPN не дружит с KerioVPN. Пришлось использовать IPSec.
Автор: attaattaatta
Дата сообщения: 05.05.2016 12:57
ck80

Цитата:
Is OpenVPN standards-compliant?

OpenVPN is not compatible with IPSec, IKE, PPTP, or L2TP.
Автор: fedmun
Дата сообщения: 05.05.2016 14:46

Цитата:
OpenVPN не дружит с KerioVPN

Вообще вполне нормально "дружат", но телодвижений надо несколько больше.
Автор: testerkk
Дата сообщения: 06.05.2016 09:16
А можно поподробнее? OpenVPN клиент подключается к Керио или наоборот? Или вы в виртуалку Керио запихнули линуксовый OpenVPN?
Автор: ck80
Дата сообщения: 06.05.2016 13:55
testerkk

Вы мне? Если да, то Kerio IPSec подключается к OpenVPN с помощью ключа. Настройки со стороны опенвпн не скажу, не моя вотчина.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117

Предыдущая тема: Права доступа NTFS


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.