Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Kerio Control (ex Kerio WinRoute Firewall)

Автор: VERITAS198
Дата сообщения: 06.11.2013 09:29
наблюдаю интересную вещь - существует браузер Tor Browser . Провайдер блокирует доступ на соц сети(вк. однокл). Народ юзает Тор.
П.С. Интернет работал всю ночь стабильно(проверял,подключаясь с дома в офис по RDP). В 9 утра модем снова в "аут". Попросил не пользоваться Тором. пока все стабильно. смотрим дальше(1.5 часа работает норм)
Автор: eldar2116
Дата сообщения: 06.11.2013 12:33
xstaford
tracert bcc.com.uz
tracert evo.uz


Добавлено:
VERITAS198
некоторые модемы также прогибаются под торрентами. Причина большое количество подключений. Попробуйте тор в режиме Работать только как клиент.
Автор: Starshark2007
Дата сообщения: 06.11.2013 13:09
VERITAS198

Вполне возможно что модем глючит, перегревается от большого количества соединений, их жеж шифровать нужно каждое если PPoE/PPoA.
Пробуйте заменить модем или перейти в бридж моде. Шифровать будет комп и модем будет меньше напрягаться/греться.
Автор: VERITAS198
Дата сообщения: 06.11.2013 15:00
Спасибо за ответы!
Насчет модемов - дело в том, что я установил вентилятор(направил) на модем. Всегда холодненький. Да и у меня 2 модема М200А. И оба так глючат.
Торренты отключены в Керио, в Дополнительных настройках->Ограничитель P2P -> Заблокировать трафик, разрешить только не пиринговые соединения.
Проверял. Utorent не качает.
Сделал вот что:
1) Отключил в Керио Службупереадресации ДНС
2) Добавил правило в Traffic Policy, разрешающее контроллеру обращаться на DNS-сервер провайдера http://3.firepic.org/3/images/2013-11/06/egojklh2qh4w.jpg
3) в сетевой, что смотрит в инет прописываю шлюз 192.168.1.1 (на модем)

3 часа почти, полет норм.
Автор: xstaford
Дата сообщения: 06.11.2013 15:00
eldar2116
При включенном правиле на второй провайдер дальше инет сервера не идет! но при этом модем доступен

Код:
Microsoft Windows [Version 6.3.9600]
(c) 2013 Microsoft Corporation. All rights reserved.

C:\Users\Sergey>tracert evo.uz

Tracing route to evo.uz [94.141.64.1]
over a maximum of 30 hops:

1 1 ms 1 ms 1 ms 192.168.0.1
2 * * * Request timed out.
3 * * * Request timed out.
4 * * * Request timed out.
5 * * * Request timed out.
6 * * * Request timed out.
7 * ^C
C:\Users\Sergey>tracert bcc.com.uz

Tracing route to bcc.com.uz [217.12.82.36]
over a maximum of 30 hops:

1 10 ms 1 ms 1 ms 192.168.0.1
2 * * * Request timed out.
3 * * * Request timed out.
4 * * * Request timed out.
5 * * * Request timed out.
6 * * * Request timed out.
7 * * * Request timed out.
8 ^C
C:\Users\Sergey>tracert 192.168.1.1

Tracing route to 192.168.1.1 over a maximum of 30 hops

1 3 ms 2 ms 2 ms 192.168.0.1
2 3 ms 3 ms 3 ms 192.168.1.1

Trace complete.

C:\Users\Sergey>
Автор: goldsmith
Дата сообщения: 06.11.2013 15:44
подскажите что подстроить что бы отображались имена хостов? керио завязан с доменом.
где копать? версия керио 8,1,1 patch 3 1212

http://s019.radikal.ru/i630/1311/c3/a32c4fc03f21.jpg
Автор: Vetedie
Дата сообщения: 06.11.2013 23:07
У меня проблема возникла. Как и у всех стал тормозить канал. Из-за фильтра. Но я решил, что это то не причем и переставил версию с 8.0.1 (минорную версию не помню) на 8.1.0-845. Просто переставил с нуля и втянул сохранные настройки.
Ввел заново в домен. Все работает.
Даже фильтр вроде начал крутиться. По крайней мере перестали жаловаться. А потом обнаружилась интересная проблема - стал я обновлять ИВК Звiтнiсть. Из-под залогиненного юзера на проксе - начинает обнаруживать обновление и качать его - правда очень медленно стартует скачивание обновления.
А вот из-под меня (обновление происходит только из-под админа) не находит обновления. Причем пишет - не могу проверить наличие обновления. Если перелогиниться на проксе -ничего не меняется. Уж не знаю, как это связанно. Завтра обновлюсь на 8.1.1 и отключу фильтр. Может из-за него. Ну и может есть какие-то мысли по этой проблеме?
Автор: DEMON1
Дата сообщения: 07.11.2013 01:44
11111111111111111111111111111111111111111
Автор: muk_as
Дата сообщения: 07.11.2013 04:17
В 8ке керио научился юзать более одного ядра CPU для NAT ?
Автор: ufypbr
Дата сообщения: 07.11.2013 06:34
goldsmith
Зайди в DNS открой правку хостов и впиши имя хоста и его IP и так для всей своих хостов и тогда будет все как ты хочешь.
Автор: goldsmith
Дата сообщения: 07.11.2013 07:10
ufypbr

Это не решение, что в 150 IP нужно будет прописать? не могу понять толи ето керио глюк, толи настройка не верна.
Автор: zlodd
Дата сообщения: 07.11.2013 07:19
Почему kerio стал так дико тормозить при использовании web фильтра? После отключения все работает идеально..
Автор: borisdenis
Дата сообщения: 07.11.2013 08:44
Помогите с таким вопросом, есть локальная сеть (192.168.1.0/255.255.255.0), в сети машинка с керио (192.168.1.21), к керио с помощью керио-впн подсоединяются два клиента и получают адреса 192.168.10.2 и 192.168.10.3. Вопрос вот в чем, клиенты с впн (если заходить по \\айпишник машины) прекрасно видят расшаренные ресурсы сети 192.168.1.0 и расшаренные ресурсы друг друга, а вот с сети 192.168.1.0 клиенты впн только пингуются, к локальным ресурсам доступа нет, подскажите что не так?
Автор: clevergod
Дата сообщения: 07.11.2013 09:07
Уважаемые, помогайте.
Проблема такая,
феб-фильтр - правила http создаю - блочить эл. почта на баазе вэб-серверов и галку ставлю применять так же к https.

Хожу на http://mail.yandex.ru - все гуд, блочит по фильтру
хожу на https://mail.yandex.ru - ходит молча и не блочит!!!
http://passport.yandex.ru - так же.......

как быть и что не так?!
ручное сделал пока что правило для группы ip адресов в правилах трафика блочить всех этих гадов.

Автор: malcolm061990
Дата сообщения: 07.11.2013 10:06
[more] всем привет)
в общем, ситуация такая. есть домен.
на одном из компов Win7x64 (вирт машина на Hyper-v 2012) стоит Керио контрол 7.2.1 build 3301, выполняя роль прокси.
Интернет раздается без проблем. Правила и службы я перенес из Юзергейта. Но ни с одного клиентского компа не идут пинги на любой сайт, а с самого сервера, где стоит керио, идут без проблем.
Также стоит The Bat на компе, где ранее стоял Юзергейт (этот комп ранее был подключен в к модему напрямую). Сейчас напрямую к модему подключен сервер с Керио. Бат ни в какую не хочет принимать и отправлять письма.
Брандмауэр на сервере с Керио отключен. Антивиря тоже на нем нет.
В интернете по поводу Бата читал, но как-то не помогло. Знаю, что нужно проброс портов делать, но не могу разобраться, как это сделать.
комп с Батом и Юзергейтом имеет IP 192.168.22.11/23, с Керио - 192.168.22.72/23.

В двух словах, проблема в неработоспособности Бата и в отсутствии пингов с клиенских компов.

на всякий случай, скрин правил:
http://2.firepic.org/2/images/2013-11/07/zl8fsa17y5ox.jpg

http://2.firepic.org/2/images/2013-11/07/drn8i4bcwo8s.jpg [/more]
Автор: compupu
Дата сообщения: 07.11.2013 13:44
clevergod
Если какие-либо другие правила перекрывают вновь созданное - ничего удивительного.
НУжны подробности.
Вот, к примеру, нюбик malcolm061990. А как красиво вопрос задал.

Добавлено:
malcolm061990
1 - смотрите логи. там много интересного найдется.
2 - пробуйте пинговать по ИП
===
Если правильно понял, увас несколько инет-интерфейсов. Так в этом случае один запрос БАТа, состоящий из нескольких маленьких) может пройти с разных ИП. А это в корне недопустимо.
Уберите распределение нагрузки по хостам. Да вообще подобное правило какое-то странное.
Автор: coder666
Дата сообщения: 07.11.2013 13:55

Цитата:
http://passport.yandex.ru - так же


А как Вы хотели? Это ж уже другой адрес, субдомен. Если надо блокать весь яндекс то тогда надо было прописывать правило: *.yandex.ru Но в таком случае будет блокать и поиск и почту.

Версия паследняя?
Автор: malcolm061990
Дата сообщения: 07.11.2013 14:10

Цитата:
1 - смотрите логи. там много интересного найдется.
2 - пробуйте пинговать по ИП
===
Если правильно понял, увас несколько инет-интерфейсов. Так  в этом случае один запрос БАТа, состоящий из нескольких маленьких) может пройти с разных ИП. А это в корне недопустимо.
Уберите распределение нагрузки по хостам. Да вообще подобное правило какое-то странное.


что именно пробовать пинговать по ИП?) я же и говорю, что не пингуется ни по имени, ни по ИП.
инет-интерфейс у нас, конечно, один.
Автор: clevergod
Дата сообщения: 07.11.2013 14:16
coder666


Цитата:
Цитата: http://passport.yandex.ru - так же   А как Вы хотели? Это ж уже другой адрес, субдомен. Если надо блокать весь яндекс то тогда надо было прописывать правило: *.yandex.ru Но в таком случае будет блокать и поиск и почту.   Версия паследняя?


Да версия 8.1.1P3.

ручным образом без алертов и перенаправлений через ПРАВИЛА ТРАФИКА - правило типа

DROP_Внешней_почты | локалка | руппа адресов почтовых сервисов| любой | отказать | инспектор по умолчанию - то все что я в данную группу добавил - блочиться, только тихо, мол ресурс не доступен браузер выдает, а я хочу уведомление юзеру или редирект, т.е. ткак как это делается в ПОЛИТИКА HTTP.

Там правило

!WF_DENY_OTHER-MAIL | отказать | объяснение | web filter - эл.почта на базе вэб-серверов и внутри галку еще поставил блочить и https| |

Категоризация по ссылкам через консоль web filter выявляет ровно эти саты с https как эл.почта на базе вэб-серверов - но не блочит их.

если в правилах трафика убераю созданное выше правило - то слупливает как мне нужно только http - https пускает народ как здрасьте!

Могу логи показать, могу скрины...... как удобнее. Вопрос правдо горит, могу доступ дать на время на поковырять вместе. С понедельника приказ - блочить весь внешний почтовый "мусор", только корп почта.

Нашел зацепку

Смотрю в активных хостах пользователя под которым хожу и вижу

NAT | HTTPS | https://mail.yandex.ru/ | WAN

Т.е. получается он бегает через нат на эти злосчастные сайты, но правило NAT у меня такое

NAT | Аутентифицированные пользователи | Интернет интерфейсы | dns;http;https;ping | разрешить | NAT | по умолчанию|
Автор: compupu
Дата сообщения: 07.11.2013 14:45
malcolm061990

Цитата:
и говорю, что не пингуется ни по имени, ни по ИП

Именно так вы не говорили.
Полагаю что засада в именно в сопряжении Hyper-v 2012 с сетью.
Включите полный дебаг-лог и смторите что в нем появится(или не появится) в момент попытки пинга, при отсутствии активности других компов.
Автор: coder666
Дата сообщения: 07.11.2013 15:30
clevergod

а какого делать это в правилах траффика?
на это есть Политика HTTP

Добавлено:
ниче не понял... правила траффика... и фильтр который только можно юзать через Политики HTTP
Автор: clevergod
Дата сообщения: 07.11.2013 15:35
coder666

Присти, не понял.

Я писал, что делаю все в политиках HTTP - не канает

Пробую напрямки закрыть через Правила трафика - работает, всмысле закрывает доступ но не так как мне нужно.

Могу дать вместо тысячи слов правила трафика и политики хттп в скринах, но вот незнаю как правельно их выложить и куда. могу на мыло если не затруднит.
Автор: coder666
Дата сообщения: 07.11.2013 16:16
напиши конкретные адреса яндекса которые должны быть закрыты и которые должны работать.
Проверю у себя и отпишусь
Автор: clevergod
Дата сообщения: 07.11.2013 18:40
coder666

из статьи
http://www.3dnews.ru/software/free_mail_services

кериотовский вэб фильтр - закрывает все кроме этих

https://mail.yandex.ru
https://passport.yandex.ru
http://mail.bigmir.net/
https://mail.km.ru/

Хотя отдельно проверяю каждую ссылку на присвоение категории данным ссылкам - эл. почта и т.п. т.е. вэб фильтр знает эти ссылки и распознает их как нужные.
Автор: coder666
Дата сообщения: 07.11.2013 23:06
Не знаю как насчет веб-фильтра... (в силу паследних событий он у меня отключен)Но через Политики HTTP все заблокировал с использованием галки https

Проблемма возникла с mail.km.ru
Правило с первого раза не сработало. пришлось снять галку https нажать ок. и снова поставить ее и ок. После жтого заработало.
Автор: clevergod
Дата сообщения: 08.11.2013 08:26
coder666

Не могу победить никак!
Галки ставвил снимал много раз, веб-фильтр снял так же.

https://mail.km.ru
https://mail.yandex.ru

нувот т 2 гада не баняться....
Автор: Tihon_one
Дата сообщения: 08.11.2013 10:05
clevergod
вопрос. клиенты на чём работают? те которые могут получить доступ к этим ресурсам невзирая на запрет?
Автор: clevergod
Дата сообщения: 08.11.2013 10:55
Tihon_one

Я же писал



Цитата:
Нашел зацепку

Смотрю в активных хостах пользователя под которым хожу и вижу

NAT | HTTPS | https://mail.yandex.ru/ | WAN

Т.е. получается он бегает через нат на эти злосчастные сайты, но правило NAT у меня такое

NAT | Аутентифицированные пользователи | Интернет интерфейсы | dns;http;https;ping | разрешить | NAT | по умолчанию|


Но правило NAT стоит в самом низу, чтобы до него добраться, юзеру нужно аутентифицироваться, затем пройти протокол инспектор а уж потом нат.
Автор: coder666
Дата сообщения: 08.11.2013 12:13
в правилах HTTP стоит "любой юзер" + "не требует аутентификации" ?
Автор: clevergod
Дата сообщения: 08.11.2013 13:55
coder666

Цитата:
в правилах HTTP стоит "любой юзер" + "не требует аутентификации" ?


Ряд правил доступа к корпоративному сайту без требования авторизации стоит.
Так прописано политикой.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117

Предыдущая тема: Права доступа NTFS


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.