IMHO.WS

IMHO.WS (http://www.imho.ws/index.php)
-   Сети (http://www.imho.ws/forumdisplay.php?f=145)
-   -   WinRoute - все вопросы и ответы здесь (http://www.imho.ws/showthread.php?t=4943)

TnT_UA 16.02.2005 22:08

Ахтунг!
:contract:
1. Как насчет ЗНАТОКАМ КЕРИО написать ФАК по прописыванию правил?! С примерами ессественно! :yees:
2. Как работает фаервол в Керио?! :баран: Т.е. если я пробрасываю Local IP->Inet interface , то я иду без фаервола или как?! :confused:
3. Как работает прокси? Т.е возможна ли конфигурация, где часть IP должна идти через прокси, а часть - БЕЗ ПРОКСИ.
4. Ситуация: WIN2003, Kerio 6.0.9, DHCP под WIN2003
в стеке есть реальные и нереальные IP. Как на машине с реальным IP разрешить Starcraft/DiabloII/WarCraftIII ходить БЕЗ ПРОКСИ, ФАЕРВОЛА и с реальным IP ??! :duel:

Mr.Crowley 17.02.2005 08:29

К предыдущему посту и всем кому интересно: http://winfaq.com.ru/ubb/Forum9/HTML/000028.html
Здесь же я нашел ответ и на свой вопрос (к посту №436) :yees:

Chimney_In_Hell 17.02.2005 12:08

А у меня такой вопрос к уважаемым Гуру :
Ситуация простая. Есть локальная сеть, достаточно хорошо развитая. Есть выход в интернет из двух точек. Первая работает под WinProxy. Все хорошо, но для нее необходим клиент. Нет клиента - нет нормальной работы.
Решил сделать еще одну лазейку.
На машине, которая выходит в инте стоит IIS. Именно он и работает наружу.
Вот надо сделать так, чтобы на этой-же машине работал Winroute и всех, кто хочет пойти в интернет через него - пропускал.
Я поставил KWF 6.0.6. Как только запускаешь его - сразу перестает работать интернет сайт на этой машине.
Пробовал и установки по-умолчанию, и через wizard - ничего не получается. Толко стартует KWF - сразу перестает отвечать IIS.

Как побороть ?

Спасибо.

Semchevsky 17.02.2005 12:37

Для того, чтобы работал HTTP сервер, надо создать правило !!!
Допустим, называешь его -"Сервер HTTP", в "Source" вставляешь интерфейс (сетевуху) смотрящую в инет. В "Distination" - "Firewall". В "Service" - " HTTP". Если сервер HTTP стоит на той же машине, что и WinRoute и IP адрес HTTP сервера настроен на IP адрес сетевой карты смотрящей в инет, то больше ничего делать не надо.

samds 17.02.2005 19:26

Administration Console
 
Привет All!
Как правильно настроить Traffic Policy, чтобы можно было использовать Administration Console удаленно, например из дома? Подозреваю надо добавить KWF Admin, только куда?

Cartman 18.02.2005 09:21

Mr.Crowley, попробуй отключить прокси инспектор для POP3 и SMTP.
savior, трудно сказать, посмотри что в логах творится, попробуй отключать не винроут а сетевой интерфейс к которому инет подключен.
TnT_UA, что значит реальные и нереальные IP?

Chimney_In_Hell 18.02.2005 12:40

To Semchevsky
Создал. Настроил.
Если иду изнутри (через Internal) - все работает.
Если с наружи (через External) - сайта не видно.
В IIS сайт привязан к внешнему IP.
Вот такие дела :(

После того, как попытался создать правило, чтобы все все видели безо всяких ограничений - вообще сервер перестал отвечать на внешнее воздействие (видать что-то намудрил). Удпление этого правила не помогло. Переустановка правил с помощью визарда выдало мне сообщение, что нет интеофейсов, смотрящих в интернет.
Попытался снести все - вообще крутизна. После деинсталляции ipconfig бодро сообщил, что нет ни одного IP адреса, работающего на машине. Пришлось удалять ВСЕ сетевые карточки и инсталить заново. И даже после этого в системе присутствуют несколько адаптеров под именем WAN Miniport (IP) - Deterministic Network Enhancer Miniport и Unknown Device в мсетевых подключениях. Удалить их не удается - не дает.

Это я пробовал с 6.0.6. А вчера вытащил 6.0.9 и встал перед вопросом - а не придется переустанавливать ВЕСЬ сервак после того, как попробую проинсталить KWF 6.0.9 ?
Уж очень не хочется .

Cartman 18.02.2005 13:02

Chimney_In_Hell, делается по аналогии с этим.

Переустанавливать не придется. Можешь на всякий сбакапить файлы *.cfg из папки винроута.

Semchevsky 18.02.2005 13:41

Chimney_In_Hell
Какой Windows у тебя установлен? Если ХР, то посмотри не включен ли
брандмауэр... И еще посмотри ( если у тебя Windows 2000 Server) не включен ли у тебя виндовый NAT.

Отключи все это, так же отключи общий доступ к интернет

Mr.Crowley 19.02.2005 19:56

Проблему с POP3 (см. пост 436) решил следующим образом:
Отключил сканирование входящей почты в NAV2003 (внешний антивирь) и все сразу заработало. Теперь, правда, не совсем понятно, как енту самую входящую почту все-таки сканить на лету... Интересно, autoprotect справится или нет?
Встроенным в Винроут антивирем пока не пользовался.

Cartman 21.02.2005 08:53

Mr.Crowley, отключи у НАВа проверку почты и подключи его к винроуту. Это делается в настройках антивируса. Правда там что-то с лицензиями были заморочки, но попробовать стоит.

Ascetic 21.02.2005 09:04

Kerio Mail Server 6.0.1
Со сканированием входящей почты вполне справляется встроенный антивирус McAffey. У меня обновился вчера до:
Virus DataBasa Version: 4430
Scanning Engine Version: 4.3.20

Работает все прекрасно, обмен электронной почтой в сети происходит без участия интернета. В среднем в день на 17 ящиков приходит ~10-12 писем с вирусом. Все отфильтровывается, спамфильтр не пропускает 98,5% нежелательной рекламы.

Спам форвардится в специальный отдельный для этого ящик, так же как и письма с вирусами. До пользователей доходят лишь оповещения.


Теперь об Winroute Firewall

При должной настройке все работает с хорошими аптаймами. Текущая версия: 6.0.8

Создано несколько групп пользователей (Асечники, Все, нетИнтернета, Админы),
на каждого пользователя ведется личная статистика по траффику + автологин с определенного ip адреса. В Traffic Policy созданы правила, которые по расписанию включают или отключают доступ к интернету. Для группы "Админы" стоит полный нат.

Встроенный антивирус проверяет каждую ссылку и каждый скачиваемый файл, обновляется раз в сутки.

Вот в принципе и все. Но может чего и забыл. Не хочу все расписывать что и как настраивал, так как могу что-нибудь упустить, лучше задавайте вопросы здесь или на admin[at]katrise.ru или в аську #540713
Помогу чем смогу. Сам долго мучался, пока все настроил как надо.

PS: Был замечен глюк. При установке ограничения на дневной траффик пользователя, по истечению лимита все последующие соединения пользователя блокируются, и блокировка не снимается на следующие сутки. Может кто сталкивался? Или стоит обновится? В всем остальном работу Kerio продуктов можно оценить как "хорошая" :)

Cartman 21.02.2005 09:32

keeper_c, автологаут сделай по времени. Скорее всего будет все ОК.

qerst 21.02.2005 09:52

У меня стоит SAV 9.0.3.1000 Server, но при попытке прописать его в Content Filtering - Antivirus engine - Use external Antivirus - Symantec Antivirus Scan Engine 4.0, выдает сообщение "Antivirus plugin initialization error. Error: Attempt to connect to a Antivirus Scan Engine failed"!
Что надо доставить или изменить?

Borland 21.02.2005 10:11

qerst
Symantec Antivirus Scan Engine 4.0, что же ещё!
_http://enterprisesecurity.symantec.com/products/products.cfm?ProductID=173

qerst 21.02.2005 10:58

А если по-конкретнее!? Что и где надо скачать, если SAV 9.0.3.1000 работает (к примеру под 2000-ым SERVER)?

Borland 21.02.2005 13:48

qerst
SAV Scan Engine - отдельный от SAV CE программный продукт. Его нужно скачать и установить. См. ссылку с описанием из предыдущего поста. Где скачать - вопрос для другого раздела.

Plague 21.02.2005 17:59

^H_A_C_K_E_R^_13
2 балла за решение варезных вопросов в разделе "Обсуждение программ".
тебя уже неоднократно предупреждали

qerst 22.02.2005 15:13

Поставил себе еще MDaemon 7.2.3, все настроил, но сразу возник вопрос:
как теперь почтовый трафик движется? Получается, что все через ИНТЕРНЕТ СЕРВЕР (WinRoue+MDaemon)? Как тогда трафик по пользователям считать?

Cartman 22.02.2005 17:15

qerst, только по логам демона. Есть вроде какие-то анализаторы под него...

Sam Dark 24.02.2005 14:12

Использую NOD через плаги вместе с Kerio Winroute Firewall.
1)Какая часть NOD используеся через плагин?

2)В логах винрута пишется, что всё сканируется и никаких вирусов в архивах нет. Вся проблема в том, что отдельно от винрута он всё в архиве находит...

Zenon 24.02.2005 17:03

И правда, какую dll надо прописать в Винруте, дабы NOD начал бы проверять трафик?

Cartman 24.02.2005 17:33

Zenon, в топике, адрес которого в шапке, есть ссылка на плагин.
Слей и установи.

Sam Dark 28.02.2005 20:30

1)Вопрос про антивирь выше остаётся в силе.
2)Помогите пропустить в и-нет counter-strike(1.6, condition zero, source).

Cartman 28.02.2005 20:38

Sam Dark, вторая часть твоего вопроса описана в шапке.
Будут вопросы - пиши.

Mustanger 01.03.2005 08:11

добрый день.
вопрос такой возможно ли в Winroute исключить запись в лог конкретных айпи
адресов?

Если нет то можно ли с помощью например ProxyInspector создать отчет с исключением этих адресов?

Sam Dark 01.03.2005 13:13

Migel M. Volos
Так...
1)У меня не ходит ping со всех компов, кроме сервера.
2)Из шапки понял как более простыми правилами прозрачно пропустить Аську... Спасибо! Но вот CS опять же пропустить не удалось... Есть ли конфиг конкретно под CS?

Cartman 01.03.2005 14:05

Sam Dark, показывай правила.

medgimet 01.03.2005 16:57

2Mustanger Можно. Если явно указать все IP в политиках траффика "Traffic policy". И для тех кого пасти не нужно не включать "log". %)

Cartman 01.03.2005 17:08

medgimet, да не, логи http и web ведутся отдельно и для всех пользователей. Инспектор данные берет из http лога, насколько я помню.
А логи правил он не смотрит.

qerst 02.03.2005 09:01

Где можно увидеть, по какому порту проги ломятся в ИНЕТ?
А тоя поставил всем в сети eTRUST PEST PATROL, а он обновляться не хочет! Только в Logs -http видно строку типа
[02/Mar/2005:09:08:18 +0300] "GET http://download.pestpatrol.com/downl...s/ppmaster.dat HTTP/1.1" 200 1046

Cartman 02.03.2005 09:09

qerst, думаю в логах ты ничего не увидишь... ;)
Но если хочешь - включаешь логи для правила NAT и смотришь в лог filter.

qerst 02.03.2005 12:57

Вложений: 1
Нет, не видать! А если мне надо для конкретного компа (по IP адресу) все разрешить, то как правило должно выглядеть? Что прописать в Source и что прописать в Destination?

Вот так?

knack 02.03.2005 13:10

незнау, могет моя проблема уже где-то описивалась, я не нашел.

winroute 6.0.9 вuдает такуу фигну в eroor log: [02/Mar/2005 12:53:05] (4103:10048) Socket error: Unable to bind socket for service to port 53.

[02/Mar/2005 12:53:05] (5002) Failed to start service "DNS" bound to address 192.168.0.1.

произошло ето после того как поставил Active Directory. НАсколко я понял ДНС просто забила interface.

Когда прописивау напримуу в броwсере proxy address 192.168.0.1:3128 все пашет.

CHTO DELAT"!?

Cartman 02.03.2005 13:20

qerst, что работать будет не обещаю, но попробовать стоит.
Делаем правило, подобное NAT, где Source всесто подключения по локальной сети будет ip range. Остальные поля поставляй такие же, ну кроме сервисов, там разрешай что тебе нужно. Это правило надо поставить выше чем основной NAT, который будет для остальных клиентов работать.

knack
Тебе надо или настроить зоны в DNS сервере твоего сервера или остановить службу DNS сервер на этой машине.
qerst
В Firewall traffic соурсом должен быть firewall. и опусти его ниже ната.

qerst 02.03.2005 13:22

Как я в СКРИНЕ показал? А трафик по любому будет считаться клиента? Это не зависит от правил?

Cartman 02.03.2005 13:28

qerst, типа того, только firewall trafic не надо дублировать, просто выставь там any. NAT сделай 2 штуки 1 для сети, и один для определенного адреса.

medgimet 02.03.2005 14:37

Не знаю новость ли, но все же! Если при закачке, (например во флешгете) убрать раззрешение файла и точку, то можно обойти трафорезку винроута. Наверняка не все сервера отдадут файл таким образом, но факт есть! :) Winroute 6.0.8.

Cartman 02.03.2005 14:44

medgimet, это особенность сервера, большинство серверов при попытке сделать такое отдадут тебе код 404.

Sam Dark 02.03.2005 18:27

Migel M. Volos
Все правила - стандарт.
Добавлено правило для ICQ.
Убрано правило ping т.к. что с ним, что без него нифига не работало.
Добавлены правила под порты CS (TCP и UDP)


Часовой пояс GMT +4, время: 21:31.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.