IMHO.WS

IMHO.WS (http://www.imho.ws/index.php)
-   Сети (http://www.imho.ws/forumdisplay.php?f=145)
-   -   WinRoute - все вопросы и ответы здесь (http://www.imho.ws/showthread.php?t=4943)

~MAVr~ 28.09.2006 12:46

WinRoute Pro 4.2.5 и Jabber
 
Приветсвую всех!
Не могу настроить связку Jabber-сервера и Winroute 4.2.5
Шлюз имеет 2 ИП - Локальный 192.168.1.3 и внешний - 207.46.250.119
так в сети стоит jabber-сервер на машине 192.168.1.5
требуется обеспечить доступ жабер-сервера к другим серверам в инете и наоборот.
Правилами вроде все разрешил... но в логе выдается следующее:
Код:

WinRoute - Протокол безопасности

--------------------------------------------------------------------------------
Inet - 207.46.250.119
LocalJabber - 192.168.1.5
--------------------------------------------------------------------------------
[28/Sep/2006 12:50:24] Packet filter: ACL 4:7 InterNet: permit packet out id=3010072 : TCP 192.168.1.5:3247 -> 213.180.203.19:5269
[28/Sep/2006 12:50:24] Packet filter: ACL 3:15 InterNet: permit packet in id=3010073 : TCP 213.180.203.19:5269 -> 207.46.250.119:51907
[28/Sep/2006 12:50:24] NAT: Detected TCP packet which has no entry in the NAT table. The following line contains suspicious packet dump:
[28/Sep/2006 12:50:24] NAT: + proto:TCP, len:60, ip+port:213.180.203.19:5269 -> 207.46.250.119:51907, flags: RST , seq:2381199843 ack:0, win:0, tcplen:0
[28/Sep/2006 12:50:24] Packet filter: ACL 3:15 InterNet: permit packet in id=3010074 : TCP 213.180.203.19:5269 -> 207.46.250.119:51908
[28/Sep/2006 12:50:24] Packet filter: ACL 3:15 InterNet: permit packet in id=3010076 : TCP 213.180.203.19:5269 -> 207.46.250.119:51908
[28/Sep/2006 12:50:24] Packet filter: ACL 4:7 InterNet: permit packet out id=3010079 : TCP 192.168.1.5:3247 -> 213.180.203.19:5269
[28/Sep/2006 12:50:25] Packet filter: ACL 3:15 InterNet: permit packet in id=3010080 : TCP 213.180.203.19:5269 -> 207.46.250.119:51908
[28/Sep/2006 12:50:44] Packet filter: ACL 4:7 InterNet: permit packet out id=3010281 : TCP 192.168.1.5:3247 -> 213.180.203.19:5269
[28/Sep/2006 12:50:44] Packet filter: ACL 4:7 InterNet: permit packet out id=3010282 : TCP 192.168.1.5:3247 -> 213.180.203.19:5269
[28/Sep/2006 12:50:44] Packet filter: ACL 4:7 InterNet: permit packet out id=3010284 : TCP 192.168.1.5:3248 -> 213.180.203.19:5269
[28/Sep/2006 12:50:44] Packet filter: ACL 3:15 InterNet: permit packet in id=3010285 : TCP 213.180.203.19:5269 -> 207.46.250.119:51908
[28/Sep/2006 12:50:44] Packet filter: ACL 3:15 InterNet: permit packet in id=3010287 : TCP 213.180.203.19:5269 -> 207.46.250.119:51908
[28/Sep/2006 12:50:44] Packet filter: ACL 4:7 InterNet: permit packet out id=3010290 : TCP 192.168.1.5:3247 -> 213.180.203.19:5269
[28/Sep/2006 12:50:44] Packet filter: ACL 3:15 InterNet: permit packet in id=3010291 : TCP 213.180.203.19:5269 -> 207.46.250.119:51908
[28/Sep/2006 12:50:44] Packet filter: ACL 3:15 InterNet: permit packet in id=3010293 : TCP 213.180.203.19:5269 -> 207.46.250.119:51911
[28/Sep/2006 12:50:44] Packet filter: ACL 4:7 InterNet: permit packet out id=3010296 : TCP 192.168.1.5:3248 -> 213.180.203.19:5269
[28/Sep/2006 12:50:44] Packet filter: ACL 4:7 InterNet: permit packet out id=3010298 : TCP 192.168.1.5:3248 -> 213.180.203.19:5269
[28/Sep/2006 12:50:45] Packet filter: ACL 3:15 InterNet: permit packet in id=3010299 : TCP 213.180.203.19:5269 -> 207.46.250.119:51911
[28/Sep/2006 12:50:45] Packet filter: ACL 3:15 InterNet: permit packet in id=3010301 : TCP 213.180.203.19:5269 -> 207.46.250.119:51911
[28/Sep/2006 12:50:45] Packet filter: ACL 4:7 InterNet: permit packet out id=3010304 : TCP 192.168.1.5:3248 -> 213.180.203.19:5269
[28/Sep/2006 12:50:45] Packet filter: ACL 3:15 InterNet: permit packet in id=3010305 : TCP 213.180.203.19:5269 -> 207.46.250.119:51911
[28/Sep/2006 12:50:45] Packet filter: ACL 4:7 InterNet: permit packet out id=3010308 : TCP 192.168.1.5:3248 -> 213.180.203.19:5269
[28/Sep/2006 12:50:45] Packet filter: ACL 4:7 InterNet: permit packet out id=3010311 : TCP 192.168.1.5:3248 -> 213.180.203.19:5269
[28/Sep/2006 12:50:45] Packet filter: ACL 4:7 InterNet: permit packet out id=3010312 : TCP 192.168.1.5:3248 -> 213.180.203.19:5269
[28/Sep/2006 12:50:45] Packet filter: ACL 4:7 InterNet: permit packet out id=3010314 : TCP 192.168.1.5:3249 -> 213.180.203.19:5269
[28/Sep/2006 12:50:45] Packet filter: ACL 3:15 InterNet: permit packet in id=3010315 : TCP 213.180.203.19:5269 -> 207.46.250.119:51911
[28/Sep/2006 12:50:45] Packet filter: ACL 3:15 InterNet: permit packet in id=3010317 : TCP 213.180.203.19:5269 -> 207.46.250.119:51911
[28/Sep/2006 12:50:45] Packet filter: ACL 3:15 InterNet: permit packet in id=3010319 : TCP 213.180.203.19:5269 -> 207.46.250.119:51911
[28/Sep/2006 12:50:45] NAT: Detected TCP packet which has no entry in the NAT table. The following line contains suspicious packet dump:
[28/Sep/2006 12:50:45] NAT: + proto:TCP, len:60, ip+port:213.180.203.19:5269 -> 207.46.250.119:51911, flags: RST , seq:2405767469 ack:0, win:0, tcplen:0
[28/Sep/2006 12:50:45] Packet filter: ACL 3:15 InterNet: permit packet in id=3010320 : TCP 213.180.203.19:5269 -> 207.46.250.119:51911
[28/Sep/2006 12:50:45] NAT: Detected TCP packet which has no entry in the NAT table. The following line contains suspicious packet dump:
[28/Sep/2006 12:50:45] NAT: + proto:TCP, len:60, ip+port:213.180.203.19:5269 -> 207.46.250.119:51911, flags: RST , seq:2405767469 ack:0, win:0, tcplen:0
[28/Sep/2006 12:50:45] Packet filter: ACL 3:15 InterNet: permit packet in id=3010321 : TCP 213.180.203.19:5269 -> 207.46.250.119:51912
[28/Sep/2006 12:50:45] Packet filter: ACL 4:7 InterNet: permit packet out id=3010324 : TCP 192.168.1.5:3249 -> 213.180.203.19:5269
[28/Sep/2006 12:50:45] Packet filter: ACL 4:7 InterNet: permit packet out id=3010326 : TCP 192.168.1.5:3249 -> 213.180.203.19:5269
[28/Sep/2006 12:50:48] Packet filter: ACL 4:7 InterNet: permit packet out id=3010398 : TCP 192.168.1.5:3249 -> 213.180.203.19:5269
[28/Sep/2006 12:50:48] Packet filter: ACL 3:15 InterNet: permit packet in id=3010399 : TCP 213.180.203.19:5269 -> 207.46.250.119:51912
[28/Sep/2006 12:50:48] Packet filter: ACL 3:15 InterNet: permit packet in id=3010401 : TCP 213.180.203.19:5269 -> 207.46.250.119:51912
[28/Sep/2006 12:50:48] Packet filter: ACL 4:7 InterNet: permit packet out id=3010404 : TCP 192.168.1.5:3249 -> 213.180.203.19:5269

Кроме правил доступа был настроен порт-маппинг:
входящий Inet:5269 перенаправить на LocalJabber:5269
Подскажите пожалуйста как разрулить данную ситуацию.

Cartman 28.09.2006 15:54

~MAVr~, а почему просто не использовать NAT ?

~MAVr~ 28.09.2006 16:46

Что это значит?
У меня включен нат на Интет-интерфейсе
Может быть я что-то не так понял? ...поясните свою мысль, дайте более детальное описание

Cartman 28.09.2006 16:56

~MAVr~, ну а тогда зачем заморачиваться еще с портмаппингом? Прописывай шлюз и юзай джабера. У меня работал без проблем, правда на 5-ом и 6-ом винроуте, без добавления дополнительных правил.

~MAVr~ 29.09.2006 08:36

Цитата:

Cartman:
Прописывай шлюз и юзай джабера
Нет, здесь ты не прав... шлюз у меня прописан... причем на всех машинах... но вот KWR считает ходящие через него пакеты ошибочными и режет их... об этом свидетельстуют строки в логе:
Код:

[28/Sep/2006 12:50:24] NAT: Detected TCP packet which has no entry in the NAT table. The following line contains suspicious packet dump:
[28/Sep/2006 12:50:24] NAT: + proto:TCP, len:60, ip+port:213.180.203.19:5269 -> 207.46.250.119:51907, flags: RST , seq:2381199843 ack:0, win:0, tcplen:0

если нужна более детальная информация о настройке KWR - спрашивайте

Еще раз хочу напомнить что мне нужно разрешить локальному JABBER-СЕРВЕРУ работать с внешними объектами, а не локальному юзеру дать возможность подключиться клиентом к внешнему жаба-серверу

Cartman 29.09.2006 10:51

А, ну тогда в принципе все правильно. Нужен портмаппинг на адрес где у тебя поднят сервер. Только по моему не TCP, а UDP должны быть пакеты. А лучше и то и то.

~MAVr~ 29.09.2006 14:05

Цитата:

Сообщение от Cartman
А лучше и то и то.

Нет, там используются только TCP-пакеты... но для чистоты эксперимента открыл и UDP - результат тот же
Нет, тут надо каким-то образом обойти или отключить саму защиту преобразования адресов

oXyd 01.10.2006 22:26

Прошу помощи в правильной настройке WinRoute, а именно routing table, так как самому не осилить.

Имеется сервер Win2k3, раздающий интернет в локальную сеть. Имеет два внешних IP, прописанных в двух разных сетевых карточках, и одну сетевую для локалки.
1. Сетевая карточка Inet, с прописанным внешним IP (80.80.80.80 - вымышленный) и шлюзом (80.80.80.79), используется для доступа локальных пользователей в интернет. Маска - 255.255.255.252
2. Сетевая карточка Mail, с прописанным внешним IP (90.90.90.90) и без шлюза (иначе винда начинает ругаться). Шлюз - 90.90.90.89. Используется для почтового домена. Маска - 255.255.255.252
3. Сетевая карточка LAN - 192.168.2.1, локальная сеть. Маска сети 255.255.255.0

Необходимо настроить routing table в WinRoute (либо в Windows, как лучше?), для того, чтобы заставить работать MAIL. Правила по умолчанию позволяют лишь отправлять почту, но не принимать (теряется из-за отсутствия шлюза насколько понимаю).
LAN должен получать доступ в инет через Inet, но не через Mail. Также, желательно, чтобы LAN отправлял почту непосредственно через MAIL. Но если невозможно - то получал доступ через INET к MAIL.

Моих знаний любителя не хватает. Заранее благодарю.

KakA 02.10.2006 15:17

а можно чёнидь для того чтобы прикрутить nod32 к винроуту ? Я на сайте нода искал по слову kerio нашёл только ссылки для почтового сервера, да и в шапке ничего нету.
Хоть в приват иль на мыло можно ссылку ?

нашёл тут :)

Cartman 02.10.2006 15:43

KakA, на самом деле инасталятор плагина НОДа для KWF и KMS абсолютно одинаков. Там по моему только пути поменять надо... :biggrin:
А вот ссылки спрашиваем в другом разделе... :contract:

Mozart_mcs 03.10.2006 12:23

Отключил учетную запись Admin - теперь не могу зайти чтобы администрировать :)
Вообще - может и не отключил, точно не помню...
Помню точно, что список пользователей настраивал с Active Directory.
Теперь при вводе имени пользователя и пароля - ругается Authentication Filed.....

Cartman 03.10.2006 14:42

Mozart_mcs, сноси все cfg файлы в папке винроута (только останови его предварительно) и настраивай по новой. Ну или просто переставь. Все мои попытки сменить пасс для пользователя напрямую в users.cfg не увенчались успехом.


Alexz 03.10.2006 17:16

Комрады, может кто-нибудь оказать квалифицированную помощь в настройке Winroute? Задача такова:

1. Есть сервак - win 2003 server
2. Есть сеть 65 человек (одноранговая сеть, без домена, просто рабочая группа)
3. Необходимо настроить ВПН-маршрутизацию, то есть, чтобы модем отдавал траф на сервак, ну а сервак соответственно в сеть. Задолбали последнее время все эти атаки, жизни нет ваще...

Буду рад квалифицированному совету. RTFM - не предлагать, читаю уже.

Cartman 03.10.2006 17:51

Alexz, я не пойму, зачем в этой схеме нужен VPN... Тебе обязательно нужно шифрование трафика?

Alexz 03.10.2006 18:24

Что значит зачем нужен VPN? А каким образом происходит фильтрация VPN-соединения, которое не на серваке устанавливается, а на пользовательской машине?

FantomIL 03.10.2006 23:14

Alexz
Так у тебя пользователи ВПН удаленные или локальные?

KakA 03.10.2006 23:31

а какая разница, настрой впн интерфейс как те надо и повтыкай все 65 компам впн клиент
и все дела
они окажутся все в одной сети

Black_NAiL 04.10.2006 00:04

Alexz
не понял.
тебе надо шоп клиенты через VPN инет выгребали с сервака, или чтобы имеющееся VPN соединение с провом раздавалось через винроут в локалку?
Во втором случае достаточно винроутовского визарда, по-мойму.
А в первом - KakA тебе прально отоветовал.

ААА, кажется доперло.
Ты хочешь, чтобы все пользовательи напрямую с провом коннектились VPN. Так?
Тогда тебе надо поднять nat на серваке, на соединение с момедом.

OneHero 04.10.2006 01:43

Привет народ
Ни кто не пробовал запускать winroute на x64?
У меня win2k3_srv Ent x64... winroute отказывается запускатся в эмуляции *32.
кто-нибудь уже сталкивался с подобной проблемой? неужели до сих пор нет х64 версии?

Cartman 04.10.2006 13:40

OneHero, не будет он на x64 работать. Пока нет версии под это дело.

Alexz 04.10.2006 14:17

Цитата:

Black_NAiL:
ААА, кажется доперло.
Ты хочешь, чтобы все пользовательи напрямую с провом коннектились VPN. Так?
Именно. У каждого свое ВПН-соединение напрямую с провайдером. Мне нужно, чтобы трафик с модема не напрямую шел к клиентским машинам, а через винроут, так как с модема куча барахла валится в сеть: вирусы, сетевые атаки и прочее.. А винроут я так понимаю должен блочить все это барахло и давать в сеть чистый трафик.
Цитата:

Black_NAiL:
Тогда тебе надо поднять nat на серваке, на соединение с момедом.
Если можно подробнее. Я винроутом никогда не работал, поэтому прошу отнестись к моим вопросам по возможности терпимо.

Кстати, в данный момент модем у меня настроен как Bridge - это имеет какое-нибудь значение или нет?

Cartman 04.10.2006 14:41

Куда подключен модем? К сетевой на серваке или к свичу?
Если первое - делай правила визардом. В качестве соединения к интернету указывай эту сетевую. Там все элементарно. Если второе придется немножко повозиться, прописать в правилах IP адрес модема...

KakA 04.10.2006 15:16

подскажите не мешает ли керио майлдемогу если они стоят на одном компе?
просто у меня какие то странные логи в керио, акието очереди сообщений начали скапливаться как только я отключил встроеный релей

есть ли смысл в этом релее при такой связке ?
как бы его рубануть тогда ?

Alexz 04.10.2006 15:18

Модем подключен к свичу. Так получилось, что модем стоит у меня, а сервак в другом месте, поэтому второй вариант.

Cartman 04.10.2006 15:32

KakA, В самом винроуре релея нет. То что в закладке SMTP Relay это настройки через какой релей ему посылать уведомления скажем о превышении квоты.

Alexz, самый простой вариант создать какое нибудь диалапное соединение и в качестве интернета указать его (это я на счет визарда). Потом просто в правилах заменить его на IP адрес модема. Попробуй, если не заработает - показывай правила, будем разбираться.

Black_NAiL 05.10.2006 11:06

Alexz
стоп, я гоню, по-моему.
сам принцип VPN подразумевает шифрование трафика - поэтому ты ничего фильтровать в куче vpn-тоннелей с провайдером не сможешь. Ты даже не сможешь толком сниффать траф.
поэтому выход только один - если на каждой машине свое соединение с инетом, то и файрвол с антивирем тоже на кажлую машину надо ставить.

Cartman 05.10.2006 11:39

Black_NAiL, да на фик не нужен там VPN. У него, насколько я понял, обычное соединение с провом через DSL.
Сейчас, если я все рпаильно понял, схема такая: у всех прописано 2 ip адреса, один для сети, другой для свези с инетом, в котором прописан шлюз. Дребуется поставить винроут (оставляем внишний адрес только на этой машине), и в нем поднять нат.

I_M_ZOOL 05.10.2006 11:45

Cartman, согласен, там все просто, надо тупо воспользоваться визардом и все.

Black_NAiL 05.10.2006 19:54

Cartman смотрим слегка выше:
Цитата:

Alexz:
Ты хочешь, чтобы все пользовательи напрямую с провом коннектились VPN. Так?

Именно. У каждого свое ВПН-соединение напрямую с провайдером.
так что нет, не все так просто. VPNов много, оказывается. На каждой тачке прописано свое vpn-соединение с провом. (изврат :gigi: )

кстати, согласен, что там он нафик не нужен.

Cartman 09.10.2006 12:19

Цитата:

Black_NAiL:
VPNов много, оказывается.
Угу, че-то я пропустил... Но в этом случае вообще все просто. Делаем одно соединение на сервере, и прописываем сервер шлюзом на клиентах. Не нужно будет мутить соединение с каждой машины.

Taxpolice99 10.10.2006 16:39

Сервер с установленным KWF 6.2.2 и KMS 6.2
Установлены 3 сетевые платы. Две - для подключения интернета по АДСЛ, третья - в локалку. Внешние IP выделенные (статические). Сначала был подсоединен только один внешний интерфейс. Все настроено и работает отлично (и юзеры инет получают, и почта ходит). Понадобилось подключить второй внешний интернет-интерфейс. Керио успешно определил его. Добавил это соединение в Traffic Policy параллельно первому. Но вот только толку никакого. Смотрю статистику по второму инету - количество отправленных и принятых пакетов практически равно нулю. Мало того - этот IP даже не пингуется снаружи! В Connection failover прописаны обе сетевушки, конфликтов никаких нет. Подскажите, где настраивается второе подключение?

Cartman 10.10.2006 17:40

Taxpolice99, дык инет будет ходить только по тому шлюзу у которого метрика выше. По обоим одновременно работать не будет.

Taxpolice99 10.10.2006 17:42

Да мне хотя бы сделать, чтобы второй пинговался. На нем сайт должен висеть.

Cartman 10.10.2006 17:52

Правила покажи. В смысле скрин сделай...

Taxpolice99 10.10.2006 17:55

Вложений: 1
Вот такие.
Internet Interface пингуется, по нему вся почта ходит, и сайт один на нем висит. Internet 2 - мертвый.

Cartman 11.10.2006 11:17

Taxpolice99, ipconfig /all и трасировку второго интернета сделай...
И еще, не пингуется второй инет из локальной сетки? Если да - то в нате вместо дефаулта выбери интерфейс со вторым интернетом и проверь так.

Taxpolice99 11.10.2006 11:23

Сделал в ICMP траффике ссылки на два своих интерфейса - пошли пинги.

Cartman 11.10.2006 11:57

Цитата:

Taxpolice99:
Сделал в ICMP траффике ссылки на два своих интерфейса - пошли пинги
Вообще-то странно. У тебя же там all стоял. Т.е. любой интерфейс или адрес... :idontnow:

Taxpolice99 11.10.2006 11:59

Я прописал их не вместе с All, а вместе с Firewall :)

Candyman 16.10.2006 17:09

Есть сервак Windows 2003/ на нем стоит WR v6.1.4 patch 2 build 1086.
Все нормально. кроме того, что скорость соединения по внутренней сети с серваком очень низкая (если качать большой файл по сети - не более 1500 KBytes/sec)
Подозреваю, что дело в том, что WR пытается обрабатывать и локальный сетевой трафик. Убрал Traffic Inspector с Local Traffic в Traffic Policy, но это не сильно помогло.
Подскажите, каким образом еще можно увеличить скорость локального соединения (если это вообще возможно)?


Часовой пояс GMT +4, время: 06:45.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.