IMHO.WS

IMHO.WS (http://www.imho.ws/index.php)
-   Сети (http://www.imho.ws/forumdisplay.php?f=145)
-   -   WinRoute - все вопросы и ответы здесь (http://www.imho.ws/showthread.php?t=4943)

Cartman 29.01.2007 13:42

Цитата:

Сообщение от qerst (Сообщение 1345052)
а как заставить фильтровать в самом WinRoute определенных людей (IP)?

Смотри на предыдущей странице.

greenboot 30.01.2007 14:28

https и icq
 
есть проблема с https и icq
все ок с сервера, но в клиентов не работает, причем icq не работает именно не официальные клиенты ( объясните каким должно бьть правило чтобы работал qip порт там 5190

GnuS 30.01.2007 20:57

Цитата:

Сообщение от greenboot (Сообщение 1345920)
есть проблема с https и icq
все ок с сервера, но в клиентов не работает, причем icq не работает именно не официальные клиенты ( объясните каким должно бьть правило чтобы работал qip порт там 5190

Может нат неправельно настроен.

А вообще хотелось бы поподробнее, что за сеть, список правил на фаерволе.

greenboot 31.01.2007 16:27

уточню...
 
Сеть: 5 машин, адреса: 192.168.0.5-192.168.0.9
сервак: 2 сетевухи (внешняя смотрящая в инет и внутренняя 192.168.0.1)
шлюз и днс на клиентах 192.168.0.1, на серверной сетевухе только адрес и маска.
Суть в том, что нужно держать открытыми 2000 и 3000 порты, дать возможность работать через QIP и https
настроена прокся на: 3128 и если указать ее в настройках браузера и QIP то все работает ок: и qip и https.
Остались вопросы:

0) можно либез прокси сделать при помощи правил (каких?) доступной работу QIP и HTTPS

1) если я хочу сделать клиентам открытые порты 2000 и 3000, то как должно выглядеть правило? (local net) -to- (firewall) or (internet)?
ЗЫ: на файерволе все работает ок

2) если делаю в сервисах any, это подразумевает любой? то есть к примеру подразумевает ли это открытие 2000 и 3000 портов?

3) dial-in, эта фича создается автоматически, но зачем она нужна?

Cartman 31.01.2007 16:49

Цитата:

Сообщение от greenboot (Сообщение 1346708)
можно либез прокси сделать при помощи правил (каких?) доступной работу QIP и HTTPS

В Traffic Policy в правилах NAT и Firewall Traffic в сервисах должны присутствовать порты 5190 и 443. Для нормальной работы HTTPS в сервисах для этого протокола отключа Protocol Inspector. Хотя иногда у неродных клинетов возникают проблемы при работе через NAT.
Цитата:

Сообщение от greenboot (Сообщение 1346708)
если я хочу сделать клиентам открытые порты 2000 и 3000, то как должно выглядеть правило? (local net) -to- (firewall) or (internet)?

Добавляй порты в правилах NAT и Firewall Traffic.
Цитата:

Сообщение от greenboot (Сообщение 1346708)
если делаю в сервисах any, это подразумевает любой? то есть к примеру подразумевает ли это открытие 2000 и 3000 портов?

Да.
Цитата:

Сообщение от greenboot (Сообщение 1346708)
dial-in, эта фича создается автоматически, но зачем она нужна?

Чтобы пользователи которые конектятся по модему могли входить в сеть и пользоваться интернетом. Зачастую нафик не нужно.

greenboot 31.01.2007 16:55

"В Traffic Policy в правилах NAT и Firewall Traffic в сервисах должны присутствовать порты 5190 и 443. Для нормальной работы HTTPS в сервисах для этого протокола отключа Protocol Inspector."

ок, это означает что должно присутствовать 2 правила в которых разрешить порты:

1) из локальной сети в файервол
2) из файервола в интернет

или нужно правило из локальной сети в интернет? хочу понять суть кто куда стучится. Локалка стучится в файервол и тут отдельное правило, а потом уже файервол сам стучится в нет и там другое правило, так?

Cartman 31.01.2007 17:00

Сделай скрин правил, так проще будет...

GnuS 31.01.2007 21:46

Цитата:

Сообщение от greenboot (Сообщение 1346733)
ок, это означает что должно присутствовать 2 правила в которых разрешить порты:

1) из локальной сети в файервол
2) из файервола в интернет

или нужно правило из локальной сети в интернет? хочу понять суть кто куда стучится. Локалка стучится в файервол и тут отдельное правило, а потом уже файервол сам стучится в нет и там другое правило, так?

Нужно одно правило:
Комп с керио работает как шлюз он получает пакеты из локальной сети и отправляет их наружу.
Если настроен нат, то происходит следующее: шлюз получает пакет и смотрит от кого он пришел (соответственно в правиле - источник -- лвс), затем он смотрит куда направлен (соответственно в правиле - получатель -- внешний интерфейс) и ко всему этому надо применять NAT, то бишь трансляцию адресов.
Ну примерно так, если не получиться разобраться покажи скриншот, так понятней будет в чем проблема.

Alex Dark 01.02.2007 08:47

Прошу помощи
 
Вложений: 1
Не прошла еще неделя как поставил себе керио. С хелпером в руке и горячим желанием вроде немного стал понимать что и как, однако прошу разъяснений. Хочется удостовериться правильно я понимаю это правило
1 - Называется NAT,
2 - работает для локальных компьютеров
3 - выходящих в интернет
4 - по протоколам (по списку)
5 - Активно
6 - отображать в логе пакеты и соединения (не включено)
7 - работает перенаправление по умолчанию на внешний интерфейс. То есто в инет

Cartman 01.02.2007 10:28

Alex Dark, ну в общем да, все верно. А какие проблемы?

Alex Dark 01.02.2007 11:30

Цитата:

Сообщение от Cartman (Сообщение 1347187)
А какие проблемы?

Проблемма в том что она английская и новое это поприще для меня :)

Если я создал правило
Source: Internet
Destination: Firewall
Service: TCP4901
Translation: MAP 192.168.???.???:4899

оно должно открывать доступ из инета при обращении на порт 4901 к компу 192.168.???.???:4899 для rAdmin, или по русски При подключении из инета на порт 4901подключать rAdmin на указанный комп локальной сети

или же
Source: Internet
Destination: Firewall
Service: rAdmin4900
(описано в сервисах протокол TCP Protokol inspector:NONE Source port 4900, Destination Port 4899)
Translation: MAP 192.168.???.???:4899
так же должно открывать доступ из инета при обращении на порт 4900 к компу 192.168.???.???:4899 для rAdmin

Если это все правильно, то почему нет доступа

Не понял в Логах->filter запись
Код:

01/Feb/2007 01:57:36] DROP malformed IP packet from Internet, proto:17, len:328, ip:0.0.0.0 -> 83.143.65.5, plen:308

Cartman 01.02.2007 14:02

Alex Dark, для открытия порта из вне импоьлзуется именно MAP. Сверху должно стоять No Translation, снизу, Translate to.

Mozart_mcs 01.02.2007 15:40

Вложений: 3
в результате пользования Kerio DHCP, его падения и дальнейшего подключения DHCP на другой машине - в итоге имею, куча IP адресов не такие как раньше, пользователей слишком много, чтобы опять вручную настраивать IP адреса. Как разграничить, чтобы через шлюз все смогли нормально в нет выходить? Как сделать аутентификацию без участия IP адреса?

на скринах
1) Настройки аутентификации юзеров
2) Маппинг
3) Настройки юзера.
Вопрос: как правильно сделать?

Cartman 01.02.2007 16:11

Mozart_mcs, поиск рулит:
http://www.imho.ws/showpost.php?p=13...postcount=1406

greenboot 01.02.2007 16:21

скриншоты
 
Я еще поизвращался, ввиду всего вышесказанного )

http://photo.odnoklassniki.ru/i/2007...be0068cbb8.jpg

правая часть

http://photo.odnoklassniki.ru/i/2007...20610826a4.jpg

может не нужны какие то из правил, я особенно запрещать там ничего не хочу

GnuS 02.02.2007 08:19

Цитата:

Сообщение от greenboot (Сообщение 1347473)
Я еще поизвращался, ввиду всего вышесказанного )

По идее первые два правила вообще не нужны, потому что 5-м разрешены все соединения.
И с 3-м правилом, что-то непонятно, получается что на шлюзе у тебя Айсикью сервер. Причем если даже так, все равно в правиле Локал траффик все соединения разрешены

greenboot 02.02.2007 14:55

мне необходимо избавиться от необходимости использовать проксю для qip и https и также для 2000 и 3000 портов, ради которых собственно и были написаны 3 верхних правила (возможно криво).
и еще момент, прокся не нужна если отключить слежение?

Cartman 02.02.2007 15:02

Цитата:

Сообщение от greenboot (Сообщение 1348048)
ради которых собственно и были написаны 3 верхних правила

А ты хочешь сказать, что без них не работает?

Цитата:

Сообщение от greenboot (Сообщение 1348048)
прокся не нужна если отключить слежение?

Не понял что ты имеешь ввиду... Какое слежение?

greenboot 02.02.2007 15:45

я хочу сказать что их я написал в целях чтобы заработало без прокси сервера, ИМХО они ни на что не влияют

слежение: protocol inspector

Cartman 02.02.2007 17:54

Цитата:

Сообщение от greenboot (Сообщение 1348091)
слежение: protocol inspector

Он смотрит за протоколом, т.е. за удаленным портом. С прокси это никак не всязано.

Alex Dark 06.02.2007 13:45

Вложений: 1
еще раз хочу спросить то что спрашивал несколько постов назад, так как различные эксперименты результата не дали. Сделал еще и скрины.
Задача: из локально сети с компа (IP:120) подключиться через шлюз (IP:151) по rAdmin к машине локальной сети (IP:90)
Для чего так сложно? Что бы потом заменить локальное соединение соединением из инета и получить доступ из инета к локальной машине через rAdmin
Экспериментируя создал два правила. По логике они должны выполнять одно и тоже. Однако если подключаться через второе, то сразу вываливается "нельзя подключиться к серверу". При подключении через первое сначала окно "идет подключение" а через 5-10 сек вываливается "нельзя подключиться к серверу"

Alex Dark 06.02.2007 13:51

смотрел в соединениях. Мое соединение отражается.
Проверил простое соединение с IP:120 на IP:151 работает
С IP:151 на IP:90 работает

Может кроме этого правила нужно что то еще. Тогда что?

lers 06.02.2007 14:05

Цитата:

Сообщение от Alex Dark (Сообщение 1350358)
еще раз хочу спросить то что спрашивал несколько постов назад, так как различные эксперименты результата не дали. Сделал еще и скрины.
Задача: из локально сети с компа (IP:120) подключиться через шлюз (IP:151) по rAdmin к машине локальной сети (IP:90)
Для чего так сложно? Что бы потом заменить локальное соединение соединением из инета и получить доступ из инета к локальной машине через rAdmin
Экспериментируя создал два правила. По логике они должны выполнять одно и тоже. Однако если подключаться через второе, то сразу вываливается "нельзя подключиться к серверу". При подключении через первое сначала окно "идет подключение" а через 5-10 сек вываливается "нельзя подключиться к серверу"

Я по-другому делаю. Попроще. Правило создается простое правило: с локала (или с инета если надо ) на фаир можно через 4899 порт. Ни трансляций, ни портмапов. А для того чтобы попасть на другую машину через шлюз, используется возможность самого радмина (там пимпочка такая есть "коннект через хост") вот в качестве хоста и указываешь ип радмина на шлюзе. И вуаля.

Black_NAiL 06.02.2007 15:34

Alex Dark, чтобы снаружи поапсть радмином на машину в сети, в винроуте создаешь правило - сорс - внешняя сеть, дестинейшн - хост винроута, порт радмина (4899 или какой сделаешь) - и транслировать на айпишник локальной машины.

Собсна, точно также мапируется любой сервис - http, ftp, pop, smtp, etc...

Alex Dark 07.02.2007 09:43

Цитата:

Сообщение от lers (Сообщение 1350385)
А для того чтобы попасть на другую машину через шлюз, используется возможность самого радмина

Так у меня работает, но для меня это не выход. Я открываю доступ извне для чужой конторы, до их компьютера который стои т у нас.
При подключении он сначала просит мой пароль потом пароль др машины. А свою открывать нет желания

добавлено через 26 минут
Цитата:

Сообщение от Black_NAiL (Сообщение 1350461)
чтобы снаружи поапсть радмином на машину в сети, в винроуте создаешь правило - сорс - внешняя сеть, дестинейшн - хост винроута, порт радмина (4899 или какой сделаешь) - и транслировать на айпишник локальной машины

Я так и сделал. На картинке http://www.imho.ws/showpost.php?p=13...postcount=1464
Там что то не правильно?
Когда я смотрю по соединению, то вижу Название моего правила, порт 4899/TCP, Source: IP моего компа, Destination IP компа к которому подключаюсь порты источник (каждый раз разные) и назначение 4899

У меня на экране - Соединение. Потом Нельза подсоединиться к серверу

добавлено через 2 минуты
При чем к нужной машине подключиться через рАдмин с моей или со шлюза можно без проблемм

Black_NAiL 07.02.2007 10:42

Alex Dark, неверно.
у тебя сорсом стоит локальная сеть, а должен стоять - интерфейс, с которого сосется интернет.
а также ты чего-то мудришь с портами - попробуй не 4900, а что-нить вроде 5002 везде.
И еще - отруби фаервол на конечной машине

Alex Dark 07.02.2007 12:43

Цитата:

Сообщение от Black_NAiL (Сообщение 1351024)
у тебя сорсом стоит локальная сеть, а должен стоять - интерфейс, с которого сосется интернет.

это правильно. сначала в локалке отрабатываю. потом заменю

Цитата:

Сообщение от Black_NAiL (Сообщение 1351024)
И еще - отруби фаервол на конечной машине

это сразу отрубил

Экспериментирую дальше

baron386 07.02.2007 18:01

Народ! подскажите пожалуйста решение:

В Kerio Winroute 6.2.3-2027 в настройках HTTP-chache нет параметра {Max HTTP object size}, а по умолчанию в кэш сохраняются файлы меньше 500кб. На сайте Kerio сказано, что чаще всего используются мелкие файлы, а большие скачиваются только 1 раз, и мол сохранять их не имеет смысла... Но у меня юзеры тянут с интернета много больших файлов, которые обновляются не часто (картинки с картами погоды весят > 2МБ) и если их брать из кэша будет экономиться ОЧЕНЬ много траффика (~80%).
Вносил изменения руками в файл winroute.cfg (там есть этот параметр), но тогда кэш не работает, а winroute ругается на неправильный размер HTTP object size и этот параметр удаляет.
Может кто знает как сохранять в кэш винроута большие файлы? (места на диске не жалко)

Alex Dark 08.02.2007 14:29

Доброго времени суток
Как не странно, но проблему решил отключением перенаправления порта. т.е. оставил только маппинг на др IP. И соответственно настройкой рАдмина на другой порт. Получилось может не так красиво как хотелось.

Cartman 08.02.2007 19:50

Цитата:

Сообщение от baron386 (Сообщение 1351466)
winroute ругается на неправильный размер HTTP object size и этот параметр удаляет.

А что именно ты там пишешь?

Alex Dark 09.02.2007 08:25

Решил немного облагородить свой winrouter
Имею две группы людей. Одним можно ходить в инет другим нельзя. Настроил все работает.
Однако для тех кому нельзя выдается
Цитата:

Запрашиваемая страница не найдена. Обратитесь к администратору межсетевого экрана..
а хотелось бы, что бы выдавал список разрешенных сайтов для просмотра (погода, налогиовая, соцзащита).
Правила доступа не эти сайты сделал. тут все железно работает.

добавлено через 1 минуту
Неужели есть только 3 варианта
1 Тот что есть сейчас
2 пустой экран
3 переадресация на др сайт в инете

Cartman 09.02.2007 09:20

Цитата:

Сообщение от Alex Dark (Сообщение 1352609)
переадресация на др сайт в инете

Не обязательно же в интернете... Подними апач и переадрисовывай на него, а на нем сделай список доступных сайтов...

baron386 09.02.2007 18:25

Цитата:

Сообщение от Cartman (Сообщение 1352340)
А что именно ты там пишешь?

в файле winroute.cfg:

<table name="Cache">
................................
<variable name="MaxHttpSize">512</variable>
.................................
</table>

При установке числа больше 512 (например 1024 или 2048 и др.) Винроут орёт в логах, что параметр неверный и http-кэш работать не будет. При этом в конфиг пишет снова 512 кб :confused:


<конФИГ!>

добавлено через 18 минут
Цитата:

Сообщение от Alex Dark (Сообщение 1352609)
Решил немного облагородить свой winrouter
Имею две группы людей. Одним можно ходить в инет другим нельзя. Настроил все работает.
Однако для тех кому нельзя выдается

Цитата:
Запрашиваемая страница не найдена. Обратитесь к администратору межсетевого экрана..

1. Убери нафиг запрет из Traffic policy
2. Создай файл со списком разрешённых сайтов (напр. c:\sites.html)
3. Сделай в HTTP Policy правило, запрещающее выбраным юзерам ходить в инет (в поле URL begins with пиши *). На вкладке Advanced надо задать Redirect to url на свой локальный файл со списком разрешённых сайтов (напр. file://c:\sites.html). Далее в HTTP Policy создай правило, разрешающее выбраным юзерам ходить по адресам из c:\sites.html и помести его на верх. В результате при запросе сайта НЕ из разрешённых сработает запрещающее правило, юзер увидит файл c:\sites.html и при запросе любой ссылки из этого файла сработает разрешающее правило и всё будет ОК.

Alex Dark 12.02.2007 10:46

Цитата:

Сообщение от baron386 (Сообщение 1353099)
На вкладке Advanced надо задать Redirect to url на свой локальный файл со списком разрешённых сайтов (напр. file://c:\sites.html).

это все я уже пробовал. проблема в том что при наборе строки file://c:\sites.html наклонная черточка \ не пишется :mad: а если ее не ставить то выходит стандартное сообщение "Невозможно отобразить..."
знать бы где лежит "Обратитесь к администратору" дописал-бы туда для начала

Cartman 12.02.2007 11:25

Alex Dark, Вроде как тут: Kerio\WinRoute Firewall\weblang\ файлы с расширением res.

Alex Dark 12.02.2007 12:53

Cartman да это здесь. Но только в DEF. Но эксперименты результата не дали. При изменении стандартных записей керио подсовывает по английски фразу "чего то там не то..."

baron386 12.02.2007 17:16

Цитата:

Сообщение от Alex Dark (Сообщение 1354449)
проблема в том что при наборе строки file://c:\sites.html наклонная черточка \ не пишется

сорри, ошибочка вышла. у меня на компе написано так: file://c:/sites.html(file:// ставить обязательно и слэш в пути к файлу такой: / ). Это проверено при работе с компа на котором установлен winroute, возможно по сети придётся расшаривать папку с файлом sites.html и псать что-то вроде file://server/share/sites.html

Alex Dark 13.02.2007 10:31

baron386 респект
заработало. папку расшарить пришлось - факт.
:claps:

PulseDiver 16.02.2007 00:39

че то странное со статистикой творится.
почему когда в правиле NAT включены сервисы HTTP, POP и тд то пользователи ломятся без всяких настроек прокси в броузерах.
это понятно - для этого НАТ и нужен, но вот не понятно почему не считается статистика по каждому юзеру, а прибавляется только к тому, на ком стоит Firewall.
обязательная авторизация стоит у пользователей, пользователи прописаны. статистика для каждого пользователя тоже стоит галка.
когда ставлю в броузере адрес прокси сервера, то все нормально статистика начинает считаться по пользователям.

это глюк или так и должно быть?
т.е если я хочу считать статистику каждого пользователя, то мне нужно POP, HTTP, HTTPS, ICQ и тд. отключить в правиле NAT тем самым пускать их чз прокси?
KWF 6.3.1.2027

baron386 16.02.2007 16:35

Вложений: 1
Цитата:

Сообщение от PulseDiver (Сообщение 1357429)
не понятно почему не считается статистика по каждому юзеру, а прибавляется только к тому, на ком стоит Firewall.

Скорее всего в правиле для NAT прописаны только интерфейсы (а не имена юзеров). Но чтобы подробнее ответить, пожалуйста свои Traffic policy - в студию!

У меня это выглядит так:
Вложение 54319
и идёт статистика по каждому пользователю.


Часовой пояс GMT +4, время: 17:23.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.