![]() |
WinRoute - плюсы и минусы, настройка |
поиск | faq | правила | следующая | предыдущая |
| Тема состоит из 2 страниц: 1 2 |
| Автор: | Тема: WinRoute - плюсы и минусы, настройка |
| Владислав Сообщений: 5957 |
создано: 12.11.2001 19:06:00 В ЭТОМ РАЗДЕЛЕ ПРИВЕТСТВУЕТСЯ ИЗЛОЖЕНИЕ СОБСТВЕННОГО ОПЫТА ПО РЕШЕНИЮ ПРОБЛЕМ С НАСТРОЙКОЙ WINROUTE. ВСЕ ВОПРОСЫ БЕЗ ОТВЕТОВ БУДУТ УДАЛЯТЬСЯ БЕЗ ПРЕДУПРЕЖДЕНИЯ. Скачать программу и руководство к ней можно здесь Про алчность написано здесь Здесь можно посмотреть скриншоты Анализатор логов WinRoute Log Analyzer Анализатор логов WebSpy 2 Анализатор логов ProxyInspector for WinRoute Анализатор логов BMLog Анализатор логов WR Spy Анализатор лога безопасности (анализ атак) ClearRoute Report Utility for WinRoute Pro Загрузка канала, траф (весь, реальный) , www сервер для отчетов Kerio Network Monitor Лекарство для Kerio Network Monitor |
| Реклама зарегистрируйтесь чтобы скрыть этот блок |
| Владислав Сообщений: 5957 |
создано: 12.11.2001 19:10:00 Q1: Как зная мыло юзера (с паролем) , например, на www.mail.ru как я должен настроить POP3 WinRoute, чтобы юзер забирал почту локально, не выходя в инет. Что нужно для этого настроить? А1: armagedo: 1. Создаем в winrout юзверя, даем ему имя и пароль для входа. 2. В настройках почтового сервера winroute создаем запись, где естественно указываем remote POP3-сервер, учетную запись и пароль для снятия почты с удаленного ящика, и поместить ее в папочку с именем созданного юзверя. 3. Идем на тачку этого пользователя и в настройках почтовой программы (Outlook, TheBat! и т.д.) создаем новую или изменяем старую учетную запись. А именно: а) в настройках pop3 и SMTP серверов указываем как адрес данных серверов локальный адрес машины с winrout. b) имя для входа на сервер = имя пользователя, пароль = его пароль. с) нажимаем ok и наслаждаемся получением почты и ее отправкой. |
| sledge |
создано: 13.11.2001 16:14:00 Q2: а я после установки WinRoute 4.1 заметил, что на NT4.0 SRV с установленным SP6 перестает нормально функционировать Exchange 5.5 - к нему по smtp (25 порт) не достучаться. Хотя все фильтры настроены на пропуск пакетов и никаких "преград" нет. A2: Вы забыли выключить smtp-сервер WinRoute. Он, по умолчанию, включен. |
| armagedo Сообщений: 82 |
создано: 14.11.2001 16:57:00 Q3: Ситуевина: с тачки, смотрящей через мамеда в Инет и на которой стоит Winrout (а на тачке W2K Server) , всяк на ней сидящий ходит в обход этого самого Winrout'a. Ну никакого контроля за ними не получается. Вопрос: Прошу объяснить как это безобразие прекратить, заставить чтобы как все остальные законопослушные юзеры ходили, качали только где это разрешено, и только тогда, когда это разрешено. P.S. Пытался настроить пакетный фильтр (если туда-то то не пущать, а уж если просится через прокси, то разрешить) . Но это ни к чему не привело. A3: Настройте IE на этой машине так же, как и у клиентов, т.е. укажите IE в качестве прокси адрес карты, смотрящей в локальную сеть. |
| Владислав Сообщений: 5957 |
создано: 21.11.2001 16:54:00 Q4 Как перенести все настройки WinRoute на другую машину? Как сохранить настройки WinRoute на случай перестановки системы? 1. При помощи regedit выполните экспорт ветки HKEY_LOCAL_MACHINE\SOFTWARE\TinySoftware 2. Установите WinRoute. 3. Сразу по окончании установки он предложит перезагрузить машину. Откажитесь. 4. Выполните импорт из reg-файла, созданного на этапе 1. 5. Перезагрузите машину. 6. Проверьте правильность настроек. Если нтрефейсы переименовывались или WinRoute перенесен на другую машину, то, возможно, придется подправить Пакетный фильтр и Интерфейсы. Проверьте, что НАТ включен на внешнем интерфейсе. После коррекции несуществующие интерфейсы можно удалить. |
| Владислав Сообщений: 5957 |
создано: 03.12.2001 12:27:00 Q5: Что крутить, что бы WinRoute вырезал рекламу и т.п., а так же не давал юзерам скачивать большие файлы из инета? А5: Настраивается все просто. Настройки - Прокси-сервер - Доступ. Добавь в верхний список все адреса, которые будешь резать в следующем формате: *banner* и т.д. Так же можешь запретить качать юзерам из инета. Для этого добавь туда же, например следующую строку: *.zip Можешь разрешить видеть банеры и качать из инета избранным пользователям (себе, например ) . Для этого перемести имя пользователя из окна "Зарег. пользователи/группы" при помощи кнопки "<<Добавить" в окно "Предоставлен".Вот, в кратце, так. |
| denim123 Человек задающий вопросы Сообщений: 50 |
создано: 04.12.2001 23:21:00 Q6: Установив *.zip запрещаешь скачивание любых zip архивов, а можно их как-то по размеру резать, например если меньше 100 кило качать можно, иначе запрещать? A6: К сожалению, нельзя. Есть интересная, бесплатная и простая в настройке и установке программа, которая в сумме с проксей (любой, в т.ч. и WinRoute) позволяет накладывать на работу пользователей в интернете несколько актуальных ограничений. Более подробно см. http://www.sbalans.h1.ru/main.shtml |
| Владислав Сообщений: 5957 |
создано: 24.12.2001 10:23:00 Q7: Работает ли WinRoute в XP? A7: Да, начиная с версии 4.2 Для более ранних версий: Поблагодарим уважаемого vvb, который единственный из нас не поленился задать данный вопрос в службу поддержки Вот что ему посоветовали:We won't officially support XP until version 5 is released next month. You can get WinRoute Pro to run on XP but it is tricky. You have to use build 29 and not 30. You need to export the registry key for WinRoute from another machine that has WinRoute installed on it and import that onto the XP machine. Then you want to do the following: 1. Stop the WinRoute engine. Right click on the WinRoute engine monitor and choose stop WinRoute engine. 2. Open up the registry editor. In Windows click on the Start button go to "Run" type in "regedit" click OK 3. Expand "HKEY Local Machine/Software/Tinysoftware/WinRoute" 4. Find the key "EnableUnsupportedSystems" and modify the key from 0 to 1 |
| Владислав Сообщений: 5957 |
создано: 24.12.2001 18:35:00 Q8: А не могли бы Вы подсказать как правильно настроить WinRoute для обеспечения защиты от вторжения? A8: Для начала настройте всех пользователей на работу через прокси (т.е. пропишите в настройках соединения IE адрес и порт прокси и поставьте соответствующую галку) . Вы сможете резать баннеры, ограничивать доступ, читать логи и т.д. только если клиент использует прокси. Некоторые несознательные пользователи могут отключить использование прокси и тогда Вы потеряете над ними контроль. Как этого избежать? Настроить соответствующим образом правила. А если конкретно, то так: Исходящие. Протокол TCP. Отправитель IP-адрес прокси, порт прокси. Получатель любой, порт любой. Разрешить. Протокол TCP. Отправитель любой, порты все. Получатель любой, порт любой. Запретить. Далее настроим правила для входящих. Протокол UDP. Отправитель любой, порт 53. Получатель внешний IP, порт >1023. Разрешить. Протокол TCP. Отправитель любой, порт любой. Получатель IP прокси, порт прокси, только при установленной связи. Разрешить. Протокол IP. Отправитель любой. Получатель любой. Игнорировать. Все правила должны быть сопоставлены интерфейсу, смотрящему в интернет. Напомню еще раз, что это "шаблон". Создание этих правил позволяет начать работу локальной сети через прокси-сервер WinRoute в интернете. Далее, наверняка, потребуется более тонкая настройка фильтров. Антиспам. Создадим группу адресов, в которую включим тех пользователей, которым разрешено пользоваться почтой (Писатели) . В настройках почтового сервера, на вкладке "Антиспам", поставим галку "Включить проверку на спам", а в списке "Разрешена отправка сообщений на любой домен" выберем только что созданную группу (Писатели) . Антиспуфинг. Если в вашей сети несколько сегментов, то создайте группу адресов, в которую включите тех пользователей, которым предоставлен доступ в интернет (Интернетчики) . Если сеть односегментная, то группу создавать не обязательно.. Откройте вкладку "Антиспуфинг" и для локального интерфейса поставьте "из этой сети...". Если сегментов в сети несколько, то, поставив галку "дополнительно", выберите из списка только что созданную группу (Интернетчики) . Подготовлено по материалам руководства WinRoute Pro 4.1 выпуск 22. |
| Владислав Сообщений: 5957 |
создано: 27.12.2001 16:42:00 Q9: Помогите с настройкой Winroute A9: armagedo 1. Инсталлируем програмку и в окошко Help->About application вводим код для неограниченного использования: 62857604-725f2075. Дабы зайти в это окошко активируем Winroute Engine и запускаем собственно приложение. В появляющемся окошке оставляем имя Admin (для начала) , пароль – пустота, имя хоста: 127.0.0.1 или IP адрес машинки, на которой запущен WinRoute Engine (или твоей машинки или удаленной) . Все это надо, чтобы получить доступ к администрированию програмки и изменения ее настроек. Если не ввести код, то через 24 дня програмка отрубает полностью сетку. Так что, если у кого после установки Winroute упала сетка первое, что сделайте, введите код или сделайтке uninstall Winrout'a. Самое главное: на машине, на которую устанавливается програмка должно быть как минимум два интерфейса: сетевая плата и устройство для RAS-соединений (напр., модем) . Без наличия двух интерфейсов програмка просто не запустится и выдаст окошко с предупреждениями. 2. Подумаем, что мы от програмки хочем. А я рассказываю, что я использую в ней: а) WinRoute как proxy-сервер для коллективного доступа в Интернет через одно соединение (Dial-Up, выделенка, …) б) Winroute как почтовый сервер (для отправки и приемки входящей почты по протоколам SMTP и РОР3) . Идем далее. И настраиваем. Aliases. Remote POP3. При организации получения почты есть два варианта: б1) У вас честный IP, свое доменное имя, у каждого сотрудника есть адрес электронной почты в этом домене user@domainname. А ваш провайдер форвардит всю почту, адресованную в ваш домен, на ваш честный IP. Вот вроде и все. Главное не забыли ли вы создать соответствующие Sorting Rules в настройках Mail Server'a. Если при наличии доменного имени Ваш провайдер все же форвардит всю почту, идущую на ваше доменное имя в какой-то один POP3 ящик, или же ваши пользователи имеют свои личные ящики и хотели бы получать почту не путем просмотра через Инет, а напрямую используя почтовые клиенты (они же родные Outlook, The Bat!, и т.д.) или же и то и другое, а может и вместе с вариантом б1) , то читаем и делаем как написано ниже. б2) Собираем почту по почтовым ящичкам в Инете. Идем на закладочку Sheduling. Вкладочка “Antispam”. Вот вроде и все. Это минимальная настройка для фунциклирования Winroute. Дальше можно настраивать и совершенствовать по своим потребностям. |
| 2GV По жизни ламер Сообщений: 715 |
создано: 30.12.2001 9:17:00 Q10: Нужно что бы WinRout почту релеил, но не через свой почтовый сервер, а на прямую - без кэширования и прочих задержек. Пробовал тупо отключить встроенный mail server почта вообще работать перестает. Пришлось настроить забор почты в кэш через каждые 10 минут, но это же гимор. A10: Что бы клиент мог работать с почтой, минуя почтовый сервер WinRoute нужно фильтрами разрешить ему 25 и 110 порты. Для этого рассмотрим простой пример. Нужно настроить клиента так, чтобы он мог забирать почту с Яндекса напрямую, минуя почтовый сервер ВинРоута. |
| Владислав Сообщений: 5957 |
создано: 09.01.2002 12:12:00 Q11: В FAQе по Винруту есть описание настройки фильтра пакетов: "Протокол TCP. Отправитель IP-адрес прокси, порты все. Получатель любой, порт 80. Разрешить." Это, как я понимаю, адрес внешнего интерфейса. Вопрос: а ежели этот адрес назначается автоматически провайдером, то что указать в этом правиле? A11: De Generator: А ты режь пакеты на подходе, а не на выходе. Т.е. фильтр на Инкоминг у смотрящего в локалку интерфейса: "ТСР Алл хостс, Алл портс -> Алл хостс Порт=80 Дроп". |
| crocy Сообщений: 110 |
создано: 16.01.2002 21:04:00 Q12: Я в Winroute использую возможность отключения от инета юзеров по встроенному шедуллеру. Юзера лазят в инет по 80-му порту. ИМХО это не совсем хорошо, хотелось бы чтобы лезли через встроенный прокси. Возможно ли, при включенном прокси, ограничивать инет по временным интервалам? A11: Если ты правильно настроил клиентов на использование прокси и запретил им ходить в обход, то нужно создать такое правило: |
| Garson |
создано: 18.01.2002 16:57:00 Q13: Я поставил WinRoute 4.1.25 и теперь не могу настроить прием почты. Очень хочется получать почту из вне каждые 2 минуты. В расписании галка "Обмен почтой по поступлении нового..." отключена. Расписание такое: В какое время: 00:01, правило действует - всегда. все остальное отключено. Но автоматически почта все равно не принимается. При этом в ручную все берет. Помогите кто сможет. В чем тут дело? A13: Настройка почтового сервера - Расписание |
| Dmitry_4 системный дефлоратор Сообщений: 3812 |
создано: 05.02.2002 12:10:00 А как в Winroute с NAT работать? Если у меня есть несколько IP адресов инетовских, как я их могу мапить на несколько тачек внутри сети. Например, сервак Exchange и WEB сервер стоят во внутренней сети, как замапить внешний адрес 213.x.x.x на 192.168.1.200 целиком либо только по определенному порту? Совсем тут про NAT винрутовский ничего не написано. |
| Владислав Сообщений: 5957 |
создано: 05.02.2002 13:47:00 2Dmitry_4 На стр. 27 официального руководства пользователя это подробно описано. |
| crocy Сообщений: 110 |
создано: 06.02.2002 10:27:00 Сколько не мучаюсь, но так и не смог настроить фильтрацию пакетов как я хочу. А хочу так: Юзер должен лазить в инет строго через прокси WinRoute’а, при этом, что бы он не мог вылезать через прокси провайдера, прописывая в браузере адрес proxy.provaider.ru, через порт 3128, и тем более вообще не мог вылезти без прокси. При всем при этом еще надо ограничивать юзерам инет по времени и соблюсти элементарную безопасность работы в инете. Что я делал: 2.Для обрубки прокси провайдера, для интерфейса смотрящего в инет: 3.Для ограничения инета по времени для внутреннего интерфейса (сетевая карта) , прописал: Самый прикол, что все правила по отдельности работают, но когда врубаю все вместе (даже без пункта 3) , то не могу вылезти в инет уже ни как. Для ясности, приведу свою конфигурацию: Где и что я делаю не правильно? |
| Crazy user Сообщений: 4647 |
создано: 06.02.2002 13:43:00 Никогда лично с WinRoute не сталкивался (пока что) и не знаю особенностей его настройки, но зато точно знаю, что нужно, чтобы юзера лазили в Интернет только через прокси и ничего больше не могли, даже если хотели ![]() 1. Для подключения юзера к проксе: внутренний интерфейс; TCP; отправитель IP адрес юзера, порт >1023; получатель IP адрес внутреннего интерфейса прокси сервера, порт на котором висит прокся (3128) . 2. Для разрешения DNS имён в IP проксёю: внешний интерфейс; UDP; отправитель IP адрес внешнего интерфейса прокси сервера, порт >1023; получатель IP адрес DNS сервера провайдера, порт 53. 3. Для подключения прокси к серверам в Интернете: внешний интерфейс; TCP; отправитель IP адрес внешнего интерфейса прокси сервера, порт >1023; получатель IP адрес любой, разрешённые тобой порты (20 и 21 для ftp, 80, 8080, 8888 и т.д. для http, 443 для https) . Всё! 4. Остальное должно быть безжалостно изничтожено: интерфейс любой; транспотр любой; отправитель любой, порт любой; получатель любой, порт любой - порюхать. Юзерам знать о DNS нафиг не надо, поэтому ретранслятор DNS вообще не нужен. И маршрут по умолчанию ака Default Gateway юзерам тоже не нужен. Как эту бесценную инфу впихнуть в WinRoute думайте сами. |
| Владислав Сообщений: 5957 |
создано: 06.02.2002 16:39:00 2.Для обрубки прокси провайдера, для интерфейса смотрящего в инет: Исходящие. Протокол TCP. Отправитель любой, порт любой. Получатель IP proxy.provaider.ru, порт=3128. Запретить. Гы-гы... Ну ты молодец... Переведи на человеческий язык, то что написано. А звучит это так. Посылать всех, кто ломиться на прокси провайдера, в т.ч. и WinRoute. Воткни перед этим еще одно правило. Протокол TCP. Отправитель адрес интерфейса WinRoute, смотрящего в интернет, порт 3128. Получатель IP proxy.provaider.ru, порт=3128. Разрешить. |
| Владислав Сообщений: 5957 |
создано: 06.02.2002 16:53:00 Вот некоторые мои правила, которые нужны обязательно. Все относятся к интерфейсу, смотрящему в интернет. Входящие. UDP люб. уз. порт=53 => люб. уз. порт > 1023 Разрешить. TCP люб. уз. люб. порт => люб. уз. порт > 1023 Разрешить. ICMP люб. уз. => люб. уз. Разрешить. (можно и порезать, тогда пинги подохнут) . TCP люб. уз. люб. порт => люб. уз. люб. порт Запретить. IP люб. уз. => люб. уз. Запретить. Исходящие. TCP адрес интерфейса, смотрящего в инет порт > 1024 => адрес прокси прова порт прокси прова Разрешить. TCP адрес интерфейса, смотрящего в инет порт > 1024 => почтовый сервак порт 110 разрешить. TCP адрес интерфейса, смотрящего в инет порт > 1024 => почтовый сервак порт 25 Разрешить. ICMP разрешить. TCP любой порты все => любой все Запретить. Для всех правил установлена галка "Вести лог в окне". Это дает возможность смотреть, что порезано, что пропущено. Я в инете на коаксиале, через прокси прова. Все мои юзеры могут только через прокси WinRoute. Повторю, что это базовый набор правил. Если требуется что-то открывать дополнительно, то см. Crazy user |
| crocy Сообщений: 110 |
создано: 13.02.2002 14:45:00 В протоколе безопасности постоянно выдаются записи: [13/Feb/2002 16:43:38] Packet filter: ACL 2:4 GTS: deny packet in: UDP IP провайдера:520 -> IP моего модема:520 Что обозначает ACL 2:4 ? И что за цифирки идут после IP, т.е. 520? |
| Владислав Сообщений: 5957 |
создано: 13.02.2002 15:21:00 Циферки после IP ни что иное, как порт. ИМХО, твой пров юзает линух. По 520 порту он стучится к тебе. Имя тому протоколу routing information protocol - RIP. Можешь смело дропать эти пакеты (что, в принципе, ты уже и делаешь) . ACL 2:4 - это номер примененного правила. 2 - входящие, 4 - 5-е сверху правило (т.к. нумерация начинается с нуля) . |
| Dimka Офигеннейший Админ Сообщений: 103 |
создано: 22.02.2002 11:11:00 Хочу немного подправить ответ на Q8 и заодно добавить к A10 ..=) ) Если у вас на фирме стоит СВОЙ почтовый сервак, например Эксчанга, а ВинРоутер просто релеет через себя почту, то к правилам описанным в A8 нужно добавить еще одно: Входящие-->Интерфейс, который смотрит в инет--> Протокол - TCP, Отправитель - любой, порт - любой. Получатель - Внешний ИПИ сервера, на котором крутится ВинРоутер, Порт - 25, РАЗРЕШИТЬ. Это правило нужно поставить перед последним правилом. Хочу заметить, что если этого правила не добавить, то ВинРоутер будет резать все попытки коннекта на ваш почтовый сервер, даже если настроен мапинг портов. Сам столкнулся только сеня, когда был утром удивлен, что не пришло никакой почты за ночь ..=) ) ) |
| Владислав Сообщений: 5957 |
создано: 02.03.2002 7:16:00 Забыл пароль админа в WinRoute. Что делать? If you lose the Admin password, follow these steps to regain administrative access: 1. Close Administrator dialog 2. Stop WinRoute Engine 3. Open the system registry (go to Start->Run and type in “regedit”) 4. In registry go to HKEY_LOCAL_MACHINE\Software\TinySoftware\WinRoutePro\User 5. Find the key number (most often 0) , where the “name” item has the value “Admin” 6. Change this name to any another (e.g. Oldadmin) 7. Go to HKEY_LOCAL_MACHINE\Software\TinySoftware\WinRoutePro, find the item “AdminUserAdded” and change its value to 0. 8. Start WinRoute engine and run WinRoute Administration program This operation will cause WinRoute to run, as if it were the first time and will create the new administrator account with the default name Admin and no password. In the menu Settings->User accounts, delete the user Oldadmin. |
| Реклама зарегистрируйтесь чтобы скрыть этот блок |
| Тема состоит из 2 страниц: 1 2 |
| следующая | предыдущая |
Copyright © 2000 Alexander Naoumovitch.
http://old.WIndowsFAQ.ru
