Форум сайта Часто задаваемые вопросы по Windows 95/98/NT

WinRoute - плюсы и минусы, настройка

поиск | faq | правила | следующая | предыдущая

Тема состоит из 2 страниц: 1 2

Автор: Тема: WinRoute - плюсы и минусы, настройка
Владислав


Сообщений: 5957
создано: 12.11.2001 19:06:00

В ЭТОМ РАЗДЕЛЕ ПРИВЕТСТВУЕТСЯ ИЗЛОЖЕНИЕ СОБСТВЕННОГО ОПЫТА ПО РЕШЕНИЮ ПРОБЛЕМ С НАСТРОЙКОЙ WINROUTE. ВСЕ ВОПРОСЫ БЕЗ ОТВЕТОВ БУДУТ УДАЛЯТЬСЯ БЕЗ ПРЕДУПРЕЖДЕНИЯ.
Скачать программу и руководство к ней можно здесь
Про алчность написано здесь
Здесь можно посмотреть скриншоты
Анализатор логов WinRoute Log Analyzer
Анализатор логов WebSpy 2
Анализатор логов ProxyInspector for WinRoute
Анализатор логов BMLog
Анализатор логов WR Spy
Анализатор лога безопасности (анализ атак) ClearRoute Report Utility for WinRoute Pro
Загрузка канала, траф (весь, реальный) , www сервер для отчетов Kerio Network Monitor
Лекарство для Kerio Network Monitor
Реклама
зарегистрируйтесь чтобы скрыть этот блок
Владислав


Сообщений: 5957
создано: 12.11.2001 19:10:00

Q1: Как зная мыло юзера (с паролем) , например, на www.mail.ru как я должен настроить POP3 WinRoute, чтобы юзер забирал почту локально, не выходя в инет. Что нужно для этого настроить?
А1: armagedo:
1. Создаем в winrout юзверя, даем ему имя и пароль для входа.
2. В настройках почтового сервера winroute создаем запись, где естественно указываем remote POP3-сервер, учетную запись и пароль для снятия почты с удаленного ящика, и поместить ее в папочку с именем созданного юзверя.
3. Идем на тачку этого пользователя и в настройках почтовой программы (Outlook, TheBat! и т.д.) создаем новую или изменяем старую учетную запись. А именно:
а) в настройках pop3 и SMTP серверов указываем как адрес данных серверов локальный адрес машины с winrout.
b) имя для входа на сервер = имя пользователя, пароль = его пароль.
с) нажимаем ok и наслаждаемся получением почты и ее отправкой.
sledge


создано: 13.11.2001 16:14:00

Q2: а я после установки WinRoute 4.1 заметил, что на NT4.0 SRV с установленным SP6 перестает нормально функционировать Exchange 5.5 - к нему по smtp (25 порт) не достучаться. Хотя все фильтры настроены на пропуск пакетов и никаких "преград" нет.
A2: Вы забыли выключить smtp-сервер WinRoute. Он, по умолчанию, включен.
armagedo


Сообщений: 82
создано: 14.11.2001 16:57:00

Q3: Ситуевина: с тачки, смотрящей через мамеда в Инет и на которой стоит Winrout (а на тачке W2K Server) , всяк на ней сидящий ходит в обход этого самого Winrout'a.
Ну никакого контроля за ними не получается.
Вопрос: Прошу объяснить как это безобразие прекратить, заставить чтобы как все остальные законопослушные юзеры ходили, качали только где это разрешено, и только тогда, когда это разрешено.
P.S. Пытался настроить пакетный фильтр (если туда-то то не пущать, а уж если просится через прокси, то разрешить) . Но это ни к чему не привело.
A3: Настройте IE на этой машине так же, как и у клиентов, т.е. укажите IE в качестве прокси адрес карты, смотрящей в локальную сеть.
Владислав


Сообщений: 5957
создано: 21.11.2001 16:54:00

Q4 Как перенести все настройки WinRoute на другую машину?
Как сохранить настройки WinRoute на случай перестановки системы?

1. При помощи regedit выполните экспорт ветки HKEY_LOCAL_MACHINE\SOFTWARE\TinySoftware
2. Установите WinRoute.
3. Сразу по окончании установки он предложит перезагрузить машину. Откажитесь.
4. Выполните импорт из reg-файла, созданного на этапе 1.
5. Перезагрузите машину.
6. Проверьте правильность настроек. Если нтрефейсы переименовывались или WinRoute перенесен на другую машину, то, возможно, придется подправить Пакетный фильтр и Интерфейсы. Проверьте, что НАТ включен на внешнем интерфейсе. После коррекции несуществующие интерфейсы можно удалить.
Владислав


Сообщений: 5957
создано: 03.12.2001 12:27:00

Q5: Что крутить, что бы WinRoute вырезал рекламу и т.п., а так же не давал юзерам скачивать большие файлы из инета?
А5: Настраивается все просто. Настройки - Прокси-сервер - Доступ. Добавь в верхний список все адреса, которые будешь резать в следующем формате: *banner* и т.д. Так же можешь запретить качать юзерам из инета. Для этого добавь туда же, например следующую строку: *.zip Можешь разрешить видеть банеры и качать из инета избранным пользователям (себе, например ) . Для этого перемести имя пользователя из окна "Зарег. пользователи/группы" при помощи кнопки "<<Добавить" в окно "Предоставлен".
Вот, в кратце, так.
denim123
Человек задающий вопросы

Сообщений: 50
создано: 04.12.2001 23:21:00

Q6: Установив *.zip запрещаешь скачивание любых zip архивов, а можно их как-то по размеру резать, например если меньше 100 кило качать можно, иначе запрещать?
A6: К сожалению, нельзя.
Есть интересная, бесплатная и простая в настройке и установке программа, которая в сумме с проксей (любой, в т.ч. и WinRoute) позволяет накладывать на работу пользователей в интернете несколько актуальных ограничений. Более подробно см. http://www.sbalans.h1.ru/main.shtml
Владислав


Сообщений: 5957
создано: 24.12.2001 10:23:00

Q7: Работает ли WinRoute в XP?
A7: Да, начиная с версии 4.2
Для более ранних версий:
Поблагодарим уважаемого vvb, который единственный из нас не поленился задать данный вопрос в службу поддержки Вот что ему посоветовали:
We won't officially support XP until version 5 is released next month. You can get WinRoute Pro to run on XP but it is tricky. You have to use build 29 and not 30. You need to export the registry key for WinRoute from another machine that has WinRoute installed on it and import that onto the XP machine. Then you want to do the following:
1. Stop the WinRoute engine. Right click on the WinRoute engine monitor and choose stop WinRoute engine.
2. Open up the registry editor. In Windows click on the Start button go to "Run" type in "regedit" click OK
3. Expand "HKEY Local Machine/Software/Tinysoftware/WinRoute"
4. Find the key "EnableUnsupportedSystems" and modify the key from 0 to 1
Владислав


Сообщений: 5957
создано: 24.12.2001 18:35:00

Q8: А не могли бы Вы подсказать как правильно настроить WinRoute для обеспечения защиты от вторжения?
A8: Для начала настройте всех пользователей на работу через прокси (т.е. пропишите в настройках соединения IE адрес и порт прокси и поставьте соответствующую галку) . Вы сможете резать баннеры, ограничивать доступ, читать логи и т.д. только если клиент использует прокси. Некоторые несознательные пользователи могут отключить использование прокси и тогда Вы потеряете над ними контроль. Как этого избежать? Настроить соответствующим образом правила. А если конкретно, то так:
Исходящие.
Протокол TCP. Отправитель IP-адрес прокси, порт прокси. Получатель любой, порт любой. Разрешить.
Протокол TCP. Отправитель любой, порты все. Получатель любой, порт любой. Запретить.
Далее настроим правила для входящих.
Протокол UDP. Отправитель любой, порт 53. Получатель внешний IP, порт >1023. Разрешить.
Протокол TCP. Отправитель любой, порт любой. Получатель IP прокси, порт прокси, только при установленной связи. Разрешить.
Протокол IP. Отправитель любой. Получатель любой. Игнорировать.
Все правила должны быть сопоставлены интерфейсу, смотрящему в интернет.
Напомню еще раз, что это "шаблон". Создание этих правил позволяет начать работу локальной сети через прокси-сервер WinRoute в интернете. Далее, наверняка, потребуется более тонкая настройка фильтров.
Антиспам.
Создадим группу адресов, в которую включим тех пользователей, которым разрешено пользоваться почтой (Писатели) . В настройках почтового сервера, на вкладке "Антиспам", поставим галку "Включить проверку на спам", а в списке "Разрешена отправка сообщений на любой домен" выберем только что созданную группу (Писатели) .
Антиспуфинг.
Если в вашей сети несколько сегментов, то создайте группу адресов, в которую включите тех пользователей, которым предоставлен доступ в интернет (Интернетчики) . Если сеть односегментная, то группу создавать не обязательно.. Откройте вкладку "Антиспуфинг" и для локального интерфейса поставьте "из этой сети...". Если сегментов в сети несколько, то, поставив галку "дополнительно", выберите из списка только что созданную группу (Интернетчики) .
Подготовлено по материалам руководства WinRoute Pro 4.1 выпуск 22.
Владислав


Сообщений: 5957
создано: 27.12.2001 16:42:00

Q9: Помогите с настройкой Winroute
A9: armagedo
1. Инсталлируем програмку и в окошко Help->About application вводим код для неограниченного использования: 62857604-725f2075.
Дабы зайти в это окошко активируем Winroute Engine и запускаем собственно приложение. В появляющемся окошке оставляем имя Admin (для начала) , пароль – пустота, имя хоста: 127.0.0.1 или IP адрес машинки, на которой запущен WinRoute Engine (или твоей машинки или удаленной) .
Все это надо, чтобы получить доступ к администрированию програмки и изменения ее настроек.
Если не ввести код, то через 24 дня програмка отрубает полностью сетку.
Так что, если у кого после установки Winroute упала сетка первое, что сделайте, введите код или сделайтке uninstall Winrout'a.
Самое главное: на машине, на которую устанавливается програмка должно быть как минимум два интерфейса: сетевая плата и устройство для RAS-соединений (напр., модем) . Без наличия двух интерфейсов програмка просто не запустится и выдаст окошко с предупреждениями.
2. Подумаем, что мы от програмки хочем. А я рассказываю, что я использую в ней:

а) WinRoute как proxy-сервер для коллективного доступа в Интернет через одно соединение (Dial-Up, выделенка, …)
Настраиваем:
Settings->Proxy Server
General
Cтавим галочку Proxy Server Enabled и если необходимо протоколирование трафика (для контроля кто куда ходил, подсчета трафика) ставим галочку Log access to proxy server.
Cashe
Если необходимо кеширование страниц (что несколько снижает объем трафика, но доставляет дополнительную головную боль, связанную с обновлением страниц просмотра) , то ставим галочку Cashe Enabled.
Access
Одно из средств ограничения доступа на конкретные сайты и запрет на скачивание определенных файлов (по расширениям) .
К этому вернемся чуть попозже.
Advanced
Я на выделенке, поэтому здесь необходимо прописать адрес прокси-сервера провайдера (напр., proxy.lucky.net, порт 3128) . Если на диал-апе, то по-моему ничего прописывать не надо.
Далее настраиваем остальные тачки в сети.
Для этого запоминаем IP адрес машинки с WinRoute (напр. 192.168.0.1) и бегим по всем тачкам. На них заходим в настройки подключения IE “Настройка сети».
Снимаем галочку «Автоматическое определение настроек» и ставим галочку «Использовать прокси сервер», где прописываем адрес машины с Winroute, через которую планируем лазать в Инет (192.168.0.1) и порт 3128.
В настройках Winrout'a зайдем в Settings->DNS Forwarder, поставим галочку Enable, выберем "Forward DNS queries to specified ..." и пропишем туда адреса DNS серверов, которые вам должен сообщить ваш провайдер.
Вот кажись и все. Соединяемся с Интернет и юзаем. WinRoute может либо звонит сам, либо цепляться на уже установленное соединение. Как это сделать, если надо объясним по требованию.
Сразу оговорюсь – у нас выделенный канал и все, о чем я буду дальше расказывать удет в большей степени касаться настроек именно для выделенки. Хотя и для Dial-Up многие настройки будут аналогичными.

б) Winroute как почтовый сервер (для отправки и приемки входящей почты по протоколам SMTP и РОР3) .
Для начала создадим пользователей участвующих в обмене почтой (а также для дальнейшего разграничения прав доступа к ресурсам интернет и к администрированию програмки)
Заходим Settings->Accounts и добавляем по одному Юзеров, где даем им имена и пароли, а также разрешаем или нет доступ к администрированию WinRoute.
Эти имена и пароли записываем на бумажечку. И они нам пригодятся в дальнейшем при настройке почтовых программ на рабочих местах пользователей (Outlook, The Bat! и т.д.) .
В связи с этим лучше давать осознанные имена (например имена сотрудников, работающих за компами) , чтобы потом не запутаться.
Для примера в дальнейшем положим, что создали следующие учетные записи:
Administrator (или его имя) (главная запись с полными правами. Этому же пользователю будем форвардить всю почту с ошибками и т.п.)
Andrey
Svetlana
и т.д.
Если есть желание, на следующей закладочке объединяем их в группы. Ну например по отделам (ExportDepartment, Accounters, etc) . Это полезно и удобно, например, в том случае, если приходящую почту необходимо разослать разным пользователям.

Идем далее. И настраиваем.
Settings->Mail Server
General.
Ставим галочку Mail Server Enabled.
В графу Relay SMTP Server вносим адрес SMTP-сервера вашего провайдера (узнайте у него сами J) .
Ставим галочку Enable Logging.
Postmaster.
Из списка выбираем account, ответственный за функциклирование почты дабы оперативно реагировать на проблемы (по умолчанию, по-моему Admin) . В нашем случае это account Administrator.
Если у Вас есть какое-то доменное имя – ставим соответствующую галочку и прописываем его там (можно и не одно) . Слово “какое-то” здесь употреблено не случайно. Дело в том, что если у Вас нет зарегистрированного доменного имени, но вы желаете наладить обмен почтой внутри офиса (не выходя за его пределы) никто не мешает вам придумать его. Придумали? Впишите его туда же. Это позволит Winrout’у разобраться надо ли почту отправлять в Инет или же получатель находится в сети и все, что надо сделать - это поместить в папочку для соответствующего пользователя.
Для последующих объяснений назовем наш домен до тупости тривиально – domainname. И будем использовать в дальнейшем, считая по надобности его зарегистрированным или вымышленным.

Aliases.
Я их не пользую, поэтому сильно с ними не разбирался.

Remote POP3.
Предназначен для забора почты с удаленных электронных ящичков, которые имеются у пользователей.

При организации получения почты есть два варианта:

б1) У вас честный IP, свое доменное имя, у каждого сотрудника есть адрес электронной почты в этом домене user@domainname. А ваш провайдер форвардит всю почту, адресованную в ваш домен, на ваш честный IP.
В этом случае здесь можно создать Sorting Rules, где указать правила для сортировки входящей почты: если в заголовке то-то, то доставить такому-то пользователю или группе пользователей.
Для того, чтобы получать почту, которая форвардится на ваш IP, необходимо замапить порт 25 (используемый протоколом SMTP) .
Для этого пока выходим из настроек почтового сервера. Идем Settings->Advanced->Port Mapping и создаем новое правило преобразования портов:
Protocol: TCP
Listen IP: Unspecified
Listen Port: Single Port, 25
Destination IP: адрес машины с Winroute (в нашем случае 192.168.0.1)
Destination port: 25

Вот вроде и все. Главное не забыли ли вы создать соответствующие Sorting Rules в настройках Mail Server'a.

Если при наличии доменного имени Ваш провайдер все же форвардит всю почту, идущую на ваше доменное имя в какой-то один POP3 ящик, или же ваши пользователи имеют свои личные ящики и хотели бы получать почту не путем просмотра через Инет, а напрямую используя почтовые клиенты (они же родные Outlook, The Bat!, и т.д.) или же и то и другое, а может и вместе с вариантом б1) , то читаем и делаем как написано ниже.

б2) Собираем почту по почтовым ящичкам в Инете.
Опять идем в настройки почтового сервера на закладочку Remote POP3 и добавляем новые учетные записи, где указываем логин, пароль, наименование POP3 сервера и кому доставлять почту, забираемую из данного удаленного ящичка.
Никого не забыли? Теперь настраиваем почтовые клиенты для работы с Winroute. Создаем в почтовой программе учетные записи, для которых указываем:
- POP3 и SMTP серверы – адрес машины, на которой работает Winroute как почтовик (например, 192.168.0.1)
- логин и пароль для входа – имя и пароль соответствующего зарегистрированного пользователя Winroute, которые мы предварительно аккуратно записали на бумажечку
Вот вроде и все, что надо чтобы получить почту и раздать ее пользователям.

Идем на закладочку Sheduling.
Здесь, как понятно, устанавливаем расписание отправки/получения почты. А именно:
Галочка “Start mail …” заставляет Winroute начинать обмен почтой сразу же после получения нового исходящего сообщения.
Следующую галочку я не пользую, поскольку на выделенке у меня еще ни разу проблем не было.
Также здесь можно дополнительно создать расписание обмена почтой через определенные промежутки времени.

Вкладочка “Antispam”.
Нужная штука, если не хотите чтобы вашу тачку использовали как бесплатный сервер почтовых рассылок.
Не хотите? Тогда ставим галочку «Anti-Spam Check Enabled» и “Users from IP addresses …”.
Чтобы в выпадающем списке было, что выбрать на минуту выйдем из настроек Mail Server'a и зайдем Settings->Advanced->Address groups, где создадим группу (например, MyOffice) куда включим IP адреса локальных машин вашей сети (если адреса раздаются динамически с помощью DHCP, то вводим соответствующий диапазон, который предназначен для раздачи) .
Создали? Теперь идем опять в настройки Mail Server -> Anti-Spam, и в выпадающем списке выберем созданную только что групу.
Будем считать, что со спамом мы покончили.

Вот вроде и все. Это минимальная настройка для фунциклирования Winroute.

Дальше можно настраивать и совершенствовать по своим потребностям.
Вот где есть прикольное описание проги с примерами настройки http://www.bcsv.ru/support/educate/networks/arhitecture/winroute/index.htm

2GV
По жизни ламер

Сообщений: 715
создано: 30.12.2001 9:17:00

Q10: Нужно что бы WinRout почту релеил, но не через свой почтовый сервер, а на прямую - без кэширования и прочих задержек. Пробовал тупо отключить встроенный mail server почта вообще работать перестает. Пришлось настроить забор почты в кэш через каждые 10 минут, но это же гимор.

A10: Что бы клиент мог работать с почтой, минуя почтовый сервер WinRoute нужно фильтрами разрешить ему 25 и 110 порты. Для этого рассмотрим простой пример. Нужно настроить клиента так, чтобы он мог забирать почту с Яндекса напрямую, минуя почтовый сервер ВинРоута.
1. Настроим клиента. Создадим учетную запись почты, правильно заполним графы POP3, SMTP, логин и пароль.
2. В консоли управления ВинРоутом откроем Протокол безопасности.
3. В клиенте нажмем кнопку Доставить почту.
4. Увидим в логе безопасности ВинРоута такую строку

Это говорит о том, что ВинРоут отрезал пакеты с клиента на почтовый сервер.
5. Переключимся в консоль управления ВинРоутом. Настройки - Дополнительно - Группы адресов. Создайте группу, например, Входящая почта 110 и добавьте в нее адрес почтового сервера. В нашем примере это 213.180.193.87. Выглядеть это будет так:

Группу адресов мы создаем для того, чтобы не засорять фильтр пакетов правилами, да и добавлять/удалять сервера, на которых будет проверяться почта будет гораздо проще при помощи групп, а не при помощи фильтра для каждого отдельного сервера. Все, что нужно будет сделать Вам в дальнейшем, для добавления нового почтового сервера - это влючить его в группу Входящая почта 110.
6. Настройки - Дополнительно - Фильтр пакетов - Исходящие - Интерфейс в интернет - Добавить. Протокол TCP, отправитель: узел, IP-адрес: адрес клиента (Вы можете создать группу адресов, в которую включите тех пользователей, которым можно пользоваться почтой, минуя сервер ВинРоута. В этом случае укажите группу адресов) , порт: >1024, адресат: группа адресов, имя: входящая почта 110, порт: =110. Отметьте пункт "Регистрировать в окне". Нажмите ОК. Справа, стрелкой вверх, передвиньте это правило на первую (верхнюю) позицию. Применить. ОК.
7. На клиенте нажмите Доставить почту.
8. В логе безопасности ВинРоута Вы увидите такую пару строк:

Наличие этих строк говорит о том, что клиент запросил с почтового сервера информацию и получил ответ.
9. Настройте таким же образом правила для исходящей почты.

Владислав


Сообщений: 5957
создано: 09.01.2002 12:12:00

Q11: В FAQе по Винруту есть описание настройки фильтра пакетов:
"Протокол TCP. Отправитель IP-адрес прокси, порты все. Получатель любой, порт 80. Разрешить."
Это, как я понимаю, адрес внешнего интерфейса.
Вопрос: а ежели этот адрес назначается автоматически провайдером, то что указать в этом правиле?
A11: De Generator:
А ты режь пакеты на подходе, а не на выходе.
Т.е. фильтр на Инкоминг у смотрящего в локалку интерфейса:
"ТСР Алл хостс, Алл портс -> Алл хостс Порт=80 Дроп".
crocy


Сообщений: 110
создано: 16.01.2002 21:04:00

Q12: Я в Winroute использую возможность отключения от инета юзеров по встроенному шедуллеру. Юзера лазят в инет по 80-му порту. ИМХО это не совсем хорошо, хотелось бы чтобы лезли через встроенный прокси. Возможно ли, при включенном прокси, ограничивать инет по временным интервалам?

A11: Если ты правильно настроил клиентов на использование прокси и запретил им ходить в обход, то нужно создать такое правило:
входящие, интерфейс внутренний, протокол TCP, отправитель: группа адресов, имя: ограниченные, порт: любой, адресат: любой, порт: 3128 (или тот, который поставил в настройках прокси) , действие: запретить, временной интервал: запрет.

Garson


создано: 18.01.2002 16:57:00

Q13: Я поставил WinRoute 4.1.25 и теперь не могу настроить прием почты. Очень хочется получать почту из вне каждые 2 минуты. В расписании галка "Обмен почтой по поступлении нового..." отключена. Расписание такое: В какое время: 00:01, правило действует - всегда. все остальное отключено. Но автоматически почта все равно не принимается. При этом в ручную все берет. Помогите кто сможет. В чем тут дело?

A13: Настройка почтового сервера - Расписание
Галка "Обмен почтой..." - убрать.
Из "Расписание" все удалить.
Нажать "Добавить". Отметить "По указанным дням". Там, где вводится время поставить 2 минуты. "Выполнять только если..." - убрать. "Правило действует" - "Всегда".

Dmitry_4
системный дефлоратор

Сообщений: 3812
создано: 05.02.2002 12:10:00

А как в Winroute с NAT работать? Если у меня есть несколько IP адресов инетовских, как я их могу мапить на несколько тачек внутри сети. Например, сервак Exchange и WEB сервер стоят во внутренней сети, как замапить внешний адрес 213.x.x.x на 192.168.1.200 целиком либо только по определенному порту?
Совсем тут про NAT винрутовский ничего не написано.
Владислав


Сообщений: 5957
создано: 05.02.2002 13:47:00

2Dmitry_4
На стр. 27 официального руководства пользователя это подробно описано.
crocy


Сообщений: 110
создано: 06.02.2002 10:27:00

Сколько не мучаюсь, но так и не смог настроить фильтрацию пакетов как я хочу. А хочу так:
Юзер должен лазить в инет строго через прокси WinRoute’а, при этом, что бы он не мог вылезать через прокси провайдера, прописывая в браузере адрес proxy.provaider.ru, через порт 3128, и тем более вообще не мог вылезти без прокси. При всем при этом еще надо ограничивать юзерам инет по времени и соблюсти элементарную безопасность работы в инете.

Что я делал:
1.Прописывал правила фильтрации из п. Q8, для интерфейса смотрящего в инет:
Исходящие.
Протокол TCP. Отправитель IP-адрес прокси, порты все. Получатель любой, порт=80. Разрешить.
Протокол TCP. Отправитель любой, порты все. Получатель любой, порт=80. Запретить.
Входящие.
Протокол UDP. Отправитель любой, порт=53. Получатель любой, порт >1023. Разрешить.
Протокол TCP. Отправитель любой, порт любой. Получатель любой, порт >1023. Разрешить.
Протокол IP. Отправитель любой. Получатель любой. Запретить.

2.Для обрубки прокси провайдера, для интерфейса смотрящего в инет:
Исходящие.
Протокол TCP. Отправитель любой, порт любой. Получатель IP proxy.provaider.ru, порт=3128. Запретить.

3.Для ограничения инета по времени для внутреннего интерфейса (сетевая карта) , прописал:
Входящие.
Протокол TCP, отправитель IP-юзера, порт любой. Получатель любой, порт=3128. Запретить. Временной интервал-запрет.

Самый прикол, что все правила по отдельности работают, но когда врубаю все вместе (даже без пункта 3) , то не могу вылезти в инет уже ни как.

Для ясности, приведу свою конфигурацию:
WinRoute Pro 4.1.30 rus, сидит на сервере WinNT4ser SP6. Интернет по Диал-апу (модем) , но за то анлимитед и с постоянным выделенным IP.
Настройки WinRoute’а: Включен прокси по порту 3128, без кэширования. Исходный прокси - proxy.provaider.ru, порт 3128. В ретронсляторе DNS прописан DNS сервер провайдера.
IP на локальных машинах прописаны жестко (серые IP) , в браузере выставляю серый IP сетевой карты сервера и порт 3128.

Где и что я делаю не правильно?

Crazy user


Сообщений: 4647
создано: 06.02.2002 13:43:00

Никогда лично с WinRoute не сталкивался (пока что) и не знаю особенностей его настройки, но зато точно знаю, что нужно, чтобы юзера лазили в Интернет только через прокси и ничего больше не могли, даже если хотели
1. Для подключения юзера к проксе:
внутренний интерфейс; TCP; отправитель IP адрес юзера, порт >1023; получатель IP адрес внутреннего интерфейса прокси сервера, порт на котором висит прокся (3128) .
2. Для разрешения DNS имён в IP проксёю:
внешний интерфейс; UDP; отправитель IP адрес внешнего интерфейса прокси сервера, порт >1023; получатель IP адрес DNS сервера провайдера, порт 53.
3. Для подключения прокси к серверам в Интернете:
внешний интерфейс; TCP; отправитель IP адрес внешнего интерфейса прокси сервера, порт >1023; получатель IP адрес любой, разрешённые тобой порты (20 и 21 для ftp, 80, 8080, 8888 и т.д. для http, 443 для https) .
Всё!
4. Остальное должно быть безжалостно изничтожено:
интерфейс любой; транспотр любой; отправитель любой, порт любой; получатель любой, порт любой - порюхать.
Юзерам знать о DNS нафиг не надо, поэтому ретранслятор DNS вообще не нужен. И маршрут по умолчанию ака Default Gateway юзерам тоже не нужен.
Как эту бесценную инфу впихнуть в WinRoute думайте сами.

Владислав


Сообщений: 5957
создано: 06.02.2002 16:39:00

2.Для обрубки прокси провайдера, для интерфейса смотрящего в инет:
Исходящие.
Протокол TCP. Отправитель любой, порт любой. Получатель IP proxy.provaider.ru, порт=3128. Запретить.

Гы-гы... Ну ты молодец... Переведи на человеческий язык, то что написано. А звучит это так. Посылать всех, кто ломиться на прокси провайдера, в т.ч. и WinRoute.
Воткни перед этим еще одно правило.
Протокол TCP. Отправитель адрес интерфейса WinRoute, смотрящего в интернет, порт 3128. Получатель IP proxy.provaider.ru, порт=3128. Разрешить.
Владислав


Сообщений: 5957
создано: 06.02.2002 16:53:00

Вот некоторые мои правила, которые нужны обязательно.
Все относятся к интерфейсу, смотрящему в интернет.
Входящие.
UDP люб. уз. порт=53 => люб. уз. порт > 1023 Разрешить.
TCP люб. уз. люб. порт => люб. уз. порт > 1023 Разрешить.
ICMP люб. уз. => люб. уз. Разрешить. (можно и порезать, тогда пинги подохнут) .
TCP люб. уз. люб. порт => люб. уз. люб. порт Запретить.
IP люб. уз. => люб. уз. Запретить.
Исходящие.
TCP адрес интерфейса, смотрящего в инет порт > 1024 => адрес прокси прова порт прокси прова Разрешить.
TCP адрес интерфейса, смотрящего в инет порт > 1024 => почтовый сервак порт 110 разрешить.
TCP адрес интерфейса, смотрящего в инет порт > 1024 => почтовый сервак порт 25 Разрешить.
ICMP разрешить.
TCP любой порты все => любой все Запретить.
Для всех правил установлена галка "Вести лог в окне". Это дает возможность смотреть, что порезано, что пропущено.
Я в инете на коаксиале, через прокси прова. Все мои юзеры могут только через прокси WinRoute.
Повторю, что это базовый набор правил. Если требуется что-то открывать дополнительно, то см. Crazy user
Подарок
Утомленный виндою...

Сообщений: 204
создано: 11.02.2002 11:39:00

Еще немного против рекламы:
/ads/
/banner
/Banners/ http://ad. http://ad1. http://ad2. http://ad3. http://ads. http://adv. http://alpha.f2.ru/iframe.txt? http://bd.centre.ru/show.cgi?id= http://cgi.sexswap.com/AdSwap.dll?showad? http://engine.awaps.net/ http://hg1.hitbox.com/HG? http://images.rambler.ru/ http://info-images.rambler.ru/ http://newdata.box.sk/astalavista.gif http://ntv2.21.ru/ http://reklama.mail.ru/pictures/ http://reklama.port.ru/img/ http://rle.hostway.ru/users/ http://us.a1.yimg.com/ http://webline.ufs.kiev.ua/click.php3?BannerID= http://www.bizlink.ru/cgi-bin/irads.cgi?cmd=ad& http://www.download.ru/books_images/ http://www.lenta.ru/krutilka/ http://www.linkexchange.ru/cgi-bin/erle.cgi? http://www.linkexchange.ru/cgi-bin/rle.cgi? http://www.mykopykatz.com/images/mykopykatz_banner.gif http://www.qksrv.net/image- http://www.sexswap.com/
spylog.com/cnt?

crocy


Сообщений: 110
создано: 13.02.2002 14:45:00

В протоколе безопасности постоянно выдаются записи:
[13/Feb/2002 16:43:38] Packet filter: ACL 2:4 GTS: deny packet in: UDP IP провайдера:520 -> IP моего модема:520
Что обозначает ACL 2:4 ?
И что за цифирки идут после IP, т.е. 520?
Владислав


Сообщений: 5957
создано: 13.02.2002 15:21:00

Циферки после IP ни что иное, как порт. ИМХО, твой пров юзает линух. По 520 порту он стучится к тебе. Имя тому протоколу routing information protocol - RIP. Можешь смело дропать эти пакеты (что, в принципе, ты уже и делаешь) .
ACL 2:4 - это номер примененного правила. 2 - входящие, 4 - 5-е сверху правило (т.к. нумерация начинается с нуля) .
Dimka
Офигеннейший Админ

Сообщений: 103
создано: 22.02.2002 11:11:00

Хочу немного подправить ответ на Q8 и заодно добавить к A10 ..=) )
Если у вас на фирме стоит СВОЙ почтовый сервак, например Эксчанга, а ВинРоутер просто релеет через себя почту, то к правилам описанным в A8 нужно добавить еще одно:
Входящие-->Интерфейс, который смотрит в инет-->
Протокол - TCP, Отправитель - любой, порт - любой.
Получатель - Внешний ИПИ сервера, на котором крутится ВинРоутер,
Порт - 25, РАЗРЕШИТЬ. Это правило нужно поставить перед последним правилом.
Хочу заметить, что если этого правила не добавить, то ВинРоутер будет резать все попытки коннекта на ваш почтовый сервер, даже если настроен мапинг портов. Сам столкнулся только сеня, когда был утром удивлен, что не пришло никакой почты за ночь ..=) ) )

Владислав


Сообщений: 5957
создано: 02.03.2002 7:16:00

Забыл пароль админа в WinRoute. Что делать?
If you lose the Admin password, follow these steps to regain administrative access:
1. Close Administrator dialog
2. Stop WinRoute Engine
3. Open the system registry (go to Start->Run and type in “regedit”)
4. In registry go to
HKEY_LOCAL_MACHINE\Software\TinySoftware\WinRoutePro\User
5. Find the key number (most often 0) , where the “name” item has the value
“Admin”
6. Change this name to any another (e.g. Oldadmin)
7. Go to HKEY_LOCAL_MACHINE\Software\TinySoftware\WinRoutePro, find the item “AdminUserAdded” and change its value to 0.
8. Start WinRoute engine and run WinRoute Administration program
This operation will cause WinRoute to run, as if it were the first time and will create the new administrator account with the default name Admin and no password.
In the menu Settings->User accounts, delete the user Oldadmin.
Реклама
зарегистрируйтесь чтобы скрыть этот блок

Тема состоит из 2 страниц: 1 2

следующая | предыдущая
Перейти к:

Пишите нам | Windows 95/98/Me/NT/2000/XP FAQ

Copyright © 2000 Alexander Naoumovitch.
http://old.WIndowsFAQ.ru

Rambler's Top100