Kerio Winroute Firewall lässt MSN, Windows Update, sowie pop3 und SMTP nicht durch.
Hi @ all
Habe folgendes Problem:
Ich habe vor kurzem die Kerio Winroute Firewall installiert.
Habe auch alles so eingestellt, wie ich mir gedacht habe, dass es richtig sei. Allerdings kann der Server selbst sich nicht updaten, was schon mal ziemlich scheiße ist, des weiteren funktionieren zwar http https aber kein pop3 und kein smtp, sowie msn Messenger. Allerdings kommt man ins ICQ Netzwerk via ICQ Client sowie Trillian. Mac Benutzer haben allerdings das Problem, dass Audium wieder rum nicht geht, da es anscheinend dynamische Ports braucht.
Hab mal Screenshots gemacht um zu euch zu zeigen, wie ich es eingestellt habe. Vielleicht seht ihr meinen Denkfehler.
Also ich habe mir das ganze so gedacht, dass wenn ein Rechner nicht registriert ist, also sein MAC Adresse, dieser dann in einen anderen IP Bereich kommt. In meinem Fall 192.168.90.1-254 (Nicht Registrierte). Diese kommen mit der Regel „Zugriff auf Anmeldeseite“ zwar zur Firewall sehen dort aber nur eine Website, wo sie erklärt bekommen, wie sie ihre MAC auslesen und dann noch ein Formular bekomme, dass die dort runterladen können.
Nachdem dann der Systemadmin die MAC eingetragen hat, bekommt der PC eine IP von dem Bereich Schüler zugewiesen via DHCP. Da Allerdings es auch möglich ist sich selbst eine IP zu geben und dann ausserhalb des DHCP Bereiches trotzdem ins Internet zu kommen habe ich diese mit den Gruppen (Gesperrte Schüler, Gesperrter Bereich, Gesperrter Bereich 2, nicht freigegeben und Nicht Registrierte) gesperrt, in dem die Firewall den zugriff auf die Lan-karte, sich selbst und das Internet verwehrt. Diese Liste ^^ kann somit nur auf die Website zugreifen, die im Intranet liegt. Mein PC ist unwichtig, da ich dort nur schaue, ob es an der FW oder am Internet liegt. Die VPN Clients sind in unserem Fall nur die Admins.
So, nun zu dem Bereich „Schüler zu Internet“ (NAT) und „Firewall zu Schüler“.
Dort habe ich einige Dienste freigeschaltet und bei beidem gleich. Allerdings gehen bestimmte Dienste wie oben beschrieben andere nicht. Irgendwo muss mein Fehler genau da liegen aber ich weiß nicht wo.
So und die oberste Regel ist, dass die Firewall (also der Server selbst do denk ich mal) und das Internet frei kommunizieren dürfen. Aber genau da ist das 2te Problem. Der Server holt sich bei eingeschalteter Firewall keine Updates. Wenn ich diese allerdings runterfahre fängt er fröhlich an up zu daten.
Währe um jede Hilfe und Anregung dankbar.
Frohe Weihnachten
Mit freundlichen Grüßen Xerver
PS: ich hoffe ich hab es nicht zu Kompliziert erklärt….
Habe folgendes Problem:
Ich habe vor kurzem die Kerio Winroute Firewall installiert.
Habe auch alles so eingestellt, wie ich mir gedacht habe, dass es richtig sei. Allerdings kann der Server selbst sich nicht updaten, was schon mal ziemlich scheiße ist, des weiteren funktionieren zwar http https aber kein pop3 und kein smtp, sowie msn Messenger. Allerdings kommt man ins ICQ Netzwerk via ICQ Client sowie Trillian. Mac Benutzer haben allerdings das Problem, dass Audium wieder rum nicht geht, da es anscheinend dynamische Ports braucht.
Hab mal Screenshots gemacht um zu euch zu zeigen, wie ich es eingestellt habe. Vielleicht seht ihr meinen Denkfehler.
Also ich habe mir das ganze so gedacht, dass wenn ein Rechner nicht registriert ist, also sein MAC Adresse, dieser dann in einen anderen IP Bereich kommt. In meinem Fall 192.168.90.1-254 (Nicht Registrierte). Diese kommen mit der Regel „Zugriff auf Anmeldeseite“ zwar zur Firewall sehen dort aber nur eine Website, wo sie erklärt bekommen, wie sie ihre MAC auslesen und dann noch ein Formular bekomme, dass die dort runterladen können.
Nachdem dann der Systemadmin die MAC eingetragen hat, bekommt der PC eine IP von dem Bereich Schüler zugewiesen via DHCP. Da Allerdings es auch möglich ist sich selbst eine IP zu geben und dann ausserhalb des DHCP Bereiches trotzdem ins Internet zu kommen habe ich diese mit den Gruppen (Gesperrte Schüler, Gesperrter Bereich, Gesperrter Bereich 2, nicht freigegeben und Nicht Registrierte) gesperrt, in dem die Firewall den zugriff auf die Lan-karte, sich selbst und das Internet verwehrt. Diese Liste ^^ kann somit nur auf die Website zugreifen, die im Intranet liegt. Mein PC ist unwichtig, da ich dort nur schaue, ob es an der FW oder am Internet liegt. Die VPN Clients sind in unserem Fall nur die Admins.
So, nun zu dem Bereich „Schüler zu Internet“ (NAT) und „Firewall zu Schüler“.
Dort habe ich einige Dienste freigeschaltet und bei beidem gleich. Allerdings gehen bestimmte Dienste wie oben beschrieben andere nicht. Irgendwo muss mein Fehler genau da liegen aber ich weiß nicht wo.
So und die oberste Regel ist, dass die Firewall (also der Server selbst do denk ich mal) und das Internet frei kommunizieren dürfen. Aber genau da ist das 2te Problem. Der Server holt sich bei eingeschalteter Firewall keine Updates. Wenn ich diese allerdings runterfahre fängt er fröhlich an up zu daten.
Währe um jede Hilfe und Anregung dankbar.
Frohe Weihnachten
Mit freundlichen Grüßen Xerver
PS: ich hoffe ich hab es nicht zu Kompliziert erklärt….
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 104715
Url: https://administrator.de/contentid/104715
Ausgedruckt am: 17.11.2024 um 13:11 Uhr
5 Kommentare
Neuester Kommentar
Moin und schöne Weihnachten!
Zu deinen Regeln:
"Firewall zu Internet": diese Regel läßt wirklich alles und jedes vom Internet von und zur Firewall durch. Somit kannst die auch weglassen! Sofort ändern!!!!!!!
"Verkehr von der Firewall weg": ist überflüssig, da in der Regel dadrüber enthalten
"DHCP und Ping": Solltest Du nur auf das LAN beschränken und nicht auch vom Internet aus zulassen
"VPN Clients": Auch hier sind die Cleinst aus dem Inet ohne Beschränkungen erreichbar
"Mein PC": genauso offen wir die VPN-Clints!
Das mußt Du natürlich schnellstens ändern!
Aber zu deinem eingentlichen Problem/Frage, da die erste Regel schon alles für den Server öffnet, kann es schon nicht mehr am Regelwerk liegen. Also schon doch mal in die "Inhaltsfilterung", dort gibt es eine Standardregel die den ZUgriff auf MS-Updates erlaubt. Man kann die aber unter den Eigenschaften noch einschränken, z.B. Welche Clientgruppe, zu welcher Zeit etc. Schau mal ob die dort den Server ausgesperrt hast.
Noch eine Stelle wären die URL-Groups, dort könnte die MS-Seite rausgefiltert werden, wenn Du eine entsprechende Regel gebaut hast.
Grüße
Zu deinen Regeln:
"Firewall zu Internet": diese Regel läßt wirklich alles und jedes vom Internet von und zur Firewall durch. Somit kannst die auch weglassen! Sofort ändern!!!!!!!
"Verkehr von der Firewall weg": ist überflüssig, da in der Regel dadrüber enthalten
"DHCP und Ping": Solltest Du nur auf das LAN beschränken und nicht auch vom Internet aus zulassen
"VPN Clients": Auch hier sind die Cleinst aus dem Inet ohne Beschränkungen erreichbar
"Mein PC": genauso offen wir die VPN-Clints!
Das mußt Du natürlich schnellstens ändern!
Aber zu deinem eingentlichen Problem/Frage, da die erste Regel schon alles für den Server öffnet, kann es schon nicht mehr am Regelwerk liegen. Also schon doch mal in die "Inhaltsfilterung", dort gibt es eine Standardregel die den ZUgriff auf MS-Updates erlaubt. Man kann die aber unter den Eigenschaften noch einschränken, z.B. Welche Clientgruppe, zu welcher Zeit etc. Schau mal ob die dort den Server ausgesperrt hast.
Noch eine Stelle wären die URL-Groups, dort könnte die MS-Seite rausgefiltert werden, wenn Du eine entsprechende Regel gebaut hast.
Grüße
Moin!
ist es den die Kerio, die POP/SNMP (wo steht der Mailserer?) und MSN blockt, oder kann es auch der Router davor sein?
Check doch auch mal die Sttus > Alarmnachrichten und die Protokolle unten in der Adminkonsole. Steht dort was verwertbares drin?
MSN geht ja auch zu *gateway.messenger.hotmail.com* ist das u.U. auch geblockt?
Welche Ports hast Du für MSN, MSN 2, MSN Messanger hinterlegt?
Hier mal die benötigten: klick
ist es den die Kerio, die POP/SNMP (wo steht der Mailserer?) und MSN blockt, oder kann es auch der Router davor sein?
Check doch auch mal die Sttus > Alarmnachrichten und die Protokolle unten in der Adminkonsole. Steht dort was verwertbares drin?
MSN geht ja auch zu *gateway.messenger.hotmail.com* ist das u.U. auch geblockt?
Welche Ports hast Du für MSN, MSN 2, MSN Messanger hinterlegt?
Hier mal die benötigten: klick