![]() |
|
![]() |
#1 | ||||
Навичёг
|
![]()
Доброго дня коллеги.
Имеется лицензионный Kerio control 9.3.5 build 4367, правила трафика ниже, если не настраивать ограничения для внешних подключений, по умолчанию Kerio отдаёт, админку и статистику, по белому IP через HTTPS. Из локалки транслирую сайт по HTTP, Web почтовика через HTTPS, и по портам MAPится несколько сервисов. Проблема в том что удалённые пользователи подключаясь по доменному имени(у провайдера настроена PTR запись на белый IP) иногда получают Web статистики Kerio, это запоминают cukie браузеров, и правило на почтовик перестаёт отрабатывать, до чистки истории (и даже это не всегда спасает), что вызывает у пользователей фрустрации и ночные звонки. В общем, есть ли альтернативный способ отключения доступа для внешних подключений к Web Kerio? Либо другие идеи для решения проблемы.
__________________
Loading… █████████[] 99% |
||||
![]() |
![]() ![]() |
![]() |
#2 | |||
Пользователь
|
![]() и не пробрасывать на хост+порт ничего лишнего оба реализуются в ТП и работают хорошо. предполагаю что косяк исключительно в них Добавлено через 19 минут чтоб два раза не ходить - [Для просмотра данной ссылки нужно зарегистрироваться].
__________________
"Помогая ленивым людям, ты помогаешь им сесть на твою шею" Сян-Цзы Последний раз редактировалось exchar; 21.10.2020 в 17:10. Причина: Добавлено сообщение |
|||
![]() |
![]() ![]() |
![]() |
#3 | ||||
Навичёг
|
![]()
Спасибо за оперативный ответ!
Добавлено через 44 секунды Добавлено через 13 минут
__________________
Loading… █████████[] 99% Последний раз редактировалось OXPEHETb; 21.10.2020 в 17:39. Причина: Добавлено сообщение |
||||
![]() |
![]() ![]() |
![]() |
#4 | |||
Пользователь
|
![]() в какой ip при этом разрешается доменное имя на хосте пользователя? это ip-адрес какого хоста? и никакие правила в ТП (типа локального трафика) за это не отвечают - это сервис так устроен =) короче, это все можно развести либо политикой трафика, либо http-политиками, либо обратным прокси на керио. либо вообще через dns. просто для начала надо понять - откуда (изнутри сети или там из интернета) по какому конкретно FQDN и/или какому ip пользователь лезет куда-то и что он там должен получить. и кстати, первый скрин кончается фиолетовыми правилами, а второй скрин начинается с синих - что-то было пропущено? )
__________________
"Помогая ленивым людям, ты помогаешь им сесть на твою шею" Сян-Цзы |
|||
![]() |
![]() ![]() |
![]() |
#5 | ||||
Администратор
|
![]()
все сообщения не читал
но по-моему какая-то школьная "задача" там ведь всего одно правило, которое достаточно откючить а изнутри админка будет доступна по правилу локального трафика где всё разрешено
__________________
Общество свободных людей – совсем не то же, что толпа одиноких расчётливых эгоистов, безразличных к общему благу
|
||||
![]() |
![]() ![]() |
![]() |
#6 | ||||
Навичёг
|
![]() ![]() Добавлено через 3 минуты Кстати прошу прощения не упомянул, про этот факт.
__________________
Loading… █████████[] 99% Последний раз редактировалось OXPEHETb; 21.10.2020 в 19:11. Причина: Добавлено сообщение |
||||
![]() |
![]() ![]() |
![]() |
#7 | ||||
Администратор
|
![]() на это только ОДНА ПРИЧИНА: ДНС как так? да очень просто nslookup из интернета свои имена то же самое изнутри сети сравниваешь ответы лежешь в админку ДНС и делаешь так что б было правильно делов на 5 минут с 2-мя перекурами ![]() Добавлено через 4 минуты если отключать пробовал и оно продолжает работать - значит либо магия либо рестарт керио либо есть какое-то правило после отключенного, которое разрешает попробуй сделать не отключение праивла а в дейсвиях вместо "разрешить" сделать "запретить" думаю сразу увидишь эффект ЕСЛИ ТЫ НЕ ПЫТАЕШЬСЯ ПО ВНЕШНЕМУ ИМЕНИ\ip ПРОВЕРЯТЬ ИЗНУТРИ СЕТИ НАДО ИМЕННО ИЗ ИНТЕРНЕТОВ можешь дать адрес либо мне либо ув.тов. Exchar в личку сразу станет ясно оно даже бывает что и на старуху проруха находится просто решение очень простое, но иногда неочевидное из-за нюансов
__________________
Общество свободных людей – совсем не то же, что толпа одиноких расчётливых эгоистов, безразличных к общему благу
Последний раз редактировалось naliman; 21.10.2020 в 19:16. Причина: Добавлено сообщение |
||||
![]() |
![]() ![]() |
![]() |
#8 | ||||
Навичёг
|
![]() ![]() Добавлено через 4 минуты Добавлено через 6 минут
__________________
Loading… █████████[] 99% Последний раз редактировалось OXPEHETb; 21.10.2020 в 19:30. Причина: Добавлено сообщение |
||||
![]() |
![]() ![]() |
![]() |
#9 | ||||
Администратор
|
![]() знаешь теперь ГДЕ а КАК - это уже и не проблема это важно
__________________
Общество свободных людей – совсем не то же, что толпа одиноких расчётливых эгоистов, безразличных к общему благу
|
||||
![]() |
![]() ![]() |
![]() |
#10 | ||||
Навичёг
|
![]()
Так из последнего) Запрет на Remote administration действительно помог, огромный сяб за лайфхак naliman, это была основная проблема темы, и она решена.
Но! тема получилась глубже, и эт очень хорошо =) сча курю свой DNS, отпишусь как раскурю. Вот подправленный борд ПТ, у самого по профиту многих правил сомнения, так что буду рад любой критике) В скрытых строках, только отключенные правила, чтоб в один скрин поместить.
__________________
Loading… █████████[] 99% |
||||
![]() |
![]() ![]() |
![]() |
#11 | ||||
Администратор
|
![]()
камрад
скрывать серые ИПы локальной сети не имеет смысла
__________________
Общество свободных людей – совсем не то же, что толпа одиноких расчётливых эгоистов, безразличных к общему благу
|
||||
![]() |
![]() ![]() |
![]() |
#12 | ||||
Администратор
|
![]() в том правиле в источниках - локальные\довренные интерфейсы из интернета это правило никак не работает ты проигнорировал вот что: рассказывай откуда ты пытаешься влезть в админу думая что "из интернета" !
__________________
Общество свободных людей – совсем не то же, что толпа одиноких расчётливых эгоистов, безразличных к общему благу
|
||||
![]() |
![]() ![]() |
![]() |
#13 | ||||
Навичёг
|
![]()
__________________
Loading… █████████[] 99% |
||||
![]() |
![]() ![]() |
![]() |
#14 | ||||
Навичёг
|
![]()
Сейчас попробовал отключить правило Remote administration, и подключится по белому IP с мобилы, через мобильные данные.. Провалился на вебку Kerio/
__________________
Loading… █████████[] 99% |
||||
![]() |
![]() ![]() |
![]() |
#15 | ||||
Администратор
|
![]() ибо правило в источниках имеет локальные\доверенные судя по скриншоту там только локальный интерфейс ткни ка на это правило и сделай скрин где источник видно конкретно и подробно
__________________
Общество свободных людей – совсем не то же, что толпа одиноких расчётливых эгоистов, безразличных к общему благу
Последний раз редактировалось naliman; 22.10.2020 в 18:15. Причина: Добавлено сообщение |
||||
![]() |
![]() ![]() |
![]() |
#16 | ||||
Навичёг
|
![]()
__________________
Loading… █████████[] 99% |
||||
![]() |
![]() ![]() |
![]() |
#17 | ||||
Администратор
|
![]() но ты успел ответить на не редактированное ![]()
__________________
Общество свободных людей – совсем не то же, что толпа одиноких расчётливых эгоистов, безразличных к общему благу
|
||||
![]() |
![]() ![]() |
![]() |
#18 | ||||
Навичёг
|
![]()
__________________
Loading… █████████[] 99% |
||||
![]() |
![]() ![]() |
![]() |
#19 | ||||
Навичёг
|
![]()
__________________
Loading… █████████[] 99% |
||||
![]() |
![]() ![]() |
![]() |
#20 | ||||
Администратор
|
![]() ну не может
__________________
Общество свободных людей – совсем не то же, что толпа одиноких расчётливых эгоистов, безразличных к общему благу
|
||||
![]() |
![]() ![]() |
© Kerio-rus.ru |
![]() ![]() |