Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Тонкая настройка брандмауэра Windows

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  • Как видно из описания темы, речь пойдёт о настройке брандмауэра Windows для предотвращения несанкционированных соединений, в том числе телеметрии, вся "борьба" с которой сводится к отключению/перенастройке почти всех правил Microsoft.
    Сначала возвращаем ПРАВИЛА БРАНДМАУЭРА ПО УМОЛЧАНИЮ, если система только что установлена, то можно пропустить.
     
  • Выбираем Пуск => Средства администрирования => Брандмауэр Windows в режиме повышенной безопасности.
    ПКМ на "Брандмауэр Windows в режиме повышенной безопасности (Локальный компьютер)" => Свойства => Блокируем исходящие подключения:
       
    Отключаем или удаляем все входящие правила M$, кроме Основы сетей - протокол DHCP (вх. трафик DHCP)
    Отключаем или удаляем все исходящие правила M$, кроме Основы сетей - протокол DHCP (DHCP - исходящий трафик)
    и Основы сетей - DNS (UDP - исходящий трафик).


    НЕ ОБЯЗАТЕЛЬНО (на слив телеметрии не влияет, сначала осознайте, для чего вам это нужно):
    Оставив правило DNS, помним и не забываем, что некоторые программы могут воспользоваться им для своих нужд.
    Если таки решили это правило отключить и осознали, зачем вам это надо, обязательно отключите службу DNS-клиент.


    Всё, Интернета нет, как и нет любых других соединений (кроме DHCP и DNS), включая телеметрию. Чтобы убедиться в этом, используйте Wireshark.
    После такой настройки обновления автоматически устанавливаться не будут. Для систем ниже Windows 10 сначала обновите систему, а потом настраивайте правила брандмауэра. Последующие обновления устанавливайте ручками.
    Актуальный список обновлений для Windows 10 см. здесь, рекомендации по обновлению Windows 7 SP1 см. здесь.
    История кумулятивных обновлений для разных версий Windows 10 доступна здесь.
     
  • Осталось "научить" брандмауэр Windows выпускать и впускать только то, что мы разрешили. Иначе говоря, будем создавать "белый" список приложений.
    Так как у каждого свои приложения и задачи, предлагаю здесь в теме обсудить правила, которые необходимы для комфортной работы пользователя.
     
  • Для того чтобы быстро разобраться, какой программе что нужно открыть в брандмауэре, можно использовать приложение Process Hacker.
    Сборка Process Hacker x86 x64 от Victor_VG или ее русский вариант от KLASS для Windows 10.
    Вопросы по работе Process Hacker (изучите там шапку).
    Открываем Process Hacker от имени администратора (по ПКМ), вкладка "Firewall" и запускаем приложение, которому необходим выход в Интернет. Здесь (красные строки, т.е. заблокированные соединения) мы сразу видим, к каким портам, удалённым адресам и по какому протоколу обращается запущенное приложение. Исходя из этих данных, можно гибко настроить правило для любого приложения.
    Для Windows 7 можно воспользоваться набором NetworkTrafficView_russian.
    Также, в любой системе, для отслеживания можно использовать Process Monitor от Марка Руссиновича (в той же теме все вопросы по настройке программы).
     
  • Как добавлять или изменять правила, используя командную строку (команда netsh).
     
  • Контекстное меню в проводнике для файлов .EXE, с помощью которого можно добавлять правила в брандмауэр (Shift+ПКМ).
     
  • Не лишним будет добавить в свои правила полное отключение Интернета или вообще отключать сетевые интерфейсы так или так.
     
  • Импортируйте свои правила при каждом входе в систему через Планировщик, так как правила от M$ могут быть восстановлены при очередном обновлении.
     
  • Чтобы передать команду добавления правила брандмауэра другому пользователю, можно использовать PowerShell (начиная с Windows 8.1)
     
  • Также, для удобства создания правил, есть другой инструмент Windows Firewall Control.
    Это надстройка, которая работает в области уведомлений на панели задач и позволяет пользователю легко управлять родным брандмауэром Windоws, без необходимости переходить в определённые окна настроек брандмауэра.
     
  • Включить аудит Платформы фильтрации IP-пакетов
     
  • Администрирование брандмауэра в режиме повышенной безопасности с помощью PowerShell или Netsh
     
  • Проверка брандмауэра на наличие уязвимостей
     
  • Как запретить или разрешить изменять правила брандмауэра. Утилита SubInACL от Microsoft. Нюансы: 1, 2. На сегодня утилита не поддерживается и была убрана с сайта разработчика.
    Ищите в других местах:
    subinacl.exe
    Size: 290 304 Bytes
    CRC32: 90B58A75
    MD5: 53cdbb093b0aee9fd6cf1cbd25a95077
    SHA1: 3b90ecc7b40c9c74fd645e9e24ab1d6d8aee6c2d
    SHA256: 01a2e49f9eed2367545966a0dc0f1d466ff32bd0f2844864ce356b518c49085c
    SHA512: 7335474d6a4b131576f62726c14148acf666e9a2ce54128b23fe04e78d366aa5bdf428fe68f28a42c2b08598d46cada447a4e67d530529b3e10f4282513a425f
     
  • Ещё раз про "секретные, неотключаемые разрешающие правила" RestrictedServices
     
  • Смежные темы:
    Настройка персональных файерволов (firewall rules)
    Бесконтрольность Windows 10
    Быстрая настройка Windows
     
  • Шапку и около-темные вопросы обсуждаем здесь

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 20:59 05-03-2017 | Исправлено: WildGoblin, 13:05 15-06-2022
stasss

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
может прова пнуть или сменить?
ну какбы если нужно днс имя то для этого нормальные рутеры имеют внутри себя такие настройки, такчто за рутером никакого днс окромя рутерного не требуется  

Какие прова?
У меня смартфон закинут на чердак (скорость дает только там) и раздает и-нет по вай-фай.

Всего записей: 385 | Зарегистр. 02-02-2003 | Отправлено: 16:22 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Наврал по началу про свцхост, когда к роутеру подключился система вопрос задала, мол частную сеть будем подключать или как, ну и жамкнул да, а правилах брандмауэра при этом открылись пути по локальной сети свцхосту. Непорядок, перезагрузка, UWF включен и все на круги своя. При запросе системы про сеть, ничего не ответил, а в правилах для чистоты эксперимента все отключил, кроме свцхоста DHCP (как и в шапке), браузера с почтовиком и Image Uploader, чтобы пикчу выложить:

Браузер ходит, почтарь почту носит, пикча здесь.
 
Добавлено:
Пикчу сделал до того, как Image Uploader'у включил правило, иначе не хотел отсылать, потому включенного правила на пикче нет для него.

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 16:24 24-05-2017
Us2002

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stasss

Цитата:
У меня смартфон закинут на чердак

ну какбы видимо есть разница в настройках мобильного прова с ведроидным "рутером-точкой_доступа" и нормального как у KLASS

Всего записей: 1810 | Зарегистр. 03-02-2005 | Отправлено: 17:03 24-05-2017
Valery_Sh



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Us2002

Цитата:
если нужно днс имя то для этого нормальные рутеры имеют внутри себя такие настройки, такчто за рутером никакого днс окромя рутерного не требуется
нормальные роутеры умеют подставлять свой ответ на любой транзитный запрос вроде модных нонче гугловских. По крайней мере стандратные запросы на udp:53
 
stasss

Цитата:
В общем я все больше прихожу к выводу что для wi-fi подключения этот способ непригоден.
У меня броузер соглашается работать только если в настройках исходящих UDP указывать DNS роутера
причём тут wifi? Это просто среда передачи. Всё остальное работает точно так же, как с "проводом".
 
Вполне может статься, что конкретно у тебя твой оператор тем или иным способом блочит запросы на "левые dns серверы".
 
так что сначала проверь, что такие запросы вообще проходят. Хотя бы nslookup адрес сервер
 
 
 

Всего записей: 2171 | Зарегистр. 30-06-2008 | Отправлено: 17:19 24-05-2017
yaaa159

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
У чела никак не хочет работать без разрешения svchost'у в брандмауэре

Отключить службу Dnscache (Dns-Клиент) и всё будет работать.
При включеной службе работает только через svchost.

Всего записей: 64 | Зарегистр. 19-06-2015 | Отправлено: 17:42 24-05-2017 | Исправлено: yaaa159, 17:44 24-05-2017
stasss

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Отключить службу Dnscache (Dns-Клиент) и всё будет работать.
При включеной службе работает только через svchost.
 

Да, вы правы! Теперь все работает без svchost.
Спасибо! Заходите к нам почаще  
 
Это надо в шапку наверное

Всего записей: 385 | Зарегистр. 02-02-2003 | Отправлено: 18:22 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stasss
Занес в шапку, а то снова на грабли кто-нить наступит.
А тебе, кстати, об этом уже говорили в процессе разговора раз и два, а ларчик открывался просто... зря тока роутер доставал

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 18:59 24-05-2017
stasss

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А тебе, кстати, об этом уже говорили в процессе разговора

В том-то и дело что не мне было адресовано, потому и проехал мимо оба раза.  
Теперь надо с uTorrent что-то делать, те же принципы построения правил что и для броузера, для него не работают, почему-то.

Всего записей: 385 | Зарегистр. 02-02-2003 | Отправлено: 19:57 24-05-2017 | Исправлено: stasss, 19:57 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stasss
Если с этого твоего поста читать все посты (штук 8 вниз), то все понятно становится... мы же на форуме и в разговор может вступит любой участник, при этом не обязательно сразу, возможно через 5-10 часов. Ну, а если будешь глазами искать тока свой ник, то можно много полезного пропустить... Воды (или наездов\разборок) на форуме конечно много, щаз вот и пытаемся, как можем пресекать... ладно проехали.
С uTorrent смотри куда ломится и открывай потихоньку, потом, это же не системный компонент, который вшит в систему и вряд ли он умеет шариться по твоим дискам в поисках порнухи и отсылки ее хозяину Отворяй ворота по шире (я сам еще толком им не занимался, так как мало качаю торрентов) и здесь в теме рассказывай, что открыл, а народ чего дельного подскажет, так и нарисуется правило для шапки.

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 20:30 24-05-2017
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
 
Торрент-клиенты отсылают только прямо указанные им в торрент-файле объекты. Это спецификации протокола ВТ, а вот осёл (не IE, а клиент с такой иконкой, имя не помню) тот по спецификации расшаривает весь указанный как целевой каталог, так что там возможна отсылка случайных данных. Сам лет двадцать назад потому от этой программы шарахнулся. Положим лежит на рабочем диске каталог, а там бумаги по работе. И они оказались у случайных людей. Что мне начальство скажет? Аналогично ведут себя протоколы Goopher, FTP, HTTP - общими сервер делает все указанные как удалённо-читаемые каталоги, потому тут и приходится следить а что там валяется.

----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

Всего записей: 33208 | Зарегистр. 31-07-2002 | Отправлено: 20:56 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Victor_VG

Цитата:
а вот осёл (не IE, а клиент с такой иконкой, имя не помню) тот по спецификации расшаривает весь указанный как целевой каталог

Да помнится был (есть такой), по молодости баловался в городской локалке, когда Инет был с модемов по 3-5 Кб\сек
А uTorrent по UDP протоколу много запросов делает, вот видно там и надо отворять. Сам пока открыл ему все.

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 21:20 24-05-2017
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
 
Он по нему удалённую машину ищет. Включи ему протокол mTP и он будет меньше слать служебных запросов. Иначе на ТР могут блокировать за перегрузку канала. mTP потому и создали чтобы уменьшить нагрузку на сеть. Все современные клиенты с ним работают корректно, а старые типа mTorrent 1.8 и ниже с ним работать не станут - он появился в ветке 1.8 и пару лет его доводили до ума.

----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

Всего записей: 33208 | Зарегистр. 31-07-2002 | Отправлено: 22:06 24-05-2017
Still777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
yaaa159 спасибо, наконец-то заработали мои приложения при отключенном днс-svchost.
Отдельная, очередная благодарность KLASS'у как автору темы и всем активным участникам
 
Скорее всего, на данный момент здесь самая подробная информация по настройке Брандмауэра виндовс в режиме повышенной безопасности в Рунете.
 

Цитата:
Теперь надо с uTorrent что-то делать

 
Мне помогло только полное удаление и перестановка самого uTorrent, тогда он автоматически заработал без танцев с бубнами.
 
KLASS, сейчас я посмотрел в своих Исходящих, оказывается  Основы сетей - протокол DHCP (DHCP - исходящий трафик) тоже связан с файлом svchost.exe, попробовал ее тоже отключить и пока все работает вроде, не стоит ли и DHCP вырубить или это уже лишнее?  
Во входящих DHCP у меня отключен уже месяца 3-4 и ничего, все работает как и раньше, точнее в входящих у меня вообще ни одного включенного правила нет.
 
 
 
 

Всего записей: 124 | Зарегистр. 14-12-2014 | Отправлено: 22:15 24-05-2017
stasss

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Мне помогло только полное удаление и перестановка самого uTorrent, тогда он автоматически заработал без танцев с бубнами.  

 
А у меня вот какая была проблема: при вводе правила через командную строку возникала ошибка - адрес к exe-программы прописывапся неправильно почему-то, какой-то мусор добавлялся в конце, хотя правило было составлено верно. Зашел в свойства правила в брандмауэре, все тщательно перепроверил и ужаснулся. Поправил там и все заработало.
Кроме того, для uTorrent входящее правило делать не надо, он их сам парочку забивает в брандмауэр для себя. По крайней мере для 3.5 это так.
 
 
Добавлено:
Хотя, возможно я и сам чего-то напортачил
В общем с этим делом надо быть предельно внимательным и все перепроверять
 
Добавлено:
Вот, может кому-то пригодится для uTorrent
 

Код:
netsh advfirewall firewall add rule name="uTorrent3 (TCP - исходящий трафик)" dir=Out action=Allow profile=Private,Public program="путь к файлу\uTorrent.exe" protocol=TCP localport=1024-65535 remoteport=80,1024-65535  
 
netsh advfirewall firewall add rule name="uTorrent3 (UDP - исходящий трафик)" dir=Out action=Allow profile=Private,Public program="путь к файлу\uTorrent.exe" protocol=UDP remoteport=53,1024-65535 remoteip=DNS-серверы

Всего записей: 385 | Зарегистр. 02-02-2003 | Отправлено: 22:36 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Still777

Цитата:
Основы сетей - протокол DHCP (DHCP - исходящий трафик)

Исходящий вряд ли стоит отключать, если только IP статический, но я никогда с такими не работал и не ведаю, а с динамическим IP, ты его просто не получишь от провайдера после перезагрузки компа, так как комп себя не "объявит" в сеть, мол вот он я, вылез, дайте мне адресок.

Цитата:
Во входящих DHCP у меня отключен уже месяца 3-4

Этот, думаю, можно отключить, если проблем не наблюдается. Тут надо спецов по сетям спрашивать, скорее всего могут возникнуть проблемы при удаленном соединении к компу.
А при получении динамического IP, как думаю, входящий DHCP и не надо, так как комп запрос на получение IP отправил, а сервер выдал IP MAC-адресу сетевой карты, которая находится до брандмауэра. Может не все нюансы ведаю, но как то так.

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 06:14 25-05-2017
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Still777
 
DHCP если у вас дома нет локалки выходящей в сеть провайдера через роутер с включённым NAT отключать нельзя. Не будет работать получение IP от провайдера. Если в вашей локалке IP статические, то они просто вписываются в таблицы DHCP (обычно в виде "MAC машины - статический IP") и он будет выделять указанным устройствам статические IP из своего пула. Без DHCP назначение IP в сети возможно, но может в любой момент ОС сама его сменит на любой из диапазона с CIDR 168.169/16  не обращая внимания на заданные вами настройки - это "восстановление работоспособности сети при её повреждении" в понимании Микрософт.

----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

Всего записей: 33208 | Зарегистр. 31-07-2002 | Отправлено: 06:47 25-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Victor_VG
Уточни, плиз, для чего входящий DHCP?

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 06:58 25-05-2017
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
 
Просто - ось по нему смотрит есть ли в в сети DHCP сервер. Если нет, то смотрит настройки сети, а при малейшей ошибки в их детекте если стоит автоопределение настроек TCP/IP винда сбрасывает IP на CIDR 169.168/16, UNIX попытается достучатся до сети, если не получается, то выводит сообщение и ждёт решения человека.

----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

Всего записей: 33208 | Зарегистр. 31-07-2002 | Отправлено: 11:02 25-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Victor_VG

Цитата:
ось по нему смотрит есть ли в в сети DHCP сервер.

Извини, т.е. ждет сигналы от сервера, который эти сигналы рассылает в сеть?
Никак не соображу, почему при отключенном входящем DHCP, но при включенном исходящем, сетевая карта получает IP.

Всего записей: 11112 | Зарегистр. 12-10-2001 | Отправлено: 11:21 25-05-2017
Still777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS, попробуй отключить полностью DHCP и во вход. и в исход, и посмтотри работают ли у тебя браузеры и другие приложения для инета.
 
У меня DHCP во вход. отключены уже несколько месяцев, а в исход. пока второй день и все пока работает.  Т.е я добился того, чего изначально хотел - у меня по умолчанию отключены абсолютно все правила в исх. и вход. подключениях кроме приложений из белого списка в исходящих. IP у меня динамический, но очень узкого диапазона, их всего несколько штук.
Правда инет у меня через роутер тп-линк 841 и там в настройках у меня включен DHCP-сервер.  
Справка: Настройки DHCP
 
По умолчанию маршрутизатор действует как DHCP-сервер (DHCP - это протокол динамической конфигурации сетевого узла) и обеспечивает конфигурацию TCP/IP для всех подключенных к нему компьютеров локальной сети.
 
    DHCP-сервер - Включить или Отключить сервер. Если вы хотите отключить его, в вашей сети должен быть другой DHCP-сервер, в противном случае вы должны будете указать IP-адрес компьютера вручную.
    Начальный IP-адрес - В этом поле указывается первый адрес пула IP-адресов. По умолчанию это 192.168.0.100.
 
Примечание: Для использования функции DHCP-сервера необходимо для всех компьютеров локальной сети выбрать режим "Получить IP-адрес автоматически". Функция начнет работать только после перезагрузки маршрутизатора.  

Всего записей: 124 | Зарегистр. 14-12-2014 | Отправлено: 15:07 25-05-2017
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Тонкая настройка брандмауэра Windows


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru