Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  • Как видно из описания темы, речь пойдёт о настройке брандмауэра Windows для предотвращения несанкционированных соединений, в том числе телеметрии, вся "борьба" с которой сводится к отключению/перенастройке почти всех правил Microsoft.
    Сначала возвращаем ПРАВИЛА БРАНДМАУЭРА ПО УМОЛЧАНИЮ, если система только что установлена, то можно пропустить.
     
  • Выбираем Пуск => Средства администрирования => Брандмауэр Windows в режиме повышенной безопасности.
    ПКМ на "Брандмауэр Windows в режиме повышенной безопасности (Локальный компьютер)" => Свойства => Блокируем исходящие подключения:
       
    Отключаем или удаляем все входящие правила MS, кроме Основы сетей - протокол DHCP (вх. трафик DHCP)
    Отключаем или удаляем все исходящие правила MS, кроме Основы сетей - протокол DHCP (DHCP - исходящий трафик)
    и Основы сетей - DNS (UDP - исходящий трафик).


    НЕ ОБЯЗАТЕЛЬНО (на слив телеметрии не влияет, сначала осознайте, для чего вам это нужно):
    Оставив правило DNS, помним и не забываем, что некоторые программы могут воспользоваться им для своих нужд.
    Если таки решили это правило отключить и осознали, зачем вам это надо, обязательно отключите службу DNS-клиент.


    Всё, Интернета нет, как и нет любых других соединений (кроме DHCP и DNS), включая телеметрию. Чтобы убедиться в этом, используйте программу Wireshark.
    Вопросы по работе программы Wireshark там.
    После такой настройки обновления системы и антивируса Microsoft Defender автоматически устанавливаться не будут. Последующие обновления устанавливайте ручками.
    Здесь берем свежие базы антивируса Microsoft Defender.
    Кумулятивные обновления для системы берем в Каталоге Центра обновления Майкрософт.
    Журнал обновлений разных версий Windows 10.
    Журнал обновлений разных версий Windows 11.
     
  • Осталось "научить" брандмауэр Windows выпускать и впускать только то, что мы разрешили. Иначе говоря, будем создавать "белый" список приложений.
    Так как у каждого свои приложения и задачи, предлагаю здесь в теме обсудить правила, которые необходимы для комфортной работы пользователя.
     
  • Для того чтобы быстро разобраться, какой программе что нужно открыть в брандмауэре, можно использовать приложение Process Hacker (ныне System Informer).
    Сборка Process Hacker x86 x64 от Victor_VG или ее русский вариант от KLASS для Windows 10.
    Вопросы по работе Process Hacker (ныне System Informer) (изучите там шапку).
    Открываем Process Hacker от имени администратора (по ПКМ), вкладка "Firewall" и запускаем приложение, которому необходим выход в Интернет. Здесь (красные строки, т.е. заблокированные соединения) мы сразу видим, к каким портам, удалённым адресам и по какому протоколу обращается запущенное приложение. Исходя из этих данных, можно гибко настроить правило для любого приложения.
    Для Windows 7 можно воспользоваться набором NetworkTrafficView_russian.
    Также, в любой системе, для отслеживания можно использовать Process Monitor от Марка Руссиновича (в той же теме все вопросы по настройке программы).
     
  • Как добавлять или изменять правила, используя командную строку (команда netsh).
     
  • Контекстное меню в проводнике для файлов .EXE, с помощью которого можно добавлять правила в брандмауэр (Shift+ПКМ).
     
  • Не лишним будет добавить в свои правила полное отключение Интернета или вообще отключать сетевые интерфейсы так или так.
     
  • Импортируйте свои правила при каждом входе в систему через Планировщик, так как правила от MS могут быть восстановлены при очередном обновлении.
     
  • Чтобы передать команду добавления правила брандмауэра другому пользователю, можно использовать PowerShell (начиная с Windows 8.1)
     
  • Также, для удобства создания правил, есть программа Windows Firewall Control, все вопросы по ней в той теме и обсуждайте.
    Это надстройка, которая работает в области уведомлений на панели задач и позволяет пользователю легко управлять родным брандмауэром Windоws, без необходимости переходить в определённые окна настроек брандмауэра.
     
  • Еще одна программа для удобства создания правил Firewall App Blocker | FAB.
     
  • Включить аудит Платформы фильтрации IP-пакетов
     
  • Администрирование брандмауэра в режиме повышенной безопасности с помощью PowerShell или Netsh
     
  • Проверка брандмауэра на наличие уязвимостей
     
  • Как запретить или разрешить изменять правила брандмауэра. Утилита SubInACL от Microsoft. Нюансы: 1, 2. На сегодня утилита не поддерживается и была убрана с сайта разработчика.
    Ищите в других местах:
    subinacl.exe
    Size: 290 304 Bytes
    CRC32: 90B58A75
    MD5: 53cdbb093b0aee9fd6cf1cbd25a95077
    SHA1: 3b90ecc7b40c9c74fd645e9e24ab1d6d8aee6c2d
    SHA256: 01a2e49f9eed2367545966a0dc0f1d466ff32bd0f2844864ce356b518c49085c
    SHA512: 7335474d6a4b131576f62726c14148acf666e9a2ce54128b23fe04e78d366aa5bdf428fe68f28a42c2b08598d46cada447a4e67d530529b3e10f4282513a425f
     
  • Ещё раз про "секретные, неотключаемые разрешающие правила" RestrictedServices
     
  • Смежные темы:
    Настройка персональных файерволов (firewall rules)
    Бесконтрольность Windows 10
    Быстрая настройка Windows
     
  • Шапку и около-темные вопросы обсуждаем там

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 20:59 05-03-2017 | Исправлено: KLASS, 19:24 22-07-2025
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Вот пусть по IP в виртуалке забанит, а на хосте смотрит, что слив идет с той виртуалки.
Да я сам только что проверил - если перекрыть всё WF, то ничего при перезагрузке никуда не ходит (т.ч. мне немного непонятно зачем ты вырубаешь сетевуху при выключении компа).

Всего записей: 34080 | Зарегистр. 15-09-2001 | Отправлено: 16:45 04-04-2019
vikkiv



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
 

Цитата:
...занимались здесь на форуме банами IP, пруф. Потом люди добрые подсказали, что это тупик...

 
да, спасибо, почитал пару страниц, по поводу родных для MS - это одно,
а почему это тупик против постоянно переезжающих SpamVulcan хостов
(именно броузерные блоки: Chrome, IE, Opera..) - честно говоря не понятно?

Всего записей: 748 | Зарегистр. 10-11-2005 | Отправлено: 16:58 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
Ты меня не слышишь...  
Не если перекрыть все, а по IP, как я ранее делал. Ты прочти еще раз мой диалог с vikkiv и с тобой.
vikkiv

Цитата:
честно говоря не понятно?

Не сможешь отследить меняющиеся IP. Когда же перекрыл все и выпускаешь по белом списку, только ты решаешь куда можно открыть.

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 17:12 04-04-2019 | Исправлено: KLASS, 17:15 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Ты прочти еще раз мой диалог с vikkiv и с тобой.
Разве у него не "всё что явно не разрешено, то запрещено"? Не очень понятно как-то описано.
И на вопрос ты не ответил - "зачем ты вырубаешь сетевуху при выключении компа"?

Цитата:
Когда же перекрыл все и выпускаешь по белом списку, только ты решаешь куда можно открыть.
Тоже не всё тут так хорошо из-за CDN - приходится большие подсетки открывать т.к. нереально каждый ip отследить.

Всего записей: 34080 | Зарегистр. 15-09-2001 | Отправлено: 17:37 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
Я понял он банит по IP и диапазонами.

Цитата:
зачем ты вырубаешь сетевуху при выключении компа

Сетевуха всегда вырублена при загрузке, потому как отключена до того, как я включаю UWF-фильтр. Перегрузился и сетвуха отключена, а отключаю потому как при загрузке... бла-бла-бла
Я уже эту ссылку почти в каждом посту кладу

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 17:53 04-04-2019 | Исправлено: KLASS, 17:54 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
бла-бла-бла
Странно как-то.
А по какому протоколу ломятся на эти адреса? А что там в пакетах (или оно шифрованное?)? А виртуалка какая (гиперв?)? А включены ли в это время другие виртуалки и включенны ли у них сетевые? А точно ли это с виртуалки ломится?
 
"А включены ли в это время другие виртуалки и включенны ли у них сетевые?" - к примеру в вмваре её NAT-сервис устроен таким образом, что из любой виртуалки (использующий этот сервис конечно) можно слушать трафик других виртуалок.
 
Добавлено:
KLASS
Ну и как вариант - какая-то прога может прописывать свои правила, а потом удалять их - тут можно попробовать использовать Windows Firewall Control (помню про твой "бзик" гыгы).

Всего записей: 34080 | Зарегистр. 15-09-2001 | Отправлено: 18:09 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
А по какому протоколу ломятся на эти адреса?

Уже не помню, у тя же куча виртуалок, сбрось настройки брандмауэра и Акулу на хост.

Цитата:
А виртуалка какая (гиперв?)?

Да.

Цитата:
А включены ли в это время другие виртуалки и включенны ли у них сетевые?

Нет.

Цитата:
А точно ли это с виртуалки ломится?

В Акуле указывешь IP виртуалки.

Цитата:
Ну и как вариант - какая-то прога может прописывать свои правила

Не может, нет ничего.

Цитата:
Windows Firewall Control

Не надо ничего использовать. На виртуалке устанавливаешь систему (тогда у меня стояла LTSB) и ни одной настройки не делаешь. Акулу на хост, указал IP виртуалки. Загружай виртуалку и так несколько раз, потому как не каждый раз у меня были соединения при загрузке.

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 18:31 04-04-2019
fakel33



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Настраиваю qBittorrent 1.4.5

Код:
netsh advfirewall firewall add rule name="qBittorrent (TCP - входящий трафик)" dir=In action=Allow profile=Private,Public program="d:\PortableApps\QBT\qbittorrent.exe" protocol=TCP localport=7299 remoteport=1024-65535
netsh advfirewall firewall add rule name="qBittorrent (TCP - исходящий трафик)" dir=Out action=Allow profile=Private,Public program="d:\PortableApps\QBT\qbittorrent.exe" protocol=TCP localport=1024-65535 remoteport=1024-65535
netsh advfirewall firewall add rule name="qBittorrent (UDP - исходящий трафик)" dir=Out action=Allow profile=Private,Public program="d:\PortableApps\QBT\qbittorrent.exe" protocol=UDP remoteport=53 remoteip=192.168.56.34

Служба DNS отключена, подключен через роутер.
Отдача и закачка есть, но скорость небольшая по сравнению с соседнем компом (те же правила но стоит KIS 2019).
В моем qBittorrent DHT = 0, а соседа >300.
Где у меня ошибка в настройке брандмауэра?

Всего записей: 1254 | Зарегистр. 22-08-2003 | Отправлено: 19:41 04-04-2019
vikkiv



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Не сможешь отследить меняющиеся IP. Когда же перекрыл все и выпускаешь по белом списку, только ты решаешь куда можно открыть.

Цели разные:
 
У меня заблокировать рекламные фабрики
(по крайней мере большинство, в т.ч. входные точки и перенаправляющие),
чтобы в браузерах результаты из гугл-поиска показывались/октрывались
 
У тебя только ограничить куда можно лезть (хотя и там IP адреса тоже меняются)
 
Т.е. разные цели - разные методы.
 
Блокировка IP автоматическая при смене Сервера, IP или DataCenter - domain name часто остаётся старым
(чтобы не дёргать партнёров по распостранению мусора уже встроивших в свои сайты скрипты рекламы)
 
поэтому списки каждый раз (напр. OnAnyUserLogin) обновляются именно из (до/пополняемого вручную)
списка домайн-адресов (естественно правил несколько т.к. на ключ в регистре ограничение есть,
то-ли 1 МегаБайт то-ли 2, не помню уже, а это примерно 2000 IP адресов)
 
Так что не совсем соглашусь что путь тупиковый, зависит от приоритетов/целей,
в моём случае не идеальный - да, но работающий (у меня сокращает трафик
от рекламных rotators на 97%, хотя некоторые сайты конечно ругаются
и просят выключить AdBlocker - которого нет, т.е. отключить правила)
 

Цитата:
Разве у него не "всё что явно не разрешено, то запрещено"? Не очень понятно как-то описано.  

 
Запрещение да, имеет преимущество над разрешением, но только если не разрешать
(и не запрещать) - то по умолчанию корневая Out-Политика в корневой настройке
стоит Allow(Default), следовательно получается разрешено всё что не запрещено
(т.е. при default настройках в Out смысла писать разрешения нет, т.к. и так всё разрешено)

Всего записей: 748 | Зарегистр. 10-11-2005 | Отправлено: 20:00 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Уже не помню, у тя же куча виртуалок, сбрось настройки брандмауэра и Акулу на хост.
А зачем сбрасывать - интересно будет когда при всём запрещённом что-то пролезет - мы ведь про это говорим?

Цитата:
На виртуалке устанавливаешь систему (тогда у меня стояла LTSB) и ни одной настройки не делаешь. Акулу на хост, указал IP виртуалки. Загружай виртуалку и так несколько раз, потому как не каждый раз у меня были соединения при загрузке.
Подожди!
 
Ты предлагаешь ничего изначально не настраивать в фаере, перезагружать машинку и смотреть соединения? Так они будут - что тут удивительного и кому это интересно.
 
Меня больше интересуют если фаером всё запрещено, но соединения якобы есть - ты ведь именно про это утверждал говоря:

Цитата:
Снова убедился, что местный брандмауэр - дуршлаг.

?
 
fakel33

Цитата:
Где у меня ошибка в настройке брандмауэра?
Входящий не только на тисипи, а ещё и на удп разреши + проверь чтобы на роутере проброс был по всем двум протоколам.

Всего записей: 34080 | Зарегистр. 15-09-2001 | Отправлено: 20:06 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vikkiv
Я говорил все это время про систему, а ты?
Я у тебя спросил давеча про IP по Хрому, ты сказал, что причем тут Хром.
Так какие IP и для чего ты собираешь\банишь. Рекламу? Да гори она синим пламенем, я здесь говорю только про систему Windows 10/

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 20:08 04-04-2019 | Исправлено: KLASS, 20:16 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vikkiv

Цитата:
проходя по списку например таким PowerShell образом
Ого классная какая штука! А как потом результат так же ловко преобразовать в правила файервола?

Всего записей: 34080 | Зарегистр. 15-09-2001 | Отправлено: 20:15 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
А зачем сбрасывать - интересно будет когда при всём запрещённом что-то пролезет - мы ведь про это говорим?  

Про это. Ты сначала убедись в том, что стук при загрузке идет. А потом уже выставляй свои правила и снова грузись. Я же дал ссылку, где были забанены IP, но при загрузке к забаненым IP
были соединения. Вывод: брандмауэр еще не загрузил свою службу, а соединения уже есть.
Тогда я не настраивал брандмауэр по белому списку, вот ты и настрой и перегружайся.

Цитата:
Так они будут - что тут удивительного и кому это интересно

Выше сказал, что IP забанен правилом, а соединение есть.

Цитата:
Меня больше интересуют если фаером всё запрещено

Если внимательно читал за 2016 год, то там я банил IP, а ты сегодня бань все и грузись.
 
Добавлено:
Вот попробуй так: тупо запрети все, кроме DHCP и DNS. Теперь грузись и меняй периодически дату на компе. Кстати есть батник в шапке той темы (Бесконтрольность Windows) для смены времени автоматом от westlife

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 20:15 04-04-2019 | Исправлено: KLASS, 20:24 04-04-2019
LevT



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
 
Ты удивишься, но как-то так
 
$remotes = [System.Net.Dns]::gethostaddresses("www.mail.ru").ipaddresstostring
New-NetFirewallRule ... -RemoteAddress $remotes ...

Всего записей: 18031 | Зарегистр. 14-10-2001 | Отправлено: 20:25 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Ты сначала убедись в том, что стук при загрузке идет.
Ну при дефолтных настройках там много конечно соединений (тот же винлогон к вебдавным шарам конектиться и т.п.).

Цитата:
А потом уже выставляй свои правила и снова грузись
Выставил, гружусь, тишина.

Цитата:
Вывод: брандмауэр еще не загрузил свою службу, а соединения уже есть.
Служба не причём - там wfplwfs.sys грузится на этапе Boot - сразу же после tcpip.sys - ещё даже сетевое соединение не поднялось, а WFP уже работает.

Цитата:
Выше сказал, что IP забанен правилом, а соединение есть.
А у меня нет - скинь свой конфиг!

Цитата:
Если внимательно читал за 2016 год...
Я год в отпуске был...

Цитата:
...а ты сегодня бань все и грузись.
Гружусь и тишина.

Цитата:
Вот попробуй так: тупо запрети все, кроме DHCP и DNS. Теперь грузись и меняй периодически дату на компе. Кстати есть батник...
Запретил всё и запускаю батник - тишина.
(гиперв не смогу поставить для тестирования - мне тогда варю придётся удалять... хотя может и смогу, но точно не сегодня )
 
LevT

Цитата:
Ты удивишься, но как-то так
Я уже года два или больше всё никак не найду время освоить PS (я же не настоящий сварщик и админ).

Всего записей: 34080 | Зарегистр. 15-09-2001 | Отправлено: 21:09 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
А у меня нет - скинь свой конфиг!  

Так сегодня то я не по IP баню, а как в шапке. Какой смысл в том конфиге, забань все и смотри, меняй время. На выходных тоже попробую по схеме все забанить и перегружаться.

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 21:16 04-04-2019
fakel33



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
Входящий не только на тисипи, а ещё и на удп разреши

Все оказалось намного проще. Нужно было добавить еще правило

Код:
netsh advfirewall firewall add rule name="qBittorrent (UDP - исходящий трафик)" dir=Out action=Allow profile=Private,Public program="d:\PortableApps\QBT\qbittorrent.exe" protocol=UDP localport=1024-65535 remoteport=1024-65535  

и заработало DHT и скорость возросла.

Всего записей: 1254 | Зарегистр. 22-08-2003 | Отправлено: 21:24 04-04-2019
LevT



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
(гиперв не смогу поставить для тестирования - мне тогда варю придётся удалять... хотя может и смогу, но точно не сегодня )  

 
По крайней мере наоборот точно ставится варя на Hyper-V
Но виртуалки она стартовать не может - до тех пор, пока не сделаешь  
 bcdedit hypervisorlaunchtype off
и не перезагрузишь винду (с безгипервизорным ядром)
 
Там где Hyper-V не ставится в онлайн-режиме, можно его включить через Dism в офлайновом образе.
Но возможно придётся еще руками включить гипервизорное ядро в BCD
 bcdedit hypervisorlaunchtype auto
 
 

Всего записей: 18031 | Зарегистр. 14-10-2001 | Отправлено: 21:25 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
На выходных тоже попробую по схеме все забанить и перегружаться.
Давай - проверим и если в настоящее время ситуация сохраняется/повторяется, то надо думать...

Всего записей: 34080 | Зарегистр. 15-09-2001 | Отправлено: 21:25 04-04-2019
LevT



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
всё никак не найду время освоить PS

 
Не так уж он и страшен, как его малюют "сценаристы языками"






Угомонись, сценарист пошика

Всего записей: 18031 | Зарегистр. 14-10-2001 | Отправлено: 21:26 04-04-2019 | Исправлено: KLASS, 21:28 04-04-2019
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru