Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  • Как видно из описания темы, речь пойдёт о настройке брандмауэра Windows для предотвращения несанкционированных соединений, в том числе телеметрии, вся "борьба" с которой сводится к отключению/перенастройке почти всех правил Microsoft.
    Сначала возвращаем ПРАВИЛА БРАНДМАУЭРА ПО УМОЛЧАНИЮ, если система только что установлена, то можно пропустить.
     
  • Выбираем Пуск => Средства администрирования => Брандмауэр Windows в режиме повышенной безопасности.
    ПКМ на "Брандмауэр Windows в режиме повышенной безопасности (Локальный компьютер)" => Свойства => Блокируем исходящие подключения:
       
    Отключаем или удаляем все входящие правила MS, кроме Основы сетей - протокол DHCP (вх. трафик DHCP)
    Отключаем или удаляем все исходящие правила MS, кроме Основы сетей - протокол DHCP (DHCP - исходящий трафик)
    и Основы сетей - DNS (UDP - исходящий трафик).


    НЕ ОБЯЗАТЕЛЬНО (на слив телеметрии не влияет, сначала осознайте, для чего вам это нужно):
    Оставив правило DNS, помним и не забываем, что некоторые программы могут воспользоваться им для своих нужд.
    Если таки решили это правило отключить и осознали, зачем вам это надо, обязательно отключите службу DNS-клиент.


    Всё, Интернета нет, как и нет любых других соединений (кроме DHCP и DNS), включая телеметрию. Чтобы убедиться в этом, используйте программу Wireshark.
    Вопросы по работе программы Wireshark там.
    После такой настройки обновления системы и антивируса Microsoft Defender автоматически устанавливаться не будут. Последующие обновления устанавливайте ручками.
    Здесь берем свежие базы антивируса Microsoft Defender.
    Кумулятивные обновления для системы берем в Каталоге Центра обновления Майкрософт.
    Журнал обновлений разных версий Windows 10.
    Журнал обновлений разных версий Windows 11.
     
  • Осталось "научить" брандмауэр Windows выпускать и впускать только то, что мы разрешили. Иначе говоря, будем создавать "белый" список приложений.
    Так как у каждого свои приложения и задачи, предлагаю здесь в теме обсудить правила, которые необходимы для комфортной работы пользователя.
     
  • Для того чтобы быстро разобраться, какой программе что нужно открыть в брандмауэре, можно использовать приложение Process Hacker (ныне System Informer).
    Сборка Process Hacker x86 x64 от Victor_VG или ее русский вариант от KLASS для Windows 10.
    Вопросы по работе Process Hacker (ныне System Informer) (изучите там шапку).
    Открываем Process Hacker от имени администратора (по ПКМ), вкладка "Firewall" и запускаем приложение, которому необходим выход в Интернет. Здесь (красные строки, т.е. заблокированные соединения) мы сразу видим, к каким портам, удалённым адресам и по какому протоколу обращается запущенное приложение. Исходя из этих данных, можно гибко настроить правило для любого приложения.
    Для Windows 7 можно воспользоваться набором NetworkTrafficView_russian.
    Также, в любой системе, для отслеживания можно использовать Process Monitor от Марка Руссиновича (в той же теме все вопросы по настройке программы).
     
  • Как добавлять или изменять правила, используя командную строку (команда netsh).
     
  • Контекстное меню в проводнике для файлов .EXE, с помощью которого можно добавлять правила в брандмауэр (Shift+ПКМ).
     
  • Не лишним будет добавить в свои правила полное отключение Интернета или вообще отключать сетевые интерфейсы так или так.
     
  • Импортируйте свои правила при каждом входе в систему через Планировщик, так как правила от MS могут быть восстановлены при очередном обновлении.
     
  • Чтобы передать команду добавления правила брандмауэра другому пользователю, можно использовать PowerShell (начиная с Windows 8.1)
     
  • Также, для удобства создания правил, есть программа Windows Firewall Control, все вопросы по ней в той теме и обсуждайте.
    Это надстройка, которая работает в области уведомлений на панели задач и позволяет пользователю легко управлять родным брандмауэром Windоws, без необходимости переходить в определённые окна настроек брандмауэра.
     
  • Еще одна программа для удобства создания правил Firewall App Blocker | FAB.
     
  • Включить аудит Платформы фильтрации IP-пакетов
     
  • Администрирование брандмауэра в режиме повышенной безопасности с помощью PowerShell или Netsh
     
  • Проверка брандмауэра на наличие уязвимостей
     
  • Как запретить или разрешить изменять правила брандмауэра. Утилита SubInACL от Microsoft. Нюансы: 1, 2. На сегодня утилита не поддерживается и была убрана с сайта разработчика.
    Ищите в других местах:
    subinacl.exe
    Size: 290 304 Bytes
    CRC32: 90B58A75
    MD5: 53cdbb093b0aee9fd6cf1cbd25a95077
    SHA1: 3b90ecc7b40c9c74fd645e9e24ab1d6d8aee6c2d
    SHA256: 01a2e49f9eed2367545966a0dc0f1d466ff32bd0f2844864ce356b518c49085c
    SHA512: 7335474d6a4b131576f62726c14148acf666e9a2ce54128b23fe04e78d366aa5bdf428fe68f28a42c2b08598d46cada447a4e67d530529b3e10f4282513a425f
     
  • Ещё раз про "секретные, неотключаемые разрешающие правила" RestrictedServices
     
  • Смежные темы:
    Настройка персональных файерволов (firewall rules)
    Бесконтрольность Windows 10
    Быстрая настройка Windows
     
  • Шапку и около-темные вопросы обсуждаем там

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 20:59 05-03-2017 | Исправлено: KLASS, 19:24 22-07-2025
LevT



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
 
ну ладно турецкий
 у меня винда английская и у всех к кому попадают мои сборки тоже (им русская локализация добавлена) - потому что мне так удобнее шУтить траблы.

Всего записей: 18031 | Зарегистр. 14-10-2001 | Отправлено: 20:31 26-03-2017 | Исправлено: LevT, 20:32 26-03-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CruSanodeR
Роутер? Добавьте его как DNS сервер в правило яндекса.

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 20:57 26-03-2017
CruSanodeR



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
usb модем.

Всего записей: 220 | Зарегистр. 30-09-2015 | Отправлено: 21:03 26-03-2017
renats84



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
KLASS
Касперский умеет обрубать пользователям Интернет. У встроенного такой возможности нет. ОС продолжает обновляться, как вирусные базы, а в Интернет пользователи не ходят.

Всего записей: 1629 | Зарегистр. 18-03-2010 | Отправлено: 22:04 26-03-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
renats84

Цитата:
Касперский умеет обрубать пользователям Интернет. У встроенного такой возможности нет. ОС продолжает обновляться, как вирусные базы, а в Интернет пользователи не ходят.
Стыдно, и непонятно зачем необходимо показывать своё невежество на публике!

Всего записей: 34072 | Зарегистр. 15-09-2001 | Отправлено: 22:37 26-03-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CruSanodeR
Хотя, чего это я про роутер вспомнил, если у вас стоит remoteip=any и сИравно не работает.
Ну вот у себя, отключил все исходящие кроме трех правил, два для браузера UDP+TCP и DHCP,
 
после отправил пост, никаких неудобств. Даже не соображу где у вас могут быть траблы.
renats84
Вы, по-видимому, не до конца разобрались с местным брандмауэром. Сам, в процессе настройки
понял, что он ничем не хуже любого стороннего. Другое дело, что вы привыкли пимпочки жамкать
(за деньги, у нас ведь тут нет вареза) в КаШперском , а тут настройки не так очевидны...
для того и тему создал, чтобы народ обучался (и сам чего узнаю нового) и не бегали от местного
брандмауэра как черт от ладана.

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 23:26 26-03-2017 | Исправлено: KLASS, 23:39 26-03-2017
shadow_member



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CruSanodeR
А что будет, если для svchost сделать remoteip=anyDNS провайдера?
 
Добавлено:
Так же в настройках модема можно прописать свои DNS.

Всего записей: 22354 | Зарегистр. 18-07-2006 | Отправлено: 09:17 27-03-2017
CruSanodeR



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
shadow_member

Код:
DNS:
netsh advfirewall firewall add rule name="DNS (UDP - исходящий трафик)" dir=out action=allow profile=private,public program="C:\Windows\System32\svchost.exe" protocol=UDP localport=any remoteport=53 localip=any remoteip=10.10.30.202,10.10.30.206

10.10.30.202,10.10.30.206 - эти адреса я нашел в ipconfig/all.
Для YandexBrowser (UDP - исходящий трафик) -  remoteip=... не указывал.
Интернет работает.
Но если удалить правило DNS и  для каждого приложения указывать remoteip=10.10.30.202,10.10.30.206 или remoteip=any - страницы не открываются
 
Для DNS также можно указать remoteip=any - тоже работает

Код:
DNS:
netsh advfirewall firewall add rule name="DNS (UDP - исходящий трафик)" dir=out action=allow profile=private,public program="C:\Windows\System32\svchost.exe" protocol=UDP localport=any remoteport=53 localip=any remoteip=any

 
Добавлено:
с 10.10.30.202,10.10.30.206 кажется инет работает медленнее, чем с any

Всего записей: 220 | Зарегистр. 30-09-2015 | Отправлено: 10:16 27-03-2017 | Исправлено: CruSanodeR, 10:18 27-03-2017
Tagg33

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CruSanodeR

Цитата:
с ноутбуком постоянно езжу город-село. В селе USB модем

Если модем напрямую в ноут, то зто сплошные недостатки. Модем необходимо подключить через роутер-маршрутизатор. Тогда многие проблемы легко разрешаются и наверняка эта, в том числе.
 

Всего записей: 79 | Зарегистр. 04-10-2015 | Отправлено: 11:24 27-03-2017 | Исправлено: Tagg33, 11:27 27-03-2017
serzhalhimov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ну да, так оно и есть кстати, те кто знают, делают именно так





Всего записей: 3 | Зарегистр. 27-03-2017 | Отправлено: 13:20 27-03-2017 | Исправлено: KLASS, 14:41 27-03-2017
CruSanodeR



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Как для idman.exe создать правило?

Код:
Netsh.exe Advfirewall Firewall add rule name="IDM (TCP - исходящий трафик)" dir=out action=allow protocol=TCP program="C:\Program Files (x86)\Internet Download Manager\IDMan.exe" profile=private,public remoteport=80  

Так?

Всего записей: 220 | Зарегистр. 30-09-2015 | Отправлено: 21:08 27-03-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CruSanodeR
TCP remoteport=80,443,8080 пока (месяц, два) везде качал, если возникнет что-то еще, то в Хакере сразу и смотрите, коль чего закрыто, то добавите.
У меня еще отдельной строкой исходящее правило по UDP на 53 порт remoteip=как_обычно_DNS_провайдера, но у вас как понял это не работает...

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 21:21 27-03-2017
CruSanodeR



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
а что такое Kaspersky Lab WFP ALE....?
Почему он пропускает и svhost.exe и idman.exe?
правило DNS я то выключил...
 
Добавлено:

Код:
IDM:
Netsh.exe Advfirewall Firewall add rule name="IDM (TCP - исходящий трафик)" dir=out action=allow protocol=TCP program="C:\Program Files (x86)\Internet Download Manager\IDMan.exe" profile=private,public remoteport=80,443,8080  
 
Netsh.exe Advfirewall Firewall add rule name="YandexBrowser (UDP - исходящий трафик)" dir=out action=allow protocol=UDP program="C:\Users\CruSanodeRus\AppData\Local\Yandex\YandexBrowser\Application\browser.exe" profile=private,public remoteport=53 remoteip=10.10.30.202,10.10.30.206

Так для IDM?

Всего записей: 220 | Зарегистр. 30-09-2015 | Отправлено: 21:25 27-03-2017 | Исправлено: CruSanodeR, 21:26 27-03-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Kaspersky Lab WFP ALE....?

То у вас надо спрашивать, как на рисунке так правило от каШперДовского... я бы после него систему переставил даже не задумываясь Кстати глюки часто неизбежны, если в системе побывал сторонний софт, это так к сведению.
Верхнее правило верно, а нижнее никаким боком к IDM. Все тоже только для IDM.
Все правила по UDP протоколу одинаковы для всех программ, меняется только имя правила и путь к исполняемому файлу.

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 21:51 27-03-2017
CruSanodeR



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
, а нижнее никаким боком к IDM

мда.. забыл изменить название и путь)))

Цитата:
я бы после него систему переставил даже не задумываясь

Только сегодня поставил винду 14393

Всего записей: 220 | Зарегистр. 30-09-2015 | Отправлено: 22:16 27-03-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Только сегодня поставил винду 14393


Цитата:
а что такое Kaspersky Lab WFP ALE....?  

КаШперский у вас как телеметрия, уже вшит в Windows со своими правилами
Так чего еще ставилось\запускалось, коль правило какое то левое вылезло?

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 22:43 27-03-2017
CruSanodeR



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
utorrent и IDM. НУ  и яндекс браузер.
Скасперским еще и это поставилосьKaspersky Secure Connection. Может он виноват во всех бедах)
 
Добавлено:
а у вас какой антивирь?

Всего записей: 220 | Зарегистр. 30-09-2015 | Отправлено: 23:18 27-03-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CruSanodeR
Когда говорят, что только сегодня поставил винду, подразумевается, что система чистая, как слеза.
А вы туда уже касперского установили, причем наверное KIS с отключением брандмауэра при установке, яндекс и IDM...
а потом спрашиваете здесь в теме, что у меня там за правило. А кто знает, что вы там устанавливаете и зачем?
Здесь же в теме не обсуждают тот хлам, который пользователь ставит сразу после установки системы, но обсуждают только
настройку правил в местном брандмауэре для программ, но не работу этих программ и что они там прописывают в системе.
Для каждой программы есть своя профильная тема, вот там и развлекайтесь, пожалуйста.

Цитата:
а у вас какой антивирь?

Никакого, в том числе отключен встроенный через Групповую политику, т.к. антивирь есть самый злобный вирь,
потому как тормоза от них, а уж о касперском и говорить нечего... фтопку.

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 23:45 27-03-2017
shadow_member



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Для IDM заблокированы адреса, в целях предосторожности слета и пр.
   
А UDP совсем запрещены. Но без антивируса никак нельзя, да и тормозов нет совершенно.

Всего записей: 22354 | Зарегистр. 18-07-2006 | Отправлено: 12:28 28-03-2017 | Исправлено: shadow_member, 12:30 28-03-2017
CruSanodeR



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
shadow_member
достаточно одного правила TCP?

Всего записей: 220 | Зарегистр. 30-09-2015 | Отправлено: 13:06 28-03-2017
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru