Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  • Как видно из описания темы, речь пойдёт о настройке брандмауэра Windows для предотвращения несанкционированных соединений, в том числе телеметрии, вся "борьба" с которой сводится к отключению/перенастройке почти всех правил Microsoft.
    Сначала возвращаем ПРАВИЛА БРАНДМАУЭРА ПО УМОЛЧАНИЮ, если система только что установлена, то можно пропустить.
     
  • Выбираем Пуск => Средства администрирования => Брандмауэр Windows в режиме повышенной безопасности.
    ПКМ на "Брандмауэр Windows в режиме повышенной безопасности (Локальный компьютер)" => Свойства => Блокируем исходящие подключения:
       
    Отключаем или удаляем все входящие правила MS, кроме Основы сетей - протокол DHCP (вх. трафик DHCP)
    Отключаем или удаляем все исходящие правила MS, кроме Основы сетей - протокол DHCP (DHCP - исходящий трафик)
    и Основы сетей - DNS (UDP - исходящий трафик).


    НЕ ОБЯЗАТЕЛЬНО (на слив телеметрии не влияет, сначала осознайте, для чего вам это нужно):
    Оставив правило DNS, помним и не забываем, что некоторые программы могут воспользоваться им для своих нужд.
    Если таки решили это правило отключить и осознали, зачем вам это надо, обязательно отключите службу DNS-клиент.


    Всё, Интернета нет, как и нет любых других соединений (кроме DHCP и DNS), включая телеметрию. Чтобы убедиться в этом, используйте программу Wireshark.
    Вопросы по работе программы Wireshark там.
    После такой настройки обновления системы и антивируса Microsoft Defender автоматически устанавливаться не будут. Последующие обновления устанавливайте ручками.
    Здесь берем свежие базы антивируса Microsoft Defender.
    Кумулятивные обновления для системы берем в Каталоге Центра обновления Майкрософт.
    Журнал обновлений разных версий Windows 10.
    Журнал обновлений разных версий Windows 11.
     
  • Осталось "научить" брандмауэр Windows выпускать и впускать только то, что мы разрешили. Иначе говоря, будем создавать "белый" список приложений.
    Так как у каждого свои приложения и задачи, предлагаю здесь в теме обсудить правила, которые необходимы для комфортной работы пользователя.
     
  • Для того чтобы быстро разобраться, какой программе что нужно открыть в брандмауэре, можно использовать приложение Process Hacker (ныне System Informer).
    Сборка Process Hacker x86 x64 от Victor_VG или ее русский вариант от KLASS для Windows 10.
    Вопросы по работе Process Hacker (ныне System Informer) (изучите там шапку).
    Открываем Process Hacker от имени администратора (по ПКМ), вкладка "Firewall" и запускаем приложение, которому необходим выход в Интернет. Здесь (красные строки, т.е. заблокированные соединения) мы сразу видим, к каким портам, удалённым адресам и по какому протоколу обращается запущенное приложение. Исходя из этих данных, можно гибко настроить правило для любого приложения.
    Для Windows 7 можно воспользоваться набором NetworkTrafficView_russian.
    Также, в любой системе, для отслеживания можно использовать Process Monitor от Марка Руссиновича (в той же теме все вопросы по настройке программы).
     
  • Как добавлять или изменять правила, используя командную строку (команда netsh).
     
  • Контекстное меню в проводнике для файлов .EXE, с помощью которого можно добавлять правила в брандмауэр (Shift+ПКМ).
     
  • Не лишним будет добавить в свои правила полное отключение Интернета или вообще отключать сетевые интерфейсы так или так.
     
  • Импортируйте свои правила при каждом входе в систему через Планировщик, так как правила от MS могут быть восстановлены при очередном обновлении.
     
  • Чтобы передать команду добавления правила брандмауэра другому пользователю, можно использовать PowerShell (начиная с Windows 8.1)
     
  • Также, для удобства создания правил, есть программа Windows Firewall Control, все вопросы по ней в той теме и обсуждайте.
    Это надстройка, которая работает в области уведомлений на панели задач и позволяет пользователю легко управлять родным брандмауэром Windоws, без необходимости переходить в определённые окна настроек брандмауэра.
     
  • Еще одна программа для удобства создания правил Firewall App Blocker | FAB.
     
  • Включить аудит Платформы фильтрации IP-пакетов
     
  • Администрирование брандмауэра в режиме повышенной безопасности с помощью PowerShell или Netsh
     
  • Проверка брандмауэра на наличие уязвимостей
     
  • Как запретить или разрешить изменять правила брандмауэра. Утилита SubInACL от Microsoft. Нюансы: 1, 2. На сегодня утилита не поддерживается и была убрана с сайта разработчика.
    Ищите в других местах:
    subinacl.exe
    Size: 290 304 Bytes
    CRC32: 90B58A75
    MD5: 53cdbb093b0aee9fd6cf1cbd25a95077
    SHA1: 3b90ecc7b40c9c74fd645e9e24ab1d6d8aee6c2d
    SHA256: 01a2e49f9eed2367545966a0dc0f1d466ff32bd0f2844864ce356b518c49085c
    SHA512: 7335474d6a4b131576f62726c14148acf666e9a2ce54128b23fe04e78d366aa5bdf428fe68f28a42c2b08598d46cada447a4e67d530529b3e10f4282513a425f
     
  • Ещё раз про "секретные, неотключаемые разрешающие правила" RestrictedServices
     
  • Смежные темы:
    Настройка персональных файерволов (firewall rules)
    Бесконтрольность Windows 10
    Быстрая настройка Windows
     
  • Шапку и около-темные вопросы обсуждаем там

Всего записей: 11720 | Зарегистр. 12-10-2001 | Отправлено: 20:59 05-03-2017 | Исправлено: KLASS, 19:24 22-07-2025
aliv



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Переставил систему еще раз после пролезания обновлений. Таки пошел путем остановки сервиса dnscache и запрета его + отдельного правила под каждую программу. Весь софт работает без глюков.

 
В общем, не все так просто с отключением dnscache. Появились опять эти глюки, типа кликаешь на ссылку, которая, скажем, в viber, chrome открывается с ошибкой DNS, пока хочу смотреть чего происходит в Process Hacker, chrome, похоже, делает опять попытку и отображает страницу. Так что буду дальше экспериментировать. На установке Windows 10, где DNS Client был рабочий, такого не было ни разу, но каким-то боком пролезли обновления... Буду экспериментировать дальше.

Всего записей: 264 | Зарегистр. 23-04-2003 | Отправлено: 11:57 23-07-2017 | Исправлено: aliv, 13:05 23-07-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
В общем, не все так просто с отключением dnscache.  

Настройка местного брандмауэра вещь не простая (по началу так кажется),
потому многие (не разобравшись) либо предпочитают сторонние, либо забивают на настройку вообще.

Цитата:
в viber, chrome открывается с ошибкой DNS

Настройте правила для Chrome и все будет открываться.
Я не юзаю viber, но не думаю, что там что-то иное,
например, как у меня открываются ссылки из Voyager
Из viber ссылка передается в хром правильная, т.е. такая же как и при открытии в самом хроме?
Вот правила моего хромоклона
Netsh.exe Advfirewall Firewall add rule name="CentBrowser (TCP - исходящий трафик)" dir=out action=allow protocol=6 program="D:\CentBrowser\chrome.exe" profile=private,public remoteport=80,443,1080,182,8080,21
Netsh.exe Advfirewall Firewall add rule name="CentBrowser (UDP - исходящий трафик)" dir=out action=allow protocol=17 program="D:\CentBrowser\chrome.exe" profile=private,public remoteport=53,5353,1900 remoteip=IP_DNS_провайдера+192.168.0.1_и_192.168.1.1
192.168.0.1-домашний рутер
192.168.1.1-офисный (внутренний его адрес) рутер, с ним соединяюсь по VPN

Цитата:
На установке Windows 10, где DNS Client был рабочий, такого не было ни разу.
 

И не будет, но мы то здесь обсуждаем именно настройку правил местного брандмауэра
отличных от майкрософтовских. Иначе, какой смысл в этой теме?

Всего записей: 11720 | Зарегистр. 12-10-2001 | Отправлено: 13:19 23-07-2017 | Исправлено: KLASS, 13:59 23-07-2017
Valery_Sh



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
aliv

Цитата:
Буду экспериментировать дальше.

 
Просто укажи в качестве DNS сервера свой роутер, а на нём провайдерский или "любимый" сервер(ы)
Если роутер - не совсем тупой пепелац, всё будет нормально и с отключенным виндовым DNS Client'ом.

Всего записей: 2171 | Зарегистр. 30-06-2008 | Отправлено: 21:31 25-07-2017 | Исправлено: Valery_Sh, 21:31 25-07-2017
Chainyk1



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
как создать правило для  evernote  
https://ibb.co/n1GsH5  не работает
нужен порт 443, но работает только когда правило глобальное

Всего записей: 363 | Зарегистр. 21-01-2007 | Отправлено: 12:59 31-07-2017 | Исправлено: Chainyk1, 13:17 31-07-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
А чем история закончилась?

Например, заметил, что Word и Excel при запуске просятся по UDP 53, если разрешить (даже не разрешая TCP), то
когда ты жамкнешь Файл=>Создать, загрузятся рекомендуемые шаблоны, а если не разрешать UDP, то обе программы
тупят при запуске секунд 15 и не дают работать. Если офис только что установленный и путь наружу закрыт, здесь: Файл => Создать => нет никаких шаблонов.

Всего записей: 11720 | Зарегистр. 12-10-2001 | Отправлено: 22:08 31-07-2017 | Исправлено: KLASS, 22:13 31-07-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Например, заметил, что Word и Excel при запуске просятся по UDP 53...
При включенном или выключенном днс-клиенте винды?

Цитата:
...если разрешить (даже не разрешая TCP), то
когда ты жамкнешь Файл=>Создать, загрузятся рекомендуемые шаблоны, а если не разрешать UDP, то обе программы
тупят при запуске секунд 15 и не дают работать.
Не подтверждаю:

За 1 секунду (не метафора - реальное время) грузится на ссд.
 
(Но возможно тут дело именно в выключенном днс-клиенте - прога пытается разрешить имя хоста...)

Всего записей: 34108 | Зарегистр. 15-09-2001 | Отправлено: 22:36 31-07-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
При выключенном днс-клиенте винды
При включенном не проверял.

Цитата:
рога пытается разрешить имя хоста...

Почему появляются шаблоны, если дать разрешение Excel Или Word на 53 по UDP и более ничего?

Всего записей: 11720 | Зарегистр. 12-10-2001 | Отправлено: 22:57 31-07-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Почему появляются шаблоны, если дать разрешение Excel Или Word на 53 по UDP и более ничего?
Не знаю - у меня оно доступ к DNS API винды не просит и само по удп лазить не хочет - только по тсп, блокировку которого я и показал на скриншоте.
 
P.S. Неплохо бы скрин логов (сделанный в какой хорошей программе) посмотреть - что и куда там в момент запуска экселя ломится у тебя.
 
P.P.S.
Цитата:
...загрузятся рекомендуемые шаблоны...
Это те восемь штук? Если да, то они ещё грузятся при Автономной работе.

Всего записей: 34108 | Зарегистр. 15-09-2001 | Отправлено: 11:57 01-08-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
Не знаю

Отключить DNS-клиент.
Запустить Хакера.
Запустить Excel и пошло обращение по UDP к 53

Цитата:
Это те восемь штук?

Если отключен DNS-клиент, то и эти 8 не видно.
Возможно, это как то связано с работой в сети программ Офиса и когда
программы пытаются разрешить имя хоста, обламываясь (при отключенном DNS-клиенте)
не кажут никаких шаблонов.

Цитата:
Если да, то они ещё грузятся при Автономной работе.  

Что под этим подразумеваешь? Выдернуть провод или в настройках офиса галку поставить?

Всего записей: 11720 | Зарегистр. 12-10-2001 | Отправлено: 12:17 01-08-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Отключить DNS-клиент.
Запустить Хакера.
Запустить Excel и пошло обращение по UDP к 53
Это понятно т.к. он пытается резолвить домены (если бы он качал через удп шаблоны, то это легко было бы обнаружить по трафику).

Цитата:
Возможно, это как то связано с работой в сети программ Офиса и когда
программы пытаются разрешить имя хоста, обламываясь (при отключенном DNS-клиенте)
не кажут никаких шаблонов.
Так и есть.

Цитата:
Что под этим подразумеваешь?
На моей картинке выше есть надпись "Автономная работа" - если кликнуть по ней, то появятся те восемь шаблонов (естественно без какого-либо трафика)
 
Смотри ещё какой есть нюанс (буквально час назад про него узнал) - если винда думает, что нет связи с инетом, то Эксель, к примеру, сразу запускается в режиме "Автономная работа" и показывает те восемь шаблонов.
То что это автономная работа можно понять по тому, что неактивна строка поиска вверху окна.

Всего записей: 34108 | Зарегистр. 15-09-2001 | Отправлено: 13:11 01-08-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
То, что по ссылке, как то обсуждалось в теме по Бесконтрольности выни, к тому же, этим можно управлять из ГП не лазая напрямую в реестр,
причем отдельный параметр не по самой службе NlaSvc.
Включил DNS-клиент, отключил брандмауэр и сбросил ГП по умолчанию.
Запускаю Excel, а он загружается в автономном режиме (строка поиска неактивна), правда и Excel у меня 2016, ему что еще небось в учетку мелких надо зайти, чтобы выйти из автономного режима?
Т.е. как у тебя Excel с активной строкой поиска на предыдущей пикче?

Всего записей: 11720 | Зарегистр. 12-10-2001 | Отправлено: 15:44 01-08-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
...к тому же, этим можно управлять из ГП не лазая напрямую в реестр...
Я знаю - просто привёл ссылку чтобы не объяснять про Network Connectivity Status Indicator (вдруг кто не знает про него).

Цитата:
Включил DNS-клиент, отключил брандмауэр и сбросил ГП по умолчанию.

 
А значок сети с жофтеньким или нормальный? Надо бы и сетевое соединение презапустить для верности.

Цитата:
...правда и Excel у меня 2016, ему что еще небось в учетку мелких надо зайти, чтобы выйти из автономного режима?
Нет, не нужна ему учётка - и так покажет 100500 шаблонов если дать доступ к сети.

Всего записей: 34108 | Зарегистр. 15-09-2001 | Отправлено: 23:14 01-08-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А значок сети с жофтеньким или нормальный?

Нормальный, в принципе это я так, для общего развития, доступа все одно ему не давать
и поиск тот не нужен.

Всего записей: 11720 | Зарегистр. 12-10-2001 | Отправлено: 23:22 01-08-2017
danetz

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребята обьясните по-простому - чем опасна служба dns кэша и почему в шапке рекомендовано ее отключить? Это ради защиты от спуфинга или зачем? Как с помощью него десятка пробивается наружу?

Всего записей: 403 | Зарегистр. 25-02-2012 | Отправлено: 13:59 02-08-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
...доступа все одно ему не давать
Я в спец виртуалке выпускаю...

Цитата:
и поиск тот не нужен.
Там бывают интересные шаблоны - хотя их и так можно нарыть по сети (но потом один икс под себя все переделывать ).
 
danetz

Цитата:
Ребята обьясните по-простому - чем опасна служба dns кэша...
Почитайте топик (на самом деле - почитайте пожалуйста) - есть два, не особо противоположных, мнения и финальной битвы между ними ещё не было.

Цитата:
Это ради защиты от спуфинга или зачем?
Нет.

Цитата:
Как с помощью него десятка пробивается наружу?
Никак (нет задокументированных случаев).

Всего записей: 34108 | Зарегистр. 15-09-2001 | Отправлено: 14:36 02-08-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
Про виртуалки было, не...
danetz
В шапке отключено все от Мелких, кроме DHCP.
Работать так можно и я это лично проверил.
В шапке не сказано, что через DNS-клиент вынь сливает инфу.
Подход был прост-отключить все Мелкое от сети, не более.

Всего записей: 11720 | Зарегистр. 12-10-2001 | Отправлено: 15:03 02-08-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Про виртуалки было, не...
Это для изучения всякого - очень удобно - снапшоты и т.д. и т.п.

Всего записей: 34108 | Зарегистр. 15-09-2001 | Отправлено: 15:13 02-08-2017
danetz

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
А разбором телеметрии внутри браузера вы не занимались? Может не в тему топика но все же на голой винде никто не сидит. Мне просто интересен ваш подход - он всегда основательный и вообще внушает уважение лично у меня. Наверно, в этом плане что то в стиле ранних блокировок - по черному списку айпи? Или вы просто порты ему открыли и не заморачиваетесь? Просто я запускаю фаерфокс (там естессно куча аддонов) - и тут же бац 20 коннектов. А как бы еще about:blank и я даже не тронулся с места)

Всего записей: 403 | Зарегистр. 25-02-2012 | Отправлено: 17:59 02-08-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
по черному списку айпи?


Цитата:
Или вы просто порты ему открыли и не заморачиваетесь?

Да

Цитата:
Просто я запускаю фаерфокс (там естессно куча аддонов) - и тут же бац 20 коннектов.  

В чем вопрос? Любое расширение браузера умеет обновляться, например. От человека (и от вас, потому как вы пользуете то расширение и желательно на халяву),
писавшего то расширение, все и зависит. Может ведь не только обновляться...

Всего записей: 11720 | Зарегистр. 12-10-2001 | Отправлено: 18:22 02-08-2017
LevT



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
нате вам неведомую доселе софтину, авось пригодится




А вам что выписать, запрет?

Всего записей: 18031 | Зарегистр. 14-10-2001 | Отправлено: 22:17 02-08-2017 | Исправлено: KLASS, 05:10 03-08-2017
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru