Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  • Как видно из описания темы, речь пойдёт о настройке брандмауэра Windows для предотвращения несанкционированных соединений, в том числе телеметрии, вся "борьба" с которой сводится к отключению/перенастройке почти всех правил Microsoft.
    Сначала возвращаем ПРАВИЛА БРАНДМАУЭРА ПО УМОЛЧАНИЮ, если система только что установлена, то можно пропустить.
     
  • Выбираем Пуск => Средства администрирования => Брандмауэр Windows в режиме повышенной безопасности.
    ПКМ на "Брандмауэр Windows в режиме повышенной безопасности (Локальный компьютер)" => Свойства => Блокируем исходящие подключения:
       
    Отключаем или удаляем все входящие правила MS, кроме Основы сетей - протокол DHCP (вх. трафик DHCP)
    Отключаем или удаляем все исходящие правила MS, кроме Основы сетей - протокол DHCP (DHCP - исходящий трафик)
    и Основы сетей - DNS (UDP - исходящий трафик).


    НЕ ОБЯЗАТЕЛЬНО (на слив телеметрии не влияет, сначала осознайте, для чего вам это нужно):
    Оставив правило DNS, помним и не забываем, что некоторые программы могут воспользоваться им для своих нужд.
    Если таки решили это правило отключить и осознали, зачем вам это надо, обязательно отключите службу DNS-клиент.


    Всё, Интернета нет, как и нет любых других соединений (кроме DHCP и DNS), включая телеметрию. Чтобы убедиться в этом, используйте программу Wireshark.
    Вопросы по работе программы Wireshark там.
    После такой настройки обновления системы и антивируса Microsoft Defender автоматически устанавливаться не будут. Последующие обновления устанавливайте ручками.
    Здесь берем свежие базы антивируса Microsoft Defender.
    Кумулятивные обновления для системы берем в Каталоге Центра обновления Майкрософт.
    Журнал обновлений разных версий Windows 10.
    Журнал обновлений разных версий Windows 11.
     
  • Осталось "научить" брандмауэр Windows выпускать и впускать только то, что мы разрешили. Иначе говоря, будем создавать "белый" список приложений.
    Так как у каждого свои приложения и задачи, предлагаю здесь в теме обсудить правила, которые необходимы для комфортной работы пользователя.
     
  • Для того чтобы быстро разобраться, какой программе что нужно открыть в брандмауэре, можно использовать приложение Process Hacker (ныне System Informer).
    Сборка Process Hacker x86 x64 от Victor_VG или ее русский вариант от KLASS для Windows 10.
    Вопросы по работе Process Hacker (ныне System Informer) (изучите там шапку).
    Открываем Process Hacker от имени администратора (по ПКМ), вкладка "Firewall" и запускаем приложение, которому необходим выход в Интернет. Здесь (красные строки, т.е. заблокированные соединения) мы сразу видим, к каким портам, удалённым адресам и по какому протоколу обращается запущенное приложение. Исходя из этих данных, можно гибко настроить правило для любого приложения.
    Для Windows 7 можно воспользоваться набором NetworkTrafficView_russian.
    Также, в любой системе, для отслеживания можно использовать Process Monitor от Марка Руссиновича (в той же теме все вопросы по настройке программы).
     
  • Как добавлять или изменять правила, используя командную строку (команда netsh).
     
  • Контекстное меню в проводнике для файлов .EXE, с помощью которого можно добавлять правила в брандмауэр (Shift+ПКМ).
     
  • Не лишним будет добавить в свои правила полное отключение Интернета или вообще отключать сетевые интерфейсы так или так.
     
  • Импортируйте свои правила при каждом входе в систему через Планировщик, так как правила от MS могут быть восстановлены при очередном обновлении.
     
  • Чтобы передать команду добавления правила брандмауэра другому пользователю, можно использовать PowerShell (начиная с Windows 8.1)
     
  • Также, для удобства создания правил, есть программа Windows Firewall Control, все вопросы по ней в той теме и обсуждайте.
    Это надстройка, которая работает в области уведомлений на панели задач и позволяет пользователю легко управлять родным брандмауэром Windоws, без необходимости переходить в определённые окна настроек брандмауэра.
     
  • Еще одна программа для удобства создания правил Firewall App Blocker | FAB.
     
  • Включить аудит Платформы фильтрации IP-пакетов
     
  • Администрирование брандмауэра в режиме повышенной безопасности с помощью PowerShell или Netsh
     
  • Проверка брандмауэра на наличие уязвимостей
     
  • Как запретить или разрешить изменять правила брандмауэра. Утилита SubInACL от Microsoft. Нюансы: 1, 2. На сегодня утилита не поддерживается и была убрана с сайта разработчика.
    Ищите в других местах:
    subinacl.exe
    Size: 290 304 Bytes
    CRC32: 90B58A75
    MD5: 53cdbb093b0aee9fd6cf1cbd25a95077
    SHA1: 3b90ecc7b40c9c74fd645e9e24ab1d6d8aee6c2d
    SHA256: 01a2e49f9eed2367545966a0dc0f1d466ff32bd0f2844864ce356b518c49085c
    SHA512: 7335474d6a4b131576f62726c14148acf666e9a2ce54128b23fe04e78d366aa5bdf428fe68f28a42c2b08598d46cada447a4e67d530529b3e10f4282513a425f
     
  • Ещё раз про "секретные, неотключаемые разрешающие правила" RestrictedServices
     
  • Смежные темы:
    Настройка персональных файерволов (firewall rules)
    Бесконтрольность Windows 10
    Быстрая настройка Windows
     
  • Шапку и около-темные вопросы обсуждаем там

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 20:59 05-03-2017 | Исправлено: KLASS, 19:24 22-07-2025
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
LevT

Цитата:

Цитата:
Nep
 
на нашем форуме любая коммерция запрещена. Поэтому больше никаких ссылок на платные обменники. На этом эту тему закрыли

первоисточник для тех, кто сразу не верит

+ в Варезнике вам за обман пользователей уже выписали запрет на пост, так что убирайте-ка всю эту дрянь с форума.

----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti





Модератор теперь я, потому все вопросы по модерированию только в ПМ

Всего записей: 35256 | Зарегистр. 31-07-2002 | Отправлено: 22:59 02-08-2017 | Исправлено: KLASS, 17:45 03-08-2017
LevT



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Аааа, а я думал, что запрет на пост действует везде )
 
Victor_VG
Причина моего запрета в Варезнике - "Флейм".  
Я честно предупреждал, что ссылки не проверял.
 
 
Вот (вроде бы) контрпример рабочего лекарства http://forum.ru-board.com/topic.cgi?forum=35&bm=1&topic=1251&start=180#lt
 
Если благодаря моим ссылкам на сторонние варезники на руборде сохранится хоть какой-то уникальный контент, который иначе бы затерялся, я сочту свою миссию исполненной.  
 
У меня нет физической возможности самому всё скачать и проверить.
Если бы кто-то ещё туда заглядывал и таскал оттуда на руборд хотя бы только интересное себе...  но народ наш ленив и нелюбопытен.  
Вот потому я трачу своё время, чтобы все ссылки были тут.
 
 
2KLASS  
погоди и это сообщение модерять
вопрос назрел и тут сформулирован
надо решать с Лисом
 
Решение Непа от 2008 года по поводу форумчанина, который публиковал здесь свои собственные ссылки.
Cлучай совсем другой.





Ну раз не понял и что-то там у тебя назрело иди к emx, а я выпишу запрет, пока на неделю, за ссылки на платные обменники + п. 2.15. главы VIII Соглашения по использованию

Всего записей: 18031 | Зарегистр. 14-10-2001 | Отправлено: 10:05 03-08-2017 | Исправлено: KLASS, 10:34 03-08-2017
aliv



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Настройка местного брандмауэра вещь не простая (по началу так кажется),  
потому многие (не разобравшись) либо предпочитают сторонние, либо забивают на настройку вообще.  

 
В общем, проблема с DNS'ом при выключенном сервисе DNS Cache у меня, похоже, следующая - иногда "подглючивает" TPLink и нет ответа от его встроенного DNS. В этот момент, если в Windows 10 разрешен DNS Cache, то, собственно, он и работает (т.е. отвечает виндовый кеш). А если его нет, то и все приложения получают отлупы по резолвам.
 
Собственно, конкретно моя проблема с DNS при отключенном сервисе DNS Cache связана с глюками DNS на моем роутере.
 

Цитата:
Почитайте топик (на самом деле - почитайте пожалуйста) - есть два, не особо противоположных, мнения и финальной битвы между ними ещё не было.  

 
Вот мной найден один минус обключения штатного DNS Cache - в случае, если временно не доступен основной DNS, все приложения сразу же не могут никуда сходить. Лечить это не обязательно возвратом сервиса DNS Cache, можно указать 8.8.8.8 и 8.8.4.4 в качестве дополнительных DNS серверов. У себя пока DNS Cache не возвращал, рабою с погашенным сервисом.
 
 
В дополнение:
 
Пытаюсь заставить PING и TRACERT работать.
Если следовать примерам выше и создать 2 правила, одно входящее, одно исходящее для программы PING, протокол ICMPv4, в Customize выбрать ICMP Type "Echo Request", то при попытке ping видим:
 
General failure.
 
Если же программу PING заменить на All Programs, то все ок.
Собственно Process Hacker и показывает разницу (там ping происходит не от ping.exe, а от System):
 

 
Есть вариант разрешать ping не всем программам, а только ping.exe?

Всего записей: 264 | Зарегистр. 23-04-2003 | Отправлено: 11:30 03-08-2017 | Исправлено: aliv, 11:49 03-08-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
aliv
У провайдера только один DNS-сервер? У моего МТС-ного аж 4, какой-нить да работает всегда.
По пингу и трассировке, создать правило для процесса System:

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 13:18 03-08-2017
Still777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
aliv
рекомендую сделать сброс настроек по умолчанию на TPLink , возможно, что после этого проблемы с днс решатся сами собой и заодно, в самом брандмауэре восстановить по умолчанию все настройки, а потом через ctrl A все удалить (так намного быстее чем отключать по одному)  и  создать нужные правила - именно такая схема помогла мне решить проблему с днс.

Всего записей: 148 | Зарегистр. 14-12-2014 | Отправлено: 15:06 03-08-2017
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
aliv
 
TPlink? А какой объём памяти стоит на устройстве и насколько она загружена? У этих устройств обычно ставят минимум ОЗУ и часто оно работает на частоте выше своей номинальной. Это может быть аппаратной причиной его проблем. Тогда стоит (если возможно) отключить в ОС все неиспользуемые модули, а лучше сменить само устройство, например на 3COM, Microtek или в крайнем случае ZyXEL - эти изготовители не экономят на ОЗУ.
 
И по поводу PING - механизм PING (echo) работает через сетевые протоколы TCP/UDP/ICMP, а транспортные почтовые протоколы POP/IMAP не использует. Они расположены на более высоком уровне модели OSI/ISO 7498 чем сетевые. Тут вы ошибаетесь.

----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

Всего записей: 35256 | Зарегистр. 31-07-2002 | Отправлено: 16:22 03-08-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
danetz

Цитата:
А разбором телеметрии внутри браузера вы не занимались? Может не в тему топика...
IMHO в тему ибо одним белым списком, без запрещающих правил, сейчас к сожалению не обойтись!
 
 
Добавлено:
KLASS

Цитата:
По пингу и трассировке, создать правило для процесса System:
Разве можно в виндовом фаере создать правило для процесса? Да и для работы пинга и трассировки надо создавать правила для PING.EXE и TRACERT.EXE.
 
P.S. Для работы чистого пинг и tracert - если же ICMP использует другое приложение, то правила надо соответствующие создавать уже для него.
 
Victor_VG

Цитата:
а лучше сменить само устройство, например на 3COM, Microtek или в крайнем случае ZyXEL
TPlink хорошие устройства делает - не хуже чем асус!
 
3COM давным давно нет в живых. Микротик - обычному домашнему пользователю его возможности никогда не понадобятся. А ZyXEL - когда-то да, но сейчас я бы его не взял.

Всего записей: 34079 | Зарегистр. 15-09-2001 | Отправлено: 17:23 03-08-2017 | Исправлено: WildGoblin, 18:36 03-08-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Никаких правил для ping.exe у меня, разумеется, нет.
 
Добавлено:

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 18:17 03-08-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Никаких правил для ping.exe у меня, разумеется, нет.
Да - при включенном сабже пинг идёт от имени System и правило создаются для неё, а вот например при работе Аутпоста правило надо создавать именно для PING.EXE и TRACERT.EXE.
 
Правило для Win фаервола примерно такое получается

Код:
<Rule Name="NT Kernel & System (ICMPv4-Out)"
Group="Windows Firewall Control" Program="System"
Description="Outbound rule to allow NT Kernel & System (ICMPv4-Out)"
Location="4"
Enabled="Yes"
Action="Allow"
Direction="Out"
LocalAddresses=""
LocalPorts=""
RemoteAddresses=""
RemotePorts=""
Protocol="1"
ServiceName=""
EdgeTraversal=""
Icmp="*"  
interfaceTypes="All"
ApplicationPackage=""  
AuthorizedComputers=""
AuthorizedUsers=""
LocalUserOwner=""
SecureFlags="0" />

Всего записей: 34079 | Зарегистр. 15-09-2001 | Отправлено: 18:40 03-08-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
Ну, мы же тут не сторонний фаер настраиваем

Всего записей: 11719 | Зарегистр. 12-10-2001 | Отправлено: 18:48 03-08-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Ну, мы же тут не сторонний фаер настраиваем
Зато разобрались (я) как встроенный работает в этом конкретном случае, а сталбыть польза от общения есть!
 
Добавлено:
Вот ещё, интересно - это ведь не сам процесс System пингует адрес, а какой-то из его потоков (наверняка тот же PING.EXE выполняемый в эмуляторе дос) и интересно почему MSфаер не видит отдельную сетевую деятельность ping.exe, а Аутпост видит? Надо бы копнуть тему... но опасаюсь как бы не всплыло что-то нехорошее как та же невозможность фильтровать локальный трафик.
 
Добавлено:

Цитата:
MSфаер

Давайте уже совместно придумаем как его коротко называть, а то сил уже нет писать "брандмауэр Windows", "встроенный файервол" и "Win файервол"!

Всего записей: 34079 | Зарегистр. 15-09-2001 | Отправлено: 19:15 03-08-2017
Tridentifer



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
Давайте уже совместно придумаем как его коротко называть, а то сил уже нет писать "брандмауэр Windows", "встроенный файервол" и "Win файервол"!

Зачем что-то придумывать, если всё придумано до нас?
К примеру, если к предмету обсуждения есть та же надстройка Windows Firewall Control (WFC), то предмет обсуждения будет просто и сокращённо WF.

Всего записей: 2226 | Зарегистр. 23-10-2009 | Отправлено: 00:47 04-08-2017
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
Давайте уже совместно придумаем как его коротко называть

- и думать нечего.По названию  его API - WFP (Windows Filtering Platform).
 
Насчёт устройств глянь в личку фотку платы TL-R460. У меня лично 3Com OfficeConnect  Gigabit VPN Firewall 3CREVF100-73 стоит. Возможности устраивают, ОС QNX 6.

----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

Всего записей: 35256 | Зарегистр. 31-07-2002 | Отправлено: 00:58 04-08-2017
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tridentifer

Цитата:
...то предмет обсуждения будет просто и сокращённо WF.
А по русски как будем звать - вифи?  
 
Victor_VG

Цитата:
По названию  его API - WFP (Windows Filtering Platform).
Не знаю правильно ли это будет? мы же тут с конкретным интерфейсом работаем, а не со всей платформой.

Всего записей: 34079 | Зарегистр. 15-09-2001 | Отправлено: 16:02 04-08-2017
Valery_Sh



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а то сил уже нет писать "брандмауэр Windows",  

дык эта, ответ же на поверхности: бW
(есличё, б != не производное от гражданок с пониженной социальной ответственностью ©)
 
Victor_VG

Цитата:
TPlink? А какой объём памяти стоит на устройстве

 
Дело не в объёме RAM.
На предыдущих страницах уже намекал на эту логику у некоторых прошивок тыпы-линка: долбёжка на один адрес с одинаковыми запросами расценивается как "атака" и клиент блокируется на время. Беспроводные клиенты могут отстреливаться от точки доступа. Собственно из-за отваливания беспроводных клиентов этот "нюанс" и выплыл наружу  .
Вроде как на iXBT или cyberforum было пару упоминаний. Ссылки не сохранял, т.к. тп-линк не интересует, но сам факт отложился.
Собрать информацию по этому поводу довольно сложно, бо если где вопрос всплывает, хомяки-фаны тыпы-линка засирают ветки радостным умвр без указания конкретной ревизии железки и версии прошивки, а без этого всё скатывается к пустому сотрясению воздуха.
 
WildGoblin
хоть и забанили, но вопрос ты затронул актуальный
 
зы\ поправил очепятки; жарко у нас, пальцы заплетаются и пот глаза заливает

Всего записей: 2171 | Зарегистр. 30-06-2008 | Отправлено: 11:38 07-08-2017 | Исправлено: Valery_Sh, 12:07 07-08-2017
iifilthii



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Никто не думал на уровни хекса вырезать все попытки куда то что то отправить? Встроеный фаер тож не плохо справляется но лучше убить эту заразу в зародыше




Вырезать идите в другое место

Всего записей: 521 | Зарегистр. 21-01-2013 | Отправлено: 11:14 09-08-2017 | Исправлено: KLASS, 11:40 09-08-2017
iifilthii



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
Что же такая категоричная реакция? Вот к примеру многий софт отучают от инета таким образом... Почему бы не попробовать на вин 10 этот способ?




Вырезают в разделе Андеграунд и закончим на этом.
п. 2.15. главы VIII Соглашения по использованию

Всего записей: 521 | Зарегистр. 21-01-2013 | Отправлено: 18:46 09-08-2017 | Исправлено: KLASS, 19:12 09-08-2017
MR_DesigneR



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
iifilthii

Цитата:
Что же такая категоричная реакция?

Сообщение не соответствует теме топика - отсюда и реакция.

Всего записей: 14549 | Зарегистр. 06-09-2014 | Отправлено: 18:49 09-08-2017
iifilthii



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MR_DesigneR

Цитата:
Сообщение не соответствует теме топика

Пока что нет топика про который я говорю))) Просто предложение....  
По сути эффект тот же просто метод слегка другой ))  

Всего записей: 521 | Зарегистр. 21-01-2013 | Отправлено: 18:51 09-08-2017 | Исправлено: iifilthii, 18:54 09-08-2017
MR_DesigneR



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
iifilthii

Цитата:
Пока что нет топика про который я говорю

Создайте.., и поддерживайте, если есть что предложить... Делов-то...))

Всего записей: 14549 | Зарегистр. 06-09-2014 | Отправлено: 19:00 09-08-2017
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru