Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  • Как видно из описания темы, речь пойдёт о настройке брандмауэра Windows для предотвращения несанкционированных соединений, в том числе телеметрии, вся "борьба" с которой сводится к отключению/перенастройке почти всех правил Microsoft.
    Сначала возвращаем ПРАВИЛА БРАНДМАУЭРА ПО УМОЛЧАНИЮ, если система только что установлена, то можно пропустить.
     
  • Выбираем Пуск => Средства администрирования => Брандмауэр Windows в режиме повышенной безопасности.
    ПКМ на "Брандмауэр Windows в режиме повышенной безопасности (Локальный компьютер)" => Свойства => Блокируем исходящие подключения:
       
    Отключаем или удаляем все входящие правила M$, кроме Основы сетей - протокол DHCP (вх. трафик DHCP)
    Отключаем или удаляем все исходящие правила M$, кроме Основы сетей - протокол DHCP (DHCP - исходящий трафик)
    и Основы сетей - DNS (UDP - исходящий трафик).


    НЕ ОБЯЗАТЕЛЬНО (на слив телеметрии не влияет, сначала осознайте, для чего вам это нужно):
    Оставив правило DNS, помним и не забываем, что некоторые программы могут воспользоваться им для своих нужд.
    Если таки решили это правило отключить и осознали, зачем вам это надо, обязательно отключите службу DNS-клиент.


    Всё, Интернета нет, как и нет любых других соединений (кроме DHCP и DNS), включая телеметрию. Чтобы убедиться в этом, используйте Wireshark.
    После такой настройки обновления автоматически устанавливаться не будут. Для систем ниже Windows 10 сначала обновите систему, а потом настраивайте правила брандмауэра. Последующие обновления устанавливайте ручками.
    Актуальный список обновлений для Windows 10 см. здесь, рекомендации по обновлению Windows 7 SP1 см. здесь.
    История кумулятивных обновлений для разных версий Windows 10 доступна здесь.
     
  • Осталось "научить" брандмауэр Windows выпускать и впускать только то, что мы разрешили. Иначе говоря, будем создавать "белый" список приложений.
    Так как у каждого свои приложения и задачи, предлагаю здесь в теме обсудить правила, которые необходимы для комфортной работы пользователя.
     
  • Для того чтобы быстро разобраться, какой программе что нужно открыть в брандмауэре, можно использовать приложение Process Hacker.
    Сборка Process Hacker x86 x64 от Victor_VG или ее русский вариант от KLASS для Windows 10.
    Вопросы по работе Process Hacker (изучите там шапку).
    Открываем Process Hacker от имени администратора (по ПКМ), вкладка "Firewall" и запускаем приложение, которому необходим выход в Интернет. Здесь (красные строки, т.е. заблокированные соединения) мы сразу видим, к каким портам, удалённым адресам и по какому протоколу обращается запущенное приложение. Исходя из этих данных, можно гибко настроить правило для любого приложения.
    Для Windows 7 можно воспользоваться набором NetworkTrafficView_russian.
    Также, в любой системе, для отслеживания можно использовать Process Monitor от Марка Руссиновича (в той же теме все вопросы по настройке программы).
     
  • Как добавлять или изменять правила, используя командную строку (команда netsh).
     
  • Контекстное меню в проводнике для файлов .EXE, с помощью которого можно добавлять правила в брандмауэр (Shift+ПКМ).
     
  • Не лишним будет добавить в свои правила полное отключение Интернета или вообще отключать сетевые интерфейсы так или так.
     
  • Импортируйте свои правила при каждом входе в систему через Планировщик, так как правила от M$ могут быть восстановлены при очередном обновлении.
     
  • Чтобы передать команду добавления правила брандмауэра другому пользователю, можно использовать PowerShell (начиная с Windows 8.1)
     
  • Также, для удобства создания правил, есть другой инструмент Windows Firewall Control.
    Это надстройка, которая работает в области уведомлений на панели задач и позволяет пользователю легко управлять родным брандмауэром Windоws, без необходимости переходить в определённые окна настроек брандмауэра.
     
  • Включить аудит Платформы фильтрации IP-пакетов
     
  • Администрирование брандмауэра в режиме повышенной безопасности с помощью PowerShell или Netsh
     
  • Проверка брандмауэра на наличие уязвимостей
     
  • Как запретить или разрешить изменять правила брандмауэра. Утилита SubInACL от Microsoft. Нюансы: 1, 2. На сегодня утилита не поддерживается и была убрана с сайта разработчика.
    Ищите в других местах:
    subinacl.exe
    Size: 290 304 Bytes
    CRC32: 90B58A75
    MD5: 53cdbb093b0aee9fd6cf1cbd25a95077
    SHA1: 3b90ecc7b40c9c74fd645e9e24ab1d6d8aee6c2d
    SHA256: 01a2e49f9eed2367545966a0dc0f1d466ff32bd0f2844864ce356b518c49085c
    SHA512: 7335474d6a4b131576f62726c14148acf666e9a2ce54128b23fe04e78d366aa5bdf428fe68f28a42c2b08598d46cada447a4e67d530529b3e10f4282513a425f
     
  • Ещё раз про "секретные, неотключаемые разрешающие правила" RestrictedServices
     
  • Смежные темы:
    Настройка персональных файерволов (firewall rules)
    Бесконтрольность Windows 10
    Быстрая настройка Windows
     
  • Шапку и около-темные вопросы обсуждаем здесь

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 20:59 05-03-2017 | Исправлено: WildGoblin, 13:05 15-06-2022
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Вот пусть по IP в виртуалке забанит, а на хосте смотрит, что слив идет с той виртуалки.
Да я сам только что проверил - если перекрыть всё WF, то ничего при перезагрузке никуда не ходит (т.ч. мне немного непонятно зачем ты вырубаешь сетевуху при выключении компа).

Всего записей: 29386 | Зарегистр. 15-09-2001 | Отправлено: 16:45 04-04-2019
vikkiv



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS
 

Цитата:
...занимались здесь на форуме банами IP, пруф. Потом люди добрые подсказали, что это тупик...

 
да, спасибо, почитал пару страниц, по поводу родных для MS - это одно,
а почему это тупик против постоянно переезжающих SpamVulcan хостов
(именно броузерные блоки: Chrome, IE, Opera..) - честно говоря не понятно?

Всего записей: 747 | Зарегистр. 10-11-2005 | Отправлено: 16:58 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
Ты меня не слышишь...  
Не если перекрыть все, а по IP, как я ранее делал. Ты прочти еще раз мой диалог с vikkiv и с тобой.
vikkiv

Цитата:
честно говоря не понятно?

Не сможешь отследить меняющиеся IP. Когда же перекрыл все и выпускаешь по белом списку, только ты решаешь куда можно открыть.

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 17:12 04-04-2019 | Исправлено: KLASS, 17:15 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Ты прочти еще раз мой диалог с vikkiv и с тобой.
Разве у него не "всё что явно не разрешено, то запрещено"? Не очень понятно как-то описано.
И на вопрос ты не ответил - "зачем ты вырубаешь сетевуху при выключении компа"?

Цитата:
Когда же перекрыл все и выпускаешь по белом списку, только ты решаешь куда можно открыть.
Тоже не всё тут так хорошо из-за CDN - приходится большие подсетки открывать т.к. нереально каждый ip отследить.

Всего записей: 29386 | Зарегистр. 15-09-2001 | Отправлено: 17:37 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
Я понял он банит по IP и диапазонами.

Цитата:
зачем ты вырубаешь сетевуху при выключении компа

Сетевуха всегда вырублена при загрузке, потому как отключена до того, как я включаю UWF-фильтр. Перегрузился и сетвуха отключена, а отключаю потому как при загрузке... бла-бла-бла
Я уже эту ссылку почти в каждом посту кладу

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 17:53 04-04-2019 | Исправлено: KLASS, 17:54 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
бла-бла-бла
Странно как-то.
А по какому протоколу ломятся на эти адреса? А что там в пакетах (или оно шифрованное?)? А виртуалка какая (гиперв?)? А включены ли в это время другие виртуалки и включенны ли у них сетевые? А точно ли это с виртуалки ломится?
 
"А включены ли в это время другие виртуалки и включенны ли у них сетевые?" - к примеру в вмваре её NAT-сервис устроен таким образом, что из любой виртуалки (использующий этот сервис конечно) можно слушать трафик других виртуалок.
 
Добавлено:
KLASS
Ну и как вариант - какая-то прога может прописывать свои правила, а потом удалять их - тут можно попробовать использовать Windows Firewall Control (помню про твой "бзик" гыгы).

Всего записей: 29386 | Зарегистр. 15-09-2001 | Отправлено: 18:09 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
А по какому протоколу ломятся на эти адреса?

Уже не помню, у тя же куча виртуалок, сбрось настройки брандмауэра и Акулу на хост.

Цитата:
А виртуалка какая (гиперв?)?

Да.

Цитата:
А включены ли в это время другие виртуалки и включенны ли у них сетевые?

Нет.

Цитата:
А точно ли это с виртуалки ломится?

В Акуле указывешь IP виртуалки.

Цитата:
Ну и как вариант - какая-то прога может прописывать свои правила

Не может, нет ничего.

Цитата:
Windows Firewall Control

Не надо ничего использовать. На виртуалке устанавливаешь систему (тогда у меня стояла LTSB) и ни одной настройки не делаешь. Акулу на хост, указал IP виртуалки. Загружай виртуалку и так несколько раз, потому как не каждый раз у меня были соединения при загрузке.

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 18:31 04-04-2019
fakel33



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Настраиваю qBittorrent 1.4.5

Код:
netsh advfirewall firewall add rule name="qBittorrent (TCP - входящий трафик)" dir=In action=Allow profile=Private,Public program="d:\PortableApps\QBT\qbittorrent.exe" protocol=TCP localport=7299 remoteport=1024-65535
netsh advfirewall firewall add rule name="qBittorrent (TCP - исходящий трафик)" dir=Out action=Allow profile=Private,Public program="d:\PortableApps\QBT\qbittorrent.exe" protocol=TCP localport=1024-65535 remoteport=1024-65535
netsh advfirewall firewall add rule name="qBittorrent (UDP - исходящий трафик)" dir=Out action=Allow profile=Private,Public program="d:\PortableApps\QBT\qbittorrent.exe" protocol=UDP remoteport=53 remoteip=192.168.56.34

Служба DNS отключена, подключен через роутер.
Отдача и закачка есть, но скорость небольшая по сравнению с соседнем компом (те же правила но стоит KIS 2019).
В моем qBittorrent DHT = 0, а соседа >300.
Где у меня ошибка в настройке брандмауэра?

Всего записей: 1186 | Зарегистр. 22-08-2003 | Отправлено: 19:41 04-04-2019
vikkiv



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Не сможешь отследить меняющиеся IP. Когда же перекрыл все и выпускаешь по белом списку, только ты решаешь куда можно открыть.

Цели разные:
 
У меня заблокировать рекламные фабрики
(по крайней мере большинство, в т.ч. входные точки и перенаправляющие),
чтобы в браузерах результаты из гугл-поиска показывались/октрывались
 
У тебя только ограничить куда можно лезть (хотя и там IP адреса тоже меняются)
 
Т.е. разные цели - разные методы.
 
Блокировка IP автоматическая при смене Сервера, IP или DataCenter - domain name часто остаётся старым
(чтобы не дёргать партнёров по распостранению мусора уже встроивших в свои сайты скрипты рекламы)
 
поэтому списки каждый раз (напр. OnAnyUserLogin) обновляются именно из (до/пополняемого вручную)
списка домайн-адресов (естественно правил несколько т.к. на ключ в регистре ограничение есть,
то-ли 1 МегаБайт то-ли 2, не помню уже, а это примерно 2000 IP адресов)
 
Так что не совсем соглашусь что путь тупиковый, зависит от приоритетов/целей,
в моём случае не идеальный - да, но работающий (у меня сокращает трафик
от рекламных rotators на 97%, хотя некоторые сайты конечно ругаются
и просят выключить AdBlocker - которого нет, т.е. отключить правила)
 

Цитата:
Разве у него не "всё что явно не разрешено, то запрещено"? Не очень понятно как-то описано.  

 
Запрещение да, имеет преимущество над разрешением, но только если не разрешать
(и не запрещать) - то по умолчанию корневая Out-Политика в корневой настройке
стоит Allow(Default), следовательно получается разрешено всё что не запрещено
(т.е. при default настройках в Out смысла писать разрешения нет, т.к. и так всё разрешено)

Всего записей: 747 | Зарегистр. 10-11-2005 | Отправлено: 20:00 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Уже не помню, у тя же куча виртуалок, сбрось настройки брандмауэра и Акулу на хост.
А зачем сбрасывать - интересно будет когда при всём запрещённом что-то пролезет - мы ведь про это говорим?

Цитата:
На виртуалке устанавливаешь систему (тогда у меня стояла LTSB) и ни одной настройки не делаешь. Акулу на хост, указал IP виртуалки. Загружай виртуалку и так несколько раз, потому как не каждый раз у меня были соединения при загрузке.
Подожди!
 
Ты предлагаешь ничего изначально не настраивать в фаере, перезагружать машинку и смотреть соединения? Так они будут - что тут удивительного и кому это интересно.
 
Меня больше интересуют если фаером всё запрещено, но соединения якобы есть - ты ведь именно про это утверждал говоря:

Цитата:
Снова убедился, что местный брандмауэр - дуршлаг.

?
 
fakel33

Цитата:
Где у меня ошибка в настройке брандмауэра?
Входящий не только на тисипи, а ещё и на удп разреши + проверь чтобы на роутере проброс был по всем двум протоколам.

Всего записей: 29386 | Зарегистр. 15-09-2001 | Отправлено: 20:06 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vikkiv
Я говорил все это время про систему, а ты?
Я у тебя спросил давеча про IP по Хрому, ты сказал, что причем тут Хром.
Так какие IP и для чего ты собираешь\банишь. Рекламу? Да гори она синим пламенем, я здесь говорю только про систему Windows 10/

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 20:08 04-04-2019 | Исправлено: KLASS, 20:16 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vikkiv

Цитата:
проходя по списку например таким PowerShell образом
Ого классная какая штука! А как потом результат так же ловко преобразовать в правила файервола?

Всего записей: 29386 | Зарегистр. 15-09-2001 | Отправлено: 20:15 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
А зачем сбрасывать - интересно будет когда при всём запрещённом что-то пролезет - мы ведь про это говорим?  

Про это. Ты сначала убедись в том, что стук при загрузке идет. А потом уже выставляй свои правила и снова грузись. Я же дал ссылку, где были забанены IP, но при загрузке к забаненым IP
были соединения. Вывод: брандмауэр еще не загрузил свою службу, а соединения уже есть.
Тогда я не настраивал брандмауэр по белому списку, вот ты и настрой и перегружайся.

Цитата:
Так они будут - что тут удивительного и кому это интересно

Выше сказал, что IP забанен правилом, а соединение есть.

Цитата:
Меня больше интересуют если фаером всё запрещено

Если внимательно читал за 2016 год, то там я банил IP, а ты сегодня бань все и грузись.
 
Добавлено:
Вот попробуй так: тупо запрети все, кроме DHCP и DNS. Теперь грузись и меняй периодически дату на компе. Кстати есть батник в шапке той темы (Бесконтрольность Windows) для смены времени автоматом от westlife

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 20:15 04-04-2019 | Исправлено: KLASS, 20:24 04-04-2019
LevT



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
 
Ты удивишься, но как-то так
 
$remotes = [System.Net.Dns]::gethostaddresses("www.mail.ru").ipaddresstostring
New-NetFirewallRule ... -RemoteAddress $remotes ...

Всего записей: 17163 | Зарегистр. 14-10-2001 | Отправлено: 20:25 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Ты сначала убедись в том, что стук при загрузке идет.
Ну при дефолтных настройках там много конечно соединений (тот же винлогон к вебдавным шарам конектиться и т.п.).

Цитата:
А потом уже выставляй свои правила и снова грузись
Выставил, гружусь, тишина.

Цитата:
Вывод: брандмауэр еще не загрузил свою службу, а соединения уже есть.
Служба не причём - там wfplwfs.sys грузится на этапе Boot - сразу же после tcpip.sys - ещё даже сетевое соединение не поднялось, а WFP уже работает.

Цитата:
Выше сказал, что IP забанен правилом, а соединение есть.
А у меня нет - скинь свой конфиг!

Цитата:
Если внимательно читал за 2016 год...
Я год в отпуске был...

Цитата:
...а ты сегодня бань все и грузись.
Гружусь и тишина.

Цитата:
Вот попробуй так: тупо запрети все, кроме DHCP и DNS. Теперь грузись и меняй периодически дату на компе. Кстати есть батник...
Запретил всё и запускаю батник - тишина.
(гиперв не смогу поставить для тестирования - мне тогда варю придётся удалять... хотя может и смогу, но точно не сегодня )
 
LevT

Цитата:
Ты удивишься, но как-то так
Я уже года два или больше всё никак не найду время освоить PS (я же не настоящий сварщик и админ).

Всего записей: 29386 | Зарегистр. 15-09-2001 | Отправлено: 21:09 04-04-2019
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
А у меня нет - скинь свой конфиг!  

Так сегодня то я не по IP баню, а как в шапке. Какой смысл в том конфиге, забань все и смотри, меняй время. На выходных тоже попробую по схеме все забанить и перегружаться.

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 21:16 04-04-2019
fakel33



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
Входящий не только на тисипи, а ещё и на удп разреши

Все оказалось намного проще. Нужно было добавить еще правило

Код:
netsh advfirewall firewall add rule name="qBittorrent (UDP - исходящий трафик)" dir=Out action=Allow profile=Private,Public program="d:\PortableApps\QBT\qbittorrent.exe" protocol=UDP localport=1024-65535 remoteport=1024-65535  

и заработало DHT и скорость возросла.

Всего записей: 1186 | Зарегистр. 22-08-2003 | Отправлено: 21:24 04-04-2019
LevT



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin

Цитата:
(гиперв не смогу поставить для тестирования - мне тогда варю придётся удалять... хотя может и смогу, но точно не сегодня )  

 
По крайней мере наоборот точно ставится варя на Hyper-V
Но виртуалки она стартовать не может - до тех пор, пока не сделаешь  
 bcdedit hypervisorlaunchtype off
и не перезагрузишь винду (с безгипервизорным ядром)
 
Там где Hyper-V не ставится в онлайн-режиме, можно его включить через Dism в офлайновом образе.
Но возможно придётся еще руками включить гипервизорное ядро в BCD
 bcdedit hypervisorlaunchtype auto
 
 

Всего записей: 17163 | Зарегистр. 14-10-2001 | Отправлено: 21:25 04-04-2019
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
На выходных тоже попробую по схеме все забанить и перегружаться.
Давай - проверим и если в настоящее время ситуация сохраняется/повторяется, то надо думать...

Всего записей: 29386 | Зарегистр. 15-09-2001 | Отправлено: 21:25 04-04-2019
LevT



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
всё никак не найду время освоить PS

 
Не так уж он и страшен, как его малюют "сценаристы языками"






Угомонись, сценарист пошика

Всего записей: 17163 | Зарегистр. 14-10-2001 | Отправлено: 21:26 04-04-2019 | Исправлено: KLASS, 21:28 04-04-2019
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru