Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  • Как видно из описания темы, речь пойдёт о настройке брандмауэра Windows для предотвращения несанкционированных соединений, в том числе телеметрии, вся "борьба" с которой сводится к отключению/перенастройке почти всех правил Microsoft.
    Сначала возвращаем ПРАВИЛА БРАНДМАУЭРА ПО УМОЛЧАНИЮ, если система только что установлена, то можно пропустить.
     
  • Выбираем Пуск => Средства администрирования => Брандмауэр Windows в режиме повышенной безопасности.
    ПКМ на "Брандмауэр Windows в режиме повышенной безопасности (Локальный компьютер)" => Свойства => Блокируем исходящие подключения:
       
    Отключаем или удаляем все входящие правила M$, кроме Основы сетей - протокол DHCP (вх. трафик DHCP)
    Отключаем или удаляем все исходящие правила M$, кроме Основы сетей - протокол DHCP (DHCP - исходящий трафик)
    и Основы сетей - DNS (UDP - исходящий трафик).


    НЕ ОБЯЗАТЕЛЬНО (на слив телеметрии не влияет, сначала осознайте, для чего вам это нужно):
    Оставив правило DNS, помним и не забываем, что некоторые программы могут воспользоваться им для своих нужд.
    Если таки решили это правило отключить и осознали, зачем вам это надо, обязательно отключите службу DNS-клиент.


    Всё, Интернета нет, как и нет любых других соединений (кроме DHCP и DNS), включая телеметрию. Чтобы убедиться в этом, используйте Wireshark.
    После такой настройки обновления автоматически устанавливаться не будут. Для систем ниже Windows 10 сначала обновите систему, а потом настраивайте правила брандмауэра. Последующие обновления устанавливайте ручками.
    Актуальный список обновлений для Windows 10 см. здесь, рекомендации по обновлению Windows 7 SP1 см. здесь.
    История кумулятивных обновлений для разных версий Windows 10 доступна здесь.
     
  • Осталось "научить" брандмауэр Windows выпускать и впускать только то, что мы разрешили. Иначе говоря, будем создавать "белый" список приложений.
    Так как у каждого свои приложения и задачи, предлагаю здесь в теме обсудить правила, которые необходимы для комфортной работы пользователя.
     
  • Для того чтобы быстро разобраться, какой программе что нужно открыть в брандмауэре, можно использовать приложение Process Hacker.
    Сборка Process Hacker x86 x64 от Victor_VG или ее русский вариант от KLASS для Windows 10.
    Вопросы по работе Process Hacker (изучите там шапку).
    Открываем Process Hacker от имени администратора (по ПКМ), вкладка "Firewall" и запускаем приложение, которому необходим выход в Интернет. Здесь (красные строки, т.е. заблокированные соединения) мы сразу видим, к каким портам, удалённым адресам и по какому протоколу обращается запущенное приложение. Исходя из этих данных, можно гибко настроить правило для любого приложения.
    Для Windows 7 можно воспользоваться набором NetworkTrafficView_russian.
    Также, в любой системе, для отслеживания можно использовать Process Monitor от Марка Руссиновича (в той же теме все вопросы по настройке программы).
     
  • Как добавлять или изменять правила, используя командную строку (команда netsh).
     
  • Контекстное меню в проводнике для файлов .EXE, с помощью которого можно добавлять правила в брандмауэр (Shift+ПКМ).
     
  • Не лишним будет добавить в свои правила полное отключение Интернета или вообще отключать сетевые интерфейсы так или так.
     
  • Импортируйте свои правила при каждом входе в систему через Планировщик, так как правила от M$ могут быть восстановлены при очередном обновлении.
     
  • Чтобы передать команду добавления правила брандмауэра другому пользователю, можно использовать PowerShell (начиная с Windows 8.1)
     
  • Также, для удобства создания правил, есть другой инструмент Windows Firewall Control.
    Это надстройка, которая работает в области уведомлений на панели задач и позволяет пользователю легко управлять родным брандмауэром Windоws, без необходимости переходить в определённые окна настроек брандмауэра.
     
  • Включить аудит Платформы фильтрации IP-пакетов
     
  • Администрирование брандмауэра в режиме повышенной безопасности с помощью PowerShell или Netsh
     
  • Проверка брандмауэра на наличие уязвимостей
     
  • Как запретить или разрешить изменять правила брандмауэра. Утилита SubInACL от Microsoft. Нюансы: 1, 2. На сегодня утилита не поддерживается и была убрана с сайта разработчика.
    Ищите в других местах:
    subinacl.exe
    Size: 290 304 Bytes
    CRC32: 90B58A75
    MD5: 53cdbb093b0aee9fd6cf1cbd25a95077
    SHA1: 3b90ecc7b40c9c74fd645e9e24ab1d6d8aee6c2d
    SHA256: 01a2e49f9eed2367545966a0dc0f1d466ff32bd0f2844864ce356b518c49085c
    SHA512: 7335474d6a4b131576f62726c14148acf666e9a2ce54128b23fe04e78d366aa5bdf428fe68f28a42c2b08598d46cada447a4e67d530529b3e10f4282513a425f
     
  • Ещё раз про "секретные, неотключаемые разрешающие правила" RestrictedServices
     
  • Смежные темы:
    Настройка персональных файерволов (firewall rules)
    Бесконтрольность Windows 10
    Быстрая настройка Windows
     
  • Шапку и около-темные вопросы обсуждаем здесь

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 20:59 05-03-2017 | Исправлено: WildGoblin, 13:05 15-06-2022
Still777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кому-нибудь на win7 64 удалось настроить браузер при отключенной Основы сетей - DNS (UDP - исходящий трафик)?
Создаю правила для браузера фаерфокс через командную строку:
 
Netsh.exe Advfirewall Firewall add rule name="Firefox (TCP - исходящий трафик)" dir=out action=allow protocol=TCP program="C:\Program Files (x86)\Mozilla Firefox\firefox.exe" profile=private,public remoteport=80,443,1080,182,8080
 
Netsh.exe Advfirewall Firewall add rule name="Firefox (UDP - исходящий трафик)" dir=out action=allow protocol=UDP program="C:\Program Files (x86)\Mozilla Firefox\firefox.exe" profile=private,public remoteport=53 remoteip=208.67.222.222,208.67.220.220
 
прописываю DNS- серверы от OpenDNS(т.к я использую именно их), но браузер никак не хочет выходить в инет.
При отключенном общем DNS единственный браузер который у меня работает - это тор.
В чем может быть причина, ошибки в настройках или может в роутере?

Всего записей: 124 | Зарегистр. 14-12-2014 | Отправлено: 12:23 23-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Still777

 
Добавлено:

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 13:43 23-05-2017
Still777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

 
У меня при таких же настройках, браузеры упрямо отказываются подключаться к инету
 
Вообще, вопреки мнению большинства, встроенный брандмауэр начиная с  вин7, при  повышенном режиме с фильтрацией по белому списку - очень даже и не плох, единственное что не нравится - это отсутствие проактивного режима (HIPS), чтобы брандмауэр при открытии приложения спрашивал пользователя блокировать или разрешить ему доступ к инету, и невозможность закрепить (запретить изменения) свои настройки, чтобы другие проги не могли приписать свои правила без ведома пользователя.
 
Все это и многое другое есть в Privatefirewall, но я  постепенно отказаюсь от него в пользу встроенного, а большинство антивирусов со встроенными фаерволами сами ведут себя как вирусы и шпионы

Всего записей: 124 | Зарегистр. 14-12-2014 | Отправлено: 14:34 23-05-2017 | Исправлено: Still777, 14:35 23-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
У меня при таких же настройках, браузеры упрямо отказываются подключаться к инету

При попытке соединения из браузера проверялись те соединения на предмет ALLOW, например, как у меня на второй пикче? Только вкладка Firewall в Process Hacker на Win7 не работает, но в шапке есть другие инструменты...

Цитата:
а большинство антивирусов со встроенными фаерволами сами ведут себя как вирусы и шпионы

Эт точно (С)

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 14:54 23-05-2017
stasss

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
del

Всего записей: 385 | Зарегистр. 02-02-2003 | Отправлено: 16:49 23-05-2017 | Исправлено: stasss, 18:34 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stasss

Цитата:
У меня броузер соглашается работать только если в настройках исходящих UDP указывать DNS роутера

Для какого exe-шника вы забиваете DNS-роутера, для svchost?
Пробуйте настроить правило DNS для exe-шника браузера, введя туда remoteip=роутер+DNS-серверы_провайдера

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 17:38 23-05-2017
stasss

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Пробуйте настроить правило DNS для exe-шника

Ура! Я нашел способ использовать OpenDNS для беспроводного подключения.
В правилах "DNS (UDP - исходящий трафик)" для exe-шника браузера нужно вбивать 3 адреса: первым DNS адрес роутера + 2 первых DNS адреса отсюда
Тогда все работает и зона lib и пр. нормально открываются.
DNS-серверы моего провайдера мне без надобности.

Всего записей: 385 | Зарегистр. 02-02-2003 | Отправлено: 18:17 23-05-2017 | Исправлено: stasss, 18:31 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stasss
А так, чтобы svchost'у ничего не открывать вообще, не получилось?

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 18:25 23-05-2017
stasss

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
del

Всего записей: 385 | Зарегистр. 02-02-2003 | Отправлено: 18:32 23-05-2017 | Исправлено: stasss, 13:46 25-05-2017
Tagg33

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


Цитата:
уже давно мысль посетила новую тему открыть, типа:
Быстрая настройка Windows, а в описании
CMD, PowerShell, реестр и reg-файлы  

 
Это конечно нужно приветствовать, но возможно вам не менее интересна будет другая тема - поднятие шлюза-роутера на не очень древнем железе. Вам - в смысле, активу топика.
Не обязательно быть семи пядей, что бы понять - "корпорации добра" непременно поломают встроенный брандмауер. Да что эта стенка, уже напрямую могут шариться по системе, которая в режиме якобы сна..ага!

Всего записей: 79 | Зарегистр. 04-10-2015 | Отправлено: 00:48 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stasss
У меня самого utorrent стал думать долго в поисках пиров, оно и ранее так было, но находил и начинал качать, хотя и было много красных (закрытых) соединений, а сейчас не хочет.
Разрешайте то, что закрыто в Process Hacker, правило из шапки убрал.
 
 
Добавлено:
Tagg33

Цитата:
возможно вам не менее интересна будет другая тема - поднятие шлюза-роутера на не очень древнем железе

Думаю, в теме все давно знают, что с роутером пользователь защищен больше, нежели с проводом напрямую.

Цитата:
Не обязательно быть семи пядей, что бы понять - "корпорации добра" непременно поломают встроенный брандмауер.

Не хотелось бы рассуждать здесь о том, что может\не_может\хочет\не_хочет\сделает\не_сделает корпорация Мелких... ни кому здесь это неизвестно, а местный брандмауэр проверяйте известными инструментами. Если вы определили, что у вас шарятся во время сна в компе, то делитесь способами, которые использовали для этого. Только, плиз, не делитесь здесь ссылками, после которых у вас пропал сон, а приведите примеры из личного опыта. Если таковых примеров нет, то гадание на кофейной гуще здесь. Спасибо за понимание.

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 04:54 24-05-2017
Us2002

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
remoteip=роутер+DNS-серверы_провайдера

зачем там днсы прова если идёёт через рутер который итак на них настроен (это уже настройки рутера), для днс запросов компа нужен только ип этого рутера (ну или любой тогда уж), с синхровременем по большому счёту также правильнее было бы завязывать на рутер (если на нём оно уже правильно настроено)
 
Добавлено:
Still777

Цитата:
Кому-нибудь на win7 64 удалось настроить браузер при отключенной Основы сетей - DNS (UDP - исходящий трафик)?  

у меня другой вопрос, зачем лиса на обратную петлю соединяется постоянно
 
зы возможно при опции лисы "Отправлять DNS-запросы через прокси при использовании SOCKS 5" она и будет работать напрямую с днс при блоке свцхост
 

Всего записей: 1810 | Зарегистр. 03-02-2005 | Отправлено: 12:23 24-05-2017 | Исправлено: Us2002, 12:39 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Us2002
У чела никак не хочет работать без разрешения svchost'у в брандмауэре при использовании роутера, вот я пальцем в небо и ткнул. Сам то на проводе сижу и проблем с затыканием svchost'а нет. Думаю, надо доставать свой, мхом покрытый роутер и смотреть\разбираться\учиться.
Сам то, что скажешь по поводу работы через роутер и возможным затыканием svchost'а по максимому?

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 12:39 24-05-2017
Us2002

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Сам то, что скажешь по поводу работы через роутер и возможным затыканием svchost'а по максимому?

дык былоб что сказать конкретно - сказал бы, пока - нечего, я свцхост не блочу и играться пока тестами с ним нет возможности
 
Добавлено:
stasss
 

Цитата:
чтобы брандмауэр при открытии приложения спрашивал пользователя блокировать или разрешить ему доступ к инету

 
такой режим (обучения) есть, он конечно куцый и под обычным юзером бесполезен, активируется для программ  когда исходящие по умолчанию разрешены и включены уведомления
 
https://technet.microsoft.com/ru-ru/library/jj717278(v=ws.11).aspx
 
https://books.google.ru/books?id=5PHDCwAAQBAJ&pg=PA336&lpg=PA336&dq=%D0%BD%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0+%D0%B1%D1%80%D0%B0%D0%BD%D0%B4%D0%BC%D0%B0%D1%83%D1%8D%D1%80%D0%B0+%D0%B2%D0%B8%D0%BD%D0%B4%D0%BE%D0%B2%D1%81+%D0%B2+%D1%80%D0%B5%D0%B6%D0%B8%D0%BC%D0%B5+%D1%83%D0%B2%D0%B5%D0%B4%D0%BE%D0%BC%D0%BB%D0%B5%D0%BD%D0%B8%D1%8F&source=bl&ots=-Ifae1niK-&sig=puu67YWgzAAkwiLsa8Yxj0fJlcM&hl=ru&sa=X&ved=0ahUKEwi72OXlqojUAhWH3iwKHXAbA5EQ6AEILDAG

Всего записей: 1810 | Зарегистр. 03-02-2005 | Отправлено: 12:42 24-05-2017
Still777

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Us2002, это я спрашивал о режиме (обучения), а не stasss, но это не важно.
 

Цитата:
такой режим (обучения) есть, он конечно куцый и под обычным юзером бесполезен, активируется для программ  когда исходящие по умолчанию разрешены и включены уведомления  

 
Если по умолчанию разрешены все исходящие, то вообще пропадает смысл использования брандмауэра.
 
У меня по умолчанию запрещены абсолютно все входящие и исходящие, разрешены только исходящие по белому списку, и в целом все работает пока нормально, просто чел открывший эту тему считает, что и общий днс лучше отключить, и он даже как-то умудрился это сделать так, чтобы и браузеры у него работали при этом, но правда у него вин 10 и кабель напрямую, а у меня вин 7 и роутер, но как я понимаю, пока никому не удалось  отключить svchost так, чтобы не было никаких проблем с браузерами, торрентами и т.д, если кому-то это удалось - просветите нас, будем благодарны
 
Весь вопрос в том, стоит ли игра свеч, и что такого ужасного может этот "Основы сетей - DNS (UDP - исходящий трафик)"?   натворить, если у меня в роутере заблокированы все адреса телеметрии ОС, к тому же у меня пока вин 7, а не напичканная шпионскими модулями вин 10.

Всего записей: 124 | Зарегистр. 14-12-2014 | Отправлено: 14:37 24-05-2017 | Исправлено: Still777, 14:40 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Still777

Цитата:
пока никому не удалось  отключить svchost так, чтобы не было никаких проблем с браузерами, торрентами

Проблем у меня нет с торрентом, если я uTorrent'у открою все, но при этом svchost заткнут.
Опять же провод напрямую.

Цитата:
и что такого ужасного может этот "Основы сетей - DNS (UDP - исходящий трафик)"?   натворить

Да кто знает, что может... суть в том, чтобы по максимому закрыть системным компонентам выход наружу.

Цитата:
если у меня в роутере заблокированы все адреса телеметрии ОС

Уже было, подход неверный... не адреса блокировать, но все, что можно.

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 14:49 24-05-2017
Us2002

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Если по умолчанию разрешены все исходящие, то вообще пропадает смысл использования брандмауэра.

они не разрешены а в режиме уведомления до создания правила
 
Добавлено:

Цитата:
к тому же у меня пока вин 7

в неё также это пичкают практически с каждой обновой
 
Добавлено:
KLASS

Цитата:
Да кто знает, что может... суть в том, чтобы по максимому закрыть системным компонентам выход наружу.  

до роутера пусть бегают по подсетке приватной

Всего записей: 1810 | Зарегистр. 03-02-2005 | Отправлено: 14:54 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Us2002

Цитата:
до роутера пусть бегают по подсетке приватной

А не вырвутся наружу Просто пока сижу на стационаре и не могу заняться с роутером, рогалик вай-фаевский надо с работы не забыть, да посмотреть, что там да как с роутером.
 
Добавлено:
Можно и по проводу поиграться с роутером, но хотелось при прочих равных

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 15:06 24-05-2017 | Исправлено: KLASS, 15:10 24-05-2017
Us2002

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
stasss
 

Цитата:
DNS-серверы моего провайдера мне без надобности.

может прова пнуть или сменить?
ну какбы если нужно днс имя то для этого нормальные рутеры имеют внутри себя такие настройки, такчто за рутером никакого днс окромя рутерного не требуется
 
Добавлено:
KLASS

Цитата:
А не вырвутся наружу  

конечно вырвутся раз в рутере весь исход разрешен а на компе не ограничен локальной подсетью
 
Добавлено:
зы вообще имхо очень скользкая тема эта с днс именами для своей локали взятыми не у прова а у бесплатных сервисов незнамо кем крышуемыми, в одних случаях конечно выход, но в других пущай лучше под фсб и провом который обязан за абонентку нежели хрен знаёт под чиим оком =)
пров-то точно никому не должен отдавать твои похождения, в отличчи от того кто предоставляет тебе на шару имя и ловит все запросы от тебя

Всего записей: 1810 | Зарегистр. 03-02-2005 | Отправлено: 15:15 24-05-2017 | Исправлено: Us2002, 15:34 24-05-2017
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Us2002
Не выдержал, подключился по проводу к роутеру... получил мой TP-Link от прова все, что ему требуется через 7-8 минут. Замечу, что в правилах браузера, почтовика и других программ, которым нужен DNS-исходящий, уже был забит адрес роутера. Первым делом, ткнул эту тему в браузере. Страница сразу открылась, svchost'у, как и было все закрыто, так и осталось. Voyager сбегал за почтой. Т.е. я даже не заметил, что к роутеру подключился, но по проводу.
 
 
Добавлено:
Так вру, щаз доразберусь и отпишусь

Всего записей: 11121 | Зарегистр. 12-10-2001 | Отправлено: 15:42 24-05-2017
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru