Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59

Открыть новую тему     Написать ответ в эту тему

Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предлагаю тему по настройке персональных файерволов. Все что знаю, написал ниже. Пользуйтесь, добавляйте... Кстати, для всех перепечаток добавьте также (c) на форум. Конструктивная критика приветствуется, на всю остальную буду реагировать неадекватно :) Особо буду благодарен за дырку в безопасности, если такая будет найдена.
Предыдущий вид шапки в отдельном файле.- общая информация, советы.


Таблица настройки правил брандмауэров
Application or Service
what is it?
TCP UDP
_local_
remote
dire-ction
_зачем_?
Specific rules, ICMP
_ _______________________ _ ___________ ____________ _ _________________ _________________
DHCP
Dynamic Host Configuration Protocol. Автоматическая настройка IP и др. сетевых параметров
UDP
68
67
both
settings request +answer
DNS
Сервис соответствия доменного имени IP-адресу
(RU-Board.com -> 207.44.160.93)
TCP, UDP
1024-5000
53
both
IP request + response
ntoskrnl .exe
Cистемный модуль ядра NT. Передача файлов из/в расшаренные папки
TCP
UDP
1024..5000
137. 138
139
137. 138
out
both
NetBIOS session service
NetBios overTCP/IP
comment:
137 - browsing request
138 - browsing responses
ntoskrnl .exe
оно же через CIFS (Common Internet File System)
TCP, UDP
445
445
both
win2k+ аналог NetBIOS/TCP
поправьте меня, если я не прав
browser
IE, Opera, Mozilla
TCP
1024..5000
80, 443, 8080, 8100
out
http(s) web-servers  
FTP-clients
active mode
TCP
TCP
1024-65535
1024-65535
20 1-65535
21
in
out
data transmission
ftp requests
FTP-clients
passive mode. Соединения для данных инициируются клиентом
TCP
1024-65535
21, 2121, 1024-65535
out
FTP requests+ transmission
ICQ
internet messenger
TCP
1024-5000
443 or 5190
out
443 - с шифрованием
можно обозначить IP login.icq.com = 64.12.161.153
IRC
internet messenger
TCP
?
113
6660-6670
?
out
in
IRC connection
IRC AUTH connection
E-mail
почтовая программа-клиент (Outlook, The Bat и др.)
TCP
1024-5000
25, 80, 110, 143, 443, 993, 995
out
25 - SMTP-сервер (отправка)
110 - POP3-сервер (прием)
143 - IMAP (замена POP3)
993 - secure IMAP
995 - secure POP3
comment: почтовый сервер может использовать отличные от 25 и 110 порты. RTFM
Emule & Co
файлообменник
TCP
4662,4711, 4712
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Emule & Co
файлообменник
UDP
4665,4672, 4673
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Bittorent
качалка, hispeed Р2Р, с центральным сервером (трекер)
TCP
80, 443, 1024-65535
6881-6889
any (?)
any (?)
out
in
(?)

(?)
Radmin Viewer
Remote Administrator
TCP
any
4899 (or server-defined. RTFM)
out
connect to Radmin-server
Radmin Server
Remote server
TCP
4899 (or serv-defined. RTFM)
any
both
connect to client
Languard & Co
сканеры сетей
TCP, UDP
UDP
any
any
any
any
out
in
скан
-
Allow ICMP out
Novel client
NetWare application (инфо)
TCP, UDP
1024-65535
427
524
427
out
both
NCP Requests
SLP Requests
MSN
Windows Messenger
TCP
1024-65535
1863,6891-6901
out
-
Block Incoming Fragment, Block Incoming Conection
Time Sync
синхронизация времени
UDP
123
123
both
-
Block incoming fragment
LAST RULE
Block any other connection
TCP UDP
any
any
any
все остальные пусть не лазят в сеть
ICMP block

*относительно диапазона локальных TCP портов (1024-5000)- 5000 значение по умолчанию, на NT based может быть изменено  
ключ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters |-> MaxUserPort | тип DWORD | valid значения 5000-65534

 
Дополнительная информация по портам (Спасибо bredonosec)
ports.txt   ports.html
http://www.it.ru/reference/ports.html
http://www.iss.net/security_center/advice/Exploits/Ports/ (eng)
http://portforward.com/cports.htm (Port Forwarding Ports List, eng)
http://www.pcflank.com/fw_rules_db.htm (правила для разных приложений, eng, спасибо Spectr)
http://www.iana.org/assignments/port-numbers (Спасибо Tim72)
Special Application Port  List New
 
Немного теории по протоколам (Спасибо bredonosec)
UDP: http://book.itep.ru/4/44/udp_442
TCP: http://book.itep.ru/4/44/tcp_443.htm
 Инфа по сетям - временно тут: NetworkingNotes txs to SXP (c)Bredonosec
 
KB951748-решение проблемы для DNS:разрешаем локальные порты 1024:5000 и 49152:65535  
Или просто не ставить/удалить  
 
Убедительная просьба - проблемы конкретных файерволов обсуждать в соответствующих топиках. В этом топике собирается инфа о протоколах и портах, не имеющих отношения к какому-либо конкретному файерволу. Спасибо за понимание.

Подобные и соответствующие топики на форуме:
Microsoft Windows » Тонкая настройка брандмауэра Windows
Microsoft Windows » Disable Telemetry Windows 7 and next
Тестирование » Бесконтрольность Windows 10
. . . .

Рабочая копия-архив шапки #

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 15:21 27-03-2004 | Исправлено: Muznark, 13:31 26-08-2022
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
какие приложения можно размещать в "доверенных" и почему.  
по идее, никакие. Каждому разрешить не больше, чем необходимо. А чтоб после настройки всего не раздражали попапами с вопросами - можно отключить обучающий режим.  

Цитата:
напр., FAR, IE, TheBat!, D/L manager,eMule,Soulseek  и т.д.
фару/тотал - вероятно, правила для фтп клиента (или он к почте лазит у тебя?). Мыши - правила почтового клиента,  - т.е., на основе стандартных правил для приложения создаешь. (или правишь стандартное, или добавляешь новое, если в одно правило не вмещается набор требований)
 


----------
Вопрос: 'Что человек курит?' как правило возникает не когда ты слышишь, как он дышит, а когда видишь, что он пишет
Пропеллер играет роль вентилятора, он останавливается -пилот потеет
Аськи нету.

Всего записей: 16269 | Зарегистр. 13-02-2003 | Отправлено: 05:05 11-03-2007
mwm



Маэстро
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec
Лже-атаки DNS-провайдера, инициированные запросами из p2p как погасить ?
(Чтобы OutPost не банил сеть после них)

Всего записей: 1180 | Зарегистр. 02-11-2001 | Отправлено: 10:20 11-03-2007
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mwm

Цитата:
 
Лже-атаки DNS-провайдера, инициированные запросами из p2p как погасить ?

В детекторе атак добавить эти адреса в исключения.
 
Добавлено.

Цитата:
какие приложения можно размещать в "доверенных" и почему
Нельзя никакие, так как Outpost тогда порты не контролтрует (наверное). Лучше всего после его установки - когда он соберет базу - перевести в режим Политики-Блокировать.По дефолту в Outpost зашиты многие приложения. Если будет что-то плохо,можно руками добавить.

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 15:02 11-03-2007 | Исправлено: KUSA, 15:07 11-03-2007
mwm



Маэстро
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KUSA

Цитата:
В детекторе атак добавить  

Прости, но не нашёл такого там Может в другом месте ?
 

Цитата:
порты не контролтрует  

Я понял так, что:
позволяет приложению открывать любые порты, но атаки на них контролирует
так?
 
Вот у меня остался висеть открытый локальный порт 2364
Приложение. его открывшее - n/a. Как его закрыть без перезагрузки?
 

Всего записей: 1180 | Зарегистр. 02-11-2001 | Отправлено: 15:36 11-03-2007
jlmurat

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
работал с керио и комодо.  
Вопрос касательно svhost.exe - файеры постоянно про него спрашивают. Этому системному файлу можно все разрешить или как?  
Есть какие-то ограничения для него?

Всего записей: 1303 | Зарегистр. 17-02-2006 | Отправлено: 06:16 12-03-2007
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Вопрос касательно svhost.exe - файеры постоянно про него спрашивают. Этому системному файлу можно все разрешить или как?  
Есть какие-то ограничения для него?  
- если я правильно понял, разрешить ему можно стучаться на днс сервер по удаленному порту 53, локальному из диапазона 1024-5000 и удп протоколу. Остальное - фигс.
Если есть локалка и DHCP - пусть кускусыч уточнит - никогда в такой ситуации не был, не представляю, что он там делает. (только подозрение на разрешить порты 67 и 68 ин/аут удп проктокол, а кого ставить удаленным - толь днср серв, толь вообще весь диапазон локалки  без понятия)
mwm

Цитата:
Прости, но не нашёл такого там Может в другом месте ?  
А что там вообще есть?  
если только общие настройки - что считать атакой - то, наверно, ужесточить требования к атаке - не 3 запроса за 10 секунд (или сколько там по дефолту), а побольше.  


----------
Вопрос: 'Что человек курит?' как правило возникает не когда ты слышишь, как он дышит, а когда видишь, что он пишет
Пропеллер играет роль вентилятора, он останавливается -пилот потеет
Аськи нету.

Всего записей: 16269 | Зарегистр. 13-02-2003 | Отправлено: 07:00 12-03-2007
jlmurat

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec

Цитата:
разрешить ему можно стучаться на днс сервер по удаленному порту 53, локальному из диапазона 1024-5000 и удп протоколу. Остальное - фигс.

А в чем опасность полного разрешения? Ведь файл родной мелкософтовский.
(У меня Adsl - соединение с инетом)

Всего записей: 1303 | Зарегистр. 17-02-2006 | Отправлено: 07:03 12-03-2007 | Исправлено: jlmurat, 07:03 12-03-2007
TeXpert



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
jlmurat

Цитата:
Вопрос касательно svhost.exe...

Убивай такой процесс вообще.
А вот svchost.exe не стоит ограничивать.


----------
Майкудук, Пришахтинск не предлагать!:)
А на Пирогова приходит снова весенний гомон...

Всего записей: 3620 | Зарегистр. 08-02-2003 | Отправлено: 07:09 12-03-2007
jlmurat

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TeXpert

Цитата:
А вот svchost.exe не стоит ограничивать.

Вот я про него и спрашивал, букву пропустил.

Всего записей: 1303 | Зарегистр. 17-02-2006 | Отправлено: 07:16 12-03-2007
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А в чем опасность полного разрешения? Ведь файл родной мелкософтовский.  
В том, что он лишь роль посредника играет, а не сам всюду лазит. И, используя его, в инет ломиться может довольно много мусора. В том числе и постороннее зверье. Потому разрешать ему сиключительно то, что необходимо тебе, а не всё, что он пожелает.

----------
Вопрос: 'Что человек курит?' как правило возникает не когда ты слышишь, как он дышит, а когда видишь, что он пишет
Пропеллер играет роль вентилятора, он останавливается -пилот потеет
Аськи нету.

Всего записей: 16269 | Зарегистр. 13-02-2003 | Отправлено: 09:50 12-03-2007
speakerr



Запрет на пост
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mwm

Цитата:
Я понял так, что:  
позволяет приложению открывать любые порты, но атаки на них контролирует  
так?  

все не так. мы же о tcp говорим? если очень кратко... если приложение открывает клиент сокет и ему разрешено это сделать, то порт системой назначится из диапазона 1024-5000 (по дефолту). приложение сделает подключение. и все. никакие атаки в этом случае ему не грозят. не может никто к клиентскому сокету подключится. а вот если приложение открывает сервер сокет, то номер порта жестко зашит в настройках приложения. и вот к этому порту нужно отслеживать атаки.
 
Добавлено:
bredonosec

Цитата:
В том, что он лишь роль посредника играет, а не сам всюду лазит. И, используя его, в инет ломиться может довольно много мусора. В том числе и постороннее зверье. Потому разрешать ему сиключительно то, что необходимо тебе, а не всё, что он пожелает.  

за много-много лет ни разу не видел такого. урл не дашь для почитать? иначе все - твои фантазии.
 
Добавлено:
bredonosec

Цитата:
любопытные момент обнаружил

любопытно и необъяснимо. по опыту своей локалки - снег растаял и залил кой-чего. мусор, короче. дождись ясных дней ))

Всего записей: 423 | Зарегистр. 09-02-2004 | Отправлено: 09:54 12-03-2007
AAD



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если есть скриншот или таблица по безопасному/рекомендуемому допуску/открытию портов/программ Windows XP в инет, поделитесь пожалуйста.

Всего записей: 1718 | Зарегистр. 21-08-2006 | Отправлено: 10:53 12-03-2007
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
jlmurat

Цитата:
 А вот svchost.exe не стоит ограничивать.
Это он так "шутит". В общем разреши для SVCHOST  53 Both, 67-68 Both, 123 Both это только для UDP.  
 
Добавлено.
AAD
Основные настройки для SVCHOST я расписал. Остальное в шапке.

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 13:16 12-03-2007 | Исправлено: KUSA, 17:55 16-03-2007
Viktor_Kisel



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KUSA

Цитата:
SVCHOST 67-68 Both, 123 Both это только для UDP.

Это зачем нужно, можно подробнее? А то я разрешил только 53 Both TCP-UDP.
 

Всего записей: 2099 | Зарегистр. 01-02-2005 | Отправлено: 14:40 12-03-2007 | Исправлено: Viktor_Kisel, 14:42 12-03-2007
AAD



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KUSA

Цитата:
 Все остальные порты забань, в том числе и TCP.

Я в инет выхожу по локалке....
Как потом выходить?

Всего записей: 1718 | Зарегистр. 21-08-2006 | Отправлено: 15:08 12-03-2007
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Viktor_Kisel

Цитата:
 Это зачем нужно, можно подробнее?
Если IP динамический, то... нужно.
 
AAD

Цитата:
 Я в инет выхожу по локалке....Как потом выходить?
Это относится тоько к SVCHOST.
При условии что ты не пользуешься встроенным автоматическим обновлением.
Если пользуешься - разреши для SVCHOST порты 80 и 443 TCP. Но точно не скажу,меня обновления хрюши на автомате не интересуют.

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 16:31 12-03-2007 | Исправлено: KUSA, 16:35 12-03-2007
Mor0



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Вот такое у меня происходит:
Если включить правило -  
 
"Block incoming UDP activity UDP < l.p. 1025-1045"
 
(для SVCHOST в Аутпосте)
 
то браузером (Опера) никуда не могу попасть, почтовик тоже ругается.
А ведь это стандартная настройка.
Снимаю галку - всё OK! Но, естеств., периодически кто-то рвётся на UDP:1027-1030.
 
Вот сейчас, например IP: 204.16.210.140 запрашивает входящее соединение на лок. порт UDP:1027
   

Всего записей: 6 | Зарегистр. 10-08-2006 | Отправлено: 23:04 13-03-2007
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Mor0

Цитата:
для SVCHOST в Аутпосте
Может лучше в теме по Agnitum Outpost.
Сорри за офф

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 23:33 13-03-2007
Mor0



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
KUSA
 
Сейчас вроде бы всё облазил по поиску "SVCHOST", но пока ответа на свой конкретный вопрос не нашёл.
 
 Да, забыл добавить - uTorrent работает, ему это пох
 

Всего записей: 6 | Зарегистр. 10-08-2006 | Отправлено: 00:03 14-03-2007
ponponpon

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть Win2003 Server EE R2 Eng.  
Под управлением IIS одновременно работают два FTP-сайта:  
один на 21 порту, другой на 8021.
И работает штатный Windows Firewall.
Проблем с сайтом на 21 порту нет, а вот с 8021 есть.
С клиентской машины при включенном firewall'е IE6.0 его видит, а вот FAR и ReGet нет:  
при соединении они выдают ошибку "500 Invalid PORT Command". При этом в логе
firewall'a (c:\windows\pfirewall.log) сообщений DROP для этих попыток нет и в логе FTP:8021 появляется запись о соединении. Но клиент ничего не получает.
Сервер имеет выход в инет из локальной (домовой) сети через VPN.
Клиент, для чистоты опыта, соединяется с сервером через инет другого провайдера
(сотовый). Доступ пробовался и в активном и в пассивном режиме.
При отключении firewall'е все нормально.
На вкладке Exceptions формы управления firewall'ом порт tcp 8021 добавлен для всех,
на вкладке Advanced для соединения (VPN) добавлен сервис с tcp портом ext 8021- int 8021.  
Вопрос, что им сабакам надо. Что, где и как надо сделать для того, чтобы firewall  не блокировал доступ к ftp:8021?
 
Это из лога firewall'a
date time action protocol src-ip dst-ip src-port dst-port size tcpflags tcpsyn tcpack tcpwin icmptype icmpcode info path  
2007-03-15 09:39:41 OPEN-INBOUND TCP 217.66.145.217 80.xxx.xxx.xxx 29708 8021 - - - - - - - - -
 
Это из лога ftp:8021
217.66.145.217, anonymous, 15.03.2007, 9:39:42, MSFTPSVC1, PON, 80.xxx.xxx.xxx, 0, 0, 0, 331, 0, [10]USER, anonymous, -,
217.66.145.217, Anonymous, 15.03.2007, 9:39:42, MSFTPSVC1, PON, 80.xxx.xxx.xxx, 0, 0, 0, 230, 0, [10]PASS, -, -,
217.66.145.217, Anonymous, 15.03.2007, 9:39:47, MSFTPSVC1, PON, 80.xxx.xxx.xxx, 0, 0, 0, 250, 0, [10]CWD, /, -,

Всего записей: 64 | Зарегистр. 16-02-2006 | Отправлено: 09:31 15-03-2007 | Исправлено: ponponpon, 09:49 15-03-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59

Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru