Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58

Открыть новую тему     Написать ответ в эту тему

Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предлагаю тему по настройке персональных файерволов. Все что знаю, написал ниже. Пользуйтесь, добавляйте... Кстати, для всех перепечаток добавьте также (c) на форум. Конструктивная критика приветствуется, на всю остальную буду реагировать неадекватно :) Особо буду благодарен за дырку в безопасности, если такая будет найдена.
Предыдущий вид шапки в отдельном файле.- общая информация, советы.


Таблица настройки правил брандмауэров
Application or Service
what is it?
TCP UDP
_local_
remote
dire-ction
_зачем_?
Specific rules, ICMP
_ _______________________ _ ___________ ____________ _ _________________ _________________
DHCP
Dynamic Host Configuration Protocol. Автоматическая настройка IP и др. сетевых параметров
UDP
68
67
both
settings request +answer
DNS
Сервис соответствия доменного имени IP-адресу
(RU-Board.com -> 207.44.160.93)
TCP, UDP
1024-5000
53
both
IP request + response
ntoskrnl .exe
Cистемный модуль ядра NT. Передача файлов из/в расшаренные папки
TCP
UDP
1024..5000
137. 138
139
137. 138
out
both
NetBIOS session service
NetBios overTCP/IP
comment:
137 - browsing request
138 - browsing responses
ntoskrnl .exe
оно же через CIFS (Common Internet File System)
TCP, UDP
445
445
both
win2k+ аналог NetBIOS/TCP
поправьте меня, если я не прав
browser
IE, Opera, Mozilla
TCP
1024..5000
80, 443, 8080, 8100
out
http(s) web-servers  
FTP-clients
active mode
TCP
TCP
1024-65535
1024-65535
20 1-65535
21
in
out
data transmission
ftp requests
FTP-clients
passive mode. Соединения для данных инициируются клиентом
TCP
1024-65535
21, 2121, 1024-65535
out
FTP requests+ transmission
ICQ
internet messenger
TCP
1024-5000
443 or 5190
out
443 - с шифрованием
можно обозначить IP login.icq.com = 64.12.161.153
IRC
internet messenger
TCP
?
113
6660-6670
?
out
in
IRC connection
IRC AUTH connection
E-mail
почтовая программа-клиент (Outlook, The Bat и др.)
TCP
1024-5000
25, 80, 110, 143, 443, 993, 995
out
25 - SMTP-сервер (отправка)
110 - POP3-сервер (прием)
143 - IMAP (замена POP3)
993 - secure IMAP
995 - secure POP3
comment: почтовый сервер может использовать отличные от 25 и 110 порты. RTFM
Emule & Co
файлообменник
TCP
4662,4711, 4712
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Emule & Co
файлообменник
UDP
4665,4672, 4673
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Bittorent
качалка, hispeed Р2Р, с центральным сервером (трекер)
TCP
80, 443, 1024-65535
6881-6889
any (?)
any (?)
out
in
(?)

(?)
Radmin Viewer
Remote Administrator
TCP
any
4899 (or server-defined. RTFM)
out
connect to Radmin-server
Radmin Server
Remote server
TCP
4899 (or serv-defined. RTFM)
any
both
connect to client
Languard & Co
сканеры сетей
TCP, UDP
UDP
any
any
any
any
out
in
скан
-
Allow ICMP out
Novel client
NetWare application (инфо)
TCP, UDP
1024-65535
427
524
427
out
both
NCP Requests
SLP Requests
MSN
Windows Messenger
TCP
1024-65535
1863,6891-6901
out
-
Block Incoming Fragment, Block Incoming Conection
Time Sync
синхронизация времени
UDP
123
123
both
-
Block incoming fragment
LAST RULE
Block any other connection
TCP UDP
any
any
any
все остальные пусть не лазят в сеть
ICMP block

*относительно диапазона локальных TCP портов (1024-5000)- 5000 значение по умолчанию, на NT based может быть изменено  
ключ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters |-> MaxUserPort | тип DWORD | valid значения 5000-65534

 
Дополнительная информация по портам (Спасибо bredonosec)
ports.txt   ports.html
http://www.it.ru/reference/ports.html
http://www.iss.net/security_center/advice/Exploits/Ports/ (eng)
http://portforward.com/cports.htm (Port Forwarding Ports List, eng)
http://www.pcflank.com/fw_rules_db.htm (правила для разных приложений, eng, спасибо Spectr)
http://www.iana.org/assignments/port-numbers (Спасибо Tim72)
Special Application Port  List New
 
Немного теории по протоколам (Спасибо bredonosec)
UDP: http://book.itep.ru/4/44/udp_442
TCP: http://book.itep.ru/4/44/tcp_443.htm
 Инфа по сетям - временно тут: NetworkingNotes txs to SXP (c)Bredonosec
 
KB951748-решение проблемы для DNS:разрешаем локальные порты 1024:5000 и 49152:65535  
Или просто не ставить/удалить  
 
Убедительная просьба - проблемы конкретных файерволов обсуждать в соответствующих топиках. В этом топике собирается инфа о протоколах и портах, не имеющих отношения к какому-либо конкретному файерволу. Спасибо за понимание.

Подобные и соответствующие топики на форуме:
Microsoft Windows » Тонкая настройка брандмауэра Windows
Microsoft Windows » Disable Telemetry Windows 7 and next
Тестирование » Бесконтрольность Windows 10
. . . .

Рабочая копия-архив шапки #

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 15:21 27-03-2004 | Исправлено: Muznark, 13:31 26-08-2022
Net_man

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Spectr
Спасибо - посмотрю на днях. Кстати, все никак не мог понять, что это за адрес такой 255.255.255.255 (часто в логах попадается) - теперь бум знать.

----------
Сканворды и кроссворды от Skanvord.com, генератор кроссвордов, кроссворды онлайн

Всего записей: 1150 | Зарегистр. 11-09-2002 | Отправлено: 03:24 31-03-2004
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
что это за адрес такой 255.255.255.255  
-  Запрос "всем" Всем" всем! (если не находит искомую страницу, точнее, серв, на котором это лежит, ишшо точнее, при проблемах со связью перепроверяет установки сети, посылает запрос на адрес 255,255,255,255, на который по идее должны откликнуться все сидящие в этой сети компы.  
 То же происходит при включении компа (или какой-нить установленной проги, например, локального чата) в сеть. (пример логов - тема про Деерфилд)
 
 
Добавлено
Насчет таблиц: я тут, в тесте поигрался на тему слияния/разбиения ячеек, от какого варианта дальше плясать стОит?  
http://forum.ru-board.com/topic.cgi?forum=2&topic=0506&start=80#2
http://forum.ru-board.com/topic.cgi?forum=2&topic=0506&start=60#20

Всего записей: 16257 | Зарегистр. 13-02-2003 | Отправлено: 03:59 31-03-2004
korn32



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec
Первый вариант лучше, во втором - перебор с рамочками.

Всего записей: 5233 | Зарегистр. 31-10-2001 | Отправлено: 09:10 31-03-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec
Согласен - первый хорош

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 10:55 31-03-2004
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
korn32
Karlsberg
 - Первый который? (там по 2 табл в каждом) 1,1? или 1,2
Далее, формат, скорее всего будет сменен ближе к цифрам (мне тут Андрей красивый вариант кинул). Сегодня-завтра воткну. //сорри, в офф ухожу.//

Всего записей: 16257 | Зарегистр. 13-02-2003 | Отправлено: 11:24 31-03-2004
korn32



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec
1,2 - тот, который более строгий, без лишних бордюров в таблице.

Всего записей: 5233 | Зарегистр. 31-10-2001 | Отправлено: 11:40 31-03-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec

Цитата:
1,2 - тот, который более строгий

Он самый

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 12:05 31-03-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Nep, Widok
Прибейте плиз первый пост кверху, а мы там табличку организуем...
 
Добавлено
 
Немного информации об svchost.exe с сайта мелкософта:

Цитата:
Svchost.exe is a generic host process name for services that run from dynamic-link libraries (DLLs).

То есть любая DLL-ка, которая хочет бежать как сервис, использует этот экзешник для своего запуска. Например, обслуживает RPC запросы на 135-м порту или UPnP (Universal Plug and Play) на 5000-м порту TCP и 1900-м порту UDP.
Из-за своей универсальности может использоваться любым трояном, так что провертьте свои правила - выпускать ее в интернет может оказаться опасно.

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 22:58 31-03-2004
Net_man

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg
Это-то меня и обеспокоило. В логе аутпостовского запрета Svchost.exe упоминаетсядовольно часто, причем с разными айпи-шниками, разным направлением (inbond/outbond). Но самое неприятное то, что в журнале наряду с записями "Запретить любую активность приложения" (что естественно и нормально) довольно много записей "Block Remote Procedure Call (TCP)"!!! И все эти "ремоут процедуры" блокируются именно на Svchost.exe. Может я чего не понимаю, но по-моему это попытки получить удаленный доступ к моему компу. Или я не прав?

----------
Сканворды и кроссворды от Skanvord.com, генератор кроссвордов, кроссворды онлайн

Всего записей: 1150 | Зарегистр. 11-09-2002 | Отправлено: 04:44 01-04-2004
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Итак, я тут поработал над табличкой, но не все еще баги снял.
 ща начались тормоза - перегрузки с форумом - страница 10м грузится - доредактирую завтра.  
http://forum.ru-board.com/topic.cgi?forum=2&topic=0506&start=80#3

Итак, вот последний на данный момент вариант.
______Application_or_Service_____ _________with explanation______
TCP and UDP rules
Specific rules, ICMP
______________________________________ ___________________________________________________ ______________________
Application or Service
what is it?
TCP UDP
_local_
remote
dire-ction
_зачем_?
Specific rules, ICMP
_ _______________________ _ ___________ _ _ _________________ _________________
DHCP
Dynamic Host Configuration Protocol. Автоматическая настройка IP и др. сетевых параметров
UDP
68
67
both
settings request +answer
DNS
Сервис соответствия доменного имени IP-адресу
(RU-Board.com -> 207.44.160.93)
TCP, UDP
1024-5000
53
both
IP request + response
ntoskrnl .exe
Cистемный модуль ядра NT. Передача файлов из/в расшаренные папки
TCP
UDP
1024..5000
137. 138
139
137. 138
out
both
NetBIOS session service
NetBios overTCP/IP
_____comment:_____
137 - browsing request
138 - browsing responses
ntoskrnl .exe
оно же через CFIS (Common Internet File System)
TCP, UDP
445
445
both
win2k+ аналог NetBIOS/TCP
поправьте меня, если я не прав
   
browser
IE, Opera, Mozilla
TCP
1024..5000
80, 443, 8080, 8100
out
http(s) web-servers
FTP-clients
active mode
TCP
TCP
1024-5000
1024-5000
20
21
in
out
data transmission
ftp requests
FTP-clients
passive mode. Соединения для данных инициируются клиентом
TCP
1024-5000
21, 1024-65535
out
FTP requests+ transmission
ICQ
internet messenger
TCP
1024-5000
443 or 5190
out
443 - с шифрованием
можно обозначить IP login.icq.com = 64.12.161.153
E-mail
почтовая программа-клиент (Outlook, The Bat и др.)
TCP
1024-5000
25, 110
out
25 - SMTP-сервер (отправка)
110 - POP3-сервер (прием)
comment: почтовый сервер может использовать отличные от 25 и 110 порты. RTFM
Emule & Co
файлообменник
TCP, UDP
1024-5000
user-defined client port
any (?)
any (?)
out
in
response (?)
request (?)
поправьте меня, если я не прав
Bittorent
качалка, hispeed Р2Р, с центральным сервером (трекер)
TCP
1024-5000
6881-6889
any (?)
any (?)
out
in
(?)

(?)
Radmin
Remote Administrator
TCP
?
4899 (or server-defined. RTFM)
out
connect to Radmin-server
Languard & Co
сканеры сетей
TCP, UDP
UDP
any
any
any
any
out
in
скан
-
Allow ICMP out

Всего записей: 16257 | Зарегистр. 13-02-2003 | Отправлено: 08:28 01-04-2004 | Исправлено: bredonosec, 10:27 01-04-2004
miasnikov andrew



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Тормоза не заметил. Табличку подредактировал.
Думаю, в таком виде она лучше читается.
http://forum.ru-board.com/topic.cgi?forum=2&topic=0506&start=80#4
 
Добавлено
bredonosec
опередил на 9 минут
 
 
Добавлено
В любом случае, теперь уже нормально читается.
Прошу Karlsberg'а или Nep'а (по ПМ) прибить верхний пост  
и засунуть туда табличку вместо текстового описания правил.
 
На будущее: для однотипных данных можно разбивать ячейку линией (см. Bittorent), а если размеры не совпадают (напр, в Emule) - лучше добавлять строку без первых двух ячеек (см. мой вариант - ссылка выше)

Всего записей: 122 | Зарегистр. 15-05-2003 | Отправлено: 10:01 01-04-2004 | Исправлено: miasnikov andrew, 10:18 01-04-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Net_man

Цитата:
попытки получить удаленный доступ к моему компу

Да, это попытка выполнить код на твоем компьютере
 
bredonosec

Цитата:
Bittorent

Это качалка, которая стала популярной в последнее время из-за высокой скорости скачки. Р2Р, но с центральным сервером (трекер). Пример - www.kinozal.com
 
miasnikov andrew
Не умею прибивать посты кверху

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 10:17 01-04-2004
miasnikov andrew



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg
Посмотри, какой вариант таблиц тебе больше нравится (от bredonosec или с моими исправлениями)
Можешь помещать в свой первый пост.

Цитата:
Не умею прибивать

Направил письмо Nep'у с копией тебе - надеюсь, объяснит или поможет.

Всего записей: 122 | Зарегистр. 15-05-2003 | Отправлено: 10:22 01-04-2004
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
опередил на 9 минут  
- Заметил  

Цитата:
На будущее: для однотипных данных можно разбивать ячейку линией (см. Bittorent), а если размеры не совпадают (напр, в Emule) - лучше добавлять строку без первых двух ячеек (см. мой вариант - ссылка выше)
- ИМХО, лучше один вариант, чтоб не вносить путаницы - что к чему относится. Однако, согласен, иногда так читается лучше.  

Цитата:
прибить верхний пост  
Непычу отправил.  
Karlsberg

Цитата:
Не умею прибивать  
это можно модерам.  

Цитата:
Это качалка,  
- ща сменю инфу.  

Всего записей: 16257 | Зарегистр. 13-02-2003 | Отправлено: 10:23 01-04-2004
Nep



Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
шапку включил


----------
на форуме редко.Модером не являюсь.Татл обман :)

Всего записей: 41940 | Зарегистр. 24-06-2001 | Отправлено: 11:36 01-04-2004
Spectr



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec
 
Поправки в табличку
 
Стоит отдельно указать для Radmin правила для R-server и Radmin viewer
 
Для R-server  
TCP,  
Local port: 4899 (or server-defined. RTFM),  
Remote port: any,  
Direction: Inbound,Oubound.
 
Добавления для Radmin viewer:
 для local port поставить "any" вместо ?
 
Я посмотрел свои логи для Radmin за 2 недели ( > 60 соединений) и вижу что
local ports  пока в диапазоне 1027-3600. Причем  в один и тот же день каждая новая сессия соединяется  со строго последовательными портами а на следующий день опять случайный порт.
Так что у меня в Outpost rules  указан явно только remote port and для пущей безопасности IP for Radmin server
 
 
Что касается правил для eMule на форуме Outpost после долгих обсуждений было предложен следующий пресет ( хочу подчеркнуть что в таблице указан для портов верхний диапазон 5000 а у меня часто встречаются в логах порты около 5500 и   >7000
 
[eMule]
VisibleState: 1
Exe:
eMule, eMule.exe
DefaultState: 1
RuleName: eMule Connections from Clients, Webserver, MobileMule
Protocol: TCP
LocalPort: 4662, 4711, 4712
Direction: Inbound
AllowIt
 
DefaultState: 1
RuleName: eMule Connections to Server & Clients
Protocol: TCP
RemotePort: 1025-65535
Direction: Outbound
AllowIt
 
DefaultState: 1
RuleName: Extended eMule Protocol Outbound, Queue Rating, File Reask Ping
Protocol: UDP
RemotePort: 1025-65535
Direction: Outbound
AllowIt
 
DefaultState: 1
RuleName: eMule Queue Rating, File Reask Ping, Source- & Filesearch from Servers
Protocol: UDP
LocalPort: 4665, 4672, 4673
Direction: Inbound
AllowIt
 
DefaultState: 1
RuleName: eMule Connections to Server & Clients
Protocol: TCP
RemotePort: 1-1024
Direction: Outbound
BlockIt
 
DefaultState: 1
RuleName: Extended eMule Protocol Outbound, Queue Rating, File Reask Ping
Protocol: UDP
RemotePort: 1-1024
Direction: Outbound
BlockIt

Всего записей: 630 | Зарегистр. 03-03-2002 | Отправлено: 12:58 01-04-2004
miasnikov andrew



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Spectr
Цитата:
для пущей безопасности IP for Radmin server
Вообще с точки зрения безопасности
для любых приложений желательно указывать IP-адрес или диапазон адресов.
Увы не всегда это возможно/хочется делать.
 
Чтобы избежать в будущем такого плана высказываний, давайте забьем это в верхний пост.

Всего записей: 122 | Зарегистр. 15-05-2003 | Отправлено: 13:58 01-04-2004 | Исправлено: miasnikov andrew, 13:59 01-04-2004
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По причине занятия шапки таблицей, общие рекомендации и советы будут вынесены в отдельный файл со ссылкой в шапке на него (аля ФАК или наподобие того). Что туда закинуть, а что выкинуть во избежание ненужного дублирования с таблицей (или пусть дублирует? какие мнения/советы?  
Nep пасиб  
Spectr - ОК, cделаю.  
miasnikov andrew

Цитата:
давайте забьем это в верхний пост.
- теперь вы и сами можете его редактить, потому как шапочка  

Чтож, пока советов нет, тупо кину какой есть.  

Всего записей: 16257 | Зарегистр. 13-02-2003 | Отправлено: 14:41 01-04-2004 | Исправлено: bredonosec, 15:25 01-04-2004
ladutsko



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg
относительно диапазона локальных TCP портов (1024-5000)
5000 это значение по умолчанию и может быть легко изменено в реестре
ключ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
параметр MaxUserPort
тип DWORD
допустимые значения 5000-65534

Всего записей: 336 | Зарегистр. 03-09-2002 | Отправлено: 16:35 01-04-2004
Spectr



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Net_man

Цитата:
но по-моему это попытки получить удаленный доступ к моему компу. Или я не прав?

 
Еще как прав!
После того как я сделал очень жесткие правила для svchost запретив все кроме необходимого (смотри http://www.outpostfirewall.com/forum/showthread.php?s=320a3672de400f34b871004cbde489e9&threadid=9858  )
 и в логах сделал фильтр на blocked svchost  то обнаружил много такого что раньше не регистрировалось  напримеря за неделю обнаружил 5 попыток соединится  ко мне черт знает откуда   прикидываясь ДНС (53 порт).
 
bredonosec
Еще предложение:  
Раз в таблице есть ntoskrnl .exe то может стоит поместить и правила для  
svchost
Во многих форумах svchost  вызывает макимум вопросов

Всего записей: 630 | Зарегистр. 03-03-2002 | Отправлено: 16:45 01-04-2004
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58

Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru