Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  • Как видно из описания темы, речь пойдёт о настройке брандмауэра Windows для предотвращения несанкционированных соединений, в том числе телеметрии, вся "борьба" с которой сводится к отключению/перенастройке почти всех правил Microsoft.
    Сначала возвращаем ПРАВИЛА БРАНДМАУЭРА ПО УМОЛЧАНИЮ, если система только что установлена, то можно пропустить.
     
  • Выбираем Пуск => Средства администрирования => Брандмауэр Windows в режиме повышенной безопасности.
    ПКМ на "Брандмауэр Windows в режиме повышенной безопасности (Локальный компьютер)" => Свойства => Блокируем исходящие подключения:
       
    Отключаем или удаляем все входящие правила M$, кроме Основы сетей - протокол DHCP (вх. трафик DHCP)
    Отключаем или удаляем все исходящие правила M$, кроме Основы сетей - протокол DHCP (DHCP - исходящий трафик)
    и Основы сетей - DNS (UDP - исходящий трафик).


    НЕ ОБЯЗАТЕЛЬНО (на слив телеметрии не влияет, сначала осознайте, для чего вам это нужно):
    Оставив правило DNS, помним и не забываем, что некоторые программы могут воспользоваться им для своих нужд.
    Если таки решили это правило отключить и осознали, зачем вам это надо, обязательно отключите службу DNS-клиент.


    Всё, Интернета нет, как и нет любых других соединений (кроме DHCP и DNS), включая телеметрию. Чтобы убедиться в этом, используйте Wireshark.
    После такой настройки обновления автоматически устанавливаться не будут. Для систем ниже Windows 10 сначала обновите систему, а потом настраивайте правила брандмауэра. Последующие обновления устанавливайте ручками.
    Актуальный список обновлений для Windows 10 см. здесь, рекомендации по обновлению Windows 7 SP1 см. здесь.
    История кумулятивных обновлений для разных версий Windows 10 доступна здесь.
     
  • Осталось "научить" брандмауэр Windows выпускать и впускать только то, что мы разрешили. Иначе говоря, будем создавать "белый" список приложений.
    Так как у каждого свои приложения и задачи, предлагаю здесь в теме обсудить правила, которые необходимы для комфортной работы пользователя.
     
  • Для того чтобы быстро разобраться, какой программе что нужно открыть в брандмауэре, можно использовать приложение Process Hacker.
    Сборка Process Hacker x86 x64 от Victor_VG или ее русский вариант от KLASS для Windows 10.
    Вопросы по работе Process Hacker (изучите там шапку).
    Открываем Process Hacker от имени администратора (по ПКМ), вкладка "Firewall" и запускаем приложение, которому необходим выход в Интернет. Здесь (красные строки, т.е. заблокированные соединения) мы сразу видим, к каким портам, удалённым адресам и по какому протоколу обращается запущенное приложение. Исходя из этих данных, можно гибко настроить правило для любого приложения.
    Для Windows 7 можно воспользоваться набором NetworkTrafficView_russian.
    Также, в любой системе, для отслеживания можно использовать Process Monitor от Марка Руссиновича (в той же теме все вопросы по настройке программы).
     
  • Как добавлять или изменять правила, используя командную строку (команда netsh).
     
  • Контекстное меню в проводнике для файлов .EXE, с помощью которого можно добавлять правила в брандмауэр (Shift+ПКМ).
     
  • Не лишним будет добавить в свои правила полное отключение Интернета или вообще отключать сетевые интерфейсы так или так.
     
  • Импортируйте свои правила при каждом входе в систему через Планировщик, так как правила от M$ могут быть восстановлены при очередном обновлении.
     
  • Чтобы передать команду добавления правила брандмауэра другому пользователю, можно использовать PowerShell (начиная с Windows 8.1)
     
  • Также, для удобства создания правил, есть другой инструмент Windows Firewall Control.
    Это надстройка, которая работает в области уведомлений на панели задач и позволяет пользователю легко управлять родным брандмауэром Windоws, без необходимости переходить в определённые окна настроек брандмауэра.
     
  • Еще одна программа для удобства создания правил Firewall App Blocker | FAB.
     
  • Включить аудит Платформы фильтрации IP-пакетов
     
  • Администрирование брандмауэра в режиме повышенной безопасности с помощью PowerShell или Netsh
     
  • Проверка брандмауэра на наличие уязвимостей
     
  • Как запретить или разрешить изменять правила брандмауэра. Утилита SubInACL от Microsoft. Нюансы: 1, 2. На сегодня утилита не поддерживается и была убрана с сайта разработчика.
    Ищите в других местах:
    subinacl.exe
    Size: 290 304 Bytes
    CRC32: 90B58A75
    MD5: 53cdbb093b0aee9fd6cf1cbd25a95077
    SHA1: 3b90ecc7b40c9c74fd645e9e24ab1d6d8aee6c2d
    SHA256: 01a2e49f9eed2367545966a0dc0f1d466ff32bd0f2844864ce356b518c49085c
    SHA512: 7335474d6a4b131576f62726c14148acf666e9a2ce54128b23fe04e78d366aa5bdf428fe68f28a42c2b08598d46cada447a4e67d530529b3e10f4282513a425f
     
  • Ещё раз про "секретные, неотключаемые разрешающие правила" RestrictedServices
     
  • Смежные темы:
    Настройка персональных файерволов (firewall rules)
    Бесконтрольность Windows 10
    Быстрая настройка Windows
     
  • Шапку и около-темные вопросы обсуждаем здесь

Всего записей: 11450 | Зарегистр. 12-10-2001 | Отправлено: 20:59 05-03-2017 | Исправлено: KLASS, 12:52 08-09-2024
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
4r0

Цитата:
А как заблокировать изменение текущего набора разрешающих и запрещающих правил?
Любая программа с административными правами спокойно создаёт себе любые разрешающие правила.

http://forum.ru-board.com/topic.cgi?forum=35&topic=50037

Цитата:
Просьба подсказать, как правильно настроить разрешающие правила, чтобы корректно выпускать в Интернет:
1) Microsoft Store
2) Центр обновления Windows  

Резрешить:
C:\program files\windowsapps\microsoft.windowsstore_12004.1001.1.0_x64__8wekyb3d8bbwe\winstore.app.exe
Исходящий TCP на 80, 443
 
C:\windows\system32\svchost.exe
Исходящий TCP на 80, 443, 13.68.93.109,13.74.179.117,13.78.168.230,52.155.169.137,52.156.196.151,52.232.225.93,52.248.96.36,64.4.54.18,65.52.108.90,67.26.1.254,111.221.29.40,191.232.139.2
 
C:\windows\system32\svchost.exe
Исходящий TCP на 80, 2.16.103.113,2.16.103.120,2.16.155.51,2.16.155.56,2.16.155.57,2.16.155.72,2.16.155.75,2.16.155.82,2.20.254.82,2.20.254.114,2.20.254.115,2.20.254.129,2.20.254.138,2.20.254.154,2.20.255.65,2.21.84.184,2.21.84.202,2.21.240.240,2.22.48.8,2.22.48.17,8.241.29.254,8.241.31.126,8.241.31.254,8.241.88.126,8.241.90.254,8.241.117.126,8.241.117.254,8.241.118.126,8.241.119.126,8.241.119.254,8.247.225.254,8.247.226.126,8.247.226.254,8.247.227.254,8.248.113.254,8.248.123.254,8.248.129.254,8.248.141.254,8.249.33.254,8.249.35.254,8.250.245.254,8.250.247.254,8.250.253.254,8.251.59.254,8.253.95.120,8.253.95.121,8.253.204.121,8.253.207.121,13.107.4.50,23.60.69.16,23.60.69.78,23.60.69.80,23.60.69.121,23.60.69.135,23.60.69.159,40.77.226.181,67.26.3.254,67.26.5.254,67.26.11.254,67.26.13.254,67.26.15.254,67.26.73.254,67.26.75.254,67.26.83.254,67.26.137.254,67.27.157.254,67.27.158.126,67.27.158.254,67.27.249.126,80.65.238.9,80.65.238.14,80.65.238.15,80.239.178.224,80.239.178.233,80.239.217.72,92.122.218.16,93.184.221.240,95.100.156.104,95.100.156.105,95.100.156.106,95.100.156.114,95.100.156.115,95.100.156.122,95.100.156.128,95.100.156.129,95.100.156.146,95.101.0.104,95.101.1.104,95.101.13.9,95.101.13.16,95.101.13.19,95.101.119.8,95.101.119.18,95.101.132.62,95.101.132.65,104.84.152.90,104.84.152.123,192.67.191.254,195.12.232.217,205.185.216.10,205.185.216.42,2.16.186.1-2.16.186.255,92.123.155.10-92.123.155.48,95.101.142.0-95.101.142.255
 
P.S. Ипы конечно со временем дополнять надо (ну и оптимизировать - создав не отдельный список, а диапазоны).

Всего записей: 32306 | Зарегистр. 15-09-2001 | Отправлено: 16:01 02-05-2020
shadow_member



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
4r0
Цитата:
А как заблокировать изменение текущего набора разрешающих и запрещающих правил?
Любая программа с административными правами спокойно создаёт себе любые разрешающие правила.  
http://forum.ru-board.com/topic.cgi?forum=62&topic=30521&start=1420#13 И это реально работает. В то время делал три батника, один для "запретить изменять правила", другой для "разрешить", третий с выбором "запретить" или "разрешить".  
Именно эта идея была затем реализована в WFC v5.1.0.0...v5.3.1.0.

Всего записей: 22354 | Зарегистр. 18-07-2006 | Отправлено: 17:10 02-05-2020
Death_INN

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Для систем ниже Windows 10 сначала обновите систему, а потом настраивайте правила брандмауэра.

Я семерку лет 12 как не обновлял (и не собираюсь), кроме пары обнов, чтоб MSE оживить. В этом случае правила файера могут не работать?
 
Ради интереса, сделал все как в шапке написано, типа все заблочено, а к инету спокойно подключаюсь (3G мопед), хотя никаких собственных правил не создавал. Разве не должен блокироваться доступ?
Далее настроил правила для своего мессенжера. Все пашет, сообщения отправляются и принимаются. Затем создал правила для CentBrowser (для проверки разрешил ему всё). И что же? Ни на один сайт не зайти, типа нет доступа к инету. Просто замечательно. Может для 3G нужно было оставить еще какие входяще-исходящие правила от M$, кроме тех, что указаны в шапке?

Всего записей: 3548 | Зарегистр. 24-10-2002 | Отправлено: 16:57 03-05-2020 | Исправлено: Death_INN, 17:17 03-05-2020
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Death_INN
Правила устанавливаете\настраиваете вы, а 7 или 10 - по барабану.
 
Добавлено:

Цитата:
Разве не должен блокироваться доступ?

Не пользуюсь, но, думаю, должен. Если все закрыто, какая разница через что...
А Хрому DNS отдельно создавали правило?

Всего записей: 11450 | Зарегистр. 12-10-2001 | Отправлено: 17:06 03-05-2020
Death_INN

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
А Хрому DNS отдельно создавали правило?

И отдельно и вместе - не работает и все. Также не пашет в обратном режиме, т.е. по скринам в шапке выбрал Разрешить, а для браузера создал запреты на всё, а спокойно захожу на любую страницу.
Буду пробовать с десяткой, у меня неск версий в виртуалке, может смогу отследить, а то для семерки набор NetworkTrafficView_russian не пашет, т.е. никаких запросов - пустое окно при любых настройках захвата.

Всего записей: 3548 | Зарегистр. 24-10-2002 | Отправлено: 18:52 03-05-2020
Death_INN

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Удалось таки добиться результата (режим блокировки). Само подключение к инету через 3G идет в обход файера, любые настройки правил для разных браузеров также игнорируются. Помогло разрешающее правило для исходящего TCP на 80, 443. Правило применяется для всех программ и служб, может можно более жестко задать.
 
Upd:
Наконец-то полная ясность:
Важно!  
 Не рекомендуется использовать переменную среды, значение которой зависит от конкретного пользователя (например, %USERPROFILE%), поскольку при обработке таких строк служба не работает в контексте пользователя. Использование таких строк может привести к непредсказуемым результатам.
 
Мелкие жгут, конечно. При выборе проги в пути у меня автоматом эта переменная подставилась.

Всего записей: 3548 | Зарегистр. 24-10-2002 | Отправлено: 00:51 04-05-2020 | Исправлено: Death_INN, 01:39 04-05-2020
Caravelli



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Death_INN
Цитата:
При выборе проги в пути у меня автоматом эта переменная подставилась

Таки чья вина -  WF или WFC ?
 
Добавлено:

Цитата:
Не рекомендуется использовать переменную среды, значение которой зависит от конкретного пользователя
Мысль интересная. А ведь часто при установке программы, запрашивается правило установки в профиль системы. И какой профиль выбираете?

Всего записей: 2304 | Зарегистр. 01-12-2009 | Отправлено: 06:35 04-05-2020
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
например, %USERPROFILE%

У самого то в системе, включая %USERPROFILE%, программ нет, отсюда и не нарывался на подобное.
Решил посмотреть, сунул Cent в %USERPROFILE%\CentBrowser, создаю правило.
Через кнопку Обзор выбираю исполняемый файл chrome.exe и на те вам результат

И при таком пути Cent наружу не ходит, правда на борду зашел ) видно где то через 8.8.8.8 пролез, ну не важно.
На другие сайты хода нет.
Гуглим. Админы в 2011 еще нарвались и дали некоторые пояснения здесь
И по сути верно говорит там R.U.S.I.K.

Цитата:
Да, я-то так и понял. Но он же, гад, при создании правила и выборе программы через Обзор и там выборе не через системную папку профиля, а через C:\Users\..., в итоге в правиле подставляет %USERPROFILE% автоматом. Ну мы с тобой сразу поняли в чём косяк, да и то, меня сразу натолкнул на мысль неожиданный абсолютный путь в Monitoring'е, а много ли пользователей поймут?

Мдя.

Всего записей: 11450 | Зарегистр. 12-10-2001 | Отправлено: 08:05 04-05-2020
shadow_member



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Хром
v72. Молча и без вопросов установился в C:\Users\User\AppData\... Служба DNSCache остановлена, правила DNS индивидуальные для приложений, для Хрома правила нет. Никаких правил Хром сам не создал, никуда выйти не смог, проверил с десяток сайтов. WFC показывает попытки выхода в интернет. Win10 x64.

Всего записей: 22354 | Зарегистр. 18-07-2006 | Отправлено: 11:25 05-05-2020
Death_INN

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
shadow_member, а Основы сетей - протокол DHCP (DHCP - исходящий трафик) нельзя отключать?

Всего записей: 3548 | Зарегистр. 24-10-2002 | Отправлено: 12:28 05-05-2020
harrykkk



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Death_INN
Если вы сидите на фиксированном IP и DHCP не используете, тогда можете попробовать  отключить

Всего записей: 9020 | Зарегистр. 24-02-2013 | Отправлено: 14:16 05-05-2020
Death_INN

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
harrykkk, у меня динамический IP, значит оставляю
...
shadow_member

Цитата:
Служба DNSCache остановлена, правила DNS индивидуальные для приложений

Можно пример правил DNS, например для хрома. Их 4 будет, два входящих и два исходящих, если инфа в этой таблице верна?

Всего записей: 3548 | Зарегистр. 24-10-2002 | Отправлено: 15:38 05-05-2020 | Исправлено: Death_INN, 15:38 05-05-2020
shadow_member



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Death_INN
Я хромым не пользуюсь, то так, установил в тени для теста на 10 минут. Правило DNS: разрешить для chrome.exe исх. TCP и UDP, исх. адр. любой (или твой, если он не меняется), исх. порт любой (можно не детализировать), удал. адр. 8.8.8.8 и 8.8.4.4, удал. порт 53. Входящие DNS не нужны.  
DNS-сервер, конечно, нужно использовать любой бесплатный, но не провайдера, в примере Google.
По поводу DHCP нужно пробовать, с правилом и без. У меня работает и так, и так, без DHCP интернет появляется секунд через 20 после включения сетевой карты, а с DHSP появляется мгновенно. В остальном (пинг, скорость прогрузки страниц) разницы нет.

Всего записей: 22354 | Зарегистр. 18-07-2006 | Отправлено: 18:08 05-05-2020 | Исправлено: shadow_member, 18:10 05-05-2020
4r0

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Death_INN
Пример настройки ПК, у которого нет домашней сети, но нужна служба DHCP:
 
- отключить все входящие предустановленные правила;
- отключить все исходящие предустановленные правила, кроме "Основы сетей - протокол DHCP (DHCP - исходящий трафик)";
- отключить службу dnscache.
- создавать правила можно через cmd.exe, запущенный с правами администратора. Пример разрешающих правил для Google Chrome:

Код:
netsh advfirewall firewall add rule name="Google Chrome - DNS (UDP)" dir=out action=allow program="%ProgramFiles% (x86)\Google\Chrome\Application\chrome.exe" remoteip=8.8.8.8,8.8.4.4 remoteport=53 protocol=udp
netsh advfirewall firewall add rule name="Google Chrome (TCP)" dir=out action=allow program="%ProgramFiles% (x86)\Google\Chrome\Application\chrome.exe" protocol=tcp
 

Вместо 8.8.8.8 и 8.8.4.4 через запятую нужно прописать IP используемых серверов DNS, обычно они видны в свойствах подключения (если не видны - можно "поймать" исходящие запросы DNS, включив журнал брандмауэра Windows и посмотрев, куда ломился тот же хром при открытии, скажем, этого форума.
Входящие соединения веб-браузерам при "среднестатистическом" использовании (просмотр новостей, фильмов, посещение форумов) не нужны, хром создаёт какое-то "входящее" правило (mDNS-in), но спокойно работает без него, как и Firefox без своих двух "входящих" правил.

Всего записей: 737 | Зарегистр. 26-01-2010 | Отправлено: 19:50 05-05-2020
Death_INN

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
shadow_member, 4r0, благодарю, настроил, все работает как часы.
 

Код:
netsh advfirewall firewall add rule name="uTorrent3 (TCP - исходящий трафик)" dir=Out action=Allow profile=Private,Public program="Путь\utorrent.exe" protocol=TCP localport=1024-65535 remoteport=1024-65535

Нет подключений к трекерам рутрекера. Я так понимаю, нужно добавить порт 80 к remoteport, чтобы подхватились записи из hosts?

Всего записей: 3548 | Зарегистр. 24-10-2002 | Отправлено: 01:40 06-05-2020 | Исправлено: Death_INN, 01:44 06-05-2020
harrykkk



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Death_INN
А что рутрекер у вас делает в hosts? Если вы используете это как шпаргалку, то обратите внимание, что там remoteport не ограничены

Всего записей: 9020 | Зарегистр. 24-02-2013 | Отправлено: 02:38 06-05-2020
4r0

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Death_INN
1) При установке он сам создаёт правила для входящих - я их не трогаю.
2) Для исходящих ему вроде нужен и UDP (не только для DNS), можно попробовать разрешить полный доступ:

Код:
netsh advfirewall firewall add rule name="uTorrent (UDP)" dir=out action=allow program="%APPDATA%\uTorrent\uTorrent.exe" protocol=udp
netsh advfirewall firewall add rule name="uTorrent (TCP)" dir=out action=allow program="%APPDATA%\uTorrent\uTorrent.exe" protocol=tcp
 

И откуда идея, что ему нужны только удалённые порты, начиная с 1024? Если из таблицы - там как раз написано "remote - any".

Всего записей: 737 | Зарегистр. 26-01-2010 | Отправлено: 08:22 06-05-2020
shadow_member



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Death_INN
Правила для uTorrent
- разрешить TCP и UDP входящие, лок. IP любой (или только мой), лок. порт тот, что указан в настр. uTorrent, удал. IP любой, удал. порт любой.
- разрешить TCP и UDP исходящие, лок. IP любой (или только мой), лок. порт любой, удал. IP любой, удал. порт любой.

Всего записей: 22354 | Зарегистр. 18-07-2006 | Отправлено: 09:31 06-05-2020
maks61



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
DNS-сервер, конечно, нужно использовать любой бесплатный, но не провайдера

Я всегда использую: 8.8.8.8 - гугловский; 80.232.230.ХХХ - провайдерский, сервис DNS отключен, нужным приложениям дан доступ к DNS продвайдера. Проблем никогда не имел, правда, фаервол у меня сторонний. Просветите, почему не провайдера?

Всего записей: 759 | Зарегистр. 18-01-2013 | Отправлено: 11:10 08-05-2020
Caravelli



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
maks61
Цитата:
Просветите, почему не провайдера?
Чтоб Яровой не мягко спалось.

Всего записей: 2304 | Зарегистр. 01-12-2009 | Отправлено: 13:28 08-05-2020
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Тонкая настройка брандмауэра Windows


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru