Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59

Открыть новую тему     Написать ответ в эту тему

Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предлагаю тему по настройке персональных файерволов. Все что знаю, написал ниже. Пользуйтесь, добавляйте... Кстати, для всех перепечаток добавьте также (c) на форум. Конструктивная критика приветствуется, на всю остальную буду реагировать неадекватно :) Особо буду благодарен за дырку в безопасности, если такая будет найдена.
Предыдущий вид шапки в отдельном файле.- общая информация, советы.


Таблица настройки правил брандмауэров
Application or Service
what is it?
TCP UDP
_local_
remote
dire-ction
_зачем_?
Specific rules, ICMP
_ _______________________ _ ___________ ____________ _ _________________ _________________
DHCP
Dynamic Host Configuration Protocol. Автоматическая настройка IP и др. сетевых параметров
UDP
68
67
both
settings request +answer
DNS
Сервис соответствия доменного имени IP-адресу
(RU-Board.com -> 207.44.160.93)
TCP, UDP
1024-5000
53
both
IP request + response
ntoskrnl .exe
Cистемный модуль ядра NT. Передача файлов из/в расшаренные папки
TCP
UDP
1024..5000
137. 138
139
137. 138
out
both
NetBIOS session service
NetBios overTCP/IP
comment:
137 - browsing request
138 - browsing responses
ntoskrnl .exe
оно же через CIFS (Common Internet File System)
TCP, UDP
445
445
both
win2k+ аналог NetBIOS/TCP
поправьте меня, если я не прав
browser
IE, Opera, Mozilla
TCP
1024..5000
80, 443, 8080, 8100
out
http(s) web-servers  
FTP-clients
active mode
TCP
TCP
1024-65535
1024-65535
20 1-65535
21
in
out
data transmission
ftp requests
FTP-clients
passive mode. Соединения для данных инициируются клиентом
TCP
1024-65535
21, 2121, 1024-65535
out
FTP requests+ transmission
ICQ
internet messenger
TCP
1024-5000
443 or 5190
out
443 - с шифрованием
можно обозначить IP login.icq.com = 64.12.161.153
IRC
internet messenger
TCP
?
113
6660-6670
?
out
in
IRC connection
IRC AUTH connection
E-mail
почтовая программа-клиент (Outlook, The Bat и др.)
TCP
1024-5000
25, 80, 110, 143, 443, 993, 995
out
25 - SMTP-сервер (отправка)
110 - POP3-сервер (прием)
143 - IMAP (замена POP3)
993 - secure IMAP
995 - secure POP3
comment: почтовый сервер может использовать отличные от 25 и 110 порты. RTFM
Emule & Co
файлообменник
TCP
4662,4711, 4712
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Emule & Co
файлообменник
UDP
4665,4672, 4673
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Bittorent
качалка, hispeed Р2Р, с центральным сервером (трекер)
TCP
80, 443, 1024-65535
6881-6889
any (?)
any (?)
out
in
(?)

(?)
Radmin Viewer
Remote Administrator
TCP
any
4899 (or server-defined. RTFM)
out
connect to Radmin-server
Radmin Server
Remote server
TCP
4899 (or serv-defined. RTFM)
any
both
connect to client
Languard & Co
сканеры сетей
TCP, UDP
UDP
any
any
any
any
out
in
скан
-
Allow ICMP out
Novel client
NetWare application (инфо)
TCP, UDP
1024-65535
427
524
427
out
both
NCP Requests
SLP Requests
MSN
Windows Messenger
TCP
1024-65535
1863,6891-6901
out
-
Block Incoming Fragment, Block Incoming Conection
Time Sync
синхронизация времени
UDP
123
123
both
-
Block incoming fragment
LAST RULE
Block any other connection
TCP UDP
any
any
any
все остальные пусть не лазят в сеть
ICMP block

*относительно диапазона локальных TCP портов (1024-5000)- 5000 значение по умолчанию, на NT based может быть изменено  
ключ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters |-> MaxUserPort | тип DWORD | valid значения 5000-65534

 
Дополнительная информация по портам (Спасибо bredonosec)
ports.txt   ports.html
http://www.it.ru/reference/ports.html
http://www.iss.net/security_center/advice/Exploits/Ports/ (eng)
http://portforward.com/cports.htm (Port Forwarding Ports List, eng)
http://www.pcflank.com/fw_rules_db.htm (правила для разных приложений, eng, спасибо Spectr)
http://www.iana.org/assignments/port-numbers (Спасибо Tim72)
Special Application Port  List New
 
Немного теории по протоколам (Спасибо bredonosec)
UDP: http://book.itep.ru/4/44/udp_442
TCP: http://book.itep.ru/4/44/tcp_443.htm
 Инфа по сетям - временно тут: NetworkingNotes txs to SXP (c)Bredonosec
 
KB951748-решение проблемы для DNS:разрешаем локальные порты 1024:5000 и 49152:65535  
Или просто не ставить/удалить  
 
Убедительная просьба - проблемы конкретных файерволов обсуждать в соответствующих топиках. В этом топике собирается инфа о протоколах и портах, не имеющих отношения к какому-либо конкретному файерволу. Спасибо за понимание.

Подобные и соответствующие топики на форуме:
Microsoft Windows » Тонкая настройка брандмауэра Windows
Microsoft Windows » Disable Telemetry Windows 7 and next
Тестирование » Бесконтрольность Windows 10
. . . .

Рабочая копия-архив шапки #

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 15:21 27-03-2004 | Исправлено: Muznark, 13:31 26-08-2022
renreg



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
imho
Спасибо. Я тебя процитировал в топике по Kerio Personal Firewall. Жду львет там.

----------
Заграница нам поможет
_____________________
renreg

Всего записей: 5117 | Зарегистр. 24-09-2001 | Отправлено: 22:53 24-08-2005
MORB_id

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как по шапке определить, какие порты блочить, какие нет? Я чё-то не догоняю.

Всего записей: 1377 | Зарегистр. 13-11-2005 | Отправлено: 00:28 03-01-2006
SIMSR



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MORB_id

Цитата:
Как по шапке определить, какие порты блочить, какие нет?

В шапке указаны порты для приложений. Их надо разрешить.
Неипользуемые порты можно закрыть.  

Всего записей: 1211 | Зарегистр. 27-11-2004 | Отправлено: 01:21 03-01-2006
DarkAir

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть подозрения что в шапке для FTP в активном режиме передача данных с 1024-5000 порта на 20 должна идти не в режиме in, а в режиме both.
 Я использовал ZAP 6.1.737.000 и FlashGet 1.71. В ZAP правила разделены на разделы Firewall и Program Control. При проведении эксперементов в разделе Firewall были заданы правила:
DNSrequest, DNSresponse, FTPrequest, FTPactive, BlockAll.
 DNSrequest, DNSresponse для запроса и принятия ответа с DNS сервера соответственно.
 FTPrequest: TCP IP:1024-5000 source 21 destination
 FTPactive: TCP 20 source IP:1024-5000 destination (IP - мой IP адрес)
В программах:
 explorer, winlogon, userinit, flashget: DNSrequest, DNSresponse, FTPrequest,
 FTPactive,   BlockAll
Больше ничего с интернетом не взаимодействует. Запросы к днс серверу в лог не заносятся. Правила в программах от правил в файрволле отличаются только отсутсвием привязки к IP адресу компьютера.
 Пытаюсь соединится с ftp.kaspersky.com через FlashGet Site Explorer:
Подробнее...
 При этом ZAP выводит предупреждение:
The firewall has blocked internet access to ftp.kaspersky.com (80.239.156.195)(FTP Data)
from your computer [TCP Flags:AS].
 В логе для приложений ошибок соединения нет, а вот для файерволла есть одна в самом конце лога. (те строки, где указан flashget, на самом деле дублировались с каждым из этих: explorer, winlogon, userinit, но я их убрал)
Подробнее...
 Ниже для сравнения приведены вырезки из лога:
FWIN_OK,2006/01/07,06:05:06 +0:00 GMT,80.239.156.195:20,(Здесь мой IP):1450,TCP (flags:S) - in
FWOUT,2006/01/07,06:05:06 +0:00 GMT,(Здесь мой IP):1450,80.239.156.195:20,TCP (flags:AS)  - out (ошибка)
 Теперь создаю правила в разделе Firewall:
FTPactive2: TCP IP:1024-5000 source 20 destination.
в Program Control ничего не меняю. Пытаюсь соединится с ftp.kaspersky.com снова.
Все также как и в преведущем логе до записи Error occured!, затем:
Sat Jan 07 06:18:59 2006 150 Opening ASCII mode data connection.
Sat Jan 07 06:18:59 2006 226 Transfer complete.
 То есть соединение установелно успешно. В ZAP лог как и раньше за исключением последней строки:
FWOUT_OK,2006/01/07,06:48:02 +0:00 GMT,(Здесь мой IP):1466,80.239.156.195:20,TCP (flags:AS)
 В данном случае интересно то, что для конкретного приложения никакие изменения вносить не пришлось. Также, если просто снести зависимость от IP в правиле FTPactive, то ошибка все равно происходит. В правилах для FlashGet вообще нет разрешения на соединения типа TCP 1024-5000S 20D, в логах это тоже никак не отображено.
А вообще, может быть это у меня просто глючит:)
 
 В тех правилах что в шапке, для FTP клиента нет разрешения на работу с HTTP (ну только если он через правила для браузера как-то работать будет:))




:moderator: за нарушение пункта 1.6.2 Правил

Всего записей: 140 | Зарегистр. 18-02-2005 | Отправлено: 12:03 07-01-2006 | Исправлено: DarkAir, 15:05 09-01-2006
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DarkAir

Цитата:
FWOUT,2006/01/07,06:05:06 +0:00 GMT,(Здесь мой IP):1450,80.239.156.195:20,TCP (flags:AS)  - out (ошибка)

Такое нехорошее чуйство, что ЗАП не разрешает посылку пакета ACK+SYN, который должен был сказать серверу что клиент готов принять его соединение с его 20-го порта на свой 1450. Обычно файерволы не разделяют этот процесс на этапы, и команда "разрешить соединение" подразумевает разрешение всех ACK-ов. В отличие от ЗАПа.

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 17:18 07-01-2006
sitescope

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Установка SiteScope
Скачать SiteScope
Настроить SiteScope
Лицензия SiteScope
License SiteScope
Serial SiteScope
 
http://Неоплаченная реклама.nm.ru/




за спам

Всего записей: 2 | Зарегистр. 09-01-2006 | Отправлено: 01:06 09-01-2006 | Исправлено: Widok, 14:20 09-01-2006
SIMSR



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sitescope

Цитата:
 
 
http://***********.nm.ru/
А модератор разрешил рекламу?
 
Добавлено.
Сорри за

Всего записей: 1211 | Зарегистр. 27-11-2004 | Отправлено: 01:12 09-01-2006 | Исправлено: SIMSR, 17:49 10-01-2006
Den_Klimov



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здесь есть очень хорошая таблица правил:
http://www.jetico.narod.ru/
Там далеко не всё есть, но то что есть имхо лучше, чем здесь в шапке.

Всего записей: 317 | Зарегистр. 27-02-2006 | Отправлено: 12:43 13-03-2006 | Исправлено: Den_Klimov, 12:45 13-03-2006
Den_Klimov



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кто нибудь, дайте пожалуйста инфу по настройке правил для svhost.exe.

Всего записей: 317 | Зарегистр. 27-02-2006 | Отправлено: 22:51 23-04-2006
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Den_Klimov
Дело в том что для svchost.exe нет универсальных правил. Он просто поднимает разные dll-ки для запущеных сервисов. Поэтому рекомендую посмотреть хорошим вьюером процессов, с какими параметрами они запущены у тебя, и конфигурировать исходя из того что тебе действительно нужно, а остальные сервисы просто отключить.

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 10:26 24-04-2006
Den_Klimov



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg
Это я понимаю...
Но это не значит что нельзя создать более-менее универсальной табицы. В случае необходимости всё лишнее из неё можно и повыкидывать.
Вот пример такой таблицы для svchost.exe взятой из Outpost Firewall Pro 3.51.748.6419 (462):
http://alexey-rassylki.pisem.net/table_svchost.exe.zip

Всего записей: 317 | Зарегистр. 27-02-2006 | Отправлено: 16:12 24-04-2006
MobyDick

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Собрал набор правил, он немного шире... http://rapidshare.de/files/16726036/Rules.zip.html  
 
Надеюсь поможет начинающим...

Всего записей: 157 | Зарегистр. 03-10-2004 | Отправлено: 17:11 24-04-2006
ArtLonger



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MobyDick
Шире, но неправильнее. Один DNS на 21 порту чего стоит...

Всего записей: 1853 | Зарегистр. 06-10-2001 | Отправлено: 09:11 25-04-2006
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Den_Klimov

Цитата:
Кто нибудь, дайте пожалуйста инфу по настройке правил для svhost.exe

Разреши 4 порта и в полне хватит.

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 14:19 25-04-2006
Viktor_Kisel



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Den_Klimov
 
Dynamically Created Via Learn Mode TCP> epmap (135)> 1024-65535> Any> Generic Host Process for Win32 Services (svchost)
 
Dynamically Created Via Learn Mode UDP> 1024-65535> 1024-65535> Any>  
Generic Host Process for Win32 Services (svchost)


----------
Колесо Закона ru.minghui.org

Всего записей: 2099 | Зарегистр. 01-02-2005 | Отправлено: 05:58 29-04-2006 | Исправлено: Viktor_Kisel, 05:59 29-04-2006
Den_Klimov



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите ребята пожалуйста. Кто знает.
Ситуация такая.
Есть локальная сеть домового провайдера, к которой подключены все кто хочет пользоваться его услугами, включая машину на которой мне нужно настроить фаер.
Фаер, если кому любопытно Jetico (самый что ни на есть классический, простой и надёжный, но требует основательной настройки).
В двух словах.
Настройки локально-сетевого соединения к провайдеру по умолчанию - то есть провайдер раздаёт адреса на автомате через DHCP. При наличии этого локально-сетевого соединения можно подключиться только к ftp-серверу провайдера и больше ни куда.
Интернет же провайдер раздаёт через VPN-соединения (правда без шифрования), но с логином и паролем.
Адрес сервера провайдера который указывается для VPN-соединения 10.2.1.1.
Естественно. Пока этот адрес у меня в фаере не разрешён, никакое VPN-соединение с провайдером я установить не могу. Если же я устанавливаю для 10.2.1.1 - полный доступ (всё разрешено), к примеру через мастера настройки сети (есть такой в Jetico), или другим способом, то естественно появляется возможность установить с провайдером VPN-соединение и выйти таким образом в интернет.
НО! Таким образом хотя и защищён перед инетом, но со стороны сервера провайдера (10.2.1.1) я полностью открыт (голый).
"Вопрос жизни и смерти".
Как мне лучше настроить правила доступа для 10.2.1.1, чтобы VPN-соединение с провайдером могло устанавливаться, но при этом чтобы со стороны сервера провайдера я был надёжно закрыт. Жду рекомендаций ребята. Заранее благодарю.

Всего записей: 317 | Зарегистр. 27-02-2006 | Отправлено: 11:49 08-08-2006
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Пока этот адрес у меня в фаере не разрешён, никакое VPN-соединение с провайдером я установить не могу. Если же я устанавливаю для 10.2.1.1 - полный доступ (всё разрешено),  
- не совсем понял, а окромя полного запрета и полного разрешения вариантов нет?  

Цитата:
Как мне лучше настроить правила доступа для 10.2.1.1,  
темку http://forum.ru-board.com/topic.cgi?forum=5&topic=11193&start=1100#lt не глядел?  
 
//ссыла в её шапке http://www.jetico.narod.ru/ ведет на таблицу, в сущности,  аналогичную нашей.  
 

Всего записей: 16269 | Зарегистр. 13-02-2003 | Отправлено: 01:51 09-08-2006
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кто подскажет, где в таблице ссылке/правила на приложение работающие с протоколом ICMP
для ось XP?

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 13:03 29-08-2006
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Кто подскажет, где в таблице ссылке/правила на приложение работающие с протоколом ICMP  
для ось XP?
- а для ХРюши это чем-то отличается от остальных?  
У меня (локалка, 98) разрешено только одно правило "пинговать остальных"
my adress (8=ping request) <->all adresses (0=ping reply) +block incoming fragments
Ниже запрещающее всё (добавил правило потому, что у нас обычно по ИСМР редко стучат и если да, то токмо с умыслом нехорошим)
My adress (0-255) <-> All adresses (0-255) block+ban+tarpit

Всего записей: 16269 | Зарегистр. 13-02-2003 | Отправлено: 13:28 29-08-2006
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec
Не совсем так. Интересует какие приложения для XP отвечают за работу с ICMP
и соответственно правила для них.

Цитата:
my adress (8=ping request) <->all adresses (0=ping reply) +block incoming fragments
А откуда они там?
 
Добавлено.
1.
Цитата:
разрешено только одно правило "пинговать остальных"  
Для каких приложений?
 
2.А потом учти, что струтура запросов XP и Win98 немного разная
в винде 98 поймать троя легче    

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 15:27 29-08-2006 | Исправлено: KUSA, 16:15 29-08-2006
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59

Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru