Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59

Открыть новую тему     Написать ответ в эту тему

Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предлагаю тему по настройке персональных файерволов. Все что знаю, написал ниже. Пользуйтесь, добавляйте... Кстати, для всех перепечаток добавьте также (c) на форум. Конструктивная критика приветствуется, на всю остальную буду реагировать неадекватно :) Особо буду благодарен за дырку в безопасности, если такая будет найдена.
Предыдущий вид шапки в отдельном файле.- общая информация, советы.


Таблица настройки правил брандмауэров
Application or Service
what is it?
TCP UDP
_local_
remote
dire-ction
_зачем_?
Specific rules, ICMP
_ _______________________ _ ___________ ____________ _ _________________ _________________
DHCP
Dynamic Host Configuration Protocol. Автоматическая настройка IP и др. сетевых параметров
UDP
68
67
both
settings request +answer
DNS
Сервис соответствия доменного имени IP-адресу
(RU-Board.com -> 207.44.160.93)
TCP, UDP
1024-5000
53
both
IP request + response
ntoskrnl .exe
Cистемный модуль ядра NT. Передача файлов из/в расшаренные папки
TCP
UDP
1024..5000
137. 138
139
137. 138
out
both
NetBIOS session service
NetBios overTCP/IP
comment:
137 - browsing request
138 - browsing responses
ntoskrnl .exe
оно же через CIFS (Common Internet File System)
TCP, UDP
445
445
both
win2k+ аналог NetBIOS/TCP
поправьте меня, если я не прав
browser
IE, Opera, Mozilla
TCP
1024..5000
80, 443, 8080, 8100
out
http(s) web-servers  
FTP-clients
active mode
TCP
TCP
1024-65535
1024-65535
20 1-65535
21
in
out
data transmission
ftp requests
FTP-clients
passive mode. Соединения для данных инициируются клиентом
TCP
1024-65535
21, 2121, 1024-65535
out
FTP requests+ transmission
ICQ
internet messenger
TCP
1024-5000
443 or 5190
out
443 - с шифрованием
можно обозначить IP login.icq.com = 64.12.161.153
IRC
internet messenger
TCP
?
113
6660-6670
?
out
in
IRC connection
IRC AUTH connection
E-mail
почтовая программа-клиент (Outlook, The Bat и др.)
TCP
1024-5000
25, 80, 110, 143, 443, 993, 995
out
25 - SMTP-сервер (отправка)
110 - POP3-сервер (прием)
143 - IMAP (замена POP3)
993 - secure IMAP
995 - secure POP3
comment: почтовый сервер может использовать отличные от 25 и 110 порты. RTFM
Emule & Co
файлообменник
TCP
4662,4711, 4712
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Emule & Co
файлообменник
UDP
4665,4672, 4673
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Bittorent
качалка, hispeed Р2Р, с центральным сервером (трекер)
TCP
80, 443, 1024-65535
6881-6889
any (?)
any (?)
out
in
(?)

(?)
Radmin Viewer
Remote Administrator
TCP
any
4899 (or server-defined. RTFM)
out
connect to Radmin-server
Radmin Server
Remote server
TCP
4899 (or serv-defined. RTFM)
any
both
connect to client
Languard & Co
сканеры сетей
TCP, UDP
UDP
any
any
any
any
out
in
скан
-
Allow ICMP out
Novel client
NetWare application (инфо)
TCP, UDP
1024-65535
427
524
427
out
both
NCP Requests
SLP Requests
MSN
Windows Messenger
TCP
1024-65535
1863,6891-6901
out
-
Block Incoming Fragment, Block Incoming Conection
Time Sync
синхронизация времени
UDP
123
123
both
-
Block incoming fragment
LAST RULE
Block any other connection
TCP UDP
any
any
any
все остальные пусть не лазят в сеть
ICMP block

*относительно диапазона локальных TCP портов (1024-5000)- 5000 значение по умолчанию, на NT based может быть изменено  
ключ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters |-> MaxUserPort | тип DWORD | valid значения 5000-65534

 
Дополнительная информация по портам (Спасибо bredonosec)
ports.txt   ports.html
http://www.it.ru/reference/ports.html
http://www.iss.net/security_center/advice/Exploits/Ports/ (eng)
http://portforward.com/cports.htm (Port Forwarding Ports List, eng)
http://www.pcflank.com/fw_rules_db.htm (правила для разных приложений, eng, спасибо Spectr)
http://www.iana.org/assignments/port-numbers (Спасибо Tim72)
Special Application Port  List New
 
Немного теории по протоколам (Спасибо bredonosec)
UDP: http://book.itep.ru/4/44/udp_442
TCP: http://book.itep.ru/4/44/tcp_443.htm
 Инфа по сетям - временно тут: NetworkingNotes txs to SXP (c)Bredonosec
 
KB951748-решение проблемы для DNS:разрешаем локальные порты 1024:5000 и 49152:65535  
Или просто не ставить/удалить  
 
Убедительная просьба - проблемы конкретных файерволов обсуждать в соответствующих топиках. В этом топике собирается инфа о протоколах и портах, не имеющих отношения к какому-либо конкретному файерволу. Спасибо за понимание.

Подобные и соответствующие топики на форуме:
Microsoft Windows » Тонкая настройка брандмауэра Windows
Microsoft Windows » Disable Telemetry Windows 7 and next
Тестирование » Бесконтрольность Windows 10
. . . .

Рабочая копия-архив шапки #

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 15:21 27-03-2004 | Исправлено: Muznark, 13:31 26-08-2022
BasiL



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KUSA
все это не ко мне, данные из шапки я не менял
я просто дизайн новый предлагаю, ибо текущая табличка не кузяво выглядит.
но т.к.

Цитата:
Конструктивная критика приветствуется

велком исправлять

Цитата:
2.Browsers - еще 3128

тут вроде в основном хттп прокси живут...

Всего записей: 3250 | Зарегистр. 13-03-2004 | Отправлено: 16:23 04-03-2008
acnevulgaris

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Иногда встречается и такое:
HTTP web services  
Protocol: TCP
Source port: 0 ~ 65535
Destination port: 8090
Inbound: Block  
Outbound: Allow

Всего записей: 249 | Зарегистр. 02-06-2007 | Отправлено: 16:33 04-03-2008
TeXpert



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BasiL  
Можно насчёт Skype добавить, исходя из этого:
Цитата:
I can't connect to Skype from work or due to a restrictive firewall. Which ports need to be opened in order to use Skype?
If you aren't familiar with firewalls or ports, it may be a good idea to ask a system administrator or tech-savvy friend to help you. The minimum requirement is that Skype needs unrestricted outgoing TCP access to all destination ports above 1024 or to ports 80 and 443 (the former is better, however). If you don't allow either of those, Skype will not work reliably at all. Voice quality and some other aspects of Skype functionality will be greatly improved if you also open up outgoing UDP traffic to all ports above 1024, and allow UDP replies to come back in
 
http://support.skype.com/index.php?_a=knowledgebase&_j=questiondetails&_i=148

----------
Майкудук, Пришахтинск не предлагать!:)
А на Пирогова приходит снова весенний гомон...

Всего записей: 3620 | Зарегистр. 08-02-2003 | Отправлено: 19:28 04-03-2008
BasiL



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
acnevulgaris

Цитата:
Иногда встречается и такое:
TeXpert

Цитата:
Можно насчёт Skype добавить

да сколько угодно!
Я ведь просто "дизайн" подправил, я не продвигаю "свою" табличку, ибо я не такой специалист (хотя, чего ж там разбираться, если девелопер софта открыто говорит, какой трафик по каким портам\протоколам куда\откуда разрешать) в брандмауэрах.
 
Я просто поменял дизайн (это не мой мопед...)

Всего записей: 3250 | Зарегистр. 13-03-2004 | Отправлено: 21:12 04-03-2008
TeXpert



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BasiL
Цитата:
Я ведь просто "дизайн" подправил
Инициатива наказуема, так что, раз уж взялся -- тащи!). Форум-то наш общий -- любимый!

----------
Майкудук, Пришахтинск не предлагать!:)
А на Пирогова приходит снова весенний гомон...

Всего записей: 3620 | Зарегистр. 08-02-2003 | Отправлено: 21:29 04-03-2008 | Исправлено: TeXpert, 21:30 04-03-2008
BasiL



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ну дык шапку "проапрувит" большинство, так и добавим строчек

Всего записей: 3250 | Зарегистр. 13-03-2004 | Отправлено: 21:33 04-03-2008
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BasiL
Нормальная шапка, не переживай. По мне хоть псевдографика, лишь бы понятно было.
 
Кстати, недавно наблюдал ДНС запросы, посылаемые с порта 11 тысяч с кусочком, на xpsp2. Такими темпами, и инфа в шапочке скоро устареет.

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 05:45 05-03-2008
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg

Цитата:
 Кстати, недавно наблюдал ДНС запросы, посылаемые с порта 11 тысяч с кусочком, на xpsp2. Такими темпами, и инфа в шапочке скоро устареет.
Это как?

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 23:20 05-03-2008
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KUSA

Цитата:
Это как?

Сижу, никого не трогаю, починяю примус. Тут в браузере и в качалке перестали резолвится ДНСы. Проверил лог файервола - svchost.exe фигачит запросы на мой ДНС сервер с высокого порта, а файер их конечно блокирует. Посмотрел process explorer-ом, это тот самый svchost.exe который поднимает Network Service. Adinf сказал что изменений не было. Судя по логу, за два месяца работы это случилось один раз.
Пока записал в очередной сбой в матрице , но будем посмотреть...

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 04:46 06-03-2008
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg

Цитата:
 Пока записал в очередной сбой в матрице
А может все-таки что-то было, просто грамотно настроенный фаер это отбил, и оно пропало после перезагрузки?  
Я всегда стараюсь выключать DNS от MS пусть проложения сами с DNS общаются.
Да и жить после этого - спокойней .  

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 10:47 06-03-2008
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KUSA

Цитата:
А может все-таки что-то было

Это вряд-ли. Сижу за аппаратным файерволом, система свежая, софт только проверенный. На левые сайты не хожу, почту на компе не получаю. Adinf Pro и кое-какие другие штучки.
 
А случилось это когда я в качалке запустил все файлы скопом, а глупая качалка их все сразу попыталась стартануть, без таймаутов между файлами, и скорее всего всё случилось из-за какого-нибудь банального race condition (неумения правильно обрабатывать параллельные запросы) в dnsrslvr.dll
 
Я тогда для проверки, не перегружая систему, разрешил запросы с высоких портов, и сразу и браузер, и качалки заработали, то есть это были действительно законные запросы. Я уже было обрадовался, мол за столько лет наконец поймал что-то, сейчас буду препарировать, но увы. Но всё равно, пока ничего не трогаю, система под наблюдением и постоянным контролем.
 

Цитата:
Я всегда стараюсь выключать DNS от MS пусть проложения сами с DNS общаются.

Тут ты прав

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 11:26 06-03-2008
Tim72



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Karlsberg

Цитата:
Тут в браузере и в качалке перестали резолвится ДНСы. Проверил лог файервола - svchost.exe фигачит запросы на мой ДНС сервер с высокого порта, а файер их конечно блокирует.  

У меня такая ситуация иногда случалась под "Jetico Personal Firewall" - после реконекта с провайдером, в переменную наме_сервис почемуто не прописывались адреса ДНС серверов... решил проблему тупо записав в правила для ДНС конкретные IP...

Всего записей: 2480 | Зарегистр. 16-02-2002 | Отправлено: 13:42 06-03-2008
KUSA

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg

Цитата:
не перегружая систему, разрешил запросы с высоких портов

А не мешало-бы IP по которым шел коннект пробить каждый - вдруг тебя щупают?
 
Tim72

Цитата:
 У меня такая ситуация иногда случалась под "Jetico Personal Firewall" - после реконекта с провайдером, в переменную наме_сервис почемуто не прописывались адреса ДНС серверов... решил проблему тупо записав в правила для ДНС конкретные IP...

Аналогично - проблема с PC Tools Firewall Plus - пропадал после перезагрузка IP адрес.
Проблема решилась, после танцев с бубном, удаления файла конфигурации и создании нового: необходимо было точно указать адреса провайдера и шлюза.  
 
Так может
1 Все таки перенесем таблицу любезно созданную BasiL ?
2 Добавим рекомендации по IP адресам - еще одну колонку ?
3 Спишемся с Модерирующими, что-бы закрыть шапку от изменений?

Всего записей: 1679 | Зарегистр. 14-04-2006 | Отправлено: 23:06 06-03-2008 | Исправлено: KUSA, 23:08 06-03-2008
BasiL



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KUSA

Цитата:
Спишемся с Модерирующими, что-бы закрыть шапку от изменений?

а это зачем?

Всего записей: 3250 | Зарегистр. 13-03-2004 | Отправлено: 09:41 07-03-2008
angl3001

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Прошел по этой ветке и соседним, но решения не увидел. Если не прав, то прошу прощения.
В общем ситуация такая, пограничная. Можно и в Программы, можно и в файерволы отнести.
У меня стоит сервер Win SRV Enterprise 2003. На одной из локальных машин крутится Symantec Endpoint Protection. Т.е на клиентской машине стоит антивирусный сервер, на остальных агенты. Предплагается распространение этого пакета во всей сети.
Ну так вот на этапе тестирования встал вопрос о правилах брэндмауэра. Я настроил все вроде бы. Но интересная штука получается. Почтовик работает, аська тоже работает без проблем. Но интернет не хочет никак. Т.е страницы не грузятся.
Я предполагаю, что я неправильно настроил правила с учетом того, что у меня NAT, т.е все клиенты выходят в Интернет по двум адресам. Внимательно посмотрел журналы. От моей машины пакеты уходят. А вот журнал на сервере даже не регистрирует ничего. Т.е там глухо, как в танке.
Т.е нужно настроить стенку так, чтобы она давала возможность с клиентских машин ходить в интернет. Может кто-нибудь сталкивался с подобным случаем?
Спасибо.

Всего записей: 12 | Зарегистр. 03-05-2007 | Отправлено: 13:52 13-03-2008
rrr777

Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Народ че-за порт такой 18768 - нафига ко мне постояно на него кто-то ломится?

Всего записей: 2850 | Зарегистр. 22-12-2005 | Отправлено: 14:27 19-03-2008
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rrr777
IP адрес динамический? Вероятнее всего кто-то, у кого недавно был этот адрес, запускал оперу со встроенным торрентом, адрес перешёл к тебе, а торрент-клиенты по привычке к тебе стучат.

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 10:00 20-03-2008
rrr777

Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Karlsberg
Нет  - статика, а насчет торрента (у меня на каком-то, щас не помню у меня их четыре - имею ввиду менеджера...блин всю ночь бухал, ниче не помню и выразит не могуу) порт 18767, а не "8" и он фаером открыт на out и in? да и он вырублен, а я я перегружаюсь - только в сеть и сразу блок по-этому порту (он у меня в сетевые подпадает - как нах. не нужный), но при этом некоторые сайты не открываются, именно из-за него, вырубаю фаер все нормально, например https://www.grc.com/x/ne.dll?bh0bkyd2 - для той же проверки фаеров ваще не открывается именно из-за блока этого
Цитата:
 18768
,  а я не хочу его открывааать!!! - нафига оно мне.
P.S.
все за пивом пошел не могу больше
 

Всего записей: 2850 | Зарегистр. 22-12-2005 | Отправлено: 10:28 20-03-2008
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rrr777
Сейчас бы я тебе сам пива купил, так как из-за твоего вопроса раскопал хитрый финт своей системы.
 
В реестре есть параметр MaxUserPort, который определяет самый большой номер порта для программ, которые свои порты получают у системы. Сидит он здесь: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
Возможные значения: 5000-65534.
 
Если я правильно понял то что ты написал, то проверь что там у тебя и смело ставь это число в файере как верхний лимит порта, или меняй в реестре обратно на 5000. После правки реестра нужно перегрузиться.

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 15:01 20-03-2008
Gloss Spb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребят, я уже замучилась...  
Как в программе ESET Smart Security добавить порт?  
У меня в программе uTorrent он блокируется. Отключаю ESET Smart Security - всё ок с портом.  
Не знаете?

Всего записей: 1290 | Зарегистр. 05-05-2004 | Отправлено: 17:59 22-03-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59

Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru