А какой ПЕРСОНАЛЬНЫЙ файрвол вы используете? | Страница 3 | Крымский форум

А какой ПЕРСОНАЛЬНЫЙ файрвол вы используете?

  • Добро пожаловать на форум! Рады видеть вас здесь! Зарегистрируйтесь или Войдите в аккаунт, чтобы иметь полный доступ к площадке!
Цитата
итайцы гады так и лезут... (к-во пакетов, к-во байт, правило) 15150 5964056 deny udp from any to me 1026,1027 in 12808 618988 deny tcp from any to me 1433 in советую всем такое включить (в смысле запретить)


Вы кажется ошиблись с 1024 порта идет пулл портов для противоположной стороны при соединении.

Т.е. Если ваш браузер открывает порт 80 на сервере www.google.com то в свою очередь у вас открывается порт начиная от 1024.

Т.е. заблокировав эти порты вы можете вообще закрыть доступ к интернету.
 
Цитата
От какого-нибудь арп спуфинга тебя фаервол не спасет в принципе.
Спасает.
smile.gif
Ловлю по маку и плевать, что он мне пытается впарить. АРП пропускается только с одной конкретной машины. Остальные идут лесом.
Цитата
Также не уверен, что персональные виндовые фаерволы хорошо в плане скорости справляются с фрагментированными пакетами.
Аналогично. Правило по дефолту - неопознанные дропить.
В других правилах также встречается (где необходимо) фрагменты дропить.
Цитата
Безопасность - это процесс
На соседнем форуме недавно подымался вопрос, что для чего - машина для гаража, али гараж для машины. Пришли к выводу, что таки гараж для машины. А комп для работы, а не развлечения в виде поиска вредоносных жуков с шотган... то есть, твикером да регедитом в руках, да регулярные заходы на мелких для пополнения боекомпле.. то есть, поиска свежих фиксов.
bigwink.gif


Цитата
каким-нибудь хитрым хакам для аутпоста
Пост - это к петровичу. у меня другое, читать надыть внимательнее.Цитата
Извини, я тупой и понимаю слова буквально. tcp/ip это стек протоколов, начиная от ip-уровня и заканчивая tcp, включая arp, rarp, icmp, igmp, udp и весь прикладной уровень.
Я тож понимаю буквально. И таки делю протоколы по уровням и типам. Не обозначая двумя всё множество.
Причем, почему-то (совсем тупой, наверно) считаю, что уровней 7 а не 2.
wink.gif


Добавлено в [mergetime]1127428903[/mergetime]
Цитата
итайцы гады так и лезут... (к-во пакетов, к-во байт, правило) 15150 5964056 deny udp from any to me 1026,1027 in 12808 618988 deny tcp from any to me 1433 in советую всем такое включить (в смысле запретить)

Вы кажется ошиблись с 1024 порта идет пулл портов для противоположной стороны при соединении.

Т.е. Если ваш браузер открывает порт 80 на сервере www.google.com то в свою очередь у вас открывается порт начиная от 1024.

Т.е. заблокировав эти порты вы можете вообще закрыть доступ к интернету.
- Вообще-то для инета динамически назначаются порты от 1024 до 5000 (можно в настройках это дело подредактить), но по протоколу ТСР. А если по удп, да с тучи разных адресов (чтоб не было возможности забанить по ИПу), да исключительно по этим портам - да пускай.
smile.gif

Тем более, что броузер в первое включение кидает обычно 3 пакета по последовательным 3 портам. 1026,1027,1028. Если жмакнуть ф5, (ака рефреш), то пойдут следующие. То есть, даже в случае наезда по ТСР закрытие пары из диапазона не было б критичным.
cool.gif
 
Цитата
Ловлю по маку и плевать, что он мне пытается впарить.  АРП пропускается только с одной конкретной машины. Остальные идут лесом.

Все дело в том, что арп-фильтрация берет заголовок арп-пакета, а не его содержимое. Твоя схема хорошо работает, когда в сети тебе нужен только один компьютер. А когда более одного - можно предварительно стать другим компьютером (на канальном и сетевом уровне) и пускать твой трафик через себя.
Цитата

А комп для работы, а не развлечения в виде поиска вредоносных жуков с шотган... то есть, твикером да регедитом в руках, да регулярные заходы на мелких для пополнения боекомпле.. то есть, поиска свежих фиксов

Если говорить в общем - то фиксы искать все же стоит. Иначе развлчений в виде восстановления информации или системы может быть слишком много.
Цитата
Пост - это к петровичу. у меня другое, читать надыть внимательнее.

Читать нужно внимательней тебе, я про ситуацию Пэтро как раз и писал.
Цитата

Я тож понимаю буквально. И таки делю протоколы по уровням и типам. Не обозначая двумя всё множество.
Причем, почему-то (совсем тупой, наверно) считаю, что уровней 7 а не 2.


А где я писал про то, что всего лишь 2 уровня?
tcp/ip - общепринятое обозначение для всего стека протоколов, а не только для протокола tcp и протокола ip.
Цитата

- Вообще-то для инета динамически назначаются порты от 1024 до 5000 (можно в настройках это дело подредактить)

Ну и где ты видел, скажем, в броузере, возможность редактирования исходящих портов???
 
Цитата
Т.е. заблокировав эти порты вы можете вообще закрыть доступ к интернету.

но дело в том что это UDP а не TCP
те броузер будет пахать аж бегом
но вот DNS например может иногда глючить
 
Цитата
А когда более одного - можно предварительно стать другим компьютером (на канальном и сетевом уровне) и пускать твой трафик через себя.
А на каком уровне работает МАС, позвольте поинтересоваться?
wink.gif

Цитата
Если говорить в общем - то фиксы искать все же стоит. Иначе развлчений в виде восстановления информации или системы может быть слишком много.
- В общем - проглядывать-проглядываю. Но ставлю только то, что выходит за рамки защиты (частично уровень 7). То есть, заплаты к ИЕ, поскольку программное обеспечение стена не контролирует, только пакеты.
Цитата
Читать нужно внимательней тебе, я про ситуацию Пэтро как раз и писал.
Ну а смысл мне? Просто заодно? Что этим доказать? :?
Цитата
Ну и где ты видел, скажем, в броузере, возможность редактирования исходящих портов???
- не в броузере. В реестре. звтра-послезавтра поищу, сегодня спать хочу уже дико..
Цитата
но вот DNS например может иногда глючить
А это вообще порт53.. к чему вы его сюды? :?
 
коннектится к порту 53
с порта 1024,1025,1026,1027 и тд
(пассивного сокета для приема данных от днс-сервера)
 
да, точно, запамятовал, что удаленный порт, а локальные те же, да по удп..
Но, с другой стороны, учитывая размер стека портов, насколько эти глюки вероятны.. да и обычный рефреш дело решит если что..
 
bredonosec
Ну да будешь каждый раз рефрешить. И то не поможет.

Когда программа подключается к порту например 80 она у себя открывает например 1025 данные идти не будут и она не поставит 1025 в чтото типа блеклиста. Она будет каждый раз пытаться открыть 1025. Причем это даже не сама программа, а поддержка в сети виндоуз. Сама программа вообще не знает какой порт откроется, а получает его в качестве параметра возврата из процедуры.


Так что перекрытие первых портов начиная от 1024 полностью прекратит функционирования интернета как я и говорил.
 
bredonosec
Цитата

А на каком уровне работает МАС, позвольте поинтересоваться?


MAC адреса - это адреса канального уровня.
Пэтро
Цитата

Так что перекрытие первых портов начиная от 1024 полностью прекратит функционирования интернета как я и говорил.

Нам же нужно не перекрывать их совсем, а перекрывать новые соединения, которые приходят к нам из внешнего мира на эти порты. В таких ситуациях помогают stateful фаерволы, которые умеют фильтровать пакеты в зависимости от состояния соединения, которому этот пакет принадлежит.
 
Цитата
Когда программа подключается к порту например 80 она у себя открывает например 1025 данные идти не будут и она не поставит 1025 в чтото типа блеклиста. Она будет каждый раз пытаться открыть 1025. Причем это даже не сама программа, а поддержка в сети виндоуз.
- насколько глядел логи, первое соединение с сетью - удп по 1026 порту.(на 53 - днс), после чего ТСР на 1027 и т д
На порт 1024 или 1025 почему-то ни разу не попадалось. (попробую поискать среди старых логов - может, где и был такой.... )

alexk
Цитата
MAC адреса - это адреса канального уровня.
Угу
smile.gif
Что и требовалось доказать.
smile.gif

И как, позвольте поинтересоваться, можно использовать этот уровень, если его стенка также фильтрует?
Цитата
таких ситуациях помогают stateful фаерволы, которые умеют фильтровать пакеты в зависимости от состояния соединения, которому этот пакет принадлежит.
- точнее, использующие понятие stateful inspection (при приеме пакета извне идет проверка, запрашивался ли такой пакет по такому порту и протоколу с такого адреса. Если нет - до свидания.) Моя стена также это имеет.

Да, как обещал,
*относительно диапазона локальных TCP портов (1024-5000)- 5000 значение по умолчанию, на NT based может быть изменено
ключ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters |-> MaxUserPort | тип DWORD | valid значения 5000-65534

(С)шапка темы Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)
/в сборке которой ваш покорный слуга принимал живейшее участие
blush2.gif
/

Добавлено в [mergetime]1127690552[/mergetime]
Цитата
Так что перекрытие первых портов начиная от 1024 полностью прекратит функционирования интернета как я и говорил.
- если не забуду, попробую прикрыть для эксперимента (ща не имеет смысла, всё одно стек ушел вперед) и скажу результаты.
 
bredonosec
Цитата
И как, позвольте поинтересоваться, можно использовать этот уровень, если его стенка также фильтрует?

читай выше:
Цитата

можно предварительно стать другим компьютером (на канальном и сетевом уровне) и пускать твой трафик через себя

Цитата

точнее, использующие понятие stateful inspection (при приеме пакета извне идет проверка, запрашивался ли такой пакет по такому порту и протоколу с такого адреса. Если нет - до свидания.)

Проверка идет не только при приеме пакета извне, но и при открытии нового соединения с твоего компьютера, что в экстренных ситуациях помогает против червей, создающих с десяток новых соединений с твоего адреса.
 
Цитата
можно предварительно стать другим компьютером (на канальном и сетевом уровне) и пускать твой трафик через себя
- ну конкретизируй же наконец
smile.gif
) Жду не дождусь, еще ответ забуду, который заготовил на твой будущий ответ
bigwink.gif

Цитата
но и при открытии нового соединения с твоего компьютера,
- возможно, не ставил себе троев и не проверял
smile.gif

Хелп говорит так:
Цитата
** Firewall falls into a class of firewalls called Stateful Inspection Firewalls.  Stateful inspection firewalls overcome the limitations of packet filter firewalls and application-proxy servers.  They examine more than just the "to" and "from" addresses, and do not require a proxy for every application being accessed.
Stateful inspection firewalls determine whether packets can get through the firewall based on the protocol, port, and source and destination addresses.  For every request that is allowed by the strategy, stateful inspection firewalls open up a limited time window to allow response packets, but ONLY from the same host.  Also, by maintaining information about previous packets, stateful inspection firewalls can quickly verify that packets meet the criteria for authorized traffic, making them inherently fast.


Да, проверил логи - ну точно 1024,1025 не юзаются.. весело..
Вот лог сразу после включения сегодня.
Цитата
2005/09/26, 21:34:52.540, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=my_IP, dst=Gate_IP, sport=1026, dport=53
2005/09/26, 21:34:54.030, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=My_IP, dst=Gate_IP, sport=1026, dport=53
2005/09/26, 21:34:54.850, GMT +0200, 2111, Device 1, Rule 78, Blocked incoming MAC packet, src=00-02-**-**-**-**, dst=FF-FF-FF-FF-FF-FF
2005/09/26, 21:34:55.070, GMT +0200, 2054, Device 1, Rule 33, Allowed TCP connection attempt, src=My_IP, dst=194.67.57.26, sport=1027, dport=80
2005/09/26, 21:34:56.660, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=My_IP, dst=Gate_IP, sport=1028, dport=53
2005/09/26, 21:34:58.200, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=My_IP, dst=Gate_IP, sport=1028, dport=53
2005/09/26, 21:34:59.250, GMT +0200, 2054, Device 1, Rule 33, Allowed TCP connection attempt, src=My_IP, dst=194.67.23.157, sport=1029, dport=80
2005/09/26, 21:35:00.070, GMT +0200, 2111, Device 1, Rule 59, Blocked incoming MAC packet, src=00-50-**-**-**-**, dst=FF-FF-FF-FF-FF-FF
2005/09/26, 21:35:00.070, GMT +0200, 2111, Device 1, Rule 59, Blocked incoming MAC packet, src=00-50-**-**-**-**, dst=FF-FF-FF-FF-FF-FF
2005/09/26, 21:35:00.780, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=My_IP, dst=Gate_IP, sport=1030, dport=53
2005/09/26, 21:35:01.060, GMT +0200, 2111, Device 1, Rule 59, Blocked incoming MAC packet, src=00-50-**-**-**-**, dst=FF-FF-FF-FF-FF-FF
2005/09/26, 21:35:01.500, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=My_IP, dst=Gate_IP, sport=1031, dport=53
2005/09/26, 21:35:01.990, GMT +0200, 2054, Device 1, Rule 33, Allowed TCP connection attempt, src=My_IP, dst=194.67.23.157, sport=1032, dport=80
2005/09/26, 21:35:02.050, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=My_IP, dst=Gate_IP, sport=1033, dport=53
2005/09/26, 21:35:02.320, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=My_IP, dst=Gate_IP, sport=1030, dport=53
2005/09/26, 21:35:02.820, GMT +0200, 2128, Device 1, Blocked UDP packet from banned IP, src=192.168.1.59, dst=192.168.1.255, sport=137, dport=137
2005/09/26, 21:35:02.980, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=My_IP, dst=Gate_IP, sport=1031, dport=53
2005/09/26, 21:35:03.360, GMT +0200, 2054, Device 1, Rule 33, Allowed TCP connection attempt, src=My_IP, dst=81.222.128.13, sport=1034, dport=80
2005/09/26, 21:35:03.360, GMT +0200, 2129, Device 1, Blocked UDP packet to banned IP, src=My_IP, dst=Gate_IP, sport=1035, dport=53


Добавлено в [mergetime]1127770955[/mergetime]
IP -ы и маки прикрыл. ибо нафиг.
 
Цитата
Да, проверил логи - ну точно 1024,1025 не юзаются.. весело..


Не юзаются т.к. открыты наверно. Какаянить программа эксплуатирует. Хотя я чесно говоря плохо представляю как UDP работает я больше по TCP
 
bredonosec
Цитата

- ну конкретизируй же наконец ) Жду не дождусь, еще ответ забуду, который заготовил на твой будущий ответ

Конкретно это обозначает поставить сетевой карте чужого компьютеру твой айпи и установить твой мак-адрес на этой же сетевой карте (смотрящей в твой сегмент сети). Без использования vpn соединения получается потрясающий эффект твоего компьютера
lol.gif
 
Цитата
поставить сетевой карте чужого компьютеру твой айпи и установить твой мак-адрес на этой же сетевой карте (смотрящей в твой сегмент сети).

Превосходно.
Итак, постановка того же ИПа выбрасывает "обнаружен конфликт с хардварей имеющей адрес /мой ИП/. Работа при этом идет как и ранее. /проверено на практике и неоднократно/
Установка нового МАС-а возможна только на карточках от трех фирм (лень ща лезть искать названия, запомнил только что их три). На остальных это дело не пролазит. /опять же, проверено на практике/
Цитата
Без использования vpn соединения получается потрясающий эффект твоего компьютера
- Даже если все условия соблюдены и злоумышленник воспринимается за локальный адрес, опять же, пропускаются только пакеты, явно разрешенные правилами для меня. И никаких специфических или кривых. Ибо неположено.
А с жалкими 1024-5000 / 80 +21/20; 53(днс), да еще парочкой многого не сделаешь. Даже эффективно посниффить через АРП (изобразив из себя ложный сервер) не получится, бо он запрещен, а таблица статическая. Не говоря уж о пофлудить.

А теперь покажи, как ты сможешь достичь аналогичного эффекта стандартной виндовой стенкой (встроенной).
Слушаю внимаетльно
smile.gif
)
 
Цитата

Итак, постановка того же ИПа выбрасывает "обнаружен конфликт с хардварей имеющей адрес /мой ИП/. Работа при этом идет как и ранее. /проверено на практике и неоднократно/

Если менять только айпи - то да, но почитай - я говорю об одновременной замене айпи и мака.
Цитата

Установка нового МАС-а возможна только на карточках от трех фирм (лень ща лезть искать названия, запомнил только что их три)

На вскидку
dlink
surecom
3com
intel
via/nvidia встроенные
Это уже сколько?
lol.gif

И это, заметь, только под win32, именно из-за ограничений драйверов, а не аппаратных возможностей карточки, под linux/unix этот список будет неизмеримо больше, т.к. ioctl SIOCSPHYSADDR пока никто не отменял.
Цитата

- Даже если все условия соблюдены и злоумышленник воспринимается за локальный адрес, опять же, пропускаются только пакеты, явно разрешенные правилами для меня.

Он воспринимается не как локальный адрес, локальные пакеты вообще в сеть ходить не должны, а как шлюз, которому твой компьютер полностью доверяет. Сеть - это как минимум 2 системы
smile.gif

Цитата

А теперь покажи, как ты сможешь достичь аналогичного эффекта стандартной виндовой стенкой (встроенной).

Приехали, уже забыли, с чего начинали? Не про виндовую стенку речь, а про то, что супер-пупер фаервол от недостатков канального уровня все равно не спасет.
 
Цитата
Это уже сколько?
Возможно, со времени той инфы, добавилось моделей.
Цитата
а как шлюз, которому твой компьютер полностью доверяет.
- шлюз - имеется в виду гейт или что? Если гейт для выхода в инет, то как и сказал, никакого "беспредельного" доверия. И адрес тогда не мой, а гейта. И воздействовать на это проще: если юзер - звонок админу, если сам админ - просто отрубаешь провода ("домашняя" локалка - на несколько домов), если предприятие - + начальству и любуешься зрелищем.
Если же, опять же, имеется в виду мой адрес, то никаких "беспредельных доверий". Это только у виндовой встроенной такие глюки (или еще у чего-то, чем не пользовался). Только то, что явно разрешено.
Проверено жизнью в опасной зоне
smile.gif


Цитата
Приехали, уже забыли, с чего начинали? Не про виндовую стенку речь, а про то, что супер-пупер фаервол от недостатков канального уровня все равно не спасет.
Начинали с того, что ты заявил, будто виндовая стенка абсолютно достаточна и предпочтительна. (см стр. 2)
Вот мне и интересно стало, как она станет делать всё, упомянутое выше.
 
Назад
Сверху