Настройка персональных файерволов | Крымский форум

Настройка персональных файерволов

  • Добро пожаловать на форум! Рады видеть вас здесь! Зарегистрируйтесь или Войдите в аккаунт, чтобы иметь полный доступ к площадке!

Rumata

Местный житель
Легенда
Сообщения
1,048
Реакции
80
Репутация
102
[dohtml]

<TABLE align=center bgColor=#999999 border=0 cellPadding=4 cellSpacing=1
width="100%">
<TBODY>

<TR bgColor=#ffffff class=dats>
<TD>

<B>Автор:</B> Karlsberg, <B></TD></TR>
<TR bgColor=#eeeeee>
<TD class=post>
<BR><BR>
<B>Файерволы</B>

<BR>Для начала рассмотрим файерволы, которые применяет правила последовательно, от первого к последнему, и не имеют разделения правил на системные и пользовательские. Пока что, для простоты, не будем рассматривать накрутки типа VPN-ов, NAT-ов и т.д., то есть грубо
говоря, в компьютере есть сетевая карта, подключенная к модему, или модем для dial-upa. Кроме того, файервол умеет задавать правила для приложений. Все остальное добавим в будущем.
<BR>Замечание: файервол обязан иметь пароль, а вы - его использовать, иначе какой-нибудь пакостный троянец или вирус сможет просто выгрузить его из памяти.
<BR><BR><B>Протоколы</B>
<BR>Описание протоколов и портов будет дано позже уважаемым <B>Sky hawk</B>, по возможности и наличии свободного времени.
Пока что важно знать два основных - TCP и UDP. UDP использует пакеты и не использует соединения, то есть что-то типа "послать N байт по адресу и не знать, дошло или нет". TCP работает по другому - сначала шлется запрос на соединение, и только после положительного ответа второй стороны возможна передача потока данных. С точки зрения файервола UDP пакет может быть пропущен или выброшен, но с TCP запретить или разрешить можно только установку соединения. FTP основан та TCP.
<BR><BR><B>Принцип насторйки</B> по порядку:
<BR>- закрываем все порты из опасных диапазонов (обычно от 1 до 1024, за исключением системных сервисов которые нам нужны для работы, например DNS, DHCP и т.д. <BR>- открываем порты для програм которые могут выходить в интернет или принимать соединения от других компьютеров
<BR>- закрываем вообще все
<BR><BR><B>Важно</B> всегда указывать в правилах конкретное приложение, этим вы обезопасите себя от большой части троянов, ворующих вашу личную информацию. Кроме того, файервол - только пол-дела, всегда помните об этом.
<BR><BR><B>Первое правило</B>
<BR>Точнее, два - не обязательно, но так спать спокойнее:
<BR><B><I>Block TCP and UDP, local_port=&lt;1..67&gt; remote_address=all remote_port=all both_directions all_applications
<BR>Block TCP and UDP, local_port=&lt;69..1023&gt; remote_address=all remote_port=all both_directions all_applications</I></B>

<BR>Дырочка - 68-й порт - оставлен для DHCP (см. ниже). Если вам он не нужен или нужен другой - вы хозяин своей системы.
<BR><BR><B>Правила</B>
<BR><B>DHCP</b> (Dynamic Host Configuration Protocol) - по нему компьютер получает IP-address от провайдера
<BR>При поднятии система шлет со своего 68-го порта запрос на 67-й порт DHCP сервера. На самом деле, шлет всем в вашем сабнете, но разрешаем мы только на наш DHCP сервер. С него-же, с его 67-го порта, приходит ответ на наш 68-й порт. При этом ответы с любого другого компьютера, кроме сервера, будут игнорироваться файерволом. Кстати, узнать адрес сервера можно командой ipconfig /all в ДОС-окошке <BR>Правило: UDP local_port=68 remote_port=67 remote_address=&lt;DHCP server address&gt; both_directions
<BR><BR><B>DNS</b> (Domain Name Server) - позволяет вашему браузеру находить сайты по сочетанию букв, типа <A href="http://www.yahoo.com/"
target=_blank>http://www.yahoo.com/</A>
<BR>Компьютер шлет запрос со своего порта из диапазона от 1024 до 5000 на 53-й порт DNS сервера провайдера. Обычно используеться UDP, но для длинных запросов может использоваться и TCP. Следует заметить, что обычно провайдер предоставляет два сервера, а значит и правил в файерволе должно быть два, или если позволяет файервол, в remote_address можно засунуть оба адреса (чтоб узнать адреса, используем ipconfig /all)
<BR>Правило: <b><I>UDP and TCP local_port=&lt;1024..5000&gt; remote_address=&lt;DNS server address&gt; remote_port=53 both_directions </i></b>

<BR><BR>Для всех остальных не забывайте добавить в правило и приложение, для которого вы его задаете.
<BR><BR><B>Браузер</b> (IE, Opera, Mozilla...)
<BR>Использует TCP для подключения на порт 80(HTTP), 443(HTTPS), и реже много других.
<BR>Можно написать: <B>BI>TCP local_port=&lt;1024..5000&gt; remote_address=all remote_port=all outgoing_direction </i></b>
<BR>Если используеться абсолютно стандартно, то remote_port=&lt;80, 443&gt;
<BR><BR><B>FTP</b> (для качалок)
<BR>Старомодный FTP работает так: клиент (то есть мы) коннектится со своего порта N (из диапазонана 1024..5000) на 21-й порт сервера, а сервер коннектится со своего 20-го порта на наш порт N+1 (второй порт используеться для передачи данных, а первый - управляющий)
<BR>Правила:
<BR><B><I>TCP local_port=&lt;1024..5000&gt; remote_address=all remote_port=21 outgoing_direction
<BR>TCP local_port=&lt;1024..5000&gt; remote_address=all remote_port=20 incoming_direction </i></b>

<BR><BR>Специально для клиентов, которые не хотят или не могут принимать коннекты снаружи был создан <B>Passive FTP</b>. Клиент коннектится со своего порта N (из диапазонана 1024..5000) на 21-й порт сервера, а сервер сообщает клиенту порт для данных из диапазона (1024..65535). Тогда клиент открывает второй коннект на него со своего порта N+1.
<BR>Правило: <B><I>TCP local_port=&lt;1024..5000&gt; remote_port=all remote_address=all outgoing_direction </i></b>
<BR>Для очистки совести можно написать <b><I>remote_port=&lt;21, 1024..65535&gt;</i></b>. Кстати, качалка будет работать и с НTTP, так как порт 80 входит в список разрешенных
<BR><BR><B>ICQ</b>
<BR><B><I>TCP local_port=&lt;1024..5000&gt; remote_address=all remote_port=5190 outgoing_direction </i></b>

<BR>Неплохо бы проверить адрес icq сервера и вместо remote_address=all написать только его
<BR><BR><B>E-mail</b>
<BR>POP3 используется для коннекта на почтовый сервер для проверки и закачки почты.
<BR>Правило: <B><I>TCP local_port=&lt;1024..5000&gt; remote_address=&lt;почтовый сервер&gt; remote_port=110 outgoing_direction</i></b>
<BR>SMTP используется для коннекта на почтовый сервер для посылки почты.
<BR>Правило: <b><I>TCP local_port=&lt;1024..5000&gt; remote_address=&lt;почтовый сервер&gt; remote_port=25 outgoing_direction </i></b>

<BR>Кроме этих двух протоколов, у продвинутых провайдеров есть более защищенные протоколы для работы с почтой. Пишите, разберемся. В крайнем случае можно разрешить для e-mail клиента любые действия, но только для своего почтового сервера.
<BR><BR><B>Emule</b> и компания
<BR><B><I>TCP и UDP local_port=&lt;1024..5000&gt; remote_address=all remote_port=all outgoing_direction
<BR>TCP и UDP local_port=&lt;clientport, выбранный в муле&gt; remote_address=all remote_port=all incoming_direction</i></b>
<BR><BR><B>Bittorrent</b>

<BR><B><I>TCP local_port=&lt;1024..5000&gt; remote_address=all remote_port=all outgoing_direction
<BR>TCP local_port=&lt;6881..6889&gt; remote_address=all remote_port=all incoming_direction</i></b>
<BR>Помните, что он коннектится не только к другим торрентам, а еще и на трекер
<BR><BR><B>Последнее правило</B>
<BR><B>Block all</b>, для всех протоколов, портов, приложений и направлений.
<BR><BR><B>Дополнительная информация по
портам</B> (Спасибо bredonosec)
<BR>Список портов: <A href="http://www.pogreb.nm.ru/ports.txt" target=_blank>в текстовом</A>&nbsp;&nbsp;&nbsp;и&nbsp;&nbsp;&nbsp;<A href="http://www.pogreb.nm.ru/ports1.html" target=_blank>html формате</A>
<BR><A href="http://www.it.ru/reference/ports.html" target=_blank>http://www.it.ru/reference/ports.html</A>
<BR><A href="http://www.iss.net/security_center/advice/Exploits/Ports/" target=_blank>http://www.iss.net/security_center/advice/Exploits/Ports/</A>
(eng) <BR><BR><B>Немного теории по протоколам</B> (Спасибо bredonosec)
<BR>UDP: <A href="http://book.itep.ru/4/44/udp_442" target=_blank>http://book.itep.ru/4/44/udp_442</A>
<BR>TCP: <A href="http://book.itep.ru/4/44/tcp_443.htm" target=_blank>http://book.itep.ru/4/44/tcp_443.htm</A>
</TD></TR>

</table></body></html>
[/dohtml]

© forum.ru-board.com
 
[dohtml]<b>Таблица настройки правил брандмауэров</b></div> <br> <table cellpadding="3" cellspacing="0" bgcolor="#FFFFFF" width="70%" border="1" bordercolor="#EEEEEE"><tr class=lgf><td><div align=center><b>Application or Service</b></div> </td><td><div align=center><b>what is it?</b></div> </td><td><div align=center><b>TCP UDP</b></div> </td><td><div align=center><b><font color="#ffffff">_</font>local<font color="#ffffff">_</font></b></div> </td><td><div align=center><b>remote</b></div> </td><td><div align=center><b>dire-ction</b></div> </td><td><div align=center><b><font color="#ffffff">_</font>зачем<font color="#ffffff">_</font>?</b></div> </td><td><div align=center><b>Specific rules, ICMP</b></div> </td></tr><tr class=lgf><td><small><font color="#eeeeee">_</font></small> </td><td><small><font color="#eeeeee">_______________________</font></small> </td><td><small><font color="#eeeeee">_</font></small> </td><td><small><font color="#eeeeee">___________</font></small> </td><td><small><font color="#eeeeee">____________</font></small> </td><td><small><font color="#eeeeee">_</font></small> </td><td><small><font color="#eeeeee">_________________</font></small> </td><td><small><font color="#eeeeee">_________________</font></small> </td></tr><tr class=lgf><td><div align=center><b>DHCP</b></div> </td><td><div align=center><small>Dynamic Host Configuration Protocol. Автоматическая настройка IP и др. сетевых параметров</small></div> </td><td><div align=center>UDP</div> </td><td><div align=center>68</div> </td><td><div align=center>67</div> </td><td><div align=center>both</div> </td><td><div align=center>settings request +answer</div> </td><td> </td></tr><tr class=lgf><td><div align=center><b>DNS</b></div> </td><td><div align=center><small>Сервис соответствия доменного имени IP-адресу</small><hr width=100% size=1><small>(RU-Board.com -&gt; 207.44.160.93)</small></div> </td><td><div align=center>TCP, UDP</div> </td><td><div align=center>1024-5000</div> </td><td><div align=center>53 </td><td>both</div> </td><td><div align=center>IP request + response</div> </td><td> </td></tr><tr class=lgf><td><div align=center><b>ntoskrnl .exe</b></div> </td><td><div align=center><small>Cистемный модуль ядра NT. Передача файлов из/в расшаренные папки</small></div> </td><td><div align=center>TCP<hr width=100% size=1>UDP</div> </td><td><div align=center>1024..5000<hr width=100% size=1>137. 138</div> </td><td><div align=center>139<hr width=100% size=1>137. 138</div> </td><td><div align=center>out<hr width=100% size=1>both</div> </td><td><div align=center>NetBIOS session service<hr width=100% size=1>NetBios overTCP/IP</div> </td><td><table cellpadding="3" cellspacing="0" bgcolor="#FFFFFF" width="75%" border="1" bordercolor="#EEEEEE"><tr class=lgf><td><div align=center><small><font color="#ffffff">_____</font>comment:<font color="#ffffff">_____</font></small></div> </td></tr><tr class=lgf><td><div align=center><small>137 - browsing request</small></div> </td></tr><tr class=lgf><td><div align=center><small>138 - browsing responses</small></div></td></tr></table> </td></tr><tr class=lgf><td><div align=center><b>ntoskrnl .exe</b></div> </td><td><div align=center><small>оно же через CFIS (Common Internet File System)</small></div> </td><td><div align=center>TCP, UDP</div> </td><td><div align=center>445 </td><td>445</div> </td><td><div align=center>both</div> </td><td><div align=center><small>win2k+ аналог NetBIOS/TCP</small></div> </td><td><div align=center><font color="#d20000">поправьте меня, если я не прав</font></div> </td></tr><tr class=lgf><td><div align=center><b>browser</b></div> </td><td><div align=center><small>IE, Opera, Mozilla</small></div> </td><td><div align=center>TCP </td><td>1024..5000</div> </td><td><div align=center>80, 443, 8080, 8100</div> </td><td><div align=center>out </td><td>http(s) web-servers</div> </td><td> &nbsp; &nbsp; &nbsp;</td></tr><tr class=lgf><td><div align=center><b>FTP-clients</b></div> </td><td><div align=center>active mode</div> </td><td><div align=center>TCP<hr width=100% size=1>TCP</div> </td><td><div align=center>1024-5000<hr width=100% size=1>1024-5000</div> </td><td><div align=center>20<hr width=100% size=1>21</div> </td><td><div align=center>in<hr width=100% size=1>out</div> </td><td><div align=center><small>data transmission<hr width=100% size=1>ftp requests</small></div> </td><td> </td></tr><tr class=lgf><td><div align=center><b>FTP-clients</b></div> </td><td><div align=center><small>passive mode. Соединения для данных инициируются клиентом</small></div> </td><td><div align=center>TCP </td><td>1024-5000</div> </td><td><div align=center>21, 1024-65535</div> </td><td><div align=center>out </td><td>FTP requests+ transmission</div> </td><td> </td></tr><tr class=lgf><td><div align=center><b>ICQ</b></div> </td><td><div align=center><small>internet messenger</small></div> </td><td><div align=center>TCP </td><td>1024-5000</div> </td><td><div align=center>443 or 5190</div> </td><td><div align=center>out </td><td><small>443 - с шифрованием</small></div> </td><td><div align=center><small>можно обозначить IP login.icq.com = 64.12.161.153</small></div> </td></tr><tr class=lgf><td><div align=center><b>IRC</b></div> </td><td><div align=center><small>internet messenger</small></div> </td><td><div align=center>TCP</div> </td><td><div align=center><font color="red">?</font><hr width=100% size=1>113</div> </td><td><div align=center>6660-6670<hr width=100% size=1><font color="red">?</font></div> </td><td><div align=center>out<hr width=100% size=1>in </td><td><small>IRC connection<hr width=100% size=1>IRC AUTH connection</small></div> </td><td><div align=center><small> </small></div> </td></tr><tr class=lgf><td><div align=center><b>E-mail</b></div> </td><td><div align=center><small>почтовая программа-клиент (Outlook, The Bat и др.)</small></div> </td><td><div align=center>TCP</div> </td><td><div align=center>1024-5000</div> </td><td><div align=center>25, 110, 143, 993, 995</div> </td><td><div align=center>out </td><td><small>25 - SMTP-сервер (отправка)<hr width=100% size=1>110 - POP3-сервер (прием)<hr width=100% size=1>143 - IMAP (замена POP3)<hr width=100% size=1>993 - secure IMAP<hr width=100% size=1>995 - secure POP3</small></div> </td><td><div align=center><small>comment: почтовый сервер может использовать отличные от 25 и 110 порты. RTFM</small></div> </td></tr><tr class=lgf><td><div align=center><b>Emule &amp; Co</b></div> </td><td><div align=center><small>файлообменник</small></div> </td><td><div align=center>TCP</div> </td><td><div align=center><small>4662,4711, 4712<hr width=100% size=1>any</small></div> </td><td><div align=center><b>any<hr width=100% size=1>1025-65535</b></div> </td><td><div align=center>in<hr width=100% size=1>out</div> </td><td><div align=center><font color="#d20000">response (?)<hr width=100% size=1>request (?)</font></div> </td><td><div align=center><font color="#d20000">поправьте меня, если я не прав</font></div> </td></tr><tr class=lgf><td><div align=center><b>Emule &amp; Co</b></div> </td><td><div align=center><small>файлообменник</small></div> </td><td><div align=center>UDP</div> </td><td><div align=center><small>4665,4672, 4673<hr width=100% size=1>any</small></div> </td><td><div align=center>any<hr width=100% size=1>1025-65535</div> </td><td><div align=center>in<hr width=100% size=1>out</div> </td><td><div align=center><font color="#d20000">response (?)<hr width=100% size=1>request (?)</font></div> </td><td><div align=center><font color="#d20000">поправьте меня, если я не прав</font></div> </td></tr><tr class=lgf><td><div align=center><b>Bittorent</b></div> </td><td><div align=center><small>качалка, hispeed Р2Р, с центральным сервером (трекер)</small></div> </td><td><div align=center>TCP </td><td>1024-5000<hr width=100% size=1>6881-6889</div> </td><td><div align=center><font color="#d20000">any (?)<hr width=100% size=1>any (?)</font></div> </td><td><div align=center>out<hr width=100% size=1>in</div> </td><td><div align=center><font color="#d20000">(?)</div><hr width=100% size=1><div align=center>(?)</font></div> </td><td> </td></tr><tr class=lgf><td><div align=center><b>Radmin Viewer</b></div> </td><td><div align=center><small>Remote Administrator</small></div> </td><td><div align=center>TCP</div> </td><td><div align=center>any</div> </td><td><div align=center><small>4899 (or server-defined. RTFM)</small></div> </td><td><div align=center>out </td><td><small>connect to Radmin-server</small></div> </td><td> </td></tr><tr class=lgf><td><div align=center><b>Radmin Server</b></div> </td><td><div align=center><small>Remote server</small></div> </td><td><div align=center>TCP</div> </td><td><div align=center><small>4899 (or serv-defined. RTFM)</small></div> </td><td><div align=center>any</div> </td><td><div align=center>both</div> </td><td><div align=center><small>connect to client</small></div> </td><td> </td></tr><tr class=lgf><td><div align=center><b>Languard &amp; Co</b></div> </td><td><div align=center><small>сканеры сетей</small></div> </td><td><div align=center>TCP, UDP<hr width=100% size=1>UDP</div> </td><td><div align=center>any<hr width=100% size=1>any</div> </td><td><div align=center>any<hr width=100% size=1>any</div> </td><td><div align=center>out<hr width=100% size=1>in</div> </td><td><div align=center>скан<hr width=100% size=1>-</div> </td><td><div align=center><b>Allow ICMP out</b></div> </td></tr><tr class=lgf><td><div align=center><b>Novel client</b></div> </td><td><div align=center><small>NetWare application (<a href="http://www.novell.com/coolsolutions/netware/features/a_ports_nw5_nw.html" target=_blank>инфо</a>)</small></div> </td><td><div align=center>TCP, UDP</div> </td><td><div align=center>1024-65535<hr width=100% size=1>427</div> </td><td><div align=center>524<hr width=100% size=1>427</div> </td><td><div align=center>out<hr width=100% size=1>both</div> </td><td><div align=center>NCP Requests<hr width=100% size=1>SLP Requests</div> </td><td> &nbsp; &nbsp;</td></tr><tr class=lgf><td><div align=center><b>MSN</b></div> </td><td><div align=center><small>Windows Messenger</small></div> </td><td><div align=center>TCP</div> </td><td><div align=center>1024-65535</div> </td><td><div align=center>1863,6891-6901</div> </td><td><div align=center>out</div> </td><td><div align=center><small>-</small></div> </td><td><div align=center><b>Block Incoming Fragment, Block Incoming Conection</b></div> </td></tr><tr class=lgf><td><div align=center><b>Time Sync</b></div> </td><td><div align=center><small>синхронизация времени</small></div> </td><td><div align=center>UDP</div> </td><td><div align=center>123</div> </td><td><div align=center>123</div> </td><td><div align=center>both</div> </td><td><div align=center><small>-</small></div> </td><td><div align=center><b>Block incoming fragment</b></div> </td></tr><tr class=lgf><td><div align=center><b>LAST RULE</b></div> </td><td><div align=center><small>Block any other connection</small></div> </td><td><div align=center>TCP UDP</div> </td><td><div align=center>any</div> </td><td><div align=center>any</div> </td><td><div align=center>any</div> </td><td><div align=center><small>все остальные пусть не лазят в сеть</small></div> </td><td><div align=center><b>ICMP block</b></div> &nbsp; &nbsp; &nbsp;</td></tr></table>
[/dohtml]

&copy; forum.ru-board.com
 
//ух ты! так здесь уже таблицы как-то можно делать? Али это на админских правах просто в хтмле перекинуто?
unsure.gif
 
bredonosec
лень теги дорисовывать
smile.gif
на админских правах - HTML
 
Самое интересное что в ХР это все прописать можно и без внешнего файрволла
через:
<<WINPATH>>\system32\secpol.msc
Политики безопасности IP - Cоздать политику.

У меня гдето был док как это все настроить при желании могу поискать.
 
Пэтро
Цитата
Самое интересное что в ХР это все прописать можно и без внешнего файрволла через: <<WINPATH>>\system32\secpol.msc

угу, только XP Home этого нема
 
Цитата
угу, только XP Home этого нема


помойму если скачать у когонить файл secpol.msc эта возможность открывается, правда смысла в этом большого я не вижу так как мониторинга при этом способе никакого лучше уж поставить нормальный файрволл.
 
Назад
Сверху