Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58

Открыть новую тему     Написать ответ в эту тему

Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предлагаю тему по настройке персональных файерволов. Все что знаю, написал ниже. Пользуйтесь, добавляйте... Кстати, для всех перепечаток добавьте также (c) на форум. Конструктивная критика приветствуется, на всю остальную буду реагировать неадекватно :) Особо буду благодарен за дырку в безопасности, если такая будет найдена.
Предыдущий вид шапки в отдельном файле.- общая информация, советы.


Таблица настройки правил брандмауэров
Application or Service
what is it?
TCP UDP
_local_
remote
dire-ction
_зачем_?
Specific rules, ICMP
_ _______________________ _ ___________ ____________ _ _________________ _________________
DHCP
Dynamic Host Configuration Protocol. Автоматическая настройка IP и др. сетевых параметров
UDP
68
67
both
settings request +answer
DNS
Сервис соответствия доменного имени IP-адресу
(RU-Board.com -> 207.44.160.93)
TCP, UDP
1024-5000
53
both
IP request + response
ntoskrnl .exe
Cистемный модуль ядра NT. Передача файлов из/в расшаренные папки
TCP
UDP
1024..5000
137. 138
139
137. 138
out
both
NetBIOS session service
NetBios overTCP/IP
comment:
137 - browsing request
138 - browsing responses
ntoskrnl .exe
оно же через CIFS (Common Internet File System)
TCP, UDP
445
445
both
win2k+ аналог NetBIOS/TCP
поправьте меня, если я не прав
browser
IE, Opera, Mozilla
TCP
1024..5000
80, 443, 8080, 8100
out
http(s) web-servers  
FTP-clients
active mode
TCP
TCP
1024-65535
1024-65535
20 1-65535
21
in
out
data transmission
ftp requests
FTP-clients
passive mode. Соединения для данных инициируются клиентом
TCP
1024-65535
21, 2121, 1024-65535
out
FTP requests+ transmission
ICQ
internet messenger
TCP
1024-5000
443 or 5190
out
443 - с шифрованием
можно обозначить IP login.icq.com = 64.12.161.153
IRC
internet messenger
TCP
?
113
6660-6670
?
out
in
IRC connection
IRC AUTH connection
E-mail
почтовая программа-клиент (Outlook, The Bat и др.)
TCP
1024-5000
25, 80, 110, 143, 443, 993, 995
out
25 - SMTP-сервер (отправка)
110 - POP3-сервер (прием)
143 - IMAP (замена POP3)
993 - secure IMAP
995 - secure POP3
comment: почтовый сервер может использовать отличные от 25 и 110 порты. RTFM
Emule & Co
файлообменник
TCP
4662,4711, 4712
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Emule & Co
файлообменник
UDP
4665,4672, 4673
any
any
1025-65535
in
out
response (?)
request (?)
поправьте меня, если я не прав
Bittorent
качалка, hispeed Р2Р, с центральным сервером (трекер)
TCP
80, 443, 1024-65535
6881-6889
any (?)
any (?)
out
in
(?)

(?)
Radmin Viewer
Remote Administrator
TCP
any
4899 (or server-defined. RTFM)
out
connect to Radmin-server
Radmin Server
Remote server
TCP
4899 (or serv-defined. RTFM)
any
both
connect to client
Languard & Co
сканеры сетей
TCP, UDP
UDP
any
any
any
any
out
in
скан
-
Allow ICMP out
Novel client
NetWare application (инфо)
TCP, UDP
1024-65535
427
524
427
out
both
NCP Requests
SLP Requests
MSN
Windows Messenger
TCP
1024-65535
1863,6891-6901
out
-
Block Incoming Fragment, Block Incoming Conection
Time Sync
синхронизация времени
UDP
123
123
both
-
Block incoming fragment
LAST RULE
Block any other connection
TCP UDP
any
any
any
все остальные пусть не лазят в сеть
ICMP block

*относительно диапазона локальных TCP портов (1024-5000)- 5000 значение по умолчанию, на NT based может быть изменено  
ключ HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters |-> MaxUserPort | тип DWORD | valid значения 5000-65534

 
Дополнительная информация по портам (Спасибо bredonosec)
ports.txt   ports.html
http://www.it.ru/reference/ports.html
http://www.iss.net/security_center/advice/Exploits/Ports/ (eng)
http://portforward.com/cports.htm (Port Forwarding Ports List, eng)
http://www.pcflank.com/fw_rules_db.htm (правила для разных приложений, eng, спасибо Spectr)
http://www.iana.org/assignments/port-numbers (Спасибо Tim72)
Special Application Port  List New
 
Немного теории по протоколам (Спасибо bredonosec)
UDP: http://book.itep.ru/4/44/udp_442
TCP: http://book.itep.ru/4/44/tcp_443.htm
 Инфа по сетям - временно тут: NetworkingNotes txs to SXP (c)Bredonosec
 
KB951748-решение проблемы для DNS:разрешаем локальные порты 1024:5000 и 49152:65535  
Или просто не ставить/удалить  
 
Убедительная просьба - проблемы конкретных файерволов обсуждать в соответствующих топиках. В этом топике собирается инфа о протоколах и портах, не имеющих отношения к какому-либо конкретному файерволу. Спасибо за понимание.

Подобные и соответствующие топики на форуме:
Microsoft Windows » Тонкая настройка брандмауэра Windows
Microsoft Windows » Disable Telemetry Windows 7 and next
Тестирование » Бесконтрольность Windows 10
. . . .

Рабочая копия-архив шапки #

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 15:21 27-03-2004 | Исправлено: Muznark, 13:31 26-08-2022
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Отзеркалил и кинул в шапочку инфу по сетям.

----------
Вопрос: 'Что человек курит?' как правило возникает не когда ты слышишь, как он дышит, а когда видишь, что он пишет
Пропеллер играет роль вентилятора, он останавливается -пилот потеет
Аськи нету.

Всего записей: 16257 | Зарегистр. 13-02-2003 | Отправлено: 22:09 06-04-2004
Spectr



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg

Цитата:
Принципы работы иногда можно нарыть на сайтах производителей, или в книжечках, иногда проскакивают статейки на разных сайтах. Есть у меня пара е-буков, я так понимаю для тебя аглицкий не проблема, могу подкинуть

 
Спасибо - бросить на емэйл в профиле удобно? Или лучше  дать фтп доступ?

Всего записей: 630 | Зарегистр. 03-03-2002 | Отправлено: 22:19 06-04-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Spectr
См. ПМ

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 23:04 06-04-2004
nickddd

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg
Классический BitTorrent по умолчанию работает в диапазоне 6881-6889. Мой клиент (SHAD0W's experimental) по умолчанию настроен на 6881-6999. Во всех (скорее всего) клиентах порты конфигурируемы, но не думаю, что их кто-то меняет.
У меня в файрволе так:
 
BitTorrent IN: TCP, local 6881-6999, remote 1025-65535
BitTorrent OUT: TCP, local 1024-5000, remote HTTP, 6881-6999
 
По HTTP клиент связывается с трекером. В доках про это ничего не говорится, так что его в принципе можно отключить.
 
Сорри. Был неправ. HTTP отключать конечно нельзя.

Всего записей: 860 | Зарегистр. 03-03-2003 | Отправлено: 01:31 07-04-2004 | Исправлено: nickddd, 09:45 07-04-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nickddd
Я, кстати, до сих пор не проверил, какой порт используется для захода на трекер. Он, скорее всего, использует указанный в *.torrent, но кто знает...

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 15:42 07-04-2004
nickddd

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg
Как раз HTTP и использует. Я вчера во время скачивания отключил HTTP, ничего не произлшло. Поэтому написал, что можно отключить. А сегодня запустил докачку, и получил <ERROR. Problem connecting to tracker>. Разрешил HTTP, подключился.

Всего записей: 860 | Зарегистр. 03-03-2003 | Отправлено: 16:24 07-04-2004
denis1234

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
по поводу svchost.exe  
2k/XP позволяют задавать в настройках сетевого подключения(также в групповых политиках) списки DNS-серверов (пример:194.87.0.9,158.43.240.4)=> можно запретить процессу  подключения ко всем адресам,кроме этих
еше можно поставить себе DNS-сервер(такой как ExtraDNS)
и все DNS-запросы разрешать только через него.
 
P.S.напишите что Аутпост считает "SYSTEM" и как это прикрыть

Всего записей: 15 | Зарегистр. 12-05-2003 | Отправлено: 18:05 07-04-2004
Tim72



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
TCP and UDP Port Numbers
http://www.iana.org/assignments/port-numbers

Цитата:
PORT NUMBERS
 
(last updated 2004-04-06)  
 
The port numbers are divided into three ranges: the Well Known Ports,
the Registered Ports, and the Dynamic and/or Private Ports.
 
The Well Known Ports are those from 0 through 1023.
 
The Registered Ports are those from 1024 through 49151
 
The Dynamic and/or Private Ports are those from 49152 through 65535


----------
"Доктор Хаус", это "Бойцовский клуб" для "ботаников"?

Всего записей: 2480 | Зарегистр. 16-02-2002 | Отправлено: 20:48 07-04-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tim72
Спасибо, добавил в шапочку.
 
denis1234

Цитата:
можно поставить себе DNS-сервер

А смысл? Все равно ему придется выходить в интернет за адресами. То есть вместо конфигурации одного соединения надо конфигурить два. Есть какие-нибудь положительные стороны?

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 22:16 07-04-2004
denis1234

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg
 
ExtraDNS испольует свой список DNS-серверов, все ответы на запросы хранит в своей базе

Цитата:
Есть какие-нибудь положительные стороны?

-svchost.exe можно вообще запретить
-все запросы будут идти только через один процесс
-не нужно создавать правила для 53 порта каждому приложению
команда Ipconfig /all выдаст не IP DNS провайдера ,а 127.0.0.1

Всего записей: 15 | Зарегистр. 12-05-2003 | Отправлено: 02:18 08-04-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
denis1234
В принципе у меня нет причин не доверять DNS серверам провайдера. Скорее, я им буду доверять больше, чем большому списку неизвестного мне ExtraDNS сервера. А правило можно прописать один раз для всех. Мне кажется, так гораздо более безопаснее.
Для маньяков можно ручками пачить файл hosts
 
Добавлено
Да, и svchost.exe еще должен отрабатывать DHCP запросы, так что полностью запретить его не удастся

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 10:11 08-04-2004
denis1234

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg
DHCP я запретил еще в службах и несмотря на это интернет работает (а сетки у меня нет)
svchost.exe у меня в запрещенных приложениях (в Outposte)  
общие правила я использую только для блокировки
список DNS-серверов задаешь сам. у меня в нем DNS- сервера всех ISP города
как правило эксплоит под ось (svchost.exe-2k-XP) найти легче чем под конкретное приложение (ExtraDNS)

Всего записей: 15 | Зарегистр. 12-05-2003 | Отправлено: 17:25 08-04-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
denis1234

Цитата:
DHCP я запретил еще в службах и несмотря на это интернет работает

А откуда он берет IP адрес после ребута?

Цитата:
эксплоит под ось (svchost.exe-2k-XP) найти легче  

Есть рационалное зерно... Может немного не в тему, под это дело уже написали реальные эксплоиты?

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 19:22 08-04-2004
denis1234

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Karlsberg

Цитата:
А откуда он берет IP адрес после ребута?

не знаю ... может у меня пров особый(или комп) но в логах Outposta порты 68,67 вообще не упоминаются
-эксплоиты еще не искал
 

Всего записей: 15 | Зарегистр. 12-05-2003 | Отправлено: 23:12 08-04-2004
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
DHCP я запретил еще в службах и несмотря на это интернет работает  
А откуда он берет IP адрес после ребута?  
- Насколько помню, DHCP нужно разрешать только если у тебя динамический айпи. В остальных случаях его блокировка работе не мешает, а значит полезна, бо закрывает дырку в безопасности.  

Цитата:
еше можно поставить себе DNS-сервер(такой как ExtraDNS)  
- Какие порты/пакеты он использует в работе? (в смысле, чего еще открываешь, чтоб он пахал? )  

Цитата:
2k/XP позволяют задавать в настройках сетевого подключения(также в групповых политиках) списки DNS-серверов (пример:194.87.0.9,158.43.240.4)=> можно запретить процессу  подключения ко всем адресам,кроме этих  
- Это, получается, используешь встроенный файер оси? Вроде как все подобные "запрещения" относятся к нему..  


----------
Вопрос: 'Что человек курит?' как правило возникает не когда ты слышишь, как он дышит, а когда видишь, что он пишет
Пропеллер играет роль вентилятора, он останавливается -пилот потеет
Аськи нету.

Всего записей: 16257 | Зарегистр. 13-02-2003 | Отправлено: 13:03 09-04-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec

Цитата:
DHCP нужно разрешать только если у тебя динамический айпи

А статический IP от провайдера денег стоит
Скажем так, я еще не слышал чтобы где-то интернет раздавали со статическими айпишниками. Он наверняка может его получать и любым другим способом, типа VPN или вариации PPP.

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 14:53 09-04-2004
denis1234

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec
из встроенной справки XP:

Цитата:
Поставщик услуг Интернета может использовать службу DHCP для назначения IP-адресов компьютерам, подключающимся к Интернету. Обычно такие IP-адреса называют динамическими
 (кто знает много по этому вопросу - поправьте)
в настройках сетевого подключения у меня:"получить IP автоматически"
 
мои правила Outpost 2.0 на ExtraDNS:
#1 TCP входящие по 53 - блокировать+отчет
#2 UDP входящие по 53 - блокировать+отчет
#3 UDP входящие по 53 - разрешать+динамич.фильтрация,
локальный порт 1024-5000,Удаленный адрес  DNS.ISP#1,DNS.ISP#2,....
#4 UDP исходящие по 53 - разрешать+динамич.фильтрация,
Удаленный адрес  DNS.ISP#1,DNS.ISP#2,....
#5 TCP исходящие по 53 - разрешать+динамич.фильтрация
Удаленный адрес  DNS.ISP#1,DNS.ISP#2,....
-правило №5 нужно т.к.ExtraDNS пингует сервера списка  
Для справки-службу DNS-клиент тоже отключил т.к не нужна
 
-встроеный файер не использую(исходящие пакеты он блокировать не умеет),списки
 DNS-серверов можно задать для того,чтобы создать постоянные правила и не менять их при смене ISP(это относится к правилам для svchost.exe- который я не использую)
 
ExtraDNS поставил около двух лет назад.С тех пор заметил только один недостаток
-прога с базой данных(ms access) стала кушать около 20 метров оперативки
 
 
Добавлено
Karlsberg

Цитата:
 под это дело уже написали реальные эксплоиты?

как я понял у тебя 2K(XP) -посмотри свойства служб  
- почти половина висит на svchost.exe
-я слышал что в сети по рукам ходят исходники Win2k.Думаю  
тонны свежих эксплоитов ждут нас в ближайшее время

Всего записей: 15 | Зарегистр. 12-05-2003 | Отправлено: 15:44 09-04-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
denis1234

Цитата:
получить IP автоматически

Может, оутпост просто не закрывает DHCP потому что он где-то включен в настройках? Было у меня как-то с сигейтом, в настройках отключил, в правилах разрешил, все равно не работало.

Цитата:
 в сети по рукам ходят исходники Win2k.Думаю  
тонны свежих эксплоитов ждут нас в ближайшее время

Исходники ходят от 2k SP1, а сейчас уже 6-ой. Кроме того, мелкие недавно брали месяц таймаут и латали все дырки в секьюрити, так что наверняка проверок понатыкали на всякие переполнения.

Цитата:
почти половина висит на svchost.exe

У меня не половина у меня гораздо меньше

Цитата:
ExtraDNS

А как проги обращаются к нему? Тоже по UDP на 53-й порт?
 

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 16:17 09-04-2004
bredonosec



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А статический IP от провайдера денег стоит  
Скажем так, я еще не слышал чтобы где-то интернет раздавали со статическими айпишниками.  
- 1. Если выход в сеть через ЛАН, то чаще всего (не хочу говорить всегда, вдруг какой админ гемор любит и прописал на серве своем?) адрес в этой сетке у тебя прописан жестко. Внешнего адреса у тебя при этом нет. DHCP не нужен.  
2. Если через ДСЛ модем - зависит от плана. Некоторые дают статический, некоторые - динамический айпи. Разница стоимости плана не сказать чтоб особо заметная. Ширина канала влияет больше.  
3. мопед - без понятия. здесь это дело почти вымерло как вид.  

Цитата:
в настройках сетевого подключения у меня:"получить IP автоматически"  
- А у меня прописан жестко. Как уже сказал, есть варианты.

Цитата:
встроеный файер не использую(исходящие пакеты он блокировать не умеет),
- может я что-то недопонимаю, но чем если не им ты делаешь
Цитата:
2k/XP позволяют задавать в настройках сетевого подключения(также в групповых политиках) списки DNS-серверов (пример:194.87.0.9,158.43.240.4)=> можно запретить процессу  подключения ко всем адресам,кроме этих  
?  

Цитата:
а сейчас уже 6-ой
- Где? Официально пока 4й висит. Для НТ4 6й вроде как. Для 2к даже 5й еще не оформлен (беты вроде где-то ходят)


----------
Вопрос: 'Что человек курит?' как правило возникает не когда ты слышишь, как он дышит, а когда видишь, что он пишет
Пропеллер играет роль вентилятора, он останавливается -пилот потеет
Аськи нету.

Всего записей: 16257 | Зарегистр. 13-02-2003 | Отправлено: 17:11 09-04-2004
Karlsberg



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec

Цитата:
 Где? Официально пока 4й висит

Обманул Перепутал с 6-м от VS6, вчера искал, и перемкнуло.

Цитата:
Если выход в сеть через ЛАН

Если выбросить скобки, то получается  

Цитата:
 Если выход в сеть через ЛАН, то чаще всего адрес в этой сетке у тебя прописан жестко. Внешнего адреса у тебя при этом нет. DHCP не нужен

Если это не описка, то я поспорю

Всего записей: 1008 | Зарегистр. 13-12-2001 | Отправлено: 17:36 09-04-2004
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58

Компьютерный форум Ru.Board » Компьютеры » Программы » Настройка персональных файерволов (firewall rules)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru