Какая главная особенность у персонального файерволла
Перейти к содержимому

Какая главная особенность у персонального файерволла

  • автор:

Как фаервол защищает компьютер?

Компьютерная безопасность

Если вы интересуетесь, как обезопасить компьютер, который имеет выход в интернет, то вероятно задавались вопросом, что такое фаервол.

Фаервол (от английского firewall — противопожарная стена), он же брандмауэр (тот же перевод с немецкого brandmauer), он же межсетевой экран — компонент программного либо программно-аппаратного обеспечения, который фильтрует сетевой трафик, выполняет защитную функцию для фрагментов сети или отдельных узлов.
Его работа напоминает пункт пропуска на границе государства, либо пост охраны при входе на закрытую территорию.

Принцип работы

Брандмауэр можно представить как набор фильтров, через который последовательно проходит трафик. Каждый фильтр проверяет элементы потока на соответствие определенному правилу. Набор правил фильтрации(ruleset) определяет, какой пакет пересечет экран (операция allow – «разрешить»), а какой будет отброшен (операция deny – «отказать» без уведомления, что сервис недоступен, либо reject – «отклонить» с уведомлением).

Отбор пакетов происходит по одному из двух принципов:

  1. Проходит все, что не запрещено. В правилах прописаны признаки пакетов, которые нельзя пропускать.
  2. Проходит только то, что разрешено. В правилах прописано, какие пакеты можно пропускать.

Второй принцип дает большую безопасность ценой усложнения администрирования системы.

В зависимости от того, на уровне каких сетевых протоколов работает экран, его можно отнести к одному из следующих типов:

  • пакетные фильтры (анализируют заголовки (но не передаваемые данные) пакетов, уязвимы перед фрагментированными пакетами и фальсификацией данных, например подменой IP адреса);
  • шлюзы сеансового уровня (работают как посредники между защищаемым хостом и другими узлами сети, пропускают пакеты только в рамках установленного соединения, как и предыдущий тип, не анализируют содержимое пакетов, что является потенциальной уязвимостью);
  • посредники прикладного уровня (также выступают посредниками в соединении, но дополнительно способны анализировать передаваемые данные, блокировать нежелательные команды, надежнее предыдущих, но более ресурсозатратны);
  • инспекторы состояния (являются слиянием вышеперечисленных типов с поправками в пользу производительности).

Для брандмауэров может создавать затруднения шифрованный либо тунеллированный трафик, который невозможно проанализировать на соответствие фильтрам. Для подобных случаев самым безопасным решением будет отбрасывать такие данные.

Далее рассмотрим персональные фаерволы, программы, которые устанавливаются на ПК для защиты от сетевых угроз.

Персональные брандмауэры работают по тем же принципам, что и межсетевые, но имеют ряд особенностей:

  • возможность определить, какое ПО пытается установить сетевое соединение;
  • разные правила для разных пользователей;
  • наличие «режима обучения», который позволяет вручную настроить разрешения и запреты сетевой активности для всех программ.

Примеры известных программ-фаерволов

Операционная система имеет встроенного защитника, а многие антивирусные программы имеют фаервол в составе, но это не помешает вам при желании выбрать, установить и настроить брандмауэр на своё усмотрение.

Популярные бесплатные фаерволы для Windows:

  • Comodo Firewall;
  • Outpost Firewall Free;
  • ZoneAlarm Free Firewall;
  • PC Tools Firewall Plus;
  • Emsisoft Online Armor Free;
  • Privatefirewall;
  • TinyWall (не так популярен как остальные, но не конфликтует со встроенным в систему брандмауэром и эффективен против троянских программ).

Как настроить брандмауэр для Windows?

Настройка фаервола — комплексная задача, для выполнения которой нужен багаж знаний. Необходимо проработать последовательный набор правил-фильтров, которые могли бы обеспечить защиту и в то же время не мешать работе полезных программ. Каждое правило имеет ряд свойств, и все они должны быть установлены грамотно.

Доступен ряд методов упрощения задачи:

    использовать специальное ПО для настройки брандмауэра (Windows Firewall Control — бесплатная компактная утилита);

Отдельно разберем, как разрешать доступ для отдельных приложений:

  1. Находим Брандмауэр Windows в панели управления.
  2. Открываем «Разрешение взаимодействия с приложением или компонентом в брандмауэре Windows».
  3. «Изменить параметры», «Разрешить другое приложение».
  4. Вводим расположение программы, выбираем типы сетей, «Добавить».

Как отключить брандмауэр в Windows?

При использовании другого полноценного фаервола встроенный можно выключить.

Персональный брандмауэр

Персональный брандмауэр (также: а) персональный брандмауэр или настольный брандмауэр (от англ. Firewall fire protection wall ) — это программное обеспечение, которое фильтрует входящий и исходящий трафик данных ПК на самом компьютере . Он используется для защиты компьютера и внесен в список Федерального управления информационной безопасности (BSI) в качестве рекомендуемой меры защиты для пользователей Интернета .

В отличие от классического сетевого брандмауэра персональный брандмауэр не является независимым сетевым устройством, которое фильтрует трафик между двумя сетями. Он фильтрует только компьютер, на котором он работает, и сеть.

Недостатком этого принципа является то, что может быть атакован сам брандмауэр. Их использование или обход может означать полный доступ к защищаемой системе. Уязвимость компьютера переносится с сетевой операционной системы на брандмауэр, на котором брандмауэр активен. Дополнительная защита от атак обеспечивается тем фактом, что брандмауэр менее сложен, чем вся операционная система, и поэтому статистически содержит меньше ошибок.

В качестве дополнительного преимущества персональный межсетевой экран, в отличие от внешнего межсетевого экрана, может точно определять, какие приложения участвуют во входящей и исходящей связи. Таким образом, возможны фильтры для конкретных приложений, так что одним программам может быть разрешено передавать данные, а другим — нет.

оглавление

  • 1 Назначение и функционал
  • 4.1 Окна

Назначение и функционал

Персональный брандмауэр устанавливается на компьютер, подключенный к сети, хост , чтобы защитить его от атак из сети.

Сеть может быть Интернет или локальная сеть компании или частное домохозяйство. Персональный брандмауэр предназначен для контроля доступа к компьютеру извне и может выборочно предотвращать это, чтобы защитить его от атак червей или взломщиков .

Другой задачей является обнаружение и предотвращение установления соединения с бэкдорами или сообщений от шпионского ПО . Однако такой «прорыв» трудно предотвратить, и не все брандмауэры работают. В частности, существуют методы открытия портов через брандмауэры, которые также используются программами обмена мгновенными сообщениями , такими как Skype .

Основные функции

При обмене данными в компьютерных сетях информация, которая должна быть отправлена, упаковывается в отдельные пакеты данных , которые пересылаются на удаленные компьютеры через сеть. В дополнение к данным, которые должны быть переданы, каждый пакет содержит информацию об адресации: IP-адрес источника указывает компьютер, с которого исходит пакет, IP- адрес назначения указывает, на какой компьютер он должен быть отправлен. Номера, указанные в пакете, номер исходного порта и номер порта назначения, позволяют операционной системе назначить пакет прикладной программе .

Основная часть персонального межсетевого экрана — это фильтр пакетов . Этот фильтр пакетов позволяет блокировать входящие или исходящие пакеты данных в соответствии с заранее определенными правилами . Критериями фильтрации могут быть адрес источника и назначения, протокол , а также порт источника и назначения.

В отличие от внешних межсетевых экранов , персональный межсетевой экран имеет фильтр приложений (контроль приложений), который может специально исключать отдельные прикладные программы из сетевого взаимодействия. Кроме того, приложение может следовать правилам вышеупомянутого фильтра пакетов, чтобы оно могло фильтровать на основе приложения. Таким образом, отдельным приложениям может быть разрешен определенный тип связи, запрещенный для других.

Персональный брандмауэр предоставляет пользователю или администратору графический интерфейс для настройки фильтров пакетов и приложений.

Больше функций

Персональные межсетевые экраны отличаются функциональностью за счет дополнительных компонентов.

Большинство персональных межсетевых экранов имеют режим обучения. Правила для фильтров пакетов и фильтров приложений определяются посредством взаимодействия с пользователем. Если персональный брандмауэр регистрирует трафик данных, для которого еще не существует правила, об этом сообщается пользователю в диалоговом окне . Затем он может решить, следует ли разрешить это соединение или заблокировать. Брандмауэр может использовать ответ, чтобы сформулировать новое правило, которое будет использоваться в будущем.

С помощью фильтра содержимого некоторые персональные брандмауэры могут проверять содержимое пакетов данных и, например, отфильтровывать компоненты ActiveX , JavaScript или рекламные баннеры с запрошенных HTML- страниц. Фильтры содержимого, которые специализируются на веб-приложениях, известны как «Веб-экран» или « Брандмауэр веб-приложений ». Также часто предлагаются фильтры для вложений электронной почты .

Некоторые межсетевые экраны имеют систему обнаружения и защиты от вторжений. На техническом жаргоне это называется « Система обнаружения вторжений » (IDS) или « Система предотвращения вторжений » (IPS). Различают сетевые (NIDS) и хост-системы обнаружения вторжений (HIDS). NIDS исследует сетевой трафик на предмет известных шаблонов атак и сообщает об их возникновении. Вредоносное ПО часто пытается обойти фильтрацию брандмауэра. Это могло произойти из-за того, что вредоносная программа прекращает работу персонального брандмауэра. Один из возможных способов обойти персональный брандмауэр — запустить надежную программу (например, браузер ) и использовать ее для установления соединения. Также могут быть предприняты попытки изменить заслуживающую доверия программу или библиотеку, которую она использует, или проникнуть в такую ​​программу как расширение. С принимающей на основе системы обнаружения вторжений (HIDS) пытается обнаружить такие фокусы и предупреждает пользователя.

Еще одна возможная функция — «песочница». Доступ к определенным системным ресурсам запрещен программе, работающей в изолированной программной среде . Это сделано для предотвращения повреждения операционной системы скомпрометированным приложением .

Компьютер, подключенный к Интернету, обычно устанавливает несколько подключений одновременно. Например, когда веб-сайт вызывается в Интернете браузером, служба имен также всегда предварительно запрашивается для разрешения IP-адреса . То же самое касается отправки или получения электронных писем. Такое соединение, в свою очередь, состоит из нескольких отдельных пакетов данных, которыми обмениваются двунаправленно. Фильтр пакетов, который выполняет проверку с отслеживанием состояния (контролируемую состоянием или динамическую фильтрацию пакетов), может пропускать пакет данных в соответствии с критерием, является ли он частью существующего соединения, то есть ответом на предыдущий разрешенный пакет данных. Говорят, что фильтрация контролируется состоянием (существующим или несуществующим) соединения. Отсюда и произошло название «фильтрация пакетов с контролем состояния». Один из нескольких способов реализации этой функции заключается в том, что фильтр пакетов, когда он позволяет исходящему пакету данных проходить в соответствии с правилом, заданным пользователем, генерирует новое правило, которое также разрешает пакет, который имеет свойства ожидаемого ответа. . Поскольку это правило не определено жестко, а динамически генерируется фильтром пакетов, его также называют «динамической фильтрацией пакетов».

Важной функцией является запись процедуры фильтрации пакетов в « файл журнала » (сокращенно: журнал). Это дает возможность обнаруживать ошибки в конфигурации сети.

Некоторые персональные межсетевые экраны предлагают скрытый режим. В этом режиме запросы к неиспользуемым портам отклоняются без ответа. В таком случае обычно дается ответ, что к компьютеру можно подключиться, но порт не используется. Отсутствие ответа призвано затруднить злоумышленнику сбор информации о системе. Эта практика известна как « безопасность через безвестность ».

Многие персональные межсетевые экраны независимо проверяют, сделал ли производитель более свежую версию программного обеспечения межсетевого экрана, доступного в сети, и загружают и устанавливают ее при необходимости. Эта автоматическая система обеспечивает быстрое обновление программного обеспечения брандмауэра, если в нем есть пробелы в системе безопасности.

Удаленный доступ для обслуживания может быть использован для введения персонального брандмауэра на терминале в сети по сетевому администратору .

Отличие от межсетевого экрана

Основное различие между двумя типами межсетевых экранов основано на их топологии :

  • Сетевые брандмауэры (см. Рисунок), независимая система или устройство (в основном состоящее из оборудования, специальной операционной системы и программного обеспечения брандмауэра) с как минимум двумя интерфейсами LAN, которые должны защищать всю сеть;
  • Персональные брандмауэры — это программы или программные пакеты , которые устанавливаются на компьютер и дополняют или расширяют операционную систему, чтобы защитить этот компьютер.

Общий термин «брандмауэр» относится к обеим, строго говоря, даже без дополнительных (сетей или персонала), особенно в профессиональной среде в основном имеется в виде первый типа.

Однако, помимо этого, нет общей терминологии по этому вопросу. Термины используются непоследовательно, а иногда и непоследовательно.

Во втором издании классического межсетевого экрана «Personal Firewall» имеет право на защиту отдельного компьютера с помощью описанного ipchains фильтра пакетов ( Ссылка : Cheswick 2004, стр. 266). Этот персональный межсетевой экран отделен от межсетевого экрана шлюза . Последний расположен как интерфейс между двумя компьютерными сетями и в остальной части книги называется «межсетевой экран». С другой стороны, на защищаемом хосте устанавливается персональный брандмауэр .

Иногда возможность фильтрации для конкретных приложений, связанной с установкой на защищаемом хосте, рассматривается как обязательная функция персонального брандмауэра. Другая точка зрения состоит в том, что персональный брандмауэр — это фильтр пакетов, который взаимодействует с пользователем. Персональный брандмауэр нередко рассматривается как совокупность различных функций безопасности в одном программном пакете. Программное обеспечение, которое содержит сканеры вирусов , шпионского ПО или спам-фильтры в дополнение к функциям, упомянутым в разделе о других функциях , обычно не называется персональным брандмауэром, а скорее «пакетом безопасности».

Производители часто называют свое программное обеспечение для фильтрации пакетов или инструменты настройки «брандмауэром». Примерами являются брандмауэр Windows , то SuSE брандмауэра или IPFIREWALL (IPFW) от FreeBSD . В руководствах по персональным межсетевым экранам и компьютерных журналах термины межсетевой экран и персональный межсетевой экран часто используются как взаимозаменяемые. Термины аппаратный брандмауэр и программный брандмауэр стали общепринятыми среди домашних пользователей. Аппаратный брандмауэр относится к внешнему устройству, программный брандмауэр является синонимом персонального брандмауэра.

Многие сетевые администраторы отвергают это обозначение: программное обеспечение также работает на внешнем маршрутизаторе . Вместо аппаратного и программного межсетевого экрана следует проводить различие между маршрутизаторами с функцией фильтрации пакетов и фильтрами пакетов на основе хоста (HBPF). По мнению многих сетевых администраторов, ни один из упомянутых выше продуктов не соответствует названию межсетевого экрана. Межсетевой экран — это тщательно спланированная и постоянно поддерживаемая система для разделения сетевых областей. «Брандмауэр — это концепция , — говорят они, — а не программное обеспечение, которое можно просто установить» . Реализация такой концепции межсетевого экрана — (физического) межсетевого экрана — зависит от сайта и редко состоит из одного компонента.

Персональный файервол как защитная мера

Персональные брандмауэры часто являются частью защиты частных компьютеров с доступом в Интернет. Их использование рекомендуется Microsoft и многими специализированными журналами , в том числе . С начала 2006 года журнал Microsoft TechNet Magazine и c’t также указывали, что PFW как защита от атак изнутри помогает только от вредителей, которые не пытаются спрятаться.

Федеральное ведомство по информационной безопасности (BSI) рекомендует частным лицам использовать персональный брандмауэр. Согласно каталогам IT-Grundschutz , персональные межсетевые экраны могут быть полезны в качестве дополнения к центральному межсетевому экрану в корпоративной или правительственной сети . Однако офис предостерегает от использования PFW в качестве единственной меры защиты. Более важными являются, согласно сканерам BSI вирусов и шпионского ПО, регулярное резервное копирование данных (резервное копирование), ближайшее обновление ( обновление на английском языке ), программное обеспечение, используемое общественностью, осведомленное о нарушении безопасности, максимально безопасная конфигурация веб-браузера , почтового клиента и операционной системы. и вообще более осторожное обращение с интернетом.

Использование персональных брандмауэров с самого начала вызывало критику в группе новостей de.comp.security (сегодня de.comp.security.firewall). Пробелы в системе безопасности вызваны ненадежным или неисправным программным обеспечением или неправильной конфигурацией. Это неправильный способ решения этой проблемы безопасности путем добавления дополнительного программного обеспечения, которое также может содержать ошибки или неправильно настроено. Персональные брандмауэры увеличат сложность всей системы и, следовательно, ее поверхность для атак.

Критическое FAQ по телеконференции de.comp.security.firewall позволяет персональные брандмауэры , которые вы можете использовать свои журналы , чтобы узнать о более сетевом трафике , инициированном вашем собственного компьютер. Для глубокого понимания процессов требуется знание семейства интернет-протоколов .

Защита от внешних атак

Внешние атаки обычно направлены против программ, предлагающих сетевые услуги. В пользовательском секторе дома, файловые службы и службы печати , RPC службы и службы обмена сообщениями являются очень широко распространены. Программы, чья работа заключается в предоставлении услуги, называются серверами или одноранговыми узлами . Сервер или одноранговый узел запрашивает сокет у операционной системы, чтобы дождаться запросов от неизвестных компьютеров в сети.

Атаки могут быть направлены против механизма аутентификации этих сервисов. Злоумышленник обычно использует слабые пароли для доступа к системе. Это относится, например, к файловым ресурсам или SSH . Другие типы атак используют программные ошибки (обычно переполнение буфера ) на сервере для выполнения кода на удаленном хосте. Интернет- червь Blaster использовал уязвимость в службе RPC в Windows 2000 и Windows XP .

В некоторых операционных системах, таких как Solaris или Windows NT , 2000 и XP, сетевые службы уже предлагаются в стандартной конфигурации на всех сетевых интерфейсах . В результате компьютеры с неустановленными операционными системами Windows 2000 и Windows XP до SP1 становятся жертвами атак в среднем всего через несколько минут после подключения к Интернету без защиты брандмауэром. Компьютер обычно скомпрометирован до того, как будут загружены обновления безопасности, необходимые для предотвращения атаки . Начиная с Windows XP SP2, такие атаки отражаются встроенным брандмауэром Windows, который активен по умолчанию .

Фильтр пакетов персонального брандмауэра защищает от описанных здесь атак, отбрасывая все пакеты данных из Интернета, которые направляются на порт, который прослушивает сервер. Хотя сервер работает и прослушивает порт, к нему нельзя получить доступ из Интернета. Сервер не может быть атакован другими компьютерами, но и его нельзя использовать.

Многие атаки можно предотвратить без брандмауэра, если своевременно исправить службу, имеющую брешь в безопасности. Однако в случае атаки нулевого дня это невозможно. Другой вариант защиты — отразить атаки через ограничительную конфигурацию сети, отключив неиспользуемые серверы или привязав их к сетевому интерфейсу, к которому нельзя получить доступ из Интернета. Персональный брандмауэр может фильтровать нежелательный доступ к серверам, которые пользователь не может или не хочет прекращать, или которые он даже не заметил, что они работают.

Атаки на программное обеспечение TCP / IP самой операционной системы имеют гораздо меньшее значение, пример такой атаки — ping of death . Внешний брандмауэр, работающий под управлением собственной операционной системы, не зависящей от операционной системы защищаемого компьютера, является преимуществом для таких атак. При определенных обстоятельствах фильтр пакетов на основе хоста также может отражать атаки на IP-стек, а именно, когда он отбрасывает пакеты до того, как они пройдут через неисправную часть IP-стека.

Персональные брандмауэры состоят из программного обеспечения, которое может содержать ошибки. Иногда становятся известны уязвимости в персональных межсетевых экранах, которые позволяют атаковать системы, защищаемые через сеть. В марте 2004 года не обновленные вовремя версии BlackICE и RealSecure стали жертвами червя Witty .

Недостатком персонального межсетевого экрана по сравнению с межсетевым экраном шлюза (также называемым для краткости межсетевым экраном ) и использованием хостов-бастионов является то, что злоумышленник уже имеет полный доступ к системе, которую необходимо защитить, после успешной атаки программного обеспечения персонального межсетевого экрана.

Защита от атак изнутри

Вредоносное ПО часто попадает на компьютер через переполнение буфера в приложении или в виде троянского коня . Это пользователь , который не имеет ни малейшего представления о вредности программы , выполняемой . Защита от запуска троянских коней — не одна из задач персонального брандмауэра. Но он должен выявить или предотвратить дальнейшее распространение вредоносного программного обеспечения («вредоносного ПО»), которое таким образом достигло компьютера.

В частности, если вредоносная программа выполняется с ограниченными правами пользователя, PFW часто может помешать вредоносной программе установить бэкдор в системе. Опытные пользователи могут распознать попытку установить бэкдор по сообщениям журнала персонального брандмауэра. Однако в большинстве случаев нельзя с уверенностью сказать, является ли действие, предотвращенное персональным брандмауэром, единственной функцией вредоносной программы или же в операционной системе были выполнены дальнейшие незаметные манипуляции. В этом случае система считается скомпрометированной . Это больше не может быть защищено персональным брандмауэром.

Персональные брандмауэры , что контроль исходящих подключений, может в последние некоторых червей электронной почты , имеют свой собственный SMTP — клиент принес, предотвратить их распространение. В результате некоторые почтовые черви пытаются отключить персональный брандмауэр. Будет ли это успешным, во многом зависит от используемого программного обеспечения брандмауэра.

Часто персональные брандмауэры используются для распознавания шпионского ПО , которого нет в базе данных сканера шпионского ПО. Если неизвестный процесс требует подключения к Интернету, на этот счет есть подозрение, но неопытным пользователям часто бывает сложно проверить. Например, программы часто принимают за шпионское ПО, которое просто проверяет наличие обновлений . И наоборот, вредоносное ПО часто маскируется под полезный системный процесс.

Техническая проблема заключается в том, что существует множество возможностей обойти фильтрацию исходящих соединений: фильтрацию пакетов можно обойти так же, как и с внешними фильтрами пакетов через туннелированные соединения. Контроль приложений можно обойти, установив соединение с помощью программы, классифицированной PFW как заслуживающей доверия. Например, в лекции о персональных межсетевых экранах Chaos Computer Club Ulm продемонстрировал метод вызова браузера и отправки информации извне, которая не может быть распознана или предотвращена ни одним из протестированных PFW (см. Веб-ссылки ).

Режим невидимки

Критически оценивается использование скрытого режима, предлагаемого некоторыми брандмауэрами (см. Другие функции ). Вопреки рекомендациям RFC , фильтр пакетов в скрытом режиме отбрасывает все запросы без комментариев (DROP) вместо того, чтобы отвечать сообщениями управления ICMP . Администраторы заметили, что компьютеры, не отвечающие на эхо-запросы, сравнительно реже сканируются и реже атакуются. С технической точки зрения режим невидимости, ни атака может предотвратить сканирование TCP портов , даже если маршрутизатор от поставщика не отвечает на пинги с «Destination недостижим» говорит злоумышленник , что компьютер не существует. А сканер портов , проблема в том, что у него (англ. Для запросов тайм-аут Timeout ) приходит сделка: он отправляет запросы параллельно и собирает все ответы. Если ответа нет, статус соответствующего порта отображается как «отфильтрованный». Сканирование портов замедляется, но не предотвращается.

Обычным программам можно помешать, используя скрытый режим. Это применимо, например, к Интернет-приложениям, которые используют службу аутентификации (также называемую «auth-service» или «identity»). Некоторые серверы устанавливают соединение с TCP- портом 113, службой аутентификации клиентского компьютера, как часть процесса входа в систему . Говорят об идентификационном запросе. Это используется администраторами многопользовательских систем, чтобы определить, какой пользователь использовал службу. Домашним пользователям услуга аутентификации не нужна. Однако, если запрос Ident не сбрасывается, а вместо этого, вызванный брандмауэром, время ожидания запроса истекает, это может привести к проблемам при входе на серверы.

Некоторые персональные брандмауэры фильтруют все входящие сообщения « протокола управляющих сообщений Интернета » (ICMP) в скрытом режиме . Однако тип сообщения 3 «Пункт назначения недоступен», в частности, передает важные сообщения об ошибках и управляющие сообщения для предполагаемых подключений к Интернету. Это включает, например, определение максимального размера пакета (MTU для Maximum Transmission Unit), который может быть передан по сети. Если ICMP фильтруется, могут возникнуть непредвиденные сетевые проблемы. Например, если веб-сайты из групп Google или eBay недоступны, в то время как другие веб-сайты работают нормально, это указывает на проблемы с MTU.

Интересно, что стратегия отказа от ответа на входящие запросы может привести к увеличению трафика . Многие приложения отправляют запрос еще раз, если не получают ответа или сообщения об ошибке.

конфигурация

Защитный эффект, которого можно достичь с помощью персонального межсетевого экрана, во многом зависит от его правильной настройки.

Базовые настройки часто не подходят для предполагаемого использования пользователем. Например, удаленный доступ для обслуживания, предлагаемый Kerio 2 в стандартной конфигурации, представляет собой ненужный риск только при использовании персонального межсетевого экрана на однопользовательском компьютере с доступом в Интернет.

Большинство, но далеко не все, продукты блокируют внешний доступ к сетевым службам, предлагаемым компьютером в основных настройках. В Tiny Personal Firewall эта функция фильтрации пакетов может быть активирована пользователем только после того, как она потребуется.

Защитный эффект настольного межсетевого экрана можно повысить с помощью разделения прав операционной системы. Если для просмотра веб- страниц используется ограниченная учетная запись пользователя, непреднамеренно запущенное вредоносное ПО также работает только с ограниченными правами и не может управлять конфигурацией персонального брандмауэра.

Многие производители не рекомендуют использовать более одного персонального брандмауэра на одном компьютере, поскольку они могут мешать друг другу и, следовательно, теряется защитный эффект. Если используется другой персональный брандмауэр, Microsoft рекомендует деактивировать брандмауэр Windows, поставляемый с Windows XP Service Pack 2 .

При настройке персонального брандмауэра вы можете действовать в соответствии с различными основными принципами: «Все, что прямо не запрещено, разрешено » и «Все, что прямо не разрешено, запрещено» . Последний базовый подход считается более безопасным, но его сложнее настроить.

Неопытных пользователей часто сбивает с толку запрос правила для неизвестных процессов . Некоторые из этих процессов принадлежат операционной системе и необходимы для подключения к Интернету. При определении правил в соответствии с последним упомянутым базовым подходом сначала освобождается как можно меньше процессов. Если программное обеспечение перестает работать должным образом, в журнале можно выполнить поиск заблокированных соединений, чтобы освободить процесс, принадлежащий отключенному программному обеспечению. В случае неизвестных процессов рекомендуется изучить дополнительную информацию, чтобы уточнить, к чему этот процесс относится.

Примеры программного обеспечения для персонального брандмауэра

В отличие от Windows 98 , системы на базе Windows NT начиная с NT 4.0 имеют встроенные опции для фильтрации пакетов. С одной стороны, IPsec — это возможность фильтрации пакетов на основе правил, с другой стороны, фильтры для входящих подключений к определенным портам могут быть определены в свойствах сетевого подключения.

Брандмауэр подключения к Интернету (ICF) поставляется с Windows XP до Service Pack 1 включительно . Его можно активировать для отдельных сетевых интерфейсов и проверять входящие пакеты данных, чтобы узнать, были ли они запрошены заранее. В стандартной конфигурации ICF активирован не для всех сетевых интерфейсов. В результате многие компьютеры с Windows XP, которые не были своевременно исправлены, стали жертвами червей Blaster и Sasser.

В пакете обновления 2 для Windows XP функциональность брандмауэра была расширена, и он был переименован в брандмауэр Windows . Он автоматически активируется при установке пакета обновления 2 или при установке Windows с носителя данных со встроенным (английский: slipstreamed ) пакетом обновления 2. Внешние соединения не контролируются брандмауэром Windows в Windows XP.

Начиная с Windows Vista , функция брандмауэра снова была расширена: он может фильтровать исходящие соединения. Кроме того, были интегрированы рекомендации по IPsec, которые ранее не зависели от брандмауэра Windows, и теперь он имеет доступ для удаленного обслуживания.

Альтернативные персональные брандмауэры для Windows
Программное обеспечение с открытым исходным кодом для Windows

В то время как программное обеспечение для Linux, обсуждаемое здесь, является программным обеспечением с открытым исходным кодом и в основном бесплатным, преобладают программы Windows с закрытым исходным кодом от коммерческих поставщиков. Однако появились и некоторые проекты с открытым исходным кодом для Windows:

ISafer Winsock Firewall , Winsock -На персональный межсетевой экран, находится под лицензией GNU General Public License (GPL). PeerGuardian также под лицензией GPL. PeerGuardian был разработан с целью блокировать шпионское ПО в одноранговых программах. Версия 1 была написана на Visual Basic, что необычно для программного обеспечения брандмауэра . PeerGuardian 2 написан на C и C ++, а также был перенесен на Unix-подобные операционные системы . Персональный межсетевой экран NetDefender на основе фильтра пакетов также имеет открытый исходный код .

Обычный подход в UNIX, состоящий в сборке персонального брандмауэра из отдельных компонентов, также возможен в Windows. Программное обеспечение для фильтрации пакетов также существует для Windows: WIPFW — это порт FreeBSD IPFW для Windows. PktFilter , продукт французской компании по ИТ-безопасности «Hervé Schauer Consultants», доступен по лицензии BSD и использует синтаксис, аналогичный IPFilter.

Linux и другие операционные системы Unixoid

Компьютер, на котором Unix или его производная версия используется в качестве операционной системы, также может быть защищен фильтром пакетов на основе хоста. Многие функции, типичные для персональных брандмауэров, могут быть реализованы с помощью программного обеспечения, доступного для UNIX.

Графический генератор правил Firewall Builder (Fwbuilder) работает в нескольких операционных системах и поддерживает различные фильтры пакетов. Хотя Firewall Builder в первую очередь предназначен для профессионального использования, существуют инструкции ( Howtos ) по настройке персонального межсетевого экрана с помощью этой программы. Системный журнал обычно используется для ведения журнала в Unix-подобных операционных системах . Большинство реализаций системного журнала могут взаимодействовать через сокеты домена Unix, если они создают локальные файлы журнала. Популярная система обнаружения вторжений — Snort . Приложения, уязвимые для взлома, можно заблокировать в песочнице с помощью chroot или jails . Управление приложениями возможно с использованием обязательного контроля доступа (MAC). Реализации — это, например, SELinux , Trusted Solaris и Systrace . Systrace является частью NetBSD , OpenBSD и OpenDarwin . Он был перенесен на Linux и Mac OS X. Прокси-сервер веб-кеша Squid в сочетании с SquidGuard или DansGuardian может использоваться в качестве фильтра содержимого .

Linux

Linux включает пакетный фильтр Netfilter . Стандартный интерфейс на основе консоли для этого называется iptables . Такие программы, как KMyFirewall и Guarddog для KDE и Firestarter для рабочего стола Gnome , доступны в качестве графического интерфейса для iptables . Firestarter понятен и прост в использовании, но по-прежнему позволяет расширять возможности настройки, такие как фильтрация определенных типов ICMP или отклонение пакетов с сообщением об ошибке. Пользователи могут сами писать модули для расширения программы. Многие дистрибутивы Linux предоставляют свои собственные инструменты для настройки фильтра пакетов: например, брандмауэр SuSE представляет собой набор сценариев для iptables . Его можно настроить с помощью графического инструмента установки и настройки YaST (еще один инструмент настройки).

Фильтрация на основе приложений была возможна с iptables с помощью модуля Owner Match . Команда

разрешает только соединение с программой ssh с внешним миром. Модуль стал частью официального ядра Linux с версии ядра 2.4.20 . В версии ядра 2.6.14 он был удален из ядра из-за проблем на симметричных многопроцессорных системах . Альтернативой Owner Match является NuFW .

Реализации MAC RSBAC , SELinux , AppArmor и grsecurity предлагают более обширный контроль приложений .

Персональный брандмауэр TuxGuardian основан на модулях безопасности Linux (LSM) ядра Linux 2.6. TuxGuardian позволяет управлять приложением и может взаимодействовать с пользователем через диалоговые окна.

Fireflier также является персональным межсетевым экраном, который можно детально настраивать в интерактивном режиме, а также позволяет управлять приложениями в сочетании с IP-адресами и портами. Он предоставляет клиентскую программу как для KDE, так и для GNOME. С помощью интерфейса можно установить индивидуальные правила iptables, включая проверку с отслеживанием состояния .

Персональный брандмауэр с графическим пользовательским интерфейсом также включен в коммерческое и в значительной степени проприетарное программное обеспечение безопасности Linux DesktopSecure от Panda Security .

FreeBSD

С помощью сценария rc.firewall FreeBSD предоставляет готовый набор правил для фильтра пакетов IPFirewall (ipfw). Чтобы защитить однопользовательский компьютер с доступом в Интернет, сценарий rc.firewall может быть вызван с опцией «клиент». Руководство пользователя операционной системы содержит примеры конфигураций для использования на узле альтернативных фильтров пакетов IPFilter (ipf) и pf . Пользователи, которые предпочитают инструменты конфигурации с графическим пользовательским интерфейсом , найдут несколько программ в портах : Брандмауэр Qt (qtfw) является внешним интерфейсом для брандмауэра IP .

Проект TrustedBSD занимается реализацией MAC под FreeBSD .

Mac OS X

macOS также содержит фильтр пакетов IPFirewall (ipfw). Хорошо известными графическими интерфейсами для этого фильтра пакетов в OS X являются условно-бесплатные программы Firewalk от Pliris LLC, Flying Buttress от Brian Hill, которые были доступны под названием BrickHouse до версии 1.4 , и программа с открытым исходным кодом WaterRoof . Версии операционной системы от 10.2 (Jaguar) до 10.4 (Tiger) содержат графический интерфейс для ipfw в операционной системе.

Брандмауэр приложений был представлен в Mac OS X 10.5 (Leopard), выпущенной 26 октября 2007 года . Как следует из названия, он фильтрует на основе приложений, в результате чего приложения распознаются с помощью цифровых подписей . Основная задача брандмауэра приложения — контролировать входящие соединения с компьютером, на котором он запущен. Согласно Apple , фильтрация на основе приложений призвана упростить настройку для пользователя, поскольку она не требует каких-либо знаний о портах и ​​протоколах, используемых приложением. Брандмауэр приложения имеет графический пользовательский интерфейс; с другой стороны, ipfw из версии 10.5 операционной системы можно настроить только через командную строку или с помощью графических интерфейсов других производителей.

В статьях от 29 октября и 8 ноября 2007 г. Heise online раскритиковал тот факт, что брандмауэр приложений не активен в основных настройках операционной системы и что были исключения для программ в Mac OS X 10.5 в настройке «Блокировать все входящие». подключения », которые запускаются с правами root. Например, сервер Samba (nmbd), mdnsresponder и сервер времени ( ntpd ) могут быть доступны извне, несмотря на активный брандмауэр приложения.

В ответ на критику в обновлении 10.5.1, опубликованном 15 ноября 2007 г., параметр «Блокировать все входящие соединения» был переименован в «Разрешать только основные службы». Кроме того, уменьшено количество исключений. Например, после обновления доступ к Samba блокируется брандмауэром приложения, если он активен. Обновление также устранило проблемы с программным обеспечением интернет-телефонии Skype и компьютерной игрой World of Warcraft . В Mac OS X 10.5 обе программы больше нельзя было запустить, если они были заранее подписаны брандмауэром приложений.

Коммерческая программа Little Snitch специализируется на прикладной фильтрации исходящих соединений — функции, которую ipfw не предлагает. Little Snitch можно настроить интерактивно через диалоговые окна. Эти окна появляются и информируют пользователя, когда приложение устанавливает соединение (например, с Интернетом). (см. режим обучения )

Персональный файрвол

Персональный файервол (также персональный брандмауэр) — программное обеспечение, осуществляющее контроль сетевой активности компьютера, на котором он установлен, а также фильтрацию трафика в соответствии с заданными правилами. В отличие от межсетевого экрана, персональный файервол устанавливается непосредственно на защищаемом компьютере.

Функционал персонального файервола подобен функционалу межсетевого экрана, однако, в силу своей специфики, персональный файервол так же может обеспечивать дополнительные возможности для защиты компьютера:

  • Контроль за приложениями, использующими порты. Персональный файервол, в отличие от обычных межсетевых экранов, способен определить не только используемый протокол и сетевые адреса, но программное обеспечение, устанавливающее или принимающее сетевое соединение.
  • Назначение раздельных правил разным пользователям без дополнительной сетевой авторизации.
  • Специальный «Режим обучения», необходимый для тонкой настройки персонально файервола под конкретную программную конфигурацию компьютера. В данном режиме при первичной сетевой активности любого программного обеспечения пользователь получает запрос на разрешение или запрещение сетевой активности данного приложения.

Несмотря на наличие некоторых полезных функций, выгодно отличающих персональный файервол от межсетевого экрана, следует понимать, что персональный файервол не предназначен для использования в качестве межсетевого экрана и не может осуществлять фильтрацию маршрутизируемых и/или транслируемых пакетов.

Что такое файрвол и для чего он нужен?

Что такое файрвол и для чего он нужен? скриншот (фото)

Файрвол (в переводе с английского Firewall – можно обозначить как противопожарная стена, перегородка от пожара), иначе называемый брандмауэром — это специальное приложение, которое разрешает только те соединения, которые дозволены хозяином компьютера, и, таким образом, происходит защита вашего компьютера от постороннего вмешательства.

Кстати, файрвол держит под контролем не только входящие соединения, но и исходящие. То есть, даже если на ваш компьютер как-то проник вирус и пытается «слить» вашу личную информацию кому-то в Интернет, он будет обнаружен, по крайней мере попытки «слива» информации не уйдут от внимания программы.

Теперь никто не сможет пробраться в ваш компьютер и извлечь вашу информацию. Бесконтрольные утечки трафика перекрыты.

Лучшие фаерволы

А сейчас посмотрим что собой представляют наиболее популярные файрволы:

#1 Comodo Firewall Free

Comodo Firewall интерфейс фото скачать Файрвол Comodo Firewall — интерфейс

На сегодняшний день это один из наиболее мощных брандмауэров, позволяющий блокировать загрузку рекламы и активное содержимое web-страниц. Также он контролирует вызывающую подозрения электронную почту. Эти способности файрвола реализуются с помощью специальных алгоритмов, которые фильтруют сетевой трафик и держат под контролем открытые соединения.

Кроме того, эти алгоритмы способны обнаруживать и запрещать любые действия, вызвавшие подозрения, которые производятся как в вашем компьютере, так и вне его, на подходах.

#2 Zone Alarm Firewall

ZoneAlarm Free Firewall скриншот программы скачать (фото) ZoneAlarm Free Firewall — интерфейс

Еще один хороший файрвол, обладающий необычными для брандмауэров способностями защиты вашего персонального компьютера от различных сетевых опасностей — вездесущих хакеров, программ-шпионов и многих других. Как он это делает? Zone Alarm Firewall запрещает доступ к защищенному компьютеру даже самым хитроумным хакерам, делая его как бы невидимым для кого-либо в Интернете.

Также он способен блокировать возможную отправку какой угодно информации без разрешения, а также защищает все программы и основную операционную систему «подзащитного» ПК от любого рода вредоносных программ.

#3 Windows Firewall Control

Windows Firewall Control скриншот (фото) Windows Firewall Control — интерфейс

Это довольно удобный файрвол, способный контролировать все порты и интернет-трафик. Кроме того он может блокировать web-страницы, потенциально представляющие опасность, и рекламные всплывающие окна (так называемые pop-ups). Установка программы не представит сложности даже для начинающего пользователя.

Другие файрволы

Это далеко не полный перечень существующих файрволов, их выбор достаточно большой:

  • Kerio Personal Firewall – наиболее «продвинутый»;
  • Lavasoft Personal Firewall – более простой, но не менее эффективный;
  • Tiny Firewall Pro – лучшая защита для небольших сетей;
  • Webroot Desktop Firewall и др.

Суть проблемы

Когда говорят про безопасность компьютера, большинству пользователей в голову приходит борьба с вредоносными компьютерными вирусами. Но вирусы — это не единственная проблема, поджидающая пользователя ПК в Интернете.

Быть может вы обращали внимание на то, что, даже при наличии на вашем ПК установленного антивирусного ПО с обновленными базами, у вас очень часто пропадают нужные файлы, хотя антивирус при этом ведет себя спокойно и никак не реагирует? Или другой случай — лимит Интернета, которым вы рассчитывали пользоваться целый месяц, вдруг растаял за несколько дней? Не сталкивались с этим? Что ж, считайте, что до сих пор вам просто везло. Но ведь есть и не такие счастливчики.

Так все же, из-за чего происходят эти странности? На самом деле объяснение простое. Но прежде — небольшое пояснение. Как вы знаете, у каждого ПК, имеющего выход в Интернет, есть уникальный IP-адрес, своего рода телефонный номер, состоящий из 4 стандартных чисел, каждое из которых может быть от 0 до 255. Вашему компьютеру IP-адрес нужен для связи с любым другим компьютером в Интернете.

Файрвол

А представьте ситуацию, что с Интернетом должны взаимодействовать одновременно несколько программ с вашего компьютера, отдавать и принимать какую-то информацию. Каким образом они определяют где чьи данные, почему не путаются? Для этих целей, чтобы разделить потоки информации и доставлять ее адресату, каждый ПК оснащен так называемыми «портами», количество которых — более 65 тысяч. Именно они позволяют одновременно работать с Интернетом большому количеству программ.

Вдруг однажды вы замечаете, что некий порт N проявляет какую-то непонятную активность, похоже, что кто-то неизвестный пытается хозяйничать в вашем компьютере. Может быть, вы кому-то из друзей говорили свои пароли, и теперь он взламывает вашу машину, пытаясь вас разыграть? А вдруг это конкуренты вашей фирмы, как-то узнавшие ваши пароли, и сейчас они узнают все ваши секреты, в том числе финансовые? Все пропало? Что же делать.

Прежде всего необходимо просто-напросто успокоиться. Помните самые популярные вопросы в нашей стране (да и не только в нашей)? Да-да-да — «Что делать?» и «Кто виноват?». На второй вопрос вы найдете ответ самостоятельно, а вот ответы на первый вопрос вы найдете в этой статье. Для того чтобы избежать таких опасных ситуаций необходимо наложить запрет на общение вашего компьютера по всем портам, вызывающим подозрение, то есть общение будет только с теми, с кем хотим мы сами. Идеальное решение, не так ли? И сделать это позволяет специальное ПО, называемое файрвол.

Если на вашем компьютере установлена стандартная операционная система, к примеру, достаточно современная Windows XP с сервис-паком SP2, значит файрвол у вас уже есть, встроенный.

Ну вот, вы ознакомились еще с одним способом защиты вашего ПК. Помните — не стоит экономить на безопасности компьютера, восстановить все будет намного дороже, и по деньгам, и по времени.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *