Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Железо » Сетевое оборудование » Router - Использование файрвола рутера вместо програмного файрвола

Ответить
Настройки темы
Router - Использование файрвола рутера вместо програмного файрвола

Старожил


Сообщения: 167
Благодарности: 8

Профиль | Отправить PM | Цитировать


Изменения
Автор: adgeuk
Дата: 06-03-2013
Доброго дня.

Использование файрвола Zone Alarm прилично грузит мой процессор.
Во время скачиваний с торрентов, файрвол вообще приходится выключать, иначе все тормозит.
Есть идея - повырубать все файрволы на компьютерах домашней сети, а взамен использовать рутер с хорошим файлволом.

В связи с этим несколько вопросов:

1) Может ли встроенный в рутер файрвол полностью заменить программный?
2) Можно ли с его помощью создавать правила для каждого отдельного компьютера домашней сети?
3) Как правильно выбрать такой рутер?
4) Какие минимальные функции файрвола рутера необходимы для безопасной работы?
5) Не могли бы вы дать примеры таких рутеров.

Спасибо.

Отправлено: 23:07, 05-03-2013

 

Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26453
Благодарности: 4446

Профиль | Отправить PM | Цитировать


Цитата adgeuk:
Может ли встроенный в рутер файрвол полностью заменить программный?
Естественно. Это большая глупость в локальной сети за NAT-ом ещё и файрволлы на каждой машине ставить.

Цитата adgeuk:
Можно ли с его помощью создавать правила для каждого отдельного компьютера домашней сети?
Что именно вы хотите "создавать"?

Цитата adgeuk:
Как правильно выбрать такой рутер?
См. предыдущий ответ.

Цитата adgeuk:
Какие минимальные функции файрвола рутера необходимы для безопасной работы?
Блокировать все входящие соединения.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:22, 06-03-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 2029
Благодарности: 704

Профиль | Отправить PM | Цитировать


Цитата adgeuk:
1) Может ли встроенный в рутер файрвол полностью заменить программный? »
Позволю себе не согласиться с уважаемым Angry Demon. Межсетевой экран маршрутизатора в принципе не может обладать всеми теми же возможностями, что и экран ПК.
Простейший пример: блокировка отдельных пользователей или процессов. Межсетевой экран ПК может заблокировать доступ к сети на уровне процесса. Экран маршрутизатора этого сделать не может, поскольку не имеет информации о том, какой из процессов генерировал данный пакет.
В то же время, в реальной жизни достаточно часто возникает необходимость закрыть доступ к сети, допустим, какой-нибудь конкретной игре. При отсутствии локального брандмауэра Вам придется полностью отключать сеть на время игры.
Это одно соображение. Но есть и второе. Вы говорите, что Ваш межсетевой экран "прилично грузит процессор".
Прилично грузит сверхмощный (по сравнению с процессорами других устройств) процессор ПК! Как Вы считаете, возможно ли запустить аналогичную программу на слабеньком процессоре маршрутизатора?

Цитата adgeuk:
Можно ли с его помощью создавать правила для каждого отдельного компьютера домашней сети? »
Маршрутизатор различает компьютеры только по IP адресу их сетевых интерфейсов. Вы можете задавать правила для пакетов исходящих с конкретных IP. Если в Вашем локальном сегменте все адреса будут статическими, это и будет означать "создание правил для каждого отдельного компьютера домашней сети".

Цитата Angry Demon:
Блокировать все входящие соединения. »
Извиняюсь, но опять-таки не могу согласиться. Эта функция для маршрутизатора практически бесполезна.
Давайте рассмотрим три возможных варианта:
1. Пакет поступает на порт, для которого не выполнена "проброска" (forwarding) и которого нет в таблице NAT маршрутизатора. Тогда он будет адресован на сам маршрутизатор и, естественно, отброшен, поскольку маршрутизатор для самого себя входящих соединений не принимает. Если, конечно, не разрешен доступ к его web-интерфейсу из сети. Но надо быть идиотом, чтобы сначала разрешать маршрутизатору принимать внешние запросы, а потом закрывать эту возможность брандмауэром.
2. Попытка установить входящее соединение поступает на порт для которого есть запись в таблице трансляции адресов. Тогда она будет отвергнута в любом случае: если пакет приходит с IP не совпадающего с IP удаленного узла из таблицы, ситуация сводится к предыдущему пункту. Если пакет приходит с того IP и порта, которые есть в таблице NAT, это означает, что соединение уже было установлено ранее и пакет пересылается на указанный в этой таблице ip и порт узла локальной сети.
3. Если пакет приходит на порт для которого выполняется статическая переадресация на узел локальной сети, он пропускается и его судьбу дальше будет решать тот компьютер, на который его переадресовали.
В данной ситуации "блокировка входящих соединений" не требуется. Ведь порт именно для того и пробрасывают, чтобы дать возможность эти самые соединения устанавливать.

-------
Господа! Убедительная просьба не обращаться за консультациями в ЛС. Поверьте, создать ветку в соответствующем разделе форума гораздо эффективнее.

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:09, 06-03-2013 | #3


Старожил


Сообщения: 167
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Angry Demon:
Что именно вы хотите "создавать"? »
- правила для регулирования доступа программ в интернет
- открывать\закрывать порты (к примеру 3389 чтобы позволить удаленный доступ)
- открывать\закрывать диапазоны IP для домашней сети
- блокировать входяшие по IP

Отправлено: 13:10, 06-03-2013 | #4


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26453
Благодарности: 4446

Профиль | Отправить PM | Цитировать


Цитата adgeuk:
правила для регулирования доступа программ в интернет
Только локально.

Цитата adgeuk:
открывать\закрывать порты (к примеру 3389 чтобы позволить удаленный доступ)
Пожалуйста.

Цитата adgeuk:
открывать\закрывать диапазоны IP для домашней сети
Пожалуйста. Только смысла в этом нет, ибо IP-адрес (и даже MAC-адрес) можно сменить.

Цитата adgeuk:
блокировать входяшие по IP
Пожалуйста.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:26, 06-03-2013 | #5


Ветеран


Сообщения: 2029
Благодарности: 704

Профиль | Отправить PM | Цитировать


Цитата Angry Demon:
Пожалуйста. Только смысла в этом нет, ибо IP-адрес (и даже MAC-адрес) можно сменить. »
В домашней сети, где живых злоумышленников быть не может по определению, беспокоиться о несанкционированной смене ip адреса обычно не приходится. Зато можно блокировать некоторые узлы сети, закрывая им доступ в интернет. Это может быть полезно и как неполноценная замена блокированию доступа в интернет определенного процесса (скажем, steam), и для тестирования стороннего ПО, которое может содержать вредоносный код, и для запрета на передачу в сеть информации устройствам с сетевым подключением (таким как сетевые принтеры). В последнем случае это делается исключительно из соображений конфиденциальности и безопасности, хотя потенциальный риск от таких устройств минимален - мне неизвестен ни один случай успешной реальной атаки на сетевые принтеры. Однако есть множество примеров демонстрации подобных атак. И куча информации о "черных ходах" (backdoor), которые разработчики встроенного ПО оставляют для удаленного контроля и управления подобными устройствами.

-------
Господа! Убедительная просьба не обращаться за консультациями в ЛС. Поверьте, создать ветку в соответствующем разделе форума гораздо эффективнее.

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:48, 06-03-2013 | #6


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26453
Благодарности: 4446

Профиль | Отправить PM | Цитировать


Цитата AMDBulldozer:
В домашней сети, где живых злоумышленников быть не может по определению
Ой, ладно, пионэры ещё те перцы.

Цитата AMDBulldozer:
мне неизвестен ни один случай успешной реальной атаки на сетевые принтеры
кроме, пожалуй, печати 10000 тестовых страниц.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 13:58, 06-03-2013 | #7


Старожил


Сообщения: 167
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Angry Demon:
правила для регулирования доступа программ в интернет
Только локально. »
Не совсем понимаю, "локально" - то есть вы имеете ввиду, что это можно сделать только на конкретном компьютере средствами програмного файрвола.

Или я что-то не так понял?

Да, еще забыл о возможности разрешать/запрещать установку, изменение реестра и т.д, такое врядле будет на рутере?

Я прихожу к тому, что неплохо было бы как-то комбинировать эти два вида файрволов, чтобы немного разгрузить процессор.
Но пока слабо представляю, как распределить их работу.

AMDBulldozer, интересно узнать, а вы лично комбинируете эти два файрвола, или полностью отключаете тот что на рутере?

Последний раз редактировалось adgeuk, 06-03-2013 в 14:06.


Отправлено: 13:58, 06-03-2013 | #8


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26453
Благодарности: 4446

Профиль | Отправить PM | Цитировать


Цитата adgeuk:
это можно сделать только на конкретном компьютере средствами програмного файрвола
Да. То, о чём говорил AMDBulldozer:
Цитата AMDBulldozer:
Межсетевой экран ПК может заблокировать доступ к сети на уровне процесса. Экран маршрутизатора этого сделать не может, поскольку не имеет информации о том, какой из процессов генерировал данный пакет.
Цитата adgeuk:
Да, еще забыл о возможности разрешать/запрещать установку, изменение реестра
Это, пардон, каким боком к файрволлу?

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:17, 06-03-2013 | #9


Старожил


Сообщения: 167
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Angry Demon:
Это, пардон, каким боком к файрволлу? »
Я имею ввиду, что при запуске программ, установке, изменениях в системе, Zone Alarm спрашивает каждый раз
- разрешить ли такому-то процессу данное действие или нет.

Как мне кажется, через файрвол рутера такое невозможно?

Отправлено: 14:21, 06-03-2013 | #10



Компьютерный форум OSzone.net » Железо » Сетевое оборудование » Router - Использование файрвола рутера вместо програмного файрвола

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Firewall - Подбор файрвола StasStryukov Защита компьютерных систем 3 20-09-2012 01:23
как посмотреть настройки файрвола RRAS kwinto Microsoft Windows NT/2000/2003 1 22-02-2008 18:28
порт общего ресурса: настройка файрвола rivera Сетевые технологии 2 05-03-2007 10:22
Выбор простого и необходимого файрвола kazarkin Сетевые технологии 9 22-12-2006 21:44
Настройки файрвола Surround Сетевые технологии 2 10-01-2006 14:37




 
Переход