Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Утилиты - Настройка firewall и proxy в Windows

Ответить
Настройки темы
Утилиты - Настройка firewall и proxy в Windows

Аватара для Raistlin

Ветеран


Сообщения: 573
Благодарности: 28


Конфигурация

Профиль | Отправить PM | Цитировать


Сейчас моя подшефная локальная сеть питается Интернетом от одной машины, на которой стоит WinRoute. Сконфигурировано всё так, что, в сущности, безопасность работы в Интернете не выше, чем при использовании стандартного ICS, -- из-за недостатка знаний и умений. Не поможет ли кто ликвидировать "дыры" в сети? Интересует:
1. Какие порты закрывать, какие -- нет и почему. Как закрытие портов влияет на скорость работы ПК в сети и в Интернете.
2. Какое ПО лучше использовать. Для домашних целей использую AtGuard, но, кажется, в качестве firewall для Интернет-сервера он не подходит. Или там прокси-сервер надо использовать?
3. Слышал, что у всех машин в сети может быть один IP-адрес с т. зр. Интернета, а может быть и уникальный у каждой. Что лучше?
Потом, наверное, ещё вопросы появятся, так что, если откликнитесь, буду очень признателен. Ссылок в Интернете на эту тему, конечно, много, но бОльшая часть либо относится к Linux, либо даёт информацию на уровне выше начального. А хочется ab ovo и постепенно дальше, глубже…
Да, чуть не забыл: мой "Интернет-сервер" пока по Win98, хотя планирую перевести на Win2K.

[s]Исправлено: Raistlin, 2:13 18-02-2003[/s]

-------
Magically yours
Raistlin


Отправлено: 02:12, 18-02-2003

 
FWC FWC вне форума

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Какие порты закрывать, а какие нет - это решаешь сам, проведя аудит приложений и ресурсов, которыми пользуются в сети.
Для небольшой типичной офисной сетки надо оставить 80 исходящий) *- чтобы браузеры могли в инет выползать, 25 - SMTP (входящий чтобы почтовый сервер мог принимать почту и исходящий, чтобы отправлять) дальше смотри уже по приложениям, кому что надо, а остальные порты закрывай нафиг (у меня даже ICPM запрещен)
Файрвол сильно напрягает машину, на которой установлен, на остальные влияет однозначно - если разрешен порт - выпускает, если нет - "не доступен ресурс"
На серваке стоит поставить 2 сетевые карты одну внешнюю для доступа в нет и вторую для внутренней сети (вместе внешней сетевой карты можешь просто использовать интерфей модема, если он у тебя к компу прилеплен, у мня в одном офисе выделенка по типу LAN, а в другом модем в сетевую карту воткнут)
На внутреннюю сетвую вешаешь частный диапазон (типа 192.168.0.х или 10.х.х.х) Клиентским машинам совершенно нет смысла раздавать реальные IP, выгоды от них никакой точно.
Прокси и файрвол - разные вещи. Прокси по большому счету только помойка кэшированных страниц, призвана ускорить их загрузку, потому как если страница уже есть в кэше, она грузится с твоего сервера, а не с забугорного скажем.
Если хочешь остаться пока на 98-й винде в качестве сервера, оставь Винроутер и поставь обычный персональный файрвол (подойдет даже OutPost Free)
Вообще рекомендую поставить Win 2000 Server (упаси бог ставить Advanced или тем более Datacenter), но тут уже варианты пошли - рабочая группа или домен AD.
Для клиентов Win 9х домен или воркгруп - практически по барабану, так что решай сам :о)))
В качестве прокси рекомендую MS ISA Server 2000 - классная штука! Абсолютный контроль над доступом в инет, разграничение прав по пользователям, можешь назначить кому какими приложениями в какое время можно пользоваться! Если поднимаешь AD - ставь аррэй интерпрайз с интеграцией политик в AD, если воркгруп - как стандалон, особой разницы нет в принципе, я просто привык всё цетрализованно держать.
Если интересно, можем пообщаться мылом или аськой

[s]Исправлено: FWC, 12:18 19-02-2003[/s]


[s]Исправлено: FWC, 12:24 19-02-2003[/s]

-------
Земля квадратная, за углом встретимся


Отправлено: 09:12, 19-02-2003 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

Danilo


Сообщения: n/a

Профиль | Цитировать


Кстати, AtGuard у меня на NT-4 Сервере уже третий год стоит - не жалуюсь.
Другой вопрос, зачем  там фаерволл - ведь в WinRout'е он уже есть. Остается только настроить. Если хочешь поднимать Инет-сервер на W2k (денег много, и все такое), то послушай FWC. Но я бы на твоем месте  потратил 10$ на хорошую книгу про *NIX - за плечами не носить, а в будущем пригодится, поверь.

Отправлено: 01:00, 20-02-2003 | #3

FWC FWC вне форума

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Мне почему-то не нравятся интегрированные прокси/файрволы, за исключением MS ISA Srv, какие-то файрволы в проксях ущербные... я пользовался Wingate5.0 так в нем файрвол настолько дохлый :-( я его отключил и outPost Pro поставил. Он, конечно, для сервера слабо подходит, но всё же лучше, чем гейтовский.
Кста если поставить W2k как StandAlone и поднять на нем ISA, денег не больше понадобится чем на книжку по тому же ISA :о))

-------
Земля квадратная, за углом встретимся


Отправлено: 07:13, 20-02-2003 | #4


Аватара для Raistlin

Ветеран


Сообщения: 573
Благодарности: 28

Профиль | Отправить PM | Цитировать


Danilo
А хорошую -- это какую? Порекомендуй, пожалуйста… А то прилавки ведь разным хламом часто завалены (сужу по количеству и качеству книг по той же Windows). Ещё слышал, что, как ни защищай сеть Windows-средствами, всё равно можно влезть. А вот если прокси/firewall на основе UNIX -- нельзя. Это правда? Прошу прощения за наивный вопрос .

-------
Magically yours
Raistlin


Отправлено: 15:25, 20-02-2003 | #5

Danilo


Сообщения: n/a

Профиль | Цитировать


Я купил "Linux" Алексея Стаханова.  Неплохая книга, хоть и не "фонтан". Добавь сюда еще Интернет, man'ы, howto'шки, статьи - недостатка в информации нет, нужно только не поленится потратить время на ее поиски.
Плохому админу и Винда мешает. Хоть ИМХО, Windows и более уязвима, чем *nix, однако при грамотной настройке  никто никуда не влезет и ничего не хакнет. А с кривыми руками и *nix сломают.
Некоторые вещи под Виндой реализованы гораздо лучше - например, domain controller.  Другие - например, фаерволл - лучше под Linux. Все зависит от конкретных задач. Инет-сервер - как раз традиционно  сильная сторона *nix. Но можно и на Винде. Решай сам.

Отправлено: 23:13, 20-02-2003 | #6


Аватара для Raistlin

Ветеран


Сообщения: 573
Благодарности: 28

Профиль | Отправить PM | Цитировать


Попробовал залезть в настройки фильтрации пакетов WinRoute. Прямо руки опускаются... Входящие, исходящие, отправитель, адресат, правила для сетевой карты, для контроллера удалённого доступа... А справку, кажется, писали ребята из MS -- такие же общие рассуждения. Хоть бы один пример!
Скажите, пожалуйста, кто-нибудь настраивал firewall в WinRoute? Как там разобраться, куда какое правило писать? Вот, скажем, хочу я, чтобы у компьютера с адресом 192.168.0.9 не было выхода в Интернет по http. Как это сделать?

-------
Magically yours
Raistlin


Отправлено: 14:32, 21-02-2003 | #7


Пользователь


Сообщения: 56
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата:
Вот, скажем, хочу я, чтобы у компьютера с адресом 192.168.0.9 не было выхода в Интернет по http. Как это сделать?
Создаешь правило блокировки входящих пакетов, где отправитель 192.168.0.9, а локальный порт 3128 (если на нем прокси крутится) или 80 (если поднята NAT).

Отправлено: 18:30, 22-02-2003 | #8


Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я вчера скачал с www.kerio.com русский хелп по WinRoute. Погляди,там достаточно подробно все описано, размер около метра. Но сам сейчас тоже ставлю Winroute и ни хрена не получается.

Отправлено: 11:01, 26-02-2003 | #9


Аватара для Raistlin

Ветеран


Сообщения: 573
Благодарности: 28

Профиль | Отправить PM | Цитировать


BSOD
Спасибо , я уже и ответ на свой старый пост нашёл, в котором мне ссылки были кинуты, спасибо Yustus:
http://forum.oszone.net/topic.cgi?fo...&start=0#1

BeZoN
Цитата:
Создаешь правило блокировки входящих пакетов, где отправитель 192.168.0.9
Создаю, но у меня при этом почему-то по всей сети http-протокол перестаёт работать . Правило вешаю на сетевую карту, во входящие. Порт 3128 указываю в "Адресате" ("любой адрес" оставляю по умолчанию).

-------
Magically yours
Raistlin


Отправлено: 14:17, 26-02-2003 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Утилиты - Настройка firewall и proxy в Windows

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 - Настройка встроенного Firewall в Windows Server 2008 Alien 4ever Windows Server 2008/2008 R2 0 25-12-2008 21:00
Настройка Basic Firewall в RRAS (Windows Server 2003) BuTbKa Microsoft Windows NT/2000/2003 1 26-06-2006 08:19
proxy или firewall? BSOD Защита компьютерных систем 1 20-02-2003 00:44
Настройка firewall и proxy в Windows Raistlin Сетевые технологии 1 18-02-2003 14:58




 
Переход