|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Утилиты - Настройка firewall и proxy в Windows |
|
|
Утилиты - Настройка firewall и proxy в Windows
|
Ветеран Сообщения: 573 |
Профиль | Отправить PM | Цитировать Сейчас моя подшефная локальная сеть питается Интернетом от одной машины, на которой стоит WinRoute. Сконфигурировано всё так, что, в сущности, безопасность работы в Интернете не выше, чем при использовании стандартного ICS, -- из-за недостатка знаний и умений. Не поможет ли кто ликвидировать "дыры" в сети? Интересует:
1. Какие порты закрывать, какие -- нет и почему. Как закрытие портов влияет на скорость работы ПК в сети и в Интернете. 2. Какое ПО лучше использовать. Для домашних целей использую AtGuard, но, кажется, в качестве firewall для Интернет-сервера он не подходит. Или там прокси-сервер надо использовать? 3. Слышал, что у всех машин в сети может быть один IP-адрес с т. зр. Интернета, а может быть и уникальный у каждой. Что лучше? Потом, наверное, ещё вопросы появятся, так что, если откликнитесь, буду очень признателен. Ссылок в Интернете на эту тему, конечно, много, но бОльшая часть либо относится к Linux, либо даёт информацию на уровне выше начального. А хочется ab ovo и постепенно дальше, глубже… Да, чуть не забыл: мой "Интернет-сервер" пока по Win98, хотя планирую перевести на Win2K. [s]Исправлено: Raistlin, 2:13 18-02-2003[/s] |
|
------- Отправлено: 02:12, 18-02-2003 |
Новый участник Сообщения: 45
|
Профиль | Отправить PM | Цитировать Какие порты закрывать, а какие нет - это решаешь сам, проведя аудит приложений и ресурсов, которыми пользуются в сети.
Для небольшой типичной офисной сетки надо оставить 80 исходящий) *- чтобы браузеры могли в инет выползать, 25 - SMTP (входящий чтобы почтовый сервер мог принимать почту и исходящий, чтобы отправлять) дальше смотри уже по приложениям, кому что надо, а остальные порты закрывай нафиг (у меня даже ICPM запрещен) Файрвол сильно напрягает машину, на которой установлен, на остальные влияет однозначно - если разрешен порт - выпускает, если нет - "не доступен ресурс" На серваке стоит поставить 2 сетевые карты одну внешнюю для доступа в нет и вторую для внутренней сети (вместе внешней сетевой карты можешь просто использовать интерфей модема, если он у тебя к компу прилеплен, у мня в одном офисе выделенка по типу LAN, а в другом модем в сетевую карту воткнут) На внутреннюю сетвую вешаешь частный диапазон (типа 192.168.0.х или 10.х.х.х) Клиентским машинам совершенно нет смысла раздавать реальные IP, выгоды от них никакой точно. Прокси и файрвол - разные вещи. Прокси по большому счету только помойка кэшированных страниц, призвана ускорить их загрузку, потому как если страница уже есть в кэше, она грузится с твоего сервера, а не с забугорного скажем. Если хочешь остаться пока на 98-й винде в качестве сервера, оставь Винроутер и поставь обычный персональный файрвол (подойдет даже OutPost Free) Вообще рекомендую поставить Win 2000 Server (упаси бог ставить Advanced или тем более Datacenter), но тут уже варианты пошли - рабочая группа или домен AD. Для клиентов Win 9х домен или воркгруп - практически по барабану, так что решай сам :о))) В качестве прокси рекомендую MS ISA Server 2000 - классная штука! Абсолютный контроль над доступом в инет, разграничение прав по пользователям, можешь назначить кому какими приложениями в какое время можно пользоваться! Если поднимаешь AD - ставь аррэй интерпрайз с интеграцией политик в AD, если воркгруп - как стандалон, особой разницы нет в принципе, я просто привык всё цетрализованно держать. Если интересно, можем пообщаться мылом или аськой [s]Исправлено: FWC, 12:18 19-02-2003[/s] [s]Исправлено: FWC, 12:24 19-02-2003[/s] |
------- Отправлено: 09:12, 19-02-2003 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Danilo
Сообщения: n/a |
Кстати, AtGuard у меня на NT-4 Сервере уже третий год стоит - не жалуюсь.
Другой вопрос, зачем там фаерволл - ведь в WinRout'е он уже есть. Остается только настроить. Если хочешь поднимать Инет-сервер на W2k (денег много, и все такое), то послушай FWC. Но я бы на твоем месте потратил 10$ на хорошую книгу про *NIX - за плечами не носить, а в будущем пригодится, поверь. |
Отправлено: 01:00, 20-02-2003 | #3 |
Новый участник Сообщения: 45
|
Профиль | Отправить PM | Цитировать Мне почему-то не нравятся интегрированные прокси/файрволы, за исключением MS ISA Srv, какие-то файрволы в проксях ущербные... я пользовался Wingate5.0 так в нем файрвол настолько дохлый :-( я его отключил и outPost Pro поставил. Он, конечно, для сервера слабо подходит, но всё же лучше, чем гейтовский.
Кста если поставить W2k как StandAlone и поднять на нем ISA, денег не больше понадобится чем на книжку по тому же ISA :о)) |
------- Отправлено: 07:13, 20-02-2003 | #4 |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать Danilo
А хорошую -- это какую? Порекомендуй, пожалуйста… А то прилавки ведь разным хламом часто завалены (сужу по количеству и качеству книг по той же Windows). Ещё слышал, что, как ни защищай сеть Windows-средствами, всё равно можно влезть. А вот если прокси/firewall на основе UNIX -- нельзя. Это правда? Прошу прощения за наивный вопрос . |
|
------- Отправлено: 15:25, 20-02-2003 | #5 |
Danilo
Сообщения: n/a |
Я купил "Linux" Алексея Стаханова. Неплохая книга, хоть и не "фонтан". Добавь сюда еще Интернет, man'ы, howto'шки, статьи - недостатка в информации нет, нужно только не поленится потратить время на ее поиски.
Плохому админу и Винда мешает. Хоть ИМХО, Windows и более уязвима, чем *nix, однако при грамотной настройке никто никуда не влезет и ничего не хакнет. А с кривыми руками и *nix сломают. Некоторые вещи под Виндой реализованы гораздо лучше - например, domain controller. Другие - например, фаерволл - лучше под Linux. Все зависит от конкретных задач. Инет-сервер - как раз традиционно сильная сторона *nix. Но можно и на Винде. Решай сам. |
Отправлено: 23:13, 20-02-2003 | #6 |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать Попробовал залезть в настройки фильтрации пакетов WinRoute. Прямо руки опускаются... Входящие, исходящие, отправитель, адресат, правила для сетевой карты, для контроллера удалённого доступа... А справку, кажется, писали ребята из MS -- такие же общие рассуждения. Хоть бы один пример!
Скажите, пожалуйста, кто-нибудь настраивал firewall в WinRoute? Как там разобраться, куда какое правило писать? Вот, скажем, хочу я, чтобы у компьютера с адресом 192.168.0.9 не было выхода в Интернет по http. Как это сделать? |
------- Отправлено: 14:32, 21-02-2003 | #7 |
Пользователь Сообщения: 56
|
Профиль | Отправить PM | Цитировать Цитата:
|
|
Отправлено: 18:30, 22-02-2003 | #8 |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать Я вчера скачал с www.kerio.com русский хелп по WinRoute. Погляди,там достаточно подробно все описано, размер около метра. Но сам сейчас тоже ставлю Winroute и ни хрена не получается.
|
Отправлено: 11:01, 26-02-2003 | #9 |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать BSOD
Спасибо , я уже и ответ на свой старый пост нашёл, в котором мне ссылки были кинуты, спасибо Yustus: http://forum.oszone.net/topic.cgi?fo...&start=0#1 BeZoN Цитата:
|
|
------- Отправлено: 14:17, 26-02-2003 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2008 - Настройка встроенного Firewall в Windows Server 2008 | Alien 4ever | Windows Server 2008/2008 R2 | 0 | 25-12-2008 21:00 | |
Настройка Basic Firewall в RRAS (Windows Server 2003) | BuTbKa | Microsoft Windows NT/2000/2003 | 1 | 26-06-2006 08:19 | |
proxy или firewall? | BSOD | Защита компьютерных систем | 1 | 20-02-2003 00:44 | |
Настройка firewall и proxy в Windows | Raistlin | Сетевые технологии | 1 | 18-02-2003 14:58 |
|