Windows Vista的开发花费了很长的时间,而在其他操作系统中凡是看得到的功能,几乎都改头换面出现在了Vista之中。 在Vista之中的Windows防火墙就是这个变化部分的其中之一,提供了很多先前技术所不曾提供过的功能。 在本文中,我会花费一些时间来对Windows Vista防火墙的增强部分进行讨论——后文它将被叫做“Windows防火墙”——并会解释如何来管理这些功能。
t3S4K/X,X },[6q8X
Vista防火墙的增强
7K$i3R0y;f4H2[%G3C-E#O
在Windows XP Service Pack 2之中,微软放出了改进巨大的——就当时而言——基于客户的防火墙解决方案。 在SP2之中的Windows XP防火墙默认是启用的,这意味着电脑立刻就获得了对付攻击的更好防护措施。 不过,在XP SP2之中的防火墙,还是缺少了一些Windows防火墙所能提供的关键功能。
- 1~;A)h _6l)a2i3E!O8Q:L
尽管改进其实很多,但是其中对防火墙的改进主要是集中于两个方面,而这两个方面使之成为了Vista用户的良好解决方案:
:g-J;n;I1B0F$g*I
◆Windows 防火墙现在提供了应用程序相关的外向过滤,对所有进出你的电脑,以及你用户电脑的通讯,提供了直接的控制手段。
◆微软提供了一个高级的管理接口,以便让系统管理员针对工作站实施非常细微的不同规则。 另外,Windows防火墙可以通过组策略进行管理,这意味着公司的IT人员可以更好的执行强制性公司计算策略,从而对特定的活动进行禁止,比如禁止即时 通讯软件,以及P2P的文件共享等。
论坛'g'w5P%\7J4k8i
管理Windows防火墙
在Vista中,微软提供了两个完全不同的接口来对Windows防火墙进行配置:
2|1G0^1Y6A;U5k5T&~
◆传统或者基础的控制面板方式
这是一个相对简化的,Windows防火墙的配置工具。 它看起来非常类似Windows XP防火墙管理工具。
◆使用高级安全设置小程序的Windows防火墙
意图更多的偏向于技术方面,这个高级接口提供了非常细微的防火墙配置选项。
$H3S3m+o3@#}1v/{0S
在本文中,对上述两个接口都会有所涉及。
论坛*}9A!e/m7t!T*T;P!};j
使用基本的控制面板接口
第一种方式,也就是你可能认为是“传统”或者基本的管理方式,对那些曾经管理过XP下Windows防火墙的人来说将感觉很熟悉,因为它本来就是首先出 现在Windows XP之中的。 在Vista中,这个管理接口可以通过“Start (启动)| Control Panel(控制面板) | Security(安全) | Windows Firewall(Window防火墙)”,按下“Change Settings(改变设定)”按钮,从而找到该接口,不过它并不总是这样的步骤。 如果你是在Vista安装中使用了控制面板的经典视图,那么就是“Start (启动)| Control Panel(控制面板) | Windows Firewall(Window防火墙)”,然后,再选择“Change Settings(修改设定)”选项。 图A就是初始化Windows防火墙信息窗口的视图
图A Windows防火墙信息窗口
这个窗口给你提供了一些关于Windows防火墙的普通信息,比如是否启用了防火墙,是否进入连接被阻挡了,和防火墙相关的警告是如何处理的,以及你的 网络位置。 Windows Vista防火墙使用网络位置参数来确认电脑的正确防火墙设置。 我在后文将会对合理的位置设定进行更多的讲述。 要修改你的防火墙设定,就选择“Change Settings(修改设置)”选项。 这个选项会打开Windows防火墙的设定窗口。 当你打开这个窗口时,首先被选择的是General(综合)页面,如图B所示。
图B Windows防火墙设定窗口,被选中的是General页面
在这个屏幕上,共有3个选项。 主要选项,On(开)和Off(关)——是很简单的“启用”或者“禁用”Windows防火墙。 而屏幕中间的选择框,“Block All Incoming Connections(阻挡所有进入的连接)”,在你将电脑带到某些特定的地方时会很有用处,比如在某些公共场合的无线接入点,此时你肯定不希望有任何 连接连入你的电脑。 当你选中这个复选框后,即使你已经在Windows防火墙中设定了相关例外的服务也会被阻止掉,从而为你在低安全的环境中提供了很高级别的安全防护。而如图C所示的页面“Exceptions(例外)”,则提供了一个途径,让你指定某些特定的服务,或者指定某些TCP/UDP端口,从而避免它们被Windows防火墙所阻挡。
图C Windows防火墙设定窗口,被选中的是Exceptions(例外)页面
这个页面上的主窗口显示了一个服务的列表,你可以进行选择,从而让Windows防火墙对之另行处理。 在这个屏幕截图之中的电脑是一个全新的Vista安装,显示了作为Vista安装的一部分,有哪些服务会被作为例外处理。 要想允许某个特定的程序或者端口能够通过防火墙,需要选中该特定服务旁边的复选框,然后按下“OK(确定)”按钮。 n)p(t;_(q5t2q!O:W!]
如果你想要指定的程序没有出现在列表之中,则点击屏幕底部的“Add Program(添加程序)”按钮。 如图D所示,“Add A Program(添加一个程序)”屏幕,被弹了出来。
图D 为例外列表添加一个自定义的程序
选择所期望的程序,如果你的程序没有被列出来的话,按下“Browse(浏览)”按钮,然后在Windows防火墙中,找到对应的可执行程序。在此页面底部的“Change Scope(修改范围)”按钮,则提供了你一个方法,让你限制电脑或者程序具体可以使用的端口。 这个屏幕(图E)有3个选项:
◆Any Computer(including those on the Internet):(任何电脑,包括互联网上的电脑) 允许从任何位置发起的通信到达此服务。
◆My Network (subnet) Only:仅允许我的网络(包括子网) 仅允许从本地电脑发起的通信到达此服务。%]"c(r0i&R+y;O1i+V2R9I+c
◆Custom List:自定义列表 可以指定某个IP地址,或者指定一个子网范围。 仅允许在特定范围内的电脑可以被允许访问此服务。 所指定的IP地址可以是Ipv4或者Ipv6的格式。
图E Change Scope(修改范围)窗口
现在回过头来看一下图C。在“Add Program(添加程序)”旁边的下一个按钮,写着“Add Port(添加端口)”。 点击这个按钮,将会出现类似图F所示的窗口,这个窗口允许你添加一个基于TCP或者UDP端口号的防火墙例外处理规则。 在“Add Port(添加端口)”页面上,为特定的端口或者服务指定一个描述性的名字,实际的端口号,以及具体指定该例外是用于TCP端口,或者是一个UDP端口。 而下边这里就是你必须单独提供的每个端口,如果你有很多端口需要打开的话,这个工作会非常的无聊乏味。
图F 添加一个TCP或者UDP端口的例外
再重申一下,你可以使用“Chagne Scope(修改范围)”按钮来限制使用这个例外的通信发出点。 具体的信息和图E所示是一样的。在Windows防火墙设定屏幕上的最后一个页面,则很明显是提供了某些“高级”配置设定选项的。 实际上,其实选项并不多。 可用部分如图G所示。
图G 高级的Windows防火墙设定页面
在这个页面上的选项基本上都是一看就明白的,所以我这里就不一一赘述了。 1. 进入“Start(启动) | All Programs(所有程序) | Accessories(附件)”,然后选择“Run(运行)”。
2@!]7C(R3Q0y C'r/c 2. 在“Run(运行)”框中,输入“MMC”,然后按下回车键。2|"k(H1|6E0]/x1M:w(k
3. 在微软的管理控制台窗口中,找到“File(文件) | Add/Remove Snap-in(添加/删除快照).”8_)| o5l2[-p6b
4. 在“Add/Remove Snap-in(添加/删除快照)”对话框中,如图H所示,在可用的快照面板中,卷动窗口,直到“Windows Firewall with Advanced Security(高级安全的Windows防火墙)”。
图H Add/Remove Snap-in(添加/删除快照)窗口。
5. 点击“Add(添加)”按钮。
6. 当被询问要求选择被快照所应当管理的电脑时,选择本地电脑选项,然后按下“Finish(结束)”。
7. 按下“OK(确定)”。 这会将你带回MMC。
8. 按下Windows Firewall with Advanced Security(高级安全的Windows防火墙)旁边的向下箭头。 这会打开防火墙的配置选项,并显示当前的防火墙状态。 这个屏幕如图I所示。
图I 显示了Windows防火墙状态的MMC
在这个主要的配置窗口,有大量的配置选项可用。 我将在本文中对主要的几点进行一下讲述。 首先,要注意Overview(概要)区域,这里提供给你很多和Windows防火墙相关的信息。 第一个要留心的地方,就是防火墙的属性窗口,可以通过Actions(动作)面板中的Properties(属性)链接进行访问。 注意这一点,在图J中,Domain Profile(域文件)页面被选中了。 另外,也要注意Public Profile(公共文件)和Private Profile(私人文件)页面都有和Domain Profile(域文件)页面同样的选项。.~0h.T:Z'n:\2?
图J 被打开的属性页面,Domain Profile页面被选中了
在继续朝下讲之前,现在是解释一下不同Profile之间区别的好时候。 - "i3@7X;f5h,[$W!m'Y在图K中所示的屏幕,展示了当你按下属性页面中的Setting(设定)区域的Customize(自定义)按钮之后是怎样的。 在这个屏幕上,决定了你将如何处理防火墙的通知,以及是否在多播/广播通信允许的情况下进行回应。
图K 在选定profile下的自定义设定
如果你想修改记录选项(logging),点击窗户底部的“Customize(自定义)”按钮。 你会看到类似图L这样的一个窗口。
图L 在选定profile下的自定义记录(logging)设定
在这个窗口中,使用“Browse(浏览)”按钮来选择防火墙记录文件的存放路径以及文件名。 这里也可以定义最大的记录文件尺寸,并指出是否打算记录丢弃的数据包以及(或者)成功的连接。 如果你记录了太多信息的话,你的记录文件可能会迅速变得很笨重而难以处理。 - 2e*I1U8p$t"J 回到属性页面,唯一和其他不一样的页面,是IPsec设定页面,如图M所示。(f2z&R8}3}'c+`:x
(Z*Z,z+W0U
图M Ipsec设定页面
这个屏幕上没多少东西。 在这里,你可以呼出更多的IPsec实质配置窗口,如图N所示。你也可以选择是否从Ipsec中排除ICMP数据包。 这么做,可以简化你的网络调试,因为它将IPsec的层面从等式中去除了。
图N 更多的防火墙IPsec配置自定义
在图N中所示的选项是真实的,在IPsec的配置之下的东西。 在这里,你可以对你的key交换模式,数据保护模式,以及认证方式等进行配置。 注意,每一个选项都提供了“默认(Default)”的一个设置,就像其他可以选择的选项一样。 每一个选项同样也提供了一个“Advanced(高级)”选择。 当你选择了一个高级选项时,相关的“Customize(自定义)”按钮就可用了。 当你按下其中的一个自定义按钮之后,你看到的选项,将允许对IPsec配置进行非常细微的配置。 每一个高级选项窗口都如下面的图O,图P,和图Q所示。
图O 在Windows防火墙中可用的高级IPsec key交换选项
%x4g7h3z4D*\-|,b9t
图P 高级IPsec数据保护选项
图Q 高级认证模式窗口,以及其他认证选项
Windows Vista的开发花费了很长的时间,而在其他操作系统中凡是看得到的功能,几乎都改头换面出现在了Vista之中。 在Vista中的Windows防火墙就是这个变化部分的其中之一。
- 8K/b/j8g!@
其他Windows防火墙配置设定
论坛3{!h!z,w2?&{%e5I-m$J$p
注意,你现在已经看过了Windows防火墙属性页面,让我们来看一些其他用户接口的成分。 看一眼图I。我将从主配置窗口左手边的选项来开始。
◆Inbound Rules:进入规则 允许你设定规则,以控制Windows防火墙到底如何处理进入方向的通信。
◆Outbound Rules:外出规则 允许你设定规则,以控制Windows防火墙到底如何处理外出方向的通信。
◆Connection Security Rules:连接安全性规则 使用IPsec来对同样使用Windows防火墙的两台电脑之间的通信进行加密,或者对使用一个兼容IPsec策略的两台电脑通信进行加密。 我在本文中不会对这些种类的规则说的太多。!M%[;C8X4I
◆Monitoring:监控 监控选项给了你一种方法,让你可以查看你的防火墙正在做什么。 本文中我也不会对监控方面讲述太多。
Inbound Rules(进入规则)
- *z2N+E3a#B-T)J
Windows防火墙一般总是有能力对进入的通信进行阻挡。 不过,在高级配置视图之中,Windows防火墙对那些了解如何配置服务的人们来说,显然更具有弹性。 图R让你可以看一下防火墙管理接口的进入规则部分。8l(r%b:i;] y%E%m1G
"k.g3p#K7e1A1Y,f!
8Z*w:E;h+m#Q'c8R9@.w
图R Windows防火墙进入规则列表
论坛"{:q9W*}5p+h
图S 选择你打算建立的规则种类
"g:U"@'q'i/t:J+e;C;p"Z(K3G
图T 该规则将对哪个程序或者服务进行限定?论坛1X&V4O4{.~!a"M
- &Z)J-y$D(]0W,[2r
- 9u(I:O#W.D#F7F8B
图U 该规则应当覆盖哪个服务?
7B q/}7G.Q(B.K7a
图V 该规则将处理哪个协议和端口?
这个屏幕在以下区域中要求提供相应信息
协议种类
可用的协议类型如下所示:
◆HOPOPT (IPv6 Hop-by-Hop Option)6A3n%x/\'Z }*P,F9P*`
◆ICMPv4
◆ICMPv6论坛$D)Y(g%d,F2x:S7{+d7o1N
◆IGMP9d5s/I&m"y2`(S+g;N
◆TCP7a!Q$q7E1d:Z3I9u6[;o:E6W
◆UDP-F't8h8B S
◆IPv6+|/f%c-n:]
◆IPv6-Route)[,l.r;[&J
◆IPv6-Frag
◆IPv6-NoNxt.b0a3n$p4?
◆IPv6-Opts
◆GRE
◆VRRP+Y:`.@!e)G!X'l;s;?'P3@3H
◆PGM
◆L2TP论坛7Q1p2@2k2|5j4O%o-L
本地端口3Z)a'n'|3D*W%Y
本地端口选项仅当你在为协议种类选择了TCP或者UDP之后才可以使用。 一个本地端口是在运行Windows防火墙的电脑上所使用的端口。
*M#Q5Y.W-d4z7I;_
本地端口可用的选项有:
◆All ports(所有端口)论坛-t \&B ]-L6M'h
◆Specific ports(特定端口)%~.m+Q"e z'k*r(P,]
◆Dynamic RPC(动态RPC)2q4Z6@5h;R9R(J
◆RPC Endpoint Mapper(RPC端点映射)6H'U+E }.g-D,M
◆Edge Traversal(边缘穿越)
远程端口
远程端口选项仅当你在为协议种类选择了TCP或者UDP之后才可以使用。 一个远程端口,指的是试图和你本地电脑进行通信的远方电脑上所用的端口。
对远程端口,你可以使用“All Ports(所有端口)”,也可以使用“Specific Ports(特定端口)”。
,W+I%^/K&X4b:i6t1E8p/
互联网控制信息协议(ICMP)设定
如果你在协议类型中选择了ICMP选项之一,那么该选项旁边的Customize(自定义)按钮就会变得可用。 点击此按钮,会打开如图W所示的ICMP自定义设置窗口。在该屏幕上,你可以选择将该规则适用于所有的ICMP类型,或者仅仅适用于特定的ICMP类型。%?%d-B%\-z.F)[
- 0J-X#Z7l8R(I:Z/t
图W 自定义ICMP设定窗口
9P9t&?&@#K
图X 该规则对应的IP地址是什么?
- 3_;R+L#j ~+W8r.i:N
图Y 当满足条件时,应当采取什么行动?
对于最后的精灵页面,我这里就不放出屏幕图形了。 最后倒数一二个页面,Profile,会要求你选择具体哪个Profile——domain(域),Private(私人),或者Public(公共) ——将被应用新规则? 精灵的最后一个屏幕要求你为新规则命令,另外,也可以输入一个说明性的详细描述。
当你完成了建立新规则后,它将会显示在主要防火墙配置窗口的规则列表中
缺点
毫无疑问,说到客户级别的保护方面,Windows防火墙,从能力方面而言,足以和那些大人物们同行。 但是,还有两点值得提起,因为它们让Vista的新防火墙还不够完美。
◆外出监控默认状态下是不启用的: 这意味着用户可能会被误导,认为他们现在的电脑和使用Windows XP的时期相比,“得到了更好的保护”。
◆一个相当复杂的高级管理接口: 一般的家庭用户将没有能力来管理这个服务。 的确,一个家庭用户在使用基本接口时将很少有困难,但是基本接口并没有提供一个启用外出监控的方法,也没有提供任何在高级配置中所提供的细微管理功能。 除非微软可以特别简化高级防火墙接口,否则家庭用户将享受不到防火墙中所提供的全新技术功能。
论坛5z5Z'x:d#j#v*y3Y
一次主要升级
在Windows Vista之中所提供的防火墙,和微软先前声称要努力建立的牢固防火墙而言,还存在相当的距离。 但就它的双向保护能力,超级细微的管理选项,以及很宽的配置参数而言,它同样也不能被算做一无是处。
欢迎访问最专业的网吧论坛,无盘论坛,网吧经营,网咖管理,网吧专业论坛https://bbs.txwb.com |
关注天下网吧微信,了解网吧网咖经营管理,安装维护:
本文来源:itlover 作者:佚名