Konfigurirajte pravila zaštitnog zida u sustavu Windows za blokiranje aplikacija

  • Vatrozidi vam omogućuju definiranje pravila za kontrolu ili blokiranje pristupa internetu za određene aplikacije.
  • Na Windowsima možete koristiti Windows Firewall ili pakete poput ESET-a, dok na Macu i Linuxu postoje izvorni mehanizmi za filtriranje prometa prema aplikaciji ili korisničkoj grupi.
  • Za web aplikacije, WAF koristi napredna pravila (unaprijed definirana i prilagođena) koja kombiniraju pozitivne i negativne sigurnosne modele.
  • Kontinuirano ažuriranje pravila i politika, uz podršku automatizacije i strojnog učenja, ključno je za održavanje učinkovite zaštite bez blokiranja legitimnog prometa.

vatrozid za Windows

Kontroliranje programa koji se spajaju na internet jedan je od onih zadataka koje mnogi korisnici zanemaruju... sve dok nešto ne pođe po zlu. Automatska ažuriranja koja prekidaju rad funkcija, aplikacije s dosadnim oglasima, igre koje omogućuju vašoj djeci razgovor sa strancima ili softver koji šalje više podataka o računu nego što je potrebno. Ovo je samo nekoliko primjera zašto je važno savladati pravila vatrozida za blokiranje aplikacija.

Dobra vijest je da, i u Windowsima (na primjer, možete naučiti Blokiranje programa u sustavu Windows 11) kao u macOS-u, pa čak i Linuxu, imate nekoliko načina za autorizirati ili blokirati mrežni promet za svaku aplikacijuBilo da se koristi ugrađeni vatrozid sustava, sigurnosna rješenja trećih strana (poput ESET-a), vatrozid web aplikacija (WAF) ili manipuliranjem iptables datotekama na GNU/Linux sustavima, ovo ćemo pažljivo i detaljno ispitati, koristeći jasan i praktičan jezik.

Zašto vam blokiranje aplikacija u vašem vatrozidu može uštedjeti mnogo problema

Vatrozid djeluje kao filter koji odlučuje koji promet ulazi, a koji izlazi. vašeg tima ili mreže, slijedeći skup pravila koja ste vi ili sam sustav definirali. Tipična usporedba je ona granične kontrole: provjerava se sve što ulazi i izlazi, a sve što ne zadovoljava kriterije izostavlja se.

Blokiranjem određenih aplikacija pomoću vatrozida možete kako bi se spriječile neovlaštene veze, smanjio rizik od zlonamjernog softvera i ograničilo slanje informacija koje ne želite dijeliti. Nadalje, sprječavate određene programe da traže podatke s vanjskih poslužitelja ili preuzimaju sadržaj koji može biti nebitan ili čak opasan.

U svakodnevnom životu to se prevodi u vrlo konkretne stvari: Zaustavite automatska ažuriranja koja mogu narušiti kompatibilnost i uklonite oglase ugrađene u neke besplatne aplikacije. ili spriječiti povezivanje programa kada ste na javnoj Wi-Fi mreži s upitnom sigurnošću. Cijeli niz smetnji i rizika s kojima se možete suočiti s nekoliko dobro definiranih pravila.

Ako imate djecu kod kuće, vatrozid je također moćan saveznik: Možete blokirati online promet s određenih platformi za igre ili društvene mreže. kako bi se spriječila interakcija sa strancima bez nadzora. To nije potpuno rješenje za roditeljski nadzor, ali je važan stup te zaštite.

U profesionalnim i obrazovnim okruženjima, kontrola aplikacija putem vatrozida pomaže spriječiti curenje podataka, smanjiti površinu napada i ograničiti korištenje neovlaštenih alataKljuč je u pronalaženju ravnoteže: ne radi se o blokiranju svega, već o dopuštanju samo onoga što vam je stvarno potrebno.

Blokiranje aplikacija putem Windows Firewalla

Blokiranje aplikacija u sustavima Windows 10 i 11 pomoću Windows Firewalla

U sustavu Windows, najizravnija metoda za kontrolu programa koji pristupaju internetu je korištenje Vatrozid za Windows Defender s naprednom sigurnošćuNije najjednostavnije korisničko sučelje na svijetu, ali omogućuje vrlo finu kontrolu putem dolaznih i odlaznih pravila.

u blokirati pristup internetu za određeni program U sustavu Windows 10 ili 11, tipičan postupak uključuje stvaranje pravila za izlazni promet povezanog s izvršnom datotekom aplikacije. Na taj način, čak i ako se aplikacija pokuša povezati, vatrozid će blokirati promet prije nego što napusti računalo.

Uobičajeno je raditi s punom putanjom .exe datoteke. Izvršne datoteke se obično nalaze u "C:\Program Files" ili "C:\Program Files (x86)"nakon čega slijedi naziv mape aplikacije i glavna izvršna datoteka. Poznavanje ove putanje ili njezino lociranje pomoću preglednika datoteka ključno je za ispravno stvaranje pravila.

Nakon što ste pronašli aplikaciju, možete definirati pravilo koje Blokiraj vezu na svim mrežnim profilima: Domena, Privatno i JavnoTo osigurava da se aplikacija neće povezati s vaše kućne Wi-Fi mreže, poslovne mreže ili javne pristupne točke, osim ako ne promijenite tu postavku.

Kako stvoriti pravilo izlaska u sustavu Windows za blokiranje aplikacije

Klasični tijek rada za blokiranje aplikacije s pravilom za odlazni promet u Windows vatrozidu Temelji se na konzoli "Napredna sigurnost", gdje možete stvarati, uređivati ​​i brisati prilagođena pravila. Iako se može činiti zbunjujućim, nakon što to učinite nekoliko puta, postaje prilično automatsko.

Na ovoj konzoli, "Odlazna pravila" kontroliraju što vaše računalo pokušava poslati na mrežuAko ovdje blokirate aplikaciju, sav odlazni promet s nje bit će blokiran. Zatim možete pregledati ovaj popis kako biste se sjetili što ste blokirali i deblokirali je u bilo kojem trenutku.

Kada konfigurirate pravilo, vidjet ćete opcije za odabir vrste pravila (u ovom slučaju "Program"), puta do izvršne datoteke, radnje koju treba izvršiti i mrežnih profila na koje se primjenjuje. Ključna radnja je "Blokiraj vezu"što jamči da komunikacija neće rezultirati ničim.

Posljednji korak je dati pravilu prepoznatljivo ime. Korištenje jasnih i dosljednih imena uštedjet će vam glavobolje kada nakon nekog vremena trebate locirati koje pravilo utječe na određenu aplikaciju kako biste je ponovno dopustili.

vatrozid za Windows

Privremeno blokiranje programa pomoću Windows Firewalla

Postoje trenuci kada ne želiš trajno blokirati pristup aplikacije internetuali samo nakratko: dok radite test, dok koristite određenu mrežu ili dok ste u učionici sa studentima, na primjer.

Windowsov vatrozid nema gumb za "pauziranje" za aplikacije, ali vam omogućuje aktiviranje i deaktiviranje pojedinačnih pravila desnim klikomU praksi, ovo funkcionira kao prekidač za tu aplikaciju: kada je pravilo uključeno, veza se prekida; kada ga isključite, program ponovno dobiva pristup mreži.

Ova tehnika ima prednost u tome što Ne morate brisati pravilo niti ga ponovno stvarati od nule. Kada želite nastaviti blokiranje, jednostavno prebacite se između "Aktiviraj pravilo" i "Deaktiviraj pravilo" ovisno o vašim potrebama.

Ako radite s nekoliko različitih aplikacija i pravila, dobra je ideja imati mali Interna dokumentacija o tome koja su pravila privremena, a koja trajnakako ne biste završili s vatrozidom punim zaboravljenih pravila za koja više ne znate imaju li još smisla.

Napravite "bijelu listu" dopuštenih aplikacija u sustavu Windows

Osim što blokira, Windowsov vatrozid vam omogućuje definirati koji programi imaju izričito dopuštenje za prolazak kroz vatrozidTo se obično naziva "bijela lista" i idealan je dodatak pristupu blokiranja pojedinačnih slučajeva.

Na zaslonu "Dopusti aplikaciju ili značajku putem vatrozida za Windows Defender" vidjet ćete popis programa i usluga. Označavanjem ili poništavanjem odabira u okvirima "Privatno" i "Javno" odlučujete na kojoj vrsti mreže mogu komunicirati.Potpuno uklanjanje kvačice s aplikacije također može poslužiti kao brza metoda blokiranja.

Ako program koji vas zanima nije na tom popisu, možete upotrijebiti opciju za "Dopusti drugoj aplikaciji" da ručno doda svoju izvršnu datotekuIako ime sugerira da ćete ga dopustiti, nakon što je na popisu, ništa vas ne sprječava da ga poništite kako biste ga blokirali. Pomalo je nelogično, ali tako je sučelje dizajnirano.

Imajte to na umu Omogućavanje aplikacije na javnim mrežama znači izlaganje aplikacije potencijalno neprijateljskom okruženjukao što je Wi-Fi u kafiću ili hotelu. Za usluge koje rukuju osjetljivim podacima, puno je mudrije držati se pouzdanih privatnih mreža.

Drugi načini za onemogućavanje pristupa internetu u sustavu Windows

Ako tražite potpuni prekid veze, bez toliko nijansi, Zrakoplovni način rada ostaje najmoćniji i najbrži prečacAktivirate ga iz Centra za akcije i sve veze (Wi-Fi, mobilni podaci itd.) odmah se prekidaju, tako da nijedna aplikacija neće moći komunicirati s vanjskim svijetom.

Za slučajeve kada Windows vatrozid ne uspije, postoji prilično širok ekosustav vatrozidovi trećih strana za WindowsMnogi od njih su besplatni. Ovi alati obično nude intuitivnija sučelja, pravila temeljena na čarobnjacima i dodatne značajke kao što su praćenje veze u stvarnom vremenu ili unaprijed konfigurirani profili.

Vrijedi zapamtiti da loša napredna konfiguracija može biti čak i gora od nediranja ičega: Stvaranje, mijenjanje ili brisanje pravila bez potpunog razumijevanja njihovog učinka može ostaviti sigurnosne rupe ili oštetiti kritične aplikacije.Uvijek je najbolje postupati polako, isprobati stvari i, ako je moguće, napraviti sigurnosnu kopiju postavki.

Konačno, ako se u bilo kojem trenutku stvari zakompliciraju ili počnete primjećivati ​​čudno ponašanje, uvijek možete pribjeći opciji vratite vatrozid u zadano stanjeTo je svojevrsni gumb za "tvorničko vraćanje" za vatrozid, vrlo koristan kada ne znate koja je promjena što pokvarila.

ESET Windows

Pravila zaštitnog zida u ESET proizvodima za Windows (za kućne i male urede)

Ako koristite sigurnosni paket poput onog od ESET na Windowsima, imate vlastiti integrirani vatrozid proizvoda To vam omogućuje stvaranje specifičnih pravila za dopuštanje ili blokiranje komunikacije aplikacija. Ovaj sloj filtriranja nadopunjuje ili zamjenjuje izvorni Windows vatrozid, ovisno o konfiguraciji.

Iz glavnog prozora programa možete pristupiti Napredne postavke pritiskom na tipku F5Unutra se nalazi odjeljak "Zaštita mrežnog pristupa", gdje se prikazuju odjeljak "Vatrozid" i gumb "Uredi" pored "Pravila".

Tamo ćete pronaći popis postojećih pravila i mogućnost "Dodaj" za stvaranje novog pravilaNa taj način definirate opisni naziv, odabirete radnju (dopusti, blokiraj, pitaj itd.), označavate pogođenu aplikaciju i smjer prometa.

Proširivanjem polja „Aplikacija“ moći ćete Krećite se kroz sustav dok ne pronađete izvršnu datoteku aplikacije koju želite kontrolirati.U odjeljku "Smjer" odlučujete primjenjuje li se pravilo na dolazne veze, odlazne veze ili oboje, što nudi znatnu fleksibilnost ovisno o vašem cilju.

Nakon što su ovi parametri konfigurirani, potvrdite s "U redu", a zatim s različitim gumbima "Prihvati". Spremite promjene i aktivirajte pravilo.Od tog trenutka nadalje, ESET-ov vatrozid će primjenjivati ​​odabranu politiku na sav promet koji generira ta aplikacija, integrirajući se s ostatkom paketa (otkrivanje prijetnji, zapisivanje itd.).

Windows Firewall: Mrežni profili, dodatne postavke i sigurnost

Osim pravila za svaki program, Windows vatrozid vam omogućuje prilagođavanje kako se ponaša ovisno o vrsti mreže na koju ste spojenidomena (obično korporativna okruženja), privatna (vaš dom, vaš mali ured) ili javna (otvorene ili nepouzdane mreže).

Glavna razlika između označavanja mreže kao privatne ili javne je razina izloženosti koju prihvaćate: Na privatnim mrežama obično dopuštate drugim uređajima da vas vide, pa čak i da se povežu s vama., dok na javnim mrežama radije ostajete što nezapaženiji.

U svakom profilu možete omogućiti ili onemogućiti vatrozid i prilagoditi opcije kao što su "Blokiraj sve dolazne veze, uključujući one s popisa dopuštenih aplikacija"Ovaj okvir pretvara profil u izuzetno restriktivan način rada: sve što pokuša ući bit će odbijeno, čak i ako je aplikacija označena kao dopuštena.

Također postoje prečaci za funkcije kao što su Dopustite određene aplikacije kroz vatrozid, pokrenite alat za rješavanje problema s mrežom, konfigurirajte obavijesti o blokiranju ili uđite u "Napredne postavke" petljati se s pravilima sigurnosti ulaska, izlaska i povezivanja.

Ako postavljanje postane komplicirano ili posumnjate da se nešto promijenilo bez vašeg pristanka, sam sustav nudi mogućnost resetirajte vatrozidove na njihove zadane vrijednostiOvim se brišu prilagođena pravila i vraćaju se tvorničke postavke ili pravila koja je odredila vaša organizacija, ako se nalazite u upravljanom okruženju.

WAF pravila

Pravila u WAF-u (Web Application Firewall) i njihova uloga u zaštiti online usluga

Kada govorimo o aplikacijama koje postoje na internetu (web stranice, API-ji, SaaS usluge...), dolazi do izražaja još jedan ključni dio: WAF ili zaštitni zid web aplikacijeZa razliku od sistemskog vatrozida, WAF se fokusira na pregled HTTP/HTTPS zahtjeva usmjerenih prema web aplikaciji i odlučivanje što učiniti s njima.

Pravila WAF-a opisuju Što bi sustav trebao gledati u svakom zahtjevu (zaglavlja, parametre, tijelo, IP adresu, rutu itd.), koje uvjete aktivirati i koju radnju poduzeti? kada je ta kombinacija ispunjena. Nekoliko pravila, organiziranih i po prioritetu, čine ono što se naziva „sigurnosna politika“.

Budući da se web aplikacije stalno mijenjaju i Nove prijetnje pojavljuju se svaki danWAF pravila ne mogu biti statična. Potrebno je kontinuirano ažurirati i usavršavati ovaj skup pravila kako bi se obuhvatile nove rute, parametri, usluge i vektori napada.

Pružatelji WAF-a obično uključuju unaprijed definirani skupovi pravila "spremni za upotrebu"Na temelju potpisa poznatih napada, popisa zlonamjernih IP adresa, obrazaca ubrizgavanja itd. Što je ovaj početni skup potpuniji i ažurniji, to je bolja razina zaštite koju nudi početni proizvod.

U naprednim rješenjima, ova pravila se temelje na globalne obavještajne podatke o prijetnjama (zlonamjerni IP feedovi, honeypotovi, mreže obmane, strojno učenje) koji u stvarnom vremenu otkriva sumnjivo ponašanje i automatski prilagođava sigurnosne politike kako bi pratio napadače.

Metapodaci, uvjeti, radnje i prioritet u WAF pravilima

Dizajn WAF pravila obično uključuje nekoliko blokova: metapodaci, uvjeti i radnjaRazumijevanje ove sheme pomaže u izgradnji čišćih i jednostavnijih pravila za održavanje.

U metapodacima definirate jasno ime, opis i status pravila (aktivirano ili deaktivirano)Ove se informacije također bilježe u sigurnosnim događajima tako da kada se nešto aktivira, brzo znate koje je pravilo primijenjeno i zašto.

Uvjeti predstavljaju "ako se ovo dogodi...". Više uvjeta može se konfigurirati po praviluNa primjer: ako je put /login, metoda je POST, parametar „korisnik“ sadrži sumnjive znakove, a IP adresa je unutar određenog raspona. Pravilo stupa na snagu tek kada su ispunjeni svi ovi uvjeti.

Radnja je "učini ovu drugu stvar". Ovisno o vrsti pravila, možete blokirati zahtjev, dopustiti ga, preusmjeriti ga, izmijeniti zaglavlja, ograničiti brzinu prometa, brojati pokušaje ili primijeniti dodatne kontroleSvaka obitelj akcija često se grupira u različite vrste pravila (preusmjeravanje, sigurnost, prepisivanje, ograničavanje brzine itd.).

Na razini izvršenja, WAF-ovi obično uspostavljaju redoslijed prioriteta među vrstama pravilaNa primjer, prvo obradite pravila preusmjeravanja, zatim sigurnosna pravila, pa pravila prepisivanja… i unutar svake grupe dodijelite interni prioritet pravilima. Na taj način kontrolirate koja pravila imaju prednost kada se na isti zahtjev može primijeniti nekoliko pravila.

Unaprijed definirana pravila, prilagođena pravila i pozitivni/negativni sigurnosni modeli

Prodavači poput Radwarea organiziraju svoje WAF politike kombinirajući unaprijed definirana pravila (automatski ih održava proizvođač) s prilagođenim pravilima (definiranima od strane kupca), za fino podešavanje ponašanja u vrlo specifičnim okruženjima.

Unaprijed definirana pravila mogu se generirati iz algoritmi strojnog učenja, masovna analiza podataka o prometu i podaci aktivnih napadačaTo omogućuje prilagodbu zaštite novim ranjivostima i obrascima napada bez da administrator mora cijeli dan podešavati konfiguraciju.

S druge strane, prilagođena pravila su ona koja sami kreirate za prilagodite WAF specifičnoj logici vaše aplikacije: zaštititi određene rute, primijeniti kvote na API krajnje točke, blokirati određene zemlje, kontrolirati dostavu odgovora, upravljati botovima itd.

Dobra WAF politika kombinira negativni sigurnosni model (koji definira što je zabranjeno) i pozitivni sigurnosni model (koji definira što je dopušteno)S negativnim pristupom oslanjate se na popise potpisa i uzoraka za koje znate da su zlonamjerni. S pozitivnim pristupom definirate koja je vrsta unosa valjana za svaki parametar i blokirate sve što je izvan tih raspona, što je ključno za zaustavljanje zero-day napada.

Rad isključivo s pozitivnim ili negativnim pravilima može postati vrlo skup i sklon pogreškama ako se obavlja ručno. Zato moderni WAF-ovi uključuju automatizacija i automatsko generiranje politika, koji promatraju legitimne transakcije, profiliraju normalan promet i predlažu pravila „dozvola“ na temelju tog ponašanja.

Automatsko generiranje i kontinuirana optimizacija WAF politika

Kako bi se smanjio ručni rad i rizik od stvaranja sigurnosnih praznina, mnogi WAF-ovi implementiraju automatski mehanizmi generiranja politika korištenjem strojnog učenjaSustav promatra kako se ponaša legitimni promet, koje vrijednosti parametri obično imaju, koje se rute koriste i kako, te na temelju toga predlaže ili stvara pravila koja opisuju taj obrazac kao prihvatljiv.

Ovaj pristup omogućuje prilagoditi pozitivne sigurnosne profile bez prevelikog oslanjanja na ljudsko okominimiziranje konfiguracijskih pogrešaka koje bi mogle ostaviti aplikaciju izloženom ili, obrnuto, pretjerano blokirati dobre korisnike.

Istovremeno, bitno je da WAF provodi periodične preglede. zapise aktivnosti i generiranje prijedloga za kontinuiranu optimizacijuIdeja je održati visoku razinu sigurnosti uz smanjenje lažno pozitivnih rezultata kako zaštita ne bi ometala normalan promet.

Kombinacija strojnog učenja, pregleda zapisnika i vanjskih obavještajnih podataka o prijetnjama omogućuje WAF-u razvija se zajedno s vašom aplikacijom i ekosustavom napada koji je okružuje.bez prisiljavanja da svakih nekoliko mjeseci ponavljate policu ispočetka.

Blokiranje aplikacija u Linuxu: iptables, korisničke grupe i filteri odredišta

U Linux sustavima pristup je drugačiji: Ne postoji univerzalni grafički panel, ali postoji moćan podsustav za filtriranje paketa temeljen na iptablesima ili nftablesima.Ovisno o distribuciji i verziji, promet možete blokirati globalno, po korisniku, po grupi ili po odredišnoj adresi.

Prva ideja za blokiranje određenog programa mogla bi biti isključiti pristup adresama ili domenama koje koristiteZa otkrivanje ovih odredišta imate nekoliko mogućnosti: koristite netstat (ili ss) dok se aplikacija povezuje ili pratite DNS zahtjeve pomoću usluga poput dnsmasq-a koje se izvode u opširnom načinu rada.

Nakon što su domene identificirane, možete ih preusmjeriti na vlastito računalo dodavanjem unosa tipa „127.0.0.1 domena_za_blokiranje“ u /etc/hostsStoga će svaki pokušaj rješavanja te domene ostati lokalan i aplikacija neće moći kontaktirati pravi poslužitelj.

Ako radije radite izravno s IP adresama, možete stvoriti i iptables pravila poput „iptables -I IZLAZ -s ip_a_block -j DROP“Ova pravila odbacuju sav odlazni promet prema toj adresi. Kako bi se osiguralo da prežive ponovna pokretanja, uobičajena je praksa uključiti ih u skripte za pokretanje poput /etc/rc.local (prije retka "exit 0") ili koristiti sustave za spremanje/vraćanje pravila.

Nedostatak ovog pristupa je taj što Blokada utječe na cijeli sustavTo će utjecati na bilo koju aplikaciju koja želi komunicirati s tim domenama ili IP adresama, ne samo na onu koja vas zanima. Nadalje, te adrese mogu pripadati dijeljenim uslugama koje su vam potrebne u drugim kontekstima.

Filtriranje po korisničkoj grupi u Linuxu za blokiranje samo određenih aplikacija

Bolja alternativa je osloniti se na sustav korisničkih dozvola i grupa LinuxaIdeja je stvoriti posebnu grupu za "filtrirane" procese i reći iptablesima da blokiraju sav promet koji dolazi iz procesa koji se izvode s tom grupom.

Tipičan tok bi bio nešto ovako: prvo Novu grupu (na primjer, "filtriranu") stvarate pomoću naredbe groupaddZatim dodajete korisnike koje želite kontrolirati (na primjer, "student") u grupu s naredbom adduser, tako da i ti korisnici pripadaju toj grupi.

Zatim definirate pravilo iptables, na primjer „iptables -A IZLAZ -m vlasnik –gid-vlasnik filtrirano -j ODBACI“Ovo govori sustavu da svaki izlazni paket generiran od strane procesa čija je efektivna grupa "filtrirana" treba odbaciti.

Za pokretanje programa pod tom određenom grupom možete koristiti naredbu „sg filter „naziv programa““Ovo mijenja primarnu grupu procesa u "filtriranu" tijekom izvršavanja. Od tog trenutka nadalje, ograničenja iptablesa primjenjuju se samo na te procese, bez utjecaja na ostatak sustava.

Ovaj pristup omogućuje osmislite različite grupe s različitim razinama pristupaTo omogućuje nekim aplikacijama slanje prometa samo na određena odredišta ili protokole, dok su druge potpuno blokirane. To je posebno korisno u obrazovnim ili dijeljenim okruženjima, gdje više korisnika dijeli računalo, a promet je potrebno ograničiti samo na određene alate.

Kada kombinirate ovu tehniku ​​s filtriranjem domena i portova, Možete izraditi vrlo precizne politike za svaki kontekst korištenja, iako po cijenu veće administrativne složenosti i potrebe za temeljitim testiranjem svake promjene.

Povezani članak:
Naučite kako blokirati program pomoću vatrozida za Windows

Dodaj kao preferirani izvor na Googleu