Konfigurer firewallregler i Windows for at blokere apps

  • Firewalls giver dig mulighed for at definere regler for at kontrollere eller blokere internetadgang for bestemte applikationer.
  • På Windows kan du bruge Windows Firewall eller pakker som ESET, mens der på Mac og Linux findes indbyggede mekanismer til at filtrere trafik efter app eller brugergruppe.
  • Til webapplikationer bruger en WAF avancerede regler (foruddefinerede og tilpassede), der kombinerer positive og negative sikkerhedsmodeller.
  • Løbende opdatering af regler og politikker, understøttet af automatisering og maskinlæring, er nøglen til at opretholde effektiv beskyttelse uden at blokere legitim trafik.

firewall -vinduer

At kontrollere, hvilke programmer der opretter forbindelse til internettet, er en af ​​de opgaver, som mange brugere forsømmer ... indtil noget går galt. Automatiske opdateringer, der ødelægger funktioner, apps med irriterende annoncer, spil, der lader dine børn tale med fremmede, eller software, der sender flere kontodata end nødvendigt. Dette er blot et par eksempler på, hvorfor det er vigtigt at mestre firewallregler for blokering af applikationer.

Den gode nyhed er, at du både i Windows (for eksempel kan lære at Bloker programmer i Windows 11) som i macOS og endda Linux, har du flere måder at autoriser eller bloker netværkstrafik for hver appUanset om vi bruger systemets indbyggede firewalls, tredjeparts sikkerhedsløsninger (som ESET), webapplikationsfirewalls (WAF'er) eller ved at manipulere iptables på GNU/Linux-systemer, vil vi undersøge dette omhyggeligt og detaljeret ved hjælp af et klart og praktisk sprog.

Hvorfor blokering af apps i din firewall kan spare dig for mange problemer

En firewall fungerer som et filter, der bestemmer, hvilken trafik der kommer ind, og hvilken trafik der går ud af dit team eller netværk, efter et sæt regler, som du eller systemet selv har defineret. Den typiske sammenligning er grænsekontrol: alt, der kommer ind og ud, kontrolleres, og alt, der ikke opfylder kriterierne, udelades.

Ved at blokere bestemte apps med firewallen kan du for at forhindre uautoriserede forbindelser, reducere risikoen for malware og begrænse afsendelsen af ​​information som du ikke er interesseret i at dele. Derudover forhindrer du visse programmer i at anmode om data fra eksterne servere eller downloade indhold, der kan være irrelevant eller endda farligt.

I hverdagen omsættes dette til meget konkrete ting: Stop automatiske opdateringer, der kan forstyrre kompatibiliteten, og fjern reklamer, der er indlejret i nogle gratis apps. eller forhindre et program i at oprette forbindelse, når du er på et offentligt Wi-Fi-netværk med tvivlsom sikkerhed. En hel masse irritationer og risici, som du kan håndtere med et par veldefinerede regler.

Hvis du har børn derhjemme, er en firewall også en stærk allieret: Du kan blokere onlinetrafik fra bestemte spil- eller sociale medieplatforme. for at forhindre dem i at interagere med fremmede uden opsyn. Det er ikke en komplet forældrekontrolløsning, men det er en vigtig del af denne beskyttelse.

I professionelle og uddannelsesmæssige miljøer hjælper det med at kontrollere apps via firewallen forhindre datalækager, reducere angrebsfladen og begrænse brugen af ​​uautoriserede værktøjerNøglen er at finde en balance: det handler ikke om at blokere for alting, men om kun at tillade det, du virkelig har brug for.

Windows Firewall-blokerende programmer

Bloker apps i Windows 10 og 11 med Windows Firewall

I Windows er den mest direkte metode til at kontrollere, hvilke programmer der har adgang til internettet, at bruge Windows Defender Firewall med avanceret sikkerhedDet er ikke den mest brugervenlige grænseflade i verden, men den giver mulighed for meget fin kontrol gennem indgående (inbound) og udgående (going) regler.

til bloker internetadgang for et bestemt program I Windows 10 eller 11 involverer den typiske procedure oprettelse af en udgående regel knyttet til programmets eksekverbare fil. På denne måde vil firewallen blokere trafikken, før den forlader computeren, selvom appen forsøger at oprette forbindelse.

Det er normalt at arbejde med den fulde sti til .exe-filen. Eksekverbare filer findes normalt i “C:\Program Files” eller “C:\Program Files (x86)”efterfulgt af navnet på programmappen og den primære eksekverbare fil. Det er vigtigt at kende denne sti eller finde den med stifinderen for at oprette reglen korrekt.

Når du har fundet applikationen, kan du definere en regel, der Bloker forbindelsen på alle netværksprofiler: Domæne, Privat og OffentligDette sikrer, at appen ikke opretter forbindelse fra dit hjemme-Wi-Fi, et arbejdsnetværk eller et offentligt hotspot, medmindre du ændrer denne indstilling.

Sådan opretter du en exitregel i Windows for at blokere en app

Den klassiske arbejdsgang til blokering af en app med en udgående regel i Windows Firewall Den er baseret på konsollen "Avanceret sikkerhed", hvor du kan oprette, redigere og slette brugerdefinerede regler. Selvom det kan virke forvirrende, bliver det ret automatisk, når du først har gjort det et par gange.

På denne konsol, "Udgående regler" styrer, hvad din computer forsøger at sende til netværketHvis du blokerer en app her, blokeres al udgående trafik fra den. Du kan derefter gennemgå denne liste for at huske, hvad du har blokeret, og til enhver tid fjerne blokeringen af ​​den.

Når du konfigurerer reglen, vil du se muligheder for at vælge regeltype (i dette tilfælde "Program"), stien til den eksekverbare fil, den handling, der skal udføres, og de netværksprofiler, hvor den gælder. Nøglehandlingen er "Bloker forbindelsen"hvilket er det, der garanterer, at kommunikationen ikke ender med noget.

Det sidste trin er at give reglen et genkendeligt navn. Brug af klare og ensartede navne vil spare dig hovedpine når du efter et stykke tid har brug for at finde ud af, hvilken regel der påvirker en specifik applikation, for at kunne tillade den igen.

firewall -vinduer

Midlertidig blokering af programmer med Windows Firewall

Der er tidspunkter, hvor du ikke har lyst permanent blokere en applikations internetadgangmen kun i et stykke tid: for eksempel mens du laver en test, mens du bruger et bestemt netværk, eller mens du er i klasseværelset med elever.

Windows firewall har ikke en "pause"-knap til apps, men den giver dig mulighed for at aktivere og deaktivere individuelle regler med et højreklikI praksis fungerer dette som en switch for den app: når reglen er aktiveret, afbrydes forbindelsen; når du slukker den, genvinder programmet adgang til netværket.

Denne teknik har den fordel, at Du behøver ikke at slette reglen eller genskabe den fra bunden. Når du vil genoptage blokeringen, skal du blot skifte mellem "Aktiver regel" og "Deaktiver regel" afhængigt af dine behov.

Hvis du arbejder med flere forskellige applikationer og politikker, er det en god idé at have en lille Intern dokumentation af hvilke regler der er midlertidige, og hvilke der er permanentefor ikke at ende med en firewall fuld af glemte regler, som du ikke længere ved, om de stadig giver mening.

Opret en "hvidliste" over tilladte programmer i Windows

Udover at blokere, giver Windows firewall dig mulighed for definere hvilke programmer der har eksplicit tilladelse til at passere gennem firewallenDette kaldes normalt en "hvidliste" og er det ideelle supplement til metoden med at blokere sager individuelt.

På skærmbilledet "Tillad en app eller funktion gennem Windows Defender Firewall" ser du en liste over programmer og tjenester. Ved at markere eller fjerne markeringen i felterne "Privat" og "Offentlig" bestemmer du, hvilken type netværk de kan kommunikere på.Helt at fjerne markeringen i en app kan også fungere som en hurtig blokeringsmetode.

Hvis det program, du er interesseret i, ikke er på listen, kan du bruge muligheden til at "Tillad et andet program manuelt at tilføje sin eksekverbare fil"Selvom navnet antyder, at du tillader det, er der intet, der forhindrer dig i at fjerne markeringen for at blokere det, når det først er på listen. Det er lidt kontraintuitivt, men sådan er brugerfladen designet.

Bemærk venligst At aktivere en app på offentlige netværk betyder at udsætte den for potentielt fjendtlige miljøersåsom Wi-Fi på en café eller et hotel. For tjenester, der håndterer følsomme data, er det meget klogere at holde sig til betroede private netværk.

Andre måder at afbryde internetadgang i Windows

Hvis det du leder efter er en fuldstændig afbrydelse fra forbindelsen, uden så mange nuancer, Flytilstand er fortsat den mest kraftfulde og hurtigste genvejDu aktiverer den fra Handlingscenteret, og alle forbindelser (Wi-Fi, mobildata osv.) afbrydes på én gang, så ingen app vil kunne kommunikere med omverdenen.

I tilfælde hvor Windows firewall ikke fungerer, er der et ret bredt økosystem af tredjeparts firewalls til WindowsMange af dem er gratis. Disse værktøjer tilbyder typisk mere intuitive brugerflader, guidebaserede regler og ekstra funktioner såsom overvågning af forbindelser i realtid eller forudkonfigurerede profiler.

Det er værd at huske, at en dårlig avanceret konfiguration kan være endnu værre end ikke at røre ved noget: Oprettelse, ændring eller sletning af regler uden fuldt ud at forstå deres effekt kan efterlade sikkerhedshuller eller ødelægge kritiske applikationer.Det er altid bedst at gå langsomt frem, teste tingene af og, hvis det er muligt, lave en sikkerhedskopi af dine indstillinger.

Endelig, hvis tingene på noget tidspunkt bliver komplicerede, eller du begynder at bemærke mærkelig adfærd, kan du altid ty til muligheden for gendan firewallen til dens standardtilstandDet er en slags "fabriksnulstillings"-knap til firewallen, meget nyttig, når du ikke ved, hvilken ændring der ødelagde hvad.

ESET Windows

Firewallregler i ESET-produkter til Windows (hjemmekontor og små kontorer)

Hvis du bruger en sikkerhedspakke som den fra ESET på Windows, du har en produktets egen integrerede firewall Dette giver dig mulighed for at oprette specifikke regler for at tillade eller blokere programkommunikation. Dette filtreringslag supplerer eller erstatter den indbyggede Windows-firewall, afhængigt af konfigurationen.

Fra programmets hovedvindue kan du få adgang til Avancerede indstillinger ved at trykke på F5-tastenIndeni er den relevante sektion "Netværksadgangsbeskyttelse", hvor sektionen "Firewall" og knappen "Rediger" ud for "Regler" vises.

Der finder du listen over eksisterende regler og muligheden for at "Tilføj" for at oprette en ny regelVed at gøre dette definerer du et beskrivende navn, vælger handlingen (tillad, bloker, spørg osv.), angiver den berørte applikation og trafikretningen.

Ved at udvide feltet "Ansøgning" vil du kunne Naviger gennem systemet, indtil du finder den eksekverbare fil for den app, du vil styre.I "Retning" bestemmer du, om reglen gælder for indgående forbindelser, udgående forbindelser eller begge dele, hvilket giver betydelig fleksibilitet afhængigt af dit mål.

Når disse parametre er konfigureret, skal du bekræfte med “OK” og derefter med de forskellige “Accepter”-knapper. Gem ændringerne, og aktiver reglen.Fra det øjeblik vil ESET-firewallen anvende den valgte politik på al trafik genereret af den pågældende applikation og integrere den med resten af ​​pakken (trusselsdetektion, logføring osv.).

Windows Firewall: Netværksprofiler, ekstra indstillinger og sikkerhed

Ud over regler for hvert program giver Windows-firewallen dig mulighed for at justere hvordan den opfører sig afhængigt af den type netværk, du er forbundet tildomæne (normalt virksomhedsmiljøer), privat (dit hjem, dit lille kontor) eller offentligt (åbne eller upålidelige netværk).

Den primære forskel mellem at markere et netværk som privat eller offentligt er det eksponeringsniveau, du accepterer: På private netværk tillader du normalt andre enheder at se dig og endda oprette forbindelse til dig., hvorimod man på offentlige netværk foretrækker at gå så ubemærket hen som muligt.

I hver profil kan du aktivere eller deaktivere firewallen og justere indstillinger som f.eks. "Bloker alle indgående forbindelser, inklusive dem fra listen over tilladte programmer"Denne boks forvandler profilen til en ekstremt restriktiv tilstand: alt, der forsøger at indtastes, afvises, selvom appen er markeret som tilladt.

Der er også genveje til funktioner som f.eks. Tillad bestemte applikationer gennem firewallen, kør netværksfejlfindingen, konfigurer blokeringsmeddelelser eller gå ind i "Avancerede indstillinger". at rode med sikkerhedsregler for ind-, udgangs- og forbindelse.

Hvis opsætningen bliver kompliceret, eller du har mistanke om, at noget er ændret uden dit samtykke, tilbyder systemet selv en mulighed for at nulstil firewalls til deres standardværdierDette rydder brugerdefinerede regler og vender tilbage til fabriksindstillingerne eller politikkerne dikteret af din organisation, hvis du er i et administreret miljø.

WAF-regler

Regler i WAF (Web Application Firewall) og deres rolle i beskyttelse af onlinetjenester

Når vi taler om applikationer, der findes på internettet (websider, API'er, SaaS-tjenester...), kommer en anden vigtig brik i spil: WAF eller webapplikationsfirewallI modsætning til en systemfirewall fokuserer en WAF på at inspicere HTTP/HTTPS-anmodninger rettet til en webapplikation og beslutte, hvad der skal gøres med dem.

Reglerne for en WAF beskriver Hvad skal systemet se på i hver anmodning (headers, parametre, body, IP-adresse, route osv.), hvilke betingelser skal aktiveres, og hvilke handlinger skal udføres? når den kombination er opfyldt. Adskillige regler, organiseret og prioriteret, udgør det, der kaldes en "sikkerhedspolitik".

Fordi webapps konstant ændrer sig, og Nye trusler dukker op hver dagWAF-politikker kan ikke være statiske. Det er nødvendigt løbende at opdatere og forfine dette sæt af regler for at dække nye ruter, parametre, tjenester og angrebsvektorer.

WAF-udbydere inkluderer typisk foruddefinerede "brugsklare" regelsætBaseret på signaturer fra kendte angreb, ondsindede IP-lister, injektionsmønstre osv. Jo mere komplet og opdateret dette indledende sæt er, desto bedre beskyttelsesniveau tilbyder startproduktet.

I avancerede løsninger er disse regler drevet af global trusselsinformation (ondsindede IP-feeds, honeypots, bedrageriske netværk, maskinlæring) der registrerer mistænkelig adfærd i realtid og automatisk justerer sikkerhedspolitikken for at holde trit med angribere.

Metadata, betingelser, handlinger og prioritet i WAF-regler

Designet af en WAF-regel omfatter typisk flere blokke: metadata, betingelser og handlingForståelse af denne ordning hjælper med at opbygge renere og lettere at vedligeholde regler.

I metadataene definerer du en tydeligt navn, en beskrivelse og reglens status (aktiveret eller deaktiveret)Disse oplysninger registreres også i sikkerhedshændelser, så når noget udløses, ved du hurtigt, hvilken regel der er blevet anvendt, og hvorfor.

Betingelserne repræsenterer "hvis dette sker...". Flere betingelser kan konfigureres pr. regelFor eksempel: Hvis stien er /login, metoden er POST, parameteren "user" indeholder mistænkelige tegn, og IP-adressen er inden for et bestemt interval. Først når alle disse betingelser er opfyldt, træder reglen i kraft.

Handlingen er "gør denne anden ting". Afhængigt af regeltypen kan du blokere anmodningen, tillade den, omdirigere den, ændre headere, begrænse trafikhastigheden, tælle forsøg eller anvende ekstra kontrollerHver handlingsgruppe er ofte grupperet i forskellige typer regler (omdirigering, sikkerhed, omskrivning, hastighedsbegrænsning osv.).

På udførelsesniveau etablerer WAF'er typisk en prioritetsrækkefølge blandt regeltyperFor eksempel, først procesomdirigeringsregler, derefter sikkerhedsregler, derefter omskriv regler ... og inden for hver gruppe tildel en intern prioritet til reglerne. På denne måde styrer du, hvilke regler der har forrang, når flere kan gælde for den samme anmodning.

Foruddefinerede regler, brugerdefinerede regler og positive/negative sikkerhedsmodeller

Leverandører som Radware organiserer deres WAF-politikker ved at kombinere foruddefinerede regler (vedligeholdes automatisk af producenten) med brugerdefinerede regler (defineret af kunden), for at finjustere adfærden i meget specifikke miljøer.

Foruddefinerede regler kan genereres ud fra maskinlæringsalgoritmer, massiv analyse af trafikdata og feeds fra aktive angribereDette gør det muligt at tilpasse beskyttelsen til nye sårbarheder og angrebsmønstre, uden at administratoren behøver at bruge hele dagen på at justere konfigurationen.

Brugerdefinerede regler er derimod dem, du selv opretter til Juster WAF'en til den specifikke logik i din applikationBeskyt bestemte ruter, anvend kvoter på API-slutpunkter, bloker bestemte lande, kontroller levering af svar, administrer bots osv.

En god WAF-politik kombinerer negativ sikkerhedsmodel (definerer hvad der er forbudt) og positiv sikkerhedsmodel (definerer hvad der er tilladt)Med den negative tilgang bruger du lister over signaturer og mønstre, som du ved er skadelige. Med den positive tilgang definerer du, hvilken type input der er gyldigt for hver parameter, og blokerer alt, der falder uden for disse intervaller, hvilket er afgørende for at stoppe zero-day-angreb.

Det kan blive meget dyrt og fejlbehæftet udelukkende at arbejde med positive eller negative regler, hvis det gøres manuelt. Derfor inkorporerer moderne WAF'er automatisering og automatisk politikgenerering, som observerer legitime transaktioner, profilerer normal trafik og foreslår "tilladelsesregler" baseret på denne adfærd.

Automatisk generering og løbende optimering af WAF-politikker

For at minimere manuelt arbejde og risikoen for at skabe sikkerhedshuller implementerer mange WAF'er automatiske politikgenereringsmekanismer ved hjælp af maskinlæringSystemet observerer, hvordan legitim trafik opfører sig, hvilke værdier parametrene normalt har, hvilke ruter der bruges og hvordan, og foreslår eller opretter derfra regler, der beskriver dette mønster som acceptabelt.

Denne tilgang tillader justere positive sikkerhedsprofiler uden at være så afhængig af det menneskelige øjeminimere konfigurationsfejl, der kan efterlade en applikation eksponeret eller omvendt i for høj grad blokere gode brugere.

Samtidig er det vigtigt, at WAF foretager periodiske evalueringer. aktivitetslogfiler og generering af løbende optimeringsforslagIdeen er at opretholde et højt sikkerhedsniveau, samtidig med at falske positiver reduceres, så beskyttelsen ikke forstyrrer den normale trafik.

Kombinationen af ​​maskinlæring, loggennemgang og ekstern trusselsintelligens gør det muligt for WAF udvikler sig i takt med din applikation og det økosystem af angreb, der omgiver den.uden at tvinge dig til at lave politikken om fra bunden med et par måneders mellemrum.

Blokering af apps i Linux: iptables, brugergrupper og destinationsfiltre

I Linux-systemer er fremgangsmåden anderledes: Der er ikke noget universelt grafisk panel, men der er et kraftfuldt pakkefiltreringsundersystem baseret på iptables eller nftables.Afhængigt af distribution og version kan du blokere trafik globalt, efter bruger, efter gruppe eller efter destinationsadresse.

En første idé til at blokere et specifikt program kunne være afbryd adgangen til de adresser eller domæner, du brugerFor at finde disse destinationer har du flere muligheder: brug netstat (eller ss), mens appen opretter forbindelse, eller overvåg DNS-anmodninger med tjenester som dnsmasq, der kører i verbose-tilstand.

Når domænerne er blevet identificeret, kan du omdirigere dem til din egen maskine ved at tilføje poster af typen “127.0.0.1 domæne_der_skal_blokeres” i /etc/hostsSåledes vil ethvert forsøg på at fortolke det pågældende domæne forblive lokalt, og appen vil ikke være i stand til at kontakte den rigtige server.

Hvis du foretrækker at arbejde direkte med IP'er, kan du også oprette iptables-regler som f.eks. "iptables -I OUTPUT -s ip_a_block -j DROP"Disse regler kasserer al udgående trafik til den adresse. For at sikre, at de overlever genstarter, er det almindelig praksis at inkludere dem i opstartsskripter som /etc/rc.local (før linjen "exit 0") eller at bruge systemer til at gemme/gendanne regler.

Ulempen ved denne tilgang er, at Blokeringen påvirker hele systemetEnhver applikation, der ønsker at kommunikere med disse domæner eller IP-adresser, vil blive påvirket, ikke kun den, du er interesseret i. Desuden kan disse adresser tilhøre delte tjenester, som du har brug for i andre sammenhænge.

Filtrering efter brugergruppe i Linux for kun at blokere bestemte apps

Et bedre alternativ er at læne sig op ad Linux-brugertilladelser og -gruppesystemIdeen er at oprette en særlig gruppe til "filtrerede" processer og fortælle iptables, at de skal blokere al trafik, der kommer fra processer, der kører med den gruppe.

Den typiske proces ville være nogenlunde sådan her: først Du opretter en ny gruppe (for eksempel "filtreret") med groupaddDerefter tilføjer du de brugere, du vil kontrollere (for eksempel "studerende") til gruppen med adduser, så disse brugere også tilhører den pågældende gruppe.

Dernæst definerer du iptables-reglen, for eksempel "iptables -A OUTPUT -m ejer –gid-ejer filtreret -j AFVIST"Dette fortæller systemet, at enhver outputpakke genereret af en proces, hvis effektive gruppe er "filtreret", skal afvises.

For at starte et program under den specifikke gruppe kan du bruge kommandoen "sg filtrerede «programnavn»"Dette ændrer processens primære gruppe til "filtreret" under udførelsen. Fra det tidspunkt gælder iptables-begrænsninger kun for disse processer uden at påvirke resten af ​​systemet.

Denne tilgang tillader design forskellige grupper med forskellige adgangsniveauerDette gør det muligt for nogle apps kun at sende trafik til bestemte destinationer eller protokoller, mens andre er fuldstændig blokeret. Dette er især nyttigt i uddannelsesmæssige eller delte miljøer, hvor flere brugere deler en maskine, og du skal begrænse trafikken til kun bestemte værktøjer.

Når du kombinerer denne teknik med domæne- og portfiltrering, Du kan opbygge meget præcise politikker for hver brugskontekst, omend på bekostning af større administrativ kompleksitet og behovet for grundig test af hver ændring.

relateret artikel:
Lær, hvordan du blokerer et program med Windows Firewall

Tilføj som foretrukken kilde