Det er blevet lige så vigtigt at kontrollere, hvad der kommer ind og ud af vores computer over netværket, som at have et godt antivirusprogram . Det er ikke nok blot at oprette forbindelse og krydse fingre: i dag prøver bots, portscannere og automatiserede angreb lykken på enhver IP-adresse, de finder. Ved at vide, hvordan man bruger kommandoprompten, firewallen og andre netværksværktøjer, kan du blokere mistænkelige forbindelser, før de bliver et problem.
I de følgende linjer vil du se, hvordan du bruger kommandoer som netstat, netsh, Windows Firewall og andre filtreringssystemer til at identificere mistænkelige forbindelser, blokere ondsindede IP-adresser, beskytte dine porte og generelt styrke din netværkssikkerhed på både Windows og Linux, og endda på netværksenheder som en FortiGate-firewall. Jeg skal sige dig det med det samme, at det ikke er et spørgsmål om "sort magi": med et par velforståede kommandoer kan du få et kontrolniveau, som mange brugere slet ikke kan forestille sig.
Netstat og virksomhed: et hurtigt overblik over dine forbindelser
Udgangspunktet for at blokere mistænkelige forbindelser er at vide, hvem der er forbundet til hvad på din computer . Det er her, netstat kommer ind i billedet, et veteranværktøj, der har eksisteret siden 90'erne på Unix, Windows, Linux, macOS og endnu mindre almindelige systemer, og som fortsat er en af de mest nyttige kommandoer til netværksrevision.
Værktøjets navn siger det hele: Netværk + Statistik . Netstat viser TCP- og UDP-forbindelsestabeller, lytteporte, trafikstatistik, fejl og endda en grundlæggende routingtabel . Dette giver dig mulighed for at se, om der er uventede åbne porte eller aktive sessioner med eksterne IP-adresser, der ikke ser rigtige ud.
Før du bruger det seriøst, er det en god idé at lukke alle mulige programmer , selv genstarte computeren og kun åbne de vigtigste, og kontrollere, hvor mange enheder der er på dit netværk . På denne måde viser data-netstat, at du er renere, uden støjen fra baggrundsprogrammer, du ikke er interesseret i på det tidspunkt, og det vil være lettere at få øje på mistænkelige forbindelser.
Selvom netstat ikke har en grafisk brugerflade, kan du på Windows bruge værktøjer som TCPView eller GlassWire , der stort set viser de samme oplysninger med en mere brugervenlig brugerflade. På Linux giver værktøjer som iftop, iptraf eller ss også et meget klart overblik over trafik i realtid og er i mange tilfælde mere praktiske for begyndere.
Husk på, at hvis du overbruger netstat med mange parametre og kører det konstant, kan det forbruge ressourcer og belaste maskinen , især hvis der er tusindvis af forbindelser. Det er ikke ligefrem "farligt", men der er ingen mening i at køre det hvert andet sekund på en produktionsserver, hvis du ikke har brug for det.
Fordele og begrænsninger ved netstat til at detektere mistænkelige forbindelser
Når det bruges klogt, giver netstat et effektivt overblik over, hvad der sker på dit netværk . Du kan liste alle aktive forbindelser, se hvilke porte der er åbne, og hvilke processer der kører i baggrunden. Dette hjælper dig med at:
- Find uautoriserede forbindelser eller processer, der opretter forbindelse til usædvanlige IP-adresser.
- Opdag flaskehalse eller overbelastning ved at observere sessionsvolumen og fejlstatistik.
- Spor vedvarende sessioner som forbliver åbne og kan forårsage ydeevneproblemer.
- Analyser din servers adfærd og beslut hvilke porte du virkelig har brug for at have eksponeret.
Kommandoen giver meget detaljeret output, inklusive tællere for sendte og modtagne pakker, fejl efter protokol (TCP, UDP, ICMP, IPv4, IPv6 osv.) og endda rutetabeller med `netstat -r` . Alt dette er uvurderligt, når man skal diagnosticere forbindelsesproblemer eller verificere, at en konfiguration er korrekt anvendt.
Ulempen er, at netstat har adskillige betydelige ulemper i moderne miljøer . Til at begynde med kan outputtet være ret kryptisk for alle, der ikke er bekendt med netværkskoncepter: porte, TCP-tilstande, protokoller osv. Desuden presser nyere Windows-systemer administratorer mod PowerShell og andre mere avancerede værktøjer , så det at lære netstat udenad er måske ikke den bedste langsigtede investering.
Det skal også nævnes, at den ikke krypterer noget eller tilbyder dybdegående analyser : den viser dig data, men hvis du vil korrelere det med angrebsmønstre, indtrængningsdetektion eller seriøs retsmedicinsk analyse, bliver du nødt til at stole på andre løsninger som IDS/IPS, SIEM eller pakkesniffere som Wireshark.
I store netværk med tusindvis af distribuerede enheder og tjenester bliver netstat uhåndterligt. Det er ikke skalerbart og er ikke designet til at overvåge et helt virksomhedsmiljø; det er her, SNMP-løsninger, observationsværktøjer, centraliseret overvågning eller produkter som Microsoft Defender for Endpoint kommer ind i billedet.
Praktiske netstat-kommandoer til at finde usædvanlig trafik
I Windows skal du starte med at åbne et CMD- eller Terminal-vindue som administrator og skrive:
- netstat: viser de grundlæggende aktive forbindelser.
- netstat -nviser IP-adresser og porte i numerisk format uden at fortolke DNS-navne.
- netstat -sStatistik efter protokol (TCP, UDP, IPv4, IPv6…).
- netstat -egenerel grænsefladestatistik (sendte/modtagne bytes, fejl…).
- netstat -a: inkluderer lytteporte og etablerede forbindelser.
- netstat -o: tilføjer Proces ID (PID) tilknyttet hver forbindelse.
- netstat -p TCPfiltrerer efter protokol (TCP, UDP, TCPv6, UDPv6...).
Hvis du ønsker, at oplysningerne opdateres automatisk med jævne mellemrum, kan du kombinere parametre med et interval: for eksempel opdateres netstat -n 7 hvert 7. sekund, hvilket er nyttigt til at se forbindelser, der vises og forsvinder meget hurtigt, når en mistænkelig session etableres.
For kun at finde etablerede forbindelser kan du bruge den klassiske kombinationsboks med findstr:
- netstat | findstr ETABLERET
Ved at ændre ESTABLISHED til LISTENING, CLOSE_WAIT eller TIME_WAIT kan du fokusere på den TCP-tilstand, der interesserer dig, afhængigt af det problem, du analyserer. Dette, kombineret med PID og det fuldt kvalificerede domænenavn ved hjælp af netstat -f , giver dig en meget klar idé om, hvilken proces der opretter forbindelse til hvilken fjernserver.
Et typisk eksempel på sikkerhed er at køre netstat -ano og kontrollere:
- eksterne IP-adresser, som du ikke genkender.
- Lokale højhavne lytter uden nogen åbenlys grund.
- Processer med mange mislykkede forbindelsesforsøg.
Hvis du ser en mistænkelig IP-adresse, kan du gå til Jobliste , søge efter PID'et og se, hvilket program det er. Derfra kan du beslutte, om du vil afinstallere det, køre en antivirusscanning eller blokere forbindelsen med din firewall.
Alternativer til netværksovervågning og -analyse
Selvom netstat er et godt udgangspunkt for at se forbindelser, kommer specialiserede værktøjer i spil, når du vil dykke dybere ned i netværkssikkerhed . Nogle almindelige er:
- Wireshark: indfanger og analyserer pakker på et lavt niveau, ideel til se præcis hvilke data der sendes, der detekterer forsøg på udnyttelse eller ukrypteret trafik, hvor den ikke burde være der.
- GlassWireDen kombinerer trafikovervågning med en Visuel firewall og advarsler, meget nyttigt på avanceret brugerniveau eller i et lille kontor.
- Skyhaj: webløsning til upload af pakkeoptagelser, analyse af dem og deling af dem som et team.
- ss, iptraf, iftop På Linux: de viser sockets, trafikflow og forbindelser i realtid på en mere moderne og tydelig måde end netstat.
- ipRoute2et sæt værktøjer til håndtering af ruter, tunneler og avancerede netværkspolitikker i Linux (erstatter i vid udstrækning ældre værktøjer).
I professionelle miljøer er platforme som Uptrends, Germain UX, Atera og lignende også almindelige, designet til at overvåge tilgængelighed, ydeevne og brugeroplevelse på websteder og tjenester med advarsler, når noget går ned eller begynder at forringes.
Microsoft Defender, netværksbeskyttelse og C2-blokering
I Windows 10, Windows 11, macOS og Linux er Microsoft Defender Network Protection en nøglekomponent til at blokere mistænkelige netværksforbindelser . Denne funktion udvider, hvad SmartScreen i Microsoft Edge gør, til resten af systemet: den overvåger ikke kun browseren, men også andre browsere og processer som PowerShell eller desktopapplikationer.
Ideen er enkel: Når et program forsøger at oprette forbindelse til en URL eller IP-adresse med et dårligt ry (phishing, malware, kommando og kontrol osv.), sammenligner Defender anmodningen med sine lister (og dine brugerdefinerede flag ) og beslutter, om den skal tillades, revideres eller blokeres fuldstændigt. Denne screening fungerer for både HTTP- og HTTPS-trafik og er ikke begrænset til port 80 eller 443: den inspicerer alle udgående forbindelser til enhver port.
I en sikkerhedsmæssig sammenhæng er en af dens vigtigste funktioner dens evne til at detektere og afbryde kommunikationen med kommando- og kontrolservere (C2) , som bruges af mange malware- og ransomware-familier til at modtage kommandoer og stjæle data. At bryde denne kommunikationskanal stopper ofte angrebets udvikling.
I praksis er netværksbeskyttelse afhængig af flere kilder: SmartScreen-omdømme, interne Microsoft IoC'er, dine egne brugerdefinerede blokeringslister og webfiltreringskategorier (voksenindhold, hasardspil osv.). Baseret på hvad den registrerer, kategoriserer den hændelser som phishing, skadelig software, C2, brugerdefinerede politikker osv., som du derefter kan se i rapporter, avanceret søgning eller i Microsoft Defender for Endpoint.
Driftstilstande: revision eller blokering
Defender giver dig mulighed for at aktivere netværksbeskyttelse i to tilstande: revisionstilstand og blokeringstilstand . Dette er meget nyttigt til at undgå problemer i et produktionsmiljø.
- En revisionstilstandSystemet registrerer alle de adgange, det ville have blokeret, men Den afbryder ikke forbindelsenDu kan gennemgå disse logfiler i konsollen (ved at forespørge DeviceEvents med ActionType som ExploitGuardNetworkProtectionAudited) og se den potentielle påvirkning.
- En låsetilstandForsvareren tager affære: blokerer trafik til markerede domæner og IP-adresser af SmartScreen, af dine brugerdefinerede indikatorer eller af indholdsfiltreringspolitikker.
Fra brugerens synspunkt kan der ske tre ting, når de støder på et "tvivlsomt" websted:
- Hvis omdømmet er godt, han ser ikke noget mærkeligtNavigationen fortsætter normalt.
- Hvis omdømmet er usikkert, advarselsskærm med mulighed for at springe den over (afblokere den) i et par timer.
- Hvis omdømmet tydeligvis er skadeligt, eller du eksplicit har blokeret det, blok uden mulighed for omgåelse (medmindre administratoren ændrer politikken).
Al denne adfærd kan finjusteres med politikker: for eksempel er der en mulighed for at konvertere alle advarsler til hårde blokke , så brugeren ikke kan omgå dem. Dette kan konfigureres via CSP-, GPO- eller MDM-værktøjer, afhængigt af hvordan du administrerer din enhedsflåde.
For at fuldføre processen kan administratorer oprette tilladelsesflag , når de registrerer falske positiver eller har brug for at aktivere en bestemt tjeneste. Disse tilladelsesflag har forrang over de fleste blokke, hvilket giver dig plads til at justere indstillinger uden at skulle deaktivere al netværksbeskyttelse.
Blokering af forbindelser via firewall og regler i Windows
Ud over Defender er en anden måde at blokere mistænkelige netværksforbindelser via selve Windows Firewall . Denne firewall er integreret, opdateres automatisk med systemet og giver dig mulighed for at kontrollere både hvilke programmer der kan få adgang til internettet, og hvilke porte der accepteres udefra.
Fra den grafiske brugerflade kan du oprette indgående og udgående regler, men hvis du vil finjustere eller automatisere, er det også nyttigt at kende netsh advfirewall- kommandoerne . For eksempel:
- netsh advfirewall indstiller aktuel profilstilstand: aktiverer firewallen i den aktuelle profil.
- netsh advfirewall firewall tilføjelsesregel name="Bloker IP X" dir=in action=bloker remoteip=xxxx: blokerer indgående trafik fra en specifik IP.
- netsh advfirewall firewall tilføjelsesregel name="Åbn port 80" dir=in action=allow protocol=TCP localport=80: Åbner port 80 for indgående forbindelser.
- netsh advfirewall firewall sletningsregel name="Åbn port 80": fjerner den forrige regel.
- netsh advfirewall reset: gendanner firewallens standardindstillinger.
Hvis du vil blokere en IP-adresse, fordi den overvælder dig med adgangsforsøg (f.eks. et brute-force-angreb eller en tung scanner), kan du oprette en brugerdefineret indgående regel fra den grafiske konsol Windows Firewall med avanceret sikkerhed , der:
- Det gælder for "Alle programmer".
- Brug "Enhver"-protokollen.
- I "Fjernadresser" skal du angive den IP-adresse eller det område, der skal blokeres.
- Vælg indstillingen "Bloker forbindelse".
- Det gælder for domæner, private og offentlige netværk.
Dette vil forhindre, at IP-adressen forstyrrer dit system. Vær dog forsigtig med ikke at indtaste et for stort interval , da dette kan blokere IP-adresser fra søgemaskiner eller legitime brugere.
For at finde ud af, hvilke porte din firewall rent faktisk blokerer, kan du aktivere pakkelogning i profilegenskaberne og derefter tjekke pfirewall.log- filen, der findes på %systemroot%\system32\LogFiles\Firewall. Der vil du se detaljer om de porte og adresser, der bliver slettet.
Bloker IP-adresser og porte fra hosting, .htaccess og andre lag
Når problemet med mistænkelige forbindelser er fokuseret på dit websted (loginforsøg, spam, automatiserede bots, mindre DDoS-angreb osv.), er det ikke altid nok blot at handle på pc'en. Ofte er det bedst at blokere IP-adresser direkte på hostingserveren eller ved hjælp af selve webserveren.
I kontrolpaneler som Plesk kan du tilføje IP-adresser til blokeringslister for at forhindre dem i overhovedet at indlæse dit websted . En anden klassisk mulighed er at redigere .htaccess -filen , hvis du bruger Apache, ved at tilføje regler som:
Ordre Tillad, Afvis Afvis fra 192.168.xx.x Tillad fra alle
Eller brug flere afvisningslinjer for forskellige IP-adresser. Fra da af vil enhver anmodning fra disse IP-adresser støde på en fejl, der forhindrer dit indhold i at indlæse eller forbruge programressourcer. Det er en simpel, men effektiv løsning til at stoppe bots, der gentagne gange angriber dit CMS eller scripts, der genererer spam.
Hvis du oplever angreb fra bestemte lande, og din server tillader det, kan du endda implementere geoblokering ved hjælp af regler, der analyserer landekoder (f.eks. CN for Kina) og omdirigerer til en fejlside. Vær dog opmærksom på, at dette også vil blokere adgang for legitime brugere og nogle gange endda søgemaskinebots, hvis det ikke håndteres korrekt.
Et andet mindre aggressivt alternativ til hård IP-blokering er at kombinere hastighedsbegrænsning , CAPTCHA'er og brugen af CDN'er med DDoS-afbødning. På denne måde reducerer du virkningen af misbrug, i stedet for manuelt at blokere IP'er, uden at forstyrre så meget legitim trafik.
Port forwarding, risici og hvordan man kontrollerer det
Mange applikationer (onlinespil, hjemmeservere, P2P-programmer, NAS-enheder osv.) kræver, at du åbner eller videresender porte for at fungere korrekt. Problemet er, at hver åben port er et potentielt indgangspunkt, hvis den underliggende tjeneste har sikkerhedssårbarheder eller ikke er korrekt konfigureret.
Port forwarding indebærer at fortælle din router, at den skal omdirigere enhver indgående forbindelse fra internettet til din offentlige IP-adresse på en bestemt port til en bestemt intern maskine og port i dit lokale netværk. For at dette kan fungere, skal du typisk have NAT aktiveret og en klar forståelse af, hvilke tjenester du vil eksponere.
Der er flere grundlæggende typer af videresendelse:
- LokaleDen bruges til at få adgang til interne tjenester fra din computer, men via en tunnel (f.eks. SSH).
- Fjern: gør det muligt at få adgang til en tjeneste på din maskine fra en anden fjernplacering.
- Dynamisk: forvandler din klient til en slags SOCKS-proxy, der giver andre applikationer mulighed for at bruge tunnelen til at nå forskellige destinationer.
Før du åbner noget udad, anbefales det at:
- Tjek, at Tjenesten er opdateret og korrekt konfigureret..
- Begræns adgang med IP, VPN eller stærk godkendelse når det er muligt.
- Undgå at åbne typiske porte unødvendigt (RDP, SMV'er osv.).
Husk at mange moderne trusler (DNS-modifikation, Man-in-the-Middle-angreb, DoS-botnet, oprettelse af falske Wi-Fi-netværk ) udnytter ukontrollerede, eksponerede porte på hjemme- eller virksomhedsroutere. Derfor er det bedst kun at eksponere det absolut nødvendige og overvåge det nøje.
Logfiler, revision og detektion af mistænkelig aktivitet
Det kan være farligt at blokere forbindelser blindt; du har brug for et grundlag for at træffe beslutninger. Det er her, system-, firewall- og applikationslogfiler kommer ind i billedet . I Linux findes de fleste af disse logfiler for eksempel i /var/log , og deres administration er defineret af rsyslog og de tilsvarende konfigurationsfiler.
I Windows kan du, udover firewallloggen, gennemgå Logbogen og filtrere efter hændelser relateret til netværk og firewallbeskyttelse (id'er som 5007, 1125, 1126 osv.). Du har også Microsoft Defender Advanced Search , hvor du kan forespørge på tabeller som DeviceEvents og DeviceNetworkEvents for at se, hvad der er blevet revideret eller blokeret af netværksbeskyttelse.
For eksempel, for at liste hændelser, hvor netværksbeskyttelse har revideret eller blokeret noget i andre browsere end Edge, kan du køre forespørgsler som:
Enhedshændelser | hvor ActionType i ("ExploitGuardNetworkProtectionAudited", "ExploitGuardNetworkProtectionBlocked")
Eller filtrer specifikt efter SmartScreenUrlWarning, hvis du vil fokusere på SmartScreen-advarsler i Edge. Disse oplysninger hjælper dig med at identificere mønstre : domæner, som mange brugere besøger og bliver blokeret, IP-adresser, der bør føjes til en global blokeringsliste osv.
I større miljøer er det almindeligt at centralisere disse logfiler i et SIEM-system eller i værktøjer som Power BI for at generere brugerdefinerede rapporter, sikkerhedsdashboards og automatiske advarsler, når en bestemt svarkategori vises (skadelig, phishing, brugerdefineret blokeringsliste osv.).
At mestre kommandoer som netstat, netsh, UFW og firewall-cmd, udnytte Microsoft Defenders netværksbeskyttelse, vide, hvordan man blokerer IP-adresser i Windows Firewall, din hostingudbyder eller en FortiGate, og regelmæssigt gennemgå netværkslogfiler giver dig en effektiv værktøjskasse til at stoppe mistænkelige netværksforbindelser, før de forårsager alvorlige problemer. Du behøver ikke at være telekommunikationsingeniør for at komme i gang: med et par vellærte kommandoer og en smule sund fornuft kan du holde dine computere, servere og websteder betydeligt bedre beskyttet end gennemsnittet.


