Win 2003自帶防火墻的設(shè)置 |
發(fā)布時間: 2012/7/20 15:53:07 |
“沖擊波”等蠕蟲病毒特征之一就是利用有漏洞的操作系統(tǒng)進行端口攻擊,因此防范此類病毒的簡單方法就是屏蔽不必要的端口,防火墻軟件都有此功能,其實對于采用Windows 2003或者Windows XP的用戶來說,不需要安裝任何其他軟件,因為可以利用系統(tǒng)自帶的“Internet 連接防火墻”來防范黑客的攻擊。
一、基本設(shè)置 1、鼠標右鍵單擊“網(wǎng)上鄰居”,選擇“屬性”。 2、然后鼠標右鍵單擊“本地連接”,選擇“屬性”,出現(xiàn)圖1界面。如圖選擇“高級”選項,選中“Internet 連接防火墻”,確定后防火墻即起了作用。 二、測試基本設(shè)置
1、在另為一臺機子上ping本機,出現(xiàn)Request timed out表示ping不同本機 2、在另為一臺機子上用漏洞掃描工具掃描本機發(fā)現(xiàn)沒有打開的端口。 這兩種測試通過后說明防火墻已經(jīng)起了作用。 三、高級設(shè)置 點擊圖1中“設(shè)置(G)...”按鈕出現(xiàn)圖2界面可進行高級設(shè)置。 1、選擇要開通的服務(wù) 如圖3所示,如果本機要開通相應(yīng)的服務(wù)可選中該服務(wù),本例選中了FTP服務(wù),這樣從其它機器就可FTP到本機,掃描本機可以發(fā)現(xiàn)21端口是開放的?梢园“添加”按鈕增加相應(yīng)的服務(wù)端口。 2、設(shè)置日志 四、幾點疑問
如圖4所示,選擇要記錄的項目,防火墻將記錄相應(yīng)的數(shù)據(jù),日志默認在c:\windows\pfirewall.log,用記事本就可以打開看看。 3、設(shè)置ICMP協(xié)議 如圖5所示,最常用的ping就是用的ICMP協(xié)議,默認設(shè)置完后ping不通本機就是因為屏蔽了ICMP協(xié)議,如果想ping通本機只需將“允許傳入響應(yīng)請求”一項選中即可。
設(shè)置非常簡單,但我在給別人設(shè)置過程中,有些人提出了以下幾點疑問,不知您是否也有下面的困惑? 1、端口都封住了怎么與別的計算機通信? 按默認設(shè)置完成后,可以看出沒有添加一個端口,那端口都封住了怎么與別的計算機通信呢? 在Internet上相互通信是靠TCP/IP協(xié)議完成的,而上網(wǎng)訪問網(wǎng)頁時,是在本機上隨機打開一個大于1024的端口去連服務(wù)器的80服務(wù)端口,用Telnet協(xié)議登陸其它設(shè)備也是在本機上隨機打開一個大于1024的端口去連服務(wù)器的23服務(wù)端口。“Internet 連接防火墻”封住的是服務(wù)端口,例如HTTP的80端口,F(xiàn)TP的21端口、TELNET的23端口等,只要系統(tǒng)提供了這些服務(wù),一開機這些端口就是開放的,等待別的計算機連接到提供服務(wù)的計算機上,可以說這些端口是長期有效的。而隨機打開的端口是臨時的,比如當你上網(wǎng)訪問一個網(wǎng)站,你的計算機隨機開個端口1026連接到網(wǎng)站服務(wù)器的80端口,當訪問完畢關(guān)閉網(wǎng)頁后,本機的1026端口隨之關(guān)閉,而服務(wù)器的80端口始終是開著的。有上可見“Internet 連接防火墻”是封住的服務(wù)端口,而不是臨時打開的端口,所以一個端口不添加也可正常上網(wǎng)。WIN98默認不提供任何服務(wù)就沒有打開的端口,不照樣能正常上網(wǎng)嗎? 2、設(shè)置了“Internet 連接防火墻”后用netstat –na命令察看,可是端口還是開的? 有些人以為如上設(shè)置后就沒有端口開放了,可設(shè)置完后用netstat –na命令察看開放的端口與沒設(shè)置之前一樣一個不少,難道沒起作用? 實際上端口是由某個服務(wù)的進程打開的,要徹底關(guān)閉某個端口就要結(jié)束相應(yīng)的服務(wù),例如要關(guān)閉80端口就要停止WWW服務(wù)。而我們用“Internet 連接防火墻”是在外圍建一個防火墻,打個簡單的比喻,一所房子有很多的門,要保證安全有兩個辦法,一是把門用磚頭堵;二是留著門,在房子周圍建一道墻。用結(jié)束進程來關(guān)閉端口用的是第一種辦法,用“Internet 連接防火墻”用的是第二種方法,雖然用netstat –na察看端口是開放的,但在外圍已建了一睹密不透風的墻。 如何知道防火墻是否起作用了?最簡單的方法就是在另外一臺機子上用xscan、superscan之類的掃描工具掃描本機,如果沒有打開的端口表示在房子周圍建一道墻是沒有漏洞的。 3、沒有掃描軟件如何在遠程測試本機端口是否打開 如果手頭沒有掃描軟件,可以用telnet命令來測試相應(yīng)的端口是否打開,例如測試21端口是否打開,可以在另為一臺機器上telnet xxx.xxx.xxx.xxx 21,如果端口打開會出現(xiàn)提示信息,如果沒有打開則出現(xiàn)連接失敗的提示。
本文出自:億恩科技【www.riomediacenter.com】 服務(wù)器租用/服務(wù)器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |