
Savladavanje naprednih pravila Windows zaštitnog zida čini veliku razliku između minimalno zaštićenog računara i zaista sigurnog sistema. Iako komandna linija u početku može djelovati pomalo zastrašujuće, kada shvatite kako funkcioniše prioritet pravila, mrežne profile i kako kreirati precizne izuzetke za portove, aplikacije ili usluge, zaista počinjete kontrolisati saobraćaj koji ulazi i izlazi iz vašeg računara.
U ovom članku pronaći ćete vrlo detaljan i praktičan vodič o tome kako funkcionira Windows Firewall s naprednom sigurnošću, s kojim tipičnim problemima se možete susresti, kako se pravila obrađuju, koje vrste konfiguracija se preporučuju i kako kreirati sve, od jednostavnih do složenih pravila za ICMP, RPC, aplikacije, određene portove i modernije opcije poput oznaka App Control. Cilj je pomoći vam da pređete s "ovo zvuči poznato" na jednostavno upravljanje zaštitnim zidom.
Osnovni koncepti Windows zaštitnog zida i njegovih profila
Ugrađeni Windows zaštitni zid je zaštitni zid za filtriranje paketa koji se oslanja na Windows platformu za filtriranje (WFP). Može analizirati svaki paket na osnovu kriterija kao što su IP adresa, protokol, port, aplikacija ili usluga i odlučiti hoće li ga dozvoliti ili blokirati prema konfiguriranim pravilima.
Ovaj zaštitni zid uvijek radi s dvosmjernim prometom: dolaznim i odlaznim vezama . Dolazna pravila kontroliraju što stiže s mreže na računar, a odlazna pravila kontroliraju što vaš računar šalje. Razumijevanje smjera prometa je ključno: ako želite spriječiti dolazak nečega s interneta, prilagodite dolazno pravilo; ako želite spriječiti program da "izlazi na mrežu", konfigurirate ga u odlaznom pravilu.
Windows organizira pravila i politike u tri mrežna profila , koji se primjenjuju ovisno o vrsti mreže na koju ste povezani:
- Dominio: za računare pridružene domenu Active Directory.
- Privado: dizajnirano za kućne ili poslovne mreže koje se smatraju pouzdanim.
- javnost: za Wi-Fi u kafićima, aerodromima ili bilo kojoj nepouzdanoj mreži.
Prema zadanim postavkama, zaštitni zid blokira gotovo sav dolazni promet u sva tri profila i dozvoljava odlazni promet. To znači da ima restriktivnu dolaznu i permisivnu odlaznu politiku. Ovo globalno ponašanje možete izmijeniti u Svojstvima zaštitnog zida Windows Defendera (u naprednoj konzoli), odabirući za svaki profil da li će se dolazne i odlazne veze dozvoljavati ili blokirati prema zadanim postavkama.
Kako pristupiti Windows zaštitnom zidu s naprednom sigurnošću
Moćni dio zaštitnog zida (firewall) se upravlja iz konzole "Windows Firewall with Advanced Security" . Možete mu pristupiti na nekoliko načina, ovisno o tome da li radite na jednom računaru ili u domenskom okruženju:
Na jednom računaru sa operativnim sistemom Windows 10 ili Windows 11, jednostavno otvorite Start, upišite wf.msc i pritisnite Enter. Alternativno, možete otići na Kontrolna tabla > Sistem i bezbednost > Windows Defender zaštitni zid i kliknuti na "Napredne postavke" sa strane.
U domenskom okruženju, idealan pristup je korištenje grupnih pravila (GPO) . Iz GPO editora idite na Računarska pravila > Postavke sustava Windows > Sigurnosne postavke > Windows zaštitni zid s naprednom sigurnošću. Ovo će vam omogućiti da implementirate centralizirana pravila i politike na sve računare pod tim GPO-om.
U naprednom interfejsu, vidjet ćete ključne odjeljke u lijevom panelu: Dolazna pravila , Odlazna pravila , Pravila sigurnosti veze i čvor Nadzor. Odatle možete kontrolirati gotovo sve aspekte zaštitnog zida.
Prioritet i redoslijed evaluacije pravila
Jedan od manje intuitivnih aspekata je kako zaštitni zid odlučuje koje pravilo primijeniti kada više pravila odgovara istom prometu. Nisu sva pravila kombinirana; koristi se samo jedno. Poznavanje prioriteta sprječava da se frustrirate kada je nešto blokirano "bez ikakvog očiglednog razloga".
Na logičkom nivou, pravila se evaluiraju prema ovom prioritetu akcije :
- Prvo, pravila koja dozvoljavaju "ako je sigurno" (IPsec) i također imaju Poništavanje bloka aktivirano.
- Zatim, pravila čija je akcija Blok.
- Konačno, pravila koja Dozvoli saobraćaj bez posebnih uslova.
Nadalje, među pravilima s istom radnjom primjenjuje se prioritet zasnovan na specifičnosti : specifičnija pravila imaju prednost nad generičkim. Na primjer, pravilo koje se primjenjuje samo na određenu IP adresu ima prednost nad drugim koje pokriva širok raspon, pod uvjetom da između ne postoji eksplicitno pravilo blokiranja.
U scenarijima gdje zaštitni zid interno poreda pravila sekvencijalno, slijedi se ovaj obrazac: prvo najrestriktivnija pravila (na primjer, ona koja utiču na određene računare, portove ili aplikacije) i na kraju ona koja dozvoljavaju sav saobraćaj ili se primjenjuju na široke raspone. Nakon što se pravilo podudara i nalaže radnju, sljedeća pravila se više ne procjenjuju.
Stoga, ako postavite vrlo generičko pravilo koje blokira sve prije drugog pravila koje dozvoljava nešto specifičnije, sve će biti blokirano . Ključno je dizajnirati skup pravila izbjegavajući neželjena preklapanja, posebno kod eksplicitnih pravila blokiranja.
Aktivna pravila, praćenje i unaprijed definirane grupe
Čvor Nadzor u naprednoj sigurnosnoj konzoli prikazuje samo pravila koja su trenutno aktivna. To znači da pravilo može postojati u "Dolaznim pravilima" ili "Odlaznim pravilima", ali neće biti vidljivo u Nadzoru ako je onemogućeno ili ako nije relevantno jer zadano ponašanje profila već dozvoljava taj promet.
Na primjer, ako je politika odlaznog prometa postavljena na "Dozvoli" za profil, pravila za dopuštanje odlaznog prometa koja ne dodaju dodatna ograničenja neće biti navedena. Isto se odnosi i na određena pravila dolaznog prometa kada politika i kontekst već dozvoljavaju promet. Ovo je normalno; to ne znači da konzola ne radi ispravno.
Podrazumevano, neke grupe pravila su omogućene jer se smatraju neophodnim u većini okruženja. To uključuje:
- Pravila od Glavne mreže za sve profile.
- Skup pravila Daljinska pomoć, s nekim pravilima samo u domeni, a drugima i u domeni i u privatnom prostoru.
- Pravila od Otkrivanje mrežeali samo na privatnom profilu.
Osim toga, prilikom instaliranja određenih Windows funkcija ili aplikacija trećih strana, dodatna pravila mogu se automatski omogućiti kako bi te komponente radile bez ručne intervencije korisnika.
Vrste pravila: programska, portska, unaprijed definirana i prilagođena
Kada kreirate novo pravilo (i dolazno i odlazno), čarobnjak nudi četiri osnovne vrste koje pokrivaju većinu scenarija:
Pravila programa povezana su s određenom izvršnom datotekom. Ona vam omogućavaju da dozvolite ili blokirate sav promet iz aplikacije bez brige o tome koje portove koristi. Jednostavno odaberite .exe datoteku, odlučite hoćete li je dozvoliti ili blokirati i odredite na koje korisničke profile se odnosi. Ovo je vrlo korisno za sprječavanje povezivanja programa na internet ili ograničavanje njihove upotrebe na javnim mrežama.
Pravila portova filtriraju se po protokolu (obično TCP ili UDP) i jednom ili više portova, a mogu uključivati raspone (na primjer, „5000-5100“) ili kombinovane liste („21, 22, 80, 443“). Mogu se koristiti za zatvaranje određenog porta (kao što je 21/TCP) na dolaznom saobraćaju, sprečavanje servisa da koristi određene portove na odlaznom saobraćaju ili njihovo otvaranje samo tamo gdje je to potrebno.
Unaprijed definirana pravila su predlošci koji dolaze s Windowsom za interne servise (kao što su udaljena radna površina, dijeljenje datoteka i pisača itd.). Vi birate unaprijed definirani skup, birate hoćete li ih dozvoliti ili blokirati i u kojim korisničkim profilima, a sistem detaljno prikazuje sve uključene portove i servise.
Prilagođena pravila su najfleksibilnija i omogućavaju vam da kombinujete sve: program ili uslugu, vrstu protokola (uključujući ICMPv4, ICMPv6, GRE, IPv6-Route, itd.), lokalne i udaljene portove, lokalne i udaljene IP adrese, opsege aplikacija, sigurnosne uslove (IPsec) i profile. Koriste se za precizne scenarije, na primjer: dozvoljavanje određenoj usluzi da sluša samo na ograničenom IP rasponu unutar ograničene podmreže i na dinamičkim RPC portovima.
Pravila aplikacije i kontrola izlaza
Kada instalirate aplikaciju koja osluškuje mrežu, instalacijski program obično registruje pravilo zaštitnog zida (firewall) tako da sve radi bez previše pitanja korisniku. Ako to ne uspije, korisnik ili administrator će ga morati ručno kreirati.
Problem nastaje kada se oslonite na zaštitni zid (firewall) da sam sve popravi. Windows zaštitni zid (firewall), prema zadanim postavkama, prilično je popustljiv prema odlaznom prometu : propušta gotovo sve što nije eksplicitno blokirano. Također, ne prikazuje skočne prozore svaki put kada se program pokuša povezati, kao što to čine mnogi zaštitni zidovi trećih strana.
Ako ste zabrinuti koje aplikacije mogu pristupiti internetu, možete promijeniti politiku odlaznog pristupa na "Blokiraj" i kreirati sveobuhvatnu bijelu listu . Međutim, ovo je namijenjeno za visoko kontrolirana okruženja (na primjer, kompanije s visokom sigurnošću). To uključuje održavanje inventara aplikacija, identificiranje onih kojima je potrebna povezivost i kreiranje pravila za svaku, obično distribuiranog putem objekata grupnih politika (GPO) ili pružatelja usluga sadržaja (CSP).
Nadalje, postoji manje poznato ponašanje: prilikom pokušaja automatskog kreiranja pravila za vrijeme izvođenja (na primjer, kada se pojavi obavještenje koje traži dozvolu za aplikaciju), ishod može varirati ovisno o korisničkoj ulozi i radnjama. Privilegovani korisnik može nenamjerno odbaciti obavještenje, što uzrokuje kreiranje pravila blokiranja . Ako nema dovoljno privilegija ili su obavještenja onemogućena, pravila dozvola se uopće ne generiraju, a promet ostaje blokiran zadanim pravilima.
Oznake Kontrole aplikacija i PolicyAppId u pravilima zaštitnog zida
U modernim poslovnim okruženjima, Windows Firewall se može integrirati s App Controlom kako bi se koristile oznake aplikacija (AppID-ovi) umjesto putanja izvršnih datoteka. Ovo omogućava povezivanje pravila s grupama označenih procesa, bez oslanjanja na to da se izvršna datoteka uvijek nalazi u istoj mapi.
Proces se odvija u dva koraka. Prvo se implementira politika označavanja Kontrole aplikacija , koja primjenjuje oznaku PolicyAppId na tokene procesa određenih aplikacija ili grupa aplikacija. Ova oznaka se zatim koristi kao opseg u pravilima zaštitnog zida.
Zatim se pravila zaštitnog zida kreiraju referencirajući PolicyAppId na dva glavna načina: korištenjem čvora PolicyAppId CSP-a zaštitnog zida iz MDM rješenja kao što je Microsoft Intune (navođenjem identifikatora u polju ID aplikacije pravila) ili kreiranjem lokalnih pravila pomoću PowerShella s cmdletom New-NetFirewallRule, navodeći parametar -PolicyAppId s odgovarajućom oznakom.
Ovaj pristup poboljšava sigurnost jer izbjegava oslanjanje na apsolutne putanje i omogućava grupiranje aplikacija pod istom politikom, smanjujući održavanje kada se verzije ili lokacije promijene.
Kombinacija lokalnih i domenskih politika
U upravljanim okruženjima, ključno je kontrolirati kako se lokalna pravila koja kreira administrator tima kombiniraju s centraliziranim pravilima distribuiranim putem GPO-a ili CSP-a. To se postiže postavkom politike spajanja pravila (AllowLocalPolicyMerge) za svaki profil.
Koristeći MDM CSP putanje (na primjer, ./Vendor/MSFT/Firewall/MdmStore/DomainProfile/AllowLocalPolicyMerge) ili iz GPO-a "Windows Defender Firewall s naprednom sigurnošću", možete odlučiti hoće li zaštitni zid prihvatiti ili ignorirati lokalno kreirana pravila, pored onih definiranih centralnom politikom.
U okruženjima s visokom sigurnošću , lokalno prosljeđivanje portova je obično onemogućeno kako bi se spriječilo da korisnici i aplikacije u hodu dodaju izuzetke koji otvaraju portove bez kontrole. Međutim, ova mjera može poremetiti funkcionalnost aplikacija ili usluga koje, nakon instalacije, pokušavaju automatski kreirati vlastita lokalna pravila portova.
Stoga je ključno održavati popis aplikacija koje zahtijevaju izuzetke, uključujući koje portove i protokole koriste i s kojih mreža moraju biti dostupni. Ako ovo nije pravilno dokumentirano, možete naići na povremene kvarove koje je teško dijagnosticirati.
Preporuke za dizajn pravila zaštitnog zida
Prilikom dizajniranja konzistentnog skupa pravila, postoji niz najboljih praksi koje treba slijediti kako bi se izbjeglo stvaranje "eksplozivnog koktela" izuzetaka:
Kad god je to moguće, ostavite zadane postavke Windows zaštitnog zida. Zadano blokiranje dolaznih veza je osnovna sigurnosna mjera i treba ga ublažiti samo u vrlo opravdanim okolnostima.
Kada omogućite uslugu koja treba da osluškuje mrežu, kreirajte pravila u sva tri profila , ali aktivirajte samo ona koja su neophodna. Na primjer, ako će se aplikacija koristiti samo na privatnim mrežama, možete imati definirana pravila za domenu, privatnu i javnu mrežu, ali omogućiti grupu pravila samo za privatni profil.
Prilagodite udaljene adrese prema profilu i mapirajte LAN topologiju kada je potrebno. Usluga namijenjena samo lokalnoj mreži (kućnoj ili maloj poslovnoj) trebala bi biti ograničena na lokalnu podmrežu u privatnim i javnim profilima, dok je u domenskom profilu obično manje restriktivna unutar korporativne mreže. Nemojte primjenjivati ova ograničenja na aplikacije koje zahtijevaju globalni pristup internetu.
Prilikom kreiranja dolaznih pravila, budite što precizniji , ali izbjegavajte mikroupravljanje pojedinačnim portovima kada to ne dodaje vrijednost. Ponekad je bolje definirati susjedne raspone kako biste spriječili da zaštitni zid mora upravljati ogromnom količinom filtera, što bi moglo utjecati na performanse.
Detaljno dokumentirajte svako pravilo: na koju aplikaciju utiče, na koje portove, na koje profile i, prije svega, njegovu svrhu i datum kreiranja . Ove informacije su neprocjenjive kada trebate pregledati ili otkloniti greške u pravilu mjesecima kasnije.
Posebna razmatranja u vezi s pravilima izlaska
U većini kućnih instalacija i mnogim poslovnim objektima, zadana izlazna politika je "Dozvoli", a kreiraju se samo određena pravila za blokiranje vrlo određenih stvari. Ovo uveliko pojednostavljuje implementaciju aplikacije.
Međutim, u okruženjima gdje sigurnost ima prednost nad praktičnošću, preporučuje se konfiguriranje zaštitnog zida (firewalla) tako da prema zadanim postavkama blokira sve odlazne veze . U tom slučaju, svaka aplikacija koja se treba povezati mora imati vlastito pravilo dozvola.
Da bi ovaj model funkcionirao, a da se ne pretvori u noćnu moru, bitno je održavati ažurni inventar softvera , bilježeći koji programi imaju mrežnu povezivost i koju vrstu. Odatle administratori kreiraju i distribuiraju centralizirana pravila, obično blokirajući sve što nije na bijeloj listi.
Osnovne usluge za funkcioniranje zaštitnog zida (firewalla)
Komponenta Windows zaštitnog zida s naprednom sigurnošću oslanja se na nekoliko sistemskih servisa . Ako bilo koji od njih nije pokrenut, zaštitni zid se može ponašati nepravilno ili jednostavno ne funkcionirati.
- Osnovni filterski mehanizam.
- Klijent grupnih politika.
- Moduli za kreiranje IPsec ključeva za IKE i AuthIP.
- IP asistent.
- Agent za IPsec politiku.
- Prepoznavanje lokacije na mreži.
- Usluga mrežne liste.
- Windows zaštitni zid.
Ako imate neuobičajene probleme sa zaštitnim zidom (pravila se ne primjenjuju, politike se ne preuzimaju iz GPO-a itd.), preporučljivo je provjeriti u Upravitelju usluga da li sve ove usluge rade i koriste li ispravan tip pokretanja.
Revizija, evidencija i prikupljanje podataka
Za rješavanje složenih problema, vrlo je korisno omogućiti sigurnosnu reviziju vezanu za zaštitni zid i IPsec te konfigurirati datoteku dnevnika koja ostavlja zapis o dozvoljenim i blokiranim vezama.
Alat komandne linije auditpol.exe vam omogućava da omogućite ili onemogućite kategorije i podkategorije događaja revizije. Na primjer, kategorije možete navesti na sljedeći način:
auditpol.exe /lista /kategorija
I pogledajte podkategorije određene kategorije (kao što je Promjena politike) pomoću:
auditpol.exe /list /category:»Promjena pravila»
Za aktiviranje kategorije i podkategorije koristite:
auditpol.exe /set /kategorija:»NazivKategorije» /Podkategorija:»NazivPodkategorije»
Što se tiče datoteke zapisnika zaštitnog zida (firewall), iz napredne konzole možete otvoriti Svojstva zaštitnog zida (firewall Properties) i, u svakoj kartici profila (domena, privatni, javni), kliknuti na "Prilagodi" unutar odjeljka za zapisivanje. Tamo definirate putanju i naziv datoteke, maksimalnu veličinu (između 1 i 32767 KB) i želite li zapisivati odbačene pakete, uspješne veze ili oboje.
Za dublju analizu i reviziju vaše lokalne mreže , dobra je ideja generirati i mrežnu statistiku i liste procesa: naredbe poput „netstat -ano > netstat.txt“ i „tasklist /svc > tasklist.txt“ omogućavaju vam unakrsno upućivanje na otvorene portove, PID-ove i instalirane servise, što pomaže u identifikaciji procesa koji stoji iza određenog prometa.
U korporativnim okruženjima, Microsoft nudi skripte za podršku kao što je TSS.ps1 (scenario NET_WFP) koje prikupljaju napredne tragove s platforme za filtriranje i pakuju ih u ZIP datoteku u C:\MS_DATA spremnu za slanje podršci.
Sveukupno, razumijevanje i korištenje naprednih pravila Windows zaštitnog zida omogućava vam da idete daleko dalje od pukog uključivanja ili isključivanja zaštitnog zida. Kombinacijom pažljivog dizajna pravila, razumne upotrebe profila, jasne politike o kombinacijama politika i robusnog sistema za reviziju i evidentiranje, možete imati preciznu kontrolu nad mrežnim prometom bez ugrožavanja upotrebljivosti računara.


