windows xp sp2內建防火牆設定

來源:互聯網
上載者:User

   目前已經發布的英文版windows xp service pack 2(sp2)包括了全新的windows防火牆,即以前所稱的internet串連防火牆(icf)。windows防火牆是一個基於主機的狀態防火牆,它丟棄所有未請求的傳入流量,即那些既沒有對應於為響應電腦的某個請求而發送的流量(請求的流量),也沒有對應於已指定為允許的未請求的流量(異常流量)。windows防火牆提供某種程度的保護,避免那些依賴未請求的傳入流量來攻擊網路上的電腦的惡意使用者和程式。

  在windows xp sp2中,防火牆有了許多新增特性,其中包括:

  預設對電腦的所有串連啟用、應用於所有串連的全新的全域配置選項、用於全域配置的新增對話方塊集、全新的操作模式、啟動安全性、本網限制、異常流量可以通過應用程式檔案名指定對internet協議第6版(ipv6)的內建支援

  採用netsh和組策略的新增配置選項

  本文將詳細描述用於手動設定全新的防火牆的對話方塊集。與windows xp(sp2之前的版本)中的icf不同,這些配置對話方塊可同時配置ipv4和ipv6流量。

  windows xp(sp2之前的版本)中的icf設定包含單個複選框(在串連屬性的“進階”選項卡上“通過限制或阻止來自internet對此電腦的訪問來保護我的電腦和網路”複選框)和一個“設定”按鈕,您可以使用該按鈕來配置流量、日誌設定和允許的icmp流量。

  在windows xp sp2中,串連屬性的“進階”選項卡上的複選框被替換成了一個“設定”按鈕,您可以使用該按鈕來配置常規設定、程式和服務的許可權、指定於串連的設定、日誌設定和允許的icmp流量。

  “設定”按鈕將運行全新的windows防火牆控制台程式(可在“網路和internet串連與資訊安全中心”類別中找到)。

  新的防火牆對話方塊包含以下選項卡:

  “常規” “異常” “進階” “常規”選項卡

  在“常規”選項卡上,您可以選擇以下選項:

  “啟用(推薦)”

  選擇這個選項來對“進階”選項卡上選擇的所有網路連接啟用windows防火牆。

  windows防火牆啟用後將僅允許請求的和異常的傳入流量。異常流量可在“異常”選項卡上進行配置。

  “不允許異常流量”

  單擊這個選項來僅允許請求的傳入流量。這樣將不允許異常的傳入流量。“異常”選項卡上的設定將被忽略,所有的串連都將受到保護,而不管“進階”選項卡上的設定如何。

  “禁用”

  選擇這個選項來禁用windows防火牆。不推薦這樣做,特別是對於可通過internet直接存取的網路連接。

  注意對於運行windows xp sp2的電腦的所有串連和新建立的串連,windows防火牆的預設設定是“啟用(推薦)”。這可能會影響那些依賴未請求的傳入流量的程式或服務的通訊。在這樣的情況下,您必須識別出那些已不再運作的程式,將它們或它們的流量添加為異常流量。許多程式,比如internet瀏覽器和電子郵件用戶端(如:outlook express),不依賴未請求的傳入流量,因而能夠在啟用windows防火牆的情況下正確地運作。

  如果您在使用組策略配置運行windows xp sp2的電腦的防火牆,您所配置的組原則設定可能不允許進行本地配置。在這樣的情況下,“常規”選項卡和其他選項卡上的選項可能是灰色的,而無法選擇,甚至本地管理員也無法進行選擇。

  基於組策略的windows防火牆設定允許您配置一個網域設定檔案(一組將在您串連到一個包含網域控制站的網路時所應用的windows防火牆設定)和標準設定檔(一組將在您串連到像internet這樣沒有包含網域控制站的網路時所應用的windows防火牆設定)。這些配置對話方塊僅顯示當前所應用的設定檔的windows防火牆設定。要查看當前未應用的設定檔的設定,可使用netsh firewall show命令。要更改當前沒有被應用的設定檔的設定,可使用netsh firewall set命令。

  “異常”選項卡

  在“異常”選項卡上,您可以啟用或禁用某個現有的程式或服務,或者維護用於定義異常流量的程式或服務的列表。當選中“常規”選項卡上的“不允許異常流量”選項時,異常流量將被拒絕。

  對於windows xp(sp2之前的版本),您只能根據傳輸控制通訊協定(tcp)或使用者資料包通訊協定(udp)連接埠來定義異常流量。對於windows xp sp2,您可以根據tcp和udp連接埠或者程式或服務的檔案名稱來定義異常流量。在程式或服務的tcp或udp連接埠未知或需要在程式或服務啟動時動態確定的情況下,這種配置靈活性使得配置異常流量更加容易。

  已有一組預先配置的程式和服務,其中包括:

  檔案和列印共用、遠程助手(預設啟用)、遠端桌面、upnp架構,這些預定義的程式和服務不可刪除。

  如果組策略允許,您還可以通過單擊“添加程式”,建立基於指定的程式名稱的附加異常流量,以及通過單擊“添加連接埠”,建立基於指定的tcp或udp連接埠的異常流量。

  當您單擊“添加程式”時,將彈出“添加程式”對話方塊,您可以在其上選擇一個程式或瀏覽某個程式的檔案名稱。

  當您單擊“添加連接埠”時,將彈出“添加連接埠”對話方塊,您可以在其中配置一個tcp或udp連接埠。

  全新的windows防火牆的特性之一就是能夠定義傳入流量的範圍。範圍定義了允許發起異常流量的網段。在定義程式或連接埠的範圍時,您有兩種選擇:

  “任何電腦”

  允許異常流量來自任何ip地址。

  “僅只是我的網路(子網)”

  僅允許異常流量來自如下ip地址,即它與接收該流量的網路連接所串連到的本地網段(子網)相匹配。例如,如果該網路連接的ip地址被配置為 192.168.0.99,子網路遮罩為255.255.0.0,那麼異常流量僅允許來自192.168.0.1到192.168.255.254範圍內的 ip地址。

  當您希望允許本地家用網路上全都串連到相同子網上的電腦以訪問某個程式或服務,但是又不希望允許潛在的惡意internet使用者進行訪問,那麼“僅只是我的網路(子網)”設定的位址範圍很有用。

  一旦添加了某個程式或連接埠,它在“程式和服務”列表中就被預設禁用。

  在“異常”選項卡上啟用的所有程式或服務對“進階”選項卡上選擇的所有串連都處於啟用狀態。

  “進階”選項卡

  “進階”選項卡包含以下選項:

  網路連接設定、安全日誌、icmp、預設設定

  “網路連接設定”

  在“網路連接設定”中,您可以:

  1、指定要在其上啟用windows防火牆的介面集。要啟用windows防火牆,請選中網路連接名稱後面的複選框。要禁用windows防火牆,則清除該複選框。預設情況下,所有網路連接都啟用了windows防火牆。如果某個網路連接沒有出現在這個列表中,那麼它就不是一個標準的網路連接。這樣的例子包括internet服務提供者(isp)提供的自訂撥號程式。

  2、通過單擊網路連接名稱,然後單擊“設定”,配置單獨的網路連接的進階配置。

  如果清除“網路連接設定”中的所有複選框,那麼windows防火牆就不會保護您的電腦,而不管您是否在“常規”選項卡上選中了“啟用(推薦)”。如果您在“常規”選項卡上選中了“不允許異常流量”,那麼“網路連接設定”中的設定將被忽略,這種情況下所有介面都將受到保護。

  當您單擊“設定”時,將彈出“進階設定”對話方塊。

  在“進階設定”對話方塊上,您可以在“服務”選項卡中配置特定的服務(僅根據tcp或udp連接埠來配置),或者在“icmp”選項卡中啟用特定類型的icmp流量。

  這兩個選項卡等價於windows xp(sp2之前的版本)中的icf配置的設定選項卡。

  “安全日誌”

  在“安全日誌”中,請單擊“設定”,以便在“日誌設定”對話方塊中指定windows防火牆日誌的配置,

  在“日誌設定”對話方塊中,您可以配置是否要記錄丟棄的資料包或成功的串連,以及指定記錄檔的名稱和位置(預設設定為systemrootpfirewall.log)及其最大容量。

  “icmp”

  在“icmp”中,請單擊“設定”以便在“icmp”對話方塊中指定允許的icmp流量類型,

  在“icmp”對話方塊中,您可以啟用和禁用windows防火牆允許在“進階”選項卡上選擇的所有串連傳入的icmp訊息的類型。icmp訊息用於診斷、報告錯誤情況和配置。預設情況下,該列表中不允許任何icmp訊息。

  診斷串連問題的一個常用步驟是使用ping工具檢驗您嘗試串連到的電腦地址。在檢驗時,您可以發送一條icmp echo訊息,然後獲得一條icmp echo reply訊息作為響應。預設情況下,windows防火牆不允許傳入icmp echo訊息,因此該電腦無法發回一條icmp echo reply訊息作為響應。為了配置windows防火牆允許傳入的icmp echo訊息,您必須啟用“允許傳入的echo請求”設定。

  “預設設定”

  單擊“還原預設設定”,將windows防火牆重設回它的初始安裝狀態。

  當您單擊“還原預設設定”時,系統會在windows防火牆設定改變之前提示您核實自己的決定

相關文章

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.