精品主页 | 软件下载 | 系统下载 | 精品导航| 精彩图片 | 转帖工具 | 版主申请 | 影视下载

查看完整版本: Windows Vista系统中防火墙详细设置

mxh1998 2008-3-25 18:32

Windows Vista系统中防火墙详细设置

  
|-e\2m Yd_FyMt4^
:GU/QbIX#I R4?(c
_)[k m$D W                     Vista的开发花费了很长的时间,而在其他操作系统中凡是看得到的功能,几乎都改头换面出现在了Vista之中。在Vista之中的Windows防火墙就是这个变化部分的其中之一,提供了很多先前技术所不曾提供过的功能。在本文中,我会花费一些时间来对Windows Vista防火墙的增强部分进行讨论——后文它将被叫做“Windows防火墙”——并会解释如何来管理这些功能。
aU&{5F0d&oe?
a(h"IZ/K
Bz)M'UF!Fm   Vista防火墙的增强jj/HNJ5~S*e
2kFg3ozw

M)os6[ T.zd   在Windows XP Service Pack 2之中,微软放出了改进巨大的——就当时而言——基于客户的防火墙解决方案。在SP2之中的Windows XP防火墙默认是启用的,这意味着电脑立刻就获得了对付攻击的更好防护措施。不过,在XP SP2之中的防火墙,还是缺少了一些Windows防火墙所能提供的关键功能。5`$m5N|.l0i
*l]A0jx:}
I*\I2^o1hK
  尽管改进其实很多,但是其中对防火墙的改进主要是集中于两个方面,而这两个方面使之成为了Vista用户的良好解决方案:B9?{TM$Qe4F-[N
/T lE0oG[$k
.s k+`1C:O
  ◆Windows 防火墙现在提供了应用程序相关的外向过滤,对所有进出你的电脑,以及你用户电脑的通讯,提供了直接的控制手段。
*QYl.hls'[!t 9IrJ_F
\ j8p3w]wt
  ◆微软提供了一个高级的管理接口,以便让系统管理员针对工作站实施非常细微的不同规则。另外,Windows防火墙可以通过组策略进行管理,这意味着公司的IT人员可以更好的执行强制性公司计算策略,从而对特定的活动进行禁止,比如禁止即时 通讯软件,以及P2P的文件共享等。Iv?L9j
$@*h-B(C Ac

ul`qM.Y%v   管理Windows防火墙1cexfu&KG``

0nErR0Np B#X],_*m,`2U j!q4A*Zhw kN
  在Vista中,微软提供了两个完全不同的接口来对Windows防火墙进行配置:
R"u+q4U7gT
un*E PR0UY2_#c ASM6]l2])MC
  ◆传统或者基础的控制面板方式
IN|,p{yB|5t
l;Xu4uBY2^ n)[3K/de|
  这是一个相对简化的,Windows防火墙的配置工具。它看起来非常类似Windows XP防火墙管理工具。z)~|y{1L
3zld0fx n*K/E

~P9w0~)Q1I   ◆使用高级安全设置小程序的Windows防火墙
`+]{|O%iS%Vg
-hSF'R m!H(cG r
b(z^N3^\s.IP   意图更多的偏向于技术方面,这个高级接口提供了非常细微的防火墙配置选项。8U5q#s k2I:t3` {0c8n
#_Sr&HtGzN

(j'w@#CO,x+r6n1y   在本文中,对上述两个接口都会有所涉及。)R.@ w3W V^

1IDf'j.k f @N 7NG,R2rO0mbF~z
  使用基本的控制面板接口O&{3C4`6G4@*H'\/A
V/aC\J1T8@y

y/D2RU.Q   第一种方式,也就是你可能认为是“传统”或者基本的管理方式,对那些曾经管理过XP下Windows防火墙的人来说将感觉很熟悉,因为它本来就是首先出 现在Windows XP之中的。在Vista中,这个管理接口可以通过“Start (启动)| Control Panel(控制面板) | Security(安全) | Windows Firewall(Window防火墙)”,按下“Change Settings(改变设定)”按钮,从而找到该接口,不过它并不总是这样的步骤。如果你是在Vista安装中使用了控制面板的经典视图,那么就是“Start (启动)| Control Panel(控制面板) | Windows Firewall(Window防火墙)”,然后,再选择“Change Settings(修改设定)”选项。图1就是初始化Windows防火墙信息窗口的视图
E)J/qp ny&U )QoO,_ hp2Zz*@
g wzr4MA
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440420.jpg[/img]
X+oj5opR F'v0BlM6Ae,GC
图1 Windows防火墙信息窗口
Hl0C%~,Q|;^hE %A5[ ^e6nO q

C(c[^ ^u7R]"x-q3r   这个窗口给你提供了一些关于Windows防火墙的普通信息,比如是否启用了防火墙,是否进入连接被阻挡了,和防火墙相关的警告是如何处理的,以及你的 网络位置。Windows Vista防火墙使用网络位置参数来确认电脑的正确防火墙设置。我在后文将会对合理的位置设定进行更多的讲述。要修改你的防火墙设定,就选择“Change Settings(修改设置)”选项。这个选项会打开Windows防火墙的设定窗口。当你打开这个窗口时,首先被选择的是General(综合)页面,如图2所示。
+ty1s:Rh} jW |Yq? eJ

'Fm%]8y-ci:X [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440421.jpg[/img]
Y-RJsv i-x xv5`^yU `2V
图2 Windows防火墙设定窗口,被选中的是General页面
!P'~RO8J.W s 7h0e%GA Ge o%A

XE9QF|\9Kh   
FdZ\b 8j+i$Q8f?f;d'Wp

;A(xVy+UI(NH(\5L                   i:X LH B A4x

;[h1GsO,Pd
.zdDr(E   在这个屏幕上,共有3个选项。主要选项,On(开)和Off(关)——是很简单的“启用”或者“禁用”Windows防火墙。而屏幕中间的选择框,“Block All Incoming Connections(阻挡所有进入的连接)”,在你将电脑带到某些特定的地方时会很有用处,比如在某些公共场合的无线接入点,此时你肯定不希望有任何 连接连入你的电脑。当你选中这个复选框后,即使你已经在Windows防火墙中设定了相关例外的服务也会被阻止掉,从而为你在低安全的环境中提供了很高级别的安全防护。
0vg J6wzz1}p2Oy4T !v;q,{Qh#T
XJ7KD/?5uXu3ZJ x
vZ)A+@UjF

&v7K/}(\4KP U
]8v:@ak P([*HE_;h   而如图3所示的页面“Exceptions(例外)”,则提供了一个途径,让你指定某些特定的服务,或者指定某些TCP/UDP端口,从而避免它们被Windows防火墙所阻挡。B IB&o Z+L'm ]
H*}Qg3HGI+Z

H~z J b9F@+V p [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440422.jpg[/img]1H*R:C#kZ
+m"I#|MmE1m.bi$?
图3 Windows防火墙设定窗口,被选中的是Exceptions(例外)页面
-Z rOC{M Z
d8d,XB6OY ~B/A9CG*f/}
  这个页面上的主窗口显示了一个服务的列表,你可以进行选择,从而让Windows防火墙对之另行处理。在这个屏幕截图之中的电脑是一个全新的Vista安装,显示了作为Vista安装的一部分,有哪些服务会被作为例外处理。要想允许某个特定的程序或者端口能够通过防火墙,需要选中该特定服务旁边的复选框,然后按下“OK(确定)”按钮。如果你想要指定的程序没有出现在列表之中,则点击屏幕底部的“Add Program(添加程序)”按钮。如图4所示,“Add A Program(添加一个程序)”屏幕,被弹了出来。
W(w7z*u(hBg@] -vp Pu H*H

8N!J U/I8L.v ^s [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440423.jpg[/img]
/XoE?.}7x/~
qa.t/G%k.E| 图4 为例外列表添加一个自定义的程序-] @'Jc&dfA+G
&k Wjexm w!T
%g0o:pcvqL5EA
  选择所期望的程序,如果你的程序没有被列出来的话,按下“Browse(浏览)”按钮,然后在Windows防火墙中,找到对应的可执行程序。
.@(dH-Em]qo/q
Vm1q2j!?,G8oG
y P-D(R,A pQ+?   在此页面底部的“Change Scope(修改范围)”按钮,则提供了你一个方法,让你限制电脑或者程序具体可以使用的端口。这个屏幕(图5)有3个选项:'P+F3S%\)T*c4^ @

?6Vb IMv.E i 0@(DI)Lp|
  ◆Any Computer(including those on the Internet):(任何电脑,包括互联网上的电脑) 允许从任何位置发起的通信到达此服务。
2Z VKY(L c$D G5OVUmg,N N

_%@\#Y}f"p   ◆My Network (subnet) Only:仅允许我的网络(包括子网) 仅允许从本地电脑发起的通信到达此服务。S8E!V9sV+_7c3k.i
ai$Lda}Y I+j

.jjZ!D'n]FH   ◆Custom List:自定义列表 可以指定某个IP地址,或者指定一个子网范围。仅允许在特定范围内的电脑可以被允许访问此服务。所指定的IP地址可以是Ipv4或者Ipv6的格式。3f!Z ^Y vVK0Q.i
zaB*v$p4EE7wq

5qw-c7Q} [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440424.jpg[/img]
xZ-l%k6@v8Un
,|DMH2qps#N/yy 图5 Change Scope(修改范围)窗口$y-H T)BS[3A
I m${M!Q1a l+L2Y
+_]5r+Ux?
  现在回过头来看一下图3。在“Add Program(添加程序)”旁边的下一个按钮,写着“Add Port(添加端口)”。点击这个按钮,将会出现类似图6所示的窗口,这个窗口允许你添加一个基于TCP或者UDP端口号的防火墙例外处理规则。在“Add Port(添加端口)”页面上,为特定的端口或者服务指定一个描述性的名字,实际的端口号,以及具体指定该例外是用于TCP端口,或者是一个UDP端口。而下边这里就是你必须单独提供的每个端口,如果你有很多端口需要打开的话,这个工作会非常的无聊乏味。 o!B SH}(ur

om L#D8m
Pc@'b8S&grfG [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440425.jpg[/img]
dHZrf Y0Z
S] ~9B$[ 图6 添加一个TCP或者UDP端口的例外Au z i&mr&App sr
`\"BaJ

exP#[#rop   再重申一下,你可以使用“Chagne Scope(修改范围)”按钮来限制使用这个例外的通信发出点。具体的信息和图5所示是一样的。
:w QP8@i2z9Y3N%} oz|:rMLAt3w

~/T$FvG   
Sp#Ye)ct-v Vo]$Z3C
1Gb9w C4Sn)P]y
l'FaX'W                   
E-l HzG"E
ehK{$HrD0j\ )|?2JVQ {?-y \gJ
  在这个屏幕上,共有3个选项。主要选项,On(开)和Off(关)——是很简单的“启用”或者“禁用”Windows防火墙。而屏幕中间的选择框,“Block All Incoming Connections(阻挡所有进入的连接)”,在你将电脑带到某些特定的地方时会很有用处,比如在某些公共场合的无线接入点,此时你肯定不希望有任何 连接连入你的电脑。当你选中这个复选框后,即使你已经在Windows防火墙中设定了相关例外的服务也会被阻止掉,从而为你在低安全的环境中提供了很高级别的安全防护。 &Ol*X.BO

.~ c.Mf%Q+Hh f ;g U9{P6?+HJL

l0Nls9JcC "C!||1_Fm
A-B T V4|:}g J$D
  而如图3所示的页面“Exceptions(例外)”,则提供了一个途径,让你指定某些特定的服务,或者指定某些TCP/UDP端口,从而避免它们被Windows防火墙所阻挡。
3Z B(Z!QM:];^4v B
@'I7L4JGKs x mH a/J2zbj
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440422.jpg[/img]
4@~ FWo
r&c#T"FPw3_ {C 图3 Windows防火墙设定窗口,被选中的是Exceptions(例外)页面\(x,R(I@1\ I
"ru3?7HZ7l

D{I,KXme   这个页面上的主窗口显示了一个服务的列表,你可以进行选择,从而让Windows防火墙对之另行处理。在这个屏幕截图之中的电脑是一个全新的Vista安装,显示了作为Vista安装的一部分,有哪些服务会被作为例外处理。要想允许某个特定的程序或者端口能够通过防火墙,需要选中该特定服务旁边的复选框,然后按下“OK(确定)”按钮。如果你想要指定的程序没有出现在列表之中,则点击屏幕底部的“Add Program(添加程序)”按钮。如图4所示,“Add A Program(添加一个程序)”屏幕,被弹了出来。
3P1L6r#g`{ m"zi5f&x
*f Zk e6Z$n1D(scV(K2V
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440423.jpg[/img]
!`)qeLnF,E3eO7y n
*C4L K{w \D \ 图4 为例外列表添加一个自定义的程序Mo-cN7o f,G

4J*SI:]T O
0K&n-^(k6Q   选择所期望的程序,如果你的程序没有被列出来的话,按下“Browse(浏览)”按钮,然后在Windows防火墙中,找到对应的可执行程序。4nj y7A*Cm
@ v#O2v9M

R"Mhg at5t   在此页面底部的“Change Scope(修改范围)”按钮,则提供了你一个方法,让你限制电脑或者程序具体可以使用的端口。这个屏幕(图5)有3个选项:)r*M]9t-Ve/t
+E"|CnvLXE1B?,s

$V%wM1I mFn&b/F+iL   ◆Any Computer(including those on the Internet):(任何电脑,包括互联网上的电脑) 允许从任何位置发起的通信到达此服务。 X(}iRovZ jL

oGf"Go P(F
w$Shi*q0p C2?+y   ◆My Network (subnet) Only:仅允许我的网络(包括子网) 仅允许从本地电脑发起的通信到达此服务。
;Ny \5eM%O R$N6S*v-|E_z.A

%d+K3Q/uf"Ef   ◆Custom List:自定义列表 可以指定某个IP地址,或者指定一个子网范围。仅允许在特定范围内的电脑可以被允许访问此服务。所指定的IP地址可以是Ipv4或者Ipv6的格式。_w~6YW+r'E:B
W;w(Kb-l
B4I5M*[Smb z1B*C8\
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440424.jpg[/img]
gB3r1d N-J.Cv3La[
zU0y;YH&O9w ? 图5 Change Scope(修改范围)窗口
3]gi4p3hpNU "w6O{ [v'WO

7P3zds2JmTI   现在回过头来看一下图3。在“Add Program(添加程序)”旁边的下一个按钮,写着“Add Port(添加端口)”。点击这个按钮,将会出现类似图6所示的窗口,这个窗口允许你添加一个基于TCP或者UDP端口号的防火墙例外处理规则。在“Add Port(添加端口)”页面上,为特定的端口或者服务指定一个描述性的名字,实际的端口号,以及具体指定该例外是用于TCP端口,或者是一个UDP端口。而下边这里就是你必须单独提供的每个端口,如果你有很多端口需要打开的话,这个工作会非常的无聊乏味。6dyM1x2} ?

&PZ:O1QE5~;i1h Dl_ B+So
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img200710230440425.jpg[/img]
gL)vV]-UQuzx !?gh;G8@`2E
图6 添加一个TCP或者UDP端口的例外
Wz{.|Fm 9DWfv-J
\{3{}2c*Y-k
  再重申一下,你可以使用“Chagne Scope(修改范围)”按钮来限制使用这个例外的通信发出点。具体的信息和图5所示是一样的。
3T[p!Q d j(l%tarq

8@;v:f#f)u!p1av   在这个主要的配置窗口,有大量的配置选项可用。我将在本文中对主要的几点进行一下讲述。首先,要注意Overview(概要)区域,这里提供给你很多和Windows防火墙相关的信息。
F_/Lu[.Zc7Sv P -M9A#p`+q.U6B

T%P:a&xFdP0cV   PpOe d\:~
vz$`V]UM:lOg
&M$OI!Z_G/B9h
                  
,|?A1K]Q(m+f
q3KL@6?*Ne+P/A"Z+j 8x\s^U{B+f ~`
  高级安全的Windows防火墙属性窗口
\4H3m.s%?,tO.ic a(Qg)MO
*J ?2j]IG-P o
0^7]A)x9{l|6ER~

!fY$x3]2UEx/V B,L;AY
0?OWKps k   第一个要留心的地方,就是防火墙的属性窗口,可以通过Actions(动作)面板中的Properties(属性)链接进行访问。注意这一点,在图10中,Domain Profile(域文件)页面被选中了。另外,也要注意Public Profile(公共文件)和Private Profile(私人文件)页面都有和Domain Profile(域文件)页面同样的选项。
{O#k `]+uVYK p&X p9P5P4V"xwP ^t
$fb8weUHR1`nK
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404310.jpg[/img]
R%Z-Fy3d
H,T&N;M/G0BNs]4~ V 图10 被打开的属性页面,Domain Profile页面被选中了
auY)\4QK Q b!M
B5~:N4DZ R*y4].L r |H:FdPPqx
  在继续朝下讲之前,现在是解释一下不同Profile之间区别的好时候。
~uc%^)}(MMw /D? v(y [

8r2A0Y g(t3YM/h   ◆Domain Profile:(域文件) 在这个Profile中提供的选项,是当电脑连接某个共同域时所强制执行的选项。论坛介绍关于IT界的最新新闻,全方位介绍最新软件,并提供用户交流经验和技巧的平台等
zM1aMHLPj "qQa [ sM
"d$U N Nd(q
  ◆Private Profile:(私人文件) 在这个Profile中提供的选项,是当电脑连接某个私人网络时所强制执行的选项#pM2z7g{Ay

x``*r!u8_)Z7l_ Q V*| pri:o;D Q1J
  ◆Public Profile:(公共文件) 在这个Profile中提供的选项,是当电脑连接某个公共网络时所强制执行的选项。
!?[c5A L
9|o@Lz5~z1B
HiloD   在任何一个Profile文件页面,都可以执行很多任务:
/T#^?Y^6A H3E } [ t9]P"}0ok Z/U

zmY-}-Fh P4q   ◆通过点击“Firewal state(防火墙状态)”按钮,启用或者禁止防火墙。@rdc#_s`-~"T

OX7il9RP9lTb s!N&nDY;P n
  ◆确认进入方向的连接应当被如何处理。你的选择有:
\9ai'V[i .L!fs_W k]

yhz n [_z+t   1. Block(禁止,这是默认的): 根据你预先定义好的通信规则,对进入方向的通信进行阻挡。R8}Zz(i6N Y,X3J!s2Kx a#Q

{-}O,Q3F!\{2g 6N7e*^$^K S P H
  2. Block all connections(阻挡所有连接): 阻挡所有进入的通信,而不管防火墙规则如何。c0Dsk#i3W!Hv m
-g3Z-e-{1u6Jd

3a:{ rV)^0y h n   3. Allow(允许): 允许所有的通讯都穿越防火墙。!m_jR5N
#?%@Y |3BaW

(_ @4GTGd   ◆确定如何处理外出的连接;你的选择是允许或者阻挡。这里没有阻挡所有(blocking all)的选项。
tv'y9Q'qU yJW
9Vat4q6G$M\9l'Z | :v}CH/|4C[
  ◆通过按下Settings(设定)旁边的“Customize”(自定义)按钮,来自定义Windows防火墙的行为。 V Q G9a)o0h*b"]

}!m;[,M+W+S"fJ"|d JR &pk M5{}J6XP4C2w
  ◆通过按下Logging(记录)旁边的“Customize”(自定义)按钮,来自定义Windows防火墙该如何处理记录。论坛介绍关于IT界的最新新闻,全方位介绍最新软件,并提供用户交流经验和技巧的平台等在图11中所示的屏幕,展示了当你按下属性页面中的Setting(设定)区域的Customize(自定义)按钮之后是怎样的。在这个屏幕上,决定了你将如何处理防火墙的通知,以及是否在多播/广播通信允许的情况下进行回应。?#KKSb-Bk6k
'~Fw)\ b

G3td(c@(q [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404311.jpg[/img]
?+~6xu8F _y\5^9hA3LK K[Q*]6j7jR
图11 在选定profile下的自定义设定'dJ7MB-w

j"J S~r
&wi)|-u(Fg#m!U   如果你想修改记录选项(logging),点击窗户底部的“Customize(自定义)”按钮。你会看到类似图12这样的一个窗口。+r%@3`?Lm k?

$c ej~Fc)N p4uT mm
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404312.jpg[/img]
&eW'K(s"\+M v
@Ym#q*y.v(W{M 图12 在选定profile下的自定义记录(logging)设定
:]2| ubI|@
P1x^wnUL Y"^2^U
C\ Y(M$]'S0rX   
Tr#d&XZ!j2{/y+sO.D&s!L
(^\$ZV,t4Ee
5BP&\Dcm9X DH-c                   
;[+N%^0W r4j-R
.GO o-g }v9@
Z#xViRRq/wC$`   在这个窗口中,使用“Browse(浏览)”按钮来选择防火墙记录文件的存放路径以及文件名。这里也可以定义最大的记录文件尺寸,并指出是否打算记录丢弃的数据包以及(或者)成功的连接。如果你记录了太多信息的话,你的记录文件可能会迅速变得很笨重而难以处理。
+Z:cU4W"Fr9kN@b q0u:khc2G

j6HD/uh;?:pZ&`
,uL[&Y(U(m0K3Jx
Dw6m&@U1X+M)H S.uU(M_on%av
  回到属性页面,唯一和其他不一样的页面,是IPsec设定页面,如图13所示。0`:p#}D(CW {,w

K0{7?U]
E UOo5^B}1RY [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404413.jpg[/img]&n_b1nVpyP

:?H!C)b"F ~%{ 图13 Ipsec设定页面 uye$S{E
,SxjQk

0\'?F ?k.JEw/vL   这个屏幕上没多少东西。在这里,你可以呼出更多的IPsec实质配置窗口,如图14所示。你也可以选择是否从Ipsec中排除ICMP数据包。这么做,可以简化你的网络调试,因为它将IPsec的层面从等式中去除了。5Ufmz%A

5b6PMAZc%@ e }8NG-ZE[ I [
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404414.jpg[/img]
;_So![ w 8heP&}~0R8{N
图14 更多的防火墙IPsec配置自定义
C1?xR'nc"t1U
3`:A7bc Cl['EW 3^2A w3TL
  在图14中所示的选项是真实的,在IPsec的配置之下的东西。在这里,你可以对你的key交换模式,数据保护模式,以及认证方式等进行配置。注意,每一个选项都提供了“默认(Default)”的一个设置,就像其他可以选择的选项一样。每一个选项同样也提供了一个“Advanced(高级)”选择。当你选择了一个高级选项时,相关的“Customize(自定义)”按钮就可用了。当你按下其中的一个自定义按钮之后,你看到的选项,将允许对IPsec配置进行非常细微的配置。每一个高级选项窗口都如下面的图15,图14,和图15所示。
n(`'q4yz
/T$|sxA 8XUkT ?AJ*q
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404415.jpg[/img]
H R,s}D(w hqu"~(\_
图15 在Windows防火墙中可用的高级IPsec key交换选项G-Uk*i5n4D

Nr/]j'k"pk1LF QXK-D8]&i*kZ"h
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404416.jpg[/img]
A#v s8Dds h d o|D*['b
图16 高级IPsec数据保护选项 ~ ~ uT,Z+i]&^

[8M.zs` n&OAi#? y0w cw2e kI$S
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404417.jpg[/img]6`Xu'?$?7c'yhAiH
vH)h!wvA
图17 高级认证模式窗口,以及其他认证选项&l| d;v2d2z-FT T
w mh5` gQ \9K3Q

9D7fPp'I*m6w   Windows Vista的开发花费了很长的时间,而在其他操作系统中凡是看得到的功能,几乎都改头换面出现在了Vista之中。在Vista中的Windows防火墙就是这个变化部分的其中之一。%HB FrqKL8xa

P2I gYv2j eA aC NlW9H
  
1a F;K7[2? ?*[9P |Z6r$N&q

'p\J(rP$WtE$Z \                   
n1l^@hJqo S8SLu2K
Rf"[7fQ;j(l5`{
  其他Windows防火墙配置设定 u^8b |/WQ!X-[
Hg8j@.c|U a

whOIuUH
$P` BC yL3{0l!eO )^&}w0wH,Q)nYZ
F2Z&G$v0u cv.Q{x
  注意,你现在已经看过了Windows防火墙属性页面,让我们来看一些其他用户接口的成分。看一眼图9。我将从主配置窗口左手边的选项来开始。9GK3X{4j:H.C]
#sO` Po][

2JK*f1no&zOH   ◆Inbound Rules:进入规则 允许你设定规则,以控制Windows防火墙到底如何处理进入方向的通信。
fkh#p#L-G7y
g.lke'C {3E Wl{
  ◆Outbound Rules:外出规则 允许你设定规则,以控制Windows防火墙到底如何处理外出方向的通信。
w}4oB#~7C#X A
3Y*N\/Tt8yE !wwN `bQ k
  ◆Connection Security Rules:连接安全性规则 使用IPsec来对同样使用Windows防火墙的两台电脑之间的通信进行加密,或者对使用一个兼容IPsec策略的两台电脑通信进行加密。我在本文中不会对这些种类的规则说的太多。
DiQ+{ ?0s%?];T !y6p6z1v V}MkGW
1P%}WTq5B J?
  ◆Monitoring:监控 监控选项给了你一种方法,让你可以查看你的防火墙正在做什么。本文中我也不会对监控方面讲述太多。
W]0n5\)k*x
g\[Sd
O3O T:b&N RPk*fEI S   Inbound Rules(进入规则)TA1}"y*D@~
7CRT)u&I,u \D f

V6c%CL a#R   Windows防火墙一般总是有能力对进入的通信进行阻挡。不过,在高级配置视图之中,Windows防火墙对那些了解如何配置服务的人们来说,显然更具有弹性。图18让你可以看一下防火墙管理接口的进入规则部分。TXzltv2z)W
l&w+o$\R
sD-v.S2a JuX
[img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404418.jpg[/img]
_#K&@im^
4aqA(v/P/@ 图18 Windows防火墙进入规则列表6d'z\%s| {G4J

Q/~N\A k!S^IK
+C&e(Y)P!`T3iCV^(]   注意,在窗口的中间列出的每一个规则旁边,都有一个灰色或者绿色的选中标记。一个绿色的选中标记,表明该规则是被启用的,而一个灰色的选中标记则表明该规则被定义了,但是没有被启用。要启用或者禁止一个现存的规则,右键点击该规则,然后选择“Enable Rule(启用规则)”或者“Disable Rule(禁用规则)”。J!Mxs)_G ]e

on/CIV 8L6jQ4v)Pk*T2Oq`6q
  在Windows防火墙中,有一定数量的重要进入规则可以使用。要注意,如图10所示,每一个单独的规则仅管理一个特定的服务方面。举例来说,有很多的规则名字都以“Core Networking(核心网络)”作为开头。每一个规则都管理着一个非常特定的程序或者协议;举例来说,一个规则可能仅允许通过TCP25端口进入的SMTP连接。所有的核心网络管理规则都是启用 的,因为没有了他们,你的电脑可能都不能正常工作。如果你打算特别加强你的Vista工作站,你也可以禁用某些规则。规则中的许多是特定版本的传输协议。这就是说,某些规则是为了Ipv4,某些规则则是特别为了Ipv6的,而不是一个规则同时为两者服务的。如果你在你的网络中没有使用Ipv6,你可以禁用所有面向Ipv6的规则。S[ lcE I;{J*xr+]
%r;|G!x \{M(G
%uh#P)Ae0U-dEU
  Outbound Rules:外出规则/L,`3~Hg-D
'BFm"p e.V2H*i
y#P O*w4s$}0w
  外出规则选项看起来和图10所示的进入规则屏幕差不多,工作方式也是一样的。我们很快会看一下如何建立新规则。'yY b"~{5ZQ

S7jr"t ^NLa8r
X0IHB L pR*a%W i/o   Windows防火墙给予你相应的能力来根据许多规范建立的进入和外出的规则,包括通过特定程序的管理,或者基于TCP/UDP端口的管理。要添加一个新规则,要么选择进入规则,或者外出规则(根据你自己的需要),然后在MMC中选择新规则选项(New Rule option)。这会开始一个精灵,然后带你进入规则建立进程。
(AV\p"N-I-XjE nd4ban;t

j/ZRIW Ey   如图19所示,精灵的第一个屏幕,要求你决定打算建立何种规则。就本例而言,我将建立一个自定义规则,以示范最普遍的可能性。Us.y,XRs!qn
-ER|k9_j

"}h"s8~/W O#s [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404419.jpg[/img][jGnM [

9Y8dm^ @D@-{ { 图19 选择你打算建立的规则种类
'lCXc P{4{
#PQ%Y2xm|to9P$v,t#v#\ e7XiX6SWAK-|N-J
  
T{vHn"tj v Zc[6C&a$]F DY
7OM\eZp}(r6U
                  
5xsQB{!JR c
3@Qfxd$qx-c
o ^v7t~`"{i!ch   在精灵的第二个页面,选择新规则需要限制的程序和服务。你可以选择新规则对所有运行的程序和服务有效(这意味着该规则对所有的连接都有效,而不是仅仅针对特定程序或者服务的连接),或者,仅对某个特定的程序或者服务生效。 _,l A-a$?1Z

k2j/B!h(`j"D~%BS
[K)@Cc3@v&|/C.Z
\8[#L7R#k2^
&OW*T$~UC5f z+d5i#{ iX
  论坛介绍关于IT界的最新新闻,全方位介绍最新软件,并提供用户交流经验和技巧的平台等)h M6]8J'x;J"o$w:Z
;O%\ p3@$A ZP~!IJ9L

T EPe0Y([`   图20显示了如何对特定的程序限定相应的规则。如果你打算对某个特定的服务限定规则,点击“Customize(自定义)”按钮。在图21中所示的屏幕,显示了你可以对所有的程序和服务都应用该规则,或者仅对服务应用,或者对从列表中选择的某个服务应用,或者是对你在窗口底部的对话框 中所输入简短名称的某个服务生效。 F,V7\}g~0zPgu R
b X u/sb g_E;V

9C-a:S%V Jzk2r!sf [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404520.jpg[/img]
-]#v`1b#{mv)E 'p,s0j)I:xiMo1n^
图20 该规则将对哪个程序或者服务进行限定zo0bT$lT

9q!R6Mu2Rc'\s'J
-hD%~#QS@ [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404521.jpg[/img]
zvATc[7R&T9T I)StU"G:{:I]%?
图21 该规则应当覆盖哪个服务?
ZEY}"~1B!f)x&YK
XJE/F9As6I[8k(d !RtO0l:nKo_%q(M Db7a
  就我的示例而言,我将该规则应用于所有的程序和服务。8^`Rk9N j%F8x
4` V2\&{,I)\
^)r`P#{;K
  精灵的第三个页面,如图22所示,要求你提供应当被用于本规则的具体协议和端口。  
)J0iZS&f3_A} `
fy@|,A'BP5g&P
9`q!K p%X[5v3Z [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404522.jpg[/img]*\4CrzH'@(c

)\!RuLBI8y)pSc#] 图22 该规则将处理哪个协议和端口1P1p9q#LX r2TO1i

.u3g)f7Y}? Jy
,sO[-dhh   这个屏幕在以下区域中要求提供相应信息
-B1TYR tH'k,\ 6J2N6p;N F*^

N CU$?"CK5GJM   协议种类7dG h!R} Q OI/n
Y:yc*t)Zo#pGu

9_-p6XTf$N   可用的协议类型如下所示: U`j ty*e kQ1C
oy;B]5m X{.C%?
Iux+u _:c LW
  ◆HOPOPT (IPv6 Hop-by-Hop Option)
2t&WJzaHi-zj ~
?5f7kh6G ^YSP0x&C3Z
  ◆ICMPv4
c7R f#P o;z#h q~"G ;sQsn%O e[
I3FL$J5N B xe
  ◆ICMPv6论坛介绍关于IT界的最新新闻,全方位介绍最新软件,并提供用户交流经验和技巧的平台等
5qX y$l5m3b
4VL#OD*\ hV'x1fI7v +u2lx6Xl2Qj.w
  ◆IGMP'D.[Hr4\_-y
$O:M uO Hb3Jh b

6Z@ul4Q*a2^ `4S   ◆TCP KWLQ+f(Eh.f8e

j6P6dQ?;f Y uX]6?'H(M@b(?3y
  ◆UDP
-LSLQ(y'Q3p
:eS8[F/vX'f:I lM
|!e f#n5|;nxd   ◆IPv6
^F%kGH Uja ]U-uo(g-na}

T/]d4o ^6@#m }   ◆IPv6-Route)tdS _.KPUt8O
-['DWw3`KmO
MP ~I+n
  ◆IPv6-Frag4@H PZEN
(`|(_4@8_ yQRL
|0af'x d(l9}e%L
  ◆IPv6-NoNxtIT*O5O} }H5s
_;x jD8U*U W
y%m5R0L AK0zR
  ◆IPv6-Opts!m3o9Q)^8nZ
l7W*d/s'rD
"f-FC&Q3BWR
  ◆GRE rwMOC3@;xi"T[

+LB Qo{ rw/w
_9M ef\ _   ◆PGM
sd[]F'SZ :[P*?)_3T$V D i

I!^ _0]}2B:A@ e5~.b#z(f   ◆L2TP论坛介绍关于IT界的最新新闻,全方位介绍最新软件,并提供用户交流经验和技巧的平台等
V4WSw&J q9G#m P"IV0R7G G#O

(?3Un@3N   
b,o khp
#n@0o?f~.L \5Mc
$o;|7K`+O~J%T{                   
na8gBb3U3i mK$T snpT!A

2n&N'BOHys   本地端口
"q{f"s|\0E
Y7Y/[o)y!i
^'f)pL V1n H;{
D0e5`Mg W]|g
)_:b9Jj"~~ E.E/@o#Y
0@t Z.G r5|:De_   本地端口选项仅当你在为协议种类选择了TCP或者UDP之后才可以使用。一个本地端口是在运行Windows防火墙的电脑上所使用的端口。Se.`4m3P
\/z"j&AxgXR
)Ox/Y0vwx
  本地端口可用的选项有:
)f,~A0T%n mr$Z
9DCF^ a[H![
$?6no uN9@   ◆All ports(所有端口)论坛介绍关于IT界的最新新闻,全方位介绍最新软件,并提供用户交流经验和技巧的平台等
$JX3_ `,].k Ph /R0A#s"g&W
bL\+s2v `Z&c6H2h7c;B
  ◆Specific ports(特定端口xAG r5x AI+] E

M}:Kj#mB 7A c Uv*fp
  ◆Dynamic RPC(动态RPC) dx'j:uyjX?

V\ g6F)SA["l9v$Yg,O #V1aT,so3dW7?
  ◆RPC Endpoint Mapper(RPC端点映射)*Rb8vZH+C%`'K&]&F

&P1i'}UV%Z-^3}k
Gqs FU(iN   ◆Edge Traversal(边缘穿越)4f x;L?Fze$P[
KP8_9T\W
Im6^z.ch
  远程端口$[T6f ?2N W&b

Xu"_)P F/whyk
2U/x'}6C_Tt   论坛介绍关于IT界的最新新闻,全方位介绍最新软件,并提供用户交流经验和技巧的平台等  远程端口选项仅当你在为协议种类选择了TCP或者UDP之后才可以使用。一个远程端口,指的是试图和你本地电脑进行通信的远方电脑上所用的端口。
U)m(n fQs
!V-{_"`9tiA1^e!M~
IRE?dt8Ilm   对远程端口,你可以使用“All Ports(所有端口)”,也可以使用“Specific Ports(特定端口)”。
Rq!S2D(U%Z
o:P3z.O:ZU(X5M W8Y1w m+z8F{BhA
  互联网控制信息协议(ICMP)设定
0N#pjOR +w E aV*F l/|)Vx
^|:e$Jn.H3@
  如果你在协议类型中选择了ICMP选项之一,那么该选项旁边的Customize(自定义)按钮就会变得可用。点击此按钮,会打开如图23所示的ICMP自定义设置窗口。在该屏幕上,你可以选择将该规则适用于所有的ICMP类型,或者仅仅适用于特定的ICMP类型。
0j6B(\ _ G/zs 0UmY \-D-^0Y

r0` nob&CX#c7F [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404523.jpg[/img]h8A'Z(X9p0h
7w-\ Tp0E
图23 自定义ICMP设定窗口u1Y$C&t&u7W

4k:iPWd+m\6w
5q`D1WM9dW?S   精灵的下一个页面,如图24所示,将询问你新规则的本地和远程IP地址(范围)。而范围可以被适用于进出的所有通讯规则,这样满足了预先定义范围的通讯都将被适用该规则,就像其他规则所做的那样。  
Nz0BEe ^^ }/?
j;E1H5Z _)[2j7d
$[,mtxdQ8Dc [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404524.jpg[/img]
j#R.@l(yo R
K Dv5gKo'U v 图24 该规则对应的IP地址是什么? zr/J7YLi9|Z&Vh-L
5A%H*gP4p{CP9O
5f b Nwi)D
  一旦你已经在一个将要生效的规则下定义了具体参数,就需要决定当有事件满足条件时应当做些什么。如图25所示,你有3个选项:H L)Q&M~

(No{.}:e 3P2Pl|D
  ◆Allow The Connection(允许连接),无论该连接是否启用了IPsec。FCf9X^!xeK

d-M6s^$e0n2ny
{"KJ.N0\T2qq   ◆Allow The Connection Only If It Is Secured By IPsec(仅允许被IPsec保护的连接). 你也可以在这里为了额外的安全而选择子选项。如果你选择了它,你必须同时指定用户或者电脑如何确定可信任的连接。
0JG}eSl )G\ET q%H4MW

'MA:d1d"l @y#@,kL   ◆Block The Connection(阻止该连接)。
_4C A+lTF Ba n|6Ce&Ee

"{ [w.YGC4P#m3E [img]http://school.cfan.com.cn/system/vista/he/h005/h95/img2007102304404525.jpg[/img]
)S1w\tnm4a%u\f 3REi U+]}v
图25 当满足条件时,应当采取什么行动?
G[)lHQ q4Lx6C]^
6YuYn9C'o9t _
/ma5X;Fk!w!L   对于最后的精灵页面,我这里就不放出屏幕图形了。最后倒数一二个页面,Profile,会要求你选择具体哪个Profile——domain(域),Private(私人),或者Public(公共) ——将被应用新规则? 精灵的最后一个屏幕要求你为新规则命令,另外,也可以输入一个说明性的详细描述。
VV3l${h'GX;Hd _P&t bx 7P!Uo8s'v(m+hD

vo(r w$V c4ZF   当你完成了建立新规则后,它将会显示在主要防火墙配置窗口的规则列表中
%\oyX W$T$I {$W *E.Nv sqyy*y

o k b\ };`   缺点
~K0FFM/C*S4Q 4HRQv:w2v8oG]

"s#Tf-l/E7{VaY`5V   毫无疑问,说到客户级别的保护方面,Windows防火墙,从能力方面而言,足以和那些大人物们同行。但是,还有两点值得提起,因为它们让Vista的新防火墙还不够完美。)[.PT'H$qd&n b `e0n

Io nX/~0? Iq6_P)i
,m9Q C!Z"u#Cq8E   ◆外出监控默认状态下是不启用的:这意味着用户可能会被误导,认为他们现在的电脑和使用Windows XP的时期相比,“得到了更好的保护”。(_1q/utVOx

sy0E x9T7n9W5O}.l $Knl tzIB
  ◆一个相当复杂的高级管理接口:一般的家庭用户将没有能力来管理这个服务。的确,一个家庭用户在使用基本接口时将很少有困难,但是基本接口并没有提供一个启用外出监控的方法,也没有提供任何在高级配置中所提供的细微管理功能。除非微软可以特别简化高级防火墙接口,否则家庭用户将享受不到防火墙中所提供的全新技术功能。
8i6N Ai {s+W
#leM'G7W
&pB$Q)W }VO/|   论坛介绍关于IT界的最新新闻,全方位介绍最新软件,并提供用户交流经验和技巧的平台等9? ~#m)f.]*A
])C.a-C"IMs%ul:x
5A-lu}3VE
  一次主要升级
9t_&ao-}]p%S6Qc
b7X5K1g5?!W\R
,@[,|RG$rj   在Windows Vista之中所提供的防火墙,和微软先前声称要努力建立的牢固防火墙而言,还存在相当的距离。但就它的双向保护能力,超级细微的管理选项,以及很宽的配置参数而言,它同样也不能被算做一无是处。
页: [1]
查看完整版本: Windows Vista系统中防火墙详细设置