Как настроить сетевой экран касперского
По умолчанию Сетевой экран включен и работает в оптимальном режиме. При необходимости вы можете выключить Сетевой экран.
Включить и выключить компонент можно двумя способами:
Чтобы включить или выключить Сетевой экран на закладке Центр управления главного окна программы, выполните следующие действия:
- Откройте главное окно программы.
- Выберите закладку Центр управления .
- Нажмите клавишей мыши на блок Управление защитой .
Блок Управление защитой раскроется.
- Выберите в контекстном меню пункт Включить , если вы хотите включить Сетевой экран.
Значок статуса работы компонента
Выберите в контекстном меню пункт Выключить , если вы хотите выключить Сетевой экран.
Значок статуса работы компонента
Чтобы включить или выключить Сетевой экран из окна настройки параметров программы, выполните следующие действия:
- Откройте окно настройки параметров программы.
- В левой части окна в разделе Антивирусная защита выберите подраздел Сетевой экран .
В правой части окна отобразятся параметры компонента Сетевой экран.
- Установите флажок Включить Сетевой экран , если вы хотите включить Сетевой экран.
- Снимите флажок Включить Сетевой экран , если вы хотите выключить Сетевой экран.
В начало
Источник
Как настроить сетевой экран касперского
В Kaspersky Security Center вы можете изменить действие Сетевого экрана для сетевого правила группы программ, которое Сетевой экран выполняет, обнаружив сетевую активность этой группы программ.
Вы можете изменить действие Сетевого экрана для сетевых правил всей группы программ, которые были созданы по умолчанию, а также изменить действие Сетевого экрана для одного сетевого правила группы программ, которое было создано вручную.
Чтобы изменить действие Сетевого экрана для всех сетевых правил группы программ через Kaspersky Security Center, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В папке Управляемые устройства дерева консоли откройте папку с названием группы администрирования, в состав которой входят нужные защищенные виртуальные машины.
- В рабочей области выберите закладку Политики .
- В списке политик выберите политику для Легкого агента для Windows и откройте окно Свойства: двойным щелчком мыши.
- В окне свойств политики для Легкого агента для Windows в списке слева выберите раздел Сетевой экран .
В правой части окна отобразятся параметры компонента Сетевой экран.
В блоке Правила сетевого экрана нажмите на кнопку Настройка , расположенную в верхней части блока.
Откроется окно Сетевой экран на закладке Правила контроля программ .
- Наследовать .
- Разрешать .
- Запрещать .
Чтобы изменить действие Сетевого экрана для одного сетевого правила группы программ через Kaspersky Security Center, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- Выполните пункты 2–6 предыдущей инструкции.
- В списке программ выберите группу программ, для сетевого правила которой вы хотите изменить действие Сетевого экрана.
- Нажмите на кнопку Изменить или по правой клавише мыши откройте контекстное меню и выберите пункт Правила группы .
Откроется окно Правила контроля группы программ .
- Разрешать .
- Запрещать .
- Записывать в отчет .
В начало
Источник
Как настроить сетевой экран касперского
Сетевой экран фильтрует всю сетевую активность на Windows-устройстве в соответствии с сетевыми правилами. Сетевые правила содержат условия, в соответствии с которыми Сетевой экран контролирует сетевые соединения на устройстве (например, направление соединения, протокол). В сетевых правилах также указано действие Сетевого экрана с соединением, удовлетворяющим условиям правила (разрешить соединение или запретить соединение).
Чтобы настроить сетевые правила Сетевого экрана, выполните следующие действия:
В разделе Профили безопасности содержится список профилей безопасности, настроенных в Kaspersky Endpoint Security Cloud.
В окне свойств профиля безопасности отобразятся параметры, доступные для всех устройств.
Откроется страница настройки параметров Сетевого экрана.
Перейдите по ссылке Параметры в разделе Правила для обработки сетевых пакетов и потоков данных .
Откроется страница Правила для обработки сетевых пакетов и потоков данных .
Чтобы добавить новое сетевое правило, нажмите на кнопку Добавить .
Откроется страница Новая запись .
- Чтобы правило распространялось на сетевые пакеты и потоки данных, передаваемые по всем протоколам, выберите вариант Любой .
- Чтобы правило распространялось только на определенные протоколы, выберите пункт Выбрать протокол и настройте следующие параметры:
- В раскрывающемся списке Выбрать протокол выберите нужное значение.
- Перейдите по ссылке Параметры в разделе Выбрать протокол .
- В зависимости от значения, выбранного в раскрывающемся списке Выбрать протокол , укажите локальный и удаленный порты или выберите соответствующие значения ICMP-типа и ICMP-кода.
Откроется страница Новая запись .
- Если вы хотите добавить новый адрес, нажмите на кнопку Добавить и в открывшемся окне IP-адрес или DNS-имя компьютера укажите адрес в поле ввода. Нажмите на кнопку OК .
- Если вы хотите изменить добавленный ранее адрес, установите флажок слева от него и нажмите на кнопку Изменить . Внесите необходимые изменения и нажмите на кнопку OК .
- Если вы хотите удалить добавленный ранее адрес, установите флажок слева от него и нажмите на кнопку Удалить .
Добавленное правило отобразится в списке правил для сетевых пакетов и потоков данных.
После применения профиля безопасности на Windows-устройствах пользователей будет включен Сетевой экран. Сетевая активность программ на этих устройствах будет контролироваться согласно настроенным сетевым правилам.
Источник
Как настроить сетевой экран касперского
Названия параметров могут отличаться в разных операционных системах Windows.
Чтобы настроить входящие и исходящие подключения в брандмауэре Windows, выполните следующие действия:
- Откройте окно настройки брандмауэра Windows одним из следующих способов:
- Если вы настраиваете брандмауэр Windows локально, нажмите на кнопку Пуск , введите в поисковой строке команду wf.msc и нажмите на клавишу ENTER .
- Если вы настраиваете брандмауэр Windows с другого компьютера, выполните следующие действия:
- Нажмите на кнопку Пуск , введите в поисковой строке команду mmc и нажмите на клавишу ENTER .
Откроется окно Консоль управления.
В открывшемся окне выберите Файл > Добавить или удалить оснастку .
Откроется окно Добавление и удаление оснасток .
В списке доступных оснасток выберите оснастку Брандмауэр Windows в режиме повышенной безопасности и нажмите на кнопку Добавить .
Откроется окно Выбор компьютера .
- В открывшемся окне выберите вариант Другой компьютер и укажите сервер с установленной программой Kaspersky Security для Windows Server одним из следующих способов:
- В поле ввода укажите доменное имя сервера с установленной программой Kaspersky Security для Windows Server.
- Нажмите на кнопку Обзор и в открывшемся окне выбора встроенного субъекта безопасности выберите сервер с установленной программой Kaspersky Security для Windows Server, используя поиск по домену или рабочей группе.
- Нажмите на кнопку ОК .
Внесенные изменения будут сохранены.
- Разрешите входящие подключения со всех удаленных портов к локальным портам TCP 137 – 139, TCP 445.
- Разрешите исходящие подключения со всех локальных портов к удаленным портам TCP 137 – 139, TCP 445.
Если все исходящие подключения запрещены, откройте следующие порты: TCP 443 (RPC(HTTP)), TCP 445 (SMB), TCP 88 (Kerberos), TCP 53 (DNS), UDP 53 (DNS).
По умолчанию брандмауэр Windows разрешает все входящие соединения, для которых нет запрещающих правил. Если используются параметры по умолчанию, правило для исходящих соединений создавать не требуется.
Параметры брандмауэра Windows могут также определяться групповой или доменной политикой.
Источник
Cетевой экран Kaspersky Internet Security, разбираемся с настройками по умолчанию
Первый шаг к безопасному путешествию по бескрайним просторам всевозможных сетей это конечно же установка надежного средства защиты. Одним из немногих таких средств является комплексный продукт Kaspersky Internet Security.
Первый шаг к безопасному путешествию по бескрайним просторам всевозможных сетей это конечно же установка надежного средства защиты. Одним из немногих таких средств является комплексный продукт Kaspersky Internet Security. Несмотря на то, что KIS продукт достаточно сложный, он сразу после установки готов выполнять все возложенные на него обязанности. Необходимость в дополнительных настойках возникает крайне редко, и это очень большой плюс разработчикам. Но необходимо понимать, что эта возможность базируется на острой грани компромиссных решений. В чем они заключаются рассмотрим на примере сетевого экрана.
Настройки сетевого экрана состоят из двух частей: правила для программ и пакетные правила. При помощи правил программ можно разрешать или запрещать определенным программам или группам программ посылать или принимать пакеты или устанавливать сетевые соединения. При помощи пакетных правил разрешается или запрещается устанавливать входящие или исходящие соединения, и передача или прием пакетов.
Посмотрим, что представляют собой правила для программ.
Все программы имеется четыре категории:
- Доверенные – им разрешено все без исключения.
- Слабые ограничения – установлено правило “запрос действия”, позволяющее пользователю по самостоятельно принимать решение о целесообразности сетевого общения программ этой группы.
- Сильные ограничения – в части разрешения работы с сетью, то же, что и слабые.
- Не доверенные – по умолчанию этим программам запрещено любое сетевое общение (по человечески очень жаль их).
В группу “доверенные” по умолчанию помещены все программы от Микрософт, собственно сам KIS и другие программы известных производителей. Для настроек по умолчанию выбор хороший, но лично я не стал бы всем программам, пусть даже и именитых производителей, так безраздельно доверять.
Как же попадают программы в ту или иную группу? Здесь все не так просто. Решение о помещении конкретной программы в одну из четырех групп принимается на основе нескольких критериев:
- Наличие сведений о программе в KSN (Kaspersky Security Network).
- Наличие у программы цифровой подписи (уже проходили).
- Эвристический анализ для неизвестных программ (что то типа гадания).
- Автоматически помещать программу в заранее выбранную пользователем группу.
Все эти опции находится в настройках “Контроль программ”. По умолчанию установлены первые три опции, использование которых и приводит к большому количеству “доверенных” программ. Четвертую опцию можно выбрать самостоятельно как альтернативу первым трем.
Проведем эксперимент. Поместим какую либо программу (например, браузер “Opera”) в список программ со слабыми ограничениями и посмотрим как работает правило “запрос действия”. Для вступления правил программ в действие нужно закрыть и снова открыть программу, правила для которой были изменены. Если теперь попробовать зайти на любой сайт, то никакого запроса действия не произойдет, а программа спокойно установит сетевое соединение. Как оказалось, правило “запрос действия” работает только если в основных параметрах защиты снят флажок с опции “Выбирать действие автоматически”.
Еще один сюрприз ожидает пользователей сетевых утилит типа ping, tracert (если правило “запрос действия” распространить на доверенные программы), putty (ssh клиент) и, возможно, им подобных. Для них KIS упорно не хочет выводить экран запроса действия. Здесь выход может быть только один – устанавливать разрешения для конкретной программы вручную.
Прежде, чем перейти к пакетным правилам, позволю себе один совет: создавайте для каждой группы программ свои подгруппы. Например: “Сетевые утилиты”, “Офисные программы”, “Программы для Интернета”, и т.д. Во первых, всегда можно будет быстро найти нужную программу, и, во вторых, можно будет устанавливать правила на определенные группы, вместо установки правил для отдельных программ.
В пакетных правилах определяются отдельные признаки пакетов: протокол, направление, локальный или удаленный порт, сетевой адрес. Пакетные правила могут действовать как “разрешающие”, “запрещающие” и “по правилам программ”. Правила просматриваются сверху вниз пока не будет найдено разрешающее или запрещающее правило по совокупности признаков. Если правило для пакета не найдено, то применяется правило по умолчанию (последнее). Обычно в сетевых экранах последним правилом устанавливают запрет на прием и передачу любых пакетов, но для KIS это правило разрешающее.
Действие “по правилу программ” является по своей природе “окном” для собственно действий правил программ. Это удобно, поскольку можно определять очередность выполнения правил. Например, программа пытается отправить пакет на 53 порт DNS сервера. Если есть пакетное правило с действием “по правилам программ”, направлением “исходящее”, удаленный порт 53 (или не определен), и для программы установлено разрешающее правило для отправки пакета на 53 порт, то пакет будет отправлен, если программе запрещено отправлять пакеты на 53 порт, то этот пакет отправлен не будет.
Область действия правил охватывает определенную область: “любой адрес” (все адреса), “адрес подсети” – здесь можно выбрать тип подсети “доверенные”, “локальные” или “публичные”, и “адреса из списка” – указать IP адреса или доменные имена вручную. Отношение конкретной подсети к “доверенной”, “локальной” или “публичной” устанавливается в общих нстройках сетевого экрана.
Пакетные правила KIS, в отличие от большинства сетевых экранов, перегружены большим числом направлений: “входящее”, “входящее (поток)”, “исходящее”, “исходящее (поток)”, и “входящее/исходящее”. Причем, правила с некоторыми сочетаниями протокола и направления не работают. Например, правило запрета ICMP в сочетании с потоковыми направлениями работать не будет, т.е. запрещенные пакеты будут проходить. К UDP пакетам почему то применяются потоковые направления, хотя UDP протокол по своей природе как такового “потока” не создает, в отличии от TCP.
Еще один, не совсем приятный момент заключается в том, что в пакетных правилах отсутствует возможность указать реакцию на запрет входящего пакета: запретить прием пакета с уведомлением отправившей его стороны или просто отбросить пакет. Это так называемый режим “невидимости”, который раньше в сетевом экране присутствовал.
Теперь обратимся к собственно правилам.
1 и 2 правила разрешают по правилам программ отправлять DNS запросы по протоколам TCP и UDP. Безусловно, оба правила полезны, но в основном такие сетевые программы как почтовые и браузеры запрашивают адреса сайтов через системную службу DNS, за работу которой отвечает системная программа “svchost.exe”. В свою очередь, сама служба использует вполне конкретные адреса DNS серверов, указываемые вручную или через DHCP. Адреса DNS серверов меняются редко, так что вполне хватило бы разрешения отправки DNS запросов для системной службы “svchost.exe” на фиксированные сервера доменных имен.
3 правило разрешает программам отправку электронной почты по протоколу TCP. Здесь также, как и для первых двух правил, достаточно было бы создать правило для конкретной программы работы с электронной почтой указав на какой порт и сервер производить отправку.
4 правило разрешает любую сетевую активность для доверенных сетей. Будьте очень внимательны при включении этого правила, не перепутайте случайно тип сети. Это правило фактически отключает функции сетевого экрана в доверенных сетях.
5 правило разрешает любую сетевую активность по правилам программ для локальных сетей. Это правило хоть и не отключает полностью сетевой экран, но в значительной степени ослабляет его контрольные функции. По логике 4 и 5 правила нужно было бы разместить в самом верху, чтобы предотвратить обработку пакетов правилами 1 – 3 при нахождении компьютера в доверенной или локальной сети.
6 правило запрещает удаленное управление компьютером по протоколу RDP. Хотя область действия правила “все адреса”, но фактически оно действует только в “публичных сетях”.
7 и 8 правило запрещает доступ из сети к сетевым службам компьютера по протоколам TCP и UDP. Фактически правило действует только в “публичных сетях”.
9 и 10 правила разрешают всем без исключения подключаться к компьютеру из любых сетей, конечно исключая службы, запрещенные правилами 6 – 8. Действует правило только для программ с разрешенной сетевой активностью. Но будьте очень внимательны, сетевая активность по умолчанию разрешена практически всем программам за исключением не доверенных.
11 – 13 правила разрешают прием входящих ICMP пакетов для всех программ. Смысла в этих правилах не больше, чем в 1 – 3, потому, что ICMP в подавляющем большинстве случаев использует программа ping и tracert.
14 правилом запрещается прием всех типов ICMP пакетов, разумеется за исключением разрешенных правилами 11 – 13.
16 правило запрещает входящий ICMP v6 эхо запрос. ICMP v6 в подавляющем большинстве случаев не нужен. Можно было бы запретить его полностью.
17 правило разрешает все, что явно не разрешено или запрещено предыдущими правилами. Это правило хотя и не отображается на экране, но помнить о его существовании безусловно необходимо.
Настройки сетевого экрана KIS по умолчанию безусловно хороши и подходят большинству пользователей домашних компьютеров, на которых, собственно, и ориентирован этот продукт. Но гибкость и нетребовательность к дополнительным настройкам, о которой упоминалось в начале статьи, к сожалению достигается за счет безопасности самих же пользователей, делая эту самую безопасность очень сильно зависимой от человеческого фактора: знаний и безошибочных действий самого пользователя.
Источник