Win XP SP2自带防火墙设置详细讲解

在windows xp sp2中,windows防火墙有了许多新增特性,其中包括:express

默认对计算机的全部链接启用、应用于全部链接的全新的全局配置选项、用于全局配置的新增对话框集、全新的操做模式、启动安全性、本地网络限制、异常流量能够经过应用程序文件名指定对internet协议第6版(ipv6)的内建支持、采用netsh和组策略的新增配置选项。windows

本文将详细描述用于手动配置全新的windows防火墙的对话框集。与windows xp(sp2以前的版本)中的icf不一样,这些配置对话框可同时配置ipv4和ipv6流量。浏览器

windows xp(sp2以前的版本)中的icf设置包含单个复选框(在链接属性的“高级”选项卡上“经过限制或阻止来自internet对此计算机的访问来保护个人计算机和网络”复选框)和一个“设置”按钮,您可使用该按钮来配置流量、日志设置和容许的icmp流量。安全

在windows xp sp2中,链接属性的“高级”选项卡上的复选框被替换成了一个“设置”按钮,您可使用该按钮来配置常规设置、程序和服务的权限、指定于链接的设置、日志设置和容许的icmp流量。网络

“设置”按钮将运行全新的windows防火墙控制面板程序(可在“网络和internet链接与安全中心”类别中找到)。框架

新的windows防火墙对话框包含如下选项卡:tcp

“常规” “异常” “高级” “常规”选项卡ide

在“常规”选项卡上,您能够选择如下选项:工具

“启用(推荐)”日志

选择这个选项来对“高级”选项卡上选择的全部网络链接启用windows防火墙。

windows防火墙启用后将仅容许请求的和异常的传入流量。异常流量可在“异常”选项卡上进行配置。

“不容许异常流量”

单击这个选项来仅容许请求的传入流量。这样将不容许异常的传入流量。“异常”选项卡上的设置将被忽略,全部的链接都将受到保护,而无论“高级”选项卡上的设置如何。

“禁用”

选择这个选项来禁用windows防火墙。不推荐这样作,特别是对于可经过internet直接访问的网络链接。

注意对于运行windows xp sp2的计算机的全部链接和新建立的链接,windows防火墙的默认设置是“启用(推荐)”。这可能会影响那些依赖未请求的传入流量的程序或服务的通讯。在这样的状况下,您必须识别出那些已再也不运做的程序,将它们或它们的流量添加为异常流量。许多程序,好比internet浏览器和电子邮件客户端(如:outlook express),不依赖未请求的传入流量,于是可以在启用windows防火墙的状况下正确地运做。

若是您在使用组策略配置运行windows xp sp2的计算机的windows防火墙,您所配置的组策略设置可能不容许进行本地配置。在这样的状况下,“常规”选项卡和其余选项卡上的选项多是灰色的,而没法选择,甚至本地管理员也没法进行选择。

基于组策略的windows防火墙设置容许您配置一个域配置文件(一组将在您链接到一个包含域控制器的网络时所应用的windows防火墙设置)和标准配置文件(一组将在您链接到像internet这样没有包含域控制器的网络时所应用的windows防火墙设置)。这些配置对话框仅显示当前所应用的配置文件的windows防火墙设置。要查看当前未应用的配置文件的设置,可以使用netsh firewall show命令。要更改当前没有被应用的配置文件的设置,可以使用netsh firewall set命令。

 

“异常”选项卡

在“异常”选项卡上,您能够启用或禁用某个现有的程序或服务,或者维护用于定义异常流量的程序或服务的列表。当选中“常规”选项卡上的“不容许异常流量”选项时,异常流量将被拒绝。

对于windows xp(sp2以前的版本),您只能根据传输控制协议(tcp)或用户数据报协议(udp)端口来定义异常流量。对于windows xp sp2,您能够根据tcp和udp端口或者程序或服务的文件名来定义异常流量。在程序或服务的tcp或udp端口未知或须要在程序或服务启动时动态肯定的状况下,这种配置灵活性使得配置异常流量更加容易。

已有一组预先配置的程序和服务,其中包括:

文件和打印共享、远程助手(默认启用)、远程桌面、upnp框架,这些预约义的程序和服务不可删除。

若是组策略容许,您还能够经过单击“添加程序”,建立基于指定的程序名称的附加异常流量,以及经过单击“添加端口”,建立基于指定的tcp或udp端口的异常流量。

当您单击“添加程序”时,将弹出“添加程序”对话框,您能够在其上选择一个程序或浏览某个程序的文件名。

当您单击“添加端口”时,将弹出“添加端口”对话框,您能够在其中配置一个tcp或udp端口。

全新的windows防火墙的特性之一就是可以定义传入流量的范围。范围定义了容许发起异常流量的网段。在定义程序或端口的范围时,您有两种选择:

“任何计算机”

容许异常流量来自任何ip地址。

“仅只是个人网络(子网)”

仅容许异常流量来自以下ip地址,即它与接收该流量的网络链接所链接到的本地网段(子网)相匹配。例如,若是该网络链接的ip地址被配置为 192.168.0.99,子网掩码为255.255.0.0,那么异常流量仅容许来自192.168.0.1到192.168.255.254范围内的 ip地址。

当您但愿容许本地家庭网络上全都链接到相同子网上的计算机以访问某个程序或服务,可是又不但愿容许潜在的恶意internet用户进行访问,那么“仅只是个人网络(子网)”设定的地址范围颇有用。

一旦添加了某个程序或端口,它在“程序和服务”列表中就被默认禁用。

在“异常”选项卡上启用的全部程序或服务对“高级”选项卡上选择的全部链接都处于启用状态。

“高级”选项卡

“高级”选项卡包含如下选项:

网络链接设置、安全日志、icmp、默认设置

“网络链接设置”

在“网络链接设置”中,您能够:

一、指定要在其上启用windows防火墙的接口集。要启用windows防火墙,请选中网络链接名称后面的复选框。要禁用windows防火墙,则清除该复选框。默认状况下,全部网络链接都启用了windows防火墙。若是某个网络链接没有出如今这个列表中,那么它就不是一个标准的网络链接。这样的例子包括internet服务提供商(isp)提供的自定义拨号程序。

二、经过单击网络链接名称,而后单击“设置”,配置单独的网络链接的高级配置。

若是清除“网络链接设置”中的全部复选框,那么windows防火墙就不会保护您的计算机,而无论您是否在“常规”选项卡上选中了“启用(推荐)”。若是您在“常规”选项卡上选中了“不容许异常流量”,那么“网络链接设置”中的设置将被忽略,这种状况下全部接口都将受到保护。

当您单击“设置”时,将弹出“高级设置”对话框。

在“高级设置”对话框上,您能够在“服务”选项卡中配置特定的服务(仅根据tcp或udp端口来配置),或者在“icmp”选项卡中启用特定类型的icmp流量。

这两个选项卡等价于windows xp(sp2以前的版本)中的icf配置的设置选项卡。

“安全日志”

在“安全日志”中,请单击“设置”,以便在“日志设置”对话框中指定windows防火墙日志的配置,在“日志设置”对话框中,您能够配置是否要记录丢弃的数据包或成功的链接,以及指定日志文件的名称和位置(默认设置为systemrootpfirewall.log)及其最大容量。

“icmp”

在“icmp”中,请单击“设置”以便在“icmp”对话框中指定容许的icmp流量类型,

在“icmp”对话框中,您能够启用和禁用windows防火墙容许在“高级”选项卡上选择的全部链接传入的icmp消息的类型。icmp消息用于诊断、报告错误状况和配置。默认状况下,该列表中不容许任何icmp消息。

诊断链接问题的一个经常使用步骤是使用ping工具检验您尝试链接到的计算机地址。在检验时,您能够发送一条icmp echo消息,而后得到一条icmp echo reply消息做为响应。默认状况下,windows防火墙不容许传入icmp echo消息,所以该计算机没法发回一条icmp echo reply消息做为响应。为了配置windows防火墙容许传入的icmp echo消息,您必须启用“容许传入的echo请求”设置。

“默认设置”

单击“还原默认设置”,将windows防火墙重设回它的初始安装状态。

当您单击“还原默认设置”时,系统会在windows防火墙设置改变以前提示您核实本身的决定。

相关文章
相关标签/搜索