“沖擊波”等蠕蟲(chóng)病毒特征之一就是利用有漏洞的操作系統進(jìn)行端口攻擊,因此防范此類(lèi)病毒的簡(jiǎn)單方法就是屏蔽不必要的端口,防火墻軟件都有此功能,其實(shí)對于采用Windows2003或者WindowsXP的用戶(hù)來(lái)說(shuō),不需要安裝任何其他軟件,因為可以利用系統自帶的“Internet連接防火墻”來(lái)防范黑客的攻擊。
一、基本設置
1、鼠標右鍵單擊“網(wǎng)上鄰居”,選擇“屬性”。
2、然后鼠標右鍵單擊“本地連接”,選擇“屬性”,出現圖1界面。如圖選擇“高級”選項,選中“Internet連接防火墻”,確定后防火墻即起了作用。
![]() |
1、在另為一臺機子上ping本機,出現Request timed out表示ping不同本機
2、在另為一臺機子上用漏洞掃描工具掃描本機發(fā)現沒(méi)有打開(kāi)的端口。
這兩種測試通過(guò)后說(shuō)明防火墻已經(jīng)起了作用。
三、高級設置
點(diǎn)擊圖1中“設置(G)...”按鈕出現圖2界面可進(jìn)行高級設置。
![]() |
如圖3所示,如果本機要開(kāi)通相應的服務(wù)可選中該服務(wù),本例選中了FTP服務(wù),這樣從其它機器就可FTP到本機,掃描本機可以發(fā)現21端口是開(kāi)放的??梢园?#8220;添加”按鈕增加相應的服務(wù)端口。
![]() |
如圖4所示,選擇要記錄的項目,防火墻將記錄相應的數據,日志默認在c:\windows\pfirewall.log,用記事本就可以打開(kāi)看看。
![]() |
如圖5所示,最常用的ping就是用的ICMP協(xié)議,默認設置完后ping不通本機就是因為屏蔽了ICMP協(xié)議,如果想ping通本機只需將“允許傳入響應請求”一項選中即可。
![]() |
設置非常簡(jiǎn)單,但我在給別人設置過(guò)程中,有些人提出了以下幾點(diǎn)疑問(wèn),不知您是否也有下面的困惑?
1、端口都封住了怎么與別的計算機通信?
按默認設置完成后,可以看出沒(méi)有添加一個(gè)端口,那端口都封住了怎么與別的計算機通信呢?
在Internet上相互通信是靠TCP/IP協(xié)議完成的,而上網(wǎng)訪(fǎng)問(wèn)網(wǎng)頁(yè)時(shí),是在本機上隨機打開(kāi)一個(gè)大于1024的端口去連服務(wù)器的80服務(wù)端口,用Telnet協(xié)議登陸其它設備也是在本機上隨機打開(kāi)一個(gè)大于1024的端口去連服務(wù)器的23服務(wù)端口。“Internet連接防火墻”封住的是服務(wù)端口,例如HTTP的80端口,FTP的21端口、TELNET的23端口等,只要系統提供了這些服務(wù),一開(kāi)機這些端口就是開(kāi)放的,等待別的計算機連接到提供服務(wù)的計算機上,可以說(shuō)這些端口是長(cháng)期有效的。而隨機打開(kāi)的端口是臨時(shí)的,比如當你上網(wǎng)訪(fǎng)問(wèn)一個(gè)網(wǎng)站,你的計算機隨機開(kāi)個(gè)端口1026連接到網(wǎng)站服務(wù)器的80端口,當訪(fǎng)問(wèn)完畢關(guān)閉網(wǎng)頁(yè)后,本機的1026端口隨之關(guān)閉,而服務(wù)器的80端口始終是開(kāi)著(zhù)的。有上可見(jiàn)“Internet連接防火墻”是封住的服務(wù)端口,而不是臨時(shí)打開(kāi)的端口,所以一個(gè)端口不添加也可正常上網(wǎng)。WIN98默認不提供任何服務(wù)就沒(méi)有打開(kāi)的端口,不照樣能正常上網(wǎng)嗎?
一般上網(wǎng)用戶(hù)不用提供任何服務(wù),所以沒(méi)有必要開(kāi)放任何端口,但是要利用一些網(wǎng)絡(luò )聯(lián)絡(luò )工具,比如要開(kāi)通FTP服務(wù)的話(huà),就要把“21”這個(gè)端口打開(kāi),同理,如果發(fā)現某個(gè)常用的網(wǎng)絡(luò )工具不起作用時(shí),請查清它在本機所開(kāi)的端口,然后在“Internet連接防火墻”中添加端口即可。
2、設置了“Internet 連接防火墻”后用netstat –na命令察看,可是端口還是開(kāi)的?
有些人以為如上設置后就沒(méi)有端口開(kāi)放了,可設置完后用netstat–na命令察看開(kāi)放的端口與沒(méi)設置之前一樣一個(gè)不少,難道沒(méi)起作用?
實(shí)際上端口是由某個(gè)服務(wù)的進(jìn)程打開(kāi)的,要徹底關(guān)閉某個(gè)端口就要結束相應的服務(wù),例如要關(guān)閉80端口就要停止WWW服務(wù)。而我們用“Internet連接防火墻”是在外圍建一個(gè)防火墻,打個(gè)簡(jiǎn)單的比喻,一所房子有很多的門(mén),要保證安全有兩個(gè)辦法,一是把門(mén)用磚頭堵住;二是留著(zhù)門(mén),在房子周?chē)ㄒ坏缐?。用結束進(jìn)程來(lái)關(guān)閉端口用的是第一種辦法,用“Internet連接防火墻”用的是第二種方法,雖然用netstat–na察看端口是開(kāi)放的,但在外圍已建了一睹密不透風(fēng)的墻。
如何知道防火墻是否起作用了?最簡(jiǎn)單的方法就是在另外一臺機子上用xscan、superscan之類(lèi)的掃描工具掃描本機,如果沒(méi)有打開(kāi)的端口表示在房子周?chē)ㄒ坏缐κ菦](méi)有漏洞的。
3、沒(méi)有掃描軟件如何在遠程測試本機端口是否打開(kāi)
如果手頭沒(méi)有掃描軟件,可以用telnet命令來(lái)測試相應的端口是否打開(kāi),例如測試21端口是否打開(kāi),可以在另為一臺機器上telnetxxx.xxx.xxx.xxx21,如果端口打開(kāi)會(huì )出現提示信息,如果沒(méi)有打開(kāi)則出現連接失敗的提示。
聯(lián)系客服