Перейти к содержанию

KES 11.5 - Сетевой экран - запрет любой сетевой активности, кроме получения обновлений для KES и Windows


Рекомендуемые сообщения

Опубликовано

Добрый день.

Появилась задача, которую пока не понятно как решить.

Дано:

Ноутбук имеющий подключение к сети Интернет с установленным KES 11.5 (не имеющий подключения к KSC).

Задача: 

Запретить доступ в интернет любому трафику от любого ПО, за исключением доступа к серверам обновлений ЛК и MS.

 

Моё решение (частичное): 

- в сетевом экране запретил всю сетевую активность;

- создал в сетевом экране разрешающее правило до серверов обновления ЛК.... по именам серверов из списка от сюда. Имена автоматом преобразовались в IP адреса и всё путём...

 

Эта часть работает без вопросов.

 

Что делать с обновлениями от Microsoft не знаю... Нашёл в MSDN статью со списком серверов, но в нём не только адреса серверов, но и маски (типа  http://*.windowsupdate.com ).

Как их заносить в сетевой экран? Спросил ТП - ответили, что занести не возможно, сетевой экран работает только с IP адресами - ввод имён серверов с масками не возможен, так как при вводе имени сервера идёт его преобразование в IP адрес.

 

Собственно вопрос: какие адреса прописать в сетевом экране, что бы на компьютере начали обновляться Windows и Office?

 

Что пробовал: поставил NetLimiter и выловил IP адреса на которые обращается служба Обновление Windows, прописал их и .... всё работает, но только при подключении в конкретной точке. Стоит подключиться к другому провайдеру и всё... проверка обновлений вываливается в ошибку - проверьте сетевое подключение и т.п. Вариант не подходит, так как ноутбук "катается" и может быть подключен к любой доступной сети

 

Есть обсуждение на Technet и тут, но тамошнее решение - разрешить сетевой трафик по маскам 64.0.0.0/8, 65.0.0.0/8 не годится... да и не работает оно...

 

Может кто-то уже сделал такое и знает ответ на этот вопрос?

 

Заранее спасибо за помощь.

Опубликовано
26.12.2020 в 13:23, DenRassk сказал:

Запретить доступ в интернет любому трафику от любого ПО, за исключением доступа к серверам обновлений ЛК и MS.

Глупая задача, но она частично решается через модули "Веб контроль", "Контроль программ" и автономную политику безопасности, либо через шлюз соединений. Через сетевой экран антивируса вы подобное не сделаете. 

Опубликовано
1 час назад, mike 1 сказал:

частично решается через модули "Веб контроль", "Контроль программ" и автономную политику безопасности

Не совсем понял причём тут модуль "веб-контроль". Прописать в нём разрешение ходить на перечисленные в MSDN ресурсы, а в контроле программ для svhosts.exe разрешить ходить в интернет, а остальным запретить? 

Надо подумать как на это отреагирует сетевой экран, который запрещает  доступ наружу вообще...

Подумаю и попробую это реализовать....

 

Вы под автономной политикой безопасности понимаете политику KES? Я в ней и настраиваю... доступа к KSC же нету.

 

Спойлер

Задача может на первый взгляд и глупая, но какие требования предъявили такие и реализую.

 

Опубликовано

Возможно, легче wsus поднять в локальной сети и подключаться через ВПН к нему и разрешить этот ВПН, остальное запретить

Опубликовано
2 часа назад, DenRassk сказал:

Не совсем понял причём тут модуль "веб-контроль"

Блокируете доступ по категориям сайтов. Через контроль программ разрешаете только те программы, которые нужны для работы, остальное блокируете. 

 

2 часа назад, DenRassk сказал:

Вы под автономной политикой безопасности понимаете политику KES?

Да.   

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • imperiose
      Автор imperiose
      Добрый день. В политике на KSC настроены правила на сетевом экране, самым последним размещается блокировка трафика, выше есть правила на доступ вх/исх трафик и в локальных адресах прописаны пулы адресов локальных сегментов.
      При включении пк, клиент не успевает получить адрес по dhcp, т.к сетевой экран блокирует все подключения.
      Подскажите, как избежать этого или какое правило нужно прописывать, что бы не блокировался весь трафик внутри сети еще до момента получения ip.

    • infobez_bez
      Автор infobez_bez
      Здравствуйте! 

      На АРМ c АстраЛинукс установлен KES 12.1 , управляется политикой с нашего сервера администрирования. 
      Пытаемся в политике настроить управление сетевым экраном. Наша цель запретить всё, кроме определенного сайта, например pochta.ru.
      Перепробовали различные комбинации:
      Запрет нижним правилом всего и правилами выше разрешение определенных IP, разрешение "Входящие/Исходящие", "Входящие пакеты/Исходящие пакеты", группы и т.д. но итог практически всегда один, интернет действительно блокируется, сайты в браузере не открываются, через консоль ip нужного сайта пингуется, пакеты доходят, но в браузере нужный сайт все равно не открывается. На странице ошибка DNS_PROBE_FINISHED_NO_INTERNET.
      Может кто-то подсказать решение? Нужно чтобы через браузер открывался только один сайт, веб контроль в данном случае не подходит, нужен именно сетевой экран. Спасибо!
       
    • Дмитрий999
      Автор Дмитрий999
      Безопасно ли отключить Сетевой экран( я так понимаю это брандмауэр) на время единоразового обновление программы,  в то же время не выходить ни на какие сайты и больше никак не пользоваться сетью?
           Конкретно причина в том, что программа Microsoft Edge выдаёт такое сообщение: "Произошла ошибка при поиске обновлений: Не удалось подключиться к Интернету. Если вы используете брандмауэр, разрешите использование списка MicrosoftEdgeUpdate.exe. (код ошибки 7: 0x80072F7D -- system level)."
          Я добавил исключения для двух файлов c именем MicrosoftEdgeUpdate.exe. Не помогает, тот же результат - тоже сообщение.
          Возможно написать по подробней о возможных опасностях  при отключении Сетевого экрана.
       
    • SergD29
      Автор SergD29
      Добрый день, после установки новой версии KES возникла проблема с сетевым экраном, то есть к примеру мне нужна служба времени w32time на порту 123,  но доступа к ней я не получаю из-за KES, порт закрыт.   
      Я бы заподозрил себя в криворукости, но настройки KES были Импортированы с почти такого же сервера, где данная служба прекрасно работает и отдает время. При отключении Сетевого экрана все начинает работать  Перемещение приоритетность правила, ни как не меняет ситуацию  Настройки сетевых интерфейсов были повышена до доверенных  Скрины прилагаю  Как убрать эту тотальную блокировку. 
       


    • veduschij
      Автор veduschij
      После переустановки KIS 21.3.10.391   и переустановки игры на другой диск перестал действовать сетевой экран для игры. Он включен, но все забанные IP подключаются. Естественно - я сохранил перед переустановкой все настройки, я открываю сетевой экран для этой програмы и вижу там все забаненные адреса, ничего не поменялось. Но они теперь подключаются. Что можно сделать? Мало того, что KIS раньше все равно пропускал некоторые забаненные IP даже  в пакетных правилах в верхнем приоритете , так теперь совсем не работает экран.
×
×
  • Создать...