查看: 6180|回复: 31
收起左侧

[求助] 哪位老大给写个adsl下管svchost的规则?

[复制链接]
呵哈哈
发表于 2008-5-11 12:27:18 | 显示全部楼层 |阅读模式
我关了它windows update就不好用,具体应该怎么设置好呢?

comodo pro 3.0.22.349
抓抓
发表于 2008-5-11 23:06:22 | 显示全部楼层
如果你一定要给它加个规则的话,那就加条block ip in from any to any......吧。。
其它没必要。。。
特别是的联网时解析域名要用到svchost.exe,,,(不可以block out..........)..
某某猫
发表于 2008-5-12 09:22:28 | 显示全部楼层
ADSL可以套用OUTGOING ONLY这个规则
现在在家,没装COMODO,没法截图了
klovecui
发表于 2008-5-12 10:58:47 | 显示全部楼层
其实可以直接禁了它啊。。。没影响啊。。。
抓抓
发表于 2008-5-12 13:32:05 | 显示全部楼层
原帖由 klovecui 于 2008-5-12 10:58 发表
其实可以直接禁了它啊。。。没影响啊。。。


汗一个!禁了svchost.exe你的系统还可以运行么??
呵哈哈
 楼主| 发表于 2008-5-12 20:51:56 | 显示全部楼层
原帖由 抓抓 于 2008-5-12 13:32 发表


汗一个!禁了svchost.exe你的系统还可以运行么??


能啊,以前我一直是禁了的,不信你试试,windows更新时打开,别的时候没感觉一点影响
抓抓
发表于 2008-5-12 21:54:30 | 显示全部楼层
原帖由 呵哈哈 于 2008-5-12 20:51 发表


能啊,以前我一直是禁了的,不信你试试,windows更新时打开,别的时候没感觉一点影响

你在别的地方肯定有间接打开,,首先就算你能运行,在域名解析时也一定要用到svchost.exe进行TCP出站的。。。
如果完全禁了svchost.exe,你肯定无法运行系统,,,你现在就可以把svchost.exe进程全部结束试一下啊。。。
伯夷叔齐
发表于 2008-5-12 21:58:37 | 显示全部楼层
仅仅针对需要升级WINDOWS更新的ADSL单机用户

1、Allow TCP Out From IP Any To IP Any Where Source Port Is In [1024-5000] And Destination Port Is 80-----------升级时,会用到浏览器,程序会用HTTP协议访问升级服务器的80端口
2、Allow TCP Out From IP Any To IP Any Where Source Port Is In [1024-5000] And Destination Port Is 443----------升级时,会用HTTPS协议访问微软升级服务器的443端口
3、Allow UDP Out From IP Any To IP 当地电信DNS服务器1 Where Source Port Is In [1024-5000] And Destination Port Is 53---------------会解析域名,否则访问网络时,电脑可能要犯晕;同时,其他程序如果不是直接通过自己访问指定53端口,而是通过递归网络方式访问DNS,那么也会用到SVCHOST.EXE去访问DNS服务器的53端口,但其他程序尽量少通过SVCHOST.EXE去访问DNS服务器
4、Allow UDP Out From IP Any To IP 当地电信DNS服务器2 Where Source Port Is In [1024-5000] And Destination Port Is 53----------同上
5、Allow UDP Out From IP Any To IP In [微软时间同步服务器域名] Where Source Port Is 123 And Destination Port Is 123
6、Block And Log IP In/Out From IP Any To IP Any Where Protocol Is Any

当然,如果不升级,也不想用递归网络访问形式去访问DNS,而由其他程序本身去访问指定的DNS,那么SVCHOST.EXE的连入连出直接禁止,也不用添加允许规则。不知道还有其他什么服务会用到svchost.exe,请大家充分发言,以丰富此帖。

规则解释:(序号上下对应)

1、如果杀软有网页监控,根据监控原理不同,有可能这个规则会变化,具体原因看COMODO电子书教程;如果安全软件没有网页监控,那么就用到上面那条规则,但用到此规则时,目标地址不好定,微软企业太大,造成微软升级服务器分布太广,IP太多,如果有心者找到升级服务器域名,那再好不过,到时候别忘记上来和大家分享;

2、目标IP不好定,原因同上;

3和4、两个目标IP自己去提取,怎么搞,自己看COMODO电子书教程,当然,可以在MY NETWORK ZONES里建地址组,然后在防火墙程序规则里找到SVCHOST.EXE,进具体规则,把两条规则做成一条;

5、目标IP太多,输入微软时间同步服务器的域名最方便,去MY NETWORK ZONES里建组,组里建立两个分项,分别为:
time.windows.com
time.nist.gov(NIST是国家标注技术研究所,它是美国商务部的一个部门,以前是国家标准局)
怎么来的?!-------控制面板----------时间与日期---------INTERNET时间-------服务器

6、最后一条,除上面五条规则,其他的通讯和连接全部禁止

连出时都用到1024-5000这个端口段,是因为大多数程序都用这段没有具体分配具体服务的这个端口段去逐次的调用以连出到需要访问的IP,(也有部分程序例外)所以对于你所了解的只调用这个端口段连出的程序,一旦出现超出这个范围端口的连出,你会容许吗?难道这不可疑吗?所以那么为这部分程序确定一个调用端口范围去连出,就显得非常必要了。

最后说一点,其实个人防火墙,连出的反泄漏从实际应用环境的威胁来看,某种程度要比入站要重要。(根据应用环境,不绝对),入站靠防火墙强大的包过滤或SPI过滤能力去过滤(非请自来的东西,传统认知上的防火墙的本质工作),但出站更多的是靠HIPS的触发机制,以及防火墙部分的触发机制,报警后需要用户凭知识积累和经验判断,(如果真是木马,那么允许就意味着连出泄漏)差的防火墙就怕流氓程序或木马出站时触发不了它们的行为或网络动作。

[ 本帖最后由 伯夷叔齐 于 2008-5-20 13:49 编辑 ]

评分

参与人数 1经验 +10 收起 理由
某某猫 + 10 版区有你更精彩: )

查看全部评分

呵哈哈
 楼主| 发表于 2008-5-13 13:50:58 | 显示全部楼层
原帖由 抓抓 于 2008-5-12 21:54 发表

你在别的地方肯定有间接打开,,首先就算你能运行,在域名解析时也一定要用到svchost.exe进行TCP出站的。。。
如果完全禁了svchost.exe,你肯定无法运行系统,,,你现在就可以把svchost.exe进程全部结束试一下啊 ...


我是菜菜,反正是以前用sygate防炎墙时svchost问让不让出站,我就告诉他不让,用起来除了不能更新系统没感觉到有问题,其它的就不明白了,在任务管理器中是有4个svchost运行,想结束也结束不了

另:谢谢楼上的朋友讲解,有点难,要慢慢消化
抓抓
发表于 2008-5-14 00:15:40 | 显示全部楼层
原帖由 伯夷叔齐 于 2008-5-12 21:58 发表
仅仅针对需要手动升级WINDOWS更新的ADSL单机用户

1、Allow TCP Out From IP Any To IP Any Where Source Port Is In [1024-5000] And Destination Port Is 80-----------手动升级时,会用到浏览器,程序会用HTTP协 ...


伯夷叔齐 你设置的那些allow没有任何必要!!!

当网卡请求出站时,需要打开相应的端口和利用到的协议会根据网卡的请求而自动打开并传输。。。
你这样设置后反而会产生一个隐患,就是当程序关闭后,相关的数据仍然继续被充许出站,而不是随程序的关闭而立刻关闭!

只用一条block ip in from any to any......
无论浏览网站、提交表单、升级更新等等,还没发现任何问题(另外,IE只设置一条TCP out就可以)。。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-2 17:40 , Processed in 0.125500 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表