“沖擊波”等蠕蟲病毒特征之一就是利用有漏洞的操作系統(tǒng)進(jìn)行端口攻擊,,因此防范此類病毒的簡單方法就是屏蔽不必要的端口,,防火墻軟件都有此功能,其實(shí)對(duì)于采用Windows2003或者WindowsXP的用戶來說,,不需要安裝任何其他軟件,,因?yàn)榭梢岳孟到y(tǒng)自帶的“Internet連接防火墻”來防范黑客的攻擊。
“沖擊波”等蠕蟲病毒特征之一就是利用有漏洞的操作系統(tǒng)進(jìn)行端口攻擊,,因此防范此類病毒的簡單方法就是屏蔽不必要的端口,,防火墻軟件都有此功能,其實(shí)對(duì)于采用Windows2003或者WindowsXP的用戶來說,,不需要安裝任何其他軟件,,因?yàn)榭梢岳孟到y(tǒng)自帶的“Internet連接防火墻”來防范黑客的攻擊,。 一、基本設(shè)置 1,、鼠標(biāo)右鍵單擊“網(wǎng)上鄰居”,,選擇“屬性”。 2,、然后鼠標(biāo)右鍵單擊“本地連接”,,選擇“屬性”,出現(xiàn)圖1界面,。如圖選擇“高級(jí)”選項(xiàng),選中“Internet連接防火墻”,,確定后防火墻即起了作用,。
1,、在另為一臺(tái)機(jī)子上ping本機(jī),,出現(xiàn)Request timed out表示ping不同本機(jī) 2、在另為一臺(tái)機(jī)子上用漏洞掃描工具掃描本機(jī)發(fā)現(xiàn)沒有打開的端口,。 這兩種測試通過后說明防火墻已經(jīng)起了作用,。 三、高級(jí)設(shè)置 點(diǎn)擊圖1中“設(shè)置(G)...”按鈕出現(xiàn)圖2界面可進(jìn)行高級(jí)設(shè)置,。
如圖3所示,如果本機(jī)要開通相應(yīng)的服務(wù)可選中該服務(wù),,本例選中了FTP服務(wù),,這樣從其它機(jī)器就可FTP到本機(jī),掃描本機(jī)可以發(fā)現(xiàn)21端口是開放的,??梢园?#8220;添加”按鈕增加相應(yīng)的服務(wù)端口。
如圖4所示,,選擇要記錄的項(xiàng)目,防火墻將記錄相應(yīng)的數(shù)據(jù),,日志默認(rèn)在c:\windows\pfirewall.log,,用記事本就可以打開看看。
如圖5所示,,最常用的ping就是用的ICMP協(xié)議,默認(rèn)設(shè)置完后ping不通本機(jī)就是因?yàn)槠帘瘟薎CMP協(xié)議,,如果想ping通本機(jī)只需將“允許傳入響應(yīng)請(qǐng)求”一項(xiàng)選中即可,。
設(shè)置非常簡單,但我在給別人設(shè)置過程中,,有些人提出了以下幾點(diǎn)疑問,,不知您是否也有下面的困惑? 1、端口都封住了怎么與別的計(jì)算機(jī)通信? 按默認(rèn)設(shè)置完成后,,可以看出沒有添加一個(gè)端口,,那端口都封住了怎么與別的計(jì)算機(jī)通信呢? 在Internet上相互通信是靠TCP/IP協(xié)議完成的,而上網(wǎng)訪問網(wǎng)頁時(shí),,是在本機(jī)上隨機(jī)打開一個(gè)大于1024的端口去連服務(wù)器的80服務(wù)端口,,用Telnet協(xié)議登陸其它設(shè)備也是在本機(jī)上隨機(jī)打開一個(gè)大于1024的端口去連服務(wù)器的23服務(wù)端口。“Internet連接防火墻”封住的是服務(wù)端口,,例如HTTP的80端口,,F(xiàn)TP的21端口、TELNET的23端口等,,只要系統(tǒng)提供了這些服務(wù),,一開機(jī)這些端口就是開放的,等待別的計(jì)算機(jī)連接到提供服務(wù)的計(jì)算機(jī)上,,可以說這些端口是長期有效的,。而隨機(jī)打開的端口是臨時(shí)的,比如當(dāng)你上網(wǎng)訪問一個(gè)網(wǎng)站,,你的計(jì)算機(jī)隨機(jī)開個(gè)端口1026連接到網(wǎng)站服務(wù)器的80端口,,當(dāng)訪問完畢關(guān)閉網(wǎng)頁后,本機(jī)的1026端口隨之關(guān)閉,,而服務(wù)器的80端口始終是開著的,。有上可見“Internet連接防火墻”是封住的服務(wù)端口,而不是臨時(shí)打開的端口,,所以一個(gè)端口不添加也可正常上網(wǎng),。WIN98默認(rèn)不提供任何服務(wù)就沒有打開的端口,不照樣能正常上網(wǎng)嗎? 一般上網(wǎng)用戶不用提供任何服務(wù),,所以沒有必要開放任何端口,,但是要利用一些網(wǎng)絡(luò)聯(lián)絡(luò)工具,比如要開通FTP服務(wù)的話,,就要把“21”這個(gè)端口打開,,同理,如果發(fā)現(xiàn)某個(gè)常用的網(wǎng)絡(luò)工具不起作用時(shí),,請(qǐng)查清它在本機(jī)所開的端口,,然后在“Internet連接防火墻”中添加端口即可。 2,、設(shè)置了“Internet 連接防火墻”后用netstat –na命令察看,,可是端口還是開的? 有些人以為如上設(shè)置后就沒有端口開放了,,可設(shè)置完后用netstat–na命令察看開放的端口與沒設(shè)置之前一樣一個(gè)不少,難道沒起作用? 實(shí)際上端口是由某個(gè)服務(wù)的進(jìn)程打開的,,要徹底關(guān)閉某個(gè)端口就要結(jié)束相應(yīng)的服務(wù),,例如要關(guān)閉80端口就要停止WWW服務(wù)。而我們用“Internet連接防火墻”是在外圍建一個(gè)防火墻,,打個(gè)簡單的比喻,,一所房子有很多的門,要保證安全有兩個(gè)辦法,,一是把門用磚頭堵住;二是留著門,,在房子周圍建一道墻。用結(jié)束進(jìn)程來關(guān)閉端口用的是第一種辦法,,用“Internet連接防火墻”用的是第二種方法,,雖然用netstat–na察看端口是開放的,但在外圍已建了一睹密不透風(fēng)的墻,。 如何知道防火墻是否起作用了?最簡單的方法就是在另外一臺(tái)機(jī)子上用xscan、superscan之類的掃描工具掃描本機(jī),,如果沒有打開的端口表示在房子周圍建一道墻是沒有漏洞的,。 3、沒有掃描軟件如何在遠(yuǎn)程測試本機(jī)端口是否打開 如果手頭沒有掃描軟件,,可以用telnet命令來測試相應(yīng)的端口是否打開,,例如測試21端口是否打開,可以在另為一臺(tái)機(jī)器上telnetxxx.xxx.xxx.xxx21,,如果端口打開會(huì)出現(xiàn)提示信息,,如果沒有打開則出現(xiàn)連接失敗的提示。 |
|