内置于win xp的防火墙ICF应用

  ICF是"Internet Connection Firewall"的简称,也就是因特网连接防火墙。ICF建立在你的电脑与因特网之间,它可以让你请求的数据通过、而阻碍你没有请求的数据包,是一个基于包的防火墙。所以,ICF的第一个功能就是不响应Ping命令,而且,ICF还禁止外部程序对本机进行端口扫描,抛弃所有没有请求的IP包。   

  个人电脑同服务器不一样,一般不会提供诸如Ftp、Telnet、POP3等服务,这样可以被黑客们利用的系统漏洞就很少。所以,ICF可以在一定的程度上很好地保护我们的个人电脑。   

  ICF是状态防火墙,可监视通过的所有通讯,并且检查所处理的每个消息的源和目标地址。为了防止未经请求的通信进入系统端口,ICF保留了所有源自本地计算机的通讯表。在单独的计算机中,ICF将跟踪源自本地计算机的通信,所有Internet传入通信都会针对于该表中的各项进行比较。只有当通讯表中有匹配项时(这说明通讯交换是从计算机或专用网络内部开始的),才允许将传入Internet通信传送给网络中的计算机。   

  源自外部ICF计算机(也就是入侵计算机)的通讯(如Internet非法访问)将被防火墙阻止,除非在"服务"选项卡上设置允许该通讯通过。ICF不会向你发送活动通知,而是静态地阻止未经请求的通讯,防止像端口扫描这样的常见黑客袭击。   

  ICF的原理是通过保存一个通讯表格,记录所有自本机发出的目的IP地址、端口、服务以及其他一┦堇创锏奖;け净哪康摹?当一个IP数据包进入本机时,ICF会检查这个表格,看到达的这个IP数据包是不是本机所请求的,如果是就让它通过,如果在那个表格中没有找到相应的记录就抛弃这个IP数据包。下面的例子可以很好地说明这个原理。当用户使用Outlook Express来收发电子邮件的时侯,本地个人机发出一个IP请求到POP3邮件服务器。ICF会记录这个目的IP地址、端口。当一个IP数据包到达本机的时候,ICF首先会进行审核,通过查找事先记录的数据可以确定这个IP数据包是来自我们请求的目的地址和端口,于是这个数据包获得通过。来看一下当使用Outlook Express客户端邮件程序和邮件服务器时的情况。一旦有新的邮件到达邮件服务器时,邮件服务器会自动发一个IP数据包到Outlook客户机来通知有新的邮件到达。这种通知是通过RPC Call来实现的。当邮件服务器的IP数据包到达客户机时,客户机的ICF程序就会对这个IP包进行审核发现本机的Outlook express客户端软件曾发出过对这个地址和端口发出IP请求,所以这个IP包就会被接受,客户机当然就会收到发自邮件服务器的新邮件通知。然后让Outlook Express去接收邮件服务器上的新邮件。   

  设置ICF   

  1、启用或禁用Internet连接防火墙   

  打开"控制面板"中的"网络连接"   

  单击要保护的拨号、本地连接或其它Internet连接,然后在"网络任务"→"更改该连接的设置"→"高级"→"Internet 连接防火墙"下,选中如图所示的项目:

  

  若要启用Internet连接防火墙,选中"通过限制或阻止来自Internet的对此计算机的访问来保护我的计算机和网络"复选框。若要禁用Internet连接防火墙,清除该复选框。   

  网络服务   

  还是上面的"高级"选项卡,点击下方的"设置"项,如下图:

  已经有选中的项目表示网络用户能够存取的服务,如:messenger,远程桌面,FTP,Telnet等。  
  对于一些常见的网络服务,如POP3,SMTP、HTTP等,系统会在需要的时候开放。   

  如果我们要设置一个新的服务项目,以常见的messenger文件传输为例,因为许多朋友都会在这方面遇到问题,实际上在HELP中写的明白。   

  messenger的文件传输采用TCP6891-6900端口,可以在xp的防火墙设置里面增加TCP6891号端口,文件就可以顺利发送了。文件传输的进程,一般情况下我们添加一个就行了。   

  添加方法见图:   

  按要求依次写入"描述","本机的IP地址",使用的端口号(6891),然后确定即可。

  安全日志   

  生成安全日志时使用的格式是W3C扩展日志文件格式,这与在常用日志分析工具中使用的格式类似。

  打开"网络连接",单击要在其上启用Internet连接防火墙(ICF)的连接,然后在"网络任务"→"更改该连接的设置"→"高级"→"设置"→"安全日志记录"→"记录选项"下,选择下面的一项或两项:

  若要启用对不成功的入站连接尝试的记录,请选中"记录丢弃的数据包"复选框,否则禁用。

  2、更改安全日志文件的路径和文件名   

  打开"网络连接",选择要在其上启用Internet连接防火墙的连接,然后在"网络任务"→"更改该连接的设置"→"高级"→"设置"→"安全日志记录"→"日志文件选项"→"浏览"中,浏览要放置日志文件的位置。   

  在"文件名"中,键入新的日志文件名,然后单击"打开"。打开后可查看其内容。   

  还可以设置安全日志文件的大小,打开已启用Internet连接防火墙的连接,然后在"网络任务"→"更改该连接的设置"→"高级"→"设置"→"安全日志记录"→"日志文件选项"→"大小限制"中,使用箭头按钮调整大小限制。笔者认为,一般512K足够了。   
  如果你在更改设置后有问题,可以还原默认的安全日志设置。打开启用Internet连接防火墙的连接,然后点击"网络任务"→"更改该连接的设置"→"高级"→"设置"→"安全日志记录"→"还原默认值"。

  记录成功的连接--这将登录来源于家庭、小型办公网络或Internet的所有成功的连接。   

  当你选择"登录成功的外传连接"复选框时,将收集每个成功通过防火墙的连接信息。例如,当网络上的任何人使用Internet Explorer成功实现与某个网站的连接时,日志中将生成一条项目。   

  记录放弃的数据包--这将登录来源于家庭、小型办公网络或Internet的所有放弃的数据包。

  当你选择"登录放弃的数据包"复选框时,每次通信尝试通过防火墙却被检测和拒绝的信息都被ICF收集。例如,如果你的Internet控制消息协议没有设置成允许传入的回显请求,如Ping和Tracert命令发出的请求,则将接收到来自网络外的回显请求,回显请求将被放弃,然后日志中将生成一条项目。

  Internet控制消息协议(ICMP)

  "网络消息协议(ICMP)"是所需的TCP/IP标准,通过ICMP,使用IP通讯的主机和路由器可以报告错误并交换受限控制和状态信息。   

  在下列情况中,通常自动发送ICM消息:  

  IP数据报无法访问目标。   

  IP路由器(网关)无法按当前的传输速率转发数据报。   

  IP路由器将发送主机重定向为使用更好的到达目标的路由。应用Internet控制消息协议:  

  打开"网络连接"。 单击已启用Internet连接防火墙的连接,在"网络任务"→"更改该连接的设置"→单击"高级"→"设置"→"ICMP"选项卡上,选中希望你的计算机响应的请求信息类型旁边的复选框。
  
  ICF的局限性

  那么,ICF不能做什么?ICF可不可以完全替代现有的个人防火墙产品?ICF是通过记录本机的IP请求来确定外来的IP数据包是不是"合法",这当然不可以用在服务器上。为什么呢?服务器上的IP数据包基本上都不是由服务器先发出,所以ICF这种方法根本就不可以对服务器的安全提供保护。当然你也可以通过相应的设置让ICF忽略所有发向某一端口的数据包,例如80端口。那么发向80端口的所有数据包都不会被ICF抛弃。从这种意义上讲80端口就成为不设防的端口。这样的防火墙产品是不可能用在应用服务器上的,服务器上的防火墙产品都是基于建立各种策略来审核外来的IP数据包。ICF和基于应用程序的个人防火墙产品也是不一样的。基于应用程序的个人防火墙会记录每一个访问Internet的程序,例如,通过设置可以让IE有权来访问Internet而Netscape的Navigator没有权限来访问Internet,即便两个程序的目的IP地址和端口都是一样的。Norton的个人防火墙(Personal Firewall)就是这样一个典型的产品。简而言之,ICF没法提供基于应用程序的保护,也没法建立基于IP包的包审核策略。所以,ICF既不能完全替代现有的个人防火墙产品,也没有办法很好地工作在应用服务器上。   

  笔者认为,Norton的个人防火墙和Zonealarm Pro可以提供较全方面的保护,但设置较为复杂。ICF并不能提供完全无懈可击的防护,但是ICF对个人电脑提供防护是足够的。在使用一些系统安全软件对装有ICF的个人电脑进行端口扫描后,常会给出了"系统安全"的评价。况且,ICF是Windows XP内建的功能,占用的资源相当少且不用花额外的钱去购买。从ICF受益最多的应该是那些仍然在使用Modem上网的朋友,在国内绝大部分的用户都是用Modem上网的。首先,你上网的时间不会太长,一般在几小时上下(包月的除外)。其次,每次建立连接后拨号服务器都会分配一个新的IP地址(动态地址分配)给你,长时间占用一个相同的IP的可能性应该很低。比起使用ADSL和其它宽带的用户来讲,用Modem上网本身就安全了很多。   

  注意事项   

  ICF和家庭或小型办公室通讯--不应该在所有没有直接连接到Internet的连接上启用Internet连接防火墙,也就是最好不要在局域网中使用。如果在ICF客户计算机的网络适配器上启用防火墙,则它将干扰该计算机和网络上的其他计算机之间的一些通讯。如果网络已经具有互联网防火墙或代理服务器,则不需要Internet连接防火墙,你应该关闭它。   

  所以,使用一个重量级的防火墙实在是没有太多的意义。而ICF则刚刚好,它既提供了一定的保护,而且又不太占用资源,不错的,是"又经济,又实惠"。

(0)

相关推荐

  • 内置于win xp的防火墙ICF应用

    ICF是"Internet Connection Firewall"的简称,也就是因特网连接防火墙.ICF建立在你的电脑与因特网之间,它可以让你请求的数据通过.而阻碍你没有请求的数据包,是一个基于包的防火墙.所以,ICF的第一个功能就是不响应Ping命令,而且,ICF还禁止外部程序对本机进行端口扫描,抛弃所有没有请求的IP包. 个人电脑同服务器不一样,一般不会提供诸如Ftp.Telnet.POP3等服务,这样可以被黑客们利用的系统漏洞就很少.所以,ICF可以在一定的程度上很好地保护我们

  • [注册表]三篇玩转Win XP注册表

    上篇:玩转Win XP注册表之性能优化 Microsoft的Windows XP发布已经很久了,相信有不少朋友也都将自己的操作系统升级成XP.这款号称得上是至今功能最强大的操作系统,在功能与界面上的确比以往的Windows操作系统有了很大的改进,但新安装的Windows XP系统并不是处于最佳的状态,大多数功能与介面都是按照预设值设置的,今天在这里,我将教大家如何通过改造windows XP的神经系统-注册表,使你的windows xp的性能更佳,更具个性化. 1. 加快开机及关机速度 在[开始

  • Win XP SP2系统设置技巧

    在Win XP SP2系统中,如果隐藏了一文件,当想恢复时候,在点击<工具>中之"不隐藏文件"无效时,可直接在地址栏里输入,例文件名为game,位于D:\在地址栏里输入D:\game,页面显示为空白(因为隐藏了文件),点鼠标右健选属性,去掉隐藏,隐藏的文件是否恢复了哦. 让系统识别L2 在"开始"-"运行",输入regedit,找到HKEY-LOCAL-MACHINE\SYSTEM\Currentcontrolset\control\

  • 系统安全:Win XP SP2 配置及故障解决技巧大揭露

    来源:黑客基地 作者:黑客基地 本文主要讲了Windows XP SP2在使用过程中可能遇到的一些故障,并且笔者给出了解决方法. 1.找回丢失的IE图片验证码 安装SP2后,大多数用户发现在访问某些需要填写验证码的地方,都无法显示验证码图片(显示为一个红色小叉),这是一个非常严重的BUG.解决办法为:运行"Regedit"命令打开注册表编辑器,依次定位到"[HKEY_LOCAL_MACHINE\SOFTWARE \Microsoft\Internet Explorer \Se

  • Win XP远程桌面双管理员同时登录

    众所周知,微软将Windows XP系列产品定位于个人桌面操作系统.这就意味着它不像Windows 2000 Server或者Windows 2003(二者均为服务器版本),在Windows XP(包括如今的Windows XP SP2)中,同一时刻至多只能有一个管理员帐户登录.就是说,在某个时刻,如果有任何人用系统管理员帐号通过远程桌面连接到某一计算机,则原先已登录的管理员立马就会被强制注销,跟着就被踢出"家门"去--这很容易让人产生一种鸠占鹊巢.反客为主的反感.于是对于一些人来说,

  • 为你的Win XP瘦身的图文教程第1/2页

    现在的硬盘越来越大,越来越便宜,不过软件的体积增长更快,并且现在仍然有不少人还在用20GB以及更小的硬盘.怎样满足软件对硬盘的要求?先在臃肿的Windows操作系统上打打主意吧. 以下的操作全部以安装了SP1的简体中文版Windows XP为例,而其中的技巧大部分是针对Windows 2000和Windows XP的,有些操作可能会影响到操作系统的稳定性,使用的时候要注意. 第一部分: 装好操作系统后首先需要进行如下操作.值得庆幸的是以下方法,只要操作上没有错误,并不会对系统的稳定运行产生太大影

  • 玩转Win XP系统内置语音输入软件

    还记得一两年前曾经流行过一段时间语音输入软件,其中大多数都是以IBM语音录入软件为内核的,不过由于当时计算机的处理速度还没有达到很高的水平,所以并没有形成气候.现在随着计算机主频不断提高,就连Windows XP也内置了语音录入软件,它用起来如何呢?让我们一起来感受一下吧. 语音识别是操作系统将口头语言转换为书面文字的能力.内部驱动程序(称为SR引擎) 识别这些语言并能够将它们转换为文字.Windows XP语音识别系统需要扬声器或其他声音输入设备来接收声音.通常,扬声器应该是带有集成噪音过滤器

  • 恢复系统用Win XP自带的“自动系统恢复”

    同事小王所使用的Windows XP系统出现了严重的问题,需要重新安装.这可把小王气坏了,重装系统意味着不仅要把系统的所有升级补丁重新安装,还要把所有的软件再安装一遍,这岂不要浪费很多时间? 其实,Windows XP的用户只要提前做好预防工作,还原自己的计算机系统就用不着这么繁琐.因为在Windows XP系统中自带了一个还原系统的利器--"自动系统恢复"程序(Automatic System Recovery ASR).它能完整地将Windows XP系统恢复为原来的面貌,包括系统

  • Win XP/2003的预读取文件

    为了提高系统的性能,加快系统的启动.文件读取的速度,Windows XP/Server 2003中增加了预读取功能.Windows XP/Server 2003系统盘下的Windows\Prefetch文件夹,就是预读取所在的文件夹,且在Prefetch文件夹中有许多以PF为扩展名的文件,这就是系统生成的预读取文件.但是这个功能如果用不好,时间一长,会生成大量的预读取文件, 占用宝贵的硬盘空间,导致系统搜索花费的时间更长,加重系统搜索的负担,使系统运行速度变慢.因此,只有管好.用好这些预读取文件

  • Win XP操作系统支持工具全接触

    无论是监视系统的性能,还是探究故障的原因,真正的关键是找到对症的工具.打开XP的"所有程序"菜单,"系统工具"下面就有一大堆工具让你选择.但是,如果你是一个富有经验的用户,Windows XP还为你准备了另一份大礼包:安装CD上隐藏着100多个五花八门的工具.它们涵盖了操作系统的方方面面,从网络和Internet连接到文件夹和磁盘管理,无所不备.这是一个称为Windows支持工具(Support Tools)的工具集,专门为那些不甘停留于Windows皮毛的用户而准

随机推荐