webForumDet fria alternativet

Är det bara jag som tycker att XP:s (sp2) nya brandvägg är fantastiskt bra?

Datasäkerhet

57 svar · 1 770 visningar · startad av mattiasnordin

Medlem sedan maj 20012 080 inlägg
Frågan#1

Om man gämför med Zonealarm, F-secure och andra produkter så tycker jag att gränssnittet till den nya XP brandväggen är fantastiskt bra.

En mycket bra kombination av användarvänlighet och konfigureringsmöjligheter.

Det enda jag undrar över är hur man tar bort ICPM echo request krysset. Konstigt att det inte är ett alternativ i GUI:t.

Att all trafik från internet och in till datorn äntligen blir avstängt default är trevligt. Hur många är det som kör servertjänster på sina datorer igentligen?

Att filesharing dessutom, default, enbart är tillåtet på det lokala subnätet är även det en snygg kompromiss.

Hejja XP Service pack 2 ! :p

Medlem sedan dec. 199917 055 inlägg
#2

Nej, även jag instämmer. Den genomgång jag fick av Steve Riley för ett par veckor sedan har utan tvekan fått mig att hålla med honom att det var ett korrekt beslut att frångå principen "Vi ska aldrig mer förändra funktionalitet i ett servicepack". Det sistnämnda är något Microsoft införde i samband med att de förändrade något i, om jag minns rätt, NT4 SP3/4.

Servicepacket verkar genomtänkt och intuitivt i de allra flesta fall, om än de flesta IT-kunniga naturligtvis, som vanligt, kommer att ha en drös med detaljsynpunkter. Nåväl, det är bevisat igen; det är inga korkskallar som sitter som programmerare hos MS. :)

Medlem sedan maj 20012 080 inlägg
#3

Om jag får göra en liten frånstickare från ämnet:

NT4 SP3 var en intressant historia. Ha ha. :)

Medlem sedan juni 20014 290 inlägg
#4

Re: Är det bara jag som tycker att XP:s (sp2) nya brandvägg är fantastiskt bra?

mattiasnordin skrev:

Det enda jag undrar över är hur man tar bort ICPM echo request krysset. Konstigt att det inte är ett alternativ i GUI:t.

Advanced -> ICMP, där kan jag ta bort och lägga till det.

mattiasnordin skrev:

Att all trafik från internet och in till datorn äntligen blir avstängt default är trevligt. Hur många är det som kör servertjänster på sina datorer igentligen?

Tror det är flera som kör applikationer som lyssnar på portar utan att dom egentligen vet om det eller betraktar det som en servertjänst.

Ex. på dessa applikationer är DC, Bittorrent och iTunes (av någon anledning så fick jag upp att den ville lyssna på en port).

Men jag är nöjd med den, det enda kruxet är "Security Center" och dess övervaknings funktio, det tog ett tag innan Symantec fick fram en fix så att den kunder övervaka antivirus programmet, men detta räknar jag som "inkörnings problem".

Medlem sedan maj 20012 080 inlägg
#5

Hej !

Advanced -> ICMP, där kan jag ta bort och lägga till det.

(alltså echo requesten).

Den är utgråad på min dator. Jag tog förgivet att den var det på alla installationer???

De flesta filesharing programmen har väl ett läge där alla uppkopplingar initieras från klienten? Men visst, dessa applikationer blir lidande av att en mängd klienter "försvinner" från nätet.

I övrigt tycker jag faktiskt att det kan vara hälsosamt att man behöver veta vad man håller på med när man använder en servertjänst eller applikation som ska ta emot data från X.

Hoppas bara att applikationstillverkare kunde bli lite bättre på att speca vilken kommunikationstyp + portar som används av applikationen. Ibland kan det vara riktigt svårt att få fram den informationen. Speciellt till spel o dyligt.

Medlem sedan juni 20014 290 inlägg
#6

mattiasnordin skrev:

Advanced -> ICMP, där kan jag ta bort och lägga till det.

(alltså echo requesten).

Den är utgråad på min dator. Jag tog förgivet att den var det på alla installationer???

Den var den jag menade "incoming echo request", den är inte "utgråad" på mina datorer.

mattiasnordin skrev:

Hoppas bara att applikationstillverkare kunde bli lite bättre på att speca vilken kommunikationstyp + portar som används av applikationen. Ibland kan det vara riktigt svårt att få fram den informationen. Speciellt till spel o dyligt.

Om jag har förstått det rätt så ingår det ett API där tillverkarna i sina installations program kan lägga till sitt program under "exceptions" så att användaren bara kan markera sitt program för att öppna eller stänga portarna som programmet vill använda.

Medlem sedan maj 20012 080 inlägg
#7

Om jag har förstått det rätt så ingår det ett API där tillverkarna i sina installations program kan lägga till sitt program under "exceptions" så att användaren bara kan markera sitt program för att öppna eller stänga portarna som programmet vill använda.

Så har även jag tolkat det. :)

Medlem sedan jan. 20027 905 inlägg
#8

Känns ju bara som att det är en tidsfråga innan spyware och virus utnyttjar den möjligheten.

Medlem sedan maj 20012 080 inlägg
#9

Nu kommer vi åter ifrån ämnet. För att använda API:t för att styra brandväggen så måste användaren vara inloggad som lokal administratör. Tyvärr gör nog de flesta användare det.

Men det är ett användarfel !

Dessutom:

There is what appears to be a new API for talking to the firewall, and an application can call INetFwOpenPort() to add or disable access to the firewall. I've not seen any actual API specifications for this yet, so it seems pretty clear that this is new in XP/SP2.
These calls provide:

name of the executable to be granted access
"Friendly name" for the program
"Local subnet only" flag
Enabled/disabled flag
Applications are requested (by the documentation) to ask the user first if the firewall rules should be added or not, and if the user says "no", the rules should nevertheless be added with a "disabled" flag (which does not allow the traffic): this presumably makes it easier for the user to later enable the application because the rules and "friendly name" are already in place. Only processes with Administrator privileges are allowed to do any of this.

Brandväggen är bra men den hade varit ännu bättre om det fanns något advanced läge där man även kunde aktivera brandväggen på utgående trafik.

Läsning: SP2's new firewall: Better than nothing, but not good enough
http://zdnet.com.com/2100-1105_2-5301625.html

Medlem sedan jan. 20027 905 inlägg
#10

mattiasnordin skrev:

Nu kommer vi åter ifrån ämnet. För att använda API:t för att styra brandväggen så måste användaren vara inloggad som lokal administratör. Tyvärr gör nog de flesta användare det.

Men det är ett användarfel !

Nja, man kan inte skylla allt på användaren, eftersom MS i princip gjort så att det för de flesta känns mest naturligt att till vardags vara inloggad som administratör. I så fall kan man ju säga att trojaner och maskar sprids på grund av användarfel snarare än säkerhetsbrister och luckor i programvaran. Man måste utgå från verkligheten och inte anta att vanligt folk har något säkerhetstänkande.

Medlem sedan maj 20012 080 inlägg
#11

Jag håller med dig. "Run As" funktionen kunde definitivt varit mer lättanvänd. Etc..

:)

Medlem sedan juli 20044 453 inlägg
#12

muskot skrev:

Nja, man kan inte skylla allt på användaren, eftersom MS i princip gjort så att det för de flesta känns mest naturligt att till vardags vara inloggad som administratör. I så fall kan man ju säga att trojaner och maskar sprids på grund av användarfel snarare än säkerhetsbrister och luckor i programvaran. Man måste utgå från verkligheten och inte anta att vanligt folk har något säkerhetstänkande.

Tja, trojaner och maskar sprids ju oftast vid användarfel, inte p.g.a. buggar i program. DET är verkligheten :)

Medlem sedan dec. 199917 055 inlägg
#13

muskot skrev:

Nja, man kan inte skylla allt på användaren, eftersom MS i princip gjort så att det för de flesta känns mest naturligt att till vardags vara inloggad som administratör.

Personligen tycker jag nog inte att det MS problem i huvudsak längre. Sen introduktionen av Windows 2000 har det funnits en gedigen manual riktade till programvarutillverkare. Denna manual beskriver hur program ska skrivas till pyttemjuks plattform och lär täcka en hel del så vitt jag har förstått.
Nu löses inte alla problem med den manualen men mycket tips & tricks lär finnas däri. Till och med pyttemjuks egen applikationsutveckling lär ha fått manualen ibankad i skallen - med all rätt då de själva slarvar en del.

Tar man en applikation som Office XP eller 2003 så fungerar det väldigt bra att köra som vanlig användare. Testa dito med program såsom Adobes programsvit och förundras. Jag tror inte det finns ett enda som följer de rekommendationer som finns tillgängliga, varpå den enklaste vägen ut är att göra användaren till administratör eller power user. Vips så var säkerhetstänket borta. :)

Visst är MS ägare till en del av problematiken, men man måste nog bekämpa detta från flera fronter om man ska lyckas. OS-tillverkaren med rekommendationer och instruktioner. Programvarutillverkarna genom att följa rekommendationerna och certifiera programvaran. Kundernas representanter genom att ställa krav på OS- och programvarutillverkarna. Och slutanvändare genom att säga till när det inte är särskilt intuitivt eller fungerandes.

Medlem sedan juli 20044 453 inlägg
#14

Underskatta inte funktionen 'run as'. Det går att köra oerhört mycket om man startar applikationer på det sättet, fast man är inloggad som en vanlig användare.

Jag tycker inte heller man kan lasta Microsoft för så mycket längre. Vid installation av Windows XP måste du till exempel skapa en användare innan du kan gå vidare i installationen. Du MÅSTE inte logga in som admin.

För de som gillar att leka med drivrutiner så räcker det till exempel att vara medlem av Power Users.

Medlem sedan juni 20014 290 inlägg
#15

legis skrev:

Jag tycker inte heller man kan lasta Microsoft för så mycket längre. Vid installation av Windows XP måste du till exempel skapa en användare innan du kan gå vidare i installationen. Du MÅSTE inte logga in som admin.

Riktigt, MEN den användaren har administratörsrättigheter.

Medlem sedan maj 20012 080 inlägg
#16

Hej hej,

legis skrev:

Underskatta inte funktionen 'run as'. Det går att köra oerhört mycket om man startar applikationer på det sättet, fast man är inloggad som en vanlig användare.

Run As är helt klart ett steg i rätt riktning. Jag hade blivit glad om fönster som öppnades som en avändare som skiljer sig från den som var inloggad var röda eller någon annan färg än default så att man ser vad som är vad. Har man 2 stora skärmar med en massa fönster så är faktiskt run as lite svåranvänd även fast man vet vad man håller på med. Min åsikt :OO

Medlem sedan juli 20044 453 inlägg
#17

mattiasnordin skrev:

Hej hej,
Run As är helt klart ett steg i rätt riktning. Jag hade blivit glad om fönster som öppnades som en avändare som skiljer sig från den som var inloggad var röda eller någon annan färg än default så att man ser vad som är vad. Har man 2 stora skärmar med en massa fönster så är faktiskt run as lite svåranvänd även fast man vet vad man håller på med. Min åsikt :OO

Hehe, jag håller med även om Process Explorer och Task Manager visar vilken användare processen körs under. Men jag håller med, har du flera fönster öppna blir det lite svårt att se.

Medlem sedan juli 20044 453 inlägg
#18

GunnarD skrev:

Riktigt, MEN den användaren har administratörsrättigheter.

Hehe yup, men du kan gömma den användaren om du vill. Du måste ha en admin till när din dator är medlem av en workgroup, men den behöver däremot inte ens visas i XP-inloggningsrutan.

Byt namn på Administrator och inaktivera kontot. Skapa en ny användare med administratörsrättigheter, men göm kontot. Detta kan man göra genom att:

2. Gå till HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\SpecialAccounts\UserList\

3. Skapa ett nytt DWORD-värde med ett namn som är detsamma som användarnamnet.

5. Låt värdet behålla '0'. Nu visas inte användaren. Ändra till '1' och användaren visas igen.

Medlem sedan juni 20014 290 inlägg
#19

legis skrev:

Hehe yup, men du kan gömma den användaren om du vill. Du måste ha en admin till när din dator är medlem av en workgroup, men den behöver däremot inte ens visas i XP-inloggningsrutan.

Byt namn på Administrator och inaktivera kontot. Skapa en ny användare med administratörsrättigheter, men göm kontot. Detta kan man göra genom att:

Varför skapa ytterligare en "administratör", vid installationen skapas "Administrator/Administratör" + minst en till, alla dessa är administratörer som default.

Sedan är det synd att man i bara kan byta kontotyp mellan Administratör och begränsad användare om man går via controllpanelen -> Användare, gruppen "power users" finns ju i systemet.

Medlem sedan juli 20044 453 inlägg
#20

GunnarD skrev:

Varför skapa ytterligare en "administratör", vid installationen skapas "Administrator/Administratör" + minst en till, alla dessa är administratörer som default.

Orsaken är att det kontot heter likadant på alla maskiner. Genom att inaktivera Administrator, vars GUID också är lätt att identifiera, så lägger du ännu ett litet hinder för eventuella script kiddies. Det extra konto man skapar vid installationen räcker givetvis.

267 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
140 ms — hämta tråd, inlägg och bilagor (db)
122 ms — ändringar (db)