Om man gämför med Zonealarm, F-secure och andra produkter så tycker jag att gränssnittet till den nya XP brandväggen är fantastiskt bra.
En mycket bra kombination av användarvänlighet och konfigureringsmöjligheter.
Det enda jag undrar över är hur man tar bort ICPM echo request krysset. Konstigt att det inte är ett alternativ i GUI:t.
Att all trafik från internet och in till datorn äntligen blir avstängt default är trevligt. Hur många är det som kör servertjänster på sina datorer igentligen?
Att filesharing dessutom, default, enbart är tillåtet på det lokala subnätet är även det en snygg kompromiss.
Nej, även jag instämmer. Den genomgång jag fick av Steve Riley för ett par veckor sedan har utan tvekan fått mig att hålla med honom att det var ett korrekt beslut att frångå principen "Vi ska aldrig mer förändra funktionalitet i ett servicepack". Det sistnämnda är något Microsoft införde i samband med att de förändrade något i, om jag minns rätt, NT4 SP3/4.
Servicepacket verkar genomtänkt och intuitivt i de allra flesta fall, om än de flesta IT-kunniga naturligtvis, som vanligt, kommer att ha en drös med detaljsynpunkter. Nåväl, det är bevisat igen; det är inga korkskallar som sitter som programmerare hos MS. :)
Re: Är det bara jag som tycker att XP:s (sp2) nya brandvägg är fantastiskt bra?
mattiasnordin skrev:
Det enda jag undrar över är hur man tar bort ICPM echo request krysset. Konstigt att det inte är ett alternativ i GUI:t.
Advanced -> ICMP, där kan jag ta bort och lägga till det.
mattiasnordin skrev:
Att all trafik från internet och in till datorn äntligen blir avstängt default är trevligt. Hur många är det som kör servertjänster på sina datorer igentligen?
Tror det är flera som kör applikationer som lyssnar på portar utan att dom egentligen vet om det eller betraktar det som en servertjänst.
Ex. på dessa applikationer är DC, Bittorrent och iTunes (av någon anledning så fick jag upp att den ville lyssna på en port).
Men jag är nöjd med den, det enda kruxet är "Security Center" och dess övervaknings funktio, det tog ett tag innan Symantec fick fram en fix så att den kunder övervaka antivirus programmet, men detta räknar jag som "inkörnings problem".
Advanced -> ICMP, där kan jag ta bort och lägga till det.
(alltså echo requesten).
Den är utgråad på min dator. Jag tog förgivet att den var det på alla installationer???
De flesta filesharing programmen har väl ett läge där alla uppkopplingar initieras från klienten? Men visst, dessa applikationer blir lidande av att en mängd klienter "försvinner" från nätet.
I övrigt tycker jag faktiskt att det kan vara hälsosamt att man behöver veta vad man håller på med när man använder en servertjänst eller applikation som ska ta emot data från X.
Hoppas bara att applikationstillverkare kunde bli lite bättre på att speca vilken kommunikationstyp + portar som används av applikationen. Ibland kan det vara riktigt svårt att få fram den informationen. Speciellt till spel o dyligt.
Advanced -> ICMP, där kan jag ta bort och lägga till det.
(alltså echo requesten).
Den är utgråad på min dator. Jag tog förgivet att den var det på alla installationer???
Den var den jag menade "incoming echo request", den är inte "utgråad" på mina datorer.
mattiasnordin skrev:
Hoppas bara att applikationstillverkare kunde bli lite bättre på att speca vilken kommunikationstyp + portar som används av applikationen. Ibland kan det vara riktigt svårt att få fram den informationen. Speciellt till spel o dyligt.
Om jag har förstått det rätt så ingår det ett API där tillverkarna i sina installations program kan lägga till sitt program under "exceptions" så att användaren bara kan markera sitt program för att öppna eller stänga portarna som programmet vill använda.
Om jag har förstått det rätt så ingår det ett API där tillverkarna i sina installations program kan lägga till sitt program under "exceptions" så att användaren bara kan markera sitt program för att öppna eller stänga portarna som programmet vill använda.
Nu kommer vi åter ifrån ämnet. För att använda API:t för att styra brandväggen så måste användaren vara inloggad som lokal administratör. Tyvärr gör nog de flesta användare det.
Men det är ett användarfel !
Dessutom:
There is what appears to be a new API for talking to the firewall, and an application can call INetFwOpenPort() to add or disable access to the firewall. I've not seen any actual API specifications for this yet, so it seems pretty clear that this is new in XP/SP2.
These calls provide:
name of the executable to be granted access
"Friendly name" for the program
"Local subnet only" flag
Enabled/disabled flag
Applications are requested (by the documentation) to ask the user first if the firewall rules should be added or not, and if the user says "no", the rules should nevertheless be added with a "disabled" flag (which does not allow the traffic): this presumably makes it easier for the user to later enable the application because the rules and "friendly name" are already in place. Only processes with Administrator privileges are allowed to do any of this.
Brandväggen är bra men den hade varit ännu bättre om det fanns något advanced läge där man även kunde aktivera brandväggen på utgående trafik.
Nu kommer vi åter ifrån ämnet. För att använda API:t för att styra brandväggen så måste användaren vara inloggad som lokal administratör. Tyvärr gör nog de flesta användare det.
Men det är ett användarfel !
Nja, man kan inte skylla allt på användaren, eftersom MS i princip gjort så att det för de flesta känns mest naturligt att till vardags vara inloggad som administratör. I så fall kan man ju säga att trojaner och maskar sprids på grund av användarfel snarare än säkerhetsbrister och luckor i programvaran. Man måste utgå från verkligheten och inte anta att vanligt folk har något säkerhetstänkande.
Nja, man kan inte skylla allt på användaren, eftersom MS i princip gjort så att det för de flesta känns mest naturligt att till vardags vara inloggad som administratör. I så fall kan man ju säga att trojaner och maskar sprids på grund av användarfel snarare än säkerhetsbrister och luckor i programvaran. Man måste utgå från verkligheten och inte anta att vanligt folk har något säkerhetstänkande.
Tja, trojaner och maskar sprids ju oftast vid användarfel, inte p.g.a. buggar i program. DET är verkligheten :)
Nja, man kan inte skylla allt på användaren, eftersom MS i princip gjort så att det för de flesta känns mest naturligt att till vardags vara inloggad som administratör.
Personligen tycker jag nog inte att det MS problem i huvudsak längre. Sen introduktionen av Windows 2000 har det funnits en gedigen manual riktade till programvarutillverkare. Denna manual beskriver hur program ska skrivas till pyttemjuks plattform och lär täcka en hel del så vitt jag har förstått.
Nu löses inte alla problem med den manualen men mycket tips & tricks lär finnas däri. Till och med pyttemjuks egen applikationsutveckling lär ha fått manualen ibankad i skallen - med all rätt då de själva slarvar en del.
Tar man en applikation som Office XP eller 2003 så fungerar det väldigt bra att köra som vanlig användare. Testa dito med program såsom Adobes programsvit och förundras. Jag tror inte det finns ett enda som följer de rekommendationer som finns tillgängliga, varpå den enklaste vägen ut är att göra användaren till administratör eller power user. Vips så var säkerhetstänket borta. :)
Visst är MS ägare till en del av problematiken, men man måste nog bekämpa detta från flera fronter om man ska lyckas. OS-tillverkaren med rekommendationer och instruktioner. Programvarutillverkarna genom att följa rekommendationerna och certifiera programvaran. Kundernas representanter genom att ställa krav på OS- och programvarutillverkarna. Och slutanvändare genom att säga till när det inte är särskilt intuitivt eller fungerandes.
Underskatta inte funktionen 'run as'. Det går att köra oerhört mycket om man startar applikationer på det sättet, fast man är inloggad som en vanlig användare.
Jag tycker inte heller man kan lasta Microsoft för så mycket längre. Vid installation av Windows XP måste du till exempel skapa en användare innan du kan gå vidare i installationen. Du MÅSTE inte logga in som admin.
För de som gillar att leka med drivrutiner så räcker det till exempel att vara medlem av Power Users.
Jag tycker inte heller man kan lasta Microsoft för så mycket längre. Vid installation av Windows XP måste du till exempel skapa en användare innan du kan gå vidare i installationen. Du MÅSTE inte logga in som admin.
Riktigt, MEN den användaren har administratörsrättigheter.
Underskatta inte funktionen 'run as'. Det går att köra oerhört mycket om man startar applikationer på det sättet, fast man är inloggad som en vanlig användare.
Run As är helt klart ett steg i rätt riktning. Jag hade blivit glad om fönster som öppnades som en avändare som skiljer sig från den som var inloggad var röda eller någon annan färg än default så att man ser vad som är vad. Har man 2 stora skärmar med en massa fönster så är faktiskt run as lite svåranvänd även fast man vet vad man håller på med. Min åsikt :OO
Hej hej,
Run As är helt klart ett steg i rätt riktning. Jag hade blivit glad om fönster som öppnades som en avändare som skiljer sig från den som var inloggad var röda eller någon annan färg än default så att man ser vad som är vad. Har man 2 stora skärmar med en massa fönster så är faktiskt run as lite svåranvänd även fast man vet vad man håller på med. Min åsikt :OO
Hehe, jag håller med även om Process Explorer och Task Manager visar vilken användare processen körs under. Men jag håller med, har du flera fönster öppna blir det lite svårt att se.
Riktigt, MEN den användaren har administratörsrättigheter.
Hehe yup, men du kan gömma den användaren om du vill. Du måste ha en admin till när din dator är medlem av en workgroup, men den behöver däremot inte ens visas i XP-inloggningsrutan.
Byt namn på Administrator och inaktivera kontot. Skapa en ny användare med administratörsrättigheter, men göm kontot. Detta kan man göra genom att:
2. Gå till HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\SpecialAccounts\UserList\
3. Skapa ett nytt DWORD-värde med ett namn som är detsamma som användarnamnet.
5. Låt värdet behålla '0'. Nu visas inte användaren. Ändra till '1' och användaren visas igen.
Hehe yup, men du kan gömma den användaren om du vill. Du måste ha en admin till när din dator är medlem av en workgroup, men den behöver däremot inte ens visas i XP-inloggningsrutan.
Byt namn på Administrator och inaktivera kontot. Skapa en ny användare med administratörsrättigheter, men göm kontot. Detta kan man göra genom att:
Varför skapa ytterligare en "administratör", vid installationen skapas "Administrator/Administratör" + minst en till, alla dessa är administratörer som default.
Sedan är det synd att man i bara kan byta kontotyp mellan Administratör och begränsad användare om man går via controllpanelen -> Användare, gruppen "power users" finns ju i systemet.
Varför skapa ytterligare en "administratör", vid installationen skapas "Administrator/Administratör" + minst en till, alla dessa är administratörer som default.
Orsaken är att det kontot heter likadant på alla maskiner. Genom att inaktivera Administrator, vars GUID också är lätt att identifiera, så lägger du ännu ett litet hinder för eventuella script kiddies. Det extra konto man skapar vid installationen räcker givetvis.
267 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25