Форум программистов, компьютерный форум, киберфорум
Администрирование Windows
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск  
 
 
Рейтинг 4.54/302: Рейтинг темы: голосов - 302, средняя оценка - 4.54
Супер-модератор
Эксперт 1СЭксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
 Аватар для Maks
9646 / 5406 / 637
Регистрация: 13.03.2013
Сообщений: 18,867
Записей в блоге: 50

Ограничение доступа к компьютеру из сети

10.06.2020, 12:28. Показов 76295. Ответов 45
Метки нет (Все метки)

Приветствую, уважаемые коллеги и участники форума.

Решил таки запостить такую тему, как ограничение доступа к компьютеру из сети, я таким образом «закручиваю» компьютеры на администрируемых мною объектах. Что это дает?
В корпоративной сети это дает ряд преимуществ в повышении эффективности защиты сети от несанкционированного доступа, предупреждает распространение вирусов и прочих сетевых угроз, для дома это защищает Ваш ПК, например, при совместном использовании WiFi с соседом, при компроментации пароля от Вашего домашнего WiFi и подключении к нему других ПК/устройств, или при попытке несанкционированного доступа находясь с "кулхацкером" в одной подсети провайдера.
Данная мера, на мой взгляд, крайне необходима для любого компьютера.
В данной статье будет представлен комплексный метод ограничения при помощи встроенного инструментария операционных систем семейства Windows.

Итак, ближе к сути.

Центр управления сетями и общим доступом.

Первым делом заходим "Пуск=>Панель управления=>Центр управления сетями и общим доступом=>Изменить дополнительные параметры общего доступа"



Изменяем (сверяем) настройки, как показано на скриншоте ниже



Там же в "Центре управления сетями и общим доступом" заходим в "Изменение параметров адаптера" выбираем активный адаптер (который служит для подключения к сети/интернету), нажимаем "Свойства" и снимаем галочку на "Служба доступа к файлам и принтерам Microsoft" и нажимаем "Ok".



Если Ваш ПК не работает в корпоративной сети и Вы не подключаетесь к принтерам и папкам, расшаренных на других ПК в локальной сети и/или к NAS-хранилищу, то можно смело отключить и "Клиент для сетей Microsoft"


Локальная политика безопасности.

Запускаем оснастку локальной политики безопасности «Win+R=>secpol.msc=>Enter», и сразу же переходим в «Параметры безопасности=>Локальные политики=>Назначение прав пользователя».
Находим там два пункта и применяем к ним следующие действия:
1. Доступ к компьютеру из сети – удаляем всех имеющихся там пользователей и групп;
2. Отказать в доступе к этому компьютеру из сети – добавляем «Все».



Внимание: данный способ неприменим к версиям "Windows Home/Basic", т.к. в них доступ к данной оснастке закрыт.
На этом этапе всё.


Брандмауэр.

Запускаем Службы: «Win+R=>services.msc=>Enter», находим службу Брандмауэра и убеждаемся, что она запущена, если отключена – запускаем.
Для большей отказоустойчивости, раз уж мы здесь, в свойствах службы на вкладке «Восстановление» выставляем перезапуск служб во всех 3(трех) случаях, а интервал перезапуска ставим на 0(ноль).



Теперь запускаем сам брандмауэр «Win+R=>wf.msc=>Enter»
В открывшемся окне переходим в «Свойства» и устанавливаем блокировку для всех профилей



После чего должно получиться следующее



Удаляем в правилах входящих подключений все.

КАК СОЗДАТЬ ПРАВИЛО В БРАНДМАУЭРЕ
Создаем правило в брандмауэре, в данном случае, открываем порты для исходящих соединений:



Если требуется создать правило для ip-адреса, то на втором этапе выбираем тип правила "Настраиваемые":


Если необходимо сделать так, чтобы компьютер пинговался из локальной сети, то создаем правило для протокола ICMP, если нет, то оставляем пустым.
Лично я на рабочих машинах оставляю ICMP и открываю порт TCP 4899 для Radmin'а, а на домашнем ПК вообще не использую никаких правил для входящих подключений, т.е. оставляю это поле пустым.



В правилах исходящих подключений создайте настраиваемые правила следующих назначений:
Правило для портов UDP 53, 67, 68, 123 где:
Порт 53 – DNS;
Порты 67 и 68 – DHCP (если используется статический ip-адрес, то можно не открывать);
123 – NTP (используется для синхронизации времени).



Правило для портов TCP 80, 443, где:
Порт 80 – HTTP;
Порт 443 – HTTPS.
Без этих портов интернет через браузеры работать не будет.



Настраиваемое правило, в котором необходимо указать ip-адрес роутера



Остальные правила для исходящих соединений, например, открытие портов на игровые сервера, создаются по мере необходимости.
Для дома я открываю порты HTTP/HTTPS, NTP, DNS и ip-адрес роутера, в принципе, этого более чем достаточно.
Список портов TCP/UDP

Важно: необходимо в обязательном порядке отслеживать настройки брандмауэра не предмет лишних правил при установке программ, плагинов, драйверов и прочего софта!


Прочие настройки.

Теперь нужно, как говорится, "затянуть гайки".

Идем в "Свойства системы=>Настройка удаленного доступа", снимаем галку на "Разрешить подключение удаленного помощника к этому компьютеру" и попутно проверяем, чтобы был выбран пункт "Не разрешать подключаться к этому компьютеру".



Потом шагаем в "Управление компьютером=>Локальные пользователи и группы=>Пользователи"
На всякий случай, отключаем неактивных пользователей, в частности учетную запись "Гость".
На действующую учетную запись, под которой Вы работаете в системе, установите надежный пароль.



Внимание: данный способ неприменим к версиям "Windows Home/Basic", т.к. в них доступ к данным функциям закрыт.

Снова запускаем Службы: «Win+R=>services.msc=>Enter»
Останавливаем и отключаем следующие службы:
- Обнаружение SSDP;
- Общий доступ к подключению к Интернету (ICS);
- Поставщик домашней группы;
- Публикация ресурсов обнаружения функций;
- Рабочая станция;
- Сервер.
Чтобы не останавливать и не отключать службы руками, можно воспользоваться этим скриптом
Windows Batch file
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
@echo off
::Остановка и отключение служб
::Обнаружение SSDP
echo net stop SSDPSRV
echo sc config SSDPSRV start= disabled
::Общий доступ к подключению к Интернету (ICS)
echo net stop SharedAccess
echo sc config SharedAccess start= disabled
::Поставщик домашней группы
echo net stop HomeGroupProvider
echo sc config HomeGroupProvider start= disabled
::Публикация ресурсов обнаружения функций
echo net stop FDResPub
echo sc config FDResPub start= disabled
::Рабочая станция
echo net stop LanmanWorkstation
echo sc config LanmanWorkstation start= disabled
::Сервер
echo net stop LanmanServer
echo sc config LanmanServer start= disabled
::Завершение работы интерпретатора
Exit /b

Вот так, при помощи несложных манипуляций, а главное, не прибегая к использованию сторонних программ, можно эффективно ограничить доступ к своему компьютеру из сети.

Примечание: опубликованный в данной статье метод защиты применим к операционным системам Windows 7/8/8.1/10.
7
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
10.06.2020, 12:28
Ответы с готовыми решениями:

Нет доступа к компьютеру по сети
Добрый день Всем, уважаемые форумчане! Подскажите пожалуйста, на компьютере win7 расшарен принтер (общий доступ) с одного...

Нет доступа к компьютеру как обьекту локальной сети а его папкам есть
В домашней сети три компьютера, два Win10pro, один Windows8.1pro Комп номер 1 Dell-T5820 (win10) видит оба других и имеет доступ к...

Нет доступа к компьютеру по сети
Подскажите, пожалуйста, если кто в курсе. Было три компа Win-XP-SP3 в сети. Один из них стал "глючить" и я переустановил его...

45
0 / 0 / 0
Регистрация: 26.03.2020
Сообщений: 4
16.10.2023, 11:45
Цитата Сообщение от Maks Посмотреть сообщение
Если требуется создать правило для ip-адреса, то на втором этапе выбираем тип правила "Настраиваемые":
Maks,

А как можно закрыть рабочую машинку, но открыть только для другой (для сканирования, например)?
0
Супер-модератор
Эксперт 1СЭксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
 Аватар для Maks
9646 / 5406 / 637
Регистрация: 13.03.2013
Сообщений: 18,867
Записей в блоге: 50
16.10.2023, 12:07  [ТС]
Цитата Сообщение от Adelya F Посмотреть сообщение
А как можно закрыть рабочую машинку, но открыть только для другой (для сканирования, например)?
Не совсем понял, для какого сканирования?
0
0 / 0 / 0
Регистрация: 26.03.2020
Сообщений: 4
16.10.2023, 12:27
Maks,

Из сети. Для поиска уязвимостей (например, с помощью SIEM-VM систем). Для этого нужно, чтобы узел был открыт для определенного хоста полностью, а для других был закрыт
0
Супер-модератор
Эксперт 1СЭксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
 Аватар для Maks
9646 / 5406 / 637
Регистрация: 13.03.2013
Сообщений: 18,867
Записей в блоге: 50
16.10.2023, 14:36  [ТС]
Цитата Сообщение от Adelya F Посмотреть сообщение
Из сети. Для поиска уязвимостей
Открываете входящее подключение (создаете разрешающее правило в брандмауэре), для ip-адреса, на котором размещен SIEM-VM.
0
0 / 0 / 0
Регистрация: 09.06.2024
Сообщений: 2
09.06.2024, 12:32
способ работает на виндовс11?
0
-610 / 35 / 0
Регистрация: 10.03.2025
Сообщений: 485
08.04.2025, 19:49
Но я наивно полагаю что за Nat никто не проникнет...когда я пользуюсь FlylinkDC+ я не могу настроить активный
режим...и поэтому мою шару скачивают активники...и с них идет раздача и их коэффициент увеличивается
и даже белый ip не решает проблемы ...а прокинуть маршрут тоже не выход...поэтому мой комп не защищен
потому что даже зная пинкод на компе...невозможно залить на него прогу...возможно я что-то не догоняю
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
08.04.2025, 19:49

нет доступа к компьютеру по локальной сети
Здравствуйте, у меня пропала локальная сеть на компе под управлением windows 7. И все найденные мной способы в интернете не помогли....

Ограничение доступа к компьютеру из локальной сети
задача: нужно ограничить или хотя бы выявить подключения к компьютеру в локальной сети администратора сети. нужно сделать так, чтобы админы...

Нет доступа к компьютеру в сети
Добрый день! В организации возникла необходимость поменять ip-ардеса. Были динамические, выдаваемые DHCP-сервером. Прописал статику. И...

Нет доступа к компьютеру в Локальной Сети !
Я переустановил свой Виндовс 7 Про (64-бит). Предистория. У меня с ОЕМ-редакции (HP) слетела активация. Долгое время работал с...

Нет доступа к компьютеру в сети, а также отваливаются принтеры!
Доброго времени суток уважаемые КИБЕРФОРУМчане! Хотелось бы услышать может кто-нибудь сталкивался с данной проблемой... Ситуация...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
46
Ответ Создать тему
Новые блоги и статьи
Программа для com-порта
Uhbif79 05.06.2026
Всем привет, давно хотел изучить Qt, начинал, бросал, потом снова начинал. И сейчас вот смог написать свою первую программу. До этого имел опыт программирования микроконтроллеров, писал прошивки на. . .
Транскрипция 55-минутного видео через Whisper: WhisperDesktop облажался, спас Google Colab[
anaschu 01.06.2026
Понадобилось получить текст из свежезагруженного видео на YouTube. Казалось бы, задача на пять минут. Заняла полтора часа. Делюсь опытом — может кому пригодится последовательность решений. . . .
21 мат мед. Планы на развитие модели здравоСохранения
anaschu 01.06.2026
AnyLogic: план развития симуляционной модели рабочего коллектива — динамический абсентеизм, реальные данные, три сценария сравнения Продолжаю серию постов о дискретно-событийной модели рабочего. . .
20. Мат мед. Абсентеизм как отдельный тип простоя
anaschu 29.05.2026
Апдейт модели: исправленные баги, абсентеизм и новые механизмы Продолжаю развивать ранее описанную модель рабочего коллектива на AnyLogic. За последние несколько дней был проведён серьёзный. . .
19. здоровье, усталость и психотип работника влияют на производительность предприятия, и наоборот, производительность на здоровье, усталось и психотип
anaschu 28.05.2026
Дискретно-событийная модель рабочего коллектива на AnyLogic: здоровье, выгорание, психотипы и микростимуляция Привет, коллеги. Хочу поделиться итогами нескольких недель работы над симуляционной. . .
"Прокси" для последовательного порта
Eddy_Em 28.05.2026
Эту штуку написал я достаточно давно. Но сейчас вот понадобилось настроить датчик грозы, но при этом не отключать его от "метеодемона". Соответственно, надо запустить этот "прокси": метеодемон будет. . .
Рефакторинг программы уравнивания.
Massaraksh7 26.05.2026
Пример по предыдущей записи в блоге. Но, надо заметить, что, во-первых, там оптимизация не только математики, но и работы с базой данных, и с графами, а во-вторых, это ещё не всё.
Использование TThread в Lazarus для математических вычислений.
Massaraksh7 25.05.2026
Производя рефакторинг своих программ на предмет ускорения их работы, обратил внимание на такой аспект, как сокращение времени матвычислений. Дело в том, что приходится работать с большими матрицами. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru