|
Супер-модератор
|
||||||
Ограничение доступа к компьютеру из сети10.06.2020, 12:28. Показов 74144. Ответов 45
Метки нет (Все метки)
Приветствую, уважаемые коллеги и участники форума.
Решил таки запостить такую тему, как ограничение доступа к компьютеру из сети, я таким образом «закручиваю» компьютеры на администрируемых мною объектах. Что это дает? В корпоративной сети это дает ряд преимуществ в повышении эффективности защиты сети от несанкционированного доступа, предупреждает распространение вирусов и прочих сетевых угроз, для дома это защищает Ваш ПК, например, при совместном использовании WiFi с соседом, при компроментации пароля от Вашего домашнего WiFi и подключении к нему других ПК/устройств, или при попытке несанкционированного доступа находясь с "кулхацкером" в одной подсети провайдера. Данная мера, на мой взгляд, крайне необходима для любого компьютера. В данной статье будет представлен комплексный метод ограничения при помощи встроенного инструментария операционных систем семейства Windows. Итак, ближе к сути. Центр управления сетями и общим доступом. Первым делом заходим "Пуск=>Панель управления=>Центр управления сетями и общим доступом=>Изменить дополнительные параметры общего доступа" Изменяем (сверяем) настройки, как показано на скриншоте ниже Там же в "Центре управления сетями и общим доступом" заходим в "Изменение параметров адаптера" выбираем активный адаптер (который служит для подключения к сети/интернету), нажимаем "Свойства" и снимаем галочку на "Служба доступа к файлам и принтерам Microsoft" и нажимаем "Ok". Если Ваш ПК не работает в корпоративной сети и Вы не подключаетесь к принтерам и папкам, расшаренных на других ПК в локальной сети и/или к NAS-хранилищу, то можно смело отключить и "Клиент для сетей Microsoft" Локальная политика безопасности. Запускаем оснастку локальной политики безопасности «Win+R=>secpol.msc=>Enter», и сразу же переходим в «Параметры безопасности=>Локальные политики=>Назначение прав пользователя». Находим там два пункта и применяем к ним следующие действия: 1. Доступ к компьютеру из сети – удаляем всех имеющихся там пользователей и групп; 2. Отказать в доступе к этому компьютеру из сети – добавляем «Все». Внимание: данный способ неприменим к версиям "Windows Home/Basic", т.к. в них доступ к данной оснастке закрыт. На этом этапе всё. Брандмауэр. Запускаем Службы: «Win+R=>services.msc=>Enter», находим службу Брандмауэра и убеждаемся, что она запущена, если отключена – запускаем. Для большей отказоустойчивости, раз уж мы здесь, в свойствах службы на вкладке «Восстановление» выставляем перезапуск служб во всех 3(трех) случаях, а интервал перезапуска ставим на 0(ноль). Теперь запускаем сам брандмауэр «Win+R=>wf.msc=>Enter» В открывшемся окне переходим в «Свойства» и устанавливаем блокировку для всех профилей После чего должно получиться следующее Удаляем в правилах входящих подключений все. КАК СОЗДАТЬ ПРАВИЛО В БРАНДМАУЭРЕ
Если необходимо сделать так, чтобы компьютер пинговался из локальной сети, то создаем правило для протокола ICMP, если нет, то оставляем пустым. Лично я на рабочих машинах оставляю ICMP и открываю порт TCP 4899 для Radmin'а, а на домашнем ПК вообще не использую никаких правил для входящих подключений, т.е. оставляю это поле пустым. В правилах исходящих подключений создайте настраиваемые правила следующих назначений: Правило для портов UDP 53, 67, 68, 123 где: Порт 53 – DNS; Порты 67 и 68 – DHCP (если используется статический ip-адрес, то можно не открывать); 123 – NTP (используется для синхронизации времени). Правило для портов TCP 80, 443, где: Порт 80 – HTTP; Порт 443 – HTTPS. Без этих портов интернет через браузеры работать не будет. Настраиваемое правило, в котором необходимо указать ip-адрес роутера Остальные правила для исходящих соединений, например, открытие портов на игровые сервера, создаются по мере необходимости. Для дома я открываю порты HTTP/HTTPS, NTP, DNS и ip-адрес роутера, в принципе, этого более чем достаточно. ![]() Список портов TCP/UDP Важно: необходимо в обязательном порядке отслеживать настройки брандмауэра не предмет лишних правил при установке программ, плагинов, драйверов и прочего софта! Прочие настройки. Теперь нужно, как говорится, "затянуть гайки". ![]() Идем в "Свойства системы=>Настройка удаленного доступа", снимаем галку на "Разрешить подключение удаленного помощника к этому компьютеру" и попутно проверяем, чтобы был выбран пункт "Не разрешать подключаться к этому компьютеру". Потом шагаем в "Управление компьютером=>Локальные пользователи и группы=>Пользователи" На всякий случай, отключаем неактивных пользователей, в частности учетную запись "Гость". На действующую учетную запись, под которой Вы работаете в системе, установите надежный пароль. Внимание: данный способ неприменим к версиям "Windows Home/Basic", т.к. в них доступ к данным функциям закрыт. Снова запускаем Службы: «Win+R=>services.msc=>Enter» Останавливаем и отключаем следующие службы: - Обнаружение SSDP; - Общий доступ к подключению к Интернету (ICS); - Поставщик домашней группы; - Публикация ресурсов обнаружения функций; - Рабочая станция; - Сервер. Чтобы не останавливать и не отключать службы руками, можно воспользоваться этим скриптом
Вот так, при помощи несложных манипуляций, а главное, не прибегая к использованию сторонних программ, можно эффективно ограничить доступ к своему компьютеру из сети. Примечание: опубликованный в данной статье метод защиты применим к операционным системам Windows 7/8/8.1/10.
7
|
||||||
| 10.06.2020, 12:28 | |
|
Ответы с готовыми решениями:
45
Нет доступа к компьютеру по сети
|
|
Ценитель прекрасного
37 / 35 / 5
Регистрация: 03.06.2020
Сообщений: 149
|
|
| 12.06.2020, 07:36 | |
|
0
|
|
|
67 / 65 / 4
Регистрация: 29.04.2015
Сообщений: 364
|
|
| 02.08.2020, 21:41 | |
|
Советы конечно хорошие, но скоро уже будут не акуальны, т.к. поддержка Windows 7 закончилась 14 января 2020 г. и данная ОС уже является потенциально незащищенной от новых угроз.
0
|
|
|
Супер-модератор
|
|||
| 03.08.2020, 06:19 [ТС] | |||
![]()
1
|
|||
|
288 / 93 / 11
Регистрация: 29.05.2011
Сообщений: 2,423
|
||
| 06.08.2020, 09:54 | ||
|
Можно поподробнее? Захожу. В поле фигурирует один "Гость". Поскольку сказано "добавить всех", жму "Добавить пользователя или группу". Открывается окно выбора. И что дальше? Нет там никого!(
0
|
||
|
288 / 93 / 11
Регистрация: 29.05.2011
Сообщений: 2,423
|
|
| 06.08.2020, 11:52 | |
|
0
|
|
|
288 / 93 / 11
Регистрация: 29.05.2011
Сообщений: 2,423
|
|
| 07.08.2020, 23:26 | |
|
0
|
|
|
288 / 93 / 11
Регистрация: 29.05.2011
Сообщений: 2,423
|
||
| 07.08.2020, 23:49 | ||
|
Попытался войти под админом (net user администратор /active:yes) - бестолку.(
0
|
||
|
288 / 93 / 11
Регистрация: 29.05.2011
Сообщений: 2,423
|
|
| 08.08.2020, 10:13 | |
|
Maks, пошарил по гуглу. Такое впечатление, что в десятке эта возможность (изменение свойств брандмауэра через службы) отсутствует вовсе. Гугл иной раз и такое предположение "высказывает".)
Остаются только некоторые возможности через команду netsh advfirewall. По крайней мере включить-выключить и какие-то манипуляции с портами.
0
|
|
|
288 / 93 / 11
Регистрация: 29.05.2011
Сообщений: 2,423
|
|
| 19.08.2020, 01:56 | |
|
0
|
|
|
288 / 93 / 11
Регистрация: 29.05.2011
Сообщений: 2,423
|
|
| 19.08.2020, 15:47 | |
|
И еще вопрос. Какие из рекомендуемых настроек необходимо изменить, добавить, или не следует применять, если это скажем ноутбук, у которого нет постоянного места пребывания?
0
|
|
|
11438 / 7007 / 1903
Регистрация: 25.12.2012
Сообщений: 29,402
|
|
| 19.08.2020, 16:48 | |
|
Поэтому и есть несколько профилей сети, каждая со своими шаблонными настройками брандмауэра, но вы можете переиграть дефолтные политики и правила для каждого профиля под свои хотелки.
1
|
|
|
288 / 93 / 11
Регистрация: 29.05.2011
Сообщений: 2,423
|
||
| 19.08.2020, 17:03 | ||
|
Настройка брандмауэра, доступа - это как дополнительная услуга в условиях конкуренции. Как это все сделать, чтобы было универсально? Добавлено через 3 минуты До сих пор я напрочь отключал и брендмауэр, и центр безопасности. Эта тема привлекла мое внимание своим грамотным подходом. Это вполне в моих интересах сдать пользователю более отлаженную систему.
0
|
||
|
11438 / 7007 / 1903
Регистрация: 25.12.2012
Сообщений: 29,402
|
|
| 19.08.2020, 18:59 | |
|
Есть стандартные шаблоны для частных (домашних), доменных и общедоступных профилей сетей.
Их и придерживайтесь
1
|
|
|
Супер-модератор
|
|||
| 15.09.2020, 06:14 [ТС] | |||
|
2
|
|||
| 15.09.2020, 06:14 | |
|
Помогаю со студенческими работами здесь
20
нет доступа к компьютеру по локальной сети Ограничение доступа к компьютеру из локальной сети Нет доступа к компьютеру в сети Нет доступа к компьютеру в Локальной Сети ! Нет доступа к компьютеру в сети, а также отваливаются принтеры! Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога
Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
|
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование
. \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json>
Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом.
# Check if. . .
|
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так:
https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347
Основана на STM32F303RBT6.
На борту пять. . .
|
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
|
|
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу,
и светлой Луне.
В мире
покоя нет
и люди
не могут жить в тишине.
А жить им немного лет.
|
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила»
«Время-Деньги»
«Деньги -Пуля»
|
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога
Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
|
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога
Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
|