Jump to content

Advanced Firewall - "Block all" wenn Dienst down


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

@daabm: Ich nutze neben XP sogar noch W98, DOS und Windows 3.11. Geht hier aber schon um neuere OS, sonst wärs nicht die Advanced =)

 

@Beide: Das ist eben die Frage. Wenn ich den Dienst manuell deaktiviere ist ja voller Durchzug. In wie Out. Eine Malware macht ja im Grunde nix anderes. Zumindest die letzte mit der ich Kontakt hatte, hat alles sauber deaktiviert (Virenscanner, Firewall) und teilweise sogar deinstalliert (Windows Update, Bits), Update Status auf aktuell gesetzt usw. Volles Programm. Die Kiste selbst hat sich überall als komplett durchgepatcht zu erkennen gegeben. Keinerlei Warnungen. Ziemlich perfid.

 

Wenn nun eine Malware die Firewall abschaltet, oder auch ein User, möchte ich dem PC die Kommunikation ganz verweigern. Sprich die Malware müsste dann selber Firewallregeln erstellen. Klar auch das ist möglich, aber zumindest etwas unwahrscheinlicher.

bearbeitet von Weingeist
Link zu diesem Kommentar

@Daniel: OK, warum eigentlich? Ein Block-All wäre da doch sinnvoller oder? Ich weiss nicht wie der TMG das macht, aber bei dem ist - soweit ich mich richtig erinnere - Schluss mit traffic wenn die Firewall down ist. Zumindest von und nach extern. Und dieses Ding klinkt sich ja in die Advanced Firewall ein.

 

NAP: Danke für den tipp, werde mich mal durchwühlen.

bearbeitet von Weingeist
Link zu diesem Kommentar

Nö im Tmg lockdown gibt's immer noch Traffic für local Host.

 

In lockdown mode, the following functionality applies:

The kernel-mode packet filter driver (fweng) applies the firewall policy.

Outgoing traffic from the Local Host network to all networks is allowed. If an outgoing connection is established, that connection can be used to respond to incoming traffic. For example, a DNS query can receive a DNS response on the same connection.

The following system policy rules continue to allow incoming traffic to the Local Host network unless they are disabled:

Allow remote management from selected computers using MMC.

Allow remote management from selected computers using Terminal Server.

Allow DHCP replies from DHCP servers to Forefront TMG.

Allow ICMP (PING) requests from selected computers to Forefront TMG.

VPN remote access clients cannot access Forefront TMG. Similarly, access is denied to remote site networks in site-to-site VPN scenarios.

Any changes to the network configuration that are made in lockdown mode are applied only after the Firewall service restarts and Forefront TMG exits lockdown mode.

Forefront TMG does not issue any alerts.

 

https://technet.microsoft.com/en-us/library/cc995069.aspx

 

Bye

Norbert

Link zu diesem Kommentar

Malware: Nun, wenn sie die richtigen Sicherheitslücken ausnutzt, dann ist egal welche Rechte der User hat. Auf dem betreffenden Desktop war kein einziger User mit mehr als Userrechten unterwegs. War ein aktuelles 8.1 System. Kein Ahnung worauf die gesurft waren, Logs war alles geleert. So richtig schön aufgeräumt...

 

User: Können Normale natürlich nicht... Auf Produktionsmaschinen sind Admin-Rechte auf der lokalen Maschine für die Entwickler der Automatisation leider oft notwendig. Musste ich bei nem Kunden auch so einrichten. Die nehmen gerne mal den bequemen Weg und disablen den Dienst anstatt entsprechende Regeln zu definieren. Ist ja nur für kurz und am Ende bleibts aus.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...