iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0
Security

企業端點完美防禦系列 第 6

《企業端點完美防禦》06-選擇防火牆以及 Windows 內建防火牆是否夠用

  • 分享至 

  • xImage
  •  

選擇防火牆

選擇防火牆取決於個人偏好、實際需求、技術能力與經驗、產品提供的功能、操作是否友善、更新是否方便、安裝與移除是否容易、廠商能否提供優質且即時的技術支援,以及價格等因素,這包含硬體防火牆。

其他需要考量的項目還包括防護效果、占用的系統資源、對系統效能可能造成的影響,以及哪一套防火牆最適合您的系統。某套防火牆可能很適合某位使用者,卻不一定同樣適合其他人。如同防毒軟體,防火牆也不存在一套能適用於所有人的「萬用型」解決方案。您可能需要實際嘗試,才能找出最符合自身用途與企業環境的產品。

在中小企業環境裡,資訊單位人員配置精簡,以管理角度而言,單一解決方案可以省事,但只要該方案軟、硬體有漏洞,攻擊者可能可以長驅直入瓦解層層防護;如果多層次防禦關卡使用不同解決方案雖可避免此事,但支出成本、管理的時間成本可能不符合投資報酬率,這些都是方案導入時該思考的。

如需進一步了解選擇防火牆時應考量的事項,請參閱:

有些人認為個人環境中需要另外安裝一套獨立防火牆,但其實也可以只使用 Windows 內建防火牆。過去關於 Windows 防火牆疑慮,多半源自 Windows XP 時期,因此當時許多使用者被建議改用第三方防火牆。Microsoft 後來在 Windows Vista 中大幅改善防火牆,以解決這些問題,並持續在 Windows 7、8、10 與 11 中改進它的功能。

Windows 防火牆的設定參考:

Windows 防火牆自從 Vista 以後並沒有太大變化,整體運作方式大致相同。除非程式已列入允許清單,否則系統會封鎖連入該程式的連線。對於不符合任何規則的連出連線,系統則不會封鎖。防火牆同時提供「公用」與「私人」網路設定檔,如果是企業環境,還會多「網域」網路設定檔,使用者可以精確控制哪些程式只能在私人網路中通訊,以及哪些程式可以連線至網際網路。

Windows 防火牆歷史

從 Windows XP 到 Windows Vista

Windows 防火牆最大的改進是從 Windows Vista 以來,該防火牆提供雙向流量篩選,安全性優於 Windows XP,但功能仍有限,而且大量的使用者確認視窗也讓消費者退之卻步。

當防火牆依據服務強化機制的預設規則,偵測到被判定為禁止的行為時,便會封鎖可疑活動。Vista 防火牆的另一項功能,是能透過規則精靈,依照三種不同的網路類型建立規則,因此建立防火牆規則變得更簡單。

在預設設定下,大部分但並非全部的連出流量篩選都會關閉,也就是允許連出連線;連入流量篩選則會開啟,也就是封鎖或不允許連入連線。關於這個篩選,Microsoft 的說法如下:

如果我們預設為一般消費者啟用連出流量篩選,使用者每次執行會存取網路的應用程式時,都必須決定是否信任該程式。當他們升級至 Windows Vista,或購買搭載該作業系統的新電腦後,每一個會存取網路的應用程式第一次啟動時,都會跳出提示,包括即時通訊軟體、Internet Explorer、電子郵件程式、Windows Media、iTunes,以及 Adobe 等所有具有自動更新功能的應用程式。除非使用者按下允許,否則應用程式就會無法正常運作。這將造成很差的初始使用體驗,而且使用者很快就會對這些提示失去警覺。

雖然大部分連出流量篩選功能都被停用,但 Vista 防火牆仍提供有限的連出流量篩選。由於這些功能實際上可以忽略,因此使用者可能並不知道它們的存在。

Microsoft 表示,會透過 Windows 服務強化功能,預設套用於核心 Windows 服務。這讓防火牆能了解特定 Windows 服務應有的行為,並在服務出現非預期行為時,例如因漏洞遭到利用,而加以封鎖。Windows 防火牆也會封鎖某些連出訊息,以協助防止電腦受到特定通訊埠掃描攻擊。

連出流量篩選可設定為提供額外一層安全防護,也能讓企業與組織管理者管控希望限制的應用程式,例如點對點檔案分享程式。任何需要連出存取權限的應用程式,都必須透過具備進階安全性的 Microsoft Management Console(MMC)防火牆管理介面,加入規則清單。

這類設定對部分使用者而言可能相當複雜,而且實務上並沒有簡單的方法能藉由設定連出流量篩選,阻止所有不需要的連出連線。至於連入流量篩選,則可以透過不同索引標籤與設定選項開啟或關閉。

Windows 7

Windows 7 防火牆與 Vista 類似,同樣提供連入與連出流量的雙向篩選。不過,Windows 7 在防火牆與網路安全相關功能中加入了一些新功能,例如可分別設定私人網路(家用或工作場所)與公用網路。

相對於 Vista,Windows 7 防火牆的新功能如下:

Vista 防火牆建構於新的 Windows Filtering Platform(WFP)之上,並新增透過進階安全性 MMC 嵌入式管理單元篩選連出流量的功能。Microsoft 在 Windows 7 中進一步調整防火牆,加入對多個作用中防火牆原則的支援,使其更容易使用,尤其適合筆記型電腦。

Windows 7 防火牆進一步完善了 Windows Vista 中已大幅改進的防火牆,並將原本「隱藏」的進階功能呈現給使用者。許多使用者,甚至包括部分 IT 專業人員,都不知道 Vista 防火牆能篩選連出流量、監控網路活動,以及執行其他進階設定工作,因為控制台中的防火牆介面並未明確呈現這些功能。到了 Windows 7,Microsoft 建立了一套功能遠比前代完整的內建主機型防火牆,使其成為可行的第三方主機型防火牆替代方案。

與 Vista 相同,Windows 7 防火牆的基本設定可透過控制台中的防火牆介面存取。不同之處在於,使用者也可以直接從控制台進入進階設定,包括設定連出連線篩選,而不必先建立空白 MMC,再加入嵌入式管理單元。

Vista 防火牆可讓使用者選擇目前使用的是公用網路或私人網路。Windows 7 則提供三種選項:公用網路、家用網路或網域網路;後兩者都會視為私人網路。對所有網路類型而言,Windows 7 防火牆預設會封鎖未列入允許程式清單的程式連線。Windows 7 也允許使用者分別設定各種網路類型的防火牆選項。

Windows 防火牆輔助工具

下列工具可用來擴充 Windows 預設防火牆的功能,也能讓使用者快速建立規則及設定常用選項:

注意事項

如同防毒軟體,不建議在同一台電腦上同時使用一套以上的軟體防火牆。同時使用兩套防火牆,可能造成網際網路連線問題或其他非預期行為。此外,多套軟體防火牆同時運作,可能產生難以辨識與排除的衝突。網路封包只能先由其中一套防火牆接收並處理;某些情況下,衝突甚至可能導致兩套防火牆都無法保護您的連線。

但軟體防火牆可以與硬體防火牆搭配使用,例如企業端通常先用 Palo Alto 或 Fortinet,同仁電腦再使用 Windows 防火牆或端點防護的防火牆。


上一篇
《企業端點完美防禦》05-使用防惡意軟體程式補強防毒軟體
系列文
企業端點完美防禦6
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言