Jump to content

Recommended Posts

Незнайка
Posted

Добрый день. У меня старенький роутер, у которого устаревшая прошивка и нет гостевой функции. Но и нареканий к его главному функционалу нет. С сети Wi-Fi дома подключено много самых разнообразных устройств. Помимо смартфонов и планшетов, есть ТВ-приставка с сомнительной прошивкой и т.д. От потенциального греха подальше я заблокировал доступ к роутеру для всех устройств помимо собственного ПК.  Но вот мой ПК, хочу я того или нет, остался виден остальным устройствам в домашней сети.

Помогите мне, пожалуйста, создать грамотное правило, чтобы заблокировать доступ всей домашней мишуры к ПК. При этом не нарушить функционал обмена данными с интернетом. Я самоучка, поэтому знаний у меня мало, но я очень старался сам. (смотри картинка 1)

Искусственный интеллект говорит чтобы я поместил перечень присвояемых устройствам роутером адреса в графу «удаленные адреса», а графу «локальные адреса» оставил пустой. Но он иногда сам себе противоречит, поэтому лучше людей мне пока еще никто помочь не сможет.

Пожалуйста розжуйте. Как будет правильно, и почему. Заранее спасибо.

1.jpg

AlexeyK
Posted
1 час назад, Незнайка сказал:

чтобы заблокировать доступ всей домашней мишуры к ПК

Может я что-то неправильно понял, но почему бы просто не отключить на ПК сетевое обнаружение в системе? В W11 это здесь.

Screenshot_2.thumb.png.8e417b561d596cbf3a3a396101b7a655.png

Незнайка
Posted (edited)

Уже пробовал, все галочки на Выкл. Но к примеру медиа приложение VLC на другом андроид устройсве отлично видит мой ПК и даже может к нему подключиться. Честно сказать, даже не знаю, как эта магия работает, или правильнее будет сказать, не работает. 

Случано кликнул на "решение" и теперь не знаю, как отметить. 

Edited by Незнайка
AlexeyK
Posted
12 часов назад, Незнайка сказал:

как отметить. 

Внизу поста должно быть "Отменить как Решение".

12 часов назад, Незнайка сказал:

приложение VLC на другом андроид устройсве отлично видит мой ПК и даже может к нему подключиться

У меня получилось только что оно видит папки, но не файлы. Пишет: медиафайлы не найдены, перенесите на устройство. Может он и не подключается вовсе, а уже перенесенные на устройство видит.

  • Thanks 1
Незнайка
Posted
2 минуты назад, AlexeyK сказал:

У меня получилось только что оно видит папки, но не файлы. Пишет: медиафайлы не найдены, перенесите на устройство. Может он и не подключается вовсе, а уже перенесенные на устройство видит.

Да видит все "расшаренные" на компьютере файлы и папки. В данном случае все что по умолчанию в win11 расшаривается еще при установке системы. 

AlexeyK
Posted
1 час назад, Незнайка сказал:

В данном случае все что по умолчанию в win11 расшаривается еще при установке системы.

Я запретил все доступы в настройках ОС, отключил доступ в свойствах самих папок. После этого VLC никуда не может зайти, только отображает папку Public и при открытии требует пароль. Поищите именно в свойствах папок, думаю, так правильнее будет.

andrew75
Posted

Чтобы не отображалась папка Public нужно отключить общий доступ к папкам и принтерам.

Можно еще сделать сеть публичной, тогда доступа точно не будет.

И в настройках сетевого адаптера отключить "Общий доступ к файлам и принтерам для сети Microsoft"
 

Спойлер

net-1.jpg.f90667fe3d1dbb70e20cdd7e6837db98.jpg

 

AlexeyK
Posted
1 час назад, andrew75 сказал:

Чтобы не отображалась папка Public нужно отключить общий доступ к папкам и принтерам.

Да отключал, но VLC все равно видит ее и содержимое. 

andrew75
Posted

Надеюсь вы компьютер после этих манипуляций перезагружали?

Если перезагружали, то видимо стоит отключить SMB.

В PowerShell от имени администратора:

Set-SmbServerConfiguration -EnableSMB2Protocol $false

 

AlexeyK
Posted
1 час назад, andrew75 сказал:

Надеюсь вы компьютер после этих манипуляций перезагружали?

Нет, не перезагружал. Вообще, к другим расшаренным папкам нет доступа после отключения и без перезагрузки, это сразу видно в этом VLC. Так же как и обратное включение тоже сразу срабатывает.

За рекомендацию спасибо, но это для ТС, надеюсь, пригодится, мне не надо.🙂

Незнайка
Posted
2 часа назад, andrew75 сказал:

Чтобы не отображалась папка Public нужно отключить общий доступ к папкам и принтерам.

Но компьютер то в домашней сети все равно виден.

2 часа назад, andrew75 сказал:

Можно еще сделать сеть публичной, тогда доступа точно не будет.

Общедоступная и было выставленно изначально. 

2 часа назад, andrew75 сказал:

И в настройках сетевого адаптера отключить "Общий доступ к файлам и принтерам для сети Microsoft"

В моем стареньком роутере такого еще не изобрели. Во всех новых моделях можно использовать гостевую сеть и ограничить доступ ко внутренней домашней сети. 

1 час назад, andrew75 сказал:

Если перезагружали, то видимо стоит отключить SMB

Если я правильно понял, то мне не нужно блокировать саму возможность обмена файлами впринцепи. А обезопасить ключевой узел от потенциальной угрозы. Если устросво внутри домашней сети подвергнется заражению, у него не было доступа ни к роутеру(что я уже сделал) и к другим критическим устройсвам(ПК)

andrew75
Posted
20 минут назад, AlexeyK сказал:

За рекомендацию спасибо, но это для ТС, надеюсь, пригодится, мне не надо

Я для него и писал )

@Незнайка, тогда давайте вернёмся к пакетному правилу.

ИИ в данном случае прав, адреса нужно указывать в поле "Удаленные адреса". И правило переместить вверх списка.

Только по-моему диапазон адресов так, как вы написали, задавать нельзя. Как правильно, посмотреть сейчас не могу.

  • Thanks 1
Незнайка
Posted
16 минут назад, andrew75 сказал:

Только по-моему диапазон адресов так, как вы написали, задавать нельзя. Как правильно, посмотреть сейчас не могу.

ИИ говорит, что можно. Я протестировал и, вроде как, на телефоне сработало. 

Он еще советует блокировать не только входящие, но и исходящие. 

В случае если блокировать лишь входящие, то устроство видит компьютер, но подключиться к нему не может даже до окошка с паролем.

Если же заблокировать и исходяще тоже, в таком случае компютер даже не виден. Осмелюсь предположить, что блокируется даже сам пинг, поэтому устройсво кажется невидимым. 

Вроде как работает.

Если у кого-то понимающего есть замечания, говорите не стесняйтесь.  

2.png

Posted

я бы выбрал
Тип адреса: Адреса подсети
и указал подсеть к которой принадлежит локальная сеть

Незнайка
Posted (edited)
16 минут назад, kmscom сказал:

Тип адреса: Адреса подсети
и указал подсеть к которой принадлежит локальная сеть

Насколько я понял у меня домашняя сеть и так стоит в статусе "публичная", но благодаря некоторым приложениям (тот же VLC) без сторонних манипуляций, компьютер всеравно виден устройсвам с внутренней сети. 

К тому же если я выберу всю подсеть, то результат наверное получится тотальным, с риском утраты доступа не только к роутерной сети, но и к интеренету. 

Edited by Незнайка
andrew75
Posted

Я имел в виду, что диапазон адресов в пакетных правилах задается немного по другому.

Но если вам нужно блокировать только одно устройство, то правило, которое вы показали, разумеется будет работать. И да, можно блокировать оба направления.

Незнайка
Posted (edited)
16 минут назад, andrew75 сказал:

Но если вам нужно блокировать только одно устройство, то правило, которое вы показали, разумеется будет работать. И да, можно блокировать оба направления.

Я попробовал написать 192.168.0.100-192.168.0.199 то на адрес 192.168.0.101 (телефон) запрет сработал. 

Если существует какая-то более корректная техника внесения адресов, пожалуйста поделитесь. 

Еще меня волнует вопрос, не повлияет ли моя самодеятельность, на общий функционал работы сетевого экрана. Собсвенно по этой причине я тему и создал. 

Edited by Незнайка
Posted (edited)

да вроде можно, при сохранении нет сообщения об ошибке

n31.jpg

Edited by kmscom
andrew75
Posted

Возможно уже изменили. Об этом обычно не предупреждают, к сожалению.

Раньше было написано, что диапазон задается в формате CIDR

То есть например 192.168.0.0/24 это диапазон 192.168.0.1 - 192.168.0.255

Posted
3 часа назад, andrew75 сказал:

Раньше было написано, что диапазон задается в формате CIDR

Так и есть: https://support.kaspersky.ru/kis20/settings/protection/15163#block3, в сетевом экране особых изменений, кроме интерфейса вроде не было. 

  • Solution
Незнайка
Posted (edited)

Не знаю, будет ли кому-то интересно, но я поделюсь. Возможно данная информация поможет  в других "блокирующих" сферах деятельности. 

В общем и целом, я остановился на двух вариантах: Блокирующем и Изолирующем.

Первый вариант более ленивый, но как по мне, не менее дейсвенный. (смотри картинка 3) Ключевое отличие в блокировке исключительно  входящего трафика. Ваш компьютер все еще виден в сети, но любые попытки к нему подключитьться, попавшим в переченть адресам, успешно блокируются сетевым экраном касперского. Не пускает даже до этапа введения пароля. 

Второй вариант более радикальный и попросту стирает сущесвование вашего ПК для всех указанных в перечне устройств в домашней или публичной сети. Отличие в блокировке не только входящего, но и исходящего трафика. НО есть нюанс. Для этого способа, дабы не спровоцировать потенциальные сетевые ошибки, необходимо зайти в роутер и присвоить своему ПК статичный айпиадрес, а так же изьять оный из перечня блокируемых в перечне сетевого протокола. ( В данном случае 192.168.0.102)

Мнение ИИ по этому поводу поводу розниться день ото дня. Вчера он говорил, что никаких проблем не будет и этот шаг не нужен, так как лаборатория Касперского очень грамотно прописала соответсвующие алгоритмы работы.  А уже на следующий день категорически настаевает на нем, так как сетевой экран может случайно заблокировать сам себя при роботе с доверенными устройсвами. Здесь у меня однозначного ответа нет. В любом случае, можно всегда остановиться на первом варианте. 

Дальше будем посмотреть.

 

3.jpg

4.jpg

Edited by Незнайка
andrew75
Posted
11 часов назад, Friend сказал:

Так и есть

Тем не менее, как видишь, работает просто перечисление ip адресов через запятую и даже задание диапазона через тире. Это извечная проблема отставания документации от реальности )

@Незнайка, все зависит от того, что именно вы хотите получить.
Если стоит задача полностью закрыть доступ к компьютеру из локальной сети можно просто отключить на нем smb протокол. В некотором смысле это даже надежнее.
Использование пакетных правил более гибкое решение, поскольку позволяет, например, закрыть доступ только с конкретных устройств.

ИИ нужно доверять с осторожностью. Его ответ будет зависеть от того, насколько четко вы задали вопрос и насколько правильно он его понял. Не говоря уже о том, что ИИ бывают разные. 

Please sign in to comment

You will be able to leave a comment after signing in



Sign In Now


×
×
  • Create New...