我真的需要防火墙吗?


9

我已经使用Nod32安全套件已有一段时间了,在我尝试过的所有其他套件中,它很棒(低内存占用,快速,相当便宜)。但是,最近我一直在安装很多软件,而让我烦恼的是必须允许每个程序都可以访问互联网。是的,我知道这是一次性的事情,但我什至不必一开始就这样做。(当我必须重新格式化/重新安装时,这也很痛苦。)因此,我正在考虑完全删除防火墙,而只是坚持使用防病毒软件。1个

所以我的问题是:即使使用防病毒软件,防火墙也不安全吗?很显然,我永远都不会是100%安全的(甚至没有防病毒可以完全保护我,我意识到),但我不这样做愚蠢的事情,备份我的资料等问题不能有任何防火墙打开防病毒软件无法涵盖的危险漏洞?如果我以某种方式在硬盘驱动器上感染了恶意软件,是否没有防火墙会阻止我将其删除?还是在大多数情况下不会有所作为?如果我确实需要防火墙,Windows随附的防火墙是否足够?

请注意,我对那0.1%的极端情况并不真正感兴趣,我在谈论的是大多数恶意软件,以及没有防火墙可能给我带来什么影响。哦,很明显,我正在使用Windows。:)

1.我绝对会保留防病毒软件,以防万一,这是万不得已的做法。请不要告诉我我不需要一个。

Answers:


7

让我们在框外思考一下。

当然,您可以屈服于恐惧的文化,并在计算机上安装各种软件,以创建安全感。IT安全行业喜欢它,这实际上就是他们的保护球拍的工作原理……或者您可以遵循一组简单的规则来真正安全地玩:

  1. 不要将个人和/或敏感数据保存在连接到Internet的计算机上。如果适用,请使用加密的外部存储设备(笔驱动器,SDHC卡,USB硬盘驱动器等)。

  2. 如果您有家庭网络要保护,请使用虚拟专用网(VPN)连接作为附加安全层。

  3. 对所有Internet活动都使用虚拟化,“一次性”虚拟机是免费的(Sandboxie也是如此)。在每次在线银行业务会话或财务交易之后,立即销毁虚拟机(或沙箱)(重新部署VHD备份仅需几秒钟)。

尽管这听起来有点不便,但您当然不必担心(在这里输入您喜欢的防病毒软件,防火墙,恶意软件扫描程序和其他流行的时间和资源浪费者的名称)是否已经足够保护您。不要兑现他们的诺言,自己去思考和处理事情。


是的,我实际上是在考虑对所有这些都说“拧紧”并使用虚拟机进行测试。谢谢。:)
Sasha Chedygov

非常欢迎您:)虚拟机没有什么问题,除非您需要发挥图形功能的全部潜能。

实际上,您现在提到了,我曾经使用虚拟机来测试软件,但是有一些程序需要图形硬件加速,而这些加速程序无法在VM中运行,因此从那时起,我慢慢停止使用虚拟机。 。我想是时候将其备份。:)我会使用Sandboxie(出色的程序),但是不幸的是,我正在运行64位Windows。:(我接受了这个答案,因为它再次是最现实的,谢谢。
萨沙Chedygov

"Let's think outside the box for a moment."并开箱即用地输入各种遥测数据,然后直接发送到MS数据采集服务器中,尤其是在Windows 10机顶盒中。
日月

6

根据您的防火墙,安装一个可能会有所帮助。如果您只有入站防火墙-它将阻止您进入端口。如果您还具有出站防火墙,则如果程序驻留在您的计算机上,则它不会在没有触发警报的情况下消失。Microsoft防火墙仅入站。您正在使用的程序是输入/输出-这就是为什么当程序尝试退出时会收到通知的原因。

我会注意到,如果您有足够聪明的东西,那么它要做的第一件事就是禁用防火墙和防病毒软件。


知道了 因此,如果我坚持使用仅入站防火墙(Windows防火墙),那还好吗?我信任计算机上的所有软件,所以这不是问题。
2009年

只要您确定计算机上的所有软件都很好,那么仅入站防火墙将阻止外部攻击者攻击您,并且在您的程序尝试退出时保持安静。关于Emgee的评论-您指出您可能正在安装有问题的软件。
Blackbeagle

是的,其中一些是值得怀疑的,但实际上它被恶意软件感染的可能性非常低。我只是希望能够仍然具有该安全层,以防万一它确实是恶意软件,而且我不确定防火墙是否为我提供了一些防病毒软件,以应对这种情况。从其他评论来看,除了僵尸网络(我的防病毒软件在理论上应该捕获)之类的东西外,它看起来并不像。
Sasha Chedygov

+1这就是我们滚动的方式,最新的AV确保PC内部干净,并反弹来自外部的所有未知传入请求。为了方便使用,您牺牲了边际安全性;只要使用敏感性,就可以了。
反转

6

防火墙没有打开防病毒软件无法涵盖的任何危险漏洞吗?

不要依赖软件来确保您的安全,因为它不会。当今的防病毒软件无法“发现”任何可能的感染情况:面对大量通过网络漏洞安装的恶意软件,它几乎是完全无能为力的。

防火墙有两个作用:

1:拒绝访问敏感端口的传入流量。不幸的是,此功能是必需的,因为Windows无法配置为首先关闭该死的端口(139-145、445等)。

XP和更高版本中的内置Windows防火墙可用于此目的。如果您在NAT路由器后面,并且局域网上没有其他不受信任的设备,则也可以。

2:拒绝特定应用程序对网络的传出访问。这是防火墙供应商吹捧的“出口过滤”功能,是Windows防火墙所缺少的一项基本功能。

但是,我强烈质疑它作为安全措施的功效:一旦在本地计算机上安装了恶意软件,您就已经迷路了。它可以(甚至确实有很多方法)禁用流行的防火墙软件的规则,以使自己脱颖而出。

出口过滤可能是一种有用的方法,可以监视网络上其他情况下值得信赖的软件的运行情况,并且它通常可以从不尝试绕过防火墙规则的简单漏洞利用下载程序中捕获网络访问。(但是,到那时,唯一安全的做法就是像往常一样重新安装OS。)但是,对安全性至关重要吗?不,不是。


我并不是依靠软件来确保我的安全,而是将其作为最后的手段。
2009年

4

如果您不担心恶意程序在不受限制的Internet连接下对计算机造成的损害,则只需将防火墙选项设置为自动授予所有出站流量即可。

您问的危害是什么?

如果流氓程序确实将其植入您的系统,则很可能是有组织的犯罪产品,其背后是蠕虫,浏览器漏洞或许多其他媒介。然后可以将其用于将您的计算机添加到僵尸网络,处理不良内容,将您记录的密码和财务数据发送给坏人,充当针对性攻击的中继(导致您的计算机被没收作为证据)。

该烦人的提示可能使您有机会看到它。

编辑:

防病毒软件很可能会帮助您避免上述情况。但是坏家伙继续努力。一年半以前,某些主要安全厂商的产品中存在一个漏洞(以“ S”开头),该产品已被蠕虫利用。如果防火墙没有阻止该端口,则主机被感染。

尽管使用基于主机的防火墙,您很可能已经为Symantec Antivirus授予了完成其工作所需的所有netwrok访问权限,并且仍然容易受到攻击。

由你决定。有些人在家时不锁门。有人在窗户上贴上条形等等。评估风险概率,风险成本(如果发生的话)以及预防的成本和效果。主机防火墙不会带来太多成本或麻烦。实际上,减慢在计算机上安装大量内容的危险行为是有好处的。

还记得过去每几个月有一次大规模蠕虫爆发,如红色代码吗?最终制止了XP SP2的出现,并默认启用了Windows防火墙。你能从中了解到点东西。


“事实上,放慢了在计算机上安装很多东西的危险行为,这是一个好处。” 以任何方式在我的计算机上安装软件都没有风险。我完全信任我安装的软件的95%,并且如果愿意的话,我愿意将其列入白名单。我只是想保护自己免受其他5%的侵害,而且我看不到防火墙如何为我提供比防病毒软件已经提供的更多安全性。
Sasha Chedygov

这是另一层保护,这很容易。防病毒公司试图跟上坏人,但他们正在尝试将世界上所有邪恶分类的不可能的任务。他们总是至少落后一步。您的计算机在执行更新或获取更新之前,只需要采用一种新的利用方法即可。您可能仍会被感染,但是防火墙可以减轻损害,并可能有助于提醒您。它还减少了感染的机会。您至少在NAT路由器后面吗?您是否错过了上面有关防病毒本身被利用的部分。
DanO,2009年

不过,如果您在一个月不应用Windows更新或一个月关闭防火墙之间做出选择,我会关闭防火墙。有比防火墙更重要的安全实践,但是防火墙是如此简单且影响很小。如果它提示您的内容超出您的期望,则只需更改设置即可。
2009年

特别是在Windows上,请尽快应用所有安全更新。无论您对Microsoft Windows安全性有何看法,更新都将关闭攻击媒介。许多恶意软件只会在没有最新更新的Windows计算机上蓬勃发展。
David Thornley,2009年

1

这是对emgee的答案及其讨论的评论(我没有足够的意见要发表):

1)Emgee的答案中我想念的一个重要点是您在家中有线连接的物理设置:如果调制解调器充当路由器,即通常在这种情况下,您的计算机是通过以太网连接到调制解调器的,而不是USB或内部等,并且您的调制解调器未处于桥接模式,则很可能会自动阻止所有传入的流量,这使您非常节省。如果您的调制解调器没有充当路由器,并且使您的计算机直接暴露于Internet,则您将更容易受到攻击。

2)防火墙的一项主要功能是防止恶意软件进入您的计算机。正如您所怀疑的那样,如果它已经存在,或者甚至是您有意安装的,那么防火墙现在可能并不是您最担心的问题。同样,在这种情况下,路由器方案不会使您陷入困境。它仅保护计算机免受外部侵害,而不保护计算机不受外部侵害。


感谢您的评论。是的,我受到硬件防火墙的保护,但是我不确定软件防火墙是否会为我提供任何其他保护,谢谢您的澄清。
Sasha Chedygov

对于传入的恶意软件而言,与软件防火墙相比,处理硬件防火墙要容易得多。我尝试通过设置DSL路​​由器来反弹大多数传入连接以及使用WPA和良好密码配置的无线网络来保持家庭边界的安全性。当然,这些机器还有其他安全措施,因为我不相信硬壳巧克力安全派下的粘稠焦糖中心。
David Thornley,2009年

musicfreak-我是否认为硬件防火墙只是在专用盒子上运行的软件防火墙而已?对于ADSL /电缆调制解调器/路由器,这确实适用,对于运行诸如Smoothwall之类的防火墙系统的PC来说,也是如此
Rob Cowell,2009年

是的,许多物理防火墙实际上是基于现成的硬件和精简版的Linux。但是,由于事实上它们只运行防火墙和路由所需的最少的porgram(通常是相当严格的),因此它们暴露的攻击点少得多。普通计算机运行更多的服务和程序,这些服务和程序接受网络流量,并且很容易受到攻击。因此,安全性来自于除了防火墙和路由之外没有做任何其他事情。
09年

0

尽管已针对Windows进行了标记,但在Mac OS X的内置应用程序防火墙中有几句话:

  • 这种类型的防火墙使您可以基于每个应用程序而不是每个端口控制连接。

  • 它仅控制传入连接。允许所有出站连接。

  • 已由系统信任的证书颁发机构进行数字签名(出于代码签名目的)的所有应用程序[..]都可以接收传入的连接。(来源

我不知道这如何使事情变得更加安全。换句话说:防火墙的类型可能很重要

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.