Использование IPsec в качестве брэндмауэра

Материал из МФТИ-телеком.

Перейти к: навигация, поиск

Вообще IPSec(от IP Security) — это стандарт достоверной/конфиденциальной передачи данных по сетям IP.

Но службу IP Security Policy в Windows можно использовать в качестве фаирвола (firewall).


Покажем в скриншотах как настроить IPsec с целью чтобы интернет-трафик не шел через высокоскоростное соединение (актуально в случае тарифа "безлимитный")


1. Control Panel -> Administrative Tools -> Local Security Policy.

Выбираем "IP security policies..". Кликаем правой клавишей-> "Create IP security policy"

image:ip01.png


2. Запустится мастер установки политики.

image:ip02.png


3. Введите название.

image:ip03.png


4. Убираем галочку.

image:ip04.png


5. Убираем галочку "Edit". Вернёмся к редактированию позже. Жмём Finish.

image:ip05.png


6. А пока создадим фильтр "Deny". Кликаем правой клавишей ->"Manage IP filter lists and filter actions..".

image:ip06.png


7. Переходим на вкладку "Manage Filter Actions".

image:ip07.png


8. Жмём Add и вводим название фильтру "Deny".

image:ip08.png


9. Action = Block

image:ip09.png


10. Жмём Finish. Галку edit properties не трогаем.

image:ip10.png


11. Close. Закрываем окно.

image:ip11.png


12. Возвращаемся к нашей политике. Кликаем правой клавишей по ней -> Properties.

image:ip12.png

image:ip12a.png


13. Первое, что мы должны сделать - закрыть всё для всех. (Открывать будем позже.) Жмём Add.

image:ip13.png


14. Если вы настраиваете IPSEC с целью чтобы интернет-трафик не шел через высокоскоростное соединение, выберите Local Area Network. (В этом случае, интернет через VPN будет работать) Если вы настраиваете IPSEC с целью закрыть\открыть конкретные порты, выберите All network connections (в этом случае правила будут применяться к всем соединениям, и в т.ч. VPN)

image:ip14.png


15. Оставляем по умолчанию.

image:ip15.png


16. Добавим. Жмём Add.

image:ip16.png


17. Выбираем в качестве источника Any IP Address.

image:ip17.png


18. Выбираем в качестве назначения наш айпи My IP Address. По умолчанию, фильтр добавляется с галкой Mirrored. Это означает. что нам нет необходимости добавлять ещё один фильтр, указывая в качестве источника My IP Address и назначения Any IP Address. (НО! Если вы настраиваете IPSEC с целью закрыть/открыть конкретные порты, галку mirrored необходимо убрать, т.к. правило будет действовать в обоих направлениях)

image:ip18.png


19. Все протоколы.

image:ip19.png


20. Так выглядит окно после добавления фильтра. Жмём OK.

image:ip20.png


21. Выбираем наш фильтр. Жмём Next.

image:ip21.png


22. Выбираем Deny. Жмём Next.

image:ip22.png


23. Теперь нам нужно добавить локальные посети. Жмём Add

image:ip23.png


24. Выбираем в качестве источника A specific IP Subnet. Вводим адрес и маску.

image:ip24.png


25. Выбираем в качестве назначения наш айпи My IP Address.

image:ip25.png


26. Все протоколы.

image:ip26.png


27. Теперь процедуру нужно повторить для всех локальных подсетей:

194.85.80.0/255.255.252.0

172.16.0.0/255.240.0.0

192.168.0.0/255.255.0.0

10.0.0.0/255.0.0.0

193.125.142.0/255.255.254.0

81.5.64.0/255.255.192.0

192.188.189.0/255.255.255.0

Так будет выглядеть окно после проделанной операции:

image:ip27.png


28. Жмём OK. Выбираем наш фильтр. Жмём Next.

image:ip28.png


29. Выбираем Permit. Жмём Next.

image:ip29.png


30. Жмём OK.

image:ip30.png


31. Теперь осталось применить фильтр. Кликаем правой клавишей по нашей политике -> Assign.

image:ip31.png


32. И напоследок надо убедиться, что сервис IPSEC работает и автоматически запускается.

Control Panel -> Administrative Tools -> Services

Ищём IPSEC Services. Ставим Startup type = Automatic.

image:ip32.png

Личные инструменты