Режим обучения в Comodo Firewall

Привет всем.

Поставил Comodo, говорят классный фаэр и по рейтингам первый. Разбираюсь.

Первым возник вопрос как настроить CF так чтобы всегда для любой программы выдавалось окно с выбором “разрешить/блокировать” если она пытается что-то отправить по сети. В качестве примера в Outpost Firewall “режим обучения” работает именно так как я описал.

Я выставил режим обучения для фаэрволла, но некоторые программы спокойно лезут в нет и я не вижу никакого окна от Comodo. Вероятно у него есть список предоопределенных доверенных приложений, но тогда у меня 2 вопроса:

  1. Где можно посмотреть этот список?
  2. Каким образом CF обнаруживает известные приложения? По имени и пути или по внутреннему содержимому файла-программы?

Вы не указали - включен только Firewall, или Firewall и другие модули CIS.
В Защита+ > Политика безопасности компьютера > Доверенные поставщики.
В Защита+ > Настройки проактивной защиты > чекбокс Создавать правила для безопасных приложений.
В Фаервол > Настройки фаервола > чекбокс Создавать правила для безопасных приложений.
Также дополнительно происходит проверка в облаке.

Установите режим Фаервола - “Пользовательская политика”, уровень оповещений “Высокий” или “Очень высокий”.

У меня установлен только ComodoFirewall. Т.е. работает только Firewall(training mode)и Defence+(safe mode). пробовал Defence+ ставить в training mode - то же самое.

В Защита+ > Политика безопасности компьютера > Доверенные поставщики.
Т.е. это как я понял список доверенных фирм-поставщиков и CF проверяет их по цифровой подписи программы, так? А если подписи нет, то программа автоматически не доверенная, верно?
В Защита+ > Настройки проактивной защиты > чекбокс Создавать правила для безопасных приложений. В Фаервол > Настройки фаервола > чекбокс Создавать правила для безопасных приложений.
Не понял здесь чекбоксы надо ставить или нет? Вообще мне нужно только чтобы доступ в сеть любой программы был [b]всегда[/b] оповещаем, а действия контролируемые модулем Защита+ необязательно.
Также дополнительно происходит проверка в облаке.
А это ещё что такое? Можете пояснить?

Лучше “Очень высокий”, чтобы сразу ощутить всю прелесть оповещений.

Семья готовится ко сну. Жена спрашивает мужа: - Ты дверь закрыл? - Закрыл. - На английский замок? - Да. - И на бельгийский замок? - И на бельгийский. - А на засов? - И на засов закрыл. - А на цепочку? - И на цепочку тоже. - А на швабру закрыл? - Ой! На швабру, кажется, забыл. - Ну вот! Заходи и бери, что хочешь! [b]... желаем, чтобы у тебя была хорошая память и ты никогда ни о чем не забывал![/b]

Сканирование в облаке

Сделал режим Фаервола - “Пользовательская политика”, уровень оповещений “Средний”. Вроде то что я хотел, а дальше посмотрим.

Но попутно возник ещё один вопрос. Стартанул Skype сделал выбор “обработать как браузер”, он прописал мне только следующие правила:

http://www.uploadup.com/di-IMSX.png

А сам лезет на любые порты:

http://www.uploadup.com/di-JPME.png

Почему так получилось?

А что будет означать если файл находиться в этом доверенном списке?

Я большую часть Правил для приложений вручную сделал, немного добавил при работе в режиме уровень оповещений “Очень высокий”, собрав потом их кучно и частично переделал, как бы они выглядели при уровне оповещений “Высокий”. Теперь выставлен режим “Очень высокий” постоянно и каждый редкий запрос уже видно в деталях кто - куда - зачем…

Правила для Skype:
Comodo Firewall со Skype

Да, риск есть: можно на Новый Год остаться заблокированным фаерволом COMODO.

http://s4.rimg.info/2ce020e8173bbc080aa67691ddf8212c.gif

Да я понимаю, что правила там нужны на разрешение UDP, TCP и т.д. Меня интересует вопрос почему Comodo позволяет ему лезть в сеть елс я не разрешал? А разрешил только как браузеру пока, то видно в правилах для приложения. И странно, что он меня не информировал о том что Skype делает TCP запросы на порт отличный от 80 и 21 и при уровне оповещения “средний” и “высокий”. Почему такое происходит? Вроде же в правилах нет разрешения для Skype а соединения оказываются разрешенными?

Вот в активных соединениях показывает что идёт соединение TCP на порт 57062 и другие, но где я разрешал это в правилах?

http://www.uploadup.com/dm-RK47.png

А в журнале фаэрвола есть только инфа о заблокированном UDP соединении и ни строчки о разрешенном TCP соединении, хотя по идее оно должно блокироваться:
[URL=http://www.uploadup.com/di-DJ4F.png]
http://www.uploadup.com/dm-DJ4F.png
[/
URL]

А у Вас случайно в “Глобальных Правилах” не прописано - Разрешать все исходящие?

Skype не браузер и правила браузера для него не подходят, соединение Skype происходит по пиринговой сети - peer-to-peer (P2P). Поэтому зачем делать правила не соответствующие запросам программы?

Я пока в глобальных правилах ничего не изменял, только изучаю я CF. Добавил только строчку разрешения протокола IGMP(для программы IP-TV Player, хотя надо сказать её это пока не помогло :embarassed:). Вот скрин глобальных правил:

http://www.uploadup.com/di-WGOG.png

И что-то мне подсказывает, что вы правы по поводу выделенной строчки. Но фиг его знает как она там оказалась? Я её туда не вставлял!

Подскажите тогда, пожалуйста, что убрать надо из глобальных правил, а что оставить? Жаль нету кнопки “дефолтные настройки”!

Я знаю, NOSS, и позже я выставлю правильные правила. Я пока разбираюсь только на примере Skype и “обработать как браузер” задал лишь с целью изучения. Хочу сейчас первым делом протестировать полностью режим обучения, как он работает.

Убрал выделеную на скриншоте глобальных правил строчку. Это не помогло. Skype работает не по правилам почему то.

Ещё странно, что в правилах для скайпа все строчки выделены не черным, а серым. Почему такая фигня? Может в этом дело?

http://www.uploadup.com/di-IMSX.png

Серым выделяется, когда применяешь предопределенные политики. Настройте правила для Скайп по ссылке, которую Вам NOSS ранее выкладывал. :slight_smile:

Кроме цифровой подписи Комодо еще проверяет запущенные приложения по своему отдельному списку безопасных файлов.
UPD: Есть подозрение, что если отключить опцию Автоматически сканировать в облаке неопознанных файлов, то проверка будет проходить только по списку доверенных фирм-поставщиков.

IP-TV

Есть. Мастер Скрытых портов - Блокировать все входящие.