Настройка Comodo Firewall

Доброе время суток !
Знакомый попросил у них на работе, секретарше прикрыть инет, но что бы работали определенные сайты. Было бы просто, если бы надо было закрыть определенные сайты, а инет был бы открыт, но надо наоборот. Старался найти решение в нете, по советам спецов поставил Comodo Firewall, вроде бы настроил (полный чайник в этом деле), по советам создал в сетевых зонах доверенную, туда добавил например IP от youtube.com, инет не пахал, сайт тубы работал, но без какого либо контента. Нет картинок, ссылки на видео не работают. Собственно вопрос, как прикрыть полностью инет на локальном компе, только что бы работали определенные сайты. Заранее спасибо за подробные советы.

P.S. Совсем забыл, вдруг важно. ОС Win7 Home, браузер Chrome.

да, все включено, так как тестирую все это на своем рабочем компе.

ash-elo, я бы советовал такой алгоритм действий:

  1. Добавить в самый верх глобальных правил такое правило: “разрешить и логировать исходящие TCP где порт назначения в наборе портов ‘порты HTTP’”.
  2. Открыть все нужные сайты, “полазить” по ним.
  3. Исследовать журнал файрвола на предмет IP-адресов всех этих сайтов. На каждом из них может быть множество ссылок на другие ресурсы, скажем, те же картинки на youtube лежат на самом деле на ytimg.com.
  4. Выбрать действительно нужные адреса. (Здесь нужно будет учесть, что реверсивный DNS может давать другие доменные имена).
  5. Создать в “сетевых зонах” зону “придумайте название”, внести в неё все нужные адреса и/или диапазоны адресов.
  6. Убрать правило из п.1.
  7. Добавить глобальное правило “запретить все исходящие IP”. Оно должно быть самым верхним из запрещающих.
  8. Добавить глобальное правило “разрешить исходящие IP если адрес назначения в сетевой зоне [как Вы её назвали в п.5]”. Если Вы хотите ограничиться только работой через браузер и только по HTTP, то сделайте другое правило, “разрешить исходящие TCP если адрес назначения в сетевой зоне [как Вы её назвали в п.5] и порт назначения в наборе портов HTTP”. Это правило должно быть выше запрещающего правила из п.7.
  9. Кроме того нужно будет создать ещё несколько разрешающих правил, как минимум для DNS. Точно можно будет их составить, если уточните, как Вы подключены к интернету, есть ли локальная сеть и т.д.

спасибо большое, сайчас начну пробовать

Можно немного проще…

  1. создать сетевую зону, перечислить в ней необходимые диапазоны адресов.
  2. создать предопределенную политику:
    2а. разрешающую исходящие TCP в созданную сетевую зону на HTTP порты
    2б. запрещающую входящие и исходящие из/в НЕ созданной сетевой зоны, порты любые.
  3. применить эту политику к рабочему браузеру.

Основная проблема в том, что Комод до сих пор криво работает с доменными именами (youtube.com, google.com etc., указанные в сетевой зоне, - не прокатят) , а также в том, что на разрешенных адресах(сайтах) могут быть ссылки совсем в другие места, к-рые, естественно, будут резаться. А функции “разрешить сайт N, а также ссылки на ресурсы с этого сайта” у Комода нет.

ntoskrnl
Создание глобальных правил вызовет проблему как минимум системных обновлений.

пробовал по имени хоста тубу открывать, не получилось совсем.
Спасибо, так тоже попробую, но уже на домашнем компе, вечером )

А не проще роутер поставить и настроить фильтрацию?

Ув. ash-elo .Сейчас запакую PDF надеюсь влезет в отсылаемый лимит.Раздел Website Filters (Фильтрация Web-сайтов) .На картинке(придется увеличить)хорошо виден ответ на ваш вопрос.

Запаковывать не пришлось,


Надеюсь не иду в разрез с правилами форума?
http://s6.rimg.info/2d9349df337293430f788ca31c32d108.gif

[attachment deleted by admin]