`
- 浏览:
1291967 次
-
ICF是"Internet Connection Firewall"的简称,也就是因特网连接防火墙。ICF建立在你的电脑与因特网之间,它可以让你请求的数据通过、而阻碍你没有请求的数据包,是一个基于包的防火墙。所以,ICF的第一个功能就是不响应Ping命令,而且,ICF还禁止外部程序对本机进行端口扫描,抛弃所有没有请求的IP包。
个人电脑同服务器不一样,一般不会提供诸如Ftp、Telnet、POP3等服务,这样可以被黑客们利用的系统漏洞就很少。所以,ICF可以在一定的程度上很好地保护我们的个人电脑。
ICF是状态防火墙,可监视通过的所有通讯,并且检查所处理的每个消息的源和目标地址。为了防止未经请求的通信进入系统端口,ICF保留了所有源自本地计算机的通讯表。在单独的计算机中,ICF将跟踪源自本地计算机的通信,所有Internet传入通信都会针对于该表中的各项进行比较。只有当通讯表中有匹配项时(这说明通讯交换是从计算机或专用网络内部开始的),才允许将传入Internet通信传送给网络中的计算机。
源自外部ICF计算机(也就是入侵计算机)的通讯(如Internet非法访问)将被防火墙阻止,除非在"服务"选项卡上设置允许该通讯通过。ICF不会向你发送活动通知,而是静态地阻止未经请求的通讯,防止像端口扫描这样的常见黑客袭击。
ICF的原理是通过保存一个通讯表格,记录所有自本机发出的目的IP地址、端口、服务以及其他一些数据来达到保护本机的目的。 当一个IP数据包进入本机时,ICF会检查这个表格,看到达的这个IP数据包是不是本机所请求的,如果是就让它通过,如果在那个表格中没有找到相应的记录就抛弃这个IP数据包。下面的例子可以很好地说明这个原理。当用户使用Outlook Express来收发电子邮件的时侯,本地个人机发出一个IP请求到POP3邮件服务器。ICF会记录这个目的IP地址、端口。当一个IP数据包到达本机的时候,ICF首先会进行审核,通过查找事先记录的数据可以确定这个IP数据包是来自我们请求的目的地址和端口,于是这个数据包获得通过。来看一下当使用Outlook Express客户端邮件程序和邮件服务器时的情况。一旦有新的邮件到达邮件服务器时,邮件服务器会自动发一个IP数据包到Outlook客户机来通知有新的邮件到达。这种通知是通过RPC Call来实现的。当邮件服务器的IP数据包到达客户机时,客户机的ICF程序就会对这个IP包进行审核发现本机的Outlook express客户端软件曾发出过对这个地址和端口发出IP请求,所以这个IP包就会被接受,客户机当然就会收到发自邮件服务器的新邮件通知。然后让Outlook Express去接收邮件服务器上的新邮件。
设置ICF
1、启用或禁用Internet连接防火墙
打开"控制面板"中的"网络连接"
单击要保护的拨号、本地连接或其它Internet连接,然后在"网络任务"→"更改该连接的设置"→"高级"→"Internet 连接防火墙"下,若要启用Internet连接防火墙,选中"通过限制或阻止来自Internet的对此计算机的访问来保护我的计算机和网络"复选框。若要禁用Internet连接防火墙,清除该复选框。
网络服务
还是上面的"高级"选项卡,点击下方的"设置"项, 已经有选中的项目表示网络用户能够存取的服务,如:messenger,远程桌面,FTP,Telnet等。
对于一些常见的网络服务,如POP3,SMTP、HTTP等,系统会在需要的时候开放。
如果我们要设置一个新的服务项目,以常见的messenger文件传输为例,因为许多朋友都会在这方面遇到问题,实际上在HELP中写的明白。
messenger的文件传输采用TCP6891-6900端口,可以在xp的防火墙设置里面增加TCP6891号端口,文件就可以顺利发送了。文件传输的进程,一般情况下我们添加一个就行了。
安全日志
生成安全日志时使用的格式是W<chmetcnv w:st="on" tcsc="0" numbertype="1" negative="False" hasspace="False" sourcevalue="3" unitname="C">3C</chmetcnv>扩展日志文件格式,这与在常用日志分析工具中使用的格式类似。
打开"网络连接",单击要在其上启用Internet连接防火墙(ICF)的连接,然后在"网络任务"→"更改该连接的设置"→"高级"→"设置"→"安全日志记录"→"记录选项"下,若要启用对不成功的入站连接尝试的记录,请选中"记录丢弃的数据包"复选框,否则禁用。
2、更改安全日志文件的路径和文件名
打开"网络连接",选择要在其上启用Internet连接防火墙的连接,然后在"网络任务"→"更改该连接的设置"→"高级"→"设置"→"安全日志记录"→"日志文件选项"→"浏览"中,浏览要放置日志文件的位置。
在"文件名"中,键入新的日志文件名,然后单击"打开"。打开后可查看其内容。
还可以设置安全日志文件的大小,打开已启用Internet连接防火墙的连接,然后在"网络任务"→"更改该连接的设置"→"高级"→"设置"→"安全日志记录"→"日志文件选项"→"大小限制"中,使用箭头按钮调整大小限制。笔者认为,一般512K足够了。
如果你在更改设置后有问题,可以还原默认的安全日志设置。打开启用Internet连接防火墙的连接,然后点击"网络任务"→"更改该连接的设置"→"高级"→"设置"→"安全日志记录"→"还原默认值"。
记录成功的连接--这将登录来源于家庭、小型办公网络或Internet的所有成功的连接。
当你选择"登录成功的外传连接"复选框时,将收集每个成功通过防火墙的连接信息。例如,当网络上的任何人使用Internet Explorer成功实现与某个网站的连接时,日志中将生成一条项目。
记录放弃的数据包--这将登录来源于家庭、小型办公网络或Internet的所有放弃的数据包。
当你选择"登录放弃的数据包"复选框时,每次通信尝试通过防火墙却被检测和拒绝的信息都被ICF收集。例如,如果你的Internet控制消息协议没有设置成允许传入的回显请求,如Ping和Tracert命令发出的请求,则将接收到来自网络外的回显请求,回显请求将被放弃,然后日志中将生成一条项目。
Internet控制消息协议(ICMP)
"网络消息协议(ICMP)"是所需的TCP/IP标准,通过ICMP,使用IP通讯的主机和路由器可以报告错误并交换受限控制和状态信息。
在下列情况中,通常自动发送ICM消息:
IP数据报无法访问目标。
IP路由器(网关)无法按当前的传输速率转发数据报。
IP路由器将发送主机重定向为使用更好的到达目标的路由。应用Internet控制消息协议:
打开"网络连接"。 单击已启用Internet连接防火墙的连接,在"网络任务"→"更改该连接的设置"→单击"高级"→"设置"→"ICMP"选项卡上,选中希望你的计算机响应的请求信息类型旁边的复选框。ICF的局限性
那么,ICF不能做什么?ICF可不可以完全替代现有的个人防火墙产品?ICF是通过记录本机的IP请求来确定外来的IP数据包是不是"合法",这当然不可以用在服务器上。为什么呢?服务器上的IP数据包基本上都不是由服务器先发出,所以ICF这种方法根本就不可以对服务器的安全提供保护。当然你也可以通过相应的设置让ICF忽略所有发向某一端口的数据包,例如80端口。那么发向80端口的所有数据包都不会被ICF抛弃。从这种意义上讲80端口就成为不设防的端口。这样的防火墙产品是不可能用在应用服务器上的,服务器上的防火墙产品都是基于建立各种策略来审核外来的IP数据包。ICF和基于应用程序的个人防火墙产品也是不一样的。基于应用程序的个人防火墙会记录每一个访问Internet的程序,例如,通过设置可以让IE有权来访问Internet而Netscape的Navigator没有权限来访问Internet,即便两个程序的目的IP地址和端口都是一样的。Norton的个人防火墙(Personal Firewall)就是这样一个典型的产品。简而言之,ICF没法提供基于应用程序的保护,也没法建立基于IP包的包审核策略。所以,ICF既不能完全替代现有的个人防火墙产品,也没有办法很好地工作在应用服务器上。
笔者认为,Norton的个人防火墙和Zonealarm Pro可以提供较全方面的保护,但设置较为复杂。ICF并不能提供完全无懈可击的防护,但是ICF对个人电脑提供防护是足够的。在使用一些系统安全软件对装有ICF的个人电脑进行端口扫描后,常会给出了"系统安全"的评价。况且,ICF是Windows XP内建的功能,占用的资源相当少且不用花额外的钱去购买。从ICF受益最多的应该是那些仍然在使用Modem上网的朋友,在国内绝大部分的用户都是用Modem上网的。首先,你上网的时间不会太长,一般在几小时上下(包月的除外)。其次,每次建立连接后拨号服务器都会分配一个新的IP地址(动态地址分配)给你,长时间占用一个相同的IP的可能性应该很低。比起使用ADSL和其它宽带的用户来讲,用Modem上网本身就安全了很多。
注意事项
ICF和家庭或小型办公室通讯--不应该在所有没有直接连接到Internet的连接上启用Internet连接防火墙,也就是最好不要在局域网中使用。如果在ICF客户计算机的网络适配器上启用防火墙,则它将干扰该计算机和网络上的其他计算机之间的一些通讯。如果网络已经具有互联网防火墙或代理服务器,则不需要Internet连接防火墙,你应该关闭它。
所以,使用一个重量级的防火墙实在是没有太多的意义。而ICF则刚刚好,它既提供了一定的保护,而且又不太占用资源,不错的,是"又经济,又实惠"。
分享到:
Global site tag (gtag.js) - Google Analytics
相关推荐
XP系统相当于以往的Windows系统新增了许多的网络功能,例如Internet连接防火墙(ICF),它就是用一段"代码墙"把电脑和Internet分隔开,时刻检查出入防火墙的所有数据包,决定拦截或是放行那些数据包。防火墙可以是一...
在Windows 2003 Server操作系统中,内置的"Internet 连接防火墙"(ICF)是一项重要的安全功能,它能够帮助系统抵御来自互联网的潜在威胁,如蠕虫病毒和其他恶意软件。通过设置ICF,用户可以有效地屏蔽不必要的端口,...
1989年,贝尔实验室的Dave Presotto和 Howard Trickey推出了第二代防火墙,即电路层防火墙,同时提出了第三代防火墙——应用层防火墙(代理防火墙)的初步结构。 第三代防火墙代理防火墙出现,原来从路由器上独立...
本文介绍了如何禁用Windows 防火墙。如果您关闭了 Windows防火墙,请采取适当的附加措施以帮助保护您...Windows 防火墙是Windows XP Service Pack 2 中经过更新的防火墙软件,用以替代原来的Internet 连接防火墙(ICF)。
为了更好地理解ICF文件的应用,下面提供一个简单的案例: 假设我们有一个嵌入式系统,需要在不同的内存区域中放置程序的不同部分,具体需求如下: 1. 定义一块名为`MEM`的内存,大小为4GB。 2. 在`MEM`中划分出两...
Windows XP 操作系统服务优化是提升系统性能和稳定性的关键步骤。通过合理地调整和优化服务设置,可以减少不必要的资源消耗,使系统运行更加流畅。以下是对标题和描述中涉及的知识点的详细说明: 1. Alerter 服务:...
研究分析了Windows XP SP2防火墙(ICF)技术,在不同的联网环境下对个人防火墙和ICF分别进行了接入、安装、设置、应用实验。结果证明:windows XP SP2的防火墙技术几乎拥有了其它个人防火墙技术的优点,且占用系统...
LPC1114是NXP半导体公司生产的一款基于ARM Cortex-M0处理器的超低功耗微控制器,广泛应用于各种嵌入式系统设计。 ICF文件是连接和初始化配置文件的简称,主要用于微控制器的内存布局和初始化设置。在Cortex-M0架构...
它支持长波、中波、短波等全波段的接收,适合于广播爱好者、短波收听爱好者和应急通讯使用。ICF-SW22配备了多个预设频率按钮,方便用户快速切换和存储喜爱的电台频道。此外,这款收音机一般会配备有数字频率显示和...
它不仅在设计上考虑到用户的便携需求,还内置了多项实用功能,让使用者可以随时随地享受音乐和广播节目。这款收音机具有良好的接收性能,能够覆盖中波、短波等多个波段,并且配备清晰的显示屏和简单直观的操作界面,...
《Win-XP操作系统服务优化最佳方案》 Win-XP操作系统服务优化是提升系统性能和安全性的重要环节。本文将深入探讨一些关键的服务优化策略,旨在帮助用户根据实际需求调整系统服务,减少不必要的资源消耗,提高系统...
根据所提供的文件片段内容,这是一份名为“icf7000.pdf”的服务手册附录,其中包含了维修和维护信息。文件涉及到电子元件的列表,包括集成电路(IC)和晶体管(TR)以及它们在设备中的位置信息。以下是从文件中提取的...
ICF(国际功能分类International Classification of Functioning) 中文版
IAR的ILINK链接器icf配置说明,对于IAR开发人员很有用的资料
icf_sw77,icf_sw55,icf_sw_20,icf_7601,CRF230,icf6700w,icf7600d,icf-m50rds,icf-pro70_80,Sony_Air-7_Air-8,sony_crf1,sony_icf_sc1,sony_icf-18,sony_icf-8l,sony_icf-403s,sony_icf-703l,sony_...
1221 网吧维护\资料\WIN XP系统内置的AT命令.TXT 7349 网吧维护\资料\WIN XP远程控制时保证安全必读.TXT 2902 网吧维护\资料\WIN2000 硬盘内存完美优化 .TXT 10328 网吧维护\资料\WIN2000命令全集.TXT 4623 网吧维护...
### ICF国际教练联盟:何为教练 #### 教练的概念与兴起 - **起源与发展**:20年前,个人教练、商务教练或企业教练这些概念几乎是闻所未闻的。随着时间的发展,尤其是在《纽约时报》、《财富》杂志、Oprah Winfrey...
### 索尼ICF-C218钟控收音机使用手册知识点解析 #### 一、设备概览与操作指南 **型号**: ICF-C218是一款由索尼公司制造的钟控收音机,支持FM/AM广播频段。 **主要功能按键**: - **SLEEP**: 设置睡眠定时器。 - **...
这种方法有助于提高康复师的工作效率,推荐适合的ICF编码,同时也有助于推动康复信息平台的建设和完善。 综上所述,基于文本相似度的康复量表ICF映射研究是康复信息化发展的一个重要方向,它结合了自然语言处理技术...
ICF(国际功能分类International Classification of Functioning) 2017 英文版