Windows

Как отслеживать активность брандмауэра с помощью журнала брандмауэра Windows

В процессе фильтрации интернет-трафика все брандмауэры имеют функцию регистрации определенного типа, которая документирует, как брандмауэр обрабатывает различные типы трафика. Эти журналы могут предоставить ценную информацию, такую ​​как IP-адреса источника и назначения, номера портов и протоколы. Вы также можете использовать файл журнала брандмауэра Windows для мониторинга соединений TCP и UDP и пакетов, которые заблокированы брандмауэром.

Почему и когда ведение журнала брандмауэра полезно

  1. Чтобы проверить, правильно ли работают новые добавленные правила брандмауэра, или отладить их, если они не работают должным образом.
  2. Чтобы определить, является ли брандмауэр Windows причиной сбоев приложения — с помощью функции ведения журнала брандмауэра вы можете проверить наличие отключенных открытий портов, динамических открытий портов, анализировать отброшенные пакеты с помощью push-уведомлений и флагов срочности и анализировать отброшенные пакеты на пути отправки.
  3. Чтобы помочь и идентифицировать вредоносные действия — с помощью функции ведения журнала брандмауэра вы можете проверить, происходит ли какое-либо вредоносное действие в вашей сети или нет, хотя вы должны помнить, что оно не предоставляет информацию, необходимую для отслеживания источника действия.
  4. Если вы заметили неоднократные неудачные попытки получить доступ к вашему брандмауэру и / или другим системам с высоким профилем с одного IP-адреса (или группы IP-адресов), то вы можете написать правило для удаления всех соединений из этого IP-пространства (убедившись, что IP-адрес не был подделан).
  5. Исходящие соединения, исходящие с внутренних серверов, таких как веб-серверы, могут указывать на то, что кто-то использует вашу систему для запуска атак на компьютеры, расположенные в других сетях.

Как создать файл журнала

По умолчанию файл журнала отключен, что означает, что информация не записывается в файл журнала. Чтобы создать файл журнала, нажмите «Win key + R», чтобы открыть окно «Выполнить». Введите «wf.msc» и нажмите Enter. Появится экран «Брандмауэр Windows в режиме повышенной безопасности». В правой части экрана нажмите «Свойства».

Появится новое диалоговое окно. Теперь перейдите на вкладку «Личный профиль» и выберите «Настройка» в разделе «Ведение журнала».

Откроется новое окно, и на этом экране выберите максимальный размер журнала, местоположение, а также, регистрировать ли только отброшенные пакеты, успешное подключение или оба. Отброшенный пакет — это пакет, заблокированный брандмауэром Windows. Успешное соединение относится как к входящим, так и к любым соединениям, которые вы установили через Интернет, но это не всегда означает, что злоумышленник успешно подключился к вашему компьютеру.

По умолчанию брандмауэр Windows записывает записи журнала в %SystemRoot%\System32\LogFiles\Firewall\Pfirewall.log и сохраняет только последние 4 МБ данных. В большинстве производственных сред этот журнал будет постоянно записывать на ваш жесткий диск, и если вы измените ограничение размера файла журнала (чтобы регистрировать активность в течение длительного периода времени), это может привести к снижению производительности. По этой причине вы должны включать ведение журнала только при активном устранении неполадок, а затем сразу же отключать ведение журнала, когда вы закончите.

Затем нажмите вкладку «Общий профиль» и повторите те же действия, которые вы делали для вкладки «Частный профиль». Теперь вы включили журнал для частных и общедоступных сетевых подключений. Файл журнала будет создан в расширенном формате журнала W3C (.log), который вы можете просмотреть в текстовом редакторе по своему выбору или импортировать в электронную таблицу. Один файл журнала может содержать тысячи текстовых записей, поэтому, если вы читаете их через Блокнот, отключите перенос слов, чтобы сохранить форматирование столбцов. Если вы просматриваете файл журнала в электронной таблице, все поля будут логически отображаться в столбцах для упрощения анализа.