Tạo một quy tắc gói tin mạng

Tường lửa lọc mọi hoạt động mạng trên máy tính theo các quy tắc gói tin mạng. Quy tắc gói tin mạng chứa các điều kiện (ví dụ: hướng, giao thức) mà Tường lửa áp dụng để kiểm soát các kết nối mạng của máy tính. Các quy tắc gói tin mạng cũng chỉ định hành động mà Tường lửa thực hiện với kết nối phù hợp với quy tắc (cho phép hoặc chặn kết nối).

Các khuyến nghị để tạo quy tắc gói tin mạng

Bạn có thể chỉ định một địa chỉ IP hoặc một dải địa chỉ IP để lọc hoạt động mạng. Bạn cũng có thể chỉ định tên DNS, nhưng bạn nên sử dụng địa chỉ IP và dải địa chỉ IP. Việc sử dụng tên DNS trong tên gói tin mạng có thể không an toàn vì chủ sở hữu máy chủ DNS có thể sửa đổi các tham số của bản ghi DNS. Kẻ tấn công với ý đồ xấu cũng có thể giả mạo tin nhắn DNS và vượt qua các quy tắc của Tường lửa.

Bạn có thể kiểm soát các kết nối mạng bằng tên DNS bằng cách sử dụng quy tắc của Kiểm soát web. Nếu bạn cần chỉ định tên DNS trong quy tắc Tường lửa:

Khi tạo các quy tắc gói tin mạng, hãy nhớ rằng chúng được ưu tiên hơn các quy tắc mạng cho ứng dụng.

Phương thức tạo quy tắc gói tin mạng

Bạn có thể tạo quy tắc gói tin mạng theo những cách sau:

Cách sử dụng công cụ Giám sát mạng để tạo quy tắc gói tin mạng trong giao diện ứng dụng

Cách sử dụng thiết lập Tường lửa để tạo quy tắc gói tin mạng cho ứng dụng trong giao diện ứng dụng

Cách tạo quy tắc gói tin mạng trong Bảng điều khiển quản trị (MMC)

Cách tạo quy tắc gói tin mạng trong Bảng điều khiển web và Bảng điều khiển đám mây

Thiết lập Quy tắc gói tin mạng

Tham số

Mô tả

Hành động

Cho phép.

Chặn.

Theo các quy tắc ứng dụng. Nếu chọn tùy chọn này, Tường lửa sẽ áp dụng các quy tắc mạng ứng dụng cho kết nối mạng.

Giao thức

Kiểm soát hoạt động mạng qua giao thức đã chọn: TCP, UDP, ICMP, ICMPv6, IGMP và GRE.

Nếu chọn giao thức ICMP hoặc ICMPv6, bạn có thể xác định loại gói tin và mã ICMP.

Nếu TCP hoặc UDP được lựa chọn làm loại giao thức, bạn có thể quy định các số hiệu cổng (được tách ra bởi dấu phẩy) của các máy tính cục bộ và từ xa mà kết nối giữa chúng được giám sát.

Hướng

Gói tin vào (gói). Tường lửa sẽ áp dụng quy tắc mạng cho tất cả các gói mạng gửi đến.

Gói tin vào. Tường lửa sẽ áp dụng quy tắc mạng cho tất cả các gói tin mạng gửi qua kết nối được khởi tạo bởi máy tính từ xa.

Gói tin vào / Gói tin ra. Tường lửa sẽ áp dụng quy tắc mạng cho cả gói tin mạng gửi đến hoặc gửi đi, bất kể kết nối mạng này đã được khởi tạo bởi máy tính người dùng hay một máy tính từ xa.

Gói tin ra (gói). Tường lửa áp dụng quy tắc mạng cho tất cả các gói mạng gửi đi.

Gói tin ra. Tường lửa sẽ áp dụng quy tắc mạng cho tất cả các gói tin mạng gửi qua kết nối được khởi tạo bởi máy tính của người dùng.

Bộ điều hợp mạng

Bộ điều hợp mạng có thể gửi và/hoặc nhận các gói mạng. Việc quy định cấu hình của các bộ điều hợp mạng giúp máy tính có thể phân biệt giữa các gói tin mạng được gửi hoặc nhận bởi các bộ điều hợp mạng với địa chỉ IP giống nhau.

Thời gian sống (TTL)

Giới hạn việc kiểm soát các gói tin mạng theo thời gian tồn tại của chúng (Thời gian sống, TTL).

Địa chỉ từ xa

Các địa chỉ mạng của các máy tính từ xa có thể gửi và nhận gói tin mạng. Tường lửa sẽ áp đặt quy tắc mạng cho dải địa chỉ mạng từ xa được chỉ định. Bạn có thể thêm tất cả các địa chỉ IP vào một quy tắc mạng, tạo một danh sách địa chỉ IP riêng, chỉ định một dải địa chỉ IP hoặc chọn một mạng con (Mạng tin tưởng, Mạng cục bộ, Mạng công cộng). Bạn cũng có thể chỉ định tên DNS của máy tính thay vì địa chỉ IP. Bạn chỉ nên sử dụng tên DNS cho các máy tính mạng LAN hoặc các dịch vụ nội bộ. Tương tác với các dịch vụ đám mây (như Microsoft Azure) và các tài nguyên Internet khác nên được xử lý bởi thành phần Kiểm soát Web.

Nếu trong quy tắc gói tin mạng, bạn đã thêm một tên DNS không thể xác định địa chỉ IP, Kaspersky Endpoint Security sẽ hiển thị một cảnh báo. Trong danh sách các quy tắc gói tin mạng trong Bảng điều khiển web, một cột Warning được thêm vào kèm mô tả về lỗi. Không có mô tả lỗi trong Bảng điều khiển quản trị (MMC). Các quy tắc gói như vậy được đánh dấu màu.

Địa chỉ nội bộ

Các địa chỉ mạng của các máy tính có thể gửi và nhận gói tin mạng. Tường lửa sẽ áp đặt một quy tắc mạng đến khoảng địa chỉ mạng nội bộ được quy định. Bạn có thể thêm tất cả các địa chỉ IP vào một quy tắc mạng, tạo một danh sách địa chỉ IP riêng hoặc chỉ định một dải địa chỉ IP.

Ứng dụng chỉ lưu trữ địa chỉ cục bộ nếu chỉ định danh sách địa chỉ từ xa. Tức là giá trị Địa chỉ từ danh sách đã được chọn cho Địa chỉ từ xa và ít nhất một địa chỉ đã được thêm.

Đôi khi địa chỉ nội bộ không thể được lấy cho các ứng dụng. Nếu đúng, tham số này sẽ bị bỏ qua.

Về đầu trang