仅当 Kaspersky Security 安装在采用 Windows 桌面或服务器操作系统的虚拟机上时,本部分中介绍的 Kaspersky Security 功能才可用。
使用局域网和互联网的过程中,您的虚拟机会暴露于病毒、其他恶意应用程序软件、以及各种针对操作系统和软件漏洞的攻击环境中。
当受保护的虚拟机连接至互联网或局域网时,防火墙通过阻止网络威胁来保护存储在其上的个人数据。
在安装程序后,当建立与您受保护的虚拟机的远程连接时,默认会开启防火墙,拦截 RDP 会话。要解除拦截会话,您需要将“远程桌面网络活动”网络数据包规则的防火墙操作更改为中的至“允许”。
在防火墙组件操作过程中,禁用 Windows 防火墙以防止发生冲突。如果为 Windows 防火墙使用的是域策略,必须在防火墙组件操作过程在域策略中禁用 Windows 防火墙。
网络连接状态
防火墙组件控制受保护虚拟机上的所有网络连接,并且自动为检测到的每个网络连接分配一个状态。
网络连接可具有下列状态类型之一:
防火墙默认为互联网分配“公用网络”状态。您无法更改互联网的状态。
此外,通过 Kaspersky Security Center 工作时,您可以重新定义活动受防火墙监控的网络设置:添加网络、更改网络设置或从表中删除网络。
网络规则
“网络规则”是指防火墙在检测网络连接请求时采取的允许或阻止操作。配置网络规则允许您指定想要的虚拟机保护级别,例如从阻止所有应用程序的互联网访问到允许无限制访问权限。
防火墙在两个级别上保护虚拟机:网络级别和应用程序级别。
应用程序对操作系统资源、进程和个人数据的访问权限由应用程序权限控制组件使用应用程序控制规则进行控制。
应用程序的网络规则在网络级别不考虑以下过滤器设置:
作为网络级别和应用程序级别规则使用组合的效果,即使在网络级别允许网络流量,在应用程序级别也会被阻止。
针对一个和一组应用程序的网络规则
默认情况下,Kaspersky Security 将按照其所监控的文件或网络活动所对应的软件的供应商名称对安装在收保护虚拟机操作系统上的所有应用程序进行分组。应用程序组将依次被归类到“受信任组”中。所有应用程序和应用程序组都将继承来自其父组的属性:应用程序控制规则、应用程序网络规则及其执行优先级。
防火墙组件会为在受保护的虚拟机上检测到的每组应用程序创建一组网络规则,并应用应用程序组的网络规则以过滤属于该组的所有应用程序的网络活动。应用程序组网络规则将定义组中应用程序访问不同网络连接的权限。
不能修改、删除或禁用一组应用程序的默认网络规则以及继承的应用程序网络规则,也不能更改它们的优先级。
您可以更改应用于默认为应用程序组创建的网络规则以及应用于应用程序的继承网络规则的防火墙操作。
您可以为一组或单个应用程序创建网络规则。应用程序的网络规则的优先级高于该应用程序所属组的网络规则的优先级。
网络规则优先级
每个规则都有一个优先级。规则在列表中的位置越高,优先级越高。如果将网络活动添加到多个规则中,防火墙将根据优先级最高的规则控制网络活动。
网络数据包规则的优先级比应用程序网络规则高。如果网络数据包规则和应用程序网络规则指定了同一种类的网络活动,则该网络活动将根据网络数据包规则进行处理。
您可以为一个或一组应用程序的网络数据包规则和手动创建的网络规则设置执行优先级。
使用防火墙时的特殊注意事项
使用防火墙时,请考虑以下特殊情况:
在通过 RAW 套接字发送数据包的情况下。
本节介绍如何使用管理控制台和 Light Agent for Windows 本地界面配置“防火墙”设置。您还可以在创建或修改 Light Agent for Windows 策略设置时使用 Web 控制台配置“防火墙”设置(“应用程序设置”→“反病毒保护”→“防火墙”)。不支持使用 Web 控制台为应用程序或应用程序组配置网络规则。