Как ограничить сетевую активность приложений в Windows с помощью Simplewall

Simplewall это легкая бесплатная open-source утилита, предназначенная для фильтрации сетевых пакетов и контроля сетевой активности работающих в Windows приложений и служб. Simplewall представляет собой легковесный графический фронтенд для встроенной платформы фильтрации сетевого трафика Windows Filtering Platform (WFP). Позволяет легко и удобно настроить правила, определяющие каким приложениям, можно получать доступ в интернет, а трафик от которых нужно заблокировать, предоставляя полный контроль над сетевой активностью на компьютере. В этой статье мы рассмотрим, как установить и использовать утилиту Simplewall в качестве межсетевого экрана приложений в Windows.

Встроенный в Windows Firewall предназначен в первую очередь для ограничения внешнего доступа к устройству Windows. В нем довольно неудобно контролировать исходящий сетевой трафик и доступ в Интернет от работающих приложений и служб. Этот недостаток позволяет закрыть Simplewall, один из самых простых в использовании и интуитивно логичных межсетевых экранов для Windows. В первую очередь утилита Simplewall интересна своими возможностями простой блокировки доступа в интернет любым приложениям, кроме явно разрешенных.

Основные возможности Simplewall:

  • Для фильтрации и контроля сетевого трафика использует встроенная в Windows платформа (WFP), позволяющая контролировать трафик на всех уровнях сетевого стека.
  • Примененные правила simplewall сохраняются в WPF и работают даже тогда, когда программа не запущена.
  • Гибкие правила: позволяет создать правило для приложения или службы в интерактивном режиме буквально в один клик. При любой новой сетевой активности от любого приложения вы получите уведомление, в котором вы должны решить, хотите ли вы разрешить или запретить сетевой доступ для этой программы по указанном адресу/порту/протоколу.
  • По умолчанию блокирует любой исходящий сетевой трафик, в том числе отправка встроенной телеметрии Windows.
  • Программа весит всего пару мегабайт, потребляет минимум системных ресурсов.

Установить утилиту Simplewall можно, скачав установщик со страницы репозитория проекта на GitHub (https://github.com/henrypp/simplewall/releases) или (предпочтительнее) установите ее через встроенный менеджер пакетов winget командой:

winget install Henry++.simplewall

установка simplewall в windows

Утилита создает правила сетевого доступа через API во встроенной платформе фильтрации WFP (Windows Filtering Platform) и требует права администратора для запуска.

Запустите исполняемый файл C:\Program Files\simplewall\simplewall.exe

При первом запуске программы, сетевая фильтрация отключена. Прежде чем включать правила в боевом режиме, рекомендуем проверить настройки правил по умолчанию, и убедиться, что они соответствуют вашим ожиданиям.

Базовые настройки фильтрации включаются в разделе Settings -> Rules. По умолчанию правила simplewall:

  • Блокируют все входящие подключения к компьютеру (Block inbound connection for all)
  • Блокируют все исходящие подключения (Block inbound connection for all)
  • Блокируют подключения к серверам Windows Update (Allow Windows Update: off)

GПо умолчанию simplewall блокирует входящий и исходящий трафик

Для управления популярными блокировками для Windows в Simplewall добавлен отдельный раздел с настойками (File -> Settings -> Blocklist). Здесь можно запретить или разрешить:

  • Отправку логов телеметрии слежки Microsoft
  • Получение обновлений через Windows Update
  • Доступ в сеть стандартным встроенным приложениям Microsoft (Skype, Outlook, Live и прочими)

По умолчанию всё это блокируется.

Блокировать телеметрию Microsoft и Windows Update

Включение/отключение этих опций приводит к тому, что на вкладке Blocklist включается большой набор правил, которые блокирует отправку телеметрии с компьютера на сервера Microsoft (названия правил начинается со spy_ ).

Правила в blocklist simplewall

На вкладке System Rules включено несколько преднастроенных правил, которые необходимы для работы базовых сетевых служб Windows: разрешение имен (включая DNS и локальные mDNS, LLMNR, NetBIOS), DHCP, NTP, сетевое обнаружение и прочие)

разрешенные сетевые протоколы в simplewall

Далее на вкладке User rules перед запуском фильтрации трафика вы можете вручную добавить разрешающие правила для нужных приложений/сервисов/протоколов/IP адресов или подсетей. А можно ничего не создавать, и запустить в режиме обучения, когда при попытке приложения или службы получить доступ в сеть, будет появляться запрос.

Чтобы активировать правила фильтрации сетевого трафика в simplewall, нажмите на кнопку Enabled Rules.

Утилит запросит, хотите ли вы сделать правила постоянными ( Permanent rules ), или запустить их в режиме временных правил ( Temporary rules ), который будут действовать до следующей перезагрузки Windows.

Также утилита запросит отключить встроенный Windows Firewall. По сути, и Windows Firewall, и simplewall являются управляющими графическими оболочками над встроенным движком Windows Filtering Platform (WFP). Реальная фильтрация трафика выполняется на уровне WFP.

Включить межсетевой экран simplewall

Можно оставить службу Windows Firewall включенной. Оба инструмента будут создавать собственные правила в WFP, но в конечном счете такая конфигурация несколько сложнее в управлении и отлаживании правилами межсетевой фильтрации.

Правила Windows Firewall не переносятся автоматически в simplewall. При отключении встроенного брандмауэра Windows, все имеющиеся в нем правила в WFP станут неактивными. Если вы создавали кастомные правила, вам придется выгрузить их вручную или с помощью PowerShell, и пересоздать в simplewall.

Итак, после включения фильтров в simplewall, по умолчанию все подключения будут блокироваться. Утилита при появлении любой сетевой активности от любого приложения или службы будет спрашивать разрешение на каждое новое соединение. Во всплывающем окне будет указано:

  • Имя процеccа
  • Порт
  • Протокол
  • Имя и IP адрес удаленного хоста
  • Направление трафика (Входящий/Исходящий)

Например, я запустил браузер Edge и попробовал открыть любимый сайт. Сразу появилось всплывающее сообщение, что данное сетевое подключение заблокировано.

Уведомление от simplewall о сетевой активности от приложения

В этом случае я могу:

  • Нажать зеленую кнопку Allow. Это разрешит любую сетевую активность от этого процесса (приложения): любые протоколы, все локальные и удаленные адреса, любое направление трафика. Если нажать стрелку с выпадающим списком, можно разрешить сетевой доступ на определенное время.
  • Нажать красную кнопку Block, чтобы заблокировать любую сетевую активность этого приложение и больше не получать уведомления о нем.
  • Нажать на кнопку с шестеренкой ⚙️, чтобы создать более точное правило для приложения. Можно разрешить процессу сетевую активность по одному из преднастроенных протоколов (HTTP, DNS, FTP, SSH и т.д.) Или создать кастомное правило.

Создать правило фильтрации simplewall

Например, я хочу разрешить браузеру Edge открывать только HTTPS сайты, доступные по порту TCP 443.

  1. Нажимаю Create rule
  2. На вкладке General указываю его имя, протокол, направление и действие (разрешить/заблокировать) Новое правило в simplewall
  3. Затем на вкладке Rules в разделе удаленных хостов добавляю правило для номера порта 443, которое означает, что доступ по 443 порту разрешен на любые адреса (по аналогии можно разрешить доступа к HTTP сайтам по порту TCP 80 и на другие нестандартные порты). Добавить разрешенный порт в simplewall
  4. На вкладке Apps нужно выбрать исполняемый файл процесса, для которого будет применяться это правило. Разрешенное приложение в simplewall
  5. Сохраняем правило и проверяем, что теперь браузер Edge может открывать любые HTTPS сайты.

Все активные пользовательские правила доступны на вкладке Apps. Здесь видно, каким приложениям вы разрешили, а каким запретили сетевой доступ.

Список правил фильтрации в simplewall

На вкладке Connections перечислены все активные на данный момент сетевые подключения. Видны адреса и порт источника, удаленный адрес и порт, имя удаленного хоста, протокол и состояние TCP сессии (интерфейс напоминает утилиту TCPView). Отсюда вы можете быстро создать разрешающее или запрещающее правило для протокола, адреса или порта.

Список сетевых подключений в simplewall

Simplewall позволяет экспортировать или импортировать настроенные правила в XML файл. Это удобно, если вам нужно перенести настройки на другой компьютер (пункты Import и Export в меню File).

Импорт и экспорт правил simplewall

Однако такой ручной экспорт и импорт не очень удобен, если вам нужно применить фильтрации simplewall на нескольких машинах.

Все настроенные правила simplewall хранятся в профиле текущего пользователя в папке %APPDATA%\Henry++\simplewall\profile.xml .

Можно скриптом скопировать этот файл в аналогичный каталог с профилем пользователя на другие компьютеры и включить межсетвую фильтрацию командой:

"C:\Program Files\simplewall\simplewall.exe" /install /silent

Включить межсетевой экран simplewall из командной строки

Для отключения правил фильтрации simplewall, используйте опцию /uninstall .

Для просмотра фактически применённых правил WPF (на компьютере неважно настроены ли они через Windows Firewall или simplewall), вы можете экспортировать их в файл filters.xml :

cd Desktop
netsh wfp show filters
notepad .\filters.xml

Активные сетевые фильтры WFP в filters.xml

Как мы уже говорили выше, примененные фильтры simplewall будут работать, даже если само приложение не запущено. Такой режим удобно использовать, когда вы уже подготовили набор рабочих правил сетевой фильтрации и запускаете его на пользовательской машине для работы файервола в фоновом режиме. В таком режиме приложение simplewall вы не выводит уведомления о появлении сетевой активности новых приложений, и они будут просто молча блокироваться.

Чтобы приложение simplewall стартовало автоматически после перезагрузки компьютера, включите в настройка утилиты (File -> Settings) опции Load on system startup и Start minimized.

Автозапуск simplewall при старте windows

Из естественных недостатков simplewall, стоит отметить невозможность блокировать доступ к определенным сайтам по DNS имени. Фильтрация только на основе IP адресов.


Предыдущая статья Следующая статья


Комментариев: 0 Оставить комментарий

Оставить комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Я не робот( Обязательно отметьте)