Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

Firewall - Bloccare programma verso l'esterno ma consentire accesso a LAN

253 views
Skip to first unread message

Sleepers

unread,
Jan 2, 2022, 10:19:05 AM1/2/22
to
Probabilmente è banale, ma ci sto sbattendo al testa da due giorni senza
risultato.

Con il firewall di Windows vorrei bloccare le connessioni (in uscita,
verso Internet) di un programma; e fin qui... :-)

Vorrei però che il firewall consentisse allo stesso programma la
connessione a uno scanner della mia LAN (192.168.1.211); ho provato a
modificare in diversi modi la regola del firewall, ma evidentemente non
sono capace.
Credevo di avere trovato l'opzione in Advanced / Interface types /
Customize / [x] Remote access, e invece no, sono sempre nella situazione
"tutto chiuso" o "tutto aperto".

Potete darmi qualche suggerimento?
Grazie.

--
Ciao, Alessio - http://www.sleepers.it

Materiale in italiano per Agent: http://agentit.altervista.org/

Paperino

unread,
Jan 2, 2022, 12:15:01 PM1/2/22
to
Sleepers ha scritto:
> Probabilmente è banale, ma ci sto sbattendo al testa da due giorni senza
> risultato.
> Con il firewall di Windows vorrei bloccare le connessioni (in uscita,
> verso Internet) di un programma; e fin qui... :-)
> Vorrei però che il firewall consentisse allo stesso programma la
> connessione a uno scanner della mia LAN (192.168.1.211); ho provato a
> modificare in diversi modi la regola del firewall, ma evidentemente non
> sono capace.
> Credevo di avere trovato l'opzione in Advanced / Interface types /
> Customize / [x] Remote access, e invece no, sono sempre nella situazione
> "tutto chiuso" o "tutto aperto".

Non devi modificare, ma aggiungere una regola di apertura specifica che
si aggiunga a quella del tutto chiuso.

Filewall windows con sicurezza avanzata-->click destro su "regole
connessioni in uscita"-->nuova regola-->segui il wizard.

Orientativamente, se non sai da dove partire... ah, no, sei tu :-D

Dicevo, a uno che non sa da dove partire conviene creare una regola
molto ampia (personalizzata, tutti i programmi, tutti i servizi, tutti
i protocolli, tutti gli IP in uscita, tutte le interfacce e via dicendo)
restringendo però l'uscita *solo* verso l'IP di destinazione.
A quel punto, se funziona può cominciare a restringere il campo dei vari
parametri (singolo programma, porta specifica, singolo protocollo
(probabilmente TCP), e via dicendo).

Bye, G.

ArchiPit

unread,
Jan 2, 2022, 2:53:58 PM1/2/22
to
Rispondo qui sotto a Sleepers


> Probabilmente è banale, ma ci sto sbattendo al testa da due giorni senza
> risultato.
>
> Con il firewall di Windows vorrei bloccare le connessioni (in uscita,
> verso Internet) di un programma; e fin qui... :-)
>
> Vorrei però che il firewall consentisse allo stesso programma la
> connessione a uno scanner della mia LAN (192.168.1.211); ho provato a
> modificare in diversi modi la regola del firewall, ma evidentemente non
> sono capace.
> Credevo di avere trovato l'opzione in Advanced / Interface types /
> Customize / [x] Remote access, e invece no, sono sempre nella situazione
> "tutto chiuso" o "tutto aperto".
>
> Potete darmi qualche suggerimento?
> Grazie.

Prova Windows Firewall Control di Binisoft (oggi appartiene a
MalwareBytes) che è una ottima GUI del firewall di windows e permette
di fare quasi tutto e anche quello che vuoi.
E genera anche regole temporanee.
E' gratuito.

https://www.binisoft.org/wfc.php

Attiva le notifiche, e vedi tutto quello che vuole uscire e dove vuole
andare (su internet ma anche dentro la LAN) e ti permette con
interfaccia grafica semplice ma dettagliata di creare o modificare la
regola relativa.

Sleepers

unread,
Jan 2, 2022, 6:07:29 PM1/2/22
to
Paperino wrote:

>Non devi modificare, ma aggiungere una regola di apertura specifica che
>si aggiunga a quella del tutto chiuso.

Ci avevo provato ieri, ci ho riprovato ora, ma non funziona.
È come se la regola di Blocco avesse una priorità superiore.

Avevo fatto delle prove in parallelo (sto configurando il nuovo disco
con W10 LTSC di cui creo a mano a mano delle immagini con Acronis
TrueImage, e quindi posso permettermi di smanacciare tranquillo, tanto
"tornare indietro a una configurazione precedente" è abbastanza veloce):
ho dato un'occhiata al traffico con WireShark, ho usato anche Windows
Firewall Notifier, poi siccome non ne uscivo comunque ho voluto provare
con un altro firewall, e ho installato Comodo.

Usando Comodo ho risolto in due-minuti-due, bloccando il programma
incriminato con una regola apposita e *aggiungendo l'opzione di
escludere dal blocco* o l'indirizzo IP dello scanner
https://i.imgur.com/DKlJZoy.png o il suo nome host
https://i.imgur.com/90ZgTxT.png (funziona benissimo in entrambi i casi,
ed è una configurazione semplice semplice).

Siccome sono uno zuccone, ho ripristinato l'immagine di TrueImage con la
configurazione di partenza (senza Comodo) e ho cercato di replicare con
il firewall di Windows la stessa regola di cui sopra, ma non riesco a
fargli fare ciò che voglio (lo spiego dopo nella risposta ad ArchiPit).

Quindi, o il firewall di Windows è un tantino... barocco da configurare,
o io non sono capace di capirne la logica; intanto continuo a provare,
perché vorrei evitare di installare altri software alternativi, se posso
farne a meno.

Sleepers

unread,
Jan 2, 2022, 6:11:55 PM1/2/22
to
ArchiPit wrote:

>Prova Windows Firewall Control di Binisoft (oggi appartiene a
>MalwareBytes) che è una ottima GUI del firewall di windows e permette
>di fare quasi tutto e anche quello che vuoi.

Fico! Grazie!

>Attiva le notifiche, e vedi tutto quello che vuole uscire e dove vuole
>andare (su internet ma anche dentro la LAN) e ti permette con
>interfaccia grafica semplice ma dettagliata di creare o modificare la
>regola relativa.

Davvero comodo: selezionando la notifica desiderata, praticamente scrive
lui la regola corretta; una figata :-)

Gli ho fatto creare una regola Allow per lo scanner (ne ho anche
allargato le maglie), ma la regola Block del programma vince sempre :-(

Paperino

unread,
Jan 2, 2022, 6:32:50 PM1/2/22
to
Sleepers ha scritto:
> Paperino wrote:
>> Non devi modificare, ma aggiungere una regola di apertura specifica che
>> si aggiunga a quella del tutto chiuso.
> Ci avevo provato ieri, ci ho riprovato ora, ma non funziona.
> È come se la regola di Blocco avesse una priorità superiore.


Eh, ce l'ha :-(
<https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-firewall/best-practices-configuring>

In many cases, allowing specific types of inbound traffic will be
required for applications to function in the network. Administrators
should keep the following rule precedence behaviors in mind when
allowing these inbound exceptions.

1) Explicitly defined allow rules will take precedence over the default
block setting.

2) Explicit block rules will take precedence over any conflicting allow
rules.

3) More specific rules will take precedence over less specific rules,
except in the case of explicit block rules as mentioned in 2. (For
example, if the parameters of rule 1 includes an IP address range, while
the parameters of rule 2 include a single IP host address, rule 2 will
take precedence.)

Because of 1 and 2, it is important that, when designing a set of
policies, you make sure that there are no other explicit block rules in
place that could inadvertently overlap, thus preventing the traffic flow
you wish to allow.

Quindi bisogna vedere come hai fatto la regola di blocco, e fare in modo
che non blocchi quello che tu dopo vorrai esplicitamente far passare.

Sono ani e ani (cit.) che non smanetto più di tanto col FW di Windows,
ma sono quasi sicuro che si possa fare.

> Quindi, o il firewall di Windows è un tantino... barocco da configurare,
> o io non sono capace di capirne la logica; intanto continuo a provare,
> perché vorrei evitare di installare altri software alternativi, se posso
> farne a meno.

Tempo fa Obiwan (sono quasi sicuro che fosse lui) riportò un programma
che era una specie di interfaccia per la configurazione un po' più
comoda del FW interno di Windows, domani vedo se lo ritrovo.

Bye, G.

Sleepers

unread,
Jan 2, 2022, 6:33:58 PM1/2/22
to
Sleepers wrote:

>Vorrei però che il firewall consentisse allo stesso programma la
>connessione a uno scanner della mia LAN (192.168.1.211); ho provato a
>modificare in diversi modi la regola del firewall, ma evidentemente non
>sono capace.

Allora: alla fine l'avrei anche fatto funzionare impostando una regola
di Blocco dove ho inserito un elenco con gli IP remoti incriminati.

Non mi soddisfa granché, però per ora mi accontento e vado a nanna;
domani ci ritornerò su.

Grazie dei suggerimenti, soprattutto quello di Windows Firewall Control,
che non conoscevo :-)

Infinity

unread,
Jan 2, 2022, 8:06:52 PM1/2/22
to
Il giorno Sun, 02 Jan 2022 16:19:04 +0100, nel gruppo
it.comp.os.win.windows10,
Sleepers (<6jg3tgd43qdl0d2qe...@posted-at.bofh.it>) ha
scritto:

>Con il firewall di Windows vorrei bloccare le connessioni (in uscita,
>verso Internet) di un programma; e fin qui... :-)
>
>Vorrei però che il firewall consentisse allo stesso programma la
>connessione a uno scanner della mia LAN (192.168.1.211)

In altre parole: ho un software di grafica pirata, che cerca di
controllare online se la sua installazione sia o meno legittima, ma vorrei
comunque poterlo usare. :)
Ci ho preso? :)
--

-----
| NFINITY is so far as you want to see.
-----
Codice-Wii: 2163-8155-7668-5528
Se vuoi rispondermi in E-Mail, combatti la politica. ;-)

ArchiPit

unread,
Jan 3, 2022, 2:18:18 AM1/3/22
to
Rispondo qui sotto a Sleepers


> Gli ho fatto creare una regola Allow per lo scanner (ne ho anche
> allargato le maglie), ma la regola Block del programma vince sempre :-(

peccato...

doc

unread,
Jan 3, 2022, 3:08:54 AM1/3/22
to
Il 02/01/2022 16:19, Sleepers ha scritto:
> Probabilmente è banale, ma ci sto sbattendo al testa da due giorni senza
> risultato.
>
> Con il firewall di Windows vorrei bloccare le connessioni (in uscita,
> verso Internet) di un programma; e fin qui... :-)
>
> Vorrei però che il firewall consentisse allo stesso programma la
> connessione a uno scanner della mia LAN (192.168.1.211); ho provato a
> modificare in diversi modi la regola del firewall, ma evidentemente non
> sono capace.
> Credevo di avere trovato l'opzione in Advanced / Interface types /
> Customize / [x] Remote access, e invece no, sono sempre nella situazione
> "tutto chiuso" o "tutto aperto".
>
> Potete darmi qualche suggerimento?
> Grazie.
>

Malwarebytes aveva "Windows Firewall Control" (free), una interfaccia
grafica per il firewall standard di Windows, che forniva tutte queste
funzionalità attraverso una semplice GUI. Davvero un ottimo prodotto.

Lo uso ancora.

Secondo me se lo cerchi da qualche parte lo trovi.

--

/*
/* doc
/*

Sleepers

unread,
Jan 3, 2022, 4:36:03 AM1/3/22
to
Paperino wrote:

>Eh, ce l'ha :-(
[...]
>Because of 1 and 2, it is important that, when designing a set of
>policies, you make sure that there are no other explicit block rules in
>place that could inadvertently overlap, thus preventing the traffic flow
>you wish to allow.

Ah, ecco :-/
Non sono io, č lui :-)

>Tempo fa Obiwan (sono quasi sicuro che fosse lui) riportň un programma
>che era una specie di interfaccia per la configurazione un po' piů
>comoda del FW interno di Windows, domani vedo se lo ritrovo.

Potrebbe essere Windows Firewall Control di cui parla @doc piů avanti.
Carino, lo avevo provato l'altro giorno, ma senza successo.

ObiWan

unread,
Jan 3, 2022, 4:38:48 AM1/3/22
to
:: On Mon, 3 Jan 2022 00:32:47 +0100
:: (it.comp.os.win.windows10)
:: <sqtcmv$1e35$1...@gioia.aioe.org>
:: Paperino <non...@lo.dico.invalid> wrote:

> Tempo fa Obiwan (sono quasi sicuro che fosse lui) riportò un programma
> che era una specie di interfaccia per la configurazione un po' più
> comoda del FW interno di Windows, domani vedo se lo ritrovo.

ce ne sono diverse versioni, questa è una

https://www.binisoft.org/wfc.php


ObiWan

unread,
Jan 3, 2022, 4:40:00 AM1/3/22
to
:: On Mon, 3 Jan 2022 10:38:46 +0100
:: (it.comp.os.win.windows10)
:: <20220103103...@mvps.org>
e questa un'altra

http://sphinx-soft.com/Vista/index.html




ObiWan

unread,
Jan 3, 2022, 4:50:08 AM1/3/22
to
:: On Sun, 02 Jan 2022 16:19:04 +0100
:: (it.comp.os.win.windows10)
:: <6jg3tgd43qdl0d2qe...@posted-at.bofh.it>
:: Sleepers <sleeper...@people.it> wrote:

> Con il firewall di Windows vorrei bloccare le connessioni (in uscita,
> verso Internet) di un programma; e fin qui... :-)
>
> Vorrei però che il firewall consentisse allo stesso programma la
> connessione a uno scanner della mia LAN (192.168.1.211); ho provato a
> modificare in diversi modi la regola del firewall, ma evidentemente
> non sono capace.

hai provato a creare due regole per quello specifico programma che
blocchino tutto il traffico TCP ed UDP verso il default gateway ?

Sleepers

unread,
Jan 3, 2022, 5:34:09 AM1/3/22
to
Infinity wrote:

>In altre parole: ho un software di grafica pirata, che cerca di
>controllare online se la sua installazione sia o meno legittima, ma vorrei
>comunque poterlo usare. :)
>Ci ho preso? :)

Cough cough cough!

Accidenti al COVID: niente febbre, niente dolori, ma sempre questa tosse
fastidiosa... :-)

A mia parziale discolpa, dico solo che è una versione molto vecchia, del
2007 o giù di lì che ho recuperato su oldversion.com (e non si tratta
del solito Photoshop); pagherei anche una quarantina di euro per la
licenza, ma si può avere solo l'ultima, che è di una pesantezza assurda
(e non solo secondo me):

| My old copy loaded fast, was easy to use, and offered me a bit more
| image manipulating power than Irfanview. It did everything I wanted,
| but it was almost old enough to vote, and it wouldn't run under Windows
| 7. The new version is a bloated monster that takes forever to load, has
| the same confusing monochrome look as Photoshop, and offers just as
| many features that look to be just as hard to learn. Darn it, if I
| wanted the power and headaches of using Photoshop, I would have bought
| Photoshop.

Queste erano parole riferite alla release del 2014; ho scaricato la
versione ufficiale 2022 (è possibile provarla per 30 giorni) e sul mio
i5, SSD, RAM a iosa, è praticamente inusabile (e pure GIMP è diventato
un mattone, ci mette quasi un minuto a partire).

Fino ad ora ho usato una versione vecchissima del 2000, il cui file di
installazione è di 15 MB; a me basterebbe anche quella, mi scoccia solo
che non ruota le foto automaticamente in base ai dati EXIF, altrimenti
continuerei ad usarla senza problemi (per dire, la 2022 occupa ~3 GB di
spazio su disco!).

Stesso discorso e stessa limitazione per il visualizzatore: ho sempre
usato ACDsee 3.1, anno 2000, 6 MB di installazione; per fortuna si può
scaricare aggiornato (free, ufficiale, anche se la tengono un po'
nascosta), solo 12 MB circa; è molto molto limitato, ma volendo le
alternative più complete e gratuite non mancano (IrfanView, XnView...).

Sleepers

unread,
Jan 3, 2022, 5:37:17 AM1/3/22
to
ObiWan wrote:

>hai provato a creare due regole per quello specifico programma che
>blocchino tutto il traffico TCP ed UDP verso il default gateway ?

Bella idea, la provo.

ObiWan

unread,
Jan 3, 2022, 8:50:22 AM1/3/22
to
:: On Mon, 03 Jan 2022 11:37:18 +0100
:: (it.comp.os.win.windows10)
:: <hek5tgdc2hhdavpm0...@posted-at.bofh.it>
:: Sleepers <sleeper...@people.it> wrote:

> ObiWan wrote:
>
> >hai provato a creare due regole per quello specifico programma che
> >blocchino tutto il traffico TCP ed UDP verso il default gateway ?

> Bella idea, la provo.

Fai sapere !

Sleepers

unread,
Jan 3, 2022, 12:32:00 PM1/3/22
to
ObiWan wrote:

>> >hai provato a creare due regole per quello specifico programma che
>> >blocchino tutto il traffico TCP ed UDP verso il default gateway ?
>> Bella idea, la provo.
>
>Fai sapere !

Sissignore! :-)

No, esce lo stesso. Ma mi dichiaro comunque soddisfatto del risultato
raggiunto così e di ciò che ho imparato.

E, volendo, ho trovato una versione ancora più vecchia del programma di
grafica che intendevo bloccare; una che "non chiama a casa", per
capirci. Ci penserò.

Intanto grazie ancora a tutti.

Pancia di Ghisa

unread,
Jan 9, 2022, 2:40:55 PM1/9/22
to
Il 03/01/2022 11:34, Sleepers ha scritto:
> Infinity wrote:
>
>> In altre parole: ho un software di grafica pirata, che cerca di
>> controllare online se la sua installazione sia o meno legittima, ma vorrei
>> comunque poterlo usare. :)
>> Ci ho preso? :)
>
> Cough cough cough!
>
> Accidenti al COVID: niente febbre, niente dolori, ma sempre questa tosse
> fastidiosa... :-)
>

ma con win10 si può ancora utilizzare il file hosts per bloccare
l'accesso a siti? soluzione terra terra


--

ciao PdG

Sleepers

unread,
Jan 9, 2022, 4:59:37 PM1/9/22
to
Pancia di Ghisa wrote:

>ma con win10 si puň ancora utilizzare il file hosts per bloccare
>l'accesso a siti? soluzione terra terra

Sě, ci avevo pensato, ma ricalca la soluzione "bloccare solo gli IP
remoti incriminati", che non mi convince granché.

edi'®

unread,
Jan 11, 2022, 3:39:34 AM1/11/22
to
Il 03/01/2022 11:34, Sleepers ha scritto:

> sul mio
> i5, SSD, RAM a iosa, è praticamente inusabile (e pure GIMP è diventato
> un mattone, ci mette quasi un minuto a partire).

Sul mio portatile di oltre 5 anni (6 GB, i5, ssd) Gimp (ultima versione,
2.10.30) si apre in sette secondi (appena provato).

E.D.
0 new messages