Wireshark e Firewall do Windows

4

Se eu bloquear uma porta no Firewall do Windows e tentar uma conexão com essa porta de outro PC, o que eu esperaria ver no Wireshark?

Ao executar wireshark na máquina destination ('server' por falta de um termo melhor), devo ver:

  1. Nenhuma conexão de entrada ou saída (que é o que eu esperaria com um firewall de hardware)
  2. Uma tentativa de conexão de entrada, mas sem saída

No momento, estou vendo # 2 - posso ver a tentativa de conexão de entrada, mas nunca vejo qualquer resposta da máquina.

Este deve ser o comportamento esperado?

    
por Mark Henderson 28.01.2010 / 03:43

3 respostas

1

Onde o Wireshark está sendo executado, na máquina de destino ou na máquina de origem? Se ele estiver em execução na máquina de origem, esperaria ver o comportamento como em # 2. Você deve ver a conexão de saída da máquina de origem no Wireshark, mas sem tráfego de retorno. Estou curioso, o Firewall do Windows envia um RST quando bloqueia conexões de entrada ou faz com que a conexão seja silenciosa?

Venha para pensar sobre isso, eu poderia esperar para ver o comportamento como em # 2 na máquina de destino também devido ao fato de que a conexão de entrada deve ser iniciada antes que o firewall do Windows possa fazer o seu trabalho. Não é possível bloquear uma conexão que não chegou até a máquina de destino e até a camada 3 ainda.

    
por 28.01.2010 / 03:58
1

Eu acho que sim. O firewall é um software dentro do O / S. O pacote ainda tem que entrar na máquina, borbulhar através da pilha de rede até que atinja o firewall, ponto em que é aceito e passado ou negado e bloqueado. Eu esperaria esse comportamento.

Agora, se o firewall existisse entre a Internet e sua máquina, você não veria nada no Wireshark se o firewall externo bloqueasse o (s) pacote (s).

    
por 28.01.2010 / 03:56
0

Você deve receber uma tentativa de conexão de entrada, porque o firewall bloqueou os pacotes, portanto, a máquina não terá resposta para a solicitação.

    
por 28.01.2010 / 06:46