Værtsbaseret firewall og tilladelseslister for applikationer
Konfigurér værtsbaserede firewalls (Windows Defender Firewall, iptables) og tilladelseslister for applikationer, der blokerer uautoriseret software i at køre.
Værtsbaseret firewall og tilladelseslister for applikationer er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Værtsbaserede firewalls kontra netværksfirewalls
En netværksfirewall sidder ved perimeteren og filtrerer trafik mellem netværkssegmenter. En værtsbaseret firewall kører på det enkelte slutpunkt og filtrerer trafik til og fra den pågældende maskine. Værtsbaserede firewalls giver defense-in-depth: Selv hvis en angriber omgår netværksfirewallen (via en VPN, en kompromitteret insider eller lateral bevægelse fra en anden inficeret vært), håndhæver værtsfirewallen lokale trafikregler. De er især vigtige for bærbare computere, der bevæger sig uden for virksomhedens perimeter og opretter forbindelse til netværk, der ikke er tillid til.
Windows Defender Firewall
Windows Defender Firewall (WDF) er den indbyggede værtsfirewall i alle moderne Windows-versioner. Den understøtter tre profiler: Domain (forbundet til virksomhedens domæne — typisk mere tilladende), Private (netværk i hjemmet, der er tillid til) og Public (netværk, der ikke er tillid til — mest begrænsende). WDF-regler kan filtrere efter port, protokol, applikationssti, ekstern IP og brugeridentitet. Snap-in-modulet Windows Defender Firewall with Advanced Security (WFAS) til MMC og Group Policy muliggør centraliseret administration af firewallregler i virksomheden på alle domænetilsluttede maskiner.
# Windows: create inbound firewall rule
netsh advfirewall firewall add rule \
name='Block Telnet' \
dir=in \
action=block \
protocol=TCP \
localport=23
# PowerShell equivalent
New-NetFirewallRule \
-DisplayName 'Block Telnet Inbound' \
-Direction Inbound \
-Protocol TCP \
-LocalPort 23 \
-Action BlockLinux iptables og nftables
Linux-værtsfirewalls bruger kernerammen Netfilter, som kan konfigureres via iptables (ældre, men stadig udbredt) eller den moderne nftables. Reglerne organiseres i kæder (INPUT, OUTPUT, FORWARD) i tabeller (filter, nat, mangle). Standardpolitikken bør være DROP med eksplicitte ACCEPT-regler for nødvendig trafik — en afvis-alt-som-standard-holdning. Værktøjer på højere niveau som ufw (Ubuntu) og firewalld (RHEL/CentOS) giver mere brugervenlige grænseflader, men bruger stadig Netfilter under overfladen.
# iptables: deny-by-default with selective allow
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Allow SSH from specific subnet only
iptables -A INPUT -s 10.10.0.0/24 -p tcp --dport 22 -j ACCEPT
# Allow HTTPS
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
# Save rules
iptables-save > /etc/iptables/rules.v4Firewallregler på applikationslaget
Værtsbaserede firewalls kan håndhæve regler på applikationslaget — de filtrerer trafik efter den applikation, der genererede den, ikke kun efter porten. Windows Defender Firewall understøtter applikationsbaserede regler: Tillad C:\Program Files\MyApp\app.exe at oprette udgående forbindelser, mens alt andet på den samme port blokeres. Det forhindrer malware i at kapre tilladte porte ved at udgive sig for at være en applikation, der er tillid til. Regler på applikationslaget er betydeligt mere effektive end regler, der kun er baseret på porte, og som kan omgås ved at knytte malware til almindelige porte som 443.
# Windows: firewall rule scoped to a specific app
New-NetFirewallRule \
-DisplayName 'Allow Chrome HTTPS' \
-Direction Outbound \
-Program 'C:\Program Files\Google\Chrome\Application\chrome.exe' \
-Protocol TCP \
-RemotePort 443 \
-Action Allow
# Blocks any OTHER process trying to use port 443
# unless that process also has an explicit ALLOW ruleHvad er en tilladelsesliste for applikationer?
Tilladelseslister for applikationer (tidligere kaldet whitelisting) er en sikkerhedskontrol, der kun tillader udtrykkeligt godkendte applikationer at køre på et slutpunkt. Alle eksekverbare filer, der ikke står på tilladelseslisten, blokeres, uanset om de er malware eller blot ikke-godkendt software. Dette er et effektivt forsvar mod malware, fordi selv ny malware og zero-day-malware blokeres, hvis den ikke står på den godkendte liste. Udfordringen er driftsmæssig: Administration af tilladelseslisten i store, dynamiske miljøer kræver en moden proces til ændringsstyring og genererer mange supportsager, hvis den ikke er korrekt finjusteret.
Windows AppLocker
AppLocker er Windows' indbyggede funktion til applikationskontrol, som er tilgængelig i Enterprise- og Education-udgaverne. Den filtrerer kørsel efter: sti (blokér eksekverbare filer fra %TEMP% eller mapper, som brugere kan skrive til), filhash (tillad kun kendte, sikre hashværdier) eller udgiver (tillad software, der er signeret af Microsoft eller Adobe). AppLocker-politikker implementeres via Group Policy og logges i Windows Event Log (hændelses-id 8003 = blokeret). Hvis AppLocker først køres i Audit Mode — hvor blokeringer logges uden at blive håndhævet — kan teams finjustere tilladelseslisten, før håndhævelsen begynder.
# AppLocker rule examples (Group Policy)
# Block executables in user-writable locations
Path Rule: C:\Users\*\AppData\*.exe -> DENY
Path Rule: C:\Windows\Temp\*.exe -> DENY
# Allow by publisher (certificate)
Publisher Rule: O=Microsoft, CN=* -> ALLOW
Publisher Rule: O=Adobe, CN=Adobe Acrobat -> ALLOW
# Hash rule for specific approved version
Hash Rule: SHA256:a1b2c3d4... -> ALLOW
# Check AppLocker events:
Get-WinEvent -LogName 'Microsoft-Windows-AppLocker/EXE and DLL'Windows Defender Application Control (WDAC)
WDAC er den mere effektive efterfølger til AppLocker og håndhæves på kerneniveau i stedet for i brugerområdet. I modsætning til AppLocker kan WDAC ikke omgås af angribere med lokale administratorrettigheder, hvilket gør den til den foretrukne kontrol i miljøer med høje sikkerhedskrav. WDAC-politikker skrives i XML og konverteres til binære politikfiler, der implementeres via MDM (Intune) eller Group Policy. WDAC muliggør også integration med Intelligent Security Graph (ISG), som bruger Microsofts cloudbaserede omdømmetjeneste til automatisk at tillade software med et omdømme, der er tillid til — hvilket mindsker den driftsmæssige byrde ved manuelt at vedligeholde tilladelseslisten.
Udfordringer ved tilladelseslister
Tilladelseslister er effektive, men krævende at administrere. Almindelige udfordringer er: LOLBins (Living-Off-the-Land Binaries) — angribere bruger Windows-systemværktøjer som PowerShell, wscript.exe og mshta.exe, der typisk står på alle tilladelseslister; tilladelseslisten skal begrænse, hvordan disse værktøjer startes, ikke kun om de må køre. Skriptsprog (PowerShell, Python) står ofte på tilladelseslisten, men kan udføre skadelig kode. Falske positiver — legitim software, der blokeres af tilladelseslisten — genererer supportsager og pres for at svække kontrollerne. Modne programmer for tilladelseslister håndterer LOLBins gennem yderligere politikker for begrænset sprogtilstand.
# Restricting PowerShell with Constrained Language Mode
# Applied via WDAC when non-WDAC code runs
$ExecutionContext.SessionState.LanguageMode
# Full Language mode -> normal PowerShell
# Constrained Language -> no .NET, no COM objects
# Blocks many attack techniques
# Via Group Policy: force PowerShell logging
# Computer Config > Admin Templates > Windows Components
# > Windows PowerShell
# Enable: Module Logging, Script Block Logging, TranscriptionTilladelseslister kontra afvisningslister
Tilladelseslister tillader kun udtrykkeligt godkendte elementer og blokerer alt andet — en stærkere sikkerhedstilstand. Afvisningslister (blacklisting) blokerer udtrykkeligt kendte, skadelige elementer og tillader alt andet — den traditionelle antivirusmodel. Afvisningslister beskytter ikke mod ukendte trusler; tilladelseslister beskytter ikke mod LOLBins og alt for brede tilladelsesposter. De fleste modne sikkerhedsprogrammer bruger tilladelseslister som den primære kontrol på kritiske systemer, mens adfærdsbaseret detektering (EDR) bruges til at opdage misbrug af tilladte applikationer. På mindre kritiske systemer kan en veltilpasset afvisningsliste med adfærdsovervågning være acceptabel.
Kombination af firewall og tilladelsesliste
Værtsbaserede firewalls og tilladelseslister for applikationer er komplementære, lagdelte kontroller. Tilladelseslisten forhindrer uautoriseret kode i at køre; firewallen forhindrer uautoriserede netværksforbindelser fra autoriseret, men kompromitteret kode. Sammen implementerer de principperne om mindst mulige privilegier på både applikations- og netværkslaget på slutpunktet. Hvis du tilføjer EDR som et tredje lag, får du en defense-in-depth-stak, hvor hver kontrol opfanger det, de andre muligvis overser, og dermed øges omkostningerne og kompleksiteten ved vellykkede angreb på slutpunkter markant.
# Endpoint defense-in-depth stack
Layer 1: Application Allowlisting (WDAC)
-> Blocks unauthorized executables from running
Layer 2: Host-Based Firewall (WDF)
-> Blocks unauthorized network connections
-> Even from allowlisted apps on non-standard ports
Layer 3: EDR (CrowdStrike/Defender for Endpoint)
-> Detects behavioral anomalies in allowed processes
-> Catches LOLBin misuse, process injection
-> Provides forensic telemetry for investigationFirewall-logning og overvågning
Værtsbaserede firewalls er kun så værdifulde som de logfiler, de genererer. Aktivér logning af blokerede forbindelser for at registrere angrebsforsøg og overtrædelser af politikker. Aktivér logning af tilladte forbindelser for følsomme regler (for eksempel regler, der tillader administrative værktøjer) for at opretholde et revisionsspor. Videresend firewall-logfiler til SIEM med henblik på korrelation — et mønster af blokerede udgående forbindelser fra en enkelt vært kan være tegn på malware, der forsøger at oprette C2-callbacks. I Windows skrives firewall-logfiler som standard til %systemroot%\System32\LogFiles\Firewall\pfirewall.log og bør videresendes via Windows Event Forwarding (WEF) eller en logagent.
# Enable Windows Firewall logging via PowerShell
Set-NetFirewallProfile -All \
-LogBlocked True \
-LogAllowed True \
-LogMaxSizeKilobytes 16384 \
-LogFileName '%systemroot%\System32\LogFiles\Firewall\pfirewall.log'
# Linux: log dropped packets with iptables
iptables -N LOGGING
iptables -A INPUT -j LOGGING
iptables -A LOGGING -m limit --limit 5/min -j LOG \
--log-prefix 'IPtables-Dropped: ' --log-level 4
iptables -A LOGGING -j DROPHurtigt tjek
Test din forståelse af CompTIA Security+-begreberne (SY0-701) fra denne lektion.
Opsummering af lektionen
I denne lektion lærte du: værtsbaserede firewalls (Windows Defender Firewall, iptables) filtrerer trafik pr. slutpunkt med en afvis-alt-som-standard-holdning og regler med applikationsafgrænsning, tilladelseslister for applikationer (AppLocker, WDAC) blokerer uautoriserede eksekverbare filer, herunder malware, så de ikke kan køre, og lagdeling af firewall, tilladelsesliste og EDR skaber defense-in-depth, der øger omkostningerne ved et angreb markant. Dernæst ser vi på e-mailgodkendelse: SPF, DKIM og DMARC.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Værtsbaseret firewall og tilladelseslister for applikationer” gratis?
Ja — hele teksten til “Værtsbaseret firewall og tilladelseslister for applikationer” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Værtsbaseret firewall og tilladelseslister for applikationer”?
Konfigurér værtsbaserede firewalls (Windows Defender Firewall, iptables) og tilladelseslister for applikationer, der blokerer uautoriseret software i at køre. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Værtsbaseret firewall og tilladelseslister for applikationer”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Antivirus-, EDR- og XDR-platforme
- Hærdning af operativsystemer: patching, baselinekonfiguration og CIS-benchmarks
- Administration af mobile enheder (MDM) og BYOD-politikker
- Værtsbaseret firewall og tilladelseslister for applikationer