Firewall di Windows: regole avanzate, priorità e procedure consigliate

  • Windows Firewall utilizza regole avanzate con una chiara priorità tra consentire, bloccare e autorizzare, valutando prima le regole più specifiche.
  • È possibile creare regole per programma, porta, servizio o AppID, regolando profili di rete, indirizzi IP e protocolli per una messa a punto ottimale.
  • Negli ambienti gestiti, la combinazione di policy locali e GPO/CSP, insieme a una buona documentazione e a un inventario delle applicazioni, è essenziale.
  • L'analisi dei log con Auditpol, dei log del firewall e di strumenti come Netstat o TSS semplifica la diagnosi dei problemi di connettività e sicurezza.

Impostazioni avanzate del firewall di Windows

Padroneggiare le regole avanzate del Firewall di Windows fa la differenza tra un computer con una protezione minima e un sistema veramente sicuro. Sebbene il prompt dei comandi possa sembrare un po' intimidatorio all'inizio, una volta compreso il funzionamento della priorità delle regole, dei profili di rete e di come creare eccezioni dettagliate per porte, applicazioni o servizi, si inizia davvero a controllare il traffico in entrata e in uscita dal PC.

In questo articolo troverete una guida dettagliata e pratica su come funziona Windows Firewall con sicurezza avanzata, sui problemi più comuni che potreste incontrare, su come vengono elaborate le regole, sui tipi di configurazione consigliati e su come creare regole, dalle più semplici alle più complesse, per ICMP, RPC, applicazioni, porte specifiche e opzioni più moderne come i tag di Controllo app. L'obiettivo è aiutarvi a passare da una configurazione inizialmente poco familiare a una gestione del firewall semplice e intuitiva.

Concetti di base del Firewall di Windows e dei suoi profili.

Il firewall integrato di Windows è un firewall di filtraggio dei pacchetti che si basa sulla Piattaforma di filtraggio di Windows (WFP). È in grado di analizzare ogni pacchetto in base a criteri quali indirizzo IP, protocollo, porta, applicazione o servizio, e decidere se consentirlo o bloccarlo in base alle regole configurate.

Questo firewall funziona sempre con traffico bidirezionale: connessioni in entrata e in uscita . Le regole in entrata controllano ciò che arriva dalla rete al computer, mentre le regole in uscita controllano ciò che il computer invia. Comprendere la direzione del traffico è fondamentale: se si desidera impedire a qualcosa di arrivare da Internet, si modifica una regola in entrata; se si desidera impedire a un programma di "uscire in rete", lo si configura in una regola in uscita.

Windows organizza le regole e i criteri in tre profili di rete , che vengono applicati a seconda del tipo di rete a cui si è connessi:

  • dominio: per computer aggiunti a un dominio Active Directory.
  • privato: progettato per reti domestiche o aziendali considerate affidabili.
  • Pubblico: per il Wi-Fi in bar, aeroporti o qualsiasi rete inaffidabile.

Per impostazione predefinita, il firewall blocca quasi tutto il traffico in entrata in tutti e tre i profili e consente il traffico in uscita. Ciò significa che applica una policy restrittiva per il traffico in entrata e una policy permissiva per quello in uscita. È possibile modificare questo comportamento globale dalle proprietà del firewall di Windows Defender (nella console avanzata), scegliendo per ciascun profilo se consentire o bloccare le connessioni in entrata e in uscita per impostazione predefinita.

Profili e regole del firewall di Windows

Come accedere al Firewall di Windows con sicurezza avanzata

La parte più potente del firewall viene gestita dalla console "Windows Firewall con sicurezza avanzata" . È possibile accedervi in ​​diversi modi, a seconda che si lavori su un singolo computer o in un ambiente di dominio:

Su un singolo computer con Windows 10 o Windows 11, è sufficiente aprire il menu Start, digitare wf.msc e premere Invio. In alternativa, è possibile accedere al Pannello di controllo > Sistema e sicurezza > Firewall di Windows Defender e fare clic su "Impostazioni avanzate" a lato.

In un ambiente di dominio, l'approccio ideale è utilizzare i Criteri di gruppo (GPO) . Dall'editor dei Criteri di gruppo, accedere a Criteri computer > Impostazioni di Windows > Impostazioni di sicurezza > Firewall di Windows con sicurezza avanzata. Questo consentirà di distribuire regole e criteri centralizzati a tutti i computer inclusi in tale GPO.

Nell'interfaccia avanzata, nel pannello di sinistra troverai le sezioni principali: Regole in entrata , Regole in uscita , Regole di sicurezza della connessione e il nodo Monitoraggio. Da qui, puoi controllare praticamente tutti gli aspetti del firewall.

Precedenza e ordine di valutazione delle regole

Uno degli aspetti meno intuitivi è il modo in cui il firewall decide quale regola applicare quando più regole corrispondono allo stesso traffico. Non tutte le regole vengono combinate; ne viene utilizzata solo una. Conoscere la priorità evita di frustrarsi quando qualcosa viene bloccato "senza un motivo apparente".

A livello logico, le regole vengono valutate secondo questa priorità di azione :

  • Innanzitutto, le regole che consentono "se è sicuro" (IPsec) e hanno anche Blocco invalidazione attivato.
  • Quindi, le regole la cui azione è bloccare.
  • Infine, le regole che Permettono traffico senza condizioni speciali.

Inoltre, tra le regole con la stessa azione, viene applicata una priorità basata sulla specificità : le regole più specifiche hanno la precedenza su quelle più generiche. Ad esempio, una regola che si applica solo a uno specifico indirizzo IP ha la precedenza su un'altra che copre un intervallo più ampio, a condizione che non vi sia una regola di blocco esplicita intermedia.

Negli scenari in cui il firewall ordina internamente le regole in sequenza, viene seguito questo schema: prima le regole più restrittive (ad esempio, quelle che riguardano computer, porte o applicazioni specifici) e infine quelle che consentono tutto il traffico o si applicano ad ampi intervalli. Una volta che una regola corrisponde e impone un'azione, le regole successive non vengono più valutate.

Pertanto, se si inserisce una regola molto generica che blocca tutto prima di un'altra regola che consente qualcosa di più specifico, tutto verrà bloccato . È fondamentale progettare l'insieme di regole evitando sovrapposizioni indesiderate, soprattutto con regole di blocco esplicite.

Gestione avanzata delle regole del firewall di Windows

Regole attive, monitoraggio e gruppi predefiniti

Il nodo Monitoraggio nella console di sicurezza avanzata visualizza solo le regole attualmente attive. Ciò significa che una regola può esistere in "Regole in entrata" o "Regole in uscita" ma non essere visibile in Monitoraggio se è disabilitata o se non è pertinente perché il comportamento predefinito del profilo consente già quel traffico.

Ad esempio, se la policy in uscita è impostata su "Consenti" per un profilo, le regole di autorizzazione in uscita che non aggiungono ulteriori restrizioni non verranno visualizzate. Lo stesso vale per alcune regole in entrata quando la policy e il contesto consentono già il traffico. Questo è normale; non significa che la console sia difettosa.

Per impostazione predefinita, alcuni gruppi di regole sono abilitati perché considerati necessari nella maggior parte degli ambienti. Questi includono:

  • Regole di Reti principali per tutti i profili.
  • Insieme di regole di Assistenza remota, con alcune regole valide solo nel dominio e altre sia nel dominio che nella sfera privata.
  • Regole di Scoperta della retema solo sul profilo privato.

Inoltre, durante l'installazione di determinate funzionalità di Windows o applicazioni di terze parti, è possibile abilitare automaticamente regole aggiuntive per far funzionare tali componenti senza l'intervento manuale dell'utente.

Tipi di regole: programma, porta, predefinite e personalizzate

Quando si crea una nuova regola (sia in entrata che in uscita), la procedura guidata offre quattro tipologie di base, che coprono la maggior parte degli scenari:

Le regole di programma sono associate a uno specifico file eseguibile. Permettono di consentire o bloccare tutto il traffico proveniente da un'applicazione, senza doversi preoccupare delle porte utilizzate. È sufficiente selezionare il file .exe, decidere se consentirne o bloccarne l'accesso e specificare a quali profili utente applicarlo. Questa funzione è molto utile per impedire ai programmi di connettersi a Internet o per limitarne l'utilizzo su reti pubbliche.

Le regole di porta filtrano per protocollo (solitamente TCP o UDP) e per una o più porte, e possono includere intervalli (ad esempio, "5000-5100") o elenchi combinati ("21,22,80,443"). Possono essere utilizzate per chiudere una porta specifica (come la 21/TCP) sul traffico in entrata, impedire a un servizio di utilizzare determinate porte sul traffico in uscita o aprirle solo quando necessario.

Le regole predefinite sono modelli forniti con Windows per i servizi interni (come Desktop remoto, condivisione di file e stampanti, ecc.). Si seleziona il set predefinito, si sceglie se consentire o bloccare l'accesso e in quali profili utente, e il sistema gestisce le informazioni dettagliate su tutte le porte e i servizi coinvolti.

Le regole personalizzate sono le più flessibili e consentono di combinare qualsiasi elemento: programma o servizio, tipo di protocollo (inclusi ICMPv4, ICMPv6, GRE, IPv6-Route, ecc.), porte locali e remote, indirizzi IP locali e remoti, ambiti applicativi, condizioni di sicurezza (IPsec) e profili. Sono utilizzate per scenari granulari, ad esempio: consentire a un servizio specifico di rimanere in ascolto solo su un intervallo IP limitato all'interno di una sottorete ristretta e su porte RPC dinamiche.

Regole avanzate del Firewall di Windows

Regole di applicazione e controllo dell'output

Quando si installa un'applicazione che si connette alla rete, il programma di installazione solitamente registra una regola del firewall in modo che tutto funzioni senza richiedere troppi interventi all'utente. In caso contrario, l'utente o l'amministratore dovranno crearla manualmente.

Il problema sorge quando ci si affida al firewall per risolvere tutto in autonomia. Il firewall di Windows, per impostazione predefinita, è piuttosto permissivo con il traffico in uscita : lascia passare quasi tutto ciò che non è esplicitamente bloccato. Inoltre, a differenza di molti firewall di terze parti, non tende a visualizzare finestre di avviso ogni volta che un programma tenta di connettersi.

Se ti preoccupa quali applicazioni possono accedere a Internet, puoi modificare i criteri in uscita impostandoli su "Blocca" e creare una lista bianca completa . Tuttavia, questa soluzione è pensata per ambienti altamente controllati (ad esempio, aziende con elevati standard di sicurezza). Prevede la creazione di un inventario delle applicazioni, l'identificazione di quelle che richiedono connettività e la definizione di una regola per ciascuna, generalmente distribuita tramite Oggetti Criteri di gruppo (GPO) o Provider di servizi di contenuto (CSP).

Inoltre, esiste un comportamento meno noto: quando si tenta di creare automaticamente una regola in fase di esecuzione (ad esempio, quando viene visualizzata una notifica che richiede l'autorizzazione per un'app), il risultato può variare a seconda del ruolo e delle azioni dell'utente. Un utente con privilegi elevati potrebbe inavvertitamente chiudere la notifica, causando la creazione di regole di blocco . Se i privilegi sono insufficienti o le notifiche sono disabilitate, le regole di autorizzazione non vengono generate affatto e il traffico rimane bloccato dalla policy predefinita.

Tag App Control e PolicyAppId nelle regole del firewall

Negli ambienti aziendali moderni, Windows Firewall può essere integrato con App Control per utilizzare i tag delle applicazioni (AppID) anziché i percorsi dei file eseguibili. Ciò consente di associare regole a gruppi di processi contrassegnati da tag, senza dover necessariamente considerare che il file eseguibile si trovi sempre nella stessa cartella.

Il processo si articola in due fasi. Innanzitutto, viene implementata una policy di tagging di App Control , che applica un tag PolicyAppId ai token di processo di applicazioni specifiche o gruppi di applicazioni. Questo tag viene quindi utilizzato come ambito nelle regole del firewall.

Successivamente, le regole del firewall vengono create facendo riferimento a PolicyAppId in due modi principali: utilizzando il nodo PolicyAppId del CSP del firewall da una soluzione MDM come Microsoft Intune (specificando l'identificativo nel campo ID applicazione criteri) oppure creando regole locali utilizzando PowerShell con il cmdlet New-NetFirewallRule, specificando il parametro -PolicyAppId con l'etichetta corrispondente.

Questo approccio migliora la sicurezza perché evita di basarsi su percorsi assoluti e consente di raggruppare le applicazioni sotto la stessa policy, riducendo la manutenzione in caso di modifiche di versione o posizione.

Combinazione di politiche locali e di dominio

Negli ambienti gestiti, è fondamentale controllare come le regole locali create da un amministratore del team vengono combinate con le regole centralizzate distribuite tramite GPO o CSP. Ciò si ottiene tramite l'impostazione dei criteri di unione delle regole (AllowLocalPolicyMerge) per ciascun profilo.

Utilizzando i percorsi CSP MDM (ad esempio, ./Vendor/MSFT/Firewall/MdmStore/DomainProfile/AllowLocalPolicyMerge) o tramite i criteri di gruppo "Windows Defender Firewall con sicurezza avanzata", è possibile decidere se il firewall accetta o ignora le regole create localmente, oltre a quelle definite dai criteri centrali.

Negli ambienti ad alta sicurezza , il port forwarding locale viene in genere disabilitato per impedire a utenti e applicazioni di aggiungere eccezioni al volo, aprendo porte senza controllo. Tuttavia, questa misura può compromettere la funzionalità di applicazioni o servizi che, al momento dell'installazione, tentano di creare automaticamente le proprie regole per le porte locali.

Pertanto, è fondamentale tenere un inventario delle applicazioni che richiedono eccezioni, specificando le porte e i protocolli utilizzati e le reti da cui devono essere accessibili. Se queste informazioni non vengono documentate correttamente, si potrebbero verificare guasti intermittenti di difficile diagnosi.

Raccomandazioni per la progettazione delle regole del firewall

Quando si elabora un insieme coerente di regole, è opportuno seguire una serie di buone pratiche per evitare di creare un "cocktail esplosivo" di eccezioni:

Quando possibile, lascia le impostazioni predefinite del Firewall di Windows. Il blocco predefinito delle connessioni in entrata è una misura di sicurezza di base e dovrebbe essere disattivato solo in circostanze altamente giustificate.

Quando si abilita un servizio che deve rimanere in ascolto sulla rete, è necessario creare regole in tutti e tre i profili , ma attivare solo quelle indispensabili. Ad esempio, se un'applicazione verrà utilizzata solo su reti private, è possibile definire le regole per il dominio, la rete privata e la rete pubblica, ma abilitare solo il gruppo di regole per il profilo privato.

Regola gli indirizzi remoti in base al profilo e, se necessario, mappa la topologia LAN . Un servizio destinato esclusivamente alla rete locale (domestica o di piccole imprese) dovrebbe essere limitato alla sottorete locale nei profili privati ​​e pubblici, mentre nel profilo di dominio le restrizioni all'interno della rete aziendale sono generalmente meno rigide. Non applicare queste restrizioni alle applicazioni che richiedono l'accesso globale a Internet.

Quando si creano regole in entrata, è importante essere il più specifici possibile , ma evitare di gestire nel dettaglio le singole porte quando ciò non apporta valore aggiunto. Talvolta è preferibile definire intervalli contigui per evitare che il firewall debba gestire un volume eccessivo di filtri, il che potrebbe influire sulle prestazioni.

Documenta accuratamente ogni regola: quale applicazione influenza, quali porte, quali profili e, soprattutto, il suo scopo e la data di creazione . Queste informazioni sono preziose quando dovrai rivedere o correggere la policy mesi dopo.

Considerazioni specifiche relative alle norme di uscita

Nella maggior parte delle installazioni domestiche e in molte aziende, la policy di uscita predefinita è "Consenti" e vengono create regole specifiche solo per bloccare azioni molto particolari. Ciò semplifica notevolmente l'implementazione delle applicazioni.

Tuttavia, in ambienti in cui la sicurezza ha la precedenza sulla comodità, potrebbe essere consigliabile configurare il firewall in modo da bloccare tutte le connessioni in uscita per impostazione predefinita . In tal caso, ogni applicazione che necessita di connettersi deve avere una propria regola di autorizzazione.

Affinché questo modello funzioni senza trasformarsi in un incubo, è fondamentale mantenere un inventario software aggiornato , annotando quali programmi dispongono di connettività di rete e di che tipo. A partire da queste informazioni, gli amministratori creano e distribuiscono regole centralizzate, che in genere bloccano tutto ciò che non è presente nella lista bianca.

Servizi essenziali per il funzionamento del firewall

Il componente Firewall di Windows con funzionalità di sicurezza avanzate si basa su diversi servizi di sistema . Se uno qualsiasi di questi non è in esecuzione, il firewall potrebbe comportarsi in modo anomalo o semplicemente non funzionare.

  • Motore di filtraggio di base.
  • Cliente di polizze collettive.
  • Moduli per la creazione di chiavi IPsec per IKE e AuthIP.
  • Assistente IP.
  • Agente delle policy IPsec.
  • Riconoscimento della posizione in rete.
  • Servizio di elenchi di rete.
  • Firewall di Windows.

Se riscontri problemi insoliti con il firewall (regole non applicate, criteri non scaricati da GPO, ecc.), è consigliabile verificare in Gestione servizi che tutti questi servizi siano in esecuzione e utilizzino il tipo di avvio corretto.

Audit, registrazioni e raccolta dati

Per risolvere problemi complessi, è molto utile abilitare il controllo di sicurezza relativo al firewall e a IPsec e configurare un file di registro che tenga traccia delle connessioni consentite e bloccate.

Lo strumento da riga di comando auditpol.exe consente di abilitare o disabilitare le categorie e le sottocategorie degli eventi di controllo. Ad esempio, è possibile elencare le categorie con:

auditpol.exe /list /category

E visualizza le sottocategorie di una categoria specifica (come Modifica delle politiche) con:

auditpol.exe /list /category:»Modifica delle policy»

Per attivare una categoria e una sottocategoria, utilizzare:

auditpol.exe /set /category:»NomeCategoria» /SubCategory:»NomeSottocategoria»

Per quanto riguarda il file di log del firewall, dalla console avanzata è possibile aprire le Proprietà del firewall e, in ciascuna scheda del profilo (dominio, privato, pubblico), fare clic su "Personalizza" nella sezione di registrazione. Qui è possibile definire il percorso e il nome del file, la dimensione massima (tra 1 e 32767 KB) e se si desidera registrare i pacchetti scartati, le connessioni riuscite o entrambi.

Per un'analisi più approfondita e per controllare la rete locale , è consigliabile generare anche statistiche di rete ed elenchi di processi: comandi come "netstat -ano > netstat.txt" e "tasklist /svc > tasklist.txt" consentono di confrontare porte aperte, PID e servizi installati, aiutando a identificare quale processo è responsabile di un traffico specifico.

Negli ambienti aziendali, Microsoft offre script di supporto come TSS.ps1 (scenario NET_WFP) che raccolgono tracce avanzate dalla piattaforma di filtraggio, impacchettandole in un file ZIP in C:\MS_DATA pronto per essere inviato all'assistenza.

Nel complesso, comprendere e sfruttare le regole avanzate del Firewall di Windows consente di andare ben oltre la semplice attivazione o disattivazione del firewall. Combinando un'attenta progettazione delle regole, un uso oculato dei profili, una chiara politica sulle combinazioni di criteri e un solido sistema di controllo e registrazione, è possibile ottenere un controllo preciso sul traffico di rete senza compromettere l'usabilità del computer.

finestre firewall
Articolo correlato:
Configurare le regole del firewall in Windows per bloccare le app

Aggiungi come fonte preferita in Google