[過去ログ] Sygate Personal Firewall part6 (971レス)
1-

このスレッドは過去ログ倉庫に格納されています。
次スレ検索 歴削→次スレ 栞削→次スレ 過去ログメニュー
54: 04/01/17 14:04 AAS
PCを立ち上げたときにIEが繋がらないです。
Sygateをシャットダウンして、再起動すると繋がるのですが。
V5.5 b2525+Win2kでブルースクリーンで落ちたこともあります。
55
(2): 04/01/17 15:58 AAS
Pro版トライアル入れてみたんだけど、IDSはデフォルトでは無効だよね
Free版はIDS有効なのだろうか?
56
(2): 04/01/17 16:39 AAS
>>55
debug.log
57
(1): 04/01/17 19:39 AAS
sygateって重くない?
58: 04/01/17 20:29 AAS
>>57
>>52
59
(1): 04/01/17 20:40 AAS
>>56
ありがとうございます。Proですがdebug.log確認。
IDS load profile ok-----total signature rules : 198

あとフォーラムにも書いてるのみつけました。STDもIDS有効みたいですね。
シグネチャ198て結構すごいですね。知らなかった。
What does SPF’s Intrusion Detection Signatures look for?
外部リンク[php]:forums.sygate.com
60: 04/01/19 01:23 AAS
【PFW】フリーファイアウォールベスト2
2chスレ:sec

異論があれば言ってね
61
(4): 04/01/19 05:01 AAS
昨日から使い始めていて
いくつかおかしい動作があったのですがこれはバグでしょうか?

例えばwinampを起動していたとして ブラウザソフトを使おうとしたら何もルールを作ってない状態だと
そのブラウザソフトのアイコンのマークがついたポップアップがでて接続するか しないかを選択できますよね?
だけどそのポップアップにある接続に関する詳細を見ようと詳細ボタン選んでみると 接続しようとしてる実効ファイル名が
ブラウザソフトではなくて winamp.exe と表示されてるのです。
こういう動作が3回程あって起動しなおしたりしたら元に戻るのですが.....
62
(2): 04/01/19 09:22 AAS
>>61
Anti-Application Hijackingの方のチェックでないの?
63
(2): 04/01/19 16:12 AAS
これとetrustって相性悪いのかな?
許可してるのにシグネーチャーのUpdateできないんだけど…
ちなみに外すとできます
64: 04/01/19 18:38 AAS
> これとetrustって相性悪いのかな?
俺もこれ使ってるけど普通にアップデートできるよ、
設定見直したほうがいいよ。
65
(1): 04/01/19 18:59 AAS
>>62
分からないとどこのことをいってるのか本当にわからないので
教えるならオプション設定のところといわないと
66: 04/01/19 20:29 AAS
何かできないことがあるとか、どこかのポイントで通信が通らなくて困ったとか
ある場合は、まずログを見ること。これが基本中の基本。

TrafficLogを見て該当部分を探し、その通信に対するSPFが認識したアプリ名
と適用したルール名を確認すること。

もしそちらで答えが見つからなければ、PacketLogを取ってパケット単位で確認
する。

SPFはファイアウォール動作をきちんと全てログに書き出してくれるから、必ず
といっていいほどそこに答えがある。
67: 04/01/19 21:10 AAS
俺も以前何度か通信できなくなってSPFを疑ったことがあるが、
全て自分の設定が間違っているだけだった。
んなわけで、今は完全に信頼している。
設定よく見直してみ。
68
(2): 04/01/19 22:40 AAS
>>61
てかその反応Anti-Application Hijackingが反応してるよ。winamp.exeが
ブラウザを介して通信したっがってる。Updateとかでプラウザ使うアプリと
かある。この手の機能は疑わしい動作は皆反応するからね。
ログに残ってると思うから、何処にパッケット出してたか、トラフィックログと
セキュリティログを確認してみ。
69
(2): 61 04/01/19 23:54 AAS
>>62 >>65 >>68さん レスどうもです
Anti-Application Hijackingというのはsygate側が検知したらユーザーの見える範囲でなんらかの報告表示がされるのでしょうか?
オプションを見たところデフォのまま使っているのでonでした
その時は特に何も表示されなかったようなので毎回詳細ボタンを押して自分が繋ごうとしてるソフトと実行ファイルが合っているかどうか調べる必要があるのでしょうか
70
(1): 63 04/01/20 01:07 AAS
ログ見てみたらOutgoingは通ってるのですがIncominngがブロックされてました
アプリは通してるのに…なんでだろ(´・ω・`)
71: 04/01/20 01:59 AAS
>>70
ログが残ってるなら、どんな理由で止められたか書いてあるだろう?

ちゃんと見てみ。
72: 63 04/01/20 11:09 AAS
Rule Nameでしょうか
よく分からなかったので結局ルール作って通しますた(´・ω・`)
73: 68 04/01/20 13:41 AAS
>>61>>69
よく症状読んでみたら、間違ってる。スマソ。
Detail見ないと確認できないだったら、Anti-Application Hijackingじゃないみたいね。
Anti-Application Hijackingが反応したとき織れの場合は、ポップアップにちゃんと記
述されてた。再起動したら直るってのもおかしいし…。
DLL監視とかしてないんであれば、やっぱりバグかも?
74: 04/01/20 13:42 AAS
トラログを開いてブロックされたログを左クリックしctrl+cでコピーしここに貼り付け。
75: 04/01/20 14:48 AAS
自分でログ見て分からない人はコピペでログをここに貼るべし。イベントを一つ
選択してEdit-Copyでクリップボードに載る。

認識アプリと適用ルール見れば大抵のことは分かる。
76: 04/01/20 14:51 AAS
>>69
Detailsの内容をコピペ
77: 04/01/23 15:22 AAS
sygateって特定のポートだけを空けたり
閉じたりできますか?
78: 04/01/23 15:34 AAS
できますよ。
79
(1): 04/01/23 16:08 AAS
NDIS User modo I/O Driverって許可して良いんでしょうか?
昔このスレに許可しても大丈夫みたいな事が書いてあった
記憶があるんですが、今調べるとインターネット接続の共有に
使うようなんで、ちょっと心配になって・・・
80: 04/01/23 16:18 AAS
>>79
つーかICSが何か分かってないんじゃない?ICSを使ってるなら場合によって
必要になるし(OSとSPFのバージョンによる)、必要なら許可すれば良い。ICS
を使ってないならそれが元で心配になるも何もないじゃない。それにそれは
ICSだけのためにあるわけでもないし。

>>33-38を嫁

基本はブロックな
81: 04/01/23 16:21 AAS
ちなみに今のビルドでは、ICSが有効になっている場合、それを認識してそれ系の
通信を特定の.sysにまとめて認識するようなかたちになっている。OSバージョンに
よってもICSの挙動は違うので一概には言えないが。

debug.logの初期化関連項目を見ると出ている。
[例]
ICS found, app: C:\WINNT\system32\drivers\ipnat.sys
82: 04/01/23 17:30 AAS
NDISドライバはICSだけのためのものではないからね。無線LANやP2Pの通信にも
絡んでるし、OSの都合上は許可が望ましいみたいなことが、いろんなところで書いてる。
SPFではICS前程の制御であろうから、おれは今はblockで特に不具合なし。でもLog
みたらDNS、DHCPもこれ使ってるしね。
ただ、User Mode てことはアプリケーション層まで制御してるドライバだから結構内部
まで通信できるということ。ICS使ってないなら、安易に許可しないほうがいいとおもう。
83: 04/01/23 18:50 AAS
お返事ありがとうございます。
最近無線LAN内臓のPCを買い、サービスのWireless Zero Configurationを
自動にしてるんですが(前のPCでは手動にしてました)NDIS User modo I/O Driverが
許可を求めてきたんで、過去の記憶を頼りにずっとAllowにしてたんです。(XPPro SP1、SPF5.1)
ただ何か不安になってきたんでお聞きした次第です。
Blockでも大丈夫なようなんで、しばらく様子見てみます。
84
(1): NDIS.SYS 04/01/24 18:29 AAS
loopbackにも関係してる。

Why is NDIS required?

The NDIS library (NDIS.SYS) provides a fully abstracted interface to which a NIC driver is written.
The library exports all NT Kernel-mode functions that can be used for NIC driver development.
The library also takes care of all the Operating system specific tasks and also maintains binding and state information about all underlying NIC drivers.

Key Features of NDIS:

Single NIC Driver
NDIS Library
Symmetric Multiprocessor support
Loopback Support
省7
85: 04/01/24 18:54 AAS
>>84
SPFでどういう扱いかというのとそれとはまた別の話だと思うが

システム関連ファイルの扱いってのには微妙なところがあって、特に.sysとかに
なると、前出のICSの認識についてdebug.logにあるように、特定の機能に対して
のアプリケーション認識をそこに割り当てたりする。その上それがバージョン・
ビルド毎で挙動を変えたりするもんだから簡単にどうこう言えない。

アプリ認識には「空欄」というケースがあるじゃない?あれだって何かのファイル
に割り当てたって良いわけで、本来なら何かの.exeを入れれば良いんだろうが。
86
(5): 04/01/25 07:47 AAS
Vectorとかftpでダウンロードするとき毎回いろんなポート使ってくれてうざいから
もうincoming全遮断でoutgoingは指定しないで全部許可な状態にしてるんだけど
これは危険ですか?
87: 04/01/25 09:50 AAS
>>86
Sygate使ってるだけで超危険!
88: 04/01/25 10:21 AAS
>>86
普通に危険だと思います。
89
(2): 04/01/25 12:15 AAS
>>86
> もうincoming全遮断でoutgoingは指定しないで全部許可な状態にしてるんだけど

どこにそのルールを作ったのかが書かれていないと意味が分からない。AdvRule
にそういう普遍的ルールを作ったのだとしたら良くない。それだけで危険とは言えな
いが。

前スレでも再三出ている話だが、ApplicationsRuleでのルール作成で9割方の通信
は管理できる。まずそこで許可・不許可を決めること。使うアプリならAllowにして
サーバー型通信をするものなら、ActAsServerにチェックを入れる。ほとんどの場合
ポート指定は無意味だから、明確な意図がないならポートに関しては空欄で良い。

まれにしか使わないものであればAskにしておく。
省2
90
(2): 04/01/25 14:06 AAS
>>86
つーか、ルータ使えよ!
外に出ていくパケットはkerio4で監視しる
91: 04/01/25 14:19 AAS
>>90
ここはSPFスレ
ルータもKPFもスレ違い
92: 04/01/25 14:28 AAS
基本的にアドバンスドルールを作成しないのが一番安全だと思いますが…
93: 04/01/25 14:42 AAS
基本は、全部閉じてから使用するもののみを開ける。
なのでポート設定もしているな。
94
(1): 04/01/25 16:01 AAS
だからデフォルトで全部ブロックなんだって・・・
95: 04/01/25 16:16 AAS
>>90

96
(1): 04/01/25 16:33 AAS
>>94
それはincomingだろ?
97: 04/01/25 17:05 AAS
>>96
outもだ

「デフォルト・ブロックの原則」

テンプレに入れとけ
98: 04/01/25 17:11 AAS
それはブロックじゃなくアスクだろ
99: 04/01/25 17:25 AAS
デフォは外からの通信要求には応答しない。中からの通信は全てアスク。

だと思ったんだが。
100: SPF・Clubへようこそ… 04/01/25 17:54 AAS
SPFルールその1 他スレで自慢するな(゚Д゚ )ムハァ

SPFルールその2 他スレで絶対自慢するな(゚Д゚ )ムハァ

SPFルールその3 「デフォルト・ブロックの原則」 デフォは外からの通信要求には応答しない。中からの通信は全てアスク。(゚Д゚ )ムハァ

ete...
101
(1): 86 04/01/25 18:35 AAS
askにしてAdvRuleのほうで>>89さんのレスのような設定です。
ポートに関しては空欄で良いということなので安心しました。
どもありがとう。
102: 04/01/25 19:02 AAS
秘密おいうものは、妙に仲間意識を高める特性があるから、
扱う方は専門家等に相談し、十分な注意を払う事が必要である。
103: 04/01/25 19:18 AAS
>>101
Sygateはkerio感覚でポンポンAdvRuleを組まないほうがいいよ。
AppRuleで組めなかったら、ログみてちゃんとルール作って使う
アプリのみをAdvRuleにいれる。て形とるほうがよい。わかってる
かもしれないけど、

優先度「最高」 … Security項目の設定(block all/normal/allow all)
優先度「高」 … smartDNS, smartDHCP, NetBIOS 等(Options)
優先度「中」 … 大ルール(Advanced Rules)
優先度「低」 … アプリ別ルール(Application Rules)

です。
104
(1): 04/01/26 10:06 AAS
Askの前提としてBlockがあるんだが・・・
例えばデスクトップ起動以前であれば、フィルタ・ルールがないものに対して
とりあえずBlockをかけておいて、インタフェースが利用可能になった時点で
ダイアログを出す。

ログのAction項目を見れば分かるようにファイアウォールの動作としては
BlockedかAllowedしかない。とにかく勝手に通ることはなく、まずBlock動作が
優先されるということ。
105: 04/01/26 13:58 AAS
askはask。blockではないだろ。
ask=尋ねる 結果的にblockedになるかallowedになるかはユーザーの操作で決まる。
通す場合もblockしてから通すのは当たり前の話。
106
(1): 04/01/26 15:20 AAS
>>104
前スレでAllowにしてあるのに起動時にタイムアウトする事から
起動時は全てblockになってんじゃない?
107: 04/01/26 18:18 AAS
2002でもいいが、ログが2004のほうが見やすい。
108: 04/01/26 18:28 AAS
↑すいません。
109: 04/01/26 18:33 AAS
>>106
インタフェースが利用できなくともサービスが起動していればフィルタ・ルールが適用
される。ver5.5以降の未起動時ブロック機能はSPFが起動していないときにブロックを
適用するということである。理解が混乱しているかもしれないが。

でもブロックをデフォルトで適用するという意味ではファイアウォールの基本動作に
忠実であると言えるか。

システム起動〜SPF起動まで(未起動時ブロック)
SPF起動〜デスクトップまで(ブロックを解除しフィルタ・ルールを適用;ただし
インタフェースがないので当然ダイアログは出せない)

本来の動作としてシステムのDHCP通信時にSPFが起動していれば、フィルタ・ルール
省2
110
(1): 04/01/26 23:02 AAS
ベータ版は起動タイミング改善されてるね。
XPで使ってるけど立ち上がりも問題ない。
111
(2): 110 04/01/27 07:18 AAS
今見たらベータとれたみたい
v5.5b2525
外部リンク[php]:soho.sygate.com
112: 04/01/27 09:24 AAS
報告乙早速使ってまふ
113: 04/01/27 10:42 AAS
>>111
報告ありがとん。
5.5 b2516-->5.5 b2525の上書きインスコしてみた。無問題。
当方Win2k SP4、ウイルスバスター2004(PFW未使用)。
114: 04/01/27 14:55 AAS
このソフトって、パスに日本語が含まれてるEXEは認識してくれないんだな・・・
激しく使いづらい
115: 04/01/27 14:57 AAS
このソフトって、パスに日本語が含まれてるEXEは認識してくれないんだな・・・
激しく使いづらい
116: 04/01/27 14:58 AAS
連投スマソ
117: 04/01/27 15:27 AAS
連投スマソ
118
(2): 04/01/27 15:42 AAS
前スレ326より
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
日本語パスが含まれるとSPFがアプリケーション・ネームを取得できない件。

2バイト目が「5c」の文字が化ける現象と同じだと思われる。日本語パスだから
といって認識できないわけじゃなくて「表」とか「ソ」とかいった文字が含まれると
そこで読み違えをしてしまう。MBCSで処理してる日本語アプリでもよくある。

参考
外部リンク:www.kent-web.com

<実験>
試しに「ソフト」というディレクトリ下に置いたアプリはSPFでNameが取れず、
省2
119
(1): 04/01/27 15:44 AAS
コードの問題でパスに使うと良くない日本語文字というのがいくつかある。SPFに限らず
多くのソフト(日本語ソフトでも)で引っかかる可能性があるから注意が必要。

今時パスに英数字しか使うなという話にはならないが、注意すべき文字くらいは覚えて
おいた方が良い。
120
(1): 04/01/27 17:15 AAS
>>119
ちょっと関係ない話だがおまいさん、あれを覚えたのか・・・・
俺はある事ぐらい覚えてればいいと思ってたので、開眼したような気がしてちょっと感動。
121
(1): 04/01/27 17:59 AAS
>>120
言葉の綾ってもんだろ・・・

ほとんどがあまり使われない字だから覚えるって言っても
よく使う字「表」「ソ」「十」「申」「予」くらいまでじゃないか
122
(1): 04/01/27 20:39 AAS
なんか Build 2525 にしたらページがサクサク表示されるようになった
気のせいかな?まあ気のせいでもいいや(w
123: 04/01/27 20:42 AAS
>>122
漏れもそんな気がするよ
124: 04/01/27 20:49 AAS
俺もルール構成とかは、ぜんぜん変わってないけど、なんか軽い。。。気がする。
125
(2): 04/01/27 20:59 AAS
>>111
報告乙です。

ところで、更新履歴はサイト内に掲載されてます?
サイト内をざっと見たところ見つからなかった…
126
(1): 04/01/27 23:58 AAS
>>125
まだ掲載されていないようだが、その内ここに載ると思われ。
外部リンク[php]:forums.sygate.com
127: 125 04/01/28 00:48 AAS
>>126
レス感謝です。
そこを定期チェックする事にします。
128: 04/01/28 02:10 AAS
Build 2525を使ってみました。

動作が機敏になっていると感じました。
特にaskに設定している場合の確認ダイアログボックスの表示等が。

みなさんはどうでしょうか?
129: 04/01/28 03:10 AAS
起動時にかかる時間はあまり変わってないような気がしますが
起動してからは前よりキビキビしていいる感じです.
130
(1): 04/01/28 03:31 AAS
FTTHぐらいで速度減衰直ってるか報告キボン
131: 04/01/28 03:45 AAS
>>130
それよく言われますが、私はBuild2516でも減衰しないんですよね。
おそらく環境の問題か設定の問題(>>48-49)ではないかと
132
(2): 04/01/28 04:51 AAS
フレッツスクエアでの計測でoptionのsecurity項目

チェックできる箇所すべてチェックした場合:16.31Mbps
チェック出来る箇所すべてチャックはずし場合:24.12Mbps
ファイアーヲール切った場合:29.05Mbps
結構変わってくるものですね.
いずれもBuild 2525フリーね

と,適当にやってみました.

動作がキビキビしてBuild 2525でニコニコってことで・・・・・
と,適当にやってみました.
133: 04/01/28 05:12 AAS
>>132
チェック外すってどこの事ですか?
全部外したら Sygate 素通しとか思ってしまったよw
134
(2): 132 04/01/28 05:20 AAS
えーと

Enable driver level protection
NetBIOS protection
Anti-application hijack
Enable DLL authentication
がチェックできる項目っすよね.この項目です.

動作がキビキビしてBuild 2525でニコニコ にはふれてくれないのきゃー
135: 04/01/28 08:36 AAS
>>134
そこまでオプション外すのは本末転倒かも^^;
漏れも予備機に入れてみるよ。avast の unicode 対応版とあわせて。
これでどっちもイマイチ君から昇格してくれるのを期待。
136: 04/01/28 15:45 AAS
XP SP1 の環境でBuild2516→ 2525 に上書きインスコしました。
個人的にはまず起動が速くなった感じです。
全体的にもログの読み込みとか動作が軽くなったかな。
とりあえず今のところ不具合等はありません。
137
(1): 04/01/28 16:10 AAS
>>134
DLL Authentication>不要(デフォルト・オフ)
AA Hijack>不要(以前はなかった機能)

DiriverLevelProtection
これはTCP/IP以外のプロトコル・ドライバを使用した通信を制御するためのもの。
他のドライバが使用できない環境であるなら外してもすぐに実害があるわけではない。

NBT Protection
これはローカルの同一サブネット以外のNBT通信を既定でカットするもの。
NBT制御がここだけで行われるわけではないので、切っても他できちんと設定して
いれば問題ない。またこれを入れておくと、ログにその通信が記録されない
省1
138
(2): 04/01/28 18:39 AAS
>>137
すげー分かりやすいよ(・∀・)アリガd!
不安で2つほどチェックしてたけど
自分の環境では要らないことが判明しました
139: 04/01/29 13:50 AAS
>>121
亀レススマソ。
そうか綾か。それは失礼した。
140
(3): 04/01/29 17:01 AAS
LSA Shell(Export Version)ブロックして何か不具合ある人いますか?(´・ω・`) 
141
(1): 04/01/29 17:28 AAS
>>140
LSA Executable and Server DLL (Export Version)かな?
(漏れのOSはWindows2000)
いま確認したら「?」マークのままになってる。
ということは、過去に一度も通信要求がなかったということになるが。
142: 141 04/01/29 17:32 AAS
>>140
サーバを立てるなら通信を許可しないといけないらしい。
外部リンク[html]:sakura.canvas.ne.jp
143: 04/01/29 17:38 AAS
>>140
>>33-38
144
(1): 04/01/29 17:46 AAS
>>138
補足だが、DriverLevelProtectionに関しては、SPFの管理する層の向こう側で
間に噛んでくるようなドライバが見える見えないの違いが出てくるので、あまり
オフにしない方が良い。そういうものも含めてインストールされるプログラムの
管理ができているシステムなら問題ないが。

例えばEthereal+winpcapでパケットを取ってみると違いが分かる。DLPオンなら
それが間に入るのがSPFで見えるし、オフだと見えない。
145: 138 04/01/29 21:36 AAS
>>144
やっぱりDLP戻しました(`・ω・´)
146: 04/01/29 22:17 AAS
外部リンク:www.securityfocus.com
この問題は今回のアップデートで解決されたと理解してよろしいか?
147
(3): 04/01/30 09:22 AAS
Unsolicited incoming ARP reply detected, this is a kind of MAC spoofing that may consequently do harm to your computer.

この表示が5分おきぐらいにでてウザイです。
設定はデフォのまんま。
OptionのHide notification messagesにチェック入れればでないけど、
そうすると全ての警告がでないし。
こいつだけ表示しないようにできます?
148
(1): 04/01/30 10:07 AAS
>>147
なんかスプーフィングされてるみたいに読めるが、
大丈夫なのか?
149
(1): 147 04/01/30 10:37 AAS
>>148
スプーフィングとは、IP偽装のことですよね?たぶん。
警告文を翻訳しました。
「検知された求められない入って来るARPの返答、これはそれをからかう1種のMACです、従って傷つけるかもしれない、あなたのコンピューターに。」
(-ω-;)ウーン ま、警告が出たってことはSPFが認識してるわけで、大丈夫なのかな。。
150: 04/01/30 13:08 AAS
adで遮断する
151: 147 04/01/30 13:10 AAS
Enable anti-MAC spoofing のチェックはずしたら出なくなりました。
でも、大丈夫かな。
152
(1): 04/01/30 18:10 AAS
>>149
> スプーフィングとは、IP偽装のことですよね?たぶん。

MACspoofingだって書いてあってなんでIPspoofingになるんだよ。

EthernetではARPってプロトコルを使ってネットワーク上にあるホストの把握をする。
IPアドレスと物理(MAC)アドレスの対照を調べてパケットの送信先をあらかじめ知って
おくということ。ネットワークにリクエストを流して「これを持ってるのは誰?」ときくわけ
だ。知ってるホストはそれに応答を返す。

今回のケースは自分がきいてもないはずのことに応答が返されてきたという話。
自分の物理アドレスを誰かが送信元に使ったからそこに返ってきたのではないかという
推測。
省5
153: 04/01/30 20:43 AAS
同一LAN内のPCが原因ダターリして
1-
あと 818 レスあります
スレ情報 赤レス抽出 画像レス抽出 歴の未読スレ AAサムネイル

ぬこの手 ぬこTOP 0.038s