打开瑞星个人防火墙的主界面。第一眼看到的是安全状态那个大圆标,绿色打勾说明防护全开。这东西背后的设置项其实塞在好几个角落。右上角齿轮图标点进去,常规设置里有个启动方式必须改成“开机自动运行”。默认是手动启动,不少用户装完软件看见托盘图标亮了就觉得万事大吉,实际上系统重启后防火墙没跟着起来,等于裸奔了半个钟头直到你手动点开它。这设置藏得不深,但很容易被略过。

网络监控那块有个实时流量图。波形上蹿下跳的,旁边数字显示当前上传下载速率。点进去能看到具体是哪个进程在占带宽。这里能调出应用程序网络访问规则列表。把不需要联网的程序直接设成“禁止”而不是“询问”。询问模式会弹窗,弹窗一多用户就烦,烦了就点允许,允许了不该允许的东西,规则就白设了。有些输入法辅助程序、弹窗广告模块、软件自动更新后台进程,压根不需要出站权限,直接禁掉省事。

ARP防火墙那页藏在网络防护的下拉菜单里。局域网环境这个东西必须开。默认配置只勾了“防御外部ARP攻击”,必须把“防御内部ARP攻击”和“阻止IP冲突”两项同时勾上。内部攻击指的是同一网段内其他机器发伪造的ARP应答包,把你的网关MAC地址篡改掉,造成断网或者中间人劫持。只防外部不管内部,等于大门锁了窗户敞着。

程序规则管理算重点区域。里面密密麻麻列了一堆软件的放行记录。瑞星有个智能模式,会自动放行数字签名正常的程序。这功能省心但不够细。手动把浏览器、邮件客户端、下载工具的规则从“智能放行”改成“严格管控”。智能放行只校验签名,不校验程序行为。万一有带有效签名的恶意程序伪装成浏览器进程往外连,智能模式就放过去了。严格管控模式会叠加行为检测,多一道卡。

瑞星防火墙设置

端口开关设置很多人碰都不碰。系统服务里一堆默认监听端口,像135、139、445、3389这些,家用宽带环境根本用不上。瑞星防火墙在“IP规则设置”里预置了“禁止Ping入”“禁止共享端口”等模板。把“禁止远程桌面端口(3389)”这条规则从禁用状态改为启用。这端口是勒索病毒和扫描器重点照顾对象,封掉不影响日常上网看视频。如果确实需要远程连回家里电脑,改用自定义高端口号配合端口转发,不要抱着3389不放。

隐身模式选项在“网络设置”的二级页面。有三种状态:完全隐身、智能隐身、正常通信。拨号上网或直连光猫的用户选“完全隐身”。这个模式下防火墙会静默丢弃所有未经请求的入站数据包,不给任何回应。扫描器发SYN包过来得不到RST复位应答,对方不知道这个IP后面到底有没有活主机。智能隐身会在某些场合暴露ICMP应答,不如完全隐身干净。

家长控制那套规则库也得调。默认的网页过滤名单太陈旧了,自带的黑名单库更新频率跟不上新冒出来的灰产网站。得手动添加自定义关键词和网址。把“下载站点文件类型过滤”里的.exe、.msi、.scr、.bat这四项全部勾选阻断。家里有老人小孩用电脑,这招能拦住大部分捆绑安装器和伪造的文档图标可执行文件。下载时直接提示连接被防火墙拒绝,不给你点错的机会。

日志记录级别通常设在“仅记录攻击事件”。这个默认设置足够,没必要调成“记录所有连接”。全部记录会产生海量日志文件,C盘空间不知不觉被吃掉几个G。攻击事件日志保留天数从默认30天改成7天。真正需要回溯排查的问题,一周时间足够翻出来了。存久了除了占地方没别的用处。

升级设置里有个容易被带偏的选项叫“静默升级”。开启后瑞星会在后台自己下载病毒库和防火墙组件更新,下载时段默认是全天。把升级时段限定在凌晨三点到六点之间。白天办公时段突然弹个升级进度条,网络延迟瞬间飙高,视频会议卡成幻灯片,这是人为制造障碍。限定到后半夜更新,既不断网也不扰民。

网络防护里的“恶意网址拦截”依赖云库。这功能偶尔会误拦正常网站,表现为页面打不开或者CSS加载不全。碰到这种情况不用整个关掉防护,在“信任区”选项卡里把确认安全的域名或IP加进白名单即可。加域名比加IP稳妥,很多网站CDN节点IP三天两头换,域名白名单能跟着解析走。

瑞星防火墙设置

最后那个“联网控制”开关。位置在主界面正中间下方。默认开启状态下是询问模式,新程序首次联网会弹窗。嫌烦的人会直接把这个总开关关掉。正确做法是保持联网控制开启,把模式从“询问”切到“智能模式”再配合手动添加的禁止规则。既安静又不漏拦。关了联网控制,前面调的那些程序规则全部失效,等于白折腾。

规则导入导出功能藏在“高级设置”最底下的“管理”子菜单。配置好一套规则后立刻导出备份文件存到非系统盘。重装系统或者瑞星自身升级出bug导致规则丢失的情况不是没发生过。有备份文件三秒钟恢复所有自定义策略,没有就得对着屏幕重新点一遍。

网页防护模块里的“搜索引擎安全标识”可以关掉。这功能会在百度谷歌搜索结果后面挂个绿色小盾牌图标,表示链接安全。实质作用有限,还拖慢页面渲染速度。关闭此选项能明显加快浏览器加载搜索结果页的速度,尤其是翻到第五页之后那部分条目。

网络数据包过滤的优先级逻辑需要理解。瑞星的处理顺序是:IP规则优先于程序规则,禁止规则优先于允许规则。写自定义规则时禁止类条目要尽量往前排,利用优先级覆盖掉后面可能出现的宽泛放行策略。比如先写一条“禁止所有程序访问192.168.1.1的23端口”,后面再写一条“允许浏览器访问所有地址的80端口”,telnet端口就不会因为浏览器放行规则而被意外穿透。

自保护选项在“系统加固”分类下。默认勾了“防止篡改进程”和“防止终止服务”。再加勾“防止修改注册表启动项”和“防止注入系统进程”。有些恶意软件不直接干防火墙进程,而是通过修改Run键值让防火墙下次不启动,或者往svchost里插dll来旁路绕过检测。这两项勾上能堵住这个方向的路子。