Разрешить входящий пинг (эхо-запрос) без отключения брандмауэра Windows 10

Эхо-запрос (он же ICMP-пакеты или пинг) служит для обнаружения наличия сетевого устройства в сети (LAN или WAN). Его можно использовать для проверки связи с компьютерами, ноутбуками, серверами (в том числе хостингом веб-сайтов), сетевыми принтерами, маршрутизаторами и т. Д. Однако ответ на эхо-запрос должен быть включен заранее, чтобы сетевое устройство могло отвечать. В противном случае вы получите тайм-аут запроса вместо ответа.
К сожалению, большинство пользователей отключают брандмауэр Windows, когда хотят, чтобы в ответе ICMP работала команда Ping. Они забывают о том, что брандмауэр защищает их ПК от взлома и вредоносных программ, и это необходимо при работе в общественных сетях. Вот как правильно поступить.
- Нажмите Win + R.
- Введите wf.msc.
- Нажмите Enter:

- Нажмите на ссылку «Дополнительные настройки» в левой части окна:

- Выберите Inbound Rules на левой панели.

- Включите правило с именем: Общий доступ к файлам и принтерам
Обратите внимание, что вы можете разрешить эхо-запросы для сети Приватный, Общедоступный и Домен независимо. Если для каждого типа предварительно установлены отдельные правила, включите те, которые вам нужны. В противном случае вы можете дважды щелкнуть правило, чтобы вызвать его свойства, перейти на вкладку «Дополнительно» и указать сетевые профили:
Теперь ваш компьютер будет реагировать на ICMP-пакеты при пинге с другого устройства. Именно так:

Надеюсь, это будет полезно для вас.
Насколько публикация полезна?
Нажмите на звезду, чтобы оценить!
Может ли провайдер блокировать icmp пакеты?
Роутер микротик, сделан проброс порта на локальное устройство (через этот портфорвард должен идти ссш). Абсолютно все правила фаервола отключены. Определяю динамический ip через разные сервисы и пытаюсь его пингануть, но безуспешно. Пингую изнутри этой же сети, пингую с телефона, с другой сети. Ни один пинг не проходит. Трасерт загибается через один адрес после адреса микротика.
Соответственно и доступ к проброшенному порту я получить не могу. Счетчик в правиле проброса не увеличивается, и вообще нет никаких следов что роутер видит icmp пинги и попытки пробить выделенный под ссш порт.
Лучшие ответы ( 1 )
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
Ответы с готовыми решениями:
Может ли роутер блокировать выход на сайт?
Создал точку доступа WI-Fi, до этого был ADSL модем на стац. ПК. Роутер DLink DIR 620 (модем -DLink.
один компьютер не может отправить пакеты в пинге
Здравствуйте уважаемые участники форума. Требуется ваша помощь. У меня стоит локальная сеть.
Блокировать запросы ICMP ping
Всем привет. Подскажите как можно реализовать блокировку ping запросов по протоколу ICMP. Т.е.
Как через Firestarter заблокировать ICMP пакеты?
ubuntu 13.04 Собственно в ентом и вся проблема. кто знает как бороться подскажите. Пакеты летят с.
![]()
3904 / 1499 / 290
Регистрация: 23.06.2009
Сообщений: 5,345
traceroute не покажет узлы за микториком при портфорварде (dstnat)
вы точно уверены что на WAN миктотика белый адрес? покажите первые 3 октета адреса на WAN
обычно провайдер не фильтрует порты
Регистрация: 25.08.2015
Сообщений: 55
Сообщение от .None 
покажите первые 3 октета адреса на WAN
Добавлено через 1 минуту
Если я ничего не путаю, то это именно белый адрес.
Добавлено через 2 минуты
Сообщение от .None 
traceroute не покажет узлы за микториком при портфорварде (dstnat)
Трасерт выполнялся из консоли, портфорвард у меня настроен только на ссш и с ним я никак не взаимодействую пока-что. И кстати, в теории же должно хватить одного правила портфорварда снаружи внутрь для установления ссш соединения?
![]()
3904 / 1499 / 290
Регистрация: 23.06.2009
Сообщений: 5,345

Сообщение было отмечено quadcopter как решение
Решение
Сообщение от quadcopter 
И кстати, в теории же должно хватить одного правила портфорварда снаружи внутрь для установления ссш соединения?
не совсем, портфорвард это механизм NAT, в данном случае DNAT, он лишь в пакете заменяет адрес получателя и отправляет пакет дальше согласно таблице маршрутизации, к примеру ваш ВАН 2.2.2.2, сервер в сети 3.3.3.3
хост с адресом 1.1.1.1 посылает пакет на ваш ВАН, роутер принимает пакет, заменяет в нем адрес получателя с 2.2.2.2 на 3.3.3.3 и отправляет его дальше на хост 3.3.3.3
но как правило есть еще и пакетный фильтр (фаервол), и в нормально настроенных системах, по дефолту пересылка пакетов (forward) запрещена, в таком случае необходимо дополнительно разрешить пересылку пакетов с ВАН интерфейса на ip адрес сервера внутри сети
в последних версиях дефолтного фаервола микротика используется критерий !dst-nat в цепочке forward для дропа пакетов для которых нет правила dst-nat
Добавлено через 1 минуту
да, адрес похож на белый, никаких проблем не должно быть, если адрес из инет не пингуется значит это фаервол
адрес точно смотрели на ВАН микротика, а то бывает посмотрят на 2ip.ru, а по факту на ВАН серый адрес.
(решено) Не работает Firewall
Здравствуйте. pfSense 1.2.3, столкнулся с задачей блокировки «домашних» диапазонов на WAN интерфейсе. В настройках WAN нашел и включил опции «Block private networks» и «Block bogon network». Соответствующие правила тут же появились в Rules.
В Rules WAN порта полностью запретил ICMP. IP 192.168.1.1, находящийся за пределами WAN пингуется. Причем уже второй день, спустя пару перезагрузок pfsense.
IP 8.8.8.8 и остальные ресурсы Интернет также замечательно пингуются, не смотря на запрет ICMP. Правила:
Может я что то делаю не правильно? upd: пинг 192.168.1.1 смог заглушить только вот таким вот способом в Rules LAN

rubic
отредактировано
Правила работают с входящими пакетами соответствующих им интерфейсов. Входящие — это когда снаружи — внутрь ящика с pfsense. Поэтому пинг из LAN-а до хоста за WAN-ом можно срезать только в правилах LAN-a.
unbelll
отредактировано
Правила работают с входящими пакетами соответствующих им интерфейсов. Входящие — это когда снаружи — внутрь ящика с pfsense. Поэтому пинг из LAN-а до хоста за WAN-ом можно срезать только в правилах LAN-a.
Ага, этот момент упустил. Спасибо.
Почему тогда не блокируется ответ на ping с «Private network»? Почему не блокируется ICMP? Или блокируются только входящие и только НЕ открытые соединения?
Как заблокировать пинг ICMP-запроса в глобальной сети маршрутизатора
Домашние маршрутизаторы имеют разные интерфейсы, с одной стороны, у нас есть интерфейс LAN и WLAN, где мы подключаем все оборудование в домашней локальной сети, либо через кабель, либо через Wi-Fi соответственно. У нас также есть интерфейс WAN, который является портом Интернета и который связан с публичным IP-адресом. Хороший способ остаться «скрытым» в Интернете — это заблокировать любой тип запроса ICMP и не отвечать на него, таким образом, если кто-то выполняет типичный «пинг» на наш IP, он не ответит, и ему потребуется выполнить Сканирование портов, чтобы определить, работает ли хост (наш маршрутизатор).
Обычная стоимость брандмауэр ориентированные операционные системы, такие как pfSense или OPNSense, поставляются с заблокированным по умолчанию всем трафиком, это означает, что если кто-то попытается выполнить эхо-запрос извне нашего общедоступного IP-адреса, он автоматически сбросит пакет. Существуют домашние маршрутизаторы и маршрутизаторы оператора, которые позволяют нам настроить ваш брандмауэр, и у нас даже есть специальная опция для блокировки пинга в глобальной сети Интернет.
Мы должны помнить, что не рекомендуется блокировать все ICMP, а только те, которые соответствуют «ping», то есть эхо-запрос ICMP (запрос) и эхо-ответ ICMP (ответ). Некоторые типы ICMP необходимы для правильного функционирования сети, особенно если вы работаете с сетями IPv6.
Что произойдет, если мы заблокируем пинг в глобальной сети?
Все будет работать как всегда, с той лишь разницей, что если кто-то извне (из Интернета) «пингует» нас на нашем общедоступном IP-адресе, маршрутизатор не ответит. В зависимости от того, как у нас настроен маршрутизатор, возможно, что даже при сканировании порта он не может быть обнаружен, если хост (маршрутизатор) включен или нет. Если у нас нет службы, работающей на маршрутизаторе, обращенной к глобальной сети, и у нас нет открытого порта на маршрутизаторе, по умолчанию все порты будут закрыты, и извне они не смогут связаться с нами, в этом Кстати, мы могли бы пройти «незамеченным», это то, что называется темнотой безопасности.

Хотя мы отключили пинг в глобальной сети Интернет, мы сможем пинговать хосты в Интернете без каких-либо проблем, без необходимости открывать порты или делать что-либо еще, потому что единственное, что мы делаем с этим, — это блокируем в брандмауэре любые Эхо-запрос ICMP, который дошел до нас. Маршрутизаторы обычно используют Linux операционной системы внутри, чтобы работать, и использовать iptables, правило, которое они включают, следующее: