Zonealarm gør rent bord
De fleste personlige firewalls fås i flere varianter. Nogle er helt gratis, men de har så til gengæld færre finesser. De kan indgå i en pakke sammen med flere sikkerhedsprogrammer og er her lidt dyrere, men leverer sammen med de andre programmer i pakken fuld beskyttelse.
Vi tester her syv personlige firewalls, som kan købes separat.
Alle koster under 500 kroner og er primært beregnet til hjemmebrugere og mindre virksomheder, som er parat til at betale lidt for at få adgang til support og bedre produkter.
Firewall, indgående trafik
Den grundlæggende funktion i en personlig firewall er naturligvis at beskytte computerens indgående porte mod uønsket trafik.
Samtlige firewalls i testen klarede dette uden problemer. De kan skjule porte, som ikke er i brug, hvilket sker helt ved hjælp af SPI (statefull packet inspection, se ordlisten) og sørge for, at kun den trafik, som initieres fra den lokale computer, lukkes igennem.
Alle firewalls kan desuden føre log over trafik og på denne måde opdage forsøg på indtrængen. Norman, Tiny, Sygate og Norton opdagede vores portscanning og rapporterede den samlet. De øvrige firewalls opdagede trafikken, men rapporterede hver tilslutning enkeltvis.
Eftersom en portscanning ofte udgør forberedelsen til indtrængen, er det en klar fordel, at den rapporteres tydeligt.
Sygate og Norton har derudover den finesse, at de automatisk kan blokere angreb indenfor et bestemt tidsrum. Sygate opdagede portscanningen, selv om den kom fra en betroet computer, hvilket giver den yderligere et plus.
Sygate, Symantec og McAfee genkender angreb på baggrund af såkaldte signaturer, hvilket vil sige mønstre i trafikken. Denne finesse hjælper til med at identificere de anvendte indtrængningsmetoder, men hvis angrebene skal stoppes, foretrækkes det at lukke eventuelle huller i stedet for at stole på, at firewall’en stopper angrebene.
Egne indstillinger
Til de eksperter, som gerne vil oprette deres egne firewall-regler og indstillinger, har Zonealarm, Sygate og Tiny de bedste muligheder. Norton har også gode muligheder for brugeren, der selv vil oprette sine egne regler, men det er mere besværligt end i de tre andre firewalls.
Firewall, udgående trafik
Der er betydeligt større forskelle mellem firewalls, når det gælder evnen til at håndtere udgående trafik. Zonealarm, Norton og Tiny kan konfigureres, så de opdager samtlige af de ni sårbarhedstest.
Det er dog nemmest med Zonealarm, som vinder meget på at have en stor database med kendte og uskadelige programmer.
Takket være dette kan Zonealarm have en høj sikkerhed aktiveret i forbindelse med udgående kommunikation, uden at det virker forstyrrende for brugeren, hver gang der skal køres et almindeligt program.
McAfee og Sygate blokerer kun tre af ni huller, men i Sygate kan der aktiveres en såkaldt dll-godkendelse, hvorefter syv huller blokeres.
Desværre er konsekvensen en mængde meddelelser, som kan være kryptiske for den almindelige bruger.
Ældre version er klart dårligere
Norman lukker fire sikkerhedshuller, men kommer også med kryptiske meddelelser. Etrust er samme produkt som Zonelabs version 5.1, men sælges under Computer Associates navn. Der er sket en hel del i de to nyere versioner, 5.5 og 6.0. Etrust er meget dårligere til at klare sårbarhedstest. Kun to ud af ni blev blokeret, og når den høje sikkerhed aktiveres for at se, om der er nogen forbedring, stopper den Internet Explorer uden nogen advarselsmeddelelse.
Et af vores testprogrammer er en såkaldt tastaturlog – keylogger – som indspiller tastetryk og sender dem til en anden computer. Denne fremgangsmåde bruges til at stjæle adgangskoder og andre koder. Kun et enkelt af de testede programmer opdagede tastaturloggen.
Zonelab registrerer, når tastaturloggen forsøger at kommunikere med internettet, og når den læser vores tastaturtryk. Programmet har også mulighed for at blokere for det.
Der er stor forskel på Etrust og Zonealarm, selv om der i bund og grund er tale om to versioner af samme program. Det viser, hvor vigtigt det er, at producenterne opdaterer firewalls og tilpasser dem til nye trusler.
Dette er særligt aktuelt, når det handler om trojanske heste, da der ofte dukker nye og kreative måder op, hvorpå man kan narre firewalls. Det er også vigtigt, at brugeren er klar over, at en firewall ikke giver 100 procent beskyttelse. Man skal være forsigtig med, hvilke programmer der hentes ned og køres på computeren.
Brugervenlighed
De fleste almindelige brugere er ikke i besiddelse af den viden, der er nødvendig for at konfigurere en firewall eller manuelt at redigere firewall-regler.
Forkerte indstillinger er også et stort sikkerhedsproblem i forbindelse med firewalls, som administreres af it-personale. Der er en betydelig risiko for, at brugere, som forstyrres af konstante kryptiske sikkerhedsadvarsler, ganske enkelt vælger at sænke sikkerhedsniveauet.
Det er med andre ord en svær udfordring at producere en firewall, som kan håndteres af almindelige brugere, og som ikke opleves som forstyrrende, men derimod som en god sikker.
Zonealarm er helt klart det program, hvor det er lykkedes bedst. En fornuftig autokonfiguration, enkel zonehåndtering og gode hjælpetekster gør det nemt for nybegynderen, mens den avancerede bruger har mulighed for at foretage detaljerede indstillinger. Etrust har samme enkelhed som Zonealarm, men skal opdateres for at opnå samme funktionsniveau.
McAfee har også forsøgt at gøre sin brugergrænseflade enkel for nybegyndere, og det er lykkedes ganske godt. Desværre er det sket på bekostning af detaljerede indstillinger, hvilket betyder, at man i princippet blot skal følge de foruddefinerede sikkerhedsniveauer og supplere med nogle enkle regler.
McAfee og Norton erstatter Windows’ sikkerhedscenter med egne programmer. Det er en klar ulempe for brugere, som vil kombinere med antivirusprogrammer fra en anden leverandør. Begge programmer er desuden ganske insisterende, når det gælder om at få dig til at købe firmaets øvrige sikkerhedsprodukter.
Vi synes, at det nærmer sig adware (annonceprogrammer), og at det ikke bør forekomme i sådanne programmer. Det bliver ekstra usmageligt, når den usikre bruger kan skræmmes til at købe programmer, som vedkommende slet ikke har brug for.
Sygate er ikke for nybegyndere
Sygate fungerer heller ikke så godt sammen med Windows’ sikkerhedscenter. Windows’ firewall lukkes af, men det fremgår ikke, at der er installeret en anden firewall. Sygates brugergrænseflade føles ret umoderne og er helt klart ikke en, vi kan anbefale til nybegyndere. Det samme gør sig gældende for Tiny.
Næst efter Zonealarm har Norman haft mest succes med at kombinere enkelhed og funktioner. Automatikken er dog langt bagud, og brugeren skal besvare et hav af spørgsmål, hvilket kan virke forstyrrende.
Etrust, Zonealarm og Sygate har en god grundlæggende beskyttelse ved en standardinstallation, mens de andre har et noget lavt beskyttelsesniveau, som er afhængigt af hele det lokale netværk og tillader fildeling.
For at få en god sikkerhed skal udgangspunktet være, at intet er tilladt, og at man derefter åbner efter behov i stedet for at tillade en masse åbninger fra starten.
Norton, Norman og Etrust er de eneste af de testede firewalls, som findes på dansk.
Funktioner og finesser
For at kunne træffe sine foranstaltninger er det en god finesse at kunne finde ud af, hvor angrebet kommer fra. Både McAfee og Sygate har indbygget sporing af angreb.
McAfees er rigtig fræk og har lagt sporingen ud på et verdenskort. Dette kan være interessant for nybegynderen, mens den erfarne bruger nemt kan foretage samme sporing på anden måde.
Derimod er det langt fra altid, at angrebene kommer fra angriberens virkelige adresse.
Holder styr på trafikken
Ud over registrering er McAfee og Sygate alene om at have bredbåndsovervågning med mulighed for at vise, hvor meget trafik de forskellige programmer anvender.
Det er godt for dem, der gerne vil have styr på eventuelle flaskehalse.
Phishing er en type angreb, som går ud på, at du bliver sendt videre til et websted, som for eksempel ligner din banks, men som i virkeligheden narrer dig til at afgive dine adgangsoplysninger.
Zonealarm, Etrust og Norton beskytter disse hemmelige oplysninger. Man indtaster de oplysninger, der skal beskyttes, i programmet, så det kan overvåge alle e-mails og søgning på internettet. Pålidelige websteder kan undtages.
Hele meddelelsen forsvinder
Norton sletter hele meddelelsen, når den opdager hemmelige oplysninger i en e-mail.
Du får ikke besked om dette, hvis du ikke læser firewall-loggen, og i udbakken ser det ud, som om meddelelsen er sendt. Zonealarm og Etrust er smartere her og sender meddelelsen af sted, men erstatter de beskyttede oplysninger med ****.
Norman, Norton og Zonealarm kan spærre for referenceoplysninger ved surfing. Det betyder, at det websted, du surfer til, ikke kan se hvilken side, du besøgte inden.
De tre programmer samt Etrust begrænser cookies og blokerer aktivt indhold i form af Active X eller Javascript. Alle programmer kan opdage trojanske heste og spyware, når de forsøger at kommunikere, men Zonealarm kan desuden søge efter allerede eksisterende af denne slags på computeren.
I Norman er det muligt at angive flere brugere og styre indholdsfiltrering og tilgængelige tidspunkter. En fornuftig funktion for forældre, som vil begrænse børnenes brug af internettet. Desværre skal brugeren selv håndtere den i stedet for at bruge den, som er indbygget i Windows, hvilket er besværligt og giver unødvendig administration.
Stabilitet og ydeevne
Hvis et ondsindet program forsøger at lukke for firewall’en ved for eksempel at forsøge at afslutte processen, er det vigtigt, at firewall’en kan modstå dette. Samtlige testede firewalls klarede dette.
Almindelig lukning af firewall’en kan spærres med adgangskoder hos alle i testen med undtagelse af McAfee. Det var nemt at afinstallere Norman, Sygate og Symantec uden at bruge adgangskoden.
I praksis betyder det, at det er meget nemt at lukke for firewall’en ved at afinstallere den. Forudsætningen er dog, at computeren efterlades tændt uden nogen foran skærmen, da afinstallationen sker helt åbent.
Tiny kan beskytte registreringsdatabasen i Windows mod forandringer og endda beskytte vigtige programfiler. Det giver en betydelig bedre sikkerhed mod angreb, da programmer, som kan slette filer og ændre registeringsdatabasen, kan forvolde stor skade og sandsynligvis endda deaktivere firewall’en.
Alle firewalls kunne også afsluttes med en makro, som afspillede de museklik og tastaturtryk, der var nødvendige for at kunne lukke. Sådanne handlinger fungerer dog ikke med en aktiveret adgangskode.
På trods af vores relativt langsomme testcomputer var det svært at opdage nogen forringelse af ydeevnen, når firewall’ene var aktiveret.
Undtagelsen var Norton, hvor computeren nogle gange føltes langsom. Tidligere versioner af Norton har haft betydelig større problemer med ydeevnen, og med en lidt hurtigere computer vil man næppe kunne mærke nogen nedgang i hastigheden.
Dokumentation og support
Eftersom vi testede versioner, der kunne hentes fra nettet, fik vi ingen trykte manualer. Til Sygate fandtes der en rigtig god manual i PDF-format.
Norman og Norton har en PDF-vejledning til nybegyndere. Det er i øvrigt hjælpefilerne, som gælder som dokumentation, og det fungerer helt fint.
Tiny er undtagelsen med sit format, som der ikke kan søges i, og som er svært at bruge. Zonealarm og Etrust har derudover enkle interaktive introduktioner til nybegyndere.
Sygate har klart de bedste værktøjstips til de fleste menuvalg, hvilket betyder, at du kan komme langt uden at skulle slå op i manual eller hjælpefil.
Kunderne hjælper hinanden
En model, som alle leverandører følger, er at lade kunderne klare supporten ved at søge blandt eksisterende løsninger på nettet. Alle firewall’ene ud over Etrust og Norton har desuden separate supportforummer, hvor brugerne hjælper hinanden og ofte endda besvarer spørgsmål fra supportteknikere.
Disse forummer er ofte den bedste måde at få et billede af et produkts styrker og svagheder på, samt hvordan leverandøren beskytter sig.
Zonealarm lader til at have de mest tilfredse brugere og har også det bedste supportforum.
McAfees, Tinys og Normans forum virker også til at fungere fint, mens Sygates er temmelig svag.
Finesser og brugervenlighed gør forskellen
Zonealarm, Tiny og Sygate er de klart bedste firewalls i testen, og de ligger ganske lige, når det gælder grundlæggende funktioner.
Når det handler om finesser og brugervenlighed, er Zonealarm overlegen. Til virksomheder, hvor brugerne ikke selv skal administrere firewall’en, kan de to andre være alternativer.
Den eneste grund til at vælge en af de øvrige firewalls er, hvis de indgår i en pakke med eksempelvis et foretrukkent antivirusprogram fra en anden leverandør.
Det er også vigtigt at huske på, at en firewall med en dårlig brugergrænse-flade udgør en sikkerhedsrisiko. Hvis det er svært at se, hvordan reglerne prioriteres i forhold til hinanden, kommer det til at gå ud over sikkerheden.
Hvis brugeren forstyrres af mange vinduer, der skal tages stilling til, og med formuleringer, som kun en it-ekspert kan forstå, er der stor risiko for, at firewall’en lukkes, eller at sikkerheds-niveauet sænkes
Er Windows’ indbyggede firewall tilstrækkelig?
Fra og med Service Pack 2 til Windows XP leveres operativsystemet med en helt godkendt firewall til indgående trafik. Den har ikke lige så mange finesser som de testede produkter, og den beskytter ikke mod trojanske heste og spyware. Den er dog tilstrækkelig god til at beskytte en computer, indtil der installeres en anden firewall.
Det kan lyde overdrevet, men ifølge Internet Storm Center (isc.sans.org) er gennemsnitstiden mellem angreb på en computer med direkte forbindelse til internettet 19 minutter. Det er kortere tid, end det tager for de fleste at hente de seneste sikkerhedsopdateringer og installere en firewall.
Hvis der desuden findes en hardware-firewall og programmer til beskyttelse mod trojanske heste og virus, kan Windows’ indbyggede firewall være tilstrækkelig. Samtlige testede programmer deaktiverer Windows’ firewall, når de installeres og aktiverer den igen, når de deaktiveres. På denne måde sikres det, at computeren ikke er sårbar under selve installationen af den nye firewall.
Sådan testede vi
For at få en opfattelse af eventuelle problemer med ydeevnen og se, hvordan firewalls fungerede på lidt langsommere computere, testede vi på en computer med Pentium II-processor og 256 MB hukommelse. Vi installerede Windows XP SP2 med den indbyggede firewall aktiveret på computeren samt nogle almindelige programmer. Vi aktiverede fil- og printerdeling.
Vi installerede de respektive firewalls hver for sig og udførte en række test. Vi anvendte først værktøjet Nmap og testede et antal portscanninger med indstillinger for at se, hvor mange oplysninger vi fik fra de respektive firewalls, og hvordan de logførte forsøg på indtrængen.
Derefter testede vi de respektive firewalls for deres evne til at standse skadelig udgående trafik ved at køre en serie på ni sårbarhedstest. Derefter testede vi finesser som anonymitet ved brug af internettet og blokering af aktivt websideindhold gennem en række webbaserede test.
Med lidt forskellige teknikker forsøgte vi at lukke for firewall’en ved for eksempel enten at afslutte processen samt afspille nogle gemte muse- og tastaturfrekvenser. Vi gennemgik produkternes dokumentation og supportforummer og testede afslutningsvis specialfunktioner som rensning af trojanske heste, beskyttelse mod phishing samt forældrekontrol.
Gratis, pakker eller pro-version
De fleste personlige firewalls findes i tre versioner: en begrænset version, som er gratis for privatpersoner, en version, som koster et par hundrede kroner, og en version, som indgår i en programpakke.
Gratisversionen har ofte lidt færre finesser og er mere besværlig at anvende. Gratisversionerne er som oftest bedre end Windows’ indbyggede firewall, så det er stadig en god idé at være i besiddelse af en.
I denne test koster alle programmerne under 500 kroner. Vi kalder dem pro-versioner. De henvender sig til hjemmebrugere og mindre virksomheder, som er indstillet på at betale et par hundrede kroner for at få en bedre sikkerhed og en enklere håndtering. Nogle gange findes der yderligere en mere avanceret variant, som henvender sig til lidt større virksomheder, som ønsker integration med navnetjenester, central administration og lignende funktioner.
Endelig findes der en sikkerhedspakke med flere sikkerhedsprodukter samlet, oftest bestående af anti-spyware-program, firewall og viruskontrol. Pakken koster lidt mere end firewall’en alene, men er normalt billigere end en firewall og et yderligere program.
Når du køber en samlet pakke ved du, at sikkerhedsprogrammerne fungerer fint sammen. For de fleste vil det være mest økonomisk og funktionelt optimalt at købe en samlet sikkerhedspakke.
Ordliste
Phishing
En form for bedrageri, hvor formålet er at narre værdifulde oplysninger fra dig. Det kan for eksempel være koder til din netbank. En meddelelse fortæller dig, at du skal logge på din bank og ændre dine koder, men linket fører til et andet websted, som er en kopi af bankens. Her stjæles dine koder.
Porte
Hvert program eller hver tjeneste anvender en særlig port, som kan ses som en underadresse til IP-adressen. Almindelige tjenester har standardiserede porte som for eksempel port 80 til internetbrug og port 110 og 143 til læsning af e-mails via POP3- og IMAP-protokoller.
Statefull packet inspection (SPI)
Firewall’en holder styr på hvilke udgående pakker, der venter på svar, og slipper kun gyldig returtrafik igennem.
Trojansk hest*
Et program, der indeholder uønskede og skadelige funktioner. Trojanske heste kan enten være enkeltstående programmer eller være en del af et program, som også har en legitim og åben funktion.
*) Grænserne mellem adware, spyware, trojanske heste og nogle gange endda virus kan være ganske flydende, afhængig af hvem du spørger.