ELX Firewall
Jede Verbindung sehen, jede entscheiden
Ein Netzwerkmonitor und eine Anwendungs-Firewall für Windows. Sie zeigt, welches Programm mit welchem Host, Land und Port spricht — live und im Zeitverlauf — und lässt Sie jede Verbindung bis hinunter zu einer einzelnen Domain, einer Subdomain mit Platzhalter oder einem Port erlauben oder sperren. Im Nachfragemodus wartet eine neue Verbindung auf Ihre Antwort, statt zu scheitern, sodass das Programm nie von sich aus glaubt, das Internet sei ausgefallen.
Regeln nach Domain, nicht nach IP
Erlauben Sie einem Programm den Zugriff auf api.example.com, aber nicht auf ads.example.com, oder auf alle Subdomains mit *.example.com. HTTPS wird anhand des Website-Namens innerhalb der Verbindung zugeordnet, sodass Nachbarn auf derselben CDN-Adresse nicht versehentlich mit erfasst werden.
Ein Nachfragemodus, der Programme nicht kaputt macht
Eine neue Verbindung eines unbekannten Programms wird angehalten, bis Sie antworten, statt abgelehnt zu werden. Die Nachfrage erscheint binnen Sekundenbruchteilen; nach „Allow“ geht dieselbe Verbindung einfach durch.
Ports ebenso wie Hosts
Antworten Sie für das ganze Programm, für eine Domain, für eine Domain samt allen Subdomains — und nur für diesen Port oder für alle. Derselbe Host kann auf Port 443 erlaubt und auf Port 8080 gesperrt sein.
Verkehr, den man lesen kann
Ein Live-Diagramm mit angehefteten Ereignissen, Spalten je Anwendung, Host und Land sowie eine Weltkarte mit Bögen zu den Ländern, in die Ihr Verkehr geht. Fahren Sie über einen Bogen oder ein Land, um zu sehen, welche Programme dahinterstecken.
Wer sonst im Netz ist
Der LAN-Scanner findet jedes Gerät in Ihrem Subnetz und sagt Ihnen, was es ist: Router, Telefon, smarter Lautsprecher, Drucker, Mac, virtuelle Maschine — mit Modell und Betriebssystem, sofern das Gerät sie bekanntgibt.
VirusTotal auf Wunsch
Mit Ihrem eigenen VirusTotal-Schlüssel wird jedes Programm, das das Netz nutzt, anhand seines SHA-256 geprüft. Dateien werden nie hochgeladen; ein Programm, das Virenscanner melden, wird rot markiert.
Screenshots
Wie das Sperren funktioniert
Gefiltert wird von der Windows Filtering Platform — derselben Engine, auf der die Windows-Defender-Firewall aufbaut — in einer dynamischen Sitzung: Hält der Dienst aus irgendeinem Grund an, verschwinden seine Filter mit ihm, und das Netz bleibt nie durch einen abgestürzten Prozess verschlossen.
| Modus | Was mit einem Programm geschieht, über das Sie noch nicht entschieden haben |
|---|---|
| Click to block | Alles ist erlaubt; Sie sperren, was Sie nicht wollen |
| Ask to connect | Die erste Verbindung wartet auf Ihre Antwort in einer Nachfrage am Bildschirmrand |
| Block all | Der gesamte Verkehr ist gesperrt, außer dem von ELX Firewall selbst |
- Je Programm: eingehend und ausgehend getrennt erlauben oder sperren.
- Je Domain und Port: Regeln wie
*.example.com,443oder8000-8100, für ein Programm oder für alle. - Je Ordner: für jedes Programm in einem Ordner und seinen Unterordnern erlauben, sperren oder nachfragen.
- Befristet: eine Entscheidung, die bis zum Beenden des Programms gilt und nie gespeichert wird.
- Eingehende Verbindungen im Nachfragemodus sind standardmäßig geschlossen; lokale Verbindungen und ausdrücklich erlaubte Programme bleiben offen.
Verkehrsmonitor
Der Verkehr je Prozess stammt aus der eigenen Netzwerk-Ereignisverfolgung von Windows, die Hostnamen aus dem DNS-Client und aus dem Website-Namen in HTTPS-Verbindungen — was auch Browser mit eigenem DNS über HTTPS abdeckt. Der Verlauf wird zwei Tage lang minutengenau und danach stundengenau aufbewahrt.
- Das Diagramm: eingehend und ausgehend, von 5 Minuten bis zu einem Monat, mit Ereignissen wie der ersten Verbindung eines Programms, die an ihren Zeitpunkt geheftet sind.
- Die Spalten: Anwendungen, Hosts, Verkehrsart und Länder, jeweils mit ihrem Anteil.
- Die Karte: Bögen von Ihrem Standort zu den Ländern der entfernten Hosts, nur aktive Verbindungen oder der ganze Zeitraum.
- Das Protokoll: erste Netzwerkaktivität, geänderte oder entfernte Programme, Hosts-Datei, DNS- und Proxy-Einstellungen, ARP-Spoofing, neue Netzwerkadapter und Geräte, Remotedesktop.
Netzwerkscan
Geräte werden per ARP im eigenen Subnetz gefunden. Der Hersteller ergibt sich aus der MAC-Adresse; Typ, Modell und Betriebssystem aus dem, was die Geräte über mDNS, SSDP/UPnP, SNMP und DHCP bekanntgeben. Sie können ein Gerät benennen und seinen Standort angeben; ein neues Gerät im Netz wird im Protokoll gemeldet.
Auf einen Blick
- Betriebssystem
- Windows 10 (1809) und 11, 64 Bit
- Geschrieben in
- Go; Oberfläche in WebView2 (Wails)
- Filterung
- Windows Filtering Platform, dynamische Sitzung
- Verkehrserfassung
- ETW: Kernel-Network, DNS-Client, Kernel-Process
- Paketprüfung
- WinDivert 2.2 — Website-Namen, DNS, Anhalten neuer Verbindungen
- Speicher
- SQLite in ProgramData
- Sprachen
- Englisch, Russisch