Mengawal program yang bersambung ke Internet adalah salah satu tugas yang diabaikan oleh ramai pengguna… sehingga sesuatu yang tidak kena berlaku. Kemas kini automatik yang merosakkan ciri, aplikasi dengan iklan yang menjengkelkan, permainan yang membolehkan anak-anak anda bercakap dengan orang yang tidak dikenali atau perisian yang menghantar lebih banyak data akaun daripada yang diperlukan. Ini hanyalah beberapa contoh mengapa penting untuk menguasai peraturan tembok api untuk menyekat aplikasi.
Berita baiknya ialah, dalam Windows (contohnya, anda boleh belajar untuk Sekat program dalam Windows 11) seperti dalam macOS dan juga Linux, anda mempunyai beberapa cara untuk membenarkan atau menyekat trafik rangkaian untuk setiap aplikasiSama ada menggunakan tembok api terbina dalam sistem, penyelesaian keselamatan pihak ketiga (seperti ESET), tembok api aplikasi web (WAF) atau dengan memanipulasi iptables pada sistem GNU/Linux, kami akan mengkaji perkara ini dengan teliti dan terperinci, menggunakan bahasa yang jelas dan praktikal.
Mengapa menyekat aplikasi dalam tembok api anda boleh menjimatkan banyak masalah
Firewall bertindak sebagai penapis yang menentukan trafik yang masuk dan trafik yang keluar pasukan atau rangkaian anda, mengikut satu set peraturan yang telah anda atau sistem itu sendiri tentukan. Perbandingan biasa ialah kawalan sempadan: semua yang masuk dan keluar akan diperiksa, dan apa-apa yang tidak memenuhi kriteria akan ditinggalkan.
Dengan menyekat aplikasi tertentu dengan tembok api, anda boleh untuk mencegah sambungan tanpa kebenaran, mengurangkan risiko perisian hasad dan mengehadkan penghantaran maklumat yang anda tidak berminat untuk kongsikan. Tambahan pula, anda menghalang program tertentu daripada meminta data daripada pelayan luaran atau memuat turun kandungan yang mungkin tidak relevan atau berbahaya.
Dalam kehidupan seharian, ini diterjemahkan kepada perkara-perkara yang sangat konkrit: Hentikan kemas kini automatik yang mungkin menjejaskan keserasian dan alih keluar pengiklanan yang terbenam dalam beberapa aplikasi percuma. atau menghalang program daripada bersambung apabila anda berada di rangkaian Wi-Fi awam dengan keselamatan yang meragukan. Pelbagai gangguan dan risiko yang boleh anda tangani dengan beberapa peraturan yang jelas.
Jika anda mempunyai anak-anak di rumah, tembok api juga merupakan sekutu yang ampuh: Anda boleh menyekat trafik dalam talian daripada platform permainan atau media sosial tertentu. untuk mengelakkan mereka daripada berinteraksi dengan orang yang tidak dikenali tanpa pengawasan. Ia bukanlah penyelesaian kawalan ibu bapa yang lengkap, tetapi ia merupakan tonggak penting perlindungan tersebut.
Dalam persekitaran profesional dan pendidikan, mengawal aplikasi melalui tembok api membantu mencegah kebocoran data, mengurangkan permukaan serangan, dan mengehadkan penggunaan alat yang tidak dibenarkanKuncinya adalah mencari keseimbangan: ia bukan tentang menyekat segala-galanya, tetapi tentang hanya membenarkan apa yang anda benar-benar perlukan.

Sekat aplikasi dalam Windows 10 dan 11 dengan Windows Firewall
Dalam Windows, kaedah paling langsung untuk mengawal program yang mengakses Internet adalah dengan menggunakan Windows Defender Firewall dengan Keselamatan LanjutanIa bukanlah antara muka yang paling mesra pengguna di dunia, tetapi ia membolehkan kawalan yang sangat halus melalui peraturan masuk (masuk) dan keluar (keluar).
kepada sekat akses internet untuk program tertentu Dalam Windows 10 atau 11, prosedur biasa melibatkan penciptaan peraturan keluar yang berkaitan dengan fail boleh laku aplikasi. Dengan cara ini, walaupun aplikasi cuba menyambung, tembok api akan menyekat trafik sebelum ia meninggalkan komputer.
Biasanya berfungsi dengan laluan penuh fail .exe. Fail boleh laku biasanya terletak di “C:\Program Files” atau “C:\Program Files (x86)”diikuti dengan nama folder aplikasi dan fail boleh laku utama. Mengetahui laluan ini atau mencarinya dengan penjelajah fail adalah kunci untuk mencipta peraturan dengan betul.
Sebaik sahaja anda menemui aplikasi tersebut, anda boleh menetapkan peraturan yang Sekat sambungan pada semua profil rangkaian: Domain, Persendirian dan AwamIni memastikan aplikasi tidak akan bersambung dari Wi-Fi rumah anda, rangkaian kerja atau hotspot awam, melainkan anda menukar tetapan tersebut.
Cara membuat peraturan keluar dalam Windows untuk menyekat aplikasi
Aliran kerja klasik untuk menyekat aplikasi dengan peraturan keluar dalam Windows Firewall Ia berdasarkan konsol "Keselamatan Lanjutan", di mana anda boleh mencipta, mengedit dan memadam peraturan tersuai. Walaupun ia mungkin kelihatan mengelirukan, sebaik sahaja anda melakukannya beberapa kali, ia menjadi agak automatik.
Pada konsol ini, "Peraturan keluar" mengawal apa yang cuba dihantar oleh komputer anda ke rangkaianJika anda menyekat aplikasi di sini, semua trafik keluar daripadanya akan disekat. Anda kemudian boleh menyemak senarai ini untuk mengingati apa yang telah anda sekat dan menyahsekatnya pada bila-bila masa.
Apabila anda mengkonfigurasi peraturan, anda akan melihat pilihan untuk memilih jenis peraturan (dalam kes ini, "Program"), laluan ke fail boleh laku, tindakan yang perlu dilakukan dan profil rangkaian tempat ia terpakai. Tindakan utama ialah "Sekat sambungan"yang menjamin komunikasi itu tidak akan berhasil.
Langkah terakhir adalah untuk memberi peraturan nama yang mudah dikenali. Menggunakan nama yang jelas dan konsisten akan menjimatkan anda daripada sakit kepala apabila, selepas beberapa ketika, anda perlu mencari peraturan yang mempengaruhi aplikasi tertentu untuk membenarkannya semula.

Menyekat program sementara dengan Windows Firewall
Ada kalanya anda tidak mahu menyekat akses internet aplikasi secara kekaltetapi hanya untuk seketika: semasa anda menjalankan ujian, semasa anda menggunakan rangkaian tertentu, atau semasa anda berada di dalam bilik darjah bersama pelajar, sebagai contoh.
Firewall Windows tidak mempunyai butang "jeda" untuk aplikasi, tetapi ia membolehkan anda aktifkan dan nyahaktifkan peraturan individu dengan klik kananDalam praktiknya, ini berfungsi seperti suis untuk aplikasi tersebut: apabila peraturan dihidupkan, sambungan akan terputus; apabila anda mematikannya, program akan mendapatkan semula akses ke rangkaian.
Teknik ini mempunyai kelebihan iaitu Anda tidak perlu memadam peraturan atau menciptanya semula dari awal. Apabila anda ingin menyambung semula sekatan, cuma tukar antara "Aktifkan peraturan" dan "Nyahaktifkan peraturan" bergantung pada keperluan anda.
Jika anda menggunakan beberapa aplikasi dan dasar yang berbeza, adalah idea yang baik untuk menyimpan sedikit Dokumentasi dalaman yang mana peraturannya bersifat sementara dan yang mana bersifat kekalsupaya tidak berakhir dengan tembok api yang penuh dengan peraturan yang dilupakan yang anda tidak tahu lagi sama ada ia masih masuk akal atau tidak.
Cipta "senarai putih" aplikasi yang dibenarkan dalam Windows
Selain menyekat, tembok api Windows membolehkan anda tentukan program mana yang mempunyai kebenaran eksplisit untuk melalui firewallIni biasanya dipanggil "senarai putih" dan merupakan pelengkap ideal kepada pendekatan menyekat kes secara individu.
Pada skrin "Benarkan aplikasi atau ciri melalui Windows Defender Firewall", anda akan melihat senarai program dan perkhidmatan. Dengan menanda atau menyahtanda kotak "Peribadi" dan "Awam", anda akan menentukan jenis rangkaian yang boleh digunakan untuk berkomunikasi.Menyahtanda aplikasi sepenuhnya juga boleh berfungsi sebagai kaedah penyekatan pantas.
Jika program yang anda minati tiada dalam senarai tersebut, anda boleh menggunakan pilihan untuk "Benarkan aplikasi lain" menambah aplikasi boleh lakunya secara manualWalaupun namanya mencadangkan anda akan membenarkannya, sebaik sahaja ia berada dalam senarai, tiada apa yang menghalang anda daripada menyahtandanya untuk menyekatnya. Ia agak berlawanan dengan intuisi, tetapi begitulah antara muka direka bentuk.
Harap maklum bahawa Mengaktifkan aplikasi di rangkaian awam bermaksud mendedahkannya kepada persekitaran yang berpotensi bermusuhanseperti Wi-Fi di kedai kopi atau hotel. Bagi perkhidmatan yang mengendalikan data sensitif, adalah lebih bijak untuk kekal menggunakan rangkaian persendirian yang dipercayai.
Cara lain untuk memutuskan akses internet dalam Windows
Jika apa yang anda cari adalah pemutusan sepenuhnya daripada sambungan, tanpa begitu banyak nuansa, Mod pesawat kekal sebagai jalan pintas yang paling berkuasa dan terpantasAnda mengaktifkannya dari Pusat Tindakan dan semua sambungan (Wi-Fi, data mudah alih, dll.) akan diputuskan sambungan sekaligus, jadi tiada aplikasi yang akan dapat berkomunikasi dengan dunia luar.
Bagi kes di mana tembok api Windows gagal berfungsi, terdapat ekosistem yang agak luas firewall pihak ketiga untuk WindowsKebanyakannya adalah percuma. Alatan ini biasanya menawarkan antara muka yang lebih intuitif, peraturan berasaskan wizard dan ciri tambahan seperti pemantauan sambungan masa nyata atau profil yang telah dikonfigurasikan terlebih dahulu.
Perlu diingat bahawa konfigurasi lanjutan yang buruk boleh menjadi lebih teruk daripada tidak menyentuh apa-apa: Mencipta, mengubah suai atau memadam peraturan tanpa memahami sepenuhnya kesannya boleh meninggalkan lubang keselamatan atau merosakkan aplikasi kritikal.Sebaiknya lakukan secara perlahan-lahan, uji semuanya, dan, jika boleh, simpan sandaran tetapan anda.
Akhir sekali, jika pada bila-bila masa keadaan menjadi rumit atau anda mula perasan tingkah laku pelik, anda sentiasa boleh menggunakan pilihan untuk kembalikan firewall kepada keadaan lalainyaIa sejenis butang "tetapan semula kilang" untuk firewall, sangat berguna apabila anda tidak tahu perubahan mana yang telah merosakkan apa.
Peraturan firewall dalam produk ESET untuk Windows (Rumah dan Pejabat Kecil)
Jika anda menggunakan suit keselamatan seperti yang ada di ESET pada Windows, anda mempunyai tembok api bersepadu produk itu sendiri Ini membolehkan anda mencipta peraturan khusus untuk membenarkan atau menyekat komunikasi aplikasi. Lapisan penapisan ini melengkapi atau menggantikan tembok api Windows asli, bergantung pada konfigurasi.
Dari tetingkap utama program, anda boleh mengakses Tetapan lanjutan dengan menekan kekunci F5Di dalamnya, bahagian yang berkaitan ialah "Perlindungan akses rangkaian", di mana bahagian "Firewall" dan butang "Edit" di sebelah "Peraturan" dipaparkan.
Di sana anda akan menemui senarai peraturan sedia ada dan pilihan untuk "Tambah" untuk mencipta peraturan baharuDengan berbuat demikian, anda menentukan nama deskriptif, memilih tindakan (benarkan, sekat, tanya, dsb.), menunjukkan aplikasi yang terjejas dan arah trafik.
Dengan mengembangkan medan “Aplikasi”, anda akan dapat Navigasi melalui sistem sehingga anda menemui fail boleh laku aplikasi yang anda ingin kawal.Dalam "Arah", anda memutuskan sama ada peraturan tersebut terpakai pada sambungan masuk, sambungan keluar atau kedua-duanya, yang menawarkan fleksibiliti yang besar bergantung pada objektif anda.
Setelah parameter ini dikonfigurasikan, sahkan dengan "OK" dan kemudian dengan butang "Terima" yang berbeza. Simpan perubahan dan aktifkan peraturan.Mulai saat itu, tembok api ESET akan menggunakan dasar yang dipilih untuk semua trafik yang dijana oleh aplikasi tersebut, dan akan disepadukan dengan seluruh suite (pengesanan ancaman, pembalakan, dll.).
Windows Firewall: Profil Rangkaian, Tetapan Tambahan dan Keselamatan
Selain peraturan setiap program, tembok api Windows membolehkan anda melaraskan bagaimana ia berfungsi bergantung pada jenis rangkaian yang anda sambungkan: domain (biasanya persekitaran korporat), persendirian (rumah anda, pejabat kecil anda) atau awam (rangkaian terbuka atau tidak dipercayai).
Perbezaan utama antara menandakan rangkaian sebagai peribadi atau awam ialah tahap pendedahan yang anda terima: Pada rangkaian peribadi, anda biasanya membenarkan peranti lain melihat anda dan juga bersambung dengan anda., manakala di rangkaian awam anda lebih suka untuk tidak disedari seboleh mungkin.
Dalam setiap profil, anda boleh mendayakan atau melumpuhkan tembok api dan melaraskan pilihan seperti "Sekat semua sambungan masuk, termasuk yang daripada senarai aplikasi yang dibenarkan"Kotak ini menukar profil kepada mod yang sangat ketat: apa-apa sahaja yang cuba masuk akan ditolak, walaupun aplikasi ditanda sebagai dibenarkan.
Terdapat juga jalan pintas ke fungsi seperti Benarkan aplikasi tertentu melalui tembok api, jalankan penyelesai masalah rangkaian, konfigurasikan pemberitahuan penyekatan atau masukkan "Tetapan Lanjutan" untuk mengutak-atik peraturan keselamatan masuk, keluar dan sambungan.
Jika persediaan menjadi rumit atau anda mengesyaki sesuatu telah berubah tanpa persetujuan anda, sistem itu sendiri menawarkan pilihan untuk tetapkan semula firewall kepada nilai lalai merekaIni akan mengosongkan peraturan tersuai dan kembali kepada tetapan kilang atau dasar yang ditentukan oleh organisasi anda, jika anda berada dalam persekitaran terurus.
Peraturan dalam WAF (Web Application Firewall) dan peranannya dalam melindungi perkhidmatan dalam talian
Apabila kita bercakap tentang aplikasi yang terdapat di Internet (halaman web, API, perkhidmatan SaaS…), satu lagi perkara penting turut dimainkan: WAF atau Firewall Aplikasi WebTidak seperti tembok api sistem, WAF memberi tumpuan kepada pemeriksaan permintaan HTTP/HTTPS yang diarahkan ke aplikasi web dan memutuskan apa yang perlu dilakukan dengannya.
Peraturan WAF menerangkan Apakah yang perlu dilihat oleh sistem dalam setiap permintaan (tajuk, parameter, isi, alamat IP, laluan, dll.), syarat-syarat yang perlu diaktifkan dan tindakan yang perlu diambil? apabila kombinasi itu dipenuhi. Beberapa peraturan, yang disusun dan diutamakan, membentuk apa yang dipanggil "dasar keselamatan".
Oleh kerana aplikasi web sentiasa berubah dan Ancaman baharu muncul setiap hariDasar WAF tidak boleh statik. Adalah perlu untuk sentiasa mengemas kini dan memperhalusi set peraturan ini bagi merangkumi laluan, parameter, perkhidmatan dan vektor serangan baharu.
Penyedia WAF biasanya merangkumi set peraturan "sedia untuk digunakan" yang telah ditetapkanBerdasarkan tandatangan serangan yang diketahui, senarai IP berniat jahat, corak suntikan, dan sebagainya. Lebih lengkap dan terkini set awal ini, lebih baik tahap perlindungan yang ditawarkan oleh produk permulaan.
Dalam penyelesaian lanjutan, peraturan ini diberikan oleh perisikan ancaman global (suapan IP berniat jahat, honeypot, rangkaian penipuan, pembelajaran mesin) yang mengesan tingkah laku yang mencurigakan dalam masa nyata dan melaraskan dasar keselamatan secara automatik untuk bersaing dengan penyerang.
Metadata, syarat, tindakan dan keutamaan dalam peraturan WAF
Reka bentuk peraturan WAF biasanya merangkumi beberapa blok: metadata, syarat dan tindakanMemahami skema ini membantu membina peraturan yang lebih bersih dan mudah diselenggara.
Dalam metadata, anda mentakrifkan nama yang jelas, perihalan dan status peraturan (diaktifkan atau dinyahaktifkan)Maklumat ini juga direkodkan dalam peristiwa keselamatan supaya apabila sesuatu dicetuskan, anda dengan cepat mengetahui peraturan yang telah dikenakan dan mengapa.
Syarat-syarat tersebut mewakili "jika ini berlaku...". Pelbagai syarat boleh dikonfigurasikan setiap peraturanContohnya: jika laluannya ialah /login, kaedahnya ialah POST, parameter “pengguna” mengandungi aksara yang mencurigakan dan alamat IP berada dalam julat tertentu. Hanya apabila semua syarat ini dipenuhi, barulah peraturan tersebut akan digunakan.
Tindakannya ialah "lakukan perkara lain ini". Bergantung pada jenis peraturan, anda boleh sekat permintaan, benarkannya, halakannya semula, ubah suai pengepala, hadkan kadar trafik, kira percubaan atau gunakan kawalan tambahanSetiap keluarga tindakan sering dikumpulkan ke dalam pelbagai jenis peraturan (pengalihan, keselamatan, penulisan semula, pengehadan kadar, dll.).
Pada peringkat pelaksanaan, WAF biasanya mewujudkan susunan keutamaan antara jenis peraturanContohnya, peraturan pengalihan proses dahulu, kemudian peraturan keselamatan, kemudian peraturan penulisan semula… dan dalam setiap kumpulan, tetapkan keutamaan dalaman kepada peraturan. Dengan cara ini, anda mengawal peraturan mana yang diutamakan apabila beberapa boleh digunakan untuk permintaan yang sama.
Peraturan yang telah ditetapkan, peraturan tersuai dan model keselamatan positif/negatif
Vendor seperti Radware mengatur dasar WAF mereka dengan menggabungkan peraturan yang telah ditetapkan (dikekalkan secara automatik oleh pengilang) dengan peraturan tersuai (ditakrifkan oleh pelanggan), untuk memperhalusi tingkah laku dalam persekitaran yang sangat spesifik.
Peraturan yang telah ditetapkan boleh dijana daripada algoritma pembelajaran mesin, analisis data trafik yang besar-besaran dan suapan daripada penyerang aktifIni membolehkan perlindungan disesuaikan dengan kelemahan dan corak serangan baharu tanpa pentadbir perlu menghabiskan sepanjang hari mengubah suai konfigurasi.
Sebaliknya, peraturan tersuai adalah peraturan yang anda cipta sendiri untuknya laraskan WAF kepada logik khusus aplikasi anda: melindungi laluan tertentu, menggunakan kuota pada titik akhir API, menyekat negara tertentu, mengawal penghantaran respons, mengurus bot, dsb.
Dasar WAF yang baik menggabungkan model keselamatan negatif (menentukan apa yang dilarang) dan model keselamatan positif (menentukan apa yang dibenarkan)Dengan pendekatan negatif, anda bergantung pada senarai tandatangan dan corak yang anda tahu berniat jahat. Dengan pendekatan positif, anda menentukan jenis input yang sah untuk setiap parameter dan menyekat apa sahaja yang berada di luar julat tersebut, yang penting untuk menghentikan serangan hari sifar.
Bekerja semata-mata dengan peraturan positif atau negatif boleh menjadi sangat mahal dan mudah berlaku ralat jika dilakukan secara manual. Itulah sebabnya WAF moden menggabungkan automasi dan penjanaan dasar automatik, yang memerhatikan transaksi yang sah, memprofilkan trafik biasa dan mencadangkan peraturan "kebenaran" berdasarkan tingkah laku tersebut.
Penjanaan automatik dan pengoptimuman berterusan dasar WAF
Untuk meminimumkan buruh manual dan risiko mewujudkan jurang keselamatan, banyak WAF melaksanakan mekanisme penjanaan dasar automatik menggunakan pembelajaran mesinSistem ini memerhatikan bagaimana trafik yang sah berkelakuan, nilai apa yang biasanya dimiliki oleh parameter, laluan apa yang digunakan dan bagaimana, dan dari situ mencadangkan atau mencipta peraturan yang menggambarkan corak tersebut sebagai boleh diterima.
Pendekatan ini membolehkan melaraskan profil keselamatan positif tanpa terlalu bergantung pada mata manusiameminimumkan ralat konfigurasi yang boleh menyebabkan aplikasi terdedah atau, sebaliknya, menyekat pengguna yang baik secara berlebihan.
Pada masa yang sama, adalah penting bagi WAF untuk menjalankan semakan berkala. log aktiviti dan menjana cadangan pengoptimuman berterusanIdeanya adalah untuk mengekalkan tahap keselamatan yang tinggi sambil mengurangkan positif palsu supaya perlindungan tidak mengganggu trafik biasa.
Gabungan pembelajaran mesin, semakan log dan risikan ancaman luaran membolehkan WAF berkembang seiring dengan aplikasi anda dan ekosistem serangan yang mengelilinginya.tanpa memaksa anda mengulang polisi dari awal setiap beberapa bulan.
Menyekat aplikasi dalam Linux: iptables, kumpulan pengguna dan penapis destinasi
Dalam sistem Linux, pendekatannya berbeza: Tiada panel grafik universal, tetapi terdapat subsistem penapisan paket yang berkuasa berdasarkan iptables atau nftables.Bergantung pada pengedaran dan versi, anda boleh menyekat trafik secara global, mengikut pengguna, mengikut kumpulan atau mengikut alamat destinasi.
Idea pertama untuk menyekat program tertentu mungkin potong akses kepada alamat atau domain yang anda gunakanUntuk menemui destinasi ini, anda mempunyai beberapa pilihan: gunakan netstat (atau ss) semasa aplikasi sedang bersambung atau pantau permintaan DNS dengan perkhidmatan seperti dnsmasq yang dijalankan dalam mod verbose.
Sebaik sahaja domain dikenal pasti, anda boleh mengalihkannya ke mesin anda sendiri dengan menambah entri jenis “127.0.0.1 domain_to_block” dalam /etc/hostsOleh itu, sebarang percubaan untuk menyelesaikan domain tersebut akan kekal setempat dan aplikasi tidak akan dapat menghubungi pelayan sebenar.
Jika anda lebih suka bekerja secara langsung dengan IP, anda juga boleh mencipta peraturan iptables seperti “iptables -I OUTPUT -s ip_a_block -j DROP”Peraturan ini membuang semua trafik keluar ke alamat tersebut. Untuk memastikan ia dapat bertahan selepas but semula, amalan biasa adalah untuk memasukkannya dalam skrip but seperti /etc/rc.local (sebelum baris "keluar 0"), atau menggunakan sistem penjimatan/pemulihan peraturan.
Kelemahan pendekatan ini ialah Sekatan tersebut menjejaskan keseluruhan sistemMana-mana aplikasi yang ingin berkomunikasi dengan domain atau IP tersebut akan terjejas, bukan hanya yang anda minati. Tambahan pula, alamat tersebut mungkin milik perkhidmatan kongsi yang anda perlukan dalam konteks lain.
Penapisan mengikut kumpulan pengguna dalam Linux untuk menyekat hanya aplikasi tertentu
Alternatif yang lebih baik adalah bersandar pada sistem kebenaran dan kumpulan pengguna LinuxIdeanya adalah untuk mencipta kumpulan khas untuk proses "ditapis" dan memberitahu iptables untuk menyekat semua trafik yang datang daripada proses yang berjalan dengan kumpulan itu.
Aliran biasa adalah seperti ini: pertama Anda mencipta kumpulan baharu (contohnya, “ditapis”) dengan groupaddKemudian anda menambah pengguna yang anda ingin kawal (contohnya, "pelajar") ke kumpulan dengan adduser, supaya pengguna tersebut juga tergolong dalam kumpulan tersebut.
Seterusnya, anda mentakrifkan peraturan iptables, contohnya “iptables -A OUTPUT -m pemilik –gid-pemilik ditapis -j TOLAK”Ini memberitahu sistem bahawa sebarang paket output yang dihasilkan oleh proses yang kumpulan berkesannya "ditapis" harus ditolak.
Untuk melancarkan program di bawah kumpulan tertentu itu, anda boleh menggunakan arahan “penapis sg «namaprogram»”Ini mengubah kumpulan utama proses kepada "ditapis" semasa pelaksanaan. Mulai saat itu, sekatan iptables hanya terpakai pada proses tersebut, tanpa menjejaskan seluruh sistem.
Pendekatan ini membolehkan reka bentuk kumpulan yang berbeza dengan tahap akses yang berbezaIni membolehkan sesetengah aplikasi menghantar trafik hanya ke destinasi atau protokol tertentu, manakala yang lain disekat sepenuhnya. Ini amat berguna dalam persekitaran pendidikan atau perkongsian, di mana berbilang pengguna berkongsi mesin dan anda perlu mengehadkan trafik kepada hanya alatan tertentu.
Apabila anda menggabungkan teknik ini dengan penapisan domain dan port, Anda boleh membina dasar yang sangat tepat untuk setiap konteks penggunaan, walaupun dengan mengorbankan kerumitan pentadbiran yang lebih besar dan keperluan untuk menguji setiap perubahan secara menyeluruh.

