Blockering på rätt nivå
Den största skillnaden mellan version 4.0 och tidigare klienter är var skyddet sitter. Nu ligger det i operativsystemets kärna i stället för som ett program ovanpå.
Användarläge och kärnläge
Windows delar upp körande kod i två nivåer. Vanliga program körs i användarläge, med begränsad åtkomst. Operativsystemets egna delar och drivrutiner körs i kärnläge, närmare hårdvaran och nätverksstacken.
Ett skydd i användarläge får veta om trafik efter att systemet redan har hanterat den. Det kan reagera, men sällan hinna före. En drivrutin i kärnläge ser anslutningen medan den sätts upp och kan avbryta den där.
Vad det betyder för skyddet
- Anslutningen stoppas innan den etableras, inte efter
- Skyddet gäller all nätverkstrafik på enheten, oavsett program
- Ett program kan inte kringgå skyddet genom att prata direkt med nätverket
- Blockeringen fungerar även för trafik som inte går via webbläsaren
Vad Microsofts signering innebär
Windows tillåter inte vilken kod som helst i kärnläge. En drivrutin måste vara signerad, och för att bli signerad måste den lämnas in till Microsoft och gå igenom deras granskning och certifiering.
För dig som kund betyder det tre konkreta saker: drivrutinen laddas av Windows utan att du behöver stänga av säkerhetsfunktioner, den fungerar med Secure Boot påslaget, och den har granskats av någon annan än oss.
Vägen till en signerad drivrutin
Microsoft signerar inte kernel-kod på förtroende. Innan en drivrutin får köras i kärnläge ska den ha gått igenom hundratals tester mot alla varianter och uppsättningar av Windows 10 och Windows 11 som stöds — olika utgåvor, olika hårdvara, olika kombinationer av drivrutiner och säkerhetsinställningar.
Först när hela testsviten är genomförd och resultaten lämnats in granskar Microsoft koden. Går den igenom signeras den, och först då tillåter Windows att den laddas i kärnan.
Det är en tröskel som tar tid att ta sig över, och den är avsiktlig. Kod som körs i kärnläge kan fälla hela operativsystemet om den är dåligt skriven.
Kompakt kod, små avtryck
Drivrutinen är skriven för att vara liten. Blockeringslistorna kan innehålla miljontals IP-adresser, nätverk och domäner utan att minnesåtgången blir mer än några megabyte — datastrukturerna är valda för att slå upp snabbt och ta lite plats, inte för att vara enkla att skriva.
Det märks i drift. På ett gigabitnätverk går trafiken igenom utan mätbar prestandaförlust. Uppslagningen sker per anslutning, inte per paket, och svaret finns redan i minnet.
Skälet till att det spelar roll är enkelt: ett skydd som gör datorn långsam blir avstängt. Då skyddar det ingenting.
Stöd för operativsystem
Klienten är byggd för Windows 10 i både 32- och 64-bitarsutförande samt Windows 11. Samma drivrutin och samma skydd oavsett vilken av dem du kör.
Vad drivrutinen gör och inte gör
Drivrutinen gör
- Inspekterar nätverksanslutningar när de sätts upp
- Jämför adress och domän mot hämtade blockeringslistor
- Avbryter anslutningen om det finns en träff
- Rapporterar händelsen vidare till loggen
Drivrutinen gör inte
- Läser inte filer på disken
- Öppnar inte innehållet i din trafik
- Skickar inte din trafik vidare till oss
- Ersätter inte antivirus eller brandvägg
Läs mer om klienten
Produktsidan går igenom vad Windows-klient 4.0 gör i praktiken och hur du kommer igång.