Windows10のプライバシー設定

一つ前のWindows PowerShellスクリプトでファイアウォールルール追加の記事に追加。
そもそもWindows10 Home/Proエディションの標準の設定がMicrosoftにガンガン情報を送る状態になっている。Enterprise/Educationエディションのように「Microsoftへの情報送信を止める」という設定はできないが、せめて必要最小限に留める設定にだけはしておきたい。それをやってからPrivacyフィルタの出番だと思う。

プライバシー設定1
画面1:
[スタート]ボタンを左クリックして「設定」を選択。この記事では上の画像の赤枠で囲った「プライバシー」「アカウント」「更新とセキュリティ」で設定変更を行う。

プライバシー設定2
画面2:
まずは「プライバシー」を選択。上の画像では左の項目の一番上の「全般」と右側の一番上のスイッチ「オフ」が赤枠で囲われているが、「がとらぼ」的には基本的に左の全ての項目のそれぞれについて右側の全てのスイッチを「オフ」が推奨。
全部「オフ」なんて乱暴だし不便になるのではとなんとなく思ってしまうが、Windowsを慎ましく使っているかぎりにおいては全部「オフ」でも意外と困らない。ただし、使い方によっては「オン」にしなければならない項目もあるかも。とりあえず「オフ」にしてみて実害のある項目だけ「オン」に戻す。

プライバシー設定3
画面3:
左の項目の下の方の「フィードバックと診断」についてはスイッチによる「オン」「オフ」ではない。
「フィードバックを求められる頻度」は「しない」(日本語おかしい?)
「デバイスのデータをMicrosoftに送信する」は「基本」(これが最も情報送信量が少ない選択肢)
を選択する。

プライバシー設定4
画面4:
左の項目の最下段の「バックグラウンドアプリ」も全て「オフ」。大丈夫かいなという感じだが使い方によっては全然問題ない。

プライバシー設定5
画面5:
最初の画面1に戻って「アカウント」を選択する。
左の項目の最下段の「設定の同期」を選択し、右側の一番上「同期の設定」のスイッチを「オフ」にする。

プライバシー設定6
画面6:
最初の画面1に戻って「更新とセキュリティ」を選択する。
左の項目の最下段の「Windows Update」(おそらく最初から選択されてる)を選択し、右側下の「詳細オプション」を選択する。

プライバシー設定7
画面7:
この画面の設定は好みに合わせる。
さらに「更新プログラムの提供方法を選ぶ」をクリック。

プライバシー設定8
画面8:
右側の「複数の場所から更新する」のスイッチを「オフ」にする。

Edge設定1
画面10:
Windows10から変わった標準ブラウザのEdgeの設定。右上の「…」をクリックし、ドロップダウンメニューから「設定」を選択。
「同期」のスイッチは当然「オフ」
[詳細設定を表示]ボタンを押す。

Edge設定2
画面12:
Microsoftへの情報送信とは関係ないが穴だらけで信用できない「Adobe Flash Playerを使う」のスイッチもついでに「オフ」
「Microsoft EdgeでCortanaを有効にする」が灰色でスイッチがオフで操作できない状態になっていれば問題ない。

Edge設定3
画面13:
画面12を下にスクロールしたのが上の画像。
「入力時に検索候補とおすすめサイトを表示する」のスイッチを「オフ」
一番下の「SmartScreenフィルタを使って悪意あるサイトやダウンロードから保護する」のスイッチを「オフ」

他にもいろいろと変更すべきはあるけど、普通の操作でMicrosoftへの情報送信に関係ありそうなのはこんなところ。

関連記事:


Windows PowerShellスクリプトでファイアウォールルール追加

Windows UpdateフィルタWindows Privacyフィルタで提供しているWindowsファイアウォール設定用PowerShellスクリプトの使い方。
WindowsのPowerShellは馴染みが薄いという人も多いだろうけど最も基本的な部分の使い方自体はコマンドプロンプトとそれほど大きく違わない。ただし、コマンドプロンプト用のバッチファイル(拡張子: bat)はエクスプローラー上でファイルをダブルクリックで実行できるのに対し、PowerShellのスクリプトファイル(拡張子: ps1)はダブルクリックでは実行できないので使おうと思ったら嫌でも黒画面(PowerShellは紺画面だけど)でコマンドを打たなければならない。そして、コマンドプロンプトと同じく文字の選択やコピー貼り付けは使いにくい。
コマンド入力は面倒だけどWindowsのファイアウォールを手動で設定するのはもっと面倒なので少しだけガマン。

スクリプトのダウンロード

まずはWindows UpdateフィルタWindows PrivacyフィルタからWindowsファイアウォール設定用PowerShellスクリプトをダウンロードする。ブラウザによってはリンクをクリックした際に「開く」と「ダウンロード」を選択する画面が出るけど開くではなくダウンロードを選択。
通常はオペレーション中のユーザーの「ダウンロード」フォルダにダウンロードされる筈(という前提で以下の説明に続く)。

Windows PowerShell画面を開く

Windows10 Firewall設定1
スタートボタンを「左クリック」し、最下部の「全てのアプリ」を「左クリック」。
Wまでスクロールして「Windows PowerShell」を「左クリック」する。ネストされたメニュー内の「Windows PowerShell」を「右クリック」し、ポップアップしたメニューで「管理者として実行する」を「左クリック」する。

Windows10 Firewall設定2
一見コマンドプロンプトに似た風なPowerShellの画面。

現在のスクリプトの実行ポリシーを確認する

Windowsの初期状態ではPowerShellのスクリプトが実行不可になっている筈だが、一応確認する。(必須ではない)

PS C:\WINDOWS/system32> Get-ExecutionPolicy
Restricted

Get-ExecutionPolicy(全部小文字でも構わない。以下入力時は同じ)と入力して[Enter]でRestrictedと表示されたらスクリプトは実行できない状態。Unrestrictedなら制限が解除された状態。AllSigned やRemoteSignedなら既に何らかでPowerShellを触っていて理由があって変更している筈。

スクリプトの実行ポリシーの変更

PS C:\WINDOWS/system32> Set-ExecutionPolicy Unrestricted
実行ポリシーの変更
実行ポリシーは、信頼されていないスクリプトからの保護に役立ちます。実行ポリシーを
変更すると、about_Execution_Policiesのヘルプ トピック
(http://go.microsoft.com/fwlink/?LinkID=135170)
で説明されているセキュリティ上の危険にさらされる可能性があります。実行ポリシーを
変更しますか?
[Y] はい(Y)  [A] すべて続行(A)  [N] いいえ(N)  [L] すべて無視(L)  [S] 中断(S)
[?] ヘルプ (既定値は "N"): y
PS C:\WINDOWS/system32>

ポリシーがUnrestrictedでない場合(通常)はPowerShellスクリプトを実行できるように制限を解除する。Set-ExecutionPolicy Unrestricted と入力して[Enter]。
ポリシー変更の確認メッセージと選択が表示されるので[y]を押して[Enter]。
エラーにならなければ解除完了。または1つ前の手順で状態を確認。

ダウンロードしたスクリプトの実行

ダウンロードしたスクリプト(この記事の趣旨ではwinfirewall_windows_update.ps1またはwinfirewall_windows_privacy.ps1)を実行する。この記事でやりたいメインはこれ。

PS C:\WINDOWS/system32> ~\downloads\winfirewall_windows_update.ps1
または
PS C:\WINDOWS/system32> ~\downloads\winfirewall_windows_privacy.ps1

セキュリティ警告
信頼するスクリプトのみを実行してください。インターネットから入手したスクリプトは
便利ですが、コンピューターに危害を及ぼす可能性があります。このスクリプトを信頼
する場合は、この警告メッセージが表示されないように、Unblock-Fileコマンドレットを
使用して、スクリプトの実行を許可してください。
C:\User\Foobar\downloads\winfirewall_windows_update.ps1を実行しますか?
[D] 実行しない(D)  [R] 一度だけ実行する(R)  [S] 中断(S)  [?] ヘルプ (既定値は "D"): r

~\downloads\winfirewall_windows_update.ps1 と入力して[Enter]
または
~\downloads\winfirewall_windows_privacy.ps1 と入力して[Enter]

コマンドのどちらかを実行する。(2つダウンロードして両方のコマンド実行もモチロンあり)
~\downloadは実行中のユーザーの「ダウンロード」フォルダのこと。「~」であって「^」ではないので注意。「\」(バックスラッシュ)は日本語環境では¥(半角の円マーク)。
セキュリティ警告が出るので「一度だけ実行する」の「r」を押して[Enter]。

備考: PowerShellではコマンドプロンプトと違いカレントディレクトリ(カレントフォルダ)要するに現在のフォルダにあるスクリプトファイル名を指定しても実行できないのでその点だけ注意。コマンドプロンプトならc:\example\file.batを実行したい場合は cd \example[enter]でc:\exampleに移動してファイル名直指定 file.bat[enter] で実行できるけどPowerShellだと必ずスクリプトファイルのパスを指定しなければダメ。だからc:\example\file.ps1を実行したくてcd \example[enter]でc:\exampleに移動したとしても \example\file.ps1みたいにフルパスで指定するか.\file.ps1のように相対パスで指定するなどが必要。
ちなみにファイル名リストを表示したいときはコマンドプロンプトと同じく dir コマンドが使えるが Unix系と同じく ls も使える。 いろんな部分でUnix系シェルの作法に近い。

スクリプトの実行結果

Name                  : {68f4d025-50ab-4a30-a843-2642af4595a8}
DisplayName           : Windows10Privacy_inbound
Description           : https://gato.intaa.net/net/windows_update_filter
DisplayGroup          :
Group                 :
Enabled               : True
Profile               : Any
Platform              : {}
Direction             : Inbound
Action                : Allow
EdgeTraversalPolicy   : Block
LooseSourceMapping    : False
LocalOnlyMapping      : False
Owner                 :
PrimaryStatus         : OK
Status                : 規則は、ストアから正常に解析されました。 (65536)
EnforcementStatus     : NotApplicable
PolicyStoreSource     : PersistentStore
PolicyStoreSourceType : Local

Name                  : {5c5a97a3-ccf9-4958-856f-0ca832c81322}
DisplayName           : Windows10Privacy_outbound
Description           : https://gato.intaa.net/net/windows_privacy_filter
DisplayGroup          :
Group                 :
Enabled               : True
Profile               : Any
Platform              : {}
Direction             : Inbound
Action                : Allow
EdgeTraversalPolicy   : Block
LooseSourceMapping    : False
LocalOnlyMapping      : False
Owner                 :
PrimaryStatus         : OK
Status                : 規則は、ストアから正常に解析されました。 (65536)
EnforcementStatus     : NotApplicable
PolicyStoreSource     : PersistentStore
PolicyStoreSourceType : Local

こんな感じに2つのルールが読み込まれて「規則は、ストアから正常に解析されました。 (65536)」が2回表示されれば成功。Name行の {ホニャララ} の部分は固有の値になるので気にしない。

スクリプトの実行ポリシーを戻す

PS C:\WINDOWS/system32> Set-ExecutionPolicy Restricted
実行ポリシーの変更
実行ポリシーは、信頼されていないスクリプトからの保護に役立ちます。実行ポリシーを
変更すると、about_Execution_Policiesのヘルプ トピック
(http://go.microsoft.com/fwlink/?LinkID=135170)
で説明されているセキュリティ上の危険にさらされる可能性があります。実行ポリシーを
変更しますか?
[Y] はい(Y)  [A] すべて続行(A)  [N] いいえ(N)  [L] すべて無視(L)  [S] 中断(S)
[?] ヘルプ (既定値は "N"): y
PS C:\WINDOWS/system32>

スクリプトの実行ポリシーがUnrestrictedのままで放置するのは危険。このポリシーは手動で変更するまでPowerShellを終了してもPCを再起動してもそのままなのでRestricted (または正当な理由があればAllSigned, RemoteSigned)に戻すことを忘れないよう十分に注意。
Set-ExecutionPolicy Restricted と入力して[Enter]。 ポリシー変更の確認メッセージと選択が表示されるので[y]を押して[Enter]。 エラーにならなければ戻し完了。

ここまで問題なければ exit [Enter]でPowerShell画面を終了する。

まとめ

以上、ごちゃごちゃ書いたけどやったことはこんだけ。

  • スクリプトのダウンロード
  • Windows PowerShellの画面を開く
  • スクリプトの実行ポリシー変更
  • ダウンロードしたスクリプトを実行
  • スクリプトの実行ポリシーを戻す

この記事の目的であるMicrosoftの更新系や情報収集系サーバへの接続停止はこの時点で実現している筈。
フィルタを更新をしたい場合もここまでの手順を再度実行するだけ。この記事で実行したファイアウォールの設定スクリプトは設定を上書きする仕様なので先に古い設定を消すなどの必要ない。
以下はこの記事で追加したファイアウォールのルールの存在確認と停止/削除方法。

Windows10 Firewall設定3
スタートボタンを「右クリック」し、「コントロールパネル」を「左クリック」。

Windows10 Firewall設定4
コントロールパネルで「Windows ファイアウォール」を「左クリック」。

Windows10 Firewall設定5
Windows ファイアウォールで左メニューから「詳細設定」を「左クリック」。

Windows10 Firewall設定6
左ペインの「受信の規則」を選択。中央のペインをスクロールし「Windows10Update_Inbound」または「Windows10Privacy_Inbound」(または両方)を探し、左に道路標識の「駐車禁止」に似たマークが付いていれば「ブロック」ルールとして機能していることがわかる。
左ペインの「送信の規則」を選択。中央のペインをスクロールし「Windows10Update_Outbound」または「Windows10Privacy_Outbound」(または両方)を探し、左に道路標識の「駐車禁止」に似たマークが付いていれば「ブロック」ルールとして機能していることがわかる。

ルールを一時的に無効化したい場合は中央のペインで無効化したいルールを選択した状態で右ペインの「規則の無効化」を「左クリック」。「駐車禁止」に似たマークが消えればルールが無効化されている。
ルールを削除したい場合は中央のペインで削除したいルールを選択した状態で右ペインの「削除」を「左クリック」。中央ペインからそのルールが消えれば完了。

FAQ

Q: Hostsファイルを触れば簡単じゃない?
A: Microsoftの幾つかのホストへはHostsファイルの設定を無視して強制的に名前解決して接続するのでHostsファイルの変更では通信を阻止できない。

Q. これは何がしたいの?
A. Windows10の更新不具合を避ける或いはWindows10が勝手にPCや個人の情報をMicrosoftに送信するのを防ぐためにMicrosoftの一部のサーバに接続させない(通信をブロックする)ことが主目的。「がとらぼ」ではこれまでFreeBSD/OpenBSDあるいはLinuxなどをファイアウォールとして利用している所謂「ものずきな人」向けに通信ブロック用IPアドレスリストを提供してきたが、家庭用ブロードバンドルーターなどを利用している普通の人は使えなかった。Windowsに標準で備わっているファイアウォールを簡単に設定できれば多くの人が利用できるんじゃね?と考えて作ったのがこれ。

Q. 効果ある?
A. わからん、けどパケットキャプチャしてみた限りでは意図通り機能してる。

Q. ファイアウォールのルールは更新しなくて良い?
A.ブロック対象ホスト数やIPアドレスの追加変更は意外と少ないようなので頻繁な更新は要らないと思われる。

関連記事:


Up