TŁO / BADANIA
Szczerze wierzę, że takie pytania: Używanie GPO w domenie Active Directory w celu wymuszenia wyłączenia Zapory systemu Windows na stacjach roboczych - w jaki sposób? istniało, ponieważ administratorów systemu Windows już dawno nauczono, że:
„najłatwiejszą rzeczą do zrobienia w przypadku komputera z domeną jest po prostu posiadanie obiektu GPO w domenie w celu wyłączenia Zapory systemu Windows… spowoduje to o wiele mniej bólu serca”. - losowi instruktorzy / mentorzy IT z minionych lat
Mogę również powiedzieć, że w MOST firmach zrobiłem pracę poboczną, w tym przypadku GPO przynajmniej wyłączało Zaporę systemu Windows dla profilu domeny, a w WORST wyłączało to również dla profilu publicznego.
Co więcej, niektórzy wyłączą go dla samych serwerów: Wyłącz zaporę dla wszystkich profili sieciowych w systemie Windows Server 2008 R2 przez GPO
Artykuł Microsoft Technet na temat WINDOWS FIREWALL zaleca NIE WOLNO wyłączać Zapory systemu Windows:
Ponieważ Zapora systemu Windows z zaawansowanymi zabezpieczeniami odgrywa ważną rolę w ochronie komputera przed zagrożeniami bezpieczeństwa, zalecamy, aby go nie wyłączać, chyba że zainstalujesz inną zaporę od renomowanego dostawcy, który zapewnia równoważny poziom ochrony.
To pytanie ServerFault dotyczy prawdziwego pytania: Czy można wyłączyć zaporę w sieci LAN za pomocą zasad grupy? - a eksperci tutaj są nawet mieszani.
I rozumiem, że nie mam na myśli wyłączania / włączania usługi: Jak mogę wykonać kopię zapasową mojej rekomendacji, aby NIE wyłączać usługi Zapory systemu Windows? - aby było jasne, że chodzi o to, czy usługa zapory włącza zaporę, czy nie.
PYTANIE NA RĘKĘ
Wracam więc do tytułu tego pytania ... co można zrobić, aby poprawnie ponownie włączyć zaporę systemu Windows w domenie? Specjalnie dla klienckich stacji roboczych i ich profilu domeny.
Przed prostym przełączeniem obiektu zasad grupy z Wyłączone na Włączone, jakie kroki planowania należy podjąć, aby upewnić się, że przełączenie przełącznika nie spowoduje, że krytyczne aplikacje klient / serwer, dopuszczalny ruch itp. Nagle przestaną działać? Większość miejsc nie będzie tolerować sposobu myślenia „zmień i zobacz, kto dzwoni do działu pomocy technicznej”.
Czy Microsoft udostępnia listy kontrolne / narzędzia / procedury do obsługi takiej sytuacji? Czy sam byłeś w tej sytuacji i jak sobie z tym poradziłeś?
windows server by default disables the firewall
To nie jest prawda . domain workstations typically have them disabled because the windows firewall is a PITA to work with and maintain
również nieprawda - czy spojrzałeś na GPO dostępne do zarządzania nim w ciągu ostatnich 6 lat? To już nie jest 2003 the DC vomits up data on a bunch of ports, etc etc. There's so much stuff going on, that enabling the windows firewall usually leads to a lot of time spent "fixing" it so normal apps work
Po zainstalowaniu AD DS wyjątki potrzebne do tego wszystkiego są wstępnie skonfigurowane na DC