如何使用组策略集中部署Windows防火墙提高配置效率

在管理规模较大的网络环境时,网络安全往往是花费精力最多的一环。就拿配置Windows XP SP2的防火墙来说,如果让网管为网内计算机逐一进行配置的话,工作量会非常大,而且在细节配置上也容易出错。那么,如何才能提高规模化环境内的防火墙配置效率呢?

Windows防火墙是Windows XP SP2中一个极为重要的安全设计,它可以有效地协助我们完成计算机的安全管理。今天,笔者将为大家介绍如何使用组策略(Group Policy)在机房中集中部署Windows防火墙,提高为网内计算机配置防火墙的效率。

为什么要集中部署

首先,我们要了解组策略对Windows防火墙的作用是什么。组策略可以决定本地管理员级别的用户是否可以对Windows防火墙进行各种设置,可以决定Windows防火墙的哪些功能被“禁用”或“允许”……

显然,上述几个功能正好能够配合域功能进行机房的安全管理,这就为组策略能够批量化部署机房的Windows防火墙打下了基础。此时,所有客户机的 Windows防火墙的应用权限将统一归域管理员管理,本地管理员对Windows防火墙的任何设置要在域管理员的“批准”下方可进行。此外,域管理员还可使用组策略来完成所有客户机的Windows防火墙配置,而不必逐台进行了。

用组策略部署防火墙

在明白了集中部署的好处后,现在让我们一步步实现。请大家先了解一下本文的测试环境“Windows Server 2003域服务器+Windows XP SP2客户机”。本文将介绍如何在Windows Server 2003域服务器管理的机房中的客户机(Windows XP SP2)上,对所有安装了Windows XP SP2的客户机进行Windows防火墙的集中部署。

提示:为什么不是在域服务器中进行组策略的新建与配置,而是在客户机上运行?其实这很容易理解,Windows Server 2003操作系统(中文版)中还没有Windows防火墙,所以无法进行配置。但是,这一点将会随着Windows Server 2003 SP1中文正式版的推出而得到彻底解决。

OK!现在让我们开始实际操作。首先,在Windows XP SP2客户机的“运行”栏中输入“MMC”命令并回车,在打开的“控制台”窗口中,依次单击“文件→添加/删除管理单元”,添加“组策略对象编辑器”。

在弹出的“欢迎使用组策略向导”界面中,点击“浏览”按钮并在“浏览组策略对象”窗口中的空白处单击鼠标右键,在弹出的菜单中选择“新建”,并命名为“firewall”即可返回控制台窗口。

提示:客户机的当前登录账户必须具有管理员权限,方可新建GPO(组策略对象)。因此,临时解决这个问题的方法就是在DC中将客户机的账户添加到Administrators组,接着客户机临时使用管理员账户登录系统并进行GPO配置即可

返回控制台窗口后,在“firewall”策略集中可以看到“域配置文件”和“标准配置文件”两个策略子集(图1)。其中,域配置文件主要在包含域DC的网络中应用,也就是主机连接到企业网络时使用;标准配置文件则是用于在非域网络中应用。

  图1

显然,我们需要在域配置文件中进行策略的设置。下面简单地说说如何对其中的子策略进行安全配置:

保护所有网络连接:已启用;这样才能强制要求客户机启用Windows防火墙,不受客户机本地策略的影响。

不允许例外:未配置;这个可以让客户机自行安排。

定义程序例外:已启用;即按照程序文件名定义例外通信,这样可以集中配置机房中允许运行的网络程序等。

允许本地程序例外:已禁用;如果禁用则Windows防火墙的“例外”设置部分将呈灰色。

允许远程管理例外:已禁用;如果不允许客户机进行远程管理,那么请禁用。

允许文件和打印机共享例外:已禁用;如果某些客户机有共享资源需要应用,那么应该启用。

允许ICMP例外:已禁用;如果希望使用Ping命令,则必须启用。

允许远程桌面例外:已禁用;即关闭客户机可以接受基于远程桌面的连接请求功能。

允许UPnP框架例外:已禁用;即禁止客户机接收垃圾的UPnP方面的消息。

阻止通知:已禁用。

允许记录日志:未配置;允许记录通信并配置日志文件设置。

阻止对多播或广播请求的单播响应:已启用;即放弃因多播或广播请求消息而收到的单播数据包。

定义端口例外:已启用;按照TCP和UDP端口指定例外通信。

允许本地端口例外:已禁用;即禁止客户机管理员进行端口的“例外”配置。

现在,让我们通过“定义端口例外”项来介绍一下如何进行具体配置。首先,在“域配置文件”设置区域中,双击“Windows防火墙:定义端口例外”项,在弹出的属性窗口中单击“已启用→显示”,并进行“添加”。接着,使用“port:transport:scope:status:name”的格式输入要阻止或启用的端口信息(如“80:TCP:*:enabled:Webtest”)。

提示:port是指端口号码;transport是指TCP或UDP;scope中的“*”表示用于所有系统或允许访问端口的计算机列表;status是已启用或已禁用;name是用作此条目标签的文本字符串。

完成上述设置后,保存策略为“firewall”文件。现在,就得进行非常重要的一步操作,在“命令提示符”窗口中运行“Gpupdate /force”命令强制组策略设置应用到域网络中已经登录的计算机

验证部署效果

完成组策略的刷新后,先来看看本机中的Windows防火墙是否响应了策略。由于前面已经定义了“允许本地程序例外”项的状态为“已禁用”,根据这个定义,Windows防火墙的“例外”设置部分应变为灰色。现在,让我们打开本机中的Windows防火墙,可以看到被禁用的部分已经呈灰色,这说明本机已响应组策略设置了。

接着,再来看看DC是否响应了组策略。在DC服务器的“运行”栏中输入“dsa.msc”命令并回车,弹出“Active Directory”窗口后,请进入“shyzhong.com”(请根据实际情况选择)的属性窗口。在“组策略”选项卡部分可以看到保存的 firewall已经自动出现在列表中了。如果没有出现可以手工添加(图2)。

  图2

到了这一步,可以看出整个设置是成功的。而此后,域中任何一台使用Windows XP SP2的计算机只要登录到域,那么该计算机就会自动下载Windows防火墙的设置并开始应用。至此,整个机房的Windows 防火墙配置操作就成功完成了。

利用组策略集中部署SP2防火墙的操作并不复杂,但是它的效果却是一劳永逸的。大家会发现组策略对于集中管理网络安全来说实在是一个不可多得的好助手



  • 濡備綍浣跨敤windows server 2003鎿嶄綔绯荤粺閰嶇疆鑰冭瘯绯荤粺杩涜鑰冭瘯
    绛旓細7) 鍦╓indows Server 2003 鐨勫煙涓,鍒╃敤缁勭瓥鐣鍙互鏂逛究绠$悊娲诲姩鐩綍涓殑璁$畻鏈哄拰鐢ㄦ埛鐨勫伐浣滅幆澧,浣嗗苟涓嶆槸鎵鏈夌殑鎿嶄綔绯荤粺閮介傚悎璁剧疆缁勭瓥鐣ャ傝缃粍绛栫暐,瀵(ab )绯荤粺閫傜敤銆(閫夋嫨浜岄」)a) Windows XPb) Windows 2000c) Windows 9Xd) Windows NT8) 鍦╓indows Server 2003 鐨勫煙瀹夊叏绛栫暐涓,濡傛灉鎯冲疄鐜扮櫥褰曟椂涓嶆樉绀...
  • 鍔炲叕鐢鐨勬湇鍔″櫒灞鍩熺綉鍏变韩濡備綍璁剧疆鏉冮檺
    绛旓細杩欐槸鎴戜滑姝e父鐨勫叡浜浣跨敤涔嬩腑鍥犱负鍦ㄥ畨瑁呮煇浜涘畨鍏ㄨ蒋浠剁殑鏃跺欑粰鍏抽棴浜嗐傛垜浠彧瑕佸啀娆℃妸鈥滀娇鐢ㄧ畝鍗曠殑鏂囦欢鍏变韩鈥濆墠闈㈢殑鍕惧幓闄ゅ嵆鍙紒4.浠ユ潵瀹剧櫥褰曠殑鍏变韩鏂瑰紡鍦ㄥ眬鍩熺綉浣跨敤涓獊鐒朵篃浼氬嚭鐜扮3鐐圭殑鎯呭喌銆傚師鍥犱篃鏄娇鐢ㄤ簡鏌愪簺瀹夊叏杞欢鎶婃垜浠殑SAM璐︽埛鎭㈠涓洪粯璁ょ殑鍚敤鐘舵佷簡銆傛垜浠彧瑕佽繘鍏缁勭瓥鐣绂佺敤鍚庨噸鍚嵆鍙紒鍙嬫儏鎻愮ず...
  • 濡備綍鍏抽棴win7涓嶅繀瑕佺殑绔彛
    绛旓細濡傛灉瑁呮湁绗笁鏂归槻鐏涓斾笉闇瑕鐢ICS鏂瑰紡鍏变韩涓婄綉锛屽畬鍏ㄥ彲浠ョ鐢ㄦ帀銆侫pplication Management 涓洪氳繃缁勭瓥鐣ラ儴缃鐨勮蒋浠跺鐞嗗畨瑁呫佸垹闄や互鍙婃灇涓捐姹傘傚鏋滆鏈嶅姟琚鐢紝鍒欑敤鎴峰皢涓嶈兘瀹夎銆佸垹闄ゆ垨鏋氫妇閫氳繃缁勭瓥鐣ラ儴缃茬殑杞欢銆傚鏋滄鏈嶅姟琚鐢紝鍒欑洿鎺ヤ緷璧栦簬瀹冪殑鎵鏈夋湇鍔¢兘灏嗘棤娉曞惎鍔ㄣ傝鏈嶅姟榛樿鐨勮繍琛屾柟寮忎负鎵嬪姩锛岃...
  • 濡備綍搴旂敤缁勭瓥鐣ラ儴缃瞁indows闃茬伀澧
    绛旓細閭d箞锛屽浣曟墠鑳芥彁楂樿妯″寲鐜鍐呯殑闃茬伀澧欓厤缃晥鐜囧憿?銆Windows闃茬伀澧欐槸Windows XP SP2涓竴涓瀬涓洪噸瑕佺殑瀹夊叏璁捐锛屽畠鍙互鏈夋晥鍦板崗鍔╂垜浠畬鎴愯绠楁満鐨勫畨鍏ㄧ鐞嗐備粖澶╋紝绗旇呭皢涓哄ぇ瀹朵粙缁濡備綍浣跨敤缁勭瓥鐣(Group Policy)鍦ㄦ満鎴夸腑闆嗕腑閮ㄧ讲Windows闃茬伀澧欙紝鎻愰珮涓虹綉鍐呰绠楁満閰嶇疆闃茬伀澧欑殑鏁堢巼銆備负浠涔堣闆嗕腑閮ㄧ讲棣栧厛锛屾垜浠...
  • 濡備綍浣跨敤缁勭瓥鐣ラ泦涓儴缃瞁indows闃茬伀澧欐彁楂橀厤缃晥鐜
    绛旓細姝ゅ锛屽煙绠$悊鍛樿繕鍙浣跨敤缁勭瓥鐣鏉ュ畬鎴愭墍鏈夊鎴锋満鐨刉indows闃茬伀澧欓厤缃紝鑰屼笉蹇呴愬彴杩涜浜嗐傜敤缁勭瓥鐣ラ儴缃查槻鐏 鍦ㄦ槑鐧戒簡闆嗕腑閮ㄧ讲鐨勫ソ澶勫悗锛岀幇鍦ㄨ鎴戜滑涓姝ユ瀹炵幇銆傝澶у鍏堜簡瑙d竴涓嬫湰鏂囩殑娴嬭瘯鐜鈥淲indows Server 2003鍩熸湇鍔″櫒+Windows XP SP2瀹㈡埛鏈衡濄傛湰鏂囧皢浠嬬粛濡備綍鍦╓indows Server 2003鍩熸湇鍔″櫒绠$悊鐨...
  • 濡備綍鍙栨秷涓浜涗笉蹇呰鐨勬湇鍔
    绛旓細涓嶈兘瀹夎銆佸垹闄ゆ垨鏋氫妇閫氳繃缁勭瓥鐣ラ儴缃鐨勮蒋浠躲傚鏋滄鏈嶅姟琚 绂佺敤锛屽垯鐩存帴渚濊禆浜庡畠鐨勬墍鏈夋湇鍔¢兘灏嗘棤娉曞惎鍔ㄣ傝鏈嶅姟榛樿鐨勮繍琛屾柟寮忎负鎵嬪姩锛岃鍔熻兘涓昏閫傜敤浜庡ぇ鍨嬩紒涓氱幆澧冧笅鐨闆嗕腑绠$悊锛屽洜姝ゅ 搴敤鎴峰彲浠ユ斁蹇冪鐢ㄨ鏈嶅姟銆侭ackground Intelligent Transfer Service 浣跨敤绌洪棽缃戠粶甯﹀鍦ㄥ悗鍙颁紶閫佹枃浠躲傚鏋滆鏈嶅姟琚鐢...
  • 扩展阅读:电脑组策略被限制了 ... 家庭版怎样开启本组策略 ... 禁用组策略的方法 ... 解除组策略被禁用 ... 已被上网策略禁止上网 ... 家庭版没有组策略管理 ... win10组策略略锁了自己 ... 家庭版怎么调出策略组 ... win11没有策略编辑器 ...

    本站交流只代表网友个人观点,与本站立场无关
    欢迎反馈与建议,请联系电邮
    2024© 车视网