Group Policy Geek: Cách kiểm soát tường lửa của Windows bằng GPO

Mục lục:

Group Policy Geek: Cách kiểm soát tường lửa của Windows bằng GPO
Group Policy Geek: Cách kiểm soát tường lửa của Windows bằng GPO

Video: Group Policy Geek: Cách kiểm soát tường lửa của Windows bằng GPO

Video: Group Policy Geek: Cách kiểm soát tường lửa của Windows bằng GPO
Video: 3 kiểu bạn bè dễ PHẢN BỘI và CHƠI XẤU | Bí quyết chọn bạn mà chơi - YouTube 2024, Tháng mười một
Anonim
Windows Firewall có thể là một trong những cơn ác mộng lớn nhất đối với các quản trị viên hệ thống để cấu hình, với việc bổ sung Group Policy ưu tiên nó chỉ trở thành một nhức đầu. Ở đây chúng tôi sẽ đưa bạn từ đầu đến cuối về cách dễ dàng cấu hình Windows Firewall thông qua Group Policy và như một phần thưởng cho bạn thấy cách sửa một trong những gotchas lớn nhất.
Windows Firewall có thể là một trong những cơn ác mộng lớn nhất đối với các quản trị viên hệ thống để cấu hình, với việc bổ sung Group Policy ưu tiên nó chỉ trở thành một nhức đầu. Ở đây chúng tôi sẽ đưa bạn từ đầu đến cuối về cách dễ dàng cấu hình Windows Firewall thông qua Group Policy và như một phần thưởng cho bạn thấy cách sửa một trong những gotchas lớn nhất.

Nhiệm vụ của chúng ta

Chúng tôi nhận thấy rằng rất nhiều người dùng đã cài đặt Skype trên máy của họ và điều đó khiến họ kém hiệu quả hơn. Chúng tôi đã được giao nhiệm vụ đảm bảo rằng người dùng không thể sử dụng Skype tại nơi làm việc, tuy nhiên họ được quyền giữ nó trên máy tính xách tay của họ và sử dụng nó ở nhà hoặc trong giờ ăn trưa trên kết nối 3G / 4G. Với thông tin này, chúng tôi quyết định sử dụng Windows Firewall và Group Policy.

Phương pháp

Cách dễ nhất để bắt đầu kiểm soát Windows Firewall thông qua Group Policy là thiết lập một máy tính tham chiếu và tạo các quy tắc sử dụng Windows 7, sau đó chúng ta có thể export chính sách đó và nhập nó vào Group Policy. Bằng cách này, chúng ta có thêm lợi thế là có thể xem tất cả các quy tắc được thiết lập và hoạt động như chúng ta muốn, trước khi triển khai chúng cho tất cả các máy khách.

Tạo mẫu tường lửa

Để tạo mẫu cho Windows Firewall, chúng ta cần khởi chạy Network and Sharing Center, cách dễ nhất để thực hiện điều này là nhấn chuột phải vào biểu tượng mạng và chọn Open Network and Sharing Center từ menu ngữ cảnh.

Khi Network and Sharing Center mở ra, kích vào liên kết Windows Firewall ở góc dưới bên trái.
Khi Network and Sharing Center mở ra, kích vào liên kết Windows Firewall ở góc dưới bên trái.
Khi tạo một mẫu cho Windows Firewall, tốt nhất nên thực hiện thông qua giao diện điều khiển Windows Firewall với bảng điều khiển bảo mật nâng cao, để khởi chạy bấm này vào Cài đặt nâng cao ở phía bên tay trái.
Khi tạo một mẫu cho Windows Firewall, tốt nhất nên thực hiện thông qua giao diện điều khiển Windows Firewall với bảng điều khiển bảo mật nâng cao, để khởi chạy bấm này vào Cài đặt nâng cao ở phía bên tay trái.
Image
Image

Lưu ý: Tại thời điểm này tôi sẽ chỉnh sửa các quy tắc cụ thể của Skype, tuy nhiên bạn có thể thêm các quy tắc của riêng bạn cho các cổng hoặc thậm chí cả các ứng dụng. Bất kỳ sửa đổi nào bạn cần thực hiện đối với tường lửa sẽ được thực hiện ngay bây giờ.

Từ đây chúng ta có thể bắt đầu chỉnh sửa các quy tắc tường lửa, trong trường hợp của chúng ta khi ứng dụng Skype được cài đặt, nó tạo ra các ngoại lệ tường lửa riêng cho phép skype.exe giao tiếp trên các cấu hình mạng Domain, Private và Public.

Bây giờ chúng ta cần phải chỉnh sửa quy tắc tường lửa của chúng tôi, để chỉnh sửa nó nhấp đúp chuột vào quy tắc. Điều này sẽ đưa lên các thuộc tính của quy tắc Skype.
Bây giờ chúng ta cần phải chỉnh sửa quy tắc tường lửa của chúng tôi, để chỉnh sửa nó nhấp đúp chuột vào quy tắc. Điều này sẽ đưa lên các thuộc tính của quy tắc Skype.
Chuyển sang tab Nâng cao và bỏ chọn hộp kiểm Tên miền.
Chuyển sang tab Nâng cao và bỏ chọn hộp kiểm Tên miền.
Khi bạn thử khởi động Skype ngay bây giờ, bạn sẽ được nhắc hỏi xem nó có thể giao tiếp trên Cấu hình Mạng Miền hay không, bỏ chọn hộp và bấm cho phép truy cập.
Khi bạn thử khởi động Skype ngay bây giờ, bạn sẽ được nhắc hỏi xem nó có thể giao tiếp trên Cấu hình Mạng Miền hay không, bỏ chọn hộp và bấm cho phép truy cập.
Nếu bây giờ bạn quay trở lại quy tắc tường lửa Inbound của bạn, bạn sẽ thấy rằng có hai quy tắc mới, điều này là do khi bạn được nhắc bạn chọn không cho phép lưu lượng truy cập Skype đến. Nếu bạn nhìn qua cột hồ sơ, bạn sẽ thấy rằng cả hai đều là cho cấu hình mạng Domain.
Nếu bây giờ bạn quay trở lại quy tắc tường lửa Inbound của bạn, bạn sẽ thấy rằng có hai quy tắc mới, điều này là do khi bạn được nhắc bạn chọn không cho phép lưu lượng truy cập Skype đến. Nếu bạn nhìn qua cột hồ sơ, bạn sẽ thấy rằng cả hai đều là cho cấu hình mạng Domain.

Lưu ý: Lý do có hai quy tắc là vì có các quy tắc riêng cho TCP và UDP

Tất cả mọi thứ là tốt cho đến nay, tuy nhiên nếu bạn khởi động Skype, bạn vẫn sẽ có thể đăng nhập.
Tất cả mọi thứ là tốt cho đến nay, tuy nhiên nếu bạn khởi động Skype, bạn vẫn sẽ có thể đăng nhập.
Thậm chí nếu bạn thay đổi các quy tắc để chặn lưu lượng đến cho skype.exe và đặt nó để chặn lưu lượng truy cập bằng cách sử dụng giao thức BẤT K its, nó vẫn có thể bằng cách nào đó lấy lại. Việc sửa chữa rất đơn giản, ngăn không cho nó có thể giao tiếp ngay từ đầu. Để thực hiện việc này, hãy chuyển sang Quy tắc gửi đi và bắt đầu tạo quy tắc mới.
Thậm chí nếu bạn thay đổi các quy tắc để chặn lưu lượng đến cho skype.exe và đặt nó để chặn lưu lượng truy cập bằng cách sử dụng giao thức BẤT K its, nó vẫn có thể bằng cách nào đó lấy lại. Việc sửa chữa rất đơn giản, ngăn không cho nó có thể giao tiếp ngay từ đầu. Để thực hiện việc này, hãy chuyển sang Quy tắc gửi đi và bắt đầu tạo quy tắc mới.
Image
Image

Vì chúng tôi muốn tạo quy tắc cho chương trình Skype, chỉ cần nhấp vào tiếp theo, sau đó duyệt qua tệp thi hành Skype và nhấp vào tiếp theo.

Bạn có thể để hành động ở chế độ mặc định để chặn kết nối và nhấp vào tiếp theo.
Bạn có thể để hành động ở chế độ mặc định để chặn kết nối và nhấp vào tiếp theo.
Bỏ chọn hộp kiểm Riêng tư và Công khai và nhấp vào tiếp theo để tiếp tục.
Bỏ chọn hộp kiểm Riêng tư và Công khai và nhấp vào tiếp theo để tiếp tục.
Bây giờ, hãy đặt tên cho quy tắc của bạn và nhấp vào hoàn tất
Bây giờ, hãy đặt tên cho quy tắc của bạn và nhấp vào hoàn tất
Bây giờ nếu bạn thử và khởi chạy Skype trong khi kết nối với một mạng Domain thì nó sẽ không hoạt động
Bây giờ nếu bạn thử và khởi chạy Skype trong khi kết nối với một mạng Domain thì nó sẽ không hoạt động
Tuy nhiên nếu họ cố gắng và kết nối khi họ về nhà, nó sẽ cho phép họ kết nối tốt
Tuy nhiên nếu họ cố gắng và kết nối khi họ về nhà, nó sẽ cho phép họ kết nối tốt
Đó là tất cả các quy tắc Tường lửa mà chúng tôi sẽ tạo ngay bây giờ, đừng quên kiểm tra các quy tắc của bạn giống như chúng tôi đã thực hiện đối với Skype.
Đó là tất cả các quy tắc Tường lửa mà chúng tôi sẽ tạo ngay bây giờ, đừng quên kiểm tra các quy tắc của bạn giống như chúng tôi đã thực hiện đối với Skype.

Xuất Chính sách

Để xuất chính sách, trong ngăn bên tay trái, hãy nhấp vào thư mục gốc của cây có tường lửa Windows Firewall with Advanced Security. Sau đó nhấn vào Action và chọn Export Policy từ Menu.

Bạn nên lưu điều này vào chia sẻ mạng hoặc thậm chí là USB nếu bạn có quyền truy cập vật lý vào máy chủ của mình. Chúng tôi sẽ đi với một mạng chia sẻ.
Bạn nên lưu điều này vào chia sẻ mạng hoặc thậm chí là USB nếu bạn có quyền truy cập vật lý vào máy chủ của mình. Chúng tôi sẽ đi với một mạng chia sẻ.

Lưu ý: Cẩn thận với vi-rút khi sử dụng USB, điều cuối cùng bạn muốn làm là lây nhiễm máy chủ bằng vi-rút

Image
Image

Nhập chính sách vào chính sách nhóm

Để nhập chính sách tường lửa, bạn cần mở một GPO hiện có hoặc tạo một GPO mới và liên kết nó với một OU có chứa các tài khoản máy tính. Chúng ta có một GPO được gọi là Firewall Policy được liên kết với một OU được gọi là Geek Computers, OU này chứa tất cả các máy tính của chúng ta. Chúng tôi sẽ tiếp tục và sử dụng chính sách này.

Bây giờ điều hướng đến:
Bây giờ điều hướng đến:

Open Computer ConfigurationPoliciesWindows SettingsSecurity SettingsWindows Firewall with Advanced Security

Nhấn vào Windows Firewall với Advanced Security và sau đó nhấn vào Action and Import Policy

Bạn sẽ được thông báo rằng nếu bạn nhập chính sách, nó sẽ ghi đè tất cả cài đặt hiện có, hãy nhấp vào có để tiếp tục và sau đó duyệt chính sách mà bạn đã xuất trong phần trước của bài viết này. Khi chính sách đã hoàn tất Nhập, bạn sẽ được thông báo.
Bạn sẽ được thông báo rằng nếu bạn nhập chính sách, nó sẽ ghi đè tất cả cài đặt hiện có, hãy nhấp vào có để tiếp tục và sau đó duyệt chính sách mà bạn đã xuất trong phần trước của bài viết này. Khi chính sách đã hoàn tất Nhập, bạn sẽ được thông báo.
Nếu bạn đi và nhìn vào các quy tắc của chúng tôi, bạn sẽ thấy rằng các quy tắc Skype mà tôi đã tạo vẫn còn ở đó.
Nếu bạn đi và nhìn vào các quy tắc của chúng tôi, bạn sẽ thấy rằng các quy tắc Skype mà tôi đã tạo vẫn còn ở đó.
Image
Image

Thử nghiệm

Lưu ý: Bạn không nên thực hiện bất kỳ kiểm tra nào trước khi hoàn thành phần tiếp theo của bài viết.Nếu bạn làm như vậy, bất kỳ quy tắc nào đã được định cấu hình cục bộ sẽ được tuân thủ. Lý do duy nhất tôi làm một số thử nghiệm bây giờ là chỉ ra một vài điều.

Để xem các quy tắc tường lửa đã được triển khai cho các máy khách, bạn sẽ cần phải chuyển sang một máy khách và mở lại các Thiết lập tường lửa của Windows. Như bạn có thể thấy có một thông báo nói rằng một số quy tắc tường lửa được quản trị viên hệ thống của bạn quản lý.

Nhấp vào liên kết Cho phép chương trình hoặc tính năng thông qua Windows Firewall ở phía bên tay trái.
Nhấp vào liên kết Cho phép chương trình hoặc tính năng thông qua Windows Firewall ở phía bên tay trái.
Image
Image

Như bạn sẽ thấy bây giờ, chúng ta có các quy tắc được áp dụng bởi Group Policy cũng như các quy tắc được tạo cục bộ.

Image
Image

Điều gì đang diễn ra ở đây và tôi có thể khắc phục nó như thế nào?

Theo mặc định, quy tắc hợp nhất được kích hoạt giữa chính sách tường lửa cục bộ trên máy tính Windows 7 và chính sách tường lửa được chỉ định trong Chính sách nhóm nhắm mục tiêu các máy tính đó. Điều này có nghĩa là quản trị viên cục bộ có thể tạo quy tắc tường lửa riêng của họ và các quy tắc này sẽ được hợp nhất với các quy tắc thu được thông qua Chính sách nhóm. Để khắc phục điều này, kích chuột phải vào Windows Firewall với Advanced Security và chọn các thuộc tính từ menu ngữ cảnh. Khi hộp thoại mở ra, hãy nhấp vào nút Tùy chỉnh trong phần cài đặt.

Thay đổi tùy chọn Áp dụng quy tắc tường lửa cục bộ từ Không được định cấu hình thành Không.
Thay đổi tùy chọn Áp dụng quy tắc tường lửa cục bộ từ Không được định cấu hình thành Không.
Khi bạn nhấp OK, hãy chuyển sang hồ sơ Riêng tư và Công khai và thực hiện tương tự cho cả hai.
Khi bạn nhấp OK, hãy chuyển sang hồ sơ Riêng tư và Công khai và thực hiện tương tự cho cả hai.

Đó là tất cả để có nó guys, đi có một số bức tường lửa vui vẻ.

Đề xuất: