位置: 编程技术 - 正文

如何使用组策略集中部署Windows防火墙提高配置效率(如何使用组策略脚本)

编辑:rootadmin

推荐整理分享如何使用组策略集中部署Windows防火墙提高配置效率(如何使用组策略脚本),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:如何使用组策略禁止使用wps,如何使用组策略设置开始菜单,如何使用组策略脚本,如何使用组策略脚本,如何使用组策略以实现安全策略,如何使用组策略以实现安全策略,如何使用组策略实现安全策略,如何使用组策略阻止IP,内容如对您有帮助,希望把文章链接给更多的朋友!

  在管理规模较大的网络环境时,网络安全往往是花费精力最多的一环。就拿配置Windows XP SP2的防火墙来说,如果让网管为网内计算机逐一进行配置的话,工作量会非常大,而且在细节配置上也容易出错。那么,如何才能提高规模化环境内的防火墙配置效率呢?

  Windows防火墙是Windows XP SP2中一个极为重要的安全设计,它可以有效地协助我们完成计算机的安全管理。今天,笔者将为大家介绍如何使用组策略(Group Policy)在机房中集中部署Windows防火墙,提高为网内计算机配置防火墙的效率。

  为什么要集中部署

  首先,我们要了解组策略对Windows防火墙的作用是什么。组策略可以决定本地管理员级别的用户是否可以对Windows防火墙进行各种设置,可以决定Windows防火墙的哪些功能被“禁用”或“允许”……

  显然,上述几个功能正好能够配合域功能进行机房的安全管理,这就为组策略能够批量化部署机房的Windows防火墙打下了基础。此时,所有客户机的 Windows防火墙的应用权限将统一归域管理员管理,本地管理员对Windows防火墙的任何设置要在域管理员的“批准”下方可进行。此外,域管理员还可使用组策略来完成所有客户机的Windows防火墙配置,而不必逐台进行了。

  用组策略部署防火墙

  在明白了集中部署的好处后,现在让我们一步步实现。请大家先了解一下本文的测试环境“Windows Server 域服务器+Windows XP SP2客户机”。本文将介绍如何在Windows Server 域服务器管理的机房中的客户机(Windows XP SP2)上,对所有安装了Windows XP SP2的客户机进行Windows防火墙的集中部署。

  提示:为什么不是在域服务器中进行组策略的新建与配置,而是在客户机上运行?其实这很容易理解,Windows Server 操作系统(中文版)中还没有Windows防火墙,所以无法进行配置。但是,这一点将会随着Windows Server SP1中文正式版的推出而得到彻底解决。

  OK!现在让我们开始实际操作。首先,在Windows XP SP2客户机的“运行”栏中输入“MMC”命令并回车,在打开的“控制台”窗口中,依次单击“文件→添加/删除管理单元”,添加“组策略对象编辑器”。

  在弹出的“欢迎使用组策略向导”界面中,点击“浏览”按钮并在“浏览组策略对象”窗口中的空白处单击鼠标右键,在弹出的菜单中选择“新建”,并命名为“firewall”即可返回控制台窗口。

  提示:客户机的当前登录账户必须具有管理员权限,方可新建GPO(组策略对象)。因此,临时解决这个问题的方法就是在DC中将客户机的账户添加到Administrators组,接着客户机临时使用管理员账户登录系统并进行GPO配置即可

  返回控制台窗口后,在“firewall”策略集中可以看到“域配置文件”和“标准配置文件”两个策略子集(图1)。其中,域配置文件主要在包含域DC的网络中应用,也就是主机连接到企业网络时使用;标准配置文件则是用于在非域网络中应用。

  图1

  显然,我们需要在域配置文件中进行策略的设置。下面简单地说说如何对其中的子策略进行安全配置:

  保护所有网络连接:已启用;这样才能强制要求客户机启用Windows防火墙,不受客户机本地策略的影响。

  不允许例外:未配置;这个可以让客户机自行安排。

  定义程序例外:已启用;即按照程序文件名定义例外通信,这样可以集中配置机房中允许运行的网络程序等。

  允许本地程序例外:已禁用;如果禁用则Windows防火墙的“例外”设置部分将呈灰色。

如何使用组策略集中部署Windows防火墙提高配置效率(如何使用组策略脚本)

  允许远程管理例外:已禁用;如果不允许客户机进行远程管理,那么请禁用。

  允许文件和打印机共享例外:已禁用;如果某些客户机有共享资源需要应用,那么应该启用。

  允许ICMP例外:已禁用;如果希望使用Ping命令,则必须启用。

  允许远程桌面例外:已禁用;即关闭客户机可以接受基于远程桌面的连接请求功能。

  允许UPnP框架例外:已禁用;即禁止客户机接收垃圾的UPnP方面的消息。

  阻止通知:已禁用。

  允许记录日志:未配置;允许记录通信并配置日志文件设置。

  阻止对多播或广播请求的单播响应:已启用;即放弃因多播或广播请求消息而收到的单播数据包。

  定义端口例外:已启用;按照TCP和UDP端口指定例外通信。

  允许本地端口例外:已禁用;即禁止客户机管理员进行端口的“例外”配置。

  现在,让我们通过“定义端口例外”项来介绍一下如何进行具体配置。首先,在“域配置文件”设置区域中,双击“Windows防火墙:定义端口例外”项,在弹出的属性窗口中单击“已启用→显示”,并进行“添加”。接着,使用“port:transport:scope:status:name”的格式输入要阻止或启用的端口信息(如“:TCP:*:enabled:Webtest”)。

  提示:port是指端口号码;transport是指TCP或UDP;scope中的“*”表示用于所有系统或允许访问端口的计算机列表;status是已启用或已禁用;name是用作此条目标签的文本字符串。

  完成上述设置后,保存策略为“firewall”文件。现在,就得进行非常重要的一步操作,在“命令提示符”窗口中运行“Gpupdate /force”命令强制组策略设置应用到域网络中已经登录的计算机

  验证部署效果

  完成组策略的刷新后,先来看看本机中的Windows防火墙是否响应了策略。由于前面已经定义了“允许本地程序例外”项的状态为“已禁用”,根据这个定义,Windows防火墙的“例外”设置部分应变为灰色。现在,让我们打开本机中的Windows防火墙,可以看到被禁用的部分已经呈灰色,这说明本机已响应组策略设置了。

  接着,再来看看DC是否响应了组策略。在DC服务器的“运行”栏中输入“dsa.msc”命令并回车,弹出“Active Directory”窗口后,请进入“shyzhong.com”(请根据实际情况选择)的属性窗口。在“组策略”选项卡部分可以看到保存的 firewall已经自动出现在列表中了。如果没有出现可以手工添加(图2)。

  图2

  到了这一步,可以看出整个设置是成功的。而此后,域中任何一台使用Windows XP SP2的计算机只要登录到域,那么该计算机就会自动下载Windows防火墙的设置并开始应用。至此,整个机房的Windows 防火墙配置操作就成功完成了。

  利用组策略集中部署SP2防火墙的操作并不复杂,但是它的效果却是一劳永逸的。大家会发现组策略对于集中管理网络安全来说实在是一个不可多得的好助手

Windows使用过程中防止电脑死机的技巧整理 一般情况下,我们新建某个快捷方式时,总会在图标左下角出现一个小箭头,很不美观,下面是去除这个小箭头的方法:首先,单击开始按钮,选择运

利用系统的公文包功能实现备份重要资料图文教程 本文与大家分享如何利用系统的公文包功能来实现备份,相信以下这个方法大家掌握了对于以后备份重要资料都能起到很好的作用!具体操作步骤:1.双

如何设置才能禁止系统更新安装最新补丁后的重启提示 本文和大家分享电脑日常操作中的一个技巧,如何设置才能禁止系统更新的重启提示?经常上网的用户是最容易受到病毒和系统漏洞的侵害的,轻则系

标签: 如何使用组策略脚本

本文链接地址:https://www.jiuchutong.com/biancheng/355048.html 转载请保留说明!

上一篇:Windows Server AD 访问数量控制配置方法

下一篇:Windows使用过程中防止电脑死机的技巧整理(windows使用痕迹在哪里)

  • 个人是否可以申请精神司法鉴定
  • 累计折旧 计提折旧
  • 转让不动产为什么不填写预缴申报表
  • 年初存货跌价准备余额是上年末结转的吗
  • 税控服务费怎么记账
  • 充电桩收入属于什么类别
  • 固定资产改造超过原值多少需要转固
  • 广告制作可以开什么发票
  • 承兑汇票给别人时对方需要出具什么
  • 公司买车可以抵扣哪些税
  • 委托加工和进口加工区别
  • 固定资产未到期报废进项税额需要转出吗
  • 商铺售后回租会计处理
  • 抵债资产处置账务实例
  • 电视台广告费可以抵扣吗
  • 材料存货的期末计量有何特点
  • 跨境税法
  • 抵税必须要有发票
  • 去年的暂估成本今年如何冲掉
  • 医疗保险费扣除比例
  • 出售固定资产账务如何处理
  • 收到的红字发票报税的时候怎么填
  • 计提职工教育经费计入什么科目
  • 工程款中包含增值税怎么处理
  • hyper-v虚拟机中重置虚拟机是什么意思
  • adb命令linux命令的区别
  • win10组策略编辑器打不开怎么办
  • 企业的工资薪金等现金支出只能通过什么办理
  • sk是什么软件的缩写
  • 什么是增值税扣除标准
  • 土地增值税案例题库
  • 银行询证函费用减免
  • 利息支出属于成本项目吗
  • elementui 手机端
  • 33.JavaScript映射与集合(Map、Set)数据类型基础知识介绍与使用
  • php调用java接口
  • acpi disabled
  • 报关单填写要求怎么填
  • 异地项目增值税要异地缴纳吗
  • 公司支付的工伤待遇包括哪些
  • 企业计提坏账准备时应该借记什么科目
  • 银行预留印鉴是啥
  • 计提折旧是哪个月的
  • 合作建房土地增值税清算案例
  • 应收账款计提的坏账准备可以转回
  • 自来水公司代收污水处理费
  • 库存商品过期报废的会计分录是什么
  • 销售折扣含义
  • 固定资产更新改造当月是否计提折旧
  • 以前年度的固定资产入成原材料了怎么办
  • 调整以前年度的费用怎么做
  • 免费品尝活动广告语
  • 营业收入大于资产怎么办
  • 如何结转完工产品成本和已销产品成本
  • mysql中索引的使用
  • mysql解压版安装教程5.7.20
  • win2003启动无法显示桌面
  • 笔记本上安装软件怎么弄
  • xp系统禁用网络连接
  • xp系统安装版合集
  • win7同步中心怎么关掉
  • 在xp系统中设置u盘启动
  • win7如何打开远程桌面连接
  • win10使用入门教程
  • win7电脑出现广告弹窗怎么办
  • javascript 引入
  • 深度缓冲
  • 在线linux模拟环境
  • 用python抓取网页数据的代码
  • JavaScript Try...Catch 声明的 使用方法
  • python编写简单的计算器加减乘除
  • android开发框架mvp
  • 安徽国税app
  • 税务举报被泄漏怎么办
  • 江西省税务局官网查询系统
  • 税控专用设备包括哪些
  • 个人所得税是按实发工资还是应发
  • 山东省地方税务局关于个人所得税
  • 杭州注册公司需要钱吗
  • 优税猫是什么运营模式
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设