ФУНДАМЕНТАЛЬНЫЕ ИССЛЕДОВАНИЯ
Я искренне верю, что такие вопросы, как этот: Использование GPO в домене Active Directory для отключения рабочих станций Windows Firewall - как? существовал потому, что администраторов Windows вообще давно учили, что:
«при работе с доменным компьютером проще всего просто включить в домен объект групповой политики для отключения брандмауэра Windows ... это в конечном итоге приведет к гораздо меньшим страданиям». - случайные IT-инструкторы / наставники из прошлых лет
Я также могу сказать, что в большинстве компаний, которые я проделал для этого побочную работу, был случай, когда объект групповой политики как минимум отключил брандмауэр Windows для профиля домена, а при WORST отключил его также для общедоступного профиля.
Более того, некоторые отключат его для самих серверов: отключите брандмауэр для всех сетевых профилей в Windows Server 2008 R2 через GPO
В статье Microsoft Technet по WINDOWS FIREWALL НЕ рекомендуется отключать брандмауэр Windows:
Поскольку брандмауэр Windows в режиме повышенной безопасности играет важную роль в защите компьютера от угроз безопасности, мы рекомендуем не отключать его, если не установлен другой брандмауэр от надежного поставщика, который обеспечивает эквивалентный уровень защиты.
Этот вопрос ServerFault задает реальный вопрос: можно ли отключить брандмауэр в локальной сети с помощью групповой политики? - и эксперты здесь даже смешаны в своем мнении.
И поймите, я не имею в виду отключение / включение СЕРВИСА. Как я могу сделать резервную копию своей рекомендации НЕ отключать службу брандмауэра Windows? - чтобы было ясно, что речь идет о том, включает ли служба брандмауэра брандмауэр или отключает его.
ВОПРОС НА РУКУ
Итак, я возвращаюсь к названию этого вопроса ... что можно сделать, чтобы правильно включить брандмауэр Windows в домене? Специально для клиентских рабочих станций и их профиля домена.
Прежде чем просто переключать объект групповой политики с «Отключено» на «Включено», какие шаги планирования следует предпринять, чтобы убедиться, что переключение коммутатора не приводит к внезапному отказу критически важных клиент-серверных приложений, допустимого трафика и т. Д. Большинство мест не потерпят здесь «поменяй его и посмотри, кто звонит в службу поддержки».
Имеются ли в Microsoft контрольные списки / утилиты / процедуры для решения такой ситуации? Вы сами были в такой ситуации и как с этим справились?
windows server by default disables the firewall
Это не правда . domain workstations typically have them disabled because the windows firewall is a PITA to work with and maintain
Кроме того, не соответствует действительности - вы смотрели на объекты групповой политики, доступные для управления им в последние 6 лет? Сейчас не 2003, the DC vomits up data on a bunch of ports, etc etc. There's so much stuff going on, that enabling the windows firewall usually leads to a lot of time spent "fixing" it so normal apps work
когда вы устанавливаете AD DS, исключения, необходимые для всего этого, предварительно настроены на контроллерах домена