电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術(shù)文章
文章詳情頁

全網(wǎng)布防 用組策略部署Windows防火墻

瀏覽:4日期:2024-02-11 17:22:06

在管理規(guī)模較大的網(wǎng)絡(luò)環(huán)境時(shí),網(wǎng)絡(luò)安全往往是花費(fèi)精力最多的一環(huán)。就拿配置Windows XP SP2的防火墻來說,如果讓網(wǎng)管為網(wǎng)內(nèi)計(jì)算機(jī)逐一進(jìn)行配置的話,工作量會(huì)非常大,而且在細(xì)節(jié)配置上也容易出錯(cuò)。那么,如何才能提高規(guī)模化環(huán)境內(nèi)的防火墻配置效率呢?

Windows防火墻是Windows XP SP2中一個(gè)極為重要的安全設(shè)計(jì),它可以有效地協(xié)助我們完成計(jì)算機(jī)的安全管理。今天,筆者將為大家介紹如何使用組策略(Group Policy)在機(jī)房中集中部署Windows防火墻,提高為網(wǎng)內(nèi)計(jì)算機(jī)配置防火墻的效率。

為什么要集中部署

首先,我們要了解組策略對(duì)Windows防火墻的作用是什么。組策略可以決定本地管理員級(jí)別的用戶是否可以對(duì)Windows防火墻進(jìn)行各種設(shè)置,可以決定Windows防火墻的哪些功能被“禁用”或“允許”……

顯然,上述幾個(gè)功能正好能夠配合域功能進(jìn)行機(jī)房的安全管理,這就為組策略能夠批量化部署機(jī)房的Windows防火墻打下了基礎(chǔ)。此時(shí),所有客戶機(jī)的Windows防火墻的應(yīng)用權(quán)限將統(tǒng)一歸域管理員管理,本地管理員對(duì)Windows防火墻的任何設(shè)置要在域管理員的“批準(zhǔn)”下方可進(jìn)行。此外,域管理員還可使用組策略來完成所有客戶機(jī)的Windows防火墻配置,而不必逐臺(tái)進(jìn)行了。

用組策略部署防火墻

在明白了集中部署的好處后,現(xiàn)在讓我們一步步實(shí)現(xiàn)。請(qǐng)大家先了解一下本文的測(cè)試環(huán)境“Windows Server 2003域服務(wù)器+Windows XP SP2客戶機(jī)”。本文將介紹如何在Windows Server 2003域服務(wù)器管理的機(jī)房中的客戶機(jī)(Windows XP SP2)上,對(duì)所有安裝了Windows XP SP2的客戶機(jī)進(jìn)行Windows防火墻的集中部署。

提示:為什么不是在域服務(wù)器中進(jìn)行組策略的新建與配置,而是在客戶機(jī)上運(yùn)行?其實(shí)這很容易理解,Windows Server 2003操作系統(tǒng)(中文版)中還沒有Windows防火墻,所以無法進(jìn)行配置。但是,這一點(diǎn)將會(huì)隨著Windows Server 2003 SP1中文正式版的推出而得到徹底解決。

OK!現(xiàn)在讓我們開始實(shí)際操作。首先,在Windows XP SP2客戶機(jī)的“運(yùn)行”欄中輸入“MMC”命令并回車,在打開的“控制臺(tái)”窗口中,依次單擊“文件→添加/刪除管理單元”,添加“組策略對(duì)象編輯器”。

在彈出的“歡迎使用組策略向?qū)А苯缑嬷校c(diǎn)擊“瀏覽”按鈕并在“瀏覽組策略對(duì)象”窗口中的空白處單擊鼠標(biāo)右鍵,在彈出的菜單中選擇“新建”,并命名為“firewall”即可返回控制臺(tái)窗口。

提示:客戶機(jī)的當(dāng)前登錄賬戶必須具有管理員權(quán)限,方可新建GPO(組策略對(duì)象)。因此,臨時(shí)解決這個(gè)問題的方法就是在DC中將客戶機(jī)的賬戶添加到Administrators組,接著客戶機(jī)臨時(shí)使用管理員賬戶登錄系統(tǒng)并進(jìn)行GPO配置即可。

返回控制臺(tái)窗口后,在“firewall”策略集中可以看到“域配置文件”和“標(biāo)準(zhǔn)配置文件”兩個(gè)策略子集(圖1)。其中,域配置文件主要在包含域DC的網(wǎng)絡(luò)中應(yīng)用,也就是主機(jī)連接到企業(yè)網(wǎng)絡(luò)時(shí)使用;標(biāo)準(zhǔn)配置文件則是用于在非域網(wǎng)絡(luò)中應(yīng)用。

顯然,我們需要在域配置文件中進(jìn)行策略的設(shè)置。下面簡單地說說如何對(duì)其中的子策略進(jìn)行安全配置:

保護(hù)所有網(wǎng)絡(luò)連接:已啟用;這樣才能強(qiáng)制要求客戶機(jī)啟用Windows防火墻,不受客戶機(jī)本地策略的影響。

不允許例外:未配置;這個(gè)可以讓客戶機(jī)自行安排。

定義程序例外:已啟用;即按照程序文件名定義例外通信,這樣可以集中配置機(jī)房中允許運(yùn)行的網(wǎng)絡(luò)程序等。

允許本地程序例外:已禁用;如果禁用則Windows防火墻的“例外”設(shè)置部分將呈灰色。

允許遠(yuǎn)程管理例外:已禁用;如果不允許客戶機(jī)進(jìn)行遠(yuǎn)程管理,那么請(qǐng)禁用。

允許文件和打印機(jī)共享例外:已禁用;如果某些客戶機(jī)有共享資源需要應(yīng)用,那么應(yīng)該啟用。

允許ICMP例外:已禁用;如果希望使用Ping命令,則必須啟用。

允許遠(yuǎn)程桌面例外:已禁用;即關(guān)閉客戶機(jī)可以接受基于遠(yuǎn)程桌面的連接請(qǐng)求功能。

允許UPnP框架例外:已禁用;即禁止客戶機(jī)接收垃圾的UPnP方面的消息。

阻止通知:已禁用。

允許記錄日志:未配置;允許記錄通信并配置日志文件設(shè)置。

阻止對(duì)多播或廣播請(qǐng)求的單播響應(yīng):已啟用;即放棄因多播或廣播請(qǐng)求消息而收到的單播數(shù)據(jù)包。

定義端口例外:已啟用;按照TCP和UDP端口指定例外通信。

允許本地端口例外:已禁用;即禁止客戶機(jī)管理員進(jìn)行端口的“例外”配置。

現(xiàn)在,讓我們通過“定義端口例外”項(xiàng)來介紹一下如何進(jìn)行具體配置。首先,在“域配置文件”設(shè)置區(qū)域中,雙擊“Windows防火墻:定義端口例外”項(xiàng),在彈出的屬性窗口中單擊“已啟用→顯示”,并進(jìn)行“添加”。接著,使用“port:transport:scope:status:name”的格式輸入要阻止或啟用的端口信息(如“80:TCP:*:enabled:Webtest”)。

提示:port是指端口號(hào)碼;transport是指TCP或UDP;scope中的“*”表示用于所有系統(tǒng)或允許訪問端口的計(jì)算機(jī)列表;status是已啟用或已禁用;name是用作此條目標(biāo)簽的文本字符串。

完成上述設(shè)置后,保存策略為“firewall”文件。現(xiàn)在,就得進(jìn)行非常重要的一步操作,在“命令提示符”窗口中運(yùn)行“Gpupdate /force”命令強(qiáng)制組策略設(shè)置應(yīng)用到域網(wǎng)絡(luò)中已經(jīng)登錄的計(jì)算機(jī)。

驗(yàn)證部署效果

完成組策略的刷新后,先來看看本機(jī)中的Windows防火墻是否響應(yīng)了策略。由于前面已經(jīng)定義了“允許本地程序例外”項(xiàng)的狀態(tài)為“已禁用”,根據(jù)這個(gè)定義,Windows防火墻的“例外”設(shè)置部分應(yīng)變?yōu)榛疑,F(xiàn)在,讓我們打開本機(jī)中的Windows防火墻,可以看到被禁用的部分已經(jīng)呈灰色,這說明本機(jī)已響應(yīng)組策略設(shè)置了。

接著,再來看看DC是否響應(yīng)了組策略。在DC服務(wù)器的“運(yùn)行”欄中輸入“dsa.msc”命令并回車,彈出“Active Directory”窗口后,請(qǐng)進(jìn)入“shyzhong.com”(請(qǐng)根據(jù)實(shí)際情況選擇)的屬性窗口。在“組策略”選項(xiàng)卡部分可以看到保存的firewall已經(jīng)自動(dòng)出現(xiàn)在列表中了。如果沒有出現(xiàn)可以手工添加(圖2)。

到了這一步,可以看出整個(gè)設(shè)置是成功的。而此后,域中任何一臺(tái)使用Windows XP SP2的計(jì)算機(jī)只要登錄到域,那么該計(jì)算機(jī)就會(huì)自動(dòng)下載Windows防火墻的設(shè)置并開始應(yīng)用。至此,整個(gè)機(jī)房的Windows 防火墻配置操作就成功完成了。

利用組策略集中部署SP2防火墻的操作并不復(fù)雜,但是它的效果卻是一勞永逸的。大家會(huì)發(fā)現(xiàn)組策略對(duì)于集中管理網(wǎng)絡(luò)安全來說實(shí)在是一個(gè)不可多得的好助手。

標(biāo)簽: Windows系統(tǒng)
主站蜘蛛池模板: 体视显微镜_荧光生物显微镜_显微镜报价-微仪光电生命科学显微镜有限公司 | 东莞韩创-专业绝缘骨架|马达塑胶零件|塑胶电机配件|塑封电机骨架厂家 | 置顶式搅拌器-优莱博化学防爆冰箱-磁驱搅拌器-天津市布鲁克科技有限公司 | 破碎机锤头_耐磨锤头_合金锤头-鼎成机械一站式耐磨铸件定制服务 微型驱动系统解决方案-深圳市兆威机电股份有限公司 | 利浦顿蒸汽发生器厂家-电蒸汽发生器/燃气蒸汽发生器_湖北利浦顿热能科技有限公司官网 | 东莞注册公司-代办营业执照-东莞公司注册代理记账-极刻财税 | 四川实木门_成都实木门 - 蓬溪聚成门业有限公司 | 安全,主动,被动,柔性,山体滑坡,sns,钢丝绳,边坡,防护网,护栏网,围栏,栏杆,栅栏,厂家 - 护栏网防护网生产厂家 | 【铜排折弯机,钢丝折弯成型机,汽车发泡钢丝折弯机,线材折弯机厂家,线材成型机,铁线折弯机】贝朗折弯机厂家_东莞市贝朗自动化设备有限公司 | 聚合氯化铝-碱式氯化铝-聚合硫酸铁-聚氯化铝铁生产厂家多少钱一吨-聚丙烯酰胺价格_河南浩博净水材料有限公司 | 药品仓库用除湿机-变电站用防爆空调-油漆房用防爆空调-杭州特奥环保科技有限公司 | 哈尔滨京科脑康神经内科医院-哈尔滨治疗头痛医院-哈尔滨治疗癫痫康复医院 | 内六角扳手「厂家」-温州市威豪五金工具有限公司| 北京自然绿环境科技发展有限公司专业生产【洗车机_加油站洗车机-全自动洗车机】 | 成都亚克力制品,PVC板,双色板雕刻加工,亚克力门牌,亚克力标牌,水晶字雕刻制作-零贰捌广告 | 全温度恒温培养摇床-大容量-立式-远红外二氧化碳培养箱|南荣百科 | 高防护蠕动泵-多通道灌装系统-高防护蠕动泵-www.bjhuiyufluid.com慧宇伟业(北京)流体设备有限公司 | 浙江红酒库-冰雕库-气调库-茶叶库安装-医药疫苗冷库-食品物流恒温恒湿车间-杭州领顺实业有限公司 | 膜结构停车棚-自行车棚-膜结构汽车棚加工安装厂家幸福膜结构 | 水厂污泥地磅|污泥处理地磅厂家|地磅无人值守称重系统升级改造|地磅自动称重系统维修-河南成辉电子科技有限公司 | 专注氟塑料泵_衬氟泵_磁力泵_卧龙泵阀_化工泵专业品牌 - 梭川泵阀 | 澳门精准正版免费大全,2025新澳门全年免费,新澳天天开奖免费资料大全最新,新澳2025今晚开奖资料,新澳马今天最快最新图库-首页-东莞市傲马网络科技有限公司 | 余姚生活网_余姚论坛_余姚市综合门户网站 | 安徽免检低氮锅炉_合肥燃油锅炉_安徽蒸汽发生器_合肥燃气锅炉-合肥扬诺锅炉有限公司 | 岩棉板|岩棉复合板|聚氨酯夹芯板|岩棉夹芯板|彩钢夹芯板-江苏恒海钢结构 | 退火炉,燃气退火炉,燃气热处理炉生产厂家-丹阳市丰泰工业炉有限公司 | 细沙回收机-尾矿干排脱水筛设备-泥石分离机-建筑垃圾分拣机厂家-青州冠诚重工机械有限公司 | 上海深蓝_缠绕机_缠膜机-上海深蓝机械装备有限公司 | 济南ISO9000认证咨询代理公司,ISO9001认证,CMA实验室认证,ISO/TS16949认证,服务体系认证,资产管理体系认证,SC食品生产许可证- 济南创远企业管理咨询有限公司 郑州电线电缆厂家-防火|低压|低烟无卤电缆-河南明星电缆 | 齿轮减速马达一体式_蜗轮蜗杆减速机配电机-德国BOSERL齿轮减速电动机生产厂家 | 100国际学校招生 - 专业国际学校择校升学规划 | 激光内雕_led玻璃_发光玻璃_内雕玻璃_导光玻璃-石家庄明晨三维科技有限公司 激光内雕-内雕玻璃-发光玻璃 | 两头忙,井下装载机,伸缩臂装载机,30装载机/铲车,50装载机/铲车厂家_价格-莱州巨浪机械有限公司 | 高温热泵烘干机,高温烘干热泵,热水设备机组_正旭热泵 | 存包柜厂家_电子存包柜_超市存包柜_超市电子存包柜_自动存包柜-洛阳中星 | 耐腐蚀泵,耐腐蚀真空泵,玻璃钢真空泵-淄博华舜耐腐蚀真空泵有限公司 | 日本SMC气缸接头-速度控制阀-日本三菱伺服电机-苏州禾力自动化科技有限公司 | 盛源真空泵|空压机-浙江盛源空压机制造有限公司-【盛源官网】 | 圈酒招商网【jiushuitv.com】_酒水招商_代理_加盟平台 | 颚式破碎机,圆锥破碎机,制砂机-新乡市德诚机电制造有限公司 | 胶原检测试剂盒,弹性蛋白检测试剂盒,类克ELISA试剂盒,阿达木单抗ELISA试剂盒-北京群晓科苑生物技术有限公司 |