通过 GPO 部署规则是如何运作的?
在服务器和客户端上管理防火墙规则,可能是让企业环境更加安全的重要一步。最好的地方在哪里?这项技术属于企业级,而且是免费的,因为它已经内置在你正在使用的操作系统中。在这个层面上,防火墙唯一的成本就是把所有这些规则配置到位所需的时间;如果你必须在每一台机器上单独实施整份允许与阻止清单,那将是一场管理上的噩梦。
幸好有组策略对象(GPO)。与 Microsoft Windows 平台上的大多数设置和功能一样,对已加入域的机器而言,部署一套适用于所有人的防火墙策略非常简单。你甚至可以把它拆分成多组策略:创建一个对客户端应用防火墙规则的组策略对象,再创建一个单独的、对服务器应用防火墙规则的组策略对象,完全按你的需要划分。关键在于,你可以把大量机器归入不同类别,为每个类别创建一套 GPO 规则,并利用 GPO 强大的分发能力自动应用到每一台机器上。
1. 创建 GPO
你已经熟悉如何创建 GPO,那么现在就创建一个,用来存放我们可以试验的防火墙设置。相应地链接并筛选该 GPO,使得只有你希望应用这些设置的机器才会真正获得它们。一个不错的起点或许是一个测试组织单位,这样在把新策略部署到生产环境的人员之前,你可以确认即将放入组策略对象中的所有规则彼此之间、以及与你现有的其他策略之间都能良好配合。
2. 编辑组策略
新的组策略对象创建完成后,在组策略管理控制台中右键单击它,然后点击「编辑…」

3. 确定位置
现在我们查看这个新组策略对象的内部,只需确定在哪个正确的位置创建新的防火墙规则即可。当你查看本地计算机本身的规则时,所有内容都列在「高级安全 Windows Defender 防火墙」标题之下,其路径为:计算机配置 | 策略 | Windows 设置 | 安全设置 | 高级安全 Windows Defender 防火墙 | 高级安全 Windows Defender 防火墙:

如你所见,当你想确认某些防火墙配置文件、或整个 Windows 防火墙是否被明确启用或禁用时,也是到这里操作。因此,如果你想为所有人禁用 Windows 防火墙,去的也是同一个位置。
4. 设置配置文件状态并完成创建
点击 Windows Defender 防火墙属性,你可以逐个确定每个防火墙配置文件的状态。
当你按需设置完配置文件后,点击「确定」,就会回到 GPO 的 WFAS 部分。与本地 WFAS 控制台一样,这里有入站规则和出站规则两个类别。只需右键单击「入站规则」并点击「新建规则…」,即可直接在这个 GPO 中开始创建规则。按照你在本地 WFAS 控制台中创建规则时已经熟悉的同一个向导操作,完成后,你的新入站防火墙规则就会显示在组策略对象中。
这条防火墙规则已经开始通过 Active Directory 传播,并部署到你在该策略的链接和筛选条件中所指定的计算机和服务器上。
关于 Windows 防火墙的这个小系列到此结束!如果你在来到这里之前没有看过「历史」那一篇,我强烈建议你去看一看关于Windows 防火墙的历史与介绍的文章。
