背景調査
私は正直、このような質問を信じています:Active DirectoryドメインでGPOを使用して、ワークステーションのWindowsファイアウォールを強制的に無効にします-方法は?一般的にWindows管理者が次のことを教えられたために存在していました。
「ドメインコンピュータを扱う場合に最も簡単なことは、ドメインにGPOを配置してWindowsファイアウォールを無効にすることです。これにより、最終的には心痛がはるかに少なくなります。」-過去のランダムなITインストラクター/メンター
また、MOST企業でこれについて副次的な作業を行った場合、GPOがドメインプロファイルのWindowsファイアウォールを少なくとも無効にし、最悪の場合パブリックプロファイルでも無効にしたということがあります。
さらに、サーバー自体に対して無効にするユーザーもいます。WindowsServer 2008 R2上のすべてのネットワークプロファイルのファイアウォールをGPO経由で無効にします
Windowsファイアウォールに関するMicrosoft Technetの記事では、Windowsファイアウォールを無効にしないことを推奨しています。
セキュリティが強化されたWindowsファイアウォールは、コンピューターをセキュリティの脅威から保護する上で重要な役割を果たすため、同等のレベルの保護を提供する信頼できるベンダーの別のファイアウォールをインストールしない限り、コンピューターを無効にしないことをお勧めします。
このServerFaultの質問は本当の質問です。グループポリシーを使用してLAN内のファイアウォールをオフにしても大丈夫ですか?-そして、ここの専門家は彼らの見解でさえ混同しています。
また、サービスの無効化/有効化について言及していないことを理解してください。Windowsファイアウォールサービスを無効にしないように推奨事項をバックアップするにはどうすればよいですか?-これは、ファイアウォールサービスがファイアウォールを有効にするか無効にするかに関することであることを明確にするためです。
手元の質問
だから私はこの質問のタイトルに戻ります... ドメインのWindowsファイアウォールを適切に再度有効にするために何ができますか? 特にクライアントワークステーションとそのドメインプロファイル用。
GPOを単に無効から有効に切り替える前に、スイッチを切り替えても重要なクライアント/サーバーアプリケーション、許容トラフィックなどが突然失敗しないようにするために、どのような計画手順を実行する必要がありますか? ほとんどの場所では、ここで「変更してヘルプデスクに電話をかける」という考え方を容認しません。
このような状況を処理するために、Microsoftから利用可能なチェックリスト/ユーティリティ/手順はありますか?あなたは自分でこの状況にあり、どのように対処しましたか?
windows server by default disables the firewall
これは正しくありません。domain workstations typically have them disabled because the windows firewall is a PITA to work with and maintain
また、真実ではありません-過去6年間にGPOを管理するために利用できるGPOを見ましたか?それはもう2003年ではありません the DC vomits up data on a bunch of ports, etc etc. There's so much stuff going on, that enabling the windows firewall usually leads to a lot of time spent "fixing" it so normal apps work
あなたはAD DSをインストールすると、すべてのDC上で事前に設定されていることのために必要な例外