HINTERGRUND / FORSCHUNG
Ich glaube ehrlich, dass Fragen wie diese: Verwenden von Gruppenrichtlinienobjekten in der Active Directory-Domäne, um die Deaktivierung der Windows-Firewall für Arbeitsstationen zu erzwingen - wie? existierte, weil Windows-Administratoren im Allgemeinen vor langer Zeit gelehrt wurden, dass:
"Wenn Sie mit einem Domänencomputer arbeiten, ist es am einfachsten, nur ein Gruppenrichtlinienobjekt in der Domäne zu haben, um die Windows-Firewall zu deaktivieren. Dies wird Ihnen am Ende viel weniger Kummer bereiten." - zufällige IT-Instruktoren / Mentoren aus vergangenen Jahren
Ich kann auch sagen, dass bei den MEISTEN Unternehmen, für die ich nebenbei gearbeitet habe, ein Gruppenrichtlinienobjekt die Windows-Firewall für das Domänenprofil und bei WORST auch für das öffentliche Profil deaktiviert hat.
Einige deaktivieren dies auch für die Server selbst: Deaktivieren Sie die Firewall für alle Netzwerkprofile unter Windows Server 2008 R2 über das Gruppenrichtlinienobjekt
In einem Microsoft Technet-Artikel zur WINDOWS FIREWALL wird empfohlen , die Windows-Firewall NICHT zu deaktivieren:
Da die Windows-Firewall mit erweiterter Sicherheit eine wichtige Rolle beim Schutz Ihres Computers vor Sicherheitsbedrohungen spielt, wird empfohlen, sie nur zu deaktivieren, wenn Sie eine andere Firewall von einem seriösen Anbieter installieren, der ein gleichwertiges Schutzniveau bietet.
Diese ServerFault-Frage stellt die eigentliche Frage: Ist es in Ordnung, die Firewall in einem LAN mithilfe von Gruppenrichtlinien zu deaktivieren? - und die Experten hier sind sogar uneins.
Und ich verstehe, dass ich mich nicht auf das Deaktivieren / Aktivieren des Dienstes beziehe: Wie kann ich meine Empfehlung sichern, den Windows-Firewall-Dienst NICHT zu deaktivieren? - Damit klar wird, ob der Firewall-Dienst die Firewall aktiviert oder deaktiviert.
DIE FRAGE AN DER HAND
Ich komme also zum Titel dieser Frage zurück. Was kann getan werden, um die Windows-Firewall in einer Domäne wieder ordnungsgemäß zu aktivieren? Speziell für Client-Workstations und deren Domänenprofil.
Bevor Sie das Gruppenrichtlinienobjekt einfach von "Deaktiviert" auf "Aktiviert" umschalten, welche Planungsschritte sollten durchgeführt werden, um sicherzustellen, dass das Umlegen des Schalters nicht zu einem plötzlichen Ausfall kritischer Client / Server-Anwendungen, zulässigen Datenverkehrs usw. führt? Die meisten Orte tolerieren die Einstellung "Ändern und sehen, wer den Helpdesk anruft" hier nicht.
Gibt es Checklisten / Dienstprogramme / Verfahren von Microsoft, um mit einer solchen Situation umzugehen? Waren Sie selbst in dieser Situation und wie sind Sie damit umgegangen?
windows server by default disables the firewall
Dies ist nicht wahr . domain workstations typically have them disabled because the windows firewall is a PITA to work with and maintain
auch nicht wahr - haben Sie sich die verfügbaren Gruppenrichtlinienobjekte für die Verwaltung in den letzten 6 Jahren angesehen? Es ist nicht mehr 2003. the DC vomits up data on a bunch of ports, etc etc. There's so much stuff going on, that enabling the windows firewall usually leads to a lot of time spent "fixing" it so normal apps work
Wenn Sie AD DS installieren, sind die dafür erforderlichen Ausnahmen auf den