Firewallrichtlinieneinstellungen für an Mandanten angeschlossene Geräte in Microsoft Intune

Sehen Sie sich die Microsoft Windows-Firewalleinstellungen an, die Sie mit dem Windows-Firewallprofil (ConfigMgr) von Intune verwalten können. Das Profil ist verfügbar, wenn Sie die Intune Firewall-Richtlinie konfigurieren, und die Richtlinie wird auf Geräten bereitgestellt, die Sie mit Konfigurations-Manager verwalten, wenn Sie das Szenario für die Mandantenanfügung konfiguriert haben.

Windows-Firewall

  • Überprüfung der Zertifikatsperrliste (Gerät)
    CSP: MdmStore/Global/CRLcheck

    Geben Sie an, wie die Überprüfung der Zertifikatsperrliste (Certificate Revocation List, CRL) erzwungen wird.

    • Nicht konfiguriert (Standard): Verwenden Sie die Clientstandardeinstellung, mit der die CRL-Überprüfung deaktiviert wird.
    • Keine
    • Versuch
    • Erforderlich
  • Deaktivieren von Stateful FTP (Gerät)
    CSP: MdmStore/Global/DisableStatefulFtp

    • Nicht konfiguriert (Standard)
    • True - Stateful FTP is disabled
    • Falsch : Die Firewall führt eine zustandsbehaftete FTP-Filterung (File Transfer Protocol) durch, um sekundäre Verbindungen zuzulassen.
  • Paketwarteschlange aktivieren (Gerät)
    CSP: MdmStore/Global/EnablePacketQueue

    Wählen Sie eine der folgenden Optionen aus, um die Skalierung für die Software auf der Empfangsseite für das verschlüsselte Empfangs- und Klartext vorwärts für das IPsec-Tunnelgateway-Szenario zu konfigurieren. Dadurch wird sichergestellt, dass die Paketreihenfolge beibehalten wird. Standardmäßig sind keine Optionen ausgewählt.

    • Disabled
    • Eingehend in Warteschlange einreihen
    • Ausgehend in Warteschlange einreihen
  • IPsec-Ausnahmen (Gerät)
    CSP: MdmStore/Global/IPsecExempt

    Wählen Sie eine der folgenden Optionen aus, um IPsec-Ausnahmen zu konfigurieren.

    • Nachbar ausschließen IPv6 ICMP-Typcodes von IPsec entdecken
    • Ausschließen von ICMP aus IPsec
    • Router ausschließen IPv6-ICMP-Typcodes von IPsec ermitteln
    • Ausschließen von IPv4- und IPv6-DHCP-Datenverkehr von IPsec
  • Opportunistisch übereinstimmender Authentifizierungssatz pro KM (Gerät)
    CSP: OpportunisticallyMatchAuthSetPerKM

    • Nicht konfiguriert (Standard)
    • True
    • False
  • Preshared Key Encoding (Gerät)
    CSP: MdmStore/Global/PresharedKeyEncoding

    • Nicht konfiguriert (Standard)
    • Keine
    • UTF8
  • Leerlaufzeit (Gerät) der Sicherheitszuordnung
    CSP: MdmStore/Global/SaIdleTime

    Geben Sie eine Zeit in Sekunden zwischen 300 und 3600 an, wie lange die Sicherheitszuordnungen beibehalten werden, nachdem kein Netzwerkverkehr angezeigt wird. Wenn Sie keinen Wert angeben, löscht das System eine Sicherheitszuordnung, nachdem sie 300 Sekunden lang inaktiv war.

Domain Profile

  • Aktivieren der Domänennetzwerkfirewall (Gerät)
    CSP: EnableFirewall

    • Nicht konfiguriert (Standard): Der Client kehrt zu seiner Standardeinstellung zurück, nämlich der Aktivierung der Firewall.
    • True – Die Windows-Firewall für den Netzwerktyp der Domäne ist aktiviert und wird erzwungen.
    • False – Deaktivieren Sie die Firewall.

    Wenn diese Option auf "True" festgelegt ist, können Sie die folgenden Einstellungen für diesen Firewallprofiltyp konfigurieren:

    • Zusammenführen lokaler IPsec-Richtlinien zulassen (Gerät)
      CSP: AllowLocalIpsecPolicyMerge

      • Nicht konfiguriert (Standard)
      • True
      • Falsch : Verbindungssicherheitsregeln aus dem lokalen Speicher werden ignoriert und nicht erzwungen.
    • Zusammenführung lokaler Richtlinien zulassen (Gerät)
      CSP: AllowLocalPolicyMerge

      • Nicht konfiguriert (Standard)
      • True
      • Falsch : Firewallregeln des lokalen Speichers werden ignoriert und nicht erzwungen.
    • Auth-Apps Allow User Pref Merge (Gerät)
      CSP: AuthAppsAllowUserPrefMerge

      • Nicht konfiguriert (Standard)
      • True
      • False
    • Standardaktion für eingehenden Datenverkehr für Domänenprofil (Gerät)
      CSP: DefaultInboundAction

      • Nicht konfiguriert (Standard)
      • Zulassen
      • Blockieren
    • Standardaktion für ausgehenden Datenverkehr (Gerät)
      CSP: DefaultOutboundAction

      • Zulassen
      • Blockieren
    • Eingehende Benachrichtigungen deaktivieren (Gerät)
      CSP: DisableInboundNotifications

      • Nicht konfiguriert (Standard)
      • True – Die Firewall zeigt dem Benutzer keine Benachrichtigung an, wenn eine Anwendung am Lauschen an einem Port gehindert wird.
      • Falsch : Die Firewall zeigt dem Benutzer möglicherweise eine Benachrichtigung an, wenn eine Anwendung am Lauschen an einem Port gehindert wird.
    • Stealth-Modus deaktivieren (Gerät)
      CSP: DisableStealthMode

      • Nicht konfiguriert (Standard)
      • True
      • False - Der Server arbeitet im Stealth-Modus. Die Firewallregeln, die zum Erzwingen des Stealth-Modus verwendet werden, sind implementierungsspezifisch.
    • Unicastantworten auf Multicast-Übertragung deaktivieren (Gerät)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Nicht konfiguriert (Standard)
      • True – Die Unicast-Antwort auf Multicast-Übertragungsdatenverkehr wird blockiert.
      • False
    • Globale Ports Allow User Pref Merge (Gerät)
      CSP: GlobalPortsAllowUserPrefMerge

      • Nicht konfiguriert (Standard)
      • True
      • Falsch : Globale Portfirewallregeln im lokalen Speicher werden ignoriert und nicht erzwungen.
    • Abgeschirmt (Gerät)
      CSP: Abgeschirmt

      • Nicht konfiguriert (Standard)
      • True - Der Server blockiert den gesamten eingehenden Datenverkehr unabhängig von anderen Richtlinieneinstellungen.
      • False

Privates Profil

  • Private Netzwerkfirewall aktivieren (Gerät)
    CSP: EnableFirewall

    • Nicht konfiguriert (Standard): Der Client kehrt zu seiner Standardeinstellung zurück, nämlich der Aktivierung der Firewall.
    • True - Die Windows-Firewall für den Netzwerktyp " Private " ist aktiviert und wird erzwungen.
    • False – Deaktivieren Sie die Firewall.

    Wenn diese Option auf "True" festgelegt ist, können Sie die folgenden Einstellungen für diesen Firewallprofiltyp konfigurieren:

    • Zusammenführen lokaler IPsec-Richtlinien zulassen (Gerät)
      CSP: AllowLocalIpsecPolicyMerge

      • Nicht konfiguriert (Standard)
      • True
      • Falsch : Verbindungssicherheitsregeln aus dem lokalen Speicher werden ignoriert und nicht erzwungen.
    • Zusammenführung lokaler Richtlinien zulassen (Gerät)
      CSP: AllowLocalPolicyMerge

      • Nicht konfiguriert (Standard)
      • True
      • Falsch : Firewallregeln des lokalen Speichers werden ignoriert und nicht erzwungen.
    • Auth-Apps Allow User Pref Merge (Gerät)
      CSP: AuthAppsAllowUserPrefMerge

      • Nicht konfiguriert (Standard)
      • True
      • False
    • Standardaktion für eingehenden Datenverkehr für privates Profil (Gerät)
      CSP: DefaultInboundAction

      • Nicht konfiguriert (Standard)
      • Zulassen
      • Blockieren
    • Standardaktion für ausgehenden Datenverkehr (Gerät)
      CSP: DefaultOutboundAction

      • Zulassen
      • Blockieren
    • Eingehende Benachrichtigungen deaktivieren (Gerät)
      CSP: DisableInboundNotifications

      • Nicht konfiguriert (Standard)
      • True – Die Firewall zeigt dem Benutzer keine Benachrichtigung an, wenn eine Anwendung am Lauschen an einem Port gehindert wird.
      • Falsch : Die Firewall zeigt dem Benutzer möglicherweise eine Benachrichtigung an, wenn eine Anwendung am Lauschen an einem Port gehindert wird.
    • Stealth-Modus deaktivieren (Gerät)
      CSP: DisableStealthMode

      • Nicht konfiguriert (Standard)
      • True
      • False - Der Server arbeitet im Stealth-Modus. Die Firewallregeln, die zum Erzwingen des Stealth-Modus verwendet werden, sind implementierungsspezifisch.
    • Unicastantworten auf Multicast-Übertragung deaktivieren (Gerät)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Nicht konfiguriert (Standard)
      • True – Die Unicast-Antwort auf Multicast-Übertragungsdatenverkehr wird blockiert.
      • False
    • Globale Ports Allow User Pref Merge (Gerät)
      CSP: GlobalPortsAllowUserPrefMerge

      • Nicht konfiguriert (Standard)
      • True
      • Falsch : Globale Portfirewallregeln im lokalen Speicher werden ignoriert und nicht erzwungen.
    • Abgeschirmt (Gerät)
      CSP: Abgeschirmt

      • Nicht konfiguriert (Standard)
      • True - Der Server blockiert den gesamten eingehenden Datenverkehr unabhängig von anderen Richtlinieneinstellungen.
      • False

Öffentliches Profil

  • Öffentliche Netzwerkfirewall aktivieren (Gerät)
    CSP: EnableFirewall

    • Nicht konfiguriert (Standard): Der Client kehrt zu seiner Standardeinstellung zurück, nämlich der Aktivierung der Firewall.
    • True - Die Windows-Firewall für den Netzwerktyp der Öffentlichkeit ist aktiviert und wird erzwungen.
    • False – Deaktivieren Sie die Firewall.

    Wenn diese Option auf "True" festgelegt ist, können Sie die folgenden Einstellungen für diesen Firewallprofiltyp konfigurieren:

    • Zusammenführen lokaler IPsec-Richtlinien zulassen (Gerät)
      CSP: AllowLocalIpsecPolicyMerge

      • Nicht konfiguriert (Standard)
      • True
      • Falsch : Verbindungssicherheitsregeln aus dem lokalen Speicher werden ignoriert und nicht erzwungen.
    • Zusammenführung lokaler Richtlinien zulassen (Gerät)
      CSP: AllowLocalPolicyMerge

      • Nicht konfiguriert (Standard)
      • True
      • Falsch : Firewallregeln des lokalen Speichers werden ignoriert und nicht erzwungen.
    • Auth-Apps Allow User Pref Merge (Gerät)
      CSP: AuthAppsAllowUserPrefMerge

      • Nicht konfiguriert (Standard)
      • True
      • False
    • Standardaktion für eingehenden Datenverkehr für öffentliches Profil (Gerät)
      CSP: DefaultInboundAction

      • Nicht konfiguriert (Standard)
      • Zulassen
      • Blockieren
    • Standardaktion für ausgehenden Datenverkehr (Gerät)
      CSP: DefaultOutboundAction

      • Zulassen
      • Blockieren
    • Eingehende Benachrichtigungen deaktivieren (Gerät)
      CSP: DisableInboundNotifications

      • Nicht konfiguriert (Standard)
      • True – Die Firewall zeigt dem Benutzer keine Benachrichtigung an, wenn eine Anwendung am Lauschen an einem Port gehindert wird.
      • Falsch : Die Firewall zeigt dem Benutzer möglicherweise eine Benachrichtigung an, wenn eine Anwendung am Lauschen an einem Port gehindert wird.
    • Stealth-Modus deaktivieren (Gerät)
      CSP: DisableStealthMode

      • Nicht konfiguriert (Standard)
      • True
      • False - Der Server arbeitet im Stealth-Modus. Die Firewallregeln, die zum Erzwingen des Stealth-Modus verwendet werden, sind implementierungsspezifisch.
    • Unicastantworten auf Multicast-Übertragung deaktivieren (Gerät)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Nicht konfiguriert (Standard)
      • True – Die Unicast-Antwort auf Multicast-Übertragungsdatenverkehr wird blockiert.
      • False
    • Globale Ports Allow User Pref Merge (Gerät)
      CSP: GlobalPortsAllowUserPrefMerge

      • Nicht konfiguriert (Standard)
      • True
      • Falsch : Globale Portfirewallregeln im lokalen Speicher werden ignoriert und nicht erzwungen.
    • Abgeschirmt (Gerät)
      CSP: Abgeschirmt

      • Nicht konfiguriert (Standard)
      • True - Der Server blockiert den gesamten eingehenden Datenverkehr unabhängig von anderen Richtlinieneinstellungen.
      • False

Nächste Schritte

Endpunktsicherheitsrichtlinie für Firewalls