Directiva de firewall para la seguridad de los puntos de conexión en Intune

Use la directiva de firewall de seguridad de punto de conexión en Intune para configurar un firewall integrado para dispositivos que ejecutan dispositivos macOS y Windows.

Aunque puede configurar las mismas opciones de firewall mediante perfiles de Endpoint Protection para la configuración de dispositivos, los perfiles de configuración de dispositivos incluyen categorías adicionales de configuración. Estas configuraciones adicionales no están relacionadas con los firewalls y pueden complicar la tarea de configurar únicamente las opciones del firewall para su entorno.

Busque las directivas de seguridad de punto de conexión para firewalls en Administrar en el nodo Seguridad de punto de conexión del Centro de administración de Microsoft Intune.

Requisitos previos para perfiles de firewall

Importante

El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.

Importante

Windows ha actualizado la forma en que el proveedor de servicios de configuración (CSP) del Firewall de Windows aplica las reglas de los bloques atómicos de las reglas de firewall. El CSP de Firewall de Windows en un dispositivo implementa la configuración de reglas de firewall de las directivas de firewall de seguridad de punto de conexión de Intune. A partir de las siguientes versiones de Windows, el comportamiento actualizado de CSP ahora aplica una aplicación de todo o nada de reglas de firewall de cada bloque atómico de reglas:

  • Windows 11 21H2
  • Windows 11 22H2
  • Windows 10 21H2

En los dispositivos que ejecutan una versión anterior de Windows, el CSP procesa las reglas de firewall en un bloque atómico de reglas, una regla (o configuración) a la vez. La intención es aplicar todas las reglas de ese bloque atómico, o ninguna de ellas. Sin embargo, si el CSP encuentra un problema al aplicar cualquier regla del bloque, el CSP deja de aplicar reglas posteriores, pero no revierte una regla de ese bloque que ya se haya aplicado correctamente. Este comportamiento puede dar lugar a una implementación parcial de las reglas de firewall en un dispositivo.

Controles de acceso basado en rol (RBAC)

Para obtener instrucciones sobre cómo asignar el nivel adecuado de permisos y derechos para administrar la directiva de firewall de Intune, consulte Control de acceso basado en roles para seguridad de puntos de conexión.

Perfiles de firewall

Encuentre instrucciones para crear perfiles de seguridad de punto de conexión en Crear una directiva de seguridad de punto de conexión.

Dispositivos administrados por Intune

Plataforma: macOS:

  • Firewall de macOS : habilite y configure las opciones del firewall integrado en macOS.

Plataforma: Windows:

Para obtener información sobre cómo configurar las opciones en los perfiles siguientes, consulte el proveedor de servicios de configuración (CSP) del firewall.

Nota:

A partir del 5 de abril de 2022, la plataforma de Windows 10 y versiones posteriores se sustituyó por la plataforma Windows.

La plataforma Windows admite dispositivos que se comunican a través de Microsoft Intune o Microsoft Defender para punto de conexión. Estos perfiles también agregan compatibilidad con la plataforma Windows Server, que no es compatible con Microsoft Intune de forma nativa.

Los perfiles para esta nueva plataforma usan el formato de configuración que se encuentra en el catálogo de configuración. Cada nueva plantilla de perfil para esta nueva plataforma incluye la misma configuración que la plantilla de perfil anterior a la que reemplaza. Con este cambio, ya no puede crear nuevas versiones de los perfiles antiguos. Las instancias existentes del perfil anterior siguen estando disponibles para su uso y edición.

  • Firewall de Windows : configure las opciones del Firewall de Windows con seguridad avanzada. Firewall de Windows proporciona un filtrado de tráfico de red bidireccional basado en host para un dispositivo y puede bloquear el tráfico de red no autorizado que entra o sale del dispositivo local.

  • Reglas de Firewall de Windows : defina reglas de firewall granulares, incluidos puertos, protocolos, aplicaciones y redes específicos, y para permitir o bloquear el tráfico de red. Cada instancia de este perfil admite hasta 150 reglas personalizadas.

    Sugerencia

    El uso de la configuración de id. de aplicación de directiva , que se describe en el CSP MdmStore/FirewallRules/{FirewallRuleName}/PolicyAppId , requiere que el entorno use el etiquetado de Control de aplicaciones de Windows Defender (WDAC). Para obtener más información, consulte los siguientes artículos de Windows Defender:

  • Reglas de firewall de Hyper-V de Windows La plantilla reglas de firewall de Windows Hyper-V le permite controlar las reglas de firewall que se aplicarán a contenedores específicos de Hyper-V en Windows, incluidas aplicaciones como el Subsistema de Windows para Linux (WSL) y el Subsistema de Windows para Android (WSA)

Agregar grupos de configuración reutilizables a perfiles para reglas de firewall

En la versión preliminar pública, los perfiles de regla de Firewall de Windows admiten el uso de grupos de configuración reutilizables para las siguientes plataformas:

  • Windows

La siguiente configuración de perfil de regla de firewall está disponible en los grupos de configuración reutilizables:

  • Intervalos de direcciones IP
  • Definiciones de FQDN y resolución automática

Cuando configura una regla de firewall para agregar uno o más grupos de configuración reutilizables, también configurará la acción de reglas para definir cómo se usa la configuración en esos grupos.

Cada regla que agregue al perfil puede incluir tanto configuraciones reutilizables, grupos y configuraciones individuales que se agregan directamente a la regla. Sin embargo, considere la posibilidad de usar cada regla para grupos de configuración reutilizables o para administrar la configuración que agregue directamente a la regla. Esta separación puede ayudar a simplificar futuras configuraciones o cambios que pueda realizar.

Nota:

Las reglas FQDN de entrada no se admiten de forma nativa. Sin embargo, es posible usar scripts de prehidratación para generar entradas IP entrantes para la regla. Para obtener más información, consulte las palabras clave dinámicas de Firewall de Windows en la documentación de Firewall de Windows.

Para conocer los requisitos previos e instrucciones sobre cómo configurar grupos reutilizables y, a continuación, agregarlos a este perfil, consulte Usar grupos reutilizables de configuración con directivas de Intune.

Dispositivos administrados por Administrador de configuración

Firewall

La compatibilidad con dispositivos administrados por Administrador de configuración está en versión preliminar.

Administre la configuración de directiva de firewall para dispositivos de Administrador de configuración, cuando use la conexión de inquilinos.

Ruta de directiva:

  • Firewall de seguridad > de punto de conexión

Perfiles:

  • Firewall de Windows (ConfigMgr)

Versión necesaria de Administrador de configuración:

  • Administrador de configuración rama actual, versión 2006 o posterior, con actualización en la consola Administrador de configuración revisión de 2006 (KB4578605)

Plataformas de dispositivos de Administrador de configuración compatibles:

  • Windows (x86, x64, ARM64)

    Importante

    El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.

Fusión de reglas de firewall y conflictos de directivas

Planee la aplicación de directivas de firewall a un dispositivo con una sola directiva. El uso de una única instancia y tipo de directiva ayuda a evitar que dos directivas independientes apliquen configuraciones diferentes a la misma configuración, lo que crea conflictos. Cuando existe un conflicto entre dos instancias de directiva o tipos de directiva que administran la misma configuración con valores diferentes, la configuración no se envía al dispositivo.

  • Esa forma de conflicto de directiva se aplica al perfil de Firewall de Windows , que puede entrar en conflicto con otros perfiles de Firewall de Windows, o a una configuración de firewall proporcionada por un tipo de directiva diferente, como la configuración de dispositivos.

    Los perfiles del Firewall de Windows no entran en conflicto con los perfiles de reglas del Firewall de Windows .

Al usar perfiles de reglas de Firewall de Windows , puede aplicar varios perfiles de reglas al mismo dispositivo. Sin embargo, cuando existen reglas diferentes para la misma cosa con configuraciones diferentes, ambas se envían al dispositivo y crean un conflicto en ese dispositivo.

  • Por ejemplo, si una regla bloquea Teams.exe a través del firewall y una segunda regla permite Teams.exe, ambas reglas se entregan al cliente. Este resultado es diferente de los conflictos creados a través de otras directivas para la configuración del firewall.

Cuando las reglas de varios perfiles de reglas no entran en conflicto entre sí, los dispositivos combinan las reglas de cada perfil para crear una configuración combinada de reglas de firewall en el dispositivo. Este comportamiento permite implementar en un dispositivo más de las 150 reglas que admite cada perfil individual.

  • Por ejemplo, tiene dos perfiles de reglas de Firewall de Windows. El primer perfil permite Teams.exe a través del firewall. El segundo perfil permite Outlook.exe a través del firewall. Cuando un dispositivo recibe ambos perfiles, se configura para permitir que ambas aplicaciones atraviesen el firewall.

Informes de directivas de firewall

Los informes de la directiva de firewall muestran detalles de estado sobre el estado del firewall para los dispositivos administrados. Los informes de firewall admiten dispositivos administrados que ejecutan los siguientes sistemas operativos.

  • Windows

Importante

El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.

Resumen

Resumen es la vista predeterminada cuando abre el nodo Firewall. Abra el Centro de administración de Microsoft Intune y vaya aResumen deFirewall>de seguridad> de punto de conexión.

Esta vista proporciona:

  • Recuento agregado de dispositivos que tienen el firewall desactivado.
  • Una lista de las directivas de firewall, incluido el nombre, el tipo, si está asignado y cuándo se modificó por última vez.

Dispositivos MDM que ejecutan Windows con el firewall desactivado

Este informe se encuentra en el nodo Seguridad del punto de conexión. Abra el Centro de administración de Microsoft Intune y, a continuación, vaya a Seguridad de punto de conexión>Firewall>de dispositivos MDM que ejecuten Windows 10 o versiones posteriores con el firewall desactivado.

Los datos se notifican a través del CSP de DeviceStatus de Windows e identifican cada dispositivo en el que el Firewall está desactivado. De forma predeterminada, los detalles visibles incluyen:

  • Nombre del dispositivo
  • Estado del firewall
  • Nombre principal de usuario
  • Destino (el método de administración de dispositivos)
  • Hora de la última comprobación

Ver el firewall desactivado

Estado de MDM Firewall para Windows

Este informe organizativo también se describe en Informes de Intune.

Como informe organizativo, este informe está disponible en el nodo Informes . Abra el Centro de administración de Microsoft Intune y vaya aFirewall>de informes>Estado del firewall de MDM para Windows.

Seleccionar informes de firewall

Los datos se notifican a través del CSP de DeviceStatus de Windows e informan sobre el estado del firewall de los dispositivos administrados. Puede filtrar las devoluciones de este informe mediante una o varias de las categorías de detalles de estado.

Los detalles de estado incluyen:

  • Habilitado: el firewall está habilitado y genera informes correctamente.
  • Deshabilitado: el firewall está deshabilitado.
  • Limitado : el firewall no supervisa todas las redes o algunas reglas están desactivadas.
  • Temporalmente deshabilitado: de manera temporal, el firewall no supervisa todas las redes.
  • No aplicable : el dispositivo no admite informes de firewall.

Puede filtrar las devoluciones de este informe mediante una o varias de las categorías de detalles de estado.

Ver el informe de estado del firewall

Investigar problemas de reglas de firewall

Para obtener más información acerca de las reglas de firewall en Intune y cómo solucionar problemas comunes, consulte el siguiente blog de éxito del cliente de Intune:

Otros problemas comunes de reglas de firewall:

Visor de eventos: RemotePortRanges o LocalPortRanges "El parámetro es incorrecto"

RemotePortRangesFailure

  • Comprueba que los rangos configurados sean ascendentes (Ejemplo: 1-5 es correcto, 5-1 causará este error)
  • Compruebe que los intervalos configurados estén dentro del intervalo general de puertos de 0 a 65535
  • Si se configuran intervalos de puertos remotos o locales en una regla, el protocolo también debe configurarse con 6 (TCP) o 17 (UDP)

Visor de eventos: "... name), Result: (The parameter is incorrect)"

Captura de pantalla del error de nombre

  • Si el cruce de borde está habilitado en una regla, la dirección de la regla debe establecerse en "Esta regla se aplica al tráfico entrante".

Visor de eventos: "... InterfaceTypes), Result: (El parámetro es incorrecto)"

Captura de pantalla del error de los tipos de interfaz

  • Si el tipo de interfaz "Todos" está habilitado en una regla, no se deben seleccionar los otros tipos de interfaz.

Pasos siguientes

Configurar directivas de seguridad de punto de conexión

Consulta los detalles de la configuración en los perfiles de firewall en desuso para la plataforma en desuso de Windows 10 y versiones posteriores: