Paramètres de stratégie de pare-feu pour les appareils attachés à un client dans Microsoft Intune

Consultez les paramètres du Pare-feu Windows que vous pouvez gérer avec le profil du Pare-feu Windows (ConfigMgr) à partir d’Intune. Le profil est disponible lorsque vous configurez Intune stratégie de pare-feu, et la stratégie se déploie sur les appareils que vous gérez avec Configuration Manager lorsque vous avez configuré le scénario d’attachement de locataire.

Pare-feu Windows

  • Vérification de la liste de révocation de certificats (appareil)
    Fournisseur de services de configuration : MdmStore/Global/CRLcheck

    Spécifier la manière dont la vérification de la liste de révocation de certificats (CRL) est appliquée.

    • Non configuré (par défaut) : utilisez la valeur par défaut du client, qui consiste à désactiver la vérification de la liste de révocation de certificats.
    • Aucune
    • Tentative
    • Require (Rendre obligatoire)
  • Désactiver le FTP avec état (appareil)
    CSP : MdmStore/Global/DisableStatefulFtp

    • Non configuré (par défaut)
    • True - Le FTP avec état est désactivé
    • Faux : le pare-feu effectue un filtrage FTP (File Transfer Protocol) avec état pour autoriser les connexions secondaires.
  • Activer la file d’attente de paquets (appareil)
    CSP : MdmStore/Global/EnablePacketQueue

    Sélectionnez l’une des options suivantes pour configurer la mise à l’échelle du logiciel côté réception pour la réception chiffrée et le transfert de texte en clair pour le scénario de passerelle de tunnel IPsec. Cela garantit la conservation de l’ordre des paquets. Par défaut, aucune option n’est sélectionnée.

    • Disabled
    • File d’attente entrante
    • File d’attente sortante
  • Exceptions IPsec (appareil)
    Fournisseur de services de configuration : MdmStore/Global/IPsecExempt

    Sélectionnez l’une des options suivantes pour configurer les exceptions IPsec.

    • Exempter le voisin Découvrir les codes de type ICMP IPv6 d’IPsec
    • Créer une exemption ICMP d’IPsec
    • Exemption de routeur : découvrir les codes de type ICMP IPv6 d’IPsec
    • Exempter le trafic DHCP IPv4 et IPv6 d’IPsec
  • Faire correspondre de manière opportuniste l’authentification définie par KM (appareil)
    CSP : OpportunisticallyMatchAuthSetPerKM

    • Non configuré (par défaut)
    • True
    • False
  • Encodage de clé prépartagée (appareil)
    Fournisseur de services de configuration : MdmStore/Global/PresharedKeyEncoding

    • Non configuré (par défaut)
    • Aucune
    • UTF8
  • Durée d’inactivité de l’association de sécurité (appareil)
    Fournisseur de services de configuration : MdmStore/Global/SaIdleTime

    Spécifiez une durée en secondes comprise entre 300 et 3600, pendant combien de temps les associations de sécurité sont conservées une fois que le trafic réseau n’est pas vu. Si vous ne spécifiez aucune valeur, le système supprime une association de sécurité après qu’elle a été inactive pendant 300 secondes.

Profil de domaine

  • Activer le pare-feu de réseau de domaine (appareil)
    CSP : EnableFirewall

    • Non configuré (par défaut) : le client revient à sa valeur par défaut, qui est d’activer le pare-feu.
    • True : le pare-feu Windows pour le type de réseau de domaine est activé et appliqué.
    • False : désactive le pare-feu.

    Lorsqu’il est défini sur True, vous pouvez configurer les paramètres suivants pour ce type de profil de pare-feu :

    • Autoriser la fusion de stratégies IPSec locales (appareil)
      CSP : AllowLocalIpsecPolicyMerge

      • Non configuré (par défaut)
      • True
      • Faux : les règles de sécurité de connexion du magasin local sont ignorées et ne sont pas appliquées.
    • Autoriser la fusion de stratégies locales (appareil)
      Fournisseur de services de configuration : AllowLocalPolicyMerge

      • Non configuré (par défaut)
      • True
      • False : les règles de pare-feu du magasin local sont ignorées et ne sont pas appliquées.
    • Les applications d’authentification autorisent la fusion de préférences utilisateur (appareil)
      CSP : AuthAppsAllowUserPrefMerge

      • Non configuré (par défaut)
      • True
      • False
    • Action entrante par défaut pour le profil de domaine (appareil)
      CSP : DefaultInboundAction

      • Non configuré (par défaut)
      • Allow
      • Bloquer
    • Action sortante par défaut (appareil)
      CSP : DefaultOutboundAction

      • Allow
      • Bloquer
    • Désactiver les notifications entrantes (appareil)
      CSP : DisableInboundNotifications

      • Non configuré (par défaut)
      • True : le pare-feu n’affiche pas de notification à l’utilisateur lorsqu’une application ne peut pas écouter sur un port.
      • False : le pare-feu peut afficher une notification à l’utilisateur lorsqu’une application n’est pas en mesure d’écouter sur un port.
    • Désactiver le mode furtif (appareil)
      CSP : DisableStealthMode

      • Non configuré (par défaut)
      • True
      • False - Le serveur fonctionne en mode furtif. Les règles de pare-feu utilisées pour appliquer le mode furtif sont spécifiques à l’implémentation.
    • Désactiver les réponses de monodiffusion à la diffusion multidiffusion (appareil)
      CSP : DisableUnicastResponsesToMulticastBroadcast

      • Non configuré (par défaut)
      • True - La réponse de monodiffusion au trafic de diffusion multidiffusion est bloquée.
      • False
    • Les ports globaux autorisent la fusion des préférences utilisateur (appareil)
      CSP : GlobalPortsAllowUserPrefMerge

      • Non configuré (par défaut)
      • True
      • False : les règles de pare-feu de port globales du magasin local sont ignorées et ne sont pas appliquées.
    • Blindé (appareil)
      CSP : blindé

      • Non configuré (par défaut)
      • True - Le serveur bloque tout le trafic entrant, quels que soient les autres paramètres de stratégie.
      • False

Profil privé

  • Activer le pare-feu de réseau privé (appareil)
    CSP : EnableFirewall

    • Non configuré (par défaut) : le client revient à sa valeur par défaut, qui est d’activer le pare-feu.
    • True : le pare-feu Windows pour le type de réseau privé est activé et appliqué.
    • False : désactive le pare-feu.

    Lorsqu’il est défini sur True, vous pouvez configurer les paramètres suivants pour ce type de profil de pare-feu :

    • Autoriser la fusion de stratégies IPSec locales (appareil)
      CSP : AllowLocalIpsecPolicyMerge

      • Non configuré (par défaut)
      • True
      • Faux : les règles de sécurité de connexion du magasin local sont ignorées et ne sont pas appliquées.
    • Autoriser la fusion de stratégies locales (appareil)
      Fournisseur de services de configuration : AllowLocalPolicyMerge

      • Non configuré (par défaut)
      • True
      • False : les règles de pare-feu du magasin local sont ignorées et ne sont pas appliquées.
    • Les applications d’authentification autorisent la fusion de préférences utilisateur (appareil)
      CSP : AuthAppsAllowUserPrefMerge

      • Non configuré (par défaut)
      • True
      • False
    • Action entrante par défaut pour le profil privé (appareil)
      CSP : DefaultInboundAction

      • Non configuré (par défaut)
      • Allow
      • Bloquer
    • Action sortante par défaut (appareil)
      CSP : DefaultOutboundAction

      • Allow
      • Bloquer
    • Désactiver les notifications entrantes (appareil)
      CSP : DisableInboundNotifications

      • Non configuré (par défaut)
      • True : le pare-feu n’affiche pas de notification à l’utilisateur lorsqu’une application ne peut pas écouter sur un port.
      • False : le pare-feu peut afficher une notification à l’utilisateur lorsqu’une application n’est pas en mesure d’écouter sur un port.
    • Désactiver le mode furtif (appareil)
      CSP : DisableStealthMode

      • Non configuré (par défaut)
      • True
      • False - Le serveur fonctionne en mode furtif. Les règles de pare-feu utilisées pour appliquer le mode furtif sont spécifiques à l’implémentation.
    • Désactiver les réponses de monodiffusion à la diffusion multidiffusion (appareil)
      CSP : DisableUnicastResponsesToMulticastBroadcast

      • Non configuré (par défaut)
      • True - La réponse de monodiffusion au trafic de diffusion multidiffusion est bloquée.
      • False
    • Les ports globaux autorisent la fusion des préférences utilisateur (appareil)
      CSP : GlobalPortsAllowUserPrefMerge

      • Non configuré (par défaut)
      • True
      • False : les règles de pare-feu de port globales du magasin local sont ignorées et ne sont pas appliquées.
    • Blindé (appareil)
      CSP : blindé

      • Non configuré (par défaut)
      • True - Le serveur bloque tout le trafic entrant, quels que soient les autres paramètres de stratégie.
      • False

Profil public

  • Activer le pare-feu de réseau public (appareil)
    CSP : EnableFirewall

    • Non configuré (par défaut) : le client revient à sa valeur par défaut, qui est d’activer le pare-feu.
    • True : le pare-feu Windows pour le type de réseau public est activé et appliqué.
    • False : désactive le pare-feu.

    Lorsqu’il est défini sur True, vous pouvez configurer les paramètres suivants pour ce type de profil de pare-feu :

    • Autoriser la fusion de stratégies IPSec locales (appareil)
      CSP : AllowLocalIpsecPolicyMerge

      • Non configuré (par défaut)
      • True
      • Faux : les règles de sécurité de connexion du magasin local sont ignorées et ne sont pas appliquées.
    • Autoriser la fusion de stratégies locales (appareil)
      Fournisseur de services de configuration : AllowLocalPolicyMerge

      • Non configuré (par défaut)
      • True
      • False : les règles de pare-feu du magasin local sont ignorées et ne sont pas appliquées.
    • Les applications d’authentification autorisent la fusion de préférences utilisateur (appareil)
      CSP : AuthAppsAllowUserPrefMerge

      • Non configuré (par défaut)
      • True
      • False
    • Action entrante par défaut pour le profil public (appareil)
      CSP : DefaultInboundAction

      • Non configuré (par défaut)
      • Allow
      • Bloquer
    • Action sortante par défaut (appareil)
      CSP : DefaultOutboundAction

      • Allow
      • Bloquer
    • Désactiver les notifications entrantes (appareil)
      CSP : DisableInboundNotifications

      • Non configuré (par défaut)
      • True : le pare-feu n’affiche pas de notification à l’utilisateur lorsqu’une application ne peut pas écouter sur un port.
      • False : le pare-feu peut afficher une notification à l’utilisateur lorsqu’une application n’est pas en mesure d’écouter sur un port.
    • Désactiver le mode furtif (appareil)
      CSP : DisableStealthMode

      • Non configuré (par défaut)
      • True
      • False - Le serveur fonctionne en mode furtif. Les règles de pare-feu utilisées pour appliquer le mode furtif sont spécifiques à l’implémentation.
    • Désactiver les réponses de monodiffusion à la diffusion multidiffusion (appareil)
      CSP : DisableUnicastResponsesToMulticastBroadcast

      • Non configuré (par défaut)
      • True - La réponse de monodiffusion au trafic de diffusion multidiffusion est bloquée.
      • False
    • Les ports globaux autorisent la fusion des préférences utilisateur (appareil)
      CSP : GlobalPortsAllowUserPrefMerge

      • Non configuré (par défaut)
      • True
      • False : les règles de pare-feu de port globales du magasin local sont ignorées et ne sont pas appliquées.
    • Blindé (appareil)
      CSP : blindé

      • Non configuré (par défaut)
      • True - Le serveur bloque tout le trafic entrant, quels que soient les autres paramètres de stratégie.
      • False

Étapes suivantes

Stratégie de sécurité des points de terminaison pour les pare-feu