Impostazioni dei criteri firewall per i dispositivi collegati al tenant in Microsoft Intune

Visualizzare le impostazioni di Microsoft Windows Firewall che è possibile gestire con il profilo Windows Firewall (ConfigMgr) da Intune. Il profilo è disponibile quando si configura Intune criterio di firewall e il criterio viene distribuito ai dispositivi gestiti con Gestione configurazione quando si configura lo scenario di collegamento di tenant.

Windows Firewall

  • Verifica dell'elenco di revoche di certificati (dispositivo)
    CSP: MdmStore/Global/CRLcheck

    Specifica come viene applicata la verifica dell'elenco di revoche di certificati (CRL).

    • Non configurato (impostazione predefinita): usare l'impostazione predefinita del client, ovvero disabilitare la verifica CRL.
    • Nessuna
    • Tentativo
    • Richiedi
  • Disabilita ftp stateful (dispositivo)
    CSP: MdmStore/Global/DisableStatefulFtp

    • Non configurato (impostazione predefinita)
    • True - L'FTP con stato è disabilitato
    • False : il firewall esegue il filtro FTP (File Transfer Protocol) con stato per consentire le connessioni secondarie.
  • Abilita la coda dei pacchetti (dispositivo)
    CSP: MdmStore/Global/EnablePacketQueue

    Selezionare una delle seguenti opzioni per configurare il ridimensionamento per il software sul lato di ricezione per la ricezione crittografata e l'inoltro di testo non crittografato per lo scenario gateway del tunnel IPsec. In questo modo si garantisce che l'ordine dei pacchetti sia preservato. Per impostazione predefinita, non è selezionata alcuna opzione.

    • Disabled
    • Coda in entrata
    • Coda in uscita
  • Eccezioni IPsec (dispositivo)
    CSP: MdmStore/Global/IPsecExempt

    Selezionare una delle seguenti opzioni per configurare le eccezioni IPsec.

    • Il router adiacente esente scopre i codici di tipo ICMP IPv6 da IPsec
    • Esenzione di ICMP da IPsec
    • Il router esente scopre i codici di tipo ICMP IPv6 da IPsec
    • Esenzione del traffico DHCP IPv4 e IPv6 da IPsec
  • Corrispondenza opportunistica del set di autenticazione per km (dispositivo)
    CSP: OpportunisticallyMatchAuthSetPerKM

    • Non configurato (impostazione predefinita)
    • Vero
    • Falso
  • Codifica della chiave già condivisa (dispositivo)
    CSP: MdmStore/Global/PresharedKeyEncoding

    • Non configurato (impostazione predefinita)
    • Nessuna
    • UTF8
  • Tempo di inattività dell'associazione di sicurezza (dispositivo)
    CSP: MdmStore/Global/SaIdleTime

    Specifica un tempo in secondi compreso tra 300 e 3600, per quanto tempo le associazioni di sicurezza vengono mantenute dopo che il traffico di rete non viene rilevato. Se non si specifica alcun valore, il sistema elimina un'associazione di sicurezza dopo 300 secondi di inattività.

Profilo di dominio

  • Abilita firewall di rete di dominio (dispositivo)
    CSP: EnableFirewall

    • Non configurato (impostazione predefinita): il client torna all'impostazione predefinita, ovvero l'abilitazione del firewall.
    • True - Windows Firewall per il tipo di dominio di rete è attivato e applicato.
    • False : disabilitare il firewall.

    Se impostato su True, è possibile configurare le impostazioni seguenti per questo tipo di profilo firewall:

    • Consenti unione criteri IPSEC locali (dispositivo)
      CSP: AllowLocalIpsecPolicyMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • False : le regole di sicurezza della connessione dell'archivio locale vengono ignorate e non applicate.
    • Consenti unione criteri locali (dispositivo)
      CSP: AllowLocalPolicyMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • False : le regole del firewall dell'archivio locale vengono ignorate e non applicate.
    • App di autenticazione Consenti unione preferenze utente (dispositivo)
      CSP: AuthAppsAllowUserPrefMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • Falso
    • Azione in entrata predefinita per il profilo di dominio (dispositivo)
      CSP: DefaultInboundAction

      • Non configurato (impostazione predefinita)
      • Consenti
      • Blocca
    • Azione in uscita predefinita (dispositivo)
      CSP: DefaultOutboundAction

      • Consenti
      • Blocca
    • Disabilitare le notifiche in entrata (dispositivo)
      CSP: DisableInboundNotifications

      • Non configurato (impostazione predefinita)
      • True - Il firewall non visualizza una notifica all'utente quando un'applicazione è bloccata dall'ascolto su una porta.
      • False - Il firewall potrebbe visualizzare una notifica all'utente quando un'applicazione è bloccata dall'ascolto su una porta.
    • Disabilita la modalità invisibile (dispositivo)
      CSP: DisableStealthMode

      • Non configurato (impostazione predefinita)
      • Vero
      • False - Il server funziona in modalità invisibile. Le regole del firewall utilizzate per applicare la modalità stealth sono specifiche dell'implementazione.
    • Disabilita risposte unicast alla trasmissione multicast (dispositivo)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Non configurato (impostazione predefinita)
      • True - La risposta unicast al traffico di trasmissione multicast è bloccata.
      • Falso
    • Porte globali Consente l'unione delle preferenze utente (dispositivo)
      CSP: GlobalPortsAllowUserPrefMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • False : le regole del firewall della porta globale nell'archivio locale vengono ignorate e non applicate.
    • Schermato (dispositivo)
      CSP: schermato

      • Non configurato (impostazione predefinita)
      • True - Il server blocca tutto il traffico in entrata indipendentemente da altre impostazioni dei criteri.
      • Falso

Profilo privato

  • Abilitare il firewall di rete privata (dispositivo)
    CSP: EnableFirewall

    • Non configurato (impostazione predefinita): il client torna all'impostazione predefinita, ovvero l'abilitazione del firewall.
    • True - Windows Firewall per il tipo di rete privato è attivato e applicato.
    • False : disabilitare il firewall.

    Se impostato su True, è possibile configurare le impostazioni seguenti per questo tipo di profilo firewall:

    • Consenti unione criteri IPSEC locali (dispositivo)
      CSP: AllowLocalIpsecPolicyMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • False : le regole di sicurezza della connessione dell'archivio locale vengono ignorate e non applicate.
    • Consenti unione criteri locali (dispositivo)
      CSP: AllowLocalPolicyMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • False : le regole del firewall dell'archivio locale vengono ignorate e non applicate.
    • App di autenticazione Consenti unione preferenze utente (dispositivo)
      CSP: AuthAppsAllowUserPrefMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • Falso
    • Azione in entrata predefinita per il profilo privato (dispositivo)
      CSP: DefaultInboundAction

      • Non configurato (impostazione predefinita)
      • Consenti
      • Blocca
    • Azione in uscita predefinita (dispositivo)
      CSP: DefaultOutboundAction

      • Consenti
      • Blocca
    • Disabilitare le notifiche in entrata (dispositivo)
      CSP: DisableInboundNotifications

      • Non configurato (impostazione predefinita)
      • True - Il firewall non visualizza una notifica all'utente quando un'applicazione è bloccata dall'ascolto su una porta.
      • False - Il firewall potrebbe visualizzare una notifica all'utente quando un'applicazione è bloccata dall'ascolto su una porta.
    • Disabilita la modalità invisibile (dispositivo)
      CSP: DisableStealthMode

      • Non configurato (impostazione predefinita)
      • Vero
      • False - Il server funziona in modalità invisibile. Le regole del firewall utilizzate per applicare la modalità stealth sono specifiche dell'implementazione.
    • Disabilita risposte unicast alla trasmissione multicast (dispositivo)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Non configurato (impostazione predefinita)
      • True - La risposta unicast al traffico di trasmissione multicast è bloccata.
      • Falso
    • Porte globali Consente l'unione delle preferenze utente (dispositivo)
      CSP: GlobalPortsAllowUserPrefMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • False : le regole del firewall della porta globale nell'archivio locale vengono ignorate e non applicate.
    • Schermato (dispositivo)
      CSP: schermato

      • Non configurato (impostazione predefinita)
      • True - Il server blocca tutto il traffico in entrata indipendentemente da altre impostazioni dei criteri.
      • Falso

Profilo pubblico

  • Abilitare il firewall di rete pubblico (dispositivo)
    CSP: EnableFirewall

    • Non configurato (impostazione predefinita): il client torna all'impostazione predefinita, ovvero l'abilitazione del firewall.
    • True - Windows Firewall per il tipo di rete pubblico è attivato e applicato.
    • False : disabilitare il firewall.

    Se impostato su True, è possibile configurare le impostazioni seguenti per questo tipo di profilo firewall:

    • Consenti unione criteri IPSEC locali (dispositivo)
      CSP: AllowLocalIpsecPolicyMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • False : le regole di sicurezza della connessione dell'archivio locale vengono ignorate e non applicate.
    • Consenti unione criteri locali (dispositivo)
      CSP: AllowLocalPolicyMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • False : le regole del firewall dell'archivio locale vengono ignorate e non applicate.
    • App di autenticazione Consenti unione preferenze utente (dispositivo)
      CSP: AuthAppsAllowUserPrefMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • Falso
    • Azione in entrata predefinita per il profilo pubblico (dispositivo)
      CSP: DefaultInboundAction

      • Non configurato (impostazione predefinita)
      • Consenti
      • Blocca
    • Azione in uscita predefinita (dispositivo)
      CSP: DefaultOutboundAction

      • Consenti
      • Blocca
    • Disabilitare le notifiche in entrata (dispositivo)
      CSP: DisableInboundNotifications

      • Non configurato (impostazione predefinita)
      • True - Il firewall non visualizza una notifica all'utente quando un'applicazione è bloccata dall'ascolto su una porta.
      • False - Il firewall potrebbe visualizzare una notifica all'utente quando un'applicazione è bloccata dall'ascolto su una porta.
    • Disabilita la modalità invisibile (dispositivo)
      CSP: DisableStealthMode

      • Non configurato (impostazione predefinita)
      • Vero
      • False - Il server funziona in modalità invisibile. Le regole del firewall utilizzate per applicare la modalità stealth sono specifiche dell'implementazione.
    • Disabilita risposte unicast alla trasmissione multicast (dispositivo)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Non configurato (impostazione predefinita)
      • True - La risposta unicast al traffico di trasmissione multicast è bloccata.
      • Falso
    • Porte globali Consente l'unione delle preferenze utente (dispositivo)
      CSP: GlobalPortsAllowUserPrefMerge

      • Non configurato (impostazione predefinita)
      • Vero
      • False : le regole del firewall della porta globale nell'archivio locale vengono ignorate e non applicate.
    • Schermato (dispositivo)
      CSP: schermato

      • Non configurato (impostazione predefinita)
      • True - Il server blocca tutto il traffico in entrata indipendentemente da altre impostazioni dei criteri.
      • Falso

Passaggi successivi

Criteri di sicurezza degli endpoint per i firewall