Configurações de política de firewall para dispositivos conectados ao locatário no Microsoft Intune

Exiba as configurações do Firewall do Microsoft Windows que você pode gerenciar com o perfil do Firewall do Windows (ConfigMgr) do Intune. O perfil está disponível quando você configura a política de Firewall do Intune e a política é implantada em dispositivos gerenciados com o Gerenciador de Configurações quando você configura o cenário de anexação de locatário.

Firewall do Windows

  • Verificação da lista de certificados revogados (Dispositivo)
    CSP: MdmStore/Global/CRLcheck

    Especificar como a verificação da lista de certificados revogados (CRL) é imposta.

    • Não configurado (padrão) – use o padrão do cliente, que é desabilitar a verificação de CRL.
    • Nenhum
    • Tentativas
    • Exigir
  • Desabilitar FTP com estado (dispositivo)
    CSP: MdmStore/Global/DisableStatefulFtp

    • Não configurado (padrão)
    • Verdadeiro - o FTP com estado está desabilitado
    • Falso - O firewall executa filtragem FTP (File Transfer Protocol) stateful para permitir conexões secundárias.
  • Habilitar Fila de Pacotes (Dispositivo)
    CSP: MdmStore/Global/EnablePacketQueue

    Selecione uma das opções a seguir para configurar o dimensionamento do software no lado de recebimento para o recebimento criptografado e encaminhamento de texto não criptografado para o cenário de gateway de túnel IPsec. Isso garante que a ordem do pacote seja preservada. Por padrão, nenhuma opção é selecionada.

    • Disabled
    • Fila de entrada
    • Fila de Saída
  • Exceções IPsec (Dispositivo)
    CSP: MdmStore/Global/IPsecExempt

    Selecione uma das opções a seguir para configurar exceções de IPsec.

    • Vizinho isento descobrir códigos de tipo IPv6 ICMP do IPsec
    • Isentar ICMP do IPsec
    • Roteador isento descobre códigos de tipo IPv6 ICMP do IPsec
    • Isentar o tráfego DHCP IPv4 e IPv6 do IPsec
  • Corresponder oportunisticamente ao conjunto de autenticação por km (dispositivo)
    CSP: OpportunisticallyMatchAuthSetPerKM

    • Não configurado (padrão)
    • Verdadeiro
    • Falso
  • Codificação de chave pré-compartilhada (dispositivo)
    CSP: MdmStore/Global/PresharedKeyEncoding

    • Não configurado (padrão)
    • Nenhum
    • UTF8
  • Tempo ocioso de associação de segurança (Dispositivo)
    CSP: MdmStore/Global/SaIdleTime

    Especifique um tempo em segundos entre 300 e 3600, por quanto tempo as associações de segurança são mantidas depois que o tráfego de rede não é visto. Se você não especificar nenhum valor, o sistema excluirá uma associação de segurança depois que ela ficar ociosa por 300 segundos.

Perfil do Domínio

  • Habilitar o Firewall de Rede do Domínio (Dispositivo)
    CSP: EnableFirewall

    • Não configurado (padrão) – O cliente retorna ao seu padrão, que é habilitar o firewall.
    • Verdadeiro - O Firewall do Windows para o tipo de domínio de rede é ativado e aplicado.
    • Falso - Desabilite o firewall.

    Quando definido como True, você pode definir as seguintes configurações para este tipo de perfil de firewall:

    • Permitir mesclagem de política IPsec local (dispositivo)
      CSP: AllowLocalIpsecPolicyMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - As regras de segurança de conexão do repositório local são ignoradas e não são impostas.
    • Permitir mesclagem de política local (dispositivo)
      CSP: AllowLocalPolicyMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - As regras de firewall do repositório local são ignoradas e não são impostas.
    • Aplicativos de autenticação permitem mesclagem de preferências de usuário (dispositivo)
      CSP: AuthAppsAllowUserPrefMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso
    • Ação de entrada padrão para perfil de domínio (dispositivo)
      CSP: DefaultInboundAction

      • Não configurado (padrão)
      • Permitir
      • Bloquear
    • Ação de saída padrão (dispositivo)
      CSP: DefaultOutboundAction

      • Permitir
      • Bloquear
    • Desabilitar notificações de entrada (dispositivo)
      CSP: DisableInboundNotifications

      • Não configurado (padrão)
      • Verdadeiro - O firewall não exibirá uma notificação ao usuário quando um aplicativo for impedido de escutar em uma porta.
      • Falso - O firewall pode exibir uma notificação para o usuário quando um aplicativo é impedido de escutar em uma porta.
    • Desabilitar Modo Furtivo (dispositivo)
      CSP: DisableStealthMode

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - O servidor opera em modo furtivo. As regras de firewall usadas para impor o modo furtivo são específicas da implementação.
    • Desabilitar respostas unicast para transmissão multicast (dispositivo)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Não configurado (padrão)
      • True - A resposta unicast ao tráfego de difusão multicast está bloqueada.
      • Falso
    • As portas globais permitem a mesclagem de preferências do usuário (dispositivo)
      CSP: GlobalPortsAllowUserPrefMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - As regras de firewall da porta global no repositório local são ignoradas e não são impostas.
    • Blindado (dispositivo)
      CSP: blindado

      • Não configurado (padrão)
      • Verdadeiro - O servidor bloqueia todo o tráfego de entrada, independentemente de outras configurações de política.
      • Falso

Perfil Privado

  • Habilitar o firewall da rede privada (dispositivo)
    CSP: EnableFirewall

    • Não configurado (padrão) – O cliente retorna ao seu padrão, que é habilitar o firewall.
    • Verdadeiro - O Firewall do Windows para o tipo de rede privada é ativado e aplicado.
    • Falso - Desabilite o firewall.

    Quando definido como True, você pode definir as seguintes configurações para este tipo de perfil de firewall:

    • Permitir mesclagem de política IPsec local (dispositivo)
      CSP: AllowLocalIpsecPolicyMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - As regras de segurança de conexão do repositório local são ignoradas e não são impostas.
    • Permitir mesclagem de política local (dispositivo)
      CSP: AllowLocalPolicyMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - As regras de firewall do repositório local são ignoradas e não são impostas.
    • Aplicativos de autenticação permitem mesclagem de preferências de usuário (dispositivo)
      CSP: AuthAppsAllowUserPrefMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso
    • Ação de entrada padrão para perfil privado (dispositivo)
      CSP: DefaultInboundAction

      • Não configurado (padrão)
      • Permitir
      • Bloquear
    • Ação de saída padrão (dispositivo)
      CSP: DefaultOutboundAction

      • Permitir
      • Bloquear
    • Desabilitar notificações de entrada (dispositivo)
      CSP: DisableInboundNotifications

      • Não configurado (padrão)
      • Verdadeiro - O firewall não exibirá uma notificação ao usuário quando um aplicativo for impedido de escutar em uma porta.
      • Falso - O firewall pode exibir uma notificação para o usuário quando um aplicativo é impedido de escutar em uma porta.
    • Desabilitar Modo Furtivo (dispositivo)
      CSP: DisableStealthMode

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - O servidor opera em modo furtivo. As regras de firewall usadas para impor o modo furtivo são específicas da implementação.
    • Desabilitar respostas unicast para transmissão multicast (dispositivo)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Não configurado (padrão)
      • True - A resposta unicast ao tráfego de difusão multicast está bloqueada.
      • Falso
    • As portas globais permitem a mesclagem de preferências do usuário (dispositivo)
      CSP: GlobalPortsAllowUserPrefMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - As regras de firewall da porta global no repositório local são ignoradas e não são impostas.
    • Blindado (dispositivo)
      CSP: blindado

      • Não configurado (padrão)
      • Verdadeiro - O servidor bloqueia todo o tráfego de entrada, independentemente de outras configurações de política.
      • Falso

Perfil Público

  • Habilitar o Firewall de Rede Pública (Dispositivo)
    CSP: EnableFirewall

    • Não configurado (padrão) – O cliente retorna ao seu padrão, que é habilitar o firewall.
    • True - O Firewall do Windows para o tipo de rede pública é ativado e aplicado.
    • Falso - Desabilite o firewall.

    Quando definido como True, você pode definir as seguintes configurações para este tipo de perfil de firewall:

    • Permitir mesclagem de política IPsec local (dispositivo)
      CSP: AllowLocalIpsecPolicyMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - As regras de segurança de conexão do repositório local são ignoradas e não são impostas.
    • Permitir mesclagem de política local (dispositivo)
      CSP: AllowLocalPolicyMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - As regras de firewall do repositório local são ignoradas e não são impostas.
    • Aplicativos de autenticação permitem mesclagem de preferências de usuário (dispositivo)
      CSP: AuthAppsAllowUserPrefMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso
    • Ação de entrada padrão para perfil público (dispositivo)
      CSP: DefaultInboundAction

      • Não configurado (padrão)
      • Permitir
      • Bloquear
    • Ação de saída padrão (dispositivo)
      CSP: DefaultOutboundAction

      • Permitir
      • Bloquear
    • Desabilitar notificações de entrada (dispositivo)
      CSP: DisableInboundNotifications

      • Não configurado (padrão)
      • Verdadeiro - O firewall não exibirá uma notificação ao usuário quando um aplicativo for impedido de escutar em uma porta.
      • Falso - O firewall pode exibir uma notificação para o usuário quando um aplicativo é impedido de escutar em uma porta.
    • Desabilitar Modo Furtivo (dispositivo)
      CSP: DisableStealthMode

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - O servidor opera em modo furtivo. As regras de firewall usadas para impor o modo furtivo são específicas da implementação.
    • Desabilitar respostas unicast para transmissão multicast (dispositivo)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Não configurado (padrão)
      • True - A resposta unicast ao tráfego de difusão multicast está bloqueada.
      • Falso
    • As portas globais permitem a mesclagem de preferências do usuário (dispositivo)
      CSP: GlobalPortsAllowUserPrefMerge

      • Não configurado (padrão)
      • Verdadeiro
      • Falso - As regras de firewall da porta global no repositório local são ignoradas e não são impostas.
    • Blindado (dispositivo)
      CSP: blindado

      • Não configurado (padrão)
      • Verdadeiro - O servidor bloqueia todo o tráfego de entrada, independentemente de outras configurações de política.
      • Falso

Próximas etapas

Política de segurança de ponto de extremidade para firewalls