Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd brandväggsprincipen för slutpunktssäkerhet i Intune för att konfigurera en inbyggd brandvägg för enheter som kör macOS- och Windows-enheter.
Du kan konfigurera samma brandväggsinställningar med hjälp av Endpoint Protection-profiler för enhetskonfiguration, men enhetskonfigurationsprofilerna innehåller ytterligare kategorier av inställningar. Dessa ytterligare inställningar är inte relaterade till brandväggar och kan göra det svårt att konfigurera endast brandväggsinställningar för din miljö.
Hitta slutpunktssäkerhetsprinciperna för brandväggar under Hantera i noden Slutpunktssäkerhet i administrationscentret för Microsoft Intune.
Krav för brandväggsprofiler
- Windows
- Windows Server 2012 R2 eller senare (via scenariot med hantering av säkerhetsinställningar för Microsoft Defender för Endpoint)
- Alla versioner av macOS som stöds
Viktigt
Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.
Viktigt
Windows har uppdaterat hur Windows Firewall Configuration Service Provider (CSP) framtvingar regler från atomiska block av brandväggsregler. Windows-brandväggens CSP på en enhet implementerar inställningarna för brandväggsregeln från dina brandväggsprinciper för slutpunktssäkerhet i Intune. Från och med följande versioner av Windows tillämpar det uppdaterade CSP-beteendet nu en allt-eller-inget-tillämpning av brandväggsregler från varje atomiskt regelblock:
- Windows 11, version 21H2
- Windows 11, version 22H2
- Windows 10, version 21H2
På enheter som kör en tidigare version av Windows bearbetar CSP brandväggsregler i ett atomiskt regelblock, en regel (eller inställning) i taget. Avsikten är att tillämpa alla regler i det atomblocket, eller ingen av dem. Men om CSP stöter på ett problem med att tillämpa en regel från blocket, slutar CSP att tillämpa efterföljande regler men återställer inte en regel från det blocket som redan har tillämpats. Det här beteendet kan resultera i en partiell distribution av brandväggsregler på en enhet.
Rollbaserad åtkomstkontroll (RBAC)
Vägledning om hur du tilldelar rätt nivå av behörigheter och rättigheter för att hantera Intune brandväggsprincip finns i Rollbaserad åtkomstkontroll för slutpunktssäkerhet.
Brandväggsprofiler
Hitta vägledning för hur du skapar slutpunktssäkerhetsprofiler i Skapa en slutpunktssäkerhetsprincip.
Enheter som hanteras av Intune
Plattform: macOS:
- macOS-brandväggen – Aktivera och konfigurera inställningar för den inbyggda brandväggen i macOS.
Plattform: Windows:
Information om hur du konfigurerar inställningar i följande profiler finns i CSP (Firewall Configuration Service Provider).
Obs!
Från och med den 5 april 2022 ersattes Windows 10 och senare av Windows-plattformen.
Windows-plattformen stöder enheter som kommunicerar via Microsoft Intune eller Microsoft Defender för Endpoint. De här profilerna lägger också till stöd för Windows Server plattformen som inte stöds via Microsoft Intune internt.
Profiler för den här nya plattformen använder inställningsformatet som finns i inställningskatalogen. Varje ny profilmall för den här nya plattformen innehåller samma inställningar som den äldre profilmallen den ersätter. Med den här ändringen kan du inte längre skapa nya versioner av de gamla profilerna. Dina befintliga instanser av den gamla profilen är fortfarande tillgängliga för användning och redigering.
Windows-brandväggen – konfigurera inställningar för Windows-brandväggen med avancerad säkerhet. Windows-brandväggen tillhandahåller värdbaserad, dubbelriktad filtrering av nätverkstrafik för en enhet och kan blockera obehörig nätverkstrafik som flödar till eller från den lokala enheten.
Regler för Windows-brandväggen – Definiera detaljerade brandväggsregler, inklusive specifika portar, protokoll, program och nätverk, och för att tillåta eller blockera nätverkstrafik. Varje instans av den här profilen har stöd för upp till 150 anpassade regler.
Tips
Användning av inställningen Policyap-ID, som beskrivs i CSP:n MdmStore/FirewallRules/{FirewallRuleName}/PolicyAppId, kräver att miljön använder WDAC-taggning (Windows Defender-programreglering). Mer information finns i följande Windows Defender-artiklar:
Regler för Windows Hyper-V-brandväggen Med mallen Windows Hyper-V-brandväggsregler kan du styra brandväggsregler som gäller för specifika Hyper-V-behållare i Windows, inklusive program som Windows-undersystem för Linux (WSL) och Windows-undersystem för Android (WSA)
Lägga till återanvändbara inställningsgrupper i profiler för brandväggsregler
I den allmänt tillgängliga förhandsversionen stöder regelprofiler för Windows-brandväggen användning av återanvändbara inställningsgrupper för följande plattformar:
- Windows
Följande profilinställningar för brandväggsregel är tillgängliga i grupper med återanvändbara inställningar:
- Fjärr-IP-adressintervall
- FQDN-definitioner och automatisk matchning
När du konfigurerar en brandväggsregel för att lägga till en eller flera återanvändbara inställningsgrupper, konfigurerar du även regelåtgärden för att definiera hur inställningarna i dessa grupper används.
Varje regel som du lägger till i profilen kan innehålla både återanvändbara inställningsgrupper och enskilda inställningar som läggs till direkt i regeln. Du kan dock använda varje regel för antingen återanvändbara inställningsgrupper eller för att hantera inställningar som du lägger till direkt i regeln. Den här separationen kan bidra till att förenkla framtida konfigurationer eller ändringar som du kan göra.
Obs!
Regler för inkommande FQDN stöds inte internt. Det är dock möjligt att använda skript för förhydrering för att generera inkommande IP-poster för regeln. Mer information finns i Dynamiska nyckelord för Windows-brandväggen i dokumentationen för Windows-brandväggen.
Krav och vägledning om hur du konfigurerar återanvändbara grupper och sedan lägger till dem i den här profilen finns i Använda återanvändbara grupper med inställningar med Intune principer.
Enheter som hanteras av Configuration Manager
Brandvägg
Stöd för enheter som hanteras av Configuration Manager finns i förhandsversion.
Hantera brandväggsprincipinställningar för Configuration Manager-enheter när du använder klientanslutning.
Principväg:
- Brandvägg för slutpunktssäkerhet >
Profiler:
- Windows-brandväggen (ConfigMgr)
Version av Configuration Manager som krävs:
- Configuration Manager aktuella grenen version 2006 eller senare, med uppdatering i konsolen Configuration Manager 2006 Hotfix (KB4578605)
Enhetsplattformar för Configuration Manager som stöds:
Windows (x86, x64, ARM64)
Viktigt
Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.
Sammanslagningar av brandväggsregler och principkonflikter
Planera att brandväggsprinciper ska tillämpas på en enhet med bara en princip. Genom att använda en enda principinstans och principtyp undviker du att två separata principer tillämpar olika konfigurationer på samma inställning, vilket skapar konflikter. När det finns en konflikt mellan två principinstanser eller typer av principer som hanterar samma inställning med olika värden skickas inte inställningen till enheten.
Den typen av principkonflikt gäller för Windows-brandväggsprofilen , som kan vara i konflikt med andra Windows-brandväggsprofiler, eller en brandväggskonfiguration som levereras av en annan principtyp, till exempel enhetskonfiguration.
Profiler i Windows-brandväggen står inte i konflikt med profiler i Windows-brandväggens regler .
När du använder regelprofiler för Windows-brandväggen kan du tillämpa flera regelprofiler på samma enhet. Men när det finns olika regler för samma sak med olika konfigurationer skickas båda till enheten och skapar en konflikt på den enheten.
- Om en regel till exempel blockerar Teams.exe genom brandväggen och en annan regel tillåter Teams.exe, levereras båda reglerna till klienten. Det här resultatet skiljer sig från konflikter som skapas via andra principer för brandväggsinställningar.
När regler från flera regelprofiler inte står i konflikt med varandra sammanfogar enheterna reglerna från varje profil för att skapa en kombinerad brandväggsregelkonfiguration på enheten. Med det här beteendet kan du distribuera fler än de 150 regler som varje enskild profil stöder till en enhet.
- Du har till exempel två profiler för Windows-brandväggsregler. Den första profilen tillåter Teams.exe genom brandväggen. Den andra profilen gör attOutlook.exe igenom brandväggen. När en enhet tar emot båda profilerna konfigureras enheten för att tillåta båda apparna genom brandväggen.
Rapporter om brandväggsprinciper
Rapporterna för brandväggsprincipen visar statusinformation om brandväggsstatus för dina hanterade enheter. Brandväggsrapporter har stöd för hanterade enheter som kör följande operativsystem.
- Windows
Viktigt
Den 14 oktober 2025 upphörde supporten för Windows 10 och får inte kvalitets- eller funktionsuppdateringar. Windows 10 är en tillåten version i Intune. Enheter som kör den här versionen kan fortfarande registreras i Intune och använda berättigade funktioner, men funktionerna garanteras inte och kan variera.
Sammanfattning
Sammanfattning är standardvyn när du öppnar noden Brandvägg. Öppna Microsoft Intune administrationscenter och gå sedan tillSammanfattning avbrandväggen> för slutpunktssäkerhet>.
Den här vyn ger:
- Ett sammanställt antal enheter som har brandväggen inaktiverad.
- En lista över dina brandväggsprinciper, inklusive namn, typ, om den har tilldelats och när den senast ändrades.
MDM-enheter som kör Windows med brandväggen avstängd
Den här rapporten finns i noden Slutpunktssäkerhet. Öppna administrationscentret för Microsoft Intune och gå sedan till MDM-enheter för slutpunktssäkerhet>för brandväggen> somkör Windows 10 eller senare med brandväggen inaktiverad.
Data rapporteras via Windows DeviceStatus CSP och identifierar varje enhet där brandväggen är inaktiverad. Som standard visas bland annat följande information:
- Enhetsnamn
- Brandväggens status
- Användarens huvudnamn
- Mål (metoden för enhetshantering)
- Tidpunkt för senaste incheckning
MDM-brandväggsstatus för Windows
Den här organisationsrapporten beskrivs också i Intune rapporter.
Som organisationsrapport är den här rapporten tillgänglig från noden Rapporter . Öppna administrationscentret för Microsoft Intune och gå sedantillMDM-brandväggsstatus>> för rapporter för Windows.
Data rapporteras via CSP:n för Windows DeviceStatus och rapporterar om brandväggens status på dina hanterade enheter. Du kan filtrera returer för den här rapporten genom att använda en eller flera av statusdetaljkategorierna.
Statusinformationen omfattar:
- Aktiverad – Brandväggen är på och rapporterar.
- Inaktiverad – Brandväggen är inaktiverad.
- Begränsad – Brandväggen övervakar inte alla nätverk, eller så är vissa regler inaktiverade.
- Tillfälligt inaktiverad (standard) – brandväggen övervakar tillfälligt inte alla nätverk
- Inte tillämpligt – Enheten stöder inte brandväggsrapportering.
Du kan filtrera returer för den här rapporten genom att använda en eller flera av statusdetaljkategorierna.
Undersöka problem med brandväggsregler
Mer information om brandväggsregler i Intune och hur du felsöker vanliga problem finns i följande Intune Customer Success-blogg:
Andra vanliga problem med brandväggsregeln:
Loggboken: RemotePortRanges eller LocalPortRanges "Parametern är felaktig"
- Kontrollera att konfigurerade intervall är stigande (exempel: 1-5 är korrekt, 5-1 orsakar det här felet)
- Kontrollera att de konfigurerade intervallen ligger inom det övergripande portintervallet 0–65535
- Om antingen fjärrportintervall eller lokala portintervall konfigureras i en regel måste protokollet också konfigureras med 6 (TCP) eller 17 (UDP)
Loggboken: "... Name), Result: (Parametern är felaktig)"
- Om kantbläddring är aktiverat i en regel måste regelriktningen anges till "Den här regeln gäller för inkommande trafik".
Loggboken: "... InterfaceTypes), Result: (Parametern är felaktig)"
- Om "Alla" gränssnittstyper är aktiverat i en regel får de andra gränssnittstyperna inte väljas.
Nästa steg
Konfigurera principer för slutpunktssäkerhet
Visa information om inställningarna i de inaktuella brandväggsprofilerna för den inaktuella plattformen Windows 10 och senare: