Brandväggsprincipinställningar för klientanslutna enheter i Microsoft Intune

Visa de inställningar för Microsoft Windows-brandväggen som du kan hantera med Windows-brandväggsprofilen (ConfigMgr) från Intune. Profilen är tillgänglig när du konfigurerar Intune brandväggsprincip och principen distribueras till enheter som du hanterar med Configuration Manager när du har konfigurerat klientanslutningsscenariot.

Windows-brandväggen

  • Verifiering av listan över återkallade certifikat (enhet)
    CSP: MdmStore/Global/CRLcheck

    Ange hur verifiering av listan över återkallade certifikat (CRL) ska tillämpas.

    • Inte konfigurerad (standard) – Använd klientens standard, vilket är att inaktivera verifiering av lista över återkallade certifikat.
    • Ingen
    • Försök
    • Kräv
  • Inaktivera tillståndskänslig FTP (enhet)
    CSP: MdmStore/Global/DisableStatefulFtp

    • Inte konfigurerad (standard)
    • Sant – Tillståndskänslig FTP är inaktiverad
    • False – Brandväggen utför tillståndskänslig FTP-filtrering (File Transfer Protocol) för att tillåta sekundära anslutningar.
  • Aktivera paketkö (enhet)
    CSP: MdmStore/Global/EnablePacketQueue

    Välj bland följande alternativ för att konfigurera skalning för programvaran på mottagningssidan för krypterad mottagning och rensa text framåt för scenariot med IPsec-tunnelgateway. På så sätt kan du vara säker på att paketordningen bevaras. Som standard är inga alternativ markerade.

    • Inaktiverad
    • Inkommande kö
    • Utgående kö
  • IPsec-undantag (enhet)
    CSP: MdmStore/Global/IPsecExempt

    Välj bland följande alternativ för att konfigurera IPsec-undantag.

    • Undanta granne identifiera IPv6 ICMP-typkoder från IPsec
    • Undanta ICMP från IPsec
    • Undanta router upptäcka IPv6 ICMP-typkoder från IPsec
    • Undanta både IPv4- och IPv6 DHCP-trafik från IPsec
  • Opportunistiskt matcha autentiseringsuppsättningen per KM (enhet)
    CSP: OpportunisticallyMatchAuthSetPerKM

    • Inte konfigurerad (standard)
    • Sant
    • Falskt
  • Kodning av delad nyckel i förväg (enhet)
    CSP: MdmStore/Global/PresharedKeyEncoding

    • Inte konfigurerad (standard)
    • Ingen
    • UTF8
  • Inaktivitetstid för säkerhetsassociation (enhet)
    CSP: MdmStore/Global/SaIdleTime

    Ange en tid i sekunder mellan 300 och 3600, som anger hur länge säkerhetsassociationerna ska behållas efter att nätverkstrafiken inte visas. Om du inte anger något värde tar systemet bort en säkerhetsassociation efter att den har varit inaktiv i 300 sekunder.

Domänprofil

  • Aktivera domännätverkets brandvägg (enhet)
    CSP: EnableFirewall

    • Inte konfigurerad (standard) – Klienten återgår till standardinställningen, vilket är att aktivera brandväggen.
    • Sant – Windows-brandväggen för nätverkstypen domän aktiveras och framtvingas.
    • False – Inaktivera brandväggen.

    När värdet är True kan du konfigurera följande inställningar för den här brandväggsprofiltypen:

    • Tillåt sammanslagning av lokal IPsec-princip (enhet)
      CSP: AllowLocalIpsecPolicyMerge

      • Inte konfigurerad (standard)
      • Sant
      • Falskt – anslutningssäkerhetsregler från det lokala arkivet ignoreras och tillämpas inte.
    • Tillåt sammanslagning av lokal princip (enhet)
      CSP: AllowLocalPolicyMerge

      • Inte konfigurerad (standard)
      • Sant
      • False – Brandväggsregler från det lokala arkivet ignoreras och tillämpas inte.
    • Auktoriseringsappar tillåter sammanslagning av användare (enhet)
      CSP: AuthAppsAllowUserPrefMerge

      • Inte konfigurerad (standard)
      • Sant
      • Falskt
    • Standardåtgärd för inkommande trafik för domänprofil (enhet)
      CSP: DefaultInboundAction

      • Inte konfigurerad (standard)
      • Tillåt
      • Blockera
    • Standardåtgärd för utgående trafik (enhet)
      CSP: DefaultOutboundAction

      • Tillåt
      • Blockera
    • Inaktivera inkommande meddelanden (enhet)
      CSP: DisableInboundNotifications

      • Inte konfigurerad (standard)
      • Sant – Brandväggen visar inte ett meddelande till användaren när ett program blockeras från att lyssna på en port.
      • False – Brandväggen kan visa ett meddelande till användaren när ett program blockeras från att lyssna på en port.
    • Inaktivera dolt läge (enhet)
      CSP: DisableStealthMode

      • Inte konfigurerad (standard)
      • Sant
      • False - Servern arbetar i stealth-läge. Brandväggsreglerna som används för att framtvinga dolt läge är implementeringsspecifika.
    • Inaktivera Unicast-svar på multicast-sändning (enhet)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Inte konfigurerad (standard)
      • True – Unicast-svar på multicast-sändningstrafik blockeras.
      • Falskt
    • Globala portar tillåter sammanslagning av användarbehörighet (enhet)
      CSP: GlobalPortsAllowUserPrefMerge

      • Inte konfigurerad (standard)
      • Sant
      • False – Globala portbrandväggsregler i det lokala arkivet ignoreras och tillämpas inte.
    • Avskärmad (enhet)
      CSP: Avskärmad

      • Inte konfigurerad (standard)
      • Sant – servern blockerar all inkommande trafik oavsett andra principinställningar.
      • Falskt

Privat profil

  • Aktivera brandväggen för privat nätverk (enhet)
    CSP: EnableFirewall

    • Inte konfigurerad (standard) – Klienten återgår till standardinställningen, vilket är att aktivera brandväggen.
    • Sant – Windows-brandväggen för nätverkstypen private aktiveras och tillämpas.
    • False – Inaktivera brandväggen.

    När värdet är True kan du konfigurera följande inställningar för den här brandväggsprofiltypen:

    • Tillåt sammanslagning av lokal IPsec-princip (enhet)
      CSP: AllowLocalIpsecPolicyMerge

      • Inte konfigurerad (standard)
      • Sant
      • Falskt – anslutningssäkerhetsregler från det lokala arkivet ignoreras och tillämpas inte.
    • Tillåt sammanslagning av lokal princip (enhet)
      CSP: AllowLocalPolicyMerge

      • Inte konfigurerad (standard)
      • Sant
      • False – Brandväggsregler från det lokala arkivet ignoreras och tillämpas inte.
    • Auktoriseringsappar tillåter sammanslagning av användare (enhet)
      CSP: AuthAppsAllowUserPrefMerge

      • Inte konfigurerad (standard)
      • Sant
      • Falskt
    • Standardåtgärd för inkommande trafik för privat profil (enhet)
      CSP: DefaultInboundAction

      • Inte konfigurerad (standard)
      • Tillåt
      • Blockera
    • Standardåtgärd för utgående trafik (enhet)
      CSP: DefaultOutboundAction

      • Tillåt
      • Blockera
    • Inaktivera inkommande meddelanden (enhet)
      CSP: DisableInboundNotifications

      • Inte konfigurerad (standard)
      • Sant – Brandväggen visar inte ett meddelande till användaren när ett program blockeras från att lyssna på en port.
      • False – Brandväggen kan visa ett meddelande till användaren när ett program blockeras från att lyssna på en port.
    • Inaktivera dolt läge (enhet)
      CSP: DisableStealthMode

      • Inte konfigurerad (standard)
      • Sant
      • False - Servern arbetar i stealth-läge. Brandväggsreglerna som används för att framtvinga dolt läge är implementeringsspecifika.
    • Inaktivera Unicast-svar på multicast-sändning (enhet)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Inte konfigurerad (standard)
      • True – Unicast-svar på multicast-sändningstrafik blockeras.
      • Falskt
    • Globala portar tillåter sammanslagning av användarbehörighet (enhet)
      CSP: GlobalPortsAllowUserPrefMerge

      • Inte konfigurerad (standard)
      • Sant
      • False – Globala portbrandväggsregler i det lokala arkivet ignoreras och tillämpas inte.
    • Avskärmad (enhet)
      CSP: Avskärmad

      • Inte konfigurerad (standard)
      • Sant – servern blockerar all inkommande trafik oavsett andra principinställningar.
      • Falskt

Offentlig profil

  • Aktivera brandväggen för offentligt nätverk (enhet)
    CSP: EnableFirewall

    • Inte konfigurerad (standard) – Klienten återgår till standardinställningen, vilket är att aktivera brandväggen.
    • Sant – Windows-brandväggen för nätverkstypen offentlig aktiveras och tillämpas.
    • False – Inaktivera brandväggen.

    När värdet är True kan du konfigurera följande inställningar för den här brandväggsprofiltypen:

    • Tillåt sammanslagning av lokal IPsec-princip (enhet)
      CSP: AllowLocalIpsecPolicyMerge

      • Inte konfigurerad (standard)
      • Sant
      • Falskt – anslutningssäkerhetsregler från det lokala arkivet ignoreras och tillämpas inte.
    • Tillåt sammanslagning av lokal princip (enhet)
      CSP: AllowLocalPolicyMerge

      • Inte konfigurerad (standard)
      • Sant
      • False – Brandväggsregler från det lokala arkivet ignoreras och tillämpas inte.
    • Auktoriseringsappar tillåter sammanslagning av användare (enhet)
      CSP: AuthAppsAllowUserPrefMerge

      • Inte konfigurerad (standard)
      • Sant
      • Falskt
    • Standardåtgärd för inkommande trafik för offentlig profil (enhet)
      CSP: DefaultInboundAction

      • Inte konfigurerad (standard)
      • Tillåt
      • Blockera
    • Standardåtgärd för utgående trafik (enhet)
      CSP: DefaultOutboundAction

      • Tillåt
      • Blockera
    • Inaktivera inkommande meddelanden (enhet)
      CSP: DisableInboundNotifications

      • Inte konfigurerad (standard)
      • Sant – Brandväggen visar inte ett meddelande till användaren när ett program blockeras från att lyssna på en port.
      • False – Brandväggen kan visa ett meddelande till användaren när ett program blockeras från att lyssna på en port.
    • Inaktivera dolt läge (enhet)
      CSP: DisableStealthMode

      • Inte konfigurerad (standard)
      • Sant
      • False - Servern arbetar i stealth-läge. Brandväggsreglerna som används för att framtvinga dolt läge är implementeringsspecifika.
    • Inaktivera Unicast-svar på multicast-sändning (enhet)
      CSP: DisableUnicastResponsesToMulticastBroadcast

      • Inte konfigurerad (standard)
      • True – Unicast-svar på multicast-sändningstrafik blockeras.
      • Falskt
    • Globala portar tillåter sammanslagning av användarbehörighet (enhet)
      CSP: GlobalPortsAllowUserPrefMerge

      • Inte konfigurerad (standard)
      • Sant
      • False – Globala portbrandväggsregler i det lokala arkivet ignoreras och tillämpas inte.
    • Avskärmad (enhet)
      CSP: Avskärmad

      • Inte konfigurerad (standard)
      • Sant – servern blockerar all inkommande trafik oavsett andra principinställningar.
      • Falskt

Nästa steg

Endpoint Security-princip för brandväggar