Intune 中端點安全性的防火牆原則

使用 Intune 中的端點安全性防火牆原則,為執行 macOS 和 Windows 裝置的裝置設定裝置內建防火牆。

雖然您可以使用 Endpoint Protection 設定檔進行裝置設定來設定相同的防火牆設定,但裝置組態設定檔包含其他設定類別。 這些額外設定與防火牆無關,可能會使只為您的環境設定防火牆設定的工作變得複雜。

在 Microsoft Intune 系統管理中心的 [端點安全性] 節點的 [管理] 底下,尋找防火牆的端點安全性原則。

防火牆設定檔的必要條件

重要事項

Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。

重要事項

Windows 已更新 Windows 防火牆設定服務提供者 (CSP) 強制執行來自防火牆規則不可部分完成區塊的規則的方式。 裝置上的 Windows 防火牆 CSP 會從 Intune 端點安全性防火牆原則實作防火牆規則設定。 從下列 Windows 版本開始,更新的 CSP 行為現在會從每個不可部分完成的規則區塊,強制執行防火牆規則的全部或全不套用:

  • Windows 11 21H2
  • Windows 11 22H2
  • Windows 10 21H2

在執行舊版 Windows 的裝置上,雲端解決方案提供者會以不可部分完成的規則區塊、一次一個規則 (或設定) 來處理防火牆規則。 目的是套用該 Atomic 區塊中的所有規則,或不套用任何規則。 不過,如果 CSP 遇到套用封鎖中任何規則的問題,CSP 會停止套用後續規則,但不會從該區塊中復原已成功套用的規則。 此行為可能導致防火牆規則在裝置上部分部署。

角色型存取控制 (RBAC)

如需指派適當層級的權限和權限來管理 Intune 防火牆原則的指導方針,請參閱 端點安全性的角色型存取控制。

防火牆設定檔

如需建立端點安全性設定檔的指引,請參閱 建立端點安全性原則。

由 Intune 管理的裝置

平台:macOS:

  • macOS 防火牆 – 啟用和設定 macOS 上的內建防火牆設定。

平台:Windows:

如需在下列設定檔中設定設定的詳細資訊,請參閱防 火牆設定服務提供者 (CSP) 。

注意事項

從 2022 年 4 月 5 日開始,Windows 10 和更新版本平台已由 Windows 平台取代。

Windows 平台支援透過 Microsoft Intune 或 適用於端點的 Microsoft Defender 通訊的裝置。 這些設定檔也會新增對 Windows Server 平台的支援,而 Microsoft Intune 本身並不支援該平台。

這個新平台的設定檔會使用 [設定目錄] 中的設定格式。 這個新平台的每個新設定檔範本都包含與其所取代的舊設定檔範本相同的設定。 由於這項變更,您無法再建立舊設定檔的新版本。 舊設定檔的現有執行個體仍然可供使用和編輯。

  • Windows 防火牆 – 設定具有進階安全性的 Windows 防火牆的設定。 Windows 防火牆為裝置提供主機型雙向網路流量篩選,並可封鎖未經授權的網路流量進入或離開本機裝置。

  • Windows 防火牆規則 - 定義精細的防火牆規則,包括特定埠、通訊協定、應用程式和網路,並允許或封鎖網路流量。 此設定檔的每個執行個體最多支援 150 個自訂規則。

    提示

    使用 MdmStore/FirewallRules/{FirewallRuleName}/PolicyAppId CSP 中所述的原則應用程式識別碼設定,需要您的環境使用 Windows Defender 應用程式控制 ( WDAC) 標記。 如需詳細資訊,請參閱下列 Windows Defender 文章:

  • Windows Hyper-V 防火牆規則Windows Hyper-V 防火牆規則範本可讓您控制將套用至 Windows 上特定 Hyper-V 容器的防火牆規則,包括 Windows 子系統 Linux 版 (WSL) 和 Windows 子系統 Android 版 (WSA) 等應用程式

將可重複使用的設定群組新增至防火牆規則的設定檔

在公開預覽中,Windows 防火牆規則設定檔支援對下列平台使用 可重複使用的設定群組 :

  • Windows

下列防火牆規則設定檔設定可在 [可重複使用的設定群組] 中使用:

  • 遠端 IP 位址範圍
  • FQDN 定義和自動解析

當您設定防火牆規則以新增一或多個可重複使用的設定群組時,您也需設定規則動作,以定義如何使用這些群組中的設定。

您新增至設定檔的每個規則都可以包含可重複使用的設定群組,以及直接新增至規則的個別設定。 不過,請考慮將每個規則用於可重複使用的設定群組,或管理您直接新增至規則的設定。 此分離有助於簡化您未來可能進行的設定或變更。

注意事項

本身不支援輸入 FQDN 規則。 不過,您可以使用 預先序列化 指令碼來產生規則的輸入 IP 項目。 如需詳細資訊,請參閱 Windows 防火牆文件中的 Windows 防火牆動態關鍵字 。

如需設定可重複使用群組,然後將其新增至此設定檔的必要條件和指引,請參閱 搭配 Intune 原則使用可重複使用的設定群組。

由 設定管理員 管理的裝置

防火牆

對 設定管理員 所管理裝置的支援處於預覽階段。

當您使用租用戶連結時,管理 設定管理員 裝置的防火牆原則設定。

原則路徑:

  • 端點安全性 > 防火牆

設定檔:

  • Windows 防火牆 (ConfigMgr)

必要的 設定管理員 版本:

  • 設定管理員最新分支版本 2006 或更新版本,含主控台內更新 設定管理員 2006 Hotfix (KB4578605)

支援的 設定管理員 裝置平台:

  • Windows (x86、x64、ARM64)

    重要事項

    Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。

防火牆規則合併和原則衝突

規劃只使用一個原則將防火牆原則套用至裝置。 使用單一原則執行個體和原則類型有助於避免讓兩個個別的原則將不同的設定套用至相同的設定,進而產生衝突。 當使用不同值管理相同設定的兩個原則實例或原則類型之間存在衝突時,系統不會將設定傳送到裝置。

  • 這種形式的原則衝突適用於 Windows 防火牆 設定檔,其可能會與其他 Windows 防火牆設定檔或由不同原則類型提供的防火牆設定衝突,例如裝置設定。

    Windows 防火牆設定檔 不會與 Windows 防火牆規則 設定檔衝突。

使用 Windows 防火牆規則 設定檔時,可以將多個規則設定檔套用至同一台裝置。 但是,當具有不同組態的同一事物存在不同的規則時,兩者都會傳送到裝置並在該裝置上產生衝突。

  • 例如,如果一個規則透過防火牆封鎖 Teams.exe ,而第二個規則允許 Teams.exe,則兩個規則都會傳遞至用戶端。 此結果與透過其他防火牆設定原則所建立的衝突不同。

當多個規則設定檔中的規則彼此不衝突時,裝置會合併每個設定檔中的規則,以在裝置上建立合併的防火牆規則組態。 此行為可讓您將每個個別設定檔支援的 150 個以上規則部署至裝置。

  • 例如,您有兩個 Windows 防火牆規則設定檔。 第一個設定檔允許 Teams.exe 透過防火牆。 第二個設定檔允許 Outlook.exe 透過防火牆。 當裝置收到兩個設定檔時,裝置會設定為允許這兩個應用程式通過防火牆。

防火牆原則報告

防火牆原則的報告會顯示有關受管理裝置防火牆狀態的狀態詳細資料。 防火牆報告支援執行下列作業系統的受管理裝置。

  • Windows

重要事項

Windows 10 於 2025 年 10 月 14 日終止支援,且不會收到品質和功能更新。 Windows 10 是 Intune 中允許使用的版本。 執行此版本的裝置仍然可以在 Intune 中註冊並使用符合資格的功能,但功能無法保證,而且可能會有所不同。

摘要

當您開啟 [防火牆] 節點時,預設會顯示 [摘要] 檢視。 開啟 Microsoft Intune 系統管理中心,然後移至 [端點安全性>防火牆>摘要]。

此檢視提供:

  • 已關閉防火牆的裝置總計數。
  • 防火牆原則的清單,包括名稱、類型、是否指派,以及上次修改時間。

在防火牆關閉時執行 Windows 的 MDM 裝置

此報告位於 [端點安全性] 節點中。 開啟 Microsoft Intune 系統管理中心,然後移至 [端點安全性>]> 執行Windows 10 或更新版本且防火牆已關閉的 MDM 裝置。

資料是透過 Windows DeviceStatus CSP 報告,並識別防火牆關閉的每個裝置。 根據預設,可見詳細資料包括:

  • 裝置名稱
  • 防火牆狀態
  • 使用者主體名稱
  • 目標 (裝置管理) 的方法
  • 上次入住時間

檢視防火牆關閉

Windows 的 MDM 防火牆狀態

此組織報告也會在 Intune 報告中進行說明。

由於組織報告,此報告可從 [報告 ] 節點取得。 開啟 Microsoft Intune 系統管理中心,然後移至 [報告> 防火牆>]MDM Windows 的防火牆狀態。

選取防火牆報告

資料是透過 Windows DeviceStatus CSP 報告,並報告受管理裝置上的防火牆狀態。 您可以使用一或多個狀態詳細資料類別來篩選此報表的退貨。

狀態詳細資料包括:

  • 已啟用 – 防火牆已開啟且已成功報告。
  • 已停用 - 防火牆已關閉。
  • 受限 – 防火牆未監控所有網路,或某些規則已關閉。
  • 暫時停用 (預設) – 防火牆暫時不監控所有網路
  • 不適用 – 裝置不支援防火牆報告。

您可以使用一或多個狀態詳細資料類別來篩選此報表的退貨。

檢視防火牆狀態報告

調查防火牆規則的問題

若要深入瞭解 Intune 中的防火牆規則,以及如何疑難排解常見問題,請參閱下列 Intune 客戶成功部落格:

其他常見的防火牆規則問題:

事件檢視器:RemotePortRanges 或 LocalPortRanges 「參數不正確」

RemotePortRangesFailure

  • 確認設定的範圍是遞增 (範例:1-5 是正確的,5-1 將導致此錯誤)
  • 確認設定的範圍不在 0-65535 的整體連接埠範圍內
  • 如果規則中設定了遠端連接埠範圍或本機連接埠範圍,則通訊協定也 必須 設定為 6 (TCP) 或 17 (UDP)

事件檢視器:「...名稱) ,結果: (參數不正確) 」

名稱失敗的螢幕擷取畫面

  • 如果在規則中啟用邊緣周遊,則 規則方向必須 設定為「此規則適用於輸入流量」。

事件檢視器:「...InterfaceTypes) ,結果: (參數不正確) 」

介面類型失敗的螢幕擷取畫面

  • 如果在規則中啟用了「全部」介面類型,則 不得 選取其他介面類型。

後續步驟

設定端點安全性原則

檢視已取代 Windows 10 和更新版本平台之已取代防火牆設定檔中的設定詳細資料: