使用组策略关闭 LAN 中的防火墙是否可以?

Jak*_*ake 3 firewall group-policy

使用组策略完全关闭 AD 域中的 Windows 防火墙是否是一个好主意或常见做法?这时候,连服务器的防火墙都关闭了。唯一不受影响的设备是面向路由器/防火墙的 WAN。

Ric*_*son 5

这是我们曾经参与的一种做法,在一个 AD 域上,通过 VPN 连接到多个国家/地区的多个办公室,并认为这很好。

直到某个偏远岛屿办公室的某人将客户的笔记本电脑接入网络。在 10 分钟内,每个办公室都感染了 Conficker,我们不得不断开所有互联网连接,3 名工程师花了一周的大部分时间从我们所有的系统中清除蠕虫(当时 ps A/V 是赛门铁克,它不是)在此之后很长时间)。

如今,蠕虫病毒不那么流行了,但是您真的需要在工作站上打开文件和打印机共享端口吗?您将在各种服务器上需要它们,但这就是 GPO 的魅力所在。默认策略将其锁定,为您需要的端口添加一个策略对象,并仅应用于真正需要它的服务器。

虽然很明显公司政策不应该将外部笔记本电脑插入域(并且确实如此),但会发生事故,人们从访问中携带病毒/蠕虫等。安全总比非常抱歉好!

  • 我个人不同意,并且发现在 LAN 中的每个系统上安装本地防火墙也与其说是一种好处,不如说是一种麻烦;但我忍不住给你一个 +1,因为“当时的 A/V 是赛门铁克,在这之后不久”。 (2认同)
  • 这就是答案。使用组策略来管理防火墙,但抵制关闭它的诱惑。是的,这可能很痛苦,是的,它需要一些工作来配置,但这不是借口。威胁确实来自内部,如果您决定在家中是安全的,那么它们的伤害将是原来的 10 倍。 (2认同)