Zasady dotyczące zapory dla zabezpieczeń punktów końcowych w usłudze Intune

Use the endpoint security Firewall policy in Intune to configure a devices built-in firewall for devices that runs macOS and Windows devices.

Chociaż te same ustawienia zapory można skonfigurować przy użyciu profilów programu Endpoint Protection do konfiguracji urządzeń, profile konfiguracji urządzeń zawierają dodatkowe kategorie ustawień. Te dodatkowe ustawienia nie są związane z zaporami i mogą upraszczać zadanie konfigurowania tylko ustawień zapory w danym środowisku.

Znajdź zasady zabezpieczeń punktu końcowego dla zapór w obszarze Zarządzanie w węźle Zabezpieczenia punktu końcowego w centrum administracyjnym usługi Microsoft Intune.

Wymagania wstępne dotyczące profilów zapory

Ważna

14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Ważna

System Windows zaktualizował sposób, w jaki dostawca usług konfiguracji zapory systemu Windows (CSP) wymusza reguły z niepodzielnych bloków reguł zapory. Dostawca CSP zapory systemu Windows na urządzeniu implementuje ustawienia reguły zapory z zasad zapory punktu końcowego usługi Intune. Począwszy od następujących wersji systemu Windows, zaktualizowane zachowanie CSP wymusza teraz stosowanie reguł zapory typu "wszystko albo nic" z każdego atomowego bloku reguł:

  • Windows 11 21H2
  • Windows 11 22H2
  • Windows 10 21H2

Na urządzeniach z wcześniejszą wersją systemu Windows CSP przetwarza reguły zapory w niepodzielnym bloku reguł, po jednej regule (lub ustawieniu) naraz. Intencją jest zastosowanie wszystkich reguł w tym bloku atomowym lub żadnej z nich. Jeśli jednak CSP napotka problem z zastosowaniem dowolnej reguły z bloku, przestaje stosować kolejne reguły, ale nie wycofuje reguły z tego bloku, która została już pomyślnie zastosowana. Takie zachowanie może spowodować częściowe wdrożenie reguł zapory na urządzeniu.

Kontrola dostępu oparta na rolach (RBAC)

Aby uzyskać wskazówki dotyczące przypisywania odpowiedniego poziomu uprawnień i praw do zarządzania zasadami zapory usługi Intune, zobacz Kontrola dostępu oparta na rolach na potrzeby zabezpieczeń punktów końcowych.

Profile zapory

Wskazówki dotyczące tworzenia profilów zabezpieczeń punktu końcowego można znaleźć na stronie Tworzenie zasad zabezpieczeń punktu końcowego.

Urządzenia zarządzane przez usługę Intune

Platforma: macOS:

  • zapora systemu macOS — włącz i skonfiguruj ustawienia wbudowanej zapory w systemie macOS.

Platforma: Windows:

Aby uzyskać informacje na temat konfigurowania ustawień w następujących profilach, zobacz dostawcę usług konfiguracji zapory (CSP).

Uwaga

Od 5 kwietnia 2022 platformy systemu Windows 10 i nowszych zostały zastąpione platformą Windows.

Platforma Windows obsługuje urządzenia komunikujące się za pośrednictwem usługi Microsoft Intune lub ochrony punktu końcowego w usłudze Microsoft Defender. Te profile dodają również obsługę platformy Windows Server, która nie jest natywnie obsługiwana przez usługę Microsoft Intune.

W profilach tej nowej platformy jest używany format ustawień znajdujący się w wykazie ustawień. Każdy nowy szablon profilu dla tej nowej platformy zawiera te same ustawienia, co starszy szablon profilu, który zastępuje. Po tej zmianie nie można już tworzyć nowych wersji starych profilów. Istniejące wystąpienia starego profilu pozostają dostępne do użycia i edycji.

  • Zapora systemu Windows — konfigurowanie ustawień Zapory systemu Windows z zabezpieczeniami zaawansowanymi. Zapora systemu Windows zapewnia oparte na hoście, dwukierunkowe filtrowanie ruchu sieciowego dla urządzenia i może blokować nieautoryzowany ruch sieciowy przychodzący lub wychodzący z urządzenia lokalnego.

  • Reguły Zapory systemu Windows — definiowanie szczegółowych reguł zapory, w tym określonych portów, protokołów, aplikacji i sieci, oraz zezwalanie na ruch sieciowy lub blokowanie go. Każde wystąpienie tego profilu obsługuje maksymalnie 150 reguł niestandardowych.

    Porada

    Korzystanie z ustawienia identyfikatora aplikacji zasad , które jest opisane w CSP MdmStore/FirewallRules/{FirewallRuleName}/PolicyAppId , wymaga, aby środowisko używało tagowania Kontrola aplikacji usługi Windows Defender (WDAC). Aby uzyskać więcej informacji, zobacz następujące artykuły dotyczące programu Windows Defender:

  • Reguły zapory funkcji Hyper-V systemu Windows Szablon reguł zapory funkcji Windows Hyper-V umożliwia sterowanie regułami zapory, które będą stosowane do określonych kontenerów funkcji Hyper-V w systemie Windows, a w tym do aplikacji, takich jak Podsystem Windows dla systemu Linux (WSL) i Podsystem Windows dla systemu Android (WSA)

Dodawanie grup ustawień wielokrotnego użytku do profilów reguł Zapory

W publicznej wersji zapoznawczej profile reguł Zapory systemu Windows obsługują stosowanie grup ustawień wielokrotnego użytku dla następujących platform:

  • System Windows

W grupach ustawień do ponownego użycia dostępne są następujące ustawienia profilów reguł zapory:

  • Zdalne zakresy adresów IP
  • Definicje nazw FQDN i automatyczne rozpoznawanie nazw

Gdy skonfigurujesz regułę zapory w celu dodania jednej lub większej liczby grup ustawień wielokrotnego użytku, skonfigurujesz również regułę Akcja, aby określić sposób używania ustawień w tych grupach.

Każda reguła dodawana do profilu może zawierać zarówno grupy ustawień do ponownego użycia, jak i poszczególne ustawienia dodawane bezpośrednio do reguły. Rozważ jednak używanie każdej reguły w odniesieniu do grup ustawień do ponownego użycia lub do zarządzania ustawieniami dodawanymi bezpośrednio do reguły. Takie rozdzielenie może uprościć przyszłe konfiguracje lub zmiany, które można wprowadzić.

Uwaga

Reguły nazw FQDN ruchu przychodzącego nie są natywnie obsługiwane. Istnieje jednak możliwość użycia skryptów przed nawodnieniem do wygenerowania wpisów przychodzących adresów IP dla reguły. Aby uzyskać więcej informacji, zobacz dynamiczne słowa kluczowe Zapory systemu Windows w dokumentacji Zapory systemu Windows.

Aby poznać wymagania wstępne i wskazówki dotyczące konfigurowania grup ponownego użycia, a następnie dodawania ich do tego profilu, zobacz Korzystanie z grup ustawień ponownego użytku z zasadami usługi Intune.

Urządzenia zarządzane przez program Configuration Manager

Zapora

Pomoc techniczna dla urządzeń zarządzanych przez program Configuration Manager jest dostępna w wersji zapoznawczej.

Zarządzanie ustawieniami zasad zapory dla urządzeń programu Configuration Manager w przypadku korzystania z dołączania dzierżawy.

Ścieżka zasad:

  • Zapora zabezpieczająca > punkt końcowy

Profile:

  • Zapora systemu Windows (ConfigMgr)

Wymagana wersja programu Configuration Manager:

  • Configuration Manager Bieżąca wersja gałęzi 2006 lub nowsza z aktualizacją w konsoli Configuration Manager 2006 Poprawka (KB4578605)

Obsługiwane platformy urządzeń programu Configuration Manager:

  • Windows (x86, x64, ARM64)

    Ważna

    14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Fuzje reguł zapory i konflikty zasad

Zaplanuj, aby zasady zapory były stosowane do urządzenia przy użyciu tylko jednej zasady. Użycie jednego wystąpienia zasad i jednego typu zasad pozwala uniknąć sytuacji, w której dwie osobne zasady stosują różne konfiguracje do tego samego ustawienia, co prowadzi do konfliktów. Jeśli istnieje konflikt między dwoma wystąpieniami zasad lub typami zasad, które zarządzają tym samym ustawieniem z różnymi wartościami, ustawienie nie jest wysyłane do urządzenia.

  • Tego typu konflikt zasad dotyczy profilu Zapory systemu Windows , który może powodować konflikt z innymi profilami Zapory systemu Windows, lub konfiguracji zapory dostarczanej przez inny typ zasad, na przykład konfiguracja urządzenia.

    Profile Zapory systemu Windows nie powodują konfliktu z profilami reguł Zapory systemu Windows .

W przypadku korzystania z profilów reguł Zapory systemu Windows można zastosować wiele profilów reguł do tego samego urządzenia. Jeśli jednak istnieją różne reguły dla tego samego elementu w różnych konfiguracjach, obie są wysyłane do urządzenia i powodują konflikt na tym urządzeniu.

  • Jeśli na przykład jedna reguła blokuje Teams.exe przez zaporę, a druga zezwala naTeams.exe, obie reguły są dostarczane do klienta. Wynik ten różni się od konfliktów powstałych w wyniku działania innych zasad dotyczących ustawień zapory.

Jeśli reguły z wielu profilów reguł nie powodują konfliktów, urządzenia scalają reguły z każdego profilu, aby utworzyć połączoną konfigurację reguł zapory na urządzeniu. Takie rozwiązanie pozwala na wdrożenie na urządzeniu więcej niż 150 reguł obsługiwanych przez poszczególne profile.

  • Załóżmy na przykład, że masz dwa profile reguł Zapory systemu Windows. Pierwszy profil umożliwia Teams.exe przez zaporę. Drugi profil umożliwia Outlook.exe przez zaporę. Gdy urządzenie odbiera oba profile, jest skonfigurowane tak, aby zezwalać obu aplikacjom na dostęp przez zaporę.

Raporty zasad dotyczących zapory

Raporty dotyczące zasad zapory zawierają szczegóły stanu dotyczące stanu zapory dla zarządzanych urządzeń. Raporty zapory obsługują zarządzane urządzenia z następującymi systemami operacyjnymi.

  • System Windows

Ważna

14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Podsumowanie

Podsumowanie jest widokiem domyślnym po otwarciu węzła Zapora. Otwórz centrum administracyjne usługi Microsoft Intune, a następnie przejdź do pozycji Podsumowanie zapory> zabezpieczeń > punktu końcowego.

Widok ten zapewnia następujące funkcje:

  • Zagregowana liczba urządzeń z wyłączoną zaporą.
  • Lista zasad zapory wraz z nazwą, typem, informacją, czy jest przypisana i kiedy została ostatnio zmodyfikowana.

Urządzenia MDM z systemem Windows z wyłączoną zaporą

Ten raport znajduje się w węźle Zabezpieczenia punktu końcowego. Otwórz centrum administracyjne usługi Microsoft Intune, a następnie przejdź doZapora punktu końcowego Zapora>Urządzenia>MDM z systemem Windows 10 lub nowszym z wyłączoną zaporą.

Dane są zgłaszane za pośrednictwem dostawcy CSP DeviceStatus systemu Windows i identyfikują każde urządzenie, na którym zapora jest wyłączona. Domyślnie widoczne szczegóły obejmują:

  • Nazwa urządzenia
  • Stan zapory
  • Główna nazwa użytkownika
  • Element docelowy (metoda zarządzania urządzeniem)
  • Godzina ostatniego zameldowania

Wyłącz zaporę

Stan zapory MDM w systemie Windows

Ten raport organizacyjny jest również opisany w raportach usługi Intune.

Jako raport organizacyjny ten raport jest dostępny w węźle Raporty . Otwórz centrum administracyjne usługi Microsoft Intune, a następnie przejdź do pozycji Raporty>dotyczące stanu zapory w>usłudze MDM dla systemu Windows.

Wybierz raporty dotyczące zapory

Dane są zgłaszane za pośrednictwem dostawcy CSP DeviceStatus systemu Windows i raportują stan zapory na zarządzanych urządzeniach. Zwroty dla tego raportu można filtrować według co najmniej jednej kategorii szczegółów stanu.

Szczegóły dotyczące stanu:

  • Enabled (Włączone ) — zapora jest włączona i pomyślnie raportuje.
  • Wyłączone — zapora jest wyłączona.
  • Ograniczone — zapora nie monitoruje wszystkich sieci lub niektóre reguły są wyłączone.
  • Tymczasowo wyłączona (domyślna) — zapora tymczasowo nie monitoruje wszystkich sieci
  • Nie dotyczy — urządzenie nie obsługuje raportowania zapory.

Zwroty dla tego raportu można filtrować według co najmniej jednej kategorii szczegółów stanu.

Wyświetlanie raportu o stanie zapory

Badanie problemów dotyczących reguł zapory

Aby dowiedzieć się więcej o regułach zapory w usłudze Intune i rozwiązywaniu typowych problemów, zobacz następujący blog dotyczący sukcesu klienta usługi Intune:

Dodatkowe typowe problemy z regułami zapory:

Podgląd zdarzeń: RemotePortRanges lub LocalPortRanges "Parametr jest niepoprawny"

RemotePortRangesFailure

  • Sprawdź, czy skonfigurowane zakresy są rosnące (na przykład: 1-5 jest poprawne, 5-1 spowoduje ten błąd)
  • Sprawdź, czy skonfigurowane zakresy mieszczą się w ogólnym zakresie portów 0-65535
  • Jeśli w regule skonfigurowano zakresy portów zdalnych lub lokalnych, protokół musi być również skonfigurowany z wartością 6 (TCP) lub 17 (UDP)

Podgląd zdarzeń: "... Nazwa), Wynik: (parametr jest niepoprawny)"

Zrzut ekranu przedstawiający błąd nazwy

  • Jeśli przechodzenie przez krawędź jest włączone w regule, kierunek reguły musi być ustawiony na wartość "Ta reguła ma zastosowanie do ruchu przychodzącego".

Podgląd zdarzeń: "... InterfaceTypes), wynik: (parametr jest niepoprawny)"

Zrzut ekranu przedstawiający błąd typów interfejsu

  • Jeśli w regule włączony jest typ interfejsu "Wszystkie", nie wolno wybierać innych typów interfejsów.

Następne kroki

Konfigurowanie zasad zabezpieczeń punktu końcowego

Wyświetl szczegóły ustawień w profilach zapory dla przestarzałej platformy systemu Windows 10 i nowszych: