Firewall policy settings for endpoint security in Intune

Wyświetl ustawienia, które można skonfigurować w profilach zasad zapory w węźle zabezpieczeń punktu końcowego usługi Intune w ramach zasad zabezpieczeń punktu końcowego.

Dotyczy:

  • macOS

  • System Windows

    Ważna

    14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.

Uwaga

Od 5 kwietnia 2022 r. profile zapory dla platformy Windows 10 i nowszych zostały zastąpione platformą Windows i nowymi wystąpieniami tych samych profilów. W profilach utworzonych po tej dacie jest używany nowy format ustawień, który znajduje się w wykazie ustawień. Po tej zmianie nie można już tworzyć nowych wersji starego profilu i nie są one już opracowywane. Chociaż nie możesz już tworzyć nowych wystąpień starszego profilu, możesz nadal edytować i korzystać z jego wcześniej utworzonych wystąpień.

W przypadku profilów korzystających z nowego formatu ustawień usługa Intune nie przechowuje już listy poszczególnych ustawień według nazwy. Zamiast tego nazwa każdego ustawienia, jego opcje konfiguracji i tekst objaśniający widoczne w centrum administracyjnym usługi Microsoft Intune są pobierane bezpośrednio z autorytatywnej zawartości ustawień. Taka zawartość może dostarczyć więcej informacji na temat użycia ustawienia we właściwym kontekście. Podczas wyświetlania tekstu informacji o ustawieniach możesz użyć linku Dowiedz się więcej , aby otworzyć tę zawartość.

Szczegóły ustawień profilów systemu Windows w tym artykule dotyczą tych przestarzałych profilów.

Obsługiwane platformy i profile:

  • macOS:

    • Profil: zapora systemu macOS
  • Windows:

    • Profil: Zapora systemu Windows

Profil zapory systemu macOS

Zapora

Następujące ustawienia są skonfigurowane jako zasady zabezpieczeń punktu końcowego dla zapór systemu macOS

  • Włącz zaporę

    • Nie skonfigurowano (domyślnie)
    • Tak — włącz zaporę.

    Po ustawieniu wartości Tak można skonfigurować następujące ustawienia.

    • Blokowanie wszystkich połączeń przychodzących

      • Nie skonfigurowano (domyślnie)
      • Tak — blokowanie wszystkich połączeń przychodzących z wyjątkiem połączeń wymaganych dla podstawowych usług internetowych, takich jak DHCP, Bonjour i IPSec. Spowoduje to zablokowanie wszystkich usług udostępniania.
    • Włącz tryb niewidzialności

      • Nie skonfigurowano (domyślnie)
      • Tak — uniemożliwia odpowiadanie komputera na żądania sondowania. Komputer nadal odpowiada na przychodzące żądania autoryzowanych aplikacji.
    • Aplikacje zapory Rozwiń listę rozwijaną, a następnie wybierz pozycję Dodaj , a następnie określ aplikacje i reguły dla połączeń przychodzących dla aplikacji.

      • Zezwalaj na połączenia przychodzące

        • Nieskonfigurowane
        • Blokuj
        • Zezwalaj
      • Identyfikator pakietu — identyfikator identyfikuje aplikację. Na przykład: com.apple.app

Profil Zapory systemu Windows

Zapora systemu Windows

Następujące ustawienia są skonfigurowane jako zasady zabezpieczeń punktu końcowego dla zapory systemu Windows.

  • Stateful File Transfer Protocol (FTP)
    Zasady zabezpieczeń zawartości: MdmStore/Global/DisableStatefulFtp

    • Nie skonfigurowano (domyślnie)
    • Zezwalaj — zapora wykonuje stanowe filtrowanie protokołu transferu plików (FTP) w celu zezwolenia na połączenia pomocnicze.
    • Disabled (Wyłączone ) — stanowy protokół FTP jest wyłączony.
  • Liczba sekund, przez które skojarzenie zabezpieczeń może być bezczynne, zanim zostanie usunięte
    Zasady zabezpieczeń zawartości: MdmStore/Global/SaIdleTime

    Określ czas w sekundach z zakresu od 300 do 3600, określający, jak długo są przechowywane skojarzenia zabezpieczeń, gdy ruch sieciowy nie jest widoczny.

    Jeśli nie określisz żadnej wartości, system usunie skojarzenie zabezpieczeń po 300 sekundach bezczynności.

  • Kodowanie klucza wstępnego
    Zasady zabezpieczeń zawartości: MdmStore/Global/PresharedKeyEncoding

    Jeśli nie potrzebujesz kodowania UTF-8, klucze wstępne są wstępnie kodowane przy użyciu kodowania UTF-8. Następnie użytkownicy urządzeń mogą wybrać inną metodę kodowania.

    • Nie skonfigurowano (domyślnie)
    • Brak
    • UTF8
  • Brak wyjątków dla zabezpieczeń IP zapory

    • Nie skonfigurowano (ustawienie domyślne) — jeśli nie jest skonfigurowane, będziesz mieć dostęp do następujących ustawień wykluczeń IP sec, które można konfigurować indywidualnie.

    • Tak — wyłącz wszystkie wyjątki zabezpieczeń IP zapory. Następujących ustawień nie można konfigurować.

    • Wyjątki zabezpieczeń protokołu IP zapory umożliwiają odnajdywanie sąsiadów
      Zasady zabezpieczeń zawartości: MdmStore/Global/IPsecExempt

      • Nie skonfigurowano (domyślnie)
      • Tak — wyjątki protokołu IPsec w zaporze umożliwiają odnajdywanie sąsiadów.
    • Wyjątki zabezpieczeń IP zapory zezwalają na protokół ICMP
      Zasady zabezpieczeń zawartości: MdmStore/Global/IPsecExempt

      • Nie skonfigurowano (domyślnie)
      • Tak — wyjątki protokołu IPsec w zaporze zezwalają na protokół ICMP.
    • Wyjątki zabezpieczeń protokołu IP zapory umożliwiają odnajdowanie routera
      Zasady zabezpieczeń zawartości: MdmStore/Global/IPsecExempt

      • Nie skonfigurowano (domyślnie)
      • Tak — wykluczenia protokołu IPsec zapory umożliwiają odnajdowanie routera.
    • Wyjątki sekund protokołu IP zapory zezwalają na protokół DHCP
      Zasady zabezpieczeń zawartości: MdmStore/Global/IPsecExempt

      • Nie skonfigurowano (domyślnie)
      • Tak — wyjątki protokołu IP protokołu IP zapory zezwalają na protokół DHCP
  • Weryfikacja listy odwołania certyfikatów (CRL)
    Zasady zabezpieczeń zawartości: MdmStore/Global/CRLcheck

    Określ sposób wymuszania weryfikacji list odwołania certyfikatów (CRL).

    • Nie skonfigurowano (ustawienie domyślne) — użyj ustawienia domyślnego klienta, czyli wyłączyć weryfikację listy CRL.
    • Brak
    • Próba
    • Wymagaj
  • Wymaganie, aby moduły obsługi kluczy ignorowały tylko pakiety uwierzytelniania, których nie obsługują
    Zasady zabezpieczeń zawartości: MdmStore/Global/OpportunisticallyMatchAuthSetPerKM

    • Nie skonfigurowano (domyślnie)
    • Wyłączona
    • Włączone — moduły kluczy ignorują nieobsługiwane pakiety uwierzytelniania.
  • Kolejkowanie pakietów
    Zasady zabezpieczeń zawartości: MdmStore/Global/EnablePacketQueue

    Określ sposób włączania skalowania oprogramowania po stronie odbierającej dla zaszyfrowanego odbioru i przekazywania zwykłego tekstu dla scenariusza bramy tunelu IPsec. Gwarantuje to zachowanie kolejności pakietów.

    • Nie skonfigurowano (ustawienie domyślne) — Kolejkowanie pakietów jest przywracane do domyślnego ustawienia klienta, które jest wyłączone.
    • Wyłączona
    • Ruch przychodzący do kolejki
    • Kolejka ruchu wychodzącego
    • Kolejka obu
  • Włączanie Zapory systemu Windows dla sieci domenowych
    Zasady zabezpieczeń zawartości: EnableFirewall

    • Nie skonfigurowano (ustawienie domyślne) — klient powraca do ustawień domyślnych, czyli włączenia zapory.
    • Tak — Zapora systemu Windows dla typu sieci domeny jest włączona i wymuszana. Uzyskasz również dostęp do dodatkowych ustawień tej sieci.
    • Nie — wyłącz zaporę.

    Dodatkowe ustawienia dla tej sieci, gdy są ustawione na wartość Tak:

    • Blokuj tryb ukrywania się
      Zasady zabezpieczeń zawartości: DisableStealthMode

      Domyślnie na urządzeniach włączony jest tryb ukrycia. Pomaga to uniemożliwić złośliwym użytkownikom odkrycie informacji o urządzeniach sieciowych i usługach, które są na nich uruchamiane. Wyłączenie trybu ukrycia może spowodować, że urządzenia będą podatne na ataki.

      • Nieskonfigurowane(ustawienie domyślne)
      • Tak
      • Nie
    • Włączanie trybu chronionego
      Zasady zabezpieczeń zawartości: Chronione

      • Not configured(default) — użycie domyślnego ustawienia klienta, czyli wyłączenia trybu chronionego.
      • Tak - Maszyna jest przełączana w tryb ekranowany, który izoluje ją od sieci. Cały ruch jest blokowany.
      • Nie
    • Blokowanie odpowiedzi emisji pojedynczej na emisję multiemisji Zasady zabezpieczeń zawartości: DisableUnicastResponsesToMulticastBroadcast

      • Not configured(default) — ustawienie przywraca domyślną wartość klienta, która zezwala na odpowiedzi emisji pojedynczej.
      • Tak — odpowiedzi emisji pojedynczej na emisje multiemisji są blokowane.
      • Nie — wymuszanie ustawienia domyślnego klienta, czyli zezwalania na odpowiedzi emisji pojedynczej.
    • Wyłącz powiadomienia przychodzące
      CSP DisableInboundNotifications

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, czyli zezwalania na powiadamianie użytkownika.
      • Tak — powiadomienie użytkownika jest pomijane, gdy aplikacja jest blokowana przez regułę ruchu przychodzącego.
      • Nie — powiadomienia użytkownika są dozwolone.
    • Blokowanie połączeń wychodzących

      To ustawienie dotyczy systemu Windows w wersji 1809 i nowszych. Zasady zabezpieczeń zawartości: DefaultOutboundAction

      Ta reguła jest sprawdzana na samym końcu listy reguł.

      • Not configured(default) — ustawienie przywraca wartość domyślną klienta, która zezwala na połączenia.
      • Tak — wszystkie połączenia wychodzące niezgodne z regułą ruchu wychodzącego są blokowane.
      • Nie — wszystkie połączenia niezgodne z regułą ruchu wychodzącego są dozwolone.
    • Blokowanie połączeń przychodzących
      Zasady zabezpieczeń zawartości: DefaultInboundAction

      Ta reguła jest sprawdzana na samym końcu listy reguł.

      • Not configured(default) — ustawienie przywraca wartość domyślną klienta, czyli blokowanie połączeń.
      • Tak — wszystkie połączenia przychodzące niezgodne z regułą ruchu przychodzącego są blokowane.
      • Nie — wszystkie połączenia niezgodne z regułą ruchu przychodzącego są dozwolone.
    • Ignoruj reguły zapory autoryzowanej aplikacji
      Zasady zabezpieczeń zawartości: AuthAppsAllowUserPrefMerge

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — autoryzowane reguły zapory aplikacji w magazynie lokalnym są ignorowane.
      • Nie — autoryzowane reguły zapory aplikacji są honorowane.
    • Ignorowanie globalnych reguł zapory portów
      Zasady zabezpieczeń zawartości: GlobalPortsAllowUserPrefMerge

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — globalne reguły zapory portów w magazynie lokalnym są ignorowane.
      • Nie — globalne reguły zapory portów są honorowane.
    • Ignorowanie wszystkich lokalnych reguł zapory
      Zasady zabezpieczeń zawartości: IPsecExempt

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — wszystkie reguły zapory w magazynie lokalnym są ignorowane.
      • Nie — reguły zapory w magazynie lokalnym są honorowane.
    • Ignoruj reguły zabezpieczeń połączeń
      Zasady zabezpieczeń zawartości: AllowLocalIpsecPolicyMerge

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — reguły zapory IPsec w magazynie lokalnym są ignorowane.
      • Nie — reguły zapory IPsec w magazynie lokalnym są honorowane.
  • Włączanie Zapory systemu Windows dla sieci prywatnych
    Zasady zabezpieczeń zawartości: EnableFirewall

    • Nie skonfigurowano (ustawienie domyślne) — klient powraca do ustawień domyślnych, czyli włączenia zapory.
    • Tak — Zapora systemu Windows dla sieci prywatnej jest włączona i wymuszana. Uzyskasz również dostęp do dodatkowych ustawień tej sieci.
    • Nie — wyłącz zaporę.

    Dodatkowe ustawienia dla tej sieci, gdy są ustawione na wartość Tak:

    • Blokuj tryb ukrywania się
      Zasady zabezpieczeń zawartości: DisableStealthMode

      Domyślnie na urządzeniach włączony jest tryb ukrycia. Pomaga to uniemożliwić złośliwym użytkownikom odkrycie informacji o urządzeniach sieciowych i usługach, które są na nich uruchamiane. Wyłączenie trybu ukrycia może spowodować, że urządzenia będą podatne na ataki.

      • Nieskonfigurowane(ustawienie domyślne)
      • Tak
      • Nie
    • Włączanie trybu chronionego
      Zasady zabezpieczeń zawartości: Chronione

      • Not configured(default) — użycie domyślnego ustawienia klienta, czyli wyłączenia trybu chronionego.
      • Tak - Maszyna jest przełączana w tryb ekranowany, który izoluje ją od sieci. Cały ruch jest blokowany.
      • Nie
    • Blokowanie odpowiedzi emisji pojedynczej na emisję multiemisji Zasady zabezpieczeń zawartości: DisableUnicastResponsesToMulticastBroadcast

      • Not configured(default) — ustawienie przywraca domyślną wartość klienta, która zezwala na odpowiedzi emisji pojedynczej.
      • Tak — odpowiedzi emisji pojedynczej na emisje multiemisji są blokowane.
      • Nie — wymuszanie ustawienia domyślnego klienta, czyli zezwalania na odpowiedzi emisji pojedynczej.
    • Wyłącz powiadomienia przychodzące
      CSP DisableInboundNotifications

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, czyli zezwalania na powiadamianie użytkownika.
      • Tak — powiadomienie użytkownika jest pomijane, gdy aplikacja jest blokowana przez regułę ruchu przychodzącego.
      • Nie — powiadomienia użytkownika są dozwolone.
    • Blokowanie połączeń wychodzących

      To ustawienie dotyczy systemu Windows w wersji 1809 i nowszych. Zasady zabezpieczeń zawartości: DefaultOutboundAction

      Ta reguła jest sprawdzana na samym końcu listy reguł.

      • Not configured(default) — ustawienie przywraca wartość domyślną klienta, która zezwala na połączenia.
      • Tak — wszystkie połączenia wychodzące niezgodne z regułą ruchu wychodzącego są blokowane.
      • Nie — wszystkie połączenia niezgodne z regułą ruchu wychodzącego są dozwolone.
    • Blokowanie połączeń przychodzących
      Zasady zabezpieczeń zawartości: DefaultInboundAction

      Ta reguła jest sprawdzana na samym końcu listy reguł.

      • Not configured(default) — ustawienie przywraca wartość domyślną klienta, czyli blokowanie połączeń.
      • Tak — wszystkie połączenia przychodzące niezgodne z regułą ruchu przychodzącego są blokowane.
      • Nie — wszystkie połączenia niezgodne z regułą ruchu przychodzącego są dozwolone.
    • Ignoruj reguły zapory autoryzowanej aplikacji
      Zasady zabezpieczeń zawartości: AuthAppsAllowUserPrefMerge

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — autoryzowane reguły zapory aplikacji w magazynie lokalnym są ignorowane.
      • Nie — autoryzowane reguły zapory aplikacji są honorowane.
    • Ignorowanie globalnych reguł zapory portów
      Zasady zabezpieczeń zawartości: GlobalPortsAllowUserPrefMerge

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — globalne reguły zapory portów w magazynie lokalnym są ignorowane.
      • Nie — globalne reguły zapory portów są honorowane.
    • Ignorowanie wszystkich lokalnych reguł zapory
      Zasady zabezpieczeń zawartości: IPsecExempt

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — wszystkie reguły zapory w magazynie lokalnym są ignorowane.
      • Nie — reguły zapory w magazynie lokalnym są honorowane.
    • Ignoruj reguły zabezpieczeń połączeń
      Zasady zabezpieczeń zawartości: AllowLocalIpsecPolicyMerge

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — reguły zapory IPsec w magazynie lokalnym są ignorowane.
      • Nie — reguły zapory IPsec w magazynie lokalnym są honorowane.
  • Włączanie Zapory systemu Windows dla sieci publicznych
    Zasady zabezpieczeń zawartości: EnableFirewall

    • Nie skonfigurowano (ustawienie domyślne) — klient powraca do ustawień domyślnych, czyli włączenia zapory.
    • Tak — Zapora systemu Windows dla sieci publicznej jest włączona i wymuszana. Uzyskasz również dostęp do dodatkowych ustawień tej sieci.
    • Nie — wyłącz zaporę.

    Dodatkowe ustawienia dla tej sieci, gdy są ustawione na wartość Tak:

    • Blokuj tryb ukrywania się
      Zasady zabezpieczeń zawartości: DisableStealthMode

      Domyślnie na urządzeniach włączony jest tryb ukrycia. Pomaga to uniemożliwić złośliwym użytkownikom odkrycie informacji o urządzeniach sieciowych i usługach, które są na nich uruchamiane. Wyłączenie trybu ukrycia może spowodować, że urządzenia będą podatne na ataki.

      • Nieskonfigurowane(ustawienie domyślne)
      • Tak
      • Nie
    • Włączanie trybu chronionego
      Zasady zabezpieczeń zawartości: Chronione

      • Not configured(default) — użycie domyślnego ustawienia klienta, czyli wyłączenia trybu chronionego.
      • Tak - Maszyna jest przełączana w tryb ekranowany, który izoluje ją od sieci. Cały ruch jest blokowany.
      • Nie
    • Blokowanie odpowiedzi emisji pojedynczej na emisję multiemisji Zasady zabezpieczeń zawartości: DisableUnicastResponsesToMulticastBroadcast

      • Not configured(default) — ustawienie przywraca domyślną wartość klienta, która zezwala na odpowiedzi emisji pojedynczej.
      • Tak — odpowiedzi emisji pojedynczej na emisje multiemisji są blokowane.
      • Nie — wymuszanie ustawienia domyślnego klienta, czyli zezwalania na odpowiedzi emisji pojedynczej.
    • Wyłącz powiadomienia przychodzące
      CSP DisableInboundNotifications

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, czyli zezwalania na powiadamianie użytkownika.
      • Tak — powiadomienie użytkownika jest pomijane, gdy aplikacja jest blokowana przez regułę ruchu przychodzącego.
      • Nie — powiadomienia użytkownika są dozwolone.
    • Blokowanie połączeń wychodzących

      To ustawienie dotyczy systemu Windows w wersji 1809 i nowszych. Zasady zabezpieczeń zawartości: DefaultOutboundAction

      Ta reguła jest sprawdzana na samym końcu listy reguł.

      • Not configured(default) — ustawienie przywraca wartość domyślną klienta, która zezwala na połączenia.
      • Tak — wszystkie połączenia wychodzące niezgodne z regułą ruchu wychodzącego są blokowane.
      • Nie — wszystkie połączenia niezgodne z regułą ruchu wychodzącego są dozwolone.
    • Blokowanie połączeń przychodzących
      Zasady zabezpieczeń zawartości: DefaultInboundAction

      Ta reguła jest sprawdzana na samym końcu listy reguł.

      • Not configured(default) — ustawienie przywraca wartość domyślną klienta, czyli blokowanie połączeń.
      • Tak — wszystkie połączenia przychodzące niezgodne z regułą ruchu przychodzącego są blokowane.
      • Nie — wszystkie połączenia niezgodne z regułą ruchu przychodzącego są dozwolone.
    • Ignoruj reguły zapory autoryzowanej aplikacji
      Zasady zabezpieczeń zawartości: AuthAppsAllowUserPrefMerge

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — autoryzowane reguły zapory aplikacji w magazynie lokalnym są ignorowane.
      • Nie — autoryzowane reguły zapory aplikacji są honorowane.
    • Ignorowanie globalnych reguł zapory portów
      Zasady zabezpieczeń zawartości: GlobalPortsAllowUserPrefMerge

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — globalne reguły zapory portów w magazynie lokalnym są ignorowane.
      • Nie — globalne reguły zapory portów są honorowane.
    • Ignorowanie wszystkich lokalnych reguł zapory
      Zasady zabezpieczeń zawartości: IPsecExempt

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — wszystkie reguły zapory w magazynie lokalnym są ignorowane.
      • Nie — reguły zapory w magazynie lokalnym są honorowane.
    • Ignoruj reguły zabezpieczeń połączeń
      Zasady zabezpieczeń zawartości: AllowLocalIpsecPolicyMerge

      • Not configured(default) — ustawienie powraca do wartości domyślnej klienta, która ma honorować lokalne reguły.
      • Tak — reguły zapory IPsec w magazynie lokalnym są ignorowane.
      • Nie — reguły zapory IPsec w magazynie lokalnym są honorowane.

Reguły zapory systemu Windows

Ten profil jest w wersji zapoznawczej.

Następujące ustawienia są skonfigurowane jako zasady zabezpieczeń punktu końcowego dla zapory systemu Windows.

Reguła zapory systemu Windows

  • Nazwa
    Podaj przyjazną nazwę reguły. Ta nazwa pojawi się na liście reguł, aby ułatwić jej zidentyfikowanie.

  • Opis
    Podaj opis reguły.

  • Kierunek

    • Nie skonfigurowano (ustawienie domyślne) — ta reguła domyślnie ustawia ruch wychodzący.
    • Out — ta reguła dotyczy ruchu wychodzącego.
    • In — Ta reguła dotyczy ruchu przychodzącego.
  • Akcja

    • Nie skonfigurowano (ustawienie domyślne) — reguła domyślnie zezwala na ruch.
    • Zablokowany — ruch jest blokowany w skonfigurowanym kierunku .
    • Dozwolone — ruch jest dozwolony w skonfigurowanym kierunku .
  • Typ sieci
    Określa typ sieci, do której należy reguła. Możesz wybrać jedną lub więcej z następujących opcji. Jeśli nie wybierzesz żadnej opcji, reguła będzie stosowana do wszystkich typów sieci.

    • Domain (Domena)
    • Prywatnie
    • Publiczny
    • Nieskonfigurowane

Ustawienia aplikacji

Aplikacje objęte tą regułą:

  • Nazwa rodziny pakietów
    Get-AppxPackage

    Nazwy rodzin pakietów można pobrać, uruchamiając polecenie Get-AppxPackage w programie PowerShell.

  • Ścieżka pliku
    Zasady zabezpieczeń zawartości: FirewallRules/FirewallRuleName/App/FilePath

    Aby określić ścieżkę pliku aplikacji, wprowadź lokalizację aplikacji na urządzeniu klienckim. Przykład: C:\Windows\System\Notepad.exe

  • Nazwa usługi
    FirewallRules/FirewallRuleName/App/ServiceName

    Użyj krótkiej nazwy usługi systemu Windows, gdy usługa, a nie aplikacja, wysyła lub odbiera ruch. Krótkie nazwy usług są pobierane po uruchomieniu Get-Service polecenia z programu PowerShell.

Ustawienia portu i protokołu

Określ porty lokalne i zdalne, do których ma zastosowanie ta reguła:

  • Protocol (Protokół)
    Zasady zabezpieczeń zawartości: FirewallRules/FirewallRuleName/Protocol

    Określ protokół dla tej reguły portu.

    • Protokoły warstwy transportowej, takie jak TCP(6) i UDP(17), pozwalają na określenie portów lub zakresów portów.
    • W przypadku protokołów niestandardowych wprowadź liczbę z przedziału od 0 do 255 , która odpowiada protokołowi IP.
    • Jeśli nic nie jest określone, reguła domyślnie przyjmuje wartość Dowolny.
  • Typy interfejsów
    Określa typy interfejsów, do których należy reguła. Możesz wybrać jedną lub więcej z następujących opcji. Jeśli nie wybierzesz żadnej opcji, reguła będzie stosowana do wszystkich typów interfejsów:

    • Dostęp zdalny
    • Łączność bezprzewodowa
    • Sieć lokalna
    • Nieskonfigurowane
    • Komórkowe połączenie szerokopasmowe — ta opcja zastępuje poprzedni wpis dotyczący komórkowych połączeń szerokopasmowych, które są przestarzałe i nie są już obsługiwane.
    • [Nieobsługiwane] Komórkowe połączenie szerokopasmowe — nie używaj tej opcji, która jest oryginalną opcją Komórkowe połączenie szerokopasmowe. Ta opcja nie działa poprawnie. Zastąp korzystanie z tej opcji nowszą wersją funkcji komórkowych połączeń szerokopasmowych.
  • Autoryzowani użytkownicy
    FirewallRules/FirewallRuleName/LocalUserAuthorizationList

    Określ listę autoryzowanych użytkowników lokalnych dla tej reguły. Nie można określić listy autoryzowanych użytkowników, jeśli nazwa usługi w tych zasadach jest ustawiona jako usługa systemu Windows. Jeśli nie zostanie określony żaden autoryzowany użytkownik, wartością domyślną są wszyscy użytkownicy.

Ustawienia adresu IP

Określa adresy lokalne i zdalne, do których ma zastosowanie ta reguła:

  • Dowolny adres lokalny
    Nie skonfigurowano (ustawienie domyślne) — użyj następującego ustawienia, Lokalne zakresy adresów*, aby skonfigurować obsługiwany zakres adresów.

    • Tak — obsługuj dowolny adres lokalny i nie konfiguruj zakresu adresów.
  • Zakresy adresów lokalnych
    Zasady zabezpieczeń zawartości: FirewallRules/FirewallRuleName/LocalAddressRanges

    Zarządzaj lokalnymi zakresami adresów dla tej reguły. Możesz:

    • Dodaj jeden lub więcej adresów jako rozdzieloną przecinkami listę adresów lokalnych objętych regułą.
    • Zaimportuj plik .csv zawierający listę zakresów lokalnych adresów IP, używając nagłówka "LocalAddressRanges".
    • Wyeksportuj bieżącą listę zakresów adresów lokalnych jako plik .csv.

    Prawidłowe wpisy (tokeny) obejmują następujące opcje:

    • Gwiazdka (*) wskazuje dowolny adres lokalny. Jeśli gwiazdka jest dostępna, musi to być jedyny uwzględniony token.
    • Podsieć — określ podsieci przy użyciu notacji maski podsieci lub prefiksu sieci. Jeśli maska podsieci lub prefiks sieci nie są określone, maską podsieci jest domyślnie 255.255.255.255.
    • Prawidłowy adres IPv6
    • Zakres adresów IPv4 — zakresy adresów IPv4 muszą mieć format adres początkowy - adres końcowy bez spacji, gdzie adres początkowy jest mniejszy niż adres końcowy.
    • Zakres adresów IPv6 — zakresy adresów IPv6 muszą być w formacie adres początkowy — adres końcowy bez spacji, gdzie adres początkowy jest mniejszy niż adres końcowy.

    Jeśli nie zostanie określona żadna wartość, to ustawienie domyślne używa opcji Dowolny adres.

  • Dowolny adres zdalny
    Nie skonfigurowano (ustawienie domyślne) — użyj następującego ustawienia, Zdalne zakresy adresów*, aby skonfigurować obsługiwany zakres adresów.

    • Tak — obsługuj dowolny adres zdalny i nie konfiguruj zakresu adresów.
  • Zdalne zakresy adresów
    Zasady zabezpieczeń zawartości: FirewallRules/FirewallRuleName/RemoteAddressRanges

    Zarządzaj zdalnymi zakresami adresów dla tej reguły. Możesz:

    • Dodaj jeden lub więcej adresów jako rozdzieloną przecinkami listę adresów zdalnych, które są objęte tą regułą.
    • Zaimportuj plik .csv zawierający listę zakresów zdalnych adresów IP, używając nagłówka "RemoteAddressRanges".
    • Wyeksportuj bieżącą listę zakresów adresów zdalnych jako plik .csv.

    Prawidłowe wpisy (tokeny) obejmują następujące elementy i nie jest w nich uwzględniana wielkość liter:

    • Gwiazdka — gwiazdka (*) wskazuje dowolny adres zdalny. Jeśli gwiazdka jest dostępna, musi to być jedyny uwzględniony token.
    • Brama domyślna
    • Protokół DHCP
    • DNS
    • WYGRANE
    • Intranet — obsługiwany na urządzeniach z systemem Windows 1809 lub nowszym.
    • RmtIntranet — obsługiwane na urządzeniach z systemem Windows 1809 lub nowszym.
    • Ply2Renders — obsługiwane na urządzeniach z systemem Windows 1809 lub nowszym.
    • LocalSubnet — wskazuje dowolny adres lokalny w podsieci lokalnej.
    • Podsieć — określ podsieci przy użyciu notacji maski podsieci lub prefiksu sieci. Jeśli maska podsieci lub prefiks sieci nie są określone, maską podsieci jest domyślnie 255.255.255.255.
    • Prawidłowy adres IPv6
    • Zakres adresów IPv4 — zakresy adresów IPv4 muszą mieć format adres początkowy - adres końcowy bez spacji, gdzie adres początkowy jest mniejszy niż adres końcowy.
    • Zakres adresów IPv6 — zakresy adresów IPv6 muszą być w formacie adres początkowy — adres końcowy bez spacji, gdzie adres początkowy jest mniejszy niż adres końcowy.

    Jeśli nie zostanie określona żadna wartość, to ustawienie domyślne używa opcji Dowolny adres.

Następne kroki

Zasady zabezpieczeń punktu końcowego dla zapór