Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте политику брандмауэра безопасности конечной точки в Intune, чтобы настроить встроенный брандмауэр устройств для устройств под управлением macOS и Windows.
Хотя вы можете настроить те же параметры брандмауэра с помощью профилей защиты конечных точек для конфигурации устройств, профили конфигурации устройств включают дополнительные категории параметров. Эти дополнительные параметры не связаны с брандмауэрами и могут усложнить задачу настройки только параметров брандмауэра для вашей среды.
Найдите политики безопасности конечной точки для брандмауэров в разделе "Управление" в узле "Безопасность конечной точки" Центра администрирования Microsoft Intune.
Предварительные требования для профилей брандмауэра
- Windows
- Windows Server 2012 R2 или более поздняя версия (через сценарий управления параметрами безопасности в Microsoft Defender для конечной точки)
- Любая поддерживаемая версия macOS
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Важно!
Операционная система Windows обновила способ применения правил поставщиком служб конфигурации брандмауэра Windows из Atomic blocks of Firewall. Поставщик служб конфигурации брандмауэра Windows на устройстве реализует параметры правил брандмауэра из политик брандмауэра безопасности конечных точек Intune. Начиная со следующих версий Windows, обновленное поведение CSP теперь принудительно применяет правила брандмауэра по принципу "все или ничего" из каждого блока правил Atomic:
- Windows 11 21H2
- Windows 11 22H2
- Windows 10 21H2
На устройствах под управлением более ранней версии Windows CSP обрабатывает правила брандмауэра в атомарном блоке правил, по одному правилу (или параметру) за раз. Цель состоит в том, чтобы применить все правила в этом атомарном блоке или ни одно из них. Однако если CSP сталкивается с проблемой с применением какого-либо правила из блока, CSP прекращает применение последующих правил, но не откатывает правило из этого блока, которое уже было успешно применено. Это поведение может привести к частичному развертыванию правил брандмауэра на устройстве.
Управление доступом на основе ролей (RBAC)
Рекомендации по назначению правильного уровня разрешений и прав для управления политикой брандмауэра Intune см. в разделе Управление доступом на основе ролей для безопасности конечных точек.
Профили брандмауэра
Инструкции по созданию профилей безопасности конечных точек см. в статье "Создание политики безопасности конечной точки".
Устройства, управляемые Intune
Платформа: macOS:
- Брандмауэр macOS — включение и настройка параметров встроенного брандмауэра в macOS.
Платформа: Windows:
Сведения о настройке параметров в следующих профилях см. в статье "Поставщик служб конфигурации брандмауэра".
Примечание.
Начиная с 5 апреля 2022 г. Windows 10 и более поздние версии были заменены платформой Windows.
Платформа Windows поддерживает устройства, взаимодействующие через Microsoft Intune или Microsoft Defender для конечной точки. Эти профили также добавляют поддержку платформы Windows Server, которая не поддерживается в Microsoft Intune по умолчанию.
В профилях для этой новой платформы используется формат параметров каталога параметров. Каждый новый шаблон профиля для этой новой платформы включает те же параметры, что и старый шаблон профиля, который он заменяет. После этого изменения вы больше не сможете создавать новые версии старых профилей. Существующие экземпляры старого профиля остаются доступными для использования и редактирования.
Брандмауэр Windows — настройка параметров брандмауэра Windows в режиме повышенной безопасности. Брандмауэр Windows обеспечивает двустороннюю фильтрацию сетевого трафика, располагаясь на узле, для устройства и может блокировать несанкционированный входящий и исходящий сетевой трафик локального устройства.
Правила брандмауэра Windows — определяйте детализированные правила брандмауэра, включая определенные порты, протоколы, приложения и сети, а также разрешающие или блокирующие сетевой трафик. Каждый экземпляр этого профиля поддерживает до 150 настраиваемых правил.
Совет
Использование параметра идентификатора приложения политики , описанного в CSP MdmStore/FirewallRules/{FirewallRuleName}/PolicyAppId , требует, чтобы в вашей среде использовалась пометка управления приложениями в Защитнике Windows (WDAC). Дополнительные сведения см. в следующих статьях о Защитнике Windows.
Правила брандмауэра Windows Hyper-V Шаблон правил брандмауэра Windows Hyper-V позволяет управлять правилами брандмауэра, которые будут применяться к определенным контейнерам Hyper-V в Windows, включая такие приложения, как подсистема Windows для Linux (WSL) и подсистема Windows для Android (WSA)
Добавление повторно используемых групп параметров в профили для правил брандмауэра
В общедоступной предварительной версии профили правил брандмауэра Windows поддерживают использование повторно используемых групп параметров для следующих платформ:
- Windows
В группах повторно используемых параметров доступны следующие параметры профиля правил брандмауэра:
- Диапазоны удаленных IP-адресов
- Определения полных доменных имен и автоматическое разрешение
При настройке правила брандмауэра для добавления одной или нескольких групп параметров для повторного использования необходимо также настроить действие правил, чтобы определить способ использования параметров в этих группах.
Каждое правило, добавляемое в профиль, может включать как повторно используемые группы параметров, так и отдельные параметры, добавляемые непосредственно в правило. Однако каждое правило рекомендуется использовать либо для повторно используемых групп параметров, либо для управления параметрами, добавляемыми непосредственно в правило. Такое разделение может упростить будущие конфигурации или изменения, которые вы можете внести.
Примечание.
Правила полного доменного имени для входящего трафика не поддерживаются по умолчанию. Однако можно использовать сценарии предварительной гидратации для создания входящих записей IP-адресов для правила. Дополнительные сведения см. в разделе динамических ключевых слов брандмауэра Windows в документации по брандмауэру Windows.
Необходимые условия и рекомендации по настройке повторно используемых групп и последующему добавлению их в этот профиль см. в статье Использование повторно используемых групп параметров с политиками Intune.
Устройства, управляемые Configuration Manager
Брандмауэр
Поддержка устройств, управляемых Configuration Manager, доступна в режиме предварительной версии.
Управляйте параметрами политики брандмауэра для устройств Configuration Manager при использовании подключения клиента.
Путь к политике:
- Брандмауэр безопасности > конечной точки
Профили:
- Брандмауэр Windows (ConfigMgr)
Требуемая версия Configuration Manager:
- Configuration Manager Current Branch версии 2006 или более поздней, с внутриконсольным обновлением Configuration Manager 2006 Исправление (KB4578605)
Поддерживаемые платформы устройств Configuration Manager:
Windows (x86, x64, ARM64)
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Слияние правил брандмауэра и конфликты политик
Планируйте применение политик брандмауэра к устройству с помощью только одной политики. Использование одного экземпляра политики и типа политики позволяет избежать того, чтобы две отдельные политики применяли разные конфигурации к одному и тому же параметру, что приводит к конфликтам. При наличии конфликта между двумя экземплярами политики или типами политик, которые управляют одним параметром с разными значениями, параметр не отправляется на устройство.
Такая форма конфликта политик применяется к профилю брандмауэра Windows , который может конфликтовать с другими профилями брандмауэра Windows, или к конфигурации брандмауэра, предоставляемой политикой другого типа, например конфигурацией устройств.
Профили брандмауэра Windows не конфликтуют с профилями правил брандмауэра Windows .
При использовании профилей правил брандмауэра Windows к одному устройству можно применить несколько профилей правил. Однако, если для одного и того же элемента с разными конфигурациями существуют разные правила, оба правила отправляются на устройство и создают конфликт на этом устройстве.
- Например, если одно правило блокирует Teams.exe через брандмауэр, а второе правило разрешает Teams.exe, клиенту доставляются оба правила. Этот результат отличается от конфликтов, создаваемых другими политиками для параметров брандмауэра.
Если правила из нескольких профилей правил не конфликтуют друг с другом, устройства объединяют правила из каждого профиля для создания объединенной конфигурации правил брандмауэра на устройстве. Такое поведение позволяет развернуть на устройстве более 150 правил, поддерживаемых каждым профилем.
- Например, у вас есть два профиля правил брандмауэра Windows. Первый профиль позволяет Teams.exe через брандмауэр. Второй профиль позволяет Outlook.exe через брандмауэр. Когда устройство получает оба профиля, оно настраивается таким образом, чтобы разрешить обоим приложениям проходить через брандмауэр.
Отчеты о политиках брандмауэра
В отчетах по политике брандмауэра отображаются сведения о состоянии брандмауэра для управляемых устройств. Отчеты брандмауэра поддерживают управляемые устройства, работающие под управлением следующих операционных систем.
- Windows
Важно!
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Сводка
Представление "Сводка" — это представление по умолчанию при открытии узла брандмауэра. Откройте Центр администрирования Microsoft Intune и перейдите кразделу "Сводкапо брандмауэру> безопасности >конечной точки".
Это представление обеспечивает:
- Общее количество устройств, на которых брандмауэр отключен.
- Список политик брандмауэра, включая имя, тип, если он назначен, и дату последнего изменения.
Устройства MDM под управлением Windows с выключенным брандмауэром
Этот отчет находится в узле безопасности конечной точки. Откройте Центр администрирования Microsoft Intune, а затем перейдите в раздел "Безопасность> конечной точки"Брандмауэр Устройства>MDM под управлением Windows 10 или более поздней версии с отключенным брандмауэром.
Данные сообщаются через поставщика служб конфигурации Windows DeviceStatus и идентифицируют каждое устройство, на котором отключен брандмауэр. По умолчанию визуальные сведения включают:
- Имя устройства
- Состояние брандмауэра
- Имя субъекта-пользователя
- Target (метод управления устройством)
- Последняя своевременная проверка
Состояние брандмауэра MDM для Windows
Этот организационный отчет также описан в отчетах Intune.
Этот отчет как организационный отчет доступен в узле "Отчеты ". Откройте Центр администрирования Microsoft Intune и перейдите в раздел Отчеты>Брандмауэр>MDM Состояние брандмауэра для Windows.
Данные выводятся через Windows DeviceStatus CSP и указывают на состояние брандмауэра на управляемых устройствах. Вы можете отфильтровать возвращаемые данные для этого отчета, используя одну или несколько категорий сведений о состоянии.
Сведения о состоянии включают в себя:
- Включено. Брандмауэр включен, отчеты создаются.
- Отключено. Брандмауэр Windows отключен.
- Ограниченный — брандмауэр не отслеживает все сети или некоторые правила отключены.
- Temporarily Disabled (default) (Временно отключено (по умолчанию)). Брандмауэр временно не отслеживает все сети.
- Не применимо : устройство не поддерживает отчеты брандмауэра.
Вы можете отфильтровать возвращаемые данные для этого отчета, используя одну или несколько категорий сведений о состоянии.
Изучение проблем с правилами брандмауэра
Чтобы узнать больше о правилах брандмауэра в Intune и о том, как устранять распространенные проблемы, см. следующий блог успеха клиентов Intune:
Дополнительные распространенные проблемы правил брандмауэра:
Просмотр событий: RemotePortRanges или LocalPortRanges "Неверный параметр"
- Убедитесь, что настроенные диапазоны увеличиваются по возрастанию (например, 1-5 правильно, 5-1 приведет к этой ошибке)
- Убедитесь, что настроенные диапазоны находятся в пределах общего диапазона портов 0–65535
- Если в правиле настроены диапазоны удаленных портов или диапазоны локальных портов, протокол также должен быть настроен с помощью 6 (TCP) или 17 (UDP)
Просмотр событий: "... name), результат: (неверный параметр)"
- Если в правиле включен обход границ, для правила необходимо задать направление "Это правило применяется к входящему трафику".
Просмотр событий: "... InterfaceTypes), результат: (Неверный параметр)"
- Если в правиле включен тип интерфейса "Все", другие типы интерфейса выбирать не нужно .
Дальнейшие действия
Настройка политик безопасности конечной точки
Просмотр сведений о параметрах в устаревших профилях брандмауэра для устаревшей платформы Windows 10 и более поздних версий: