Як я можу створити резервну копію своєї рекомендації щодо відключення послуги брандмауера Windows?


14

З прямого особистого досвіду я знаю, що відключення служби брандмауера Windows в системах після XP може призвести до різного роду проблем з мережею, і що правильний спосіб її відключення полягає в налаштуванні не блокувати жодного трафіку, але залишаючи фактичну роботу служби . Це тому, що від Vista надалі послуга брандмауера Windows є найважливішим компонентом мережевого стеку Windows, і зупиняючи його, буде пошкоджено абсолютно випадковим чином.

Однак я продовжую натрапляти на людей, які вважають, що просто зупинити та відключити послугу - це прекрасне рішення, і що витратити свій час на належне відключення - це просто занадто непотрібна робота. Потім, коли виникають всілякі болі в мережі, вони просто не визнають справжню причину, і спробують все інше, перш ніж з грубою згодою приймати це, так, можливо, ця послуга справді повинна залишитися запущеною.

Окрім удару людей по важким (та / або гострим) предметам, справжнім рішенням цього рішення буде офіційний документ, який говорить про те, що "не відключайте цю послугу або ви просто вимагаєте неприємностей". І все ж, єдина публікація з цієї теми, яку мені вдалося знайти, просто говорить про те, що "зупинення служби, пов’язаної з брандмауером Windows з розширеною безпекою, не підтримується Microsoft", що просто не виглядає достатньо загрозливим, щоб не завадити їм робити ідіотичні речі .

Чи є щось краще, на що я можу звернутися, щоб підкріпити мою заяву про те, що службу брандмауера Windows дійсно НЕ слід припиняти?


Трохи уточнення: я насправді не мав на увазі користувачів, а адміністраторів із занадто великим ставленням і занадто мало реальних знань, які вважають, що описана вище конфігурація є справедливою, реалізувала її через GPO у всій своїй мережі , і просто не слухаючи, коли я кажу їм, що ті випадкові мережеві проблеми, з якими вони виникають, мають дуже високий шанс бути причиною цього.

На даний момент я маю завдання виправити ці проблеми (та впровадити нові сервіси, які не працюють так, як очікувалося через цю проблему), і мені потрібен спосіб переконати їх просто залишити цю службу в спокої; На жаль, особистий досвід здається недостатньо офіційним.

Відповіді:


12

Ви вже знаєте, яка найкраща практика; що підтримується MS. Ви вже бачили, як відключення послуги може призвести до непередбачуваної поведінки та що порушує інші функціональні можливості, які дотично прив'язані до служби. Якщо ви, як адміністратор, не маєте повноважень перешкоджати ідіотським займатися ідіотськими справами, а потім передати це адміністратору, який його має або посадити в групову групу. Попросіть політиків у вашій компанії зробити так, щоб ця послуга не була відключена. Тоді вони не просто ідіоти, вони порушують політику компанії.

/superuser/137930/when-the-windows-firewall-service-is-disabled-i-cannot-remote-desktop-rdp-to-t

http://weestro.blogspot.com/2009/06/server-2008-and-windows-firewall.html


1
Відключення брандмауера порушує IPSec, з одного боку.
mfinni

Розширено для наочності. У мене виникають проблеми переконувати інших адміністраторів цього, а не користувачів.
Массімо

2
Ви пишете: "Реальним рішенням тут буде офіційний документ із зазначенням" не відключати цю послугу або ви просто просите неприємності ", а потім у наступному реченні ви посилаєтесь на офіційний документ MS, який говорить" не відключайте це сервісу або ви просто просите проблем! "На додаток я включив два посилання як приклади хлопців, які зламали RDP, оскільки вони відключили послугу. На додаток, я сказав вам, що якщо ваші адміністратори роблять поганий вибір, тобто Проблема з персоналом та її слід вирішувати через політику компанії. Не знаю, що ще тобі подарувати
Ryan Ries

4
"Припинення служби, пов'язаної з брандмауером Windows із розширеною безпекою, не підтримується Microsoft." Це заява від продавця.
Ryan Ries

2
@Massimo Що стаття Technet є досить зрозумілою. Якщо ваші колеги цього не розуміють, можливо, вони не компетентні займати свої поточні посади.
Майкл Хемптон
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.