配置Windows防火墙以允许域配置文件中特定用户组的WMI通信

问题描述 投票:0回答:1

我们需要配置安全的防火墙访问,因此只有一个特定的用户组(域管理员)可以远程访问域中每台计算机上的WMI(Windows管理规范)

即使很容易添加防火墙例外以允许WMI入站连接,如下所示:enter image description here

我们无法进行配置,因此这些规则仅适用于域管理员。像这样:

enter image description here

enter image description here

一旦以这种方式配置了入站规则,即使传入连接是由Domain Admin成员发起的,也不会通过防火墙:enter image description here

这是到目前为止我们尝试和学习的内容:

  • 配置的防火墙规则以允许未经身份验证的连接。它可以解决问题,但会使配置的安全性降低enter image description here

  • 我们尝试公开端口RPC端口(范围为45000-60000)。并且它解决了问题(因此我们知道问题与RPC端口有关,并且端口135已正确暴露给经过身份验证的用户,但RPC端口却没有)。显然,出于安全考虑,我们无法保留此类内容

  • 我们试图启用“允许入站远程管理例外”。这解决了问题,但事实证明,它基本上只是删除了与仅将连接限制为“域管理员”有关的防火墙配置。enter image description here

  • 我们还收集了防火墙日志,从中很明显,防火墙允许端口135的传入连接但对动态RPC端口的阻止

enter image description here

wmi firewall wmic ipsec
1个回答
0
投票
要在客户端计算机上配置Windows防火墙以允许WMI通信,请执行以下操作:

1。打开客户端计算机的组策略编辑器。2.浏览到下面列出的部分之一。您拥有哪种取决于您的操作系统。计算机配置\管理模板\网络\网络连接\ WindowsDefender防火墙\域配置文件计算机配置\管理模板\网络\网络连接\ Windows防火墙\域配置文件。13.右键单击下面列出的设置之一,然后选择“编辑”。你有哪一个取决于您的操作系统。Windows Defender防火墙:允许入站远程管理例外Windows防火墙:允许入站远程管理例外Windows防火墙:允许远程管理例外24.选择“启用”选项以启用组策略35.在“允许来自这些IP地址的未经请求的传入消息”下的选项中,输入Lansweeper扫描服务器的IP地址,然后单击“确定”。或者,提交*通配符以允许来自所有IP地址的流量。4

© www.soinside.com 2019 - 2024. All rights reserved.