您的位置: 飞扬精品软件园 >> 文章中心 >> 网络通讯 >> 服务器类 >> Windows Server 2008防火墙配置攻略

相关文章链接

本类文章排行

最新新闻资讯

    Windows Server 2008防火墙配置攻略

    Windows Server 2008防火墙配置攻略


    • 阅览次数: 文章来源: 原文作者: 整理日期: 2010-07-12

    微软的最新服务器操作系统Windows Server 2008已经正式发布,在这款微软所宣称的“史上安全性最强”的服务器操作系统中,新增了很多安全方面的设计和功能,其中它的防火墙也有了重大的改进,不过对于服务器操作系统来说,系统自带的普通防火墙显然功能过于简陋,我们今天介绍的是它的高级安全Windows防火墙,这是一款让Windows Server 2008的安全性大幅提高的一个利器。

    了解高级安全Windows防火墙

    在“深层防御”体系中,网络防火墙处于周边层,而Windows防火墙处于主机层面。和Windows XP和Windows 2003的防火墙一样,Windows Server 2008的防火墙也是一款基于主机的状态防火墙,它结合了主机防火墙和IPSec,可以对穿过网络边界防火墙和发自企业内部的网络攻击进行防护,可以说基于主机的防火墙是网络边界防火墙的一个有益的补充。

    与以前Windows版本中的防火墙相比,Windows Server 2008中的高级安全防火墙(WFAS)有了较大的改进,首先它支持双向保护,可以对出站、入站通信进行过滤。

    其次它将Windows防火墙功能和Internet 协议安全(IPSec)集成到一个控制台中。使用这些高级选项可以按照环境所需的方式配置密钥交换、数据保护(完整性和加密)以及身份验证设置。

    而且WFAS还可以实现更高级的规则配置,你可以针对Windows Server上的各种对象创建防火墙规则,配置防火墙规则以确定阻止还是允许流量通过具有高级安全性的Windows防火墙。

    传入数据包到达计算机时,具有高级安全性的Windows防火墙检查该数据包,并确定它是否符合防火墙规则中指定的标准。如果数据包与规则中的标准匹配,则具有高级安全性的Windows防火墙执行规则中指定的操作,即阻止连接或允许连接。如果数据包与规则中的标准不匹配,则具有高级安全性的Windows防火墙丢弃该数据包,并在防火墙日志文件中创建条目(如果启用了日志记录)。

    对规则进行配置时,可以从各种标准中进行选择:例如应用程序名称、系统服务名称、TCP端口、UDP端口、本地IP地址、远程IP地址、配置文件、接口类型(如网络适配器)、用户、用户组、计算机、计算机组、协议、ICMP类型等。规则中的标准添加在一起;添加的标准越多,具有高级安全性的Windows防火墙匹配传入流量就越精细。

    我们可以通过多种方式来配置Windows Server 2008防火墙和IPSec的设置和选项,下面让我们具体看一下如何来配置Window Server 2008的这款高级防火墙。
    使用高级安全Windows防火墙管理单元管理防火墙

    这种方式可以让你在一个界面中同时配置防火墙设置和IPSec设置,还可以在监视节点中查看当前应用的策略、规则和其它信息。

    从启动菜单的管理工具中找到高级安全Windows防火墙,点击打开MMC管理单元。

     

        从以上界面中我们可以看到,Windows 2008的高级安全Windows防火墙使用出站和入站两组规则来配置其如何响应传入和传出的流量;通过连接安全规则来确定如何保护计算机和其它计算机之间的流量。而且可以监视防火墙活动和规则。点击【属性】按钮,会弹出下图窗口,在这儿可以对规则进行更详细的修改,我们看到一条规则的可定制化属性比以前版本的规则属性要多很多。

     

    show命令

    要想查看防火墙现在的状况,你将必须使用这个show命令,再其下提供三个不同的命令可用。

    Show alias为你列出所有定义的别名;(本文出自:www.56cto.com)

    show helper列出所有顶层帮助者;

    Show mode命令可以钢珠你显示防火墙是在线还是离线。

    3、Export命令

    这个命令可以让你导出防火墙当前的所有配置到一个文件中。这个命令非常有用,因为你可以备份所有的配置到文件中,如果你对已经作出的配置不满意的话,可以随时使用这个文件来恢复到修改前的状态。

    以下是一个应用示例:

    netsh advfirewall export “c:\advfirewall.wfw”

    4、Firewall命令

    使用这个命令你可以增加新的入站和出站规则到你的防火墙中。它还可以让你修改防火墙中的规则。

     

    Add命令让你增加入站和出站规则;

    Delete命令让你删除一条规则;

    Set命令为现有规则的属性设置新值;

    Show命令将显示一个指定的防火墙规则。

    以下是增加和删除一个防火墙规则的示例:

    增加一个针对messenger.exe的入站规则

    netsh advfirewall firewall add rule name="allow messenger" dir=in program="c:\programfiles\messenger\msmsgs.exe” action=allow

    删除针对本地21端口的所有入站规则:(本文出自:www.56cto.com)

    netsh advfirewall firewall delete name rule name=all protocol=tcp localport=21

    5、Import命令

    Import命令让你可以从一个文件中导入防火墙的配置。这个命令可以让你把之前你使用export命令导出的防火墙配置再恢复回去。示例如下:

    Netsh advfirewall import “c:\advfirewall.wfw”

    6、Reset

    这个命令让你重新设置防火墙策略到默认策略状态。使用这个命令的时候务必谨慎,因为一旦你键入这个命令并按下回车后,它将不再让你确认是否真要重设,直接恢复防火墙的策略。

    示例命令如下:

    Netsh advfirewall reset

    7、Set命令

         set命令将允许你修改防火墙的不同设置状态。相关的上下文命令有六个。

    set allprofiles让你修改所有配置文件中的属性。

    set currentprofile 让你只修改活动配置文件中的属性。

    set domainprofile让你修改域配置文件中的属性。

    set global让你修改防火墙的全局属性。(本文出自:www.56cto.com)

    set privateprofile让你修改专用配置文件中的属性。

    set publicprofile让你修改公用配置文件中的属性。

    set store让你为当前交互式会话设置策略存储。

    以下是使用set命令的一些例子:

    让防火墙关闭所有配置文件:

    netsh advfirewall set allprofiles state off

    在所有配置文件中设置默认阻挡入站并允许出站通信:

    netsh advfirewall set allprofiles firewallpolicy blockinbound,allowoutbound

    在所有配置文件中打开远程管理:

    netsh advfirewall set allprofiles settings remotemanagement enable

    [1] [2]


查看所有评论

网友对Windows Server 2008防火墙配置攻略的评论

网名:
主题:
内容:
验证码: