2、 创建高级安全规则的步骤
1)在 高级安全 Windows 防火墙 中的控制台树中,单击“连接安全规则”。
2)在“操作”列表中,单击“新建规则”。
使用“规则类型”页,可以选择要创建规则的类型。选择一个类型,并根据以下部分中的信息使用向导配置新规则。
使用 高级安全 Windows 防火墙,您可以创建以下部分中所述的规则类型。
隔离
使用隔离规则隔离计算机,方法是限制基于凭据的入站连接,如域成员身份或符合定义所需软件和软件配置的策略。隔离规则允许您实施服务器或域隔离策略。创建隔离规则时,将看到以下向导页:
•要求。需要进行身份验证时可以选择:
•请求对入站和出站连接进行身份验证
•要求对入站连接进行身份验证并请求对出站连接进行身份验证
•要求对入站和出站连接进行身份验证
•方法。可以从以下身份验证方法中选择:
•默认设置。此选择使用“Windows 防火墙属性”页的“IPsec 设置”选项卡上指定的当前计算机默认选择。
•计算机和用户 (Kerberos V5)。此方法使用基于计算机和用户的 Kerberos V5 身份验证限制到加入域的用户和计算机的连接。用户身份验证()仅与运行 Windows Vista 和更高版本的计算机兼容。
•计算机(Kerberos V5)。此方法使用 Kerberos V5 身份验证限制到加入域的计算机的连接。此方法与运行 Windows 2000 或更高版本的计算机兼容。
•计算机证书。此方法限制到具有指定 CA 提供证书的计算机的连接。此方法与运行 Windows 2000 或更高版本和很多其他操作系统的计算机兼容。将此方法用于运行 Windows Vista 或更高版本的计算机时,还可以指定仅接受应用 NAP 运行状况策略的证书。
•高级。使用此设置,您可以指定多个身份验证方法。
•配置文件。选择规则应用于的配置文件(域、公用和专用)。
•名称。命名规则并键入可选描述。
免除身份验证
可以使用身份验证豁免来指定不需要进行身份验证的计算机。位于隔离域中的计算机可以与此规则中列出的计算机通信,即使他们无法进行身份验证。可以通过 IP 地址、IP 地址范围、子网或预定义组(如网关)来指定计算机。创建身份验证豁免规则时,必须配置以下向导页上的选项:
•免除计算机。添加免于身份验证的计算机。可以按 IP 地址或 IP 地址范围添加计算机,或基于其作用添加计算机,如默认网关,或配置本地计算机使用的 DNS 服务器。
•配置文件。选择规则应用于的配置文件(域、公用和专用)。
•“名称”。命名规则并键入可选描述。
服务器到服务器
服务器到服务器规则保护指定计算机之间的连接。这种类型的规则通常保护服务器之间的连接。创建该规则时,指定保护期间通信的网络终结点。然后指定要使用的身份验证要求和身份验证类型。创建服务器到服务器规则时,必须配置以下向导页上的选项:
•终结点。指定属于终结点 1 和终结点 2 的计算机。终结点 1 可以包含所有计算机、按 IP 地址指定的计算机或可以通过指定连接类型(例如局域网或无线连接)访问的计算机。终结点 2 可以包含所有计算机或按 IP 地址指定的计算机。
•要求。需要进行身份验证时选择。选项与“隔离”部分中介绍的选项相同。
•身份验证方法。选择身份验证方法,包括计算机证书或自定义高级方法。
•配置文件。选择规则应用于的配置文件(域、公用和专用)。
•名称。命名规则并键入可选描述。
隧道
隧道规则允许您保护网关计算机之间的连接,通常在 Internet 上连接两个安全网关时使用。必须通过 IP 地址指定隧道终结点并通过配置以下向导页指定身份验证方法:
•“隧道类型”。指定要创建的隧道的类型:客户端到网关,或网关到客户端,或自定义的隧道。还可以指定到达隧道终结点(已受
•要求。指定是否必须对通过该隧道的网络通讯进行身份验证,如果是,是请求身份验证,还是要求身份验证。
•隧道终结点。按 IP 地址或 IP 地址范围识别计算机,这些计算机充当属于每个终结点(终结点 1 和终结点 2)的计算机的网关。这些选项在此页上是否可用取决于您在首页上选择的隧道类型。
•身份验证方法。选择身份验证方法,包括计算机证书或自定义高级方法。
•配置文件。选择规则应用于的配置文件(域、公用和专用)。
•“名称”。命名规则并键入可选描述。
自定义
当使用新连接安全规则向导中的其他类型的可用规则无法设置所需的身份验证规则时,使用自定义规则对两个终结点之间的连接进行身份验证。可以在以下向导页上配置选项:
•终结点。指定属于终结点 1 和终结点 2 的计算机。终结点 1 可以包含所有计算机、按 IP 地址指定的计算机或可以通过指定连接类型(例如局域网或无线连接)访问的计算机。终结点 2 可以包含所有计算机或按 IP 地址指定的计算机。
•要求。需要进行身份验证时选择。选项与“隔离”部分中介绍的选项相同。
•方法。选择身份验证方法。选项与“隔离”部分中介绍的选项相同。
•协议和端口。指定协议,和 TCP 或 UDP,受此连接安全规则影响的源端口和目标端口。
•配置文件。选择规则应用于的配置文件(域、公用和专用)。
•“名称”。命名规则并键入可选描述。