ISA防火墙的默认系统策略
By  aomiao 发表于 2006-11-14 10:04:39 

ISA防火墙的默认系统策略

译自Thomas W Shinder MD,The ISA Firewall's

Default Post Installation System Policy and Firewall Settings
 

内容概要:Tom在这篇文章中对ISA防火墙的系统策略的设置进行了详尽的说明,并且给出了推荐配置。除此之外,还介绍了ISA防火墙的其他的默认配置,对你理解ISA防火墙的初始配置和系统策略有很好的帮助。

ISA防火墙的系统策略是从本地主机进行访问或者访问本地主机的规则集合,它只与ISA防火墙系统有关,你不能为其他网络中的主机配置系统策略。

下表显示了系统策略的清单,以及它们在安装ISA防火墙之后的默认配置状态。序号/注释列包含了我们对于此系统策略规则的建议。

序号/注释 名称 动作 协议 从/侦听器 To 条件
1

ISA防火墙是域成员吗?如果不是,禁止此规则。

允许为了进行身份认证而访问目录服务 允许 LDAP

LDAP (UDP)

LDAP GC
(global catalog)

LDAPS

LDAPS GC
(Global Catalog)

本地主机 内部 所有用户
2

如果没有人使用MMC远程管理ISA防火墙,禁止此规则。

允许从选择的计算机上使用MMC远程管理ISA防火墙 允许 Microsoft Firewall Control

NetBIOS数据报

NetBIOS名字服务

NetBIOS会话

RPC (all interfaces)

远程管理计算机组 本地主机 所有用户
3

确认远程管理计算机组中的IP地址是否正确进行了配置。如果没有人使用终端服务进行远程管理ISA防火墙,禁止此规则。

允许从选择的计算机上使用终端服务远程管理ISA防火墙 允许 RDP (终端服务) 远程管理计算机组 本地主机 所有用户
4 (默认禁止)

如果你想记录日志到SQL server上,启用此规则。

允许使用NetBIOS来远程记录日志到信任的服务器上 允许 NetBIOS 数据报

NetBIOS 名字服务

NetBIOS 会话

本地主机 内部 所有用户
5

你要使用RADIUS 认证吗?如果不是,禁止此规则。

允许从ISA防火墙到信任的RADIUS服务器的RADIUS认证 允许 RADIUS

RADIUS 记账

本地主机 内部 所有用户
6

ISA防火墙将认证用户吗?如果没有,禁止此规则。

允许从ISA防火墙到信任的服务器的Kerberos认证 允许 Kerberos-Sec (TCP)

Kerberos-Sec (UDP)

本地主机 内部 所有用户
7

允许此规则后ISA防火墙才能进行DNS查询。

允许从ISA防火墙到选择的服务器的DNS协议 允许 DNS 本地主机 所有网络(和本地主机) 所有用户
8

如果ISA防火墙不是DHCP客户,那么禁止此规则。

允许从ISA防火墙到所有网络的DHCP请求 允许 DHCP 请求 本地主机 任何地点 所有用户
9

如果ISA防火墙不是DHCP客户,那么禁止此规则。

允许从DHCP服务器到ISA防火墙的DHCP回复 允许 DHCP 回复 内部 本地主机 所有用户
10

确认远程管理计算机组中的IP是否正确配置。

允许从选择的计算机到ISA防火墙的Ping协议 允许 Ping 远程管理计算机组 本地主机 所有用户
11

如果ISA防火墙需要使用ICMP协议,那么必须启用。

允许从ISA防火墙到选择的计算机的ICMP(Ping)协议 允许 ICMP Information Request

ICMP Timestamp

Ping

本地主机 所有网络(和本地主机) 所有用户
12 (默认禁止)

如果你启用ISA防火墙的VPN服务器,那么此规则将会自动启用。

VPN客户访问ISA防火墙 允许 PPTP 外部 本地主机 所有用户
13 (默认禁止)

如果你启用ISA防火墙的站点到站点的VPN连接,那么此规则将会自动启用。

允许到ISA防火墙的VPN站点到站点的数据传输。 允许 (空) 外部

IPSec远程网关

本地主机 所有用户
14 (默认禁止)

如果你启用ISA防火墙的站点到站点的VPN连接,那么此规则将会自动启用。

允许从ISA防火墙发出的VPN站点到站点的数据传输。 允许 (空) 本地主机 外部

IPSec远程网关

所有用户
15

你想从ISA防火墙上访问文件共享吗?如果不,禁止此规则

允许从ISA防火墙到信任的服务器的Microsoft CIFS协议 允许 Microsoft CIFS (TCP)

Microsoft CIFS (UDP)

本地主机 内部 所有用户
16 (默认禁止)

如果你使用SQL日志记录,启用此规则。

允许从ISA防火墙到选择的服务器的远程SQL日志记录 允许 Microsoft SQL (TCP)

Microsoft SQL (UDP)

本地主机 内部 所有用户
17

如果你不想让ISA防火墙访问Windows更新,就禁止此规则。

允许从ISA防火墙使用HTTP/HTTPS访问指定的站点 允许 HTTP

HTTPS

本地主机 系统策略允许的站点 所有用户
18 (默认禁止)

当你建立HTTP/HTTPS链接性验证时,此规则将自动启用。

允许为了验证链接性而从ISA防火墙使用HTTP/HTTPS访问指定的站点 允许 HTTP

HTTPS

本地主机 所有网络(和本地主机) 所有用户
19 (默认禁止)

当安装ISA防火墙的防火墙客户端安装文件时,会自动启用此规则。

允许从信任的计算机访问ISA防火墙上的防火墙客户端安装共享 允许 Microsoft CIFS (TCP)

Microsoft CIFS (UDP)

NetBIOS数据报

NetBIOS名字服务

NetBIOS会话

内部 本地主机 所有用户
20 (默认禁止)

如果你想远程监控ISA防火墙的性能日志,启用此规则。

允许从信任的服务器到ISA防火墙的远程性能监视 允许 NetBIOS数据报

NetBIOS名字服务

NetBIOS会话

远程管理计算机组 本地主机 所有用户
21

你想从ISA防火墙上访问文件共享吗?如果不,禁止此规则

允许从ISA防火墙到信任计算机的NetBIOS协议 允许 NetBIOS数据报

NetBIOS名字服务

NetBIOS会话s

本地主机 内部 所有用户
22

如果你不在ISA防火墙上使用RPC来连接其他服务器,禁止此规则。

允许从ISA防火墙到信任计算机的RPC协议 允许 RPC (all interfaces) 本地主机 内部 所有用户
23

此规则允许ISA防火墙向微软发送错误报告。

允许从ISA防火墙到微软错误报告站点的HTTP/HTTPS 允许 HTTP

HTTPS

本地主机 微软错误报告站点 所有用户
24 (默认禁止)

如果使用SecurID认证,启用此规则。

允许从ISA防火墙到信任服务器的SecurID认证 允许 SecurID 本地主机 内部 所有用户
25 (默认禁止)

如果你使用MOM,那么启用此规则。

允许从ISA防火墙到信任的服务器使用Microsoft Operations Manager (MOM)代理进行远程监视 允许 Microsoft Operations Manager Agent 本地主机 内部 所有用户
26 (默认禁止)

如果你想让ISA防火墙访问CRL,则启用此规则。

为了下载CRL,允许从ISA防火墙到所有网络的HTTP协议 允许 HTTP 本地主机 所有网络(和本地主机) 所有用户
27

可能你需要根据你的NTP服务器的位置来修改规则。

允许从ISA防火墙到信任的NTP服务器的NTP协议 允许 NTP (UDP) 本地主机 内部 所有用户
28

如果你没有部署使用SMTP来发送警告,可以禁止此规则。

允许从ISA防火墙到信任的服务器的SMTP协议 允许 SMTP 本地主机 内部 所有用户
29 (默认禁止)

当启用内容下载任务时,此规则会自动启用。

为了完成内容下载任务,允许从ISA防火墙到选择的计算机的HTTP协议 允许 HTTP 本地主机 所有网络(和本地主机) 本地系统账户和网络服务账户
30

如果你不使用远程MMC进行管理,禁止此规则

允许微软防火墙控制服务和选择的计算机进行通信。 允许 所有出站通讯 本地主机 远程管理计算机组 所有用户
 
阅读全文 | 回复(17) | 引用通告 | 编辑
THX
By  xiexie(游客)发表评论于2008-7-27 21:19:06 

現金化脱毛逆援助 オナニー 大人のおもちゃ風俗乳がんレーシックメル友風俗
 
个人主页 | 引用 | 返回 | 删除 | 回复
re
By  thx(游客)发表评论于2008-6-19 23:44:08 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
re
By  thx(游客)发表评论于2008-5-25 23:31:53 

Japanese used cars レーシック 会社設立 獣医師 瞑想 性病 オール電化
 
个人主页 | 引用 | 返回 | 删除 | 回复
re
By  thx(游客)发表评论于2008-4-24 0:00:34 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
THX
By  xiexie(游客)发表评论于2008-3-28 6:28:53 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
THX
By  xiexie(游客)发表评论于2008-3-2 15:08:29 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
THX
By  xiexie(游客)发表评论于2008-1-17 5:33:45 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
THX
By  xiexie(游客)发表评论于2007-12-4 7:52:36 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
THX
By  xiexie(游客)发表评论于2007-11-17 6:47:13 

使用国际机票完成転職北京翻译公司加入warcraft goldwow power leveling咨询催乳传递world of warcraft gold齿科传递鲜花咨询打折机票完成建造师电话耳机北京租车加入货架二手车北京二手车翻译公司
 
个人主页 | 引用 | 返回 | 删除 | 回复
网络商务信息发布软件www.xj818.net
By  vpPRNXZo(游客)发表评论于2007-11-10 13:02:25 

网络推广 www.xj818.net 搜索 引擎优化 www.xj818.net 搜索 引擎网站登录优化 www.xj818.net 百度左则排名 www.xj818.net google左则优化排名 www.xj818.net 公司网站 推广 www.xj818.net 博客营销 软件 www.xj818.net 企业产品销售推广软件 www.xj818.net 广州机 票 深圳机 票 成都机 票 上海机 票 打折信息 www.xj818.net 博客日志批量发 布软件 www.xj818.net 最新论坛高速发 贴软件 www.xj818.net 中国网络营销 软件第一品牌 www.xj818.net
 
个人主页 | 引用 | 返回 | 删除 | 回复
THX
By  xiexie(游客)发表评论于2007-10-18 4:56:02 

翻译公司完成双色球咨询福彩wow goldrunescape money,powerlevelingworld of warcraft gold开创安利加入安利蛋白粉购买wow powerlevel进行価格占い安利成都翻译加入电话耳机加入翻译公司购买転職加入北京二手车开创机房工程发布香港注册公司完成注册法国公司咨询注册日本公司购买shearing machine发布建造师使用china tour开创货架二手车加入国际机票发布wow power leveling打折机票加入硅碳棒
 
个人主页 | 引用 | 返回 | 删除 | 回复
THX
By  xiexie(游客)发表评论于2007-10-12 9:22:33 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
THX
By  xiexie(游客)发表评论于2007-10-7 4:30:44 

又要注册英国公司?到一年黄金周,为生产press brake辛苦了大半年,您有没有计划用二手车来一次轻松的china travelchina tour休闲之旅,或是决定冲到商场里在货架上疯狂购物,抑或选择在家玩玩power level放松,或者在北京二手车翻译公司无论怎样,为了网站优化,建造师的难得的假期一定要好好利用 。
 
个人主页 | 引用 | 返回 | 删除 | 回复
THX
By  xiexie(游客)发表评论于2007-9-28 16:31:42 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
Ding
By  luguo(游客)发表评论于2007-9-21 6:19:53 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
Ding
By  luguo(游客)发表评论于2007-9-11 21:24:23 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复
Re
By  bin(游客)发表评论于2007-8-29 13:33:41 

以下内容含脚本,或可能导致页面不正常的代码

说明:上面显示的是代码内容。您可以先检查过代码没问题,或修改之后再运行。
 
个人主页 | 引用 | 返回 | 删除 | 回复

发表评论:

    昵称:
    密码: (游客无须输入密码)
    主页:
    标题:

 
站点公告
站点日历
最新日志
最新评论
最新留言
友情链接
站点统计
日志搜索
用户登陆

 
Powered by Oblog.