Windows 7:如何在加入域的计算机上启用全局策略禁用的防火墙?


0

在加入公司域的Windows 7 Enterprise 64位笔记本电脑上,全局策略禁用Windows防火墙。

有没有办法在这种情况下启用Windows防火墙?

gpedit.msc设置Windows Firewall: Protect all network connections无法访问。

编辑:似乎将HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ services \ gpsvc \ Start值更改为4将禁用GPO并允许您启动防火墙并阻止机器人将cr * p推送到您的计算机...将在星期一检查如果它有效,我会在这里确认以防万一我的情况中的其他人想知道这个问题......

编辑:如果我写一个没有做任何事情的模拟Windows服务,并根据我的盒子上的预期命名它,并且克里特模拟McCrappy可执行文件和模拟McCrappy文件夹结构并删除所有实际的东西...这将是更好的花一点时间,但肯定会让我的盒子完全隐身......

Answers:


2

要定位的注册表项是

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\

使DWord = 0。

你有权访问该注册表项,这很有趣。这只是意味着任何被推下的组策略更新都是无效的,因为您可以覆盖它。虽然我同情其他IT工作者,但这并不是真的可以原谅。。。

这意味着您可以使用各种黑客,包括从域控制器禁用组策略更新。但这会引起怀疑。但如果你愿意,微软的Technet实际上会告诉你如何禁用更新。

我会改变更新间隔。那更加微妙。

我感觉到你的痛苦。

软件开发人员没有爱。那些人也没有得到任何爱。我很难向人们解释我没有制定规则。由于法律,法规和成本效率低下,我们必须做出痛苦的决定。太糟糕了。就像开发人员一样,我们被要求快速,完美且廉价地完成所有工作。

与此同时,IT有一项工作要做,而你只会在其他人身上做得更难,这反过来会增加对计算机的控制,这会迫使你变得更加聪明。。。你很聪明,可以看到它的发展方向。

实际上,这只是解决长期问题的短期解决方案。你不会通过braggin获得任何关于进程数量或调用人机器人的信任。

顺便说一下,作为开发人员,您应该知道#of!process!= performance。

编辑

我不同情那些让用户管理员的IT部门,只是因为它更容易。使用安装权限等创建超级用户组并不困难。


感谢您的注册表项,我理解您的观点,但正如我不了解您的具体情况,没有人理解我的具体情况。因此,当我得到关于不知道我的计算机上运行的内容以及我的时钟旁边的图标数量的评论时,假设我是一个菜鸟或者刚刚离开学校或者某件事我感到有些恼火并且开火了。在成为一名开发人员之前,我自己就是一名管理员,并且不得不处理黑客攻击,试图解雇和讨厌这项工作,而不是必须处理那些盲目遵守规则并将McCrappy推向开发人员盒子的人。
Dean Kuga

但是,我的问题不在于IT管理员,毕竟他们只是实施了“经过深思熟虑”的策略,但是建立在IT之上的管理层并没有真正做任何有用的事情,而是不断尝试“发明”,对开发人员和其他IT人员施加和实施新垃圾,以便简单地证明他们的存在以及充满富有成效的会议的日子。
Dean Kuga

当我们达到这样的程度时,我们需要花费更多的时间来通过层层叠加的繁文缛节,他们发明了为了完成某些事情来证明它们存在的合理性,而不是实际编写代码并创建有用的东西,它仍然没有他们必须做错事我们正在进入这个区域,至少在我看来,任何东西都可以保护自己免受这些弊端的影响...
Dean Kuga

我不明白你的咆哮的开始,如果你是一个管理员,你只能编辑该注册表项。如果你是一名管理员,那么所有的赌注都会被取消。
ta.speot.is 2011年

@todda写好的软件是很困难的,而不必处理那些经常让你的生活变得更难而不是帮助应该成为他们工作的人,所以当你体验到这一点时,你可以叫我发泄咆哮......是的,我是一个管理员在盒子里...
Dean Kuga

1

对不起,从长远来看,你不能。如果您是本地管理员,您可能会在注册表中更改它,但组策略的默认更新间隔是90分钟,这意味着它会在每90个munites之后更改它...真正的痛苦。

如果您确实希望它已启用,并且您所在的网络中可以与管理员通信,请让他们执行此操作:

创建一个新OU并将计算机移动到它。然后,他们可以制作当前GP重命名的副本,然后进行所请求的更改。然后,他们会将更改的GP链接到新的OU。

无论他们是否会这样做,都很难说。对我来说,它主要取决于你离开我需要管理你的计算机的端口(这可能会否定你这样做的理由),否则我对没有问题的用户想要更安全一点。


3
PS这是一种反对非正式政策,以帮助任何人绕过管理员强制执行的设置。
KCotreau

即使管理员是公司机器人,他们被告知要将名为McAfee的病毒推送到域中的每个工作站,这会使计算机几乎无用,即使他们已经安装了Security Essentials?使用公司机器人进行推理是没有用的,所以当你在Visual Studio中启动typig并且屏幕上没有任何内容出现10秒时,你可能会不幸地离开...
Dean Kuga

无论如何,你知道注册表中需要更改哪些密钥吗?如果你这样做,我可以安排一个每90分钟更改注册表的工作......我的目标是防止机器人将McAfee病毒推送到我的工作站...
Dean Kuga

1
@kzen - 'bots'可能负责网络范围的安全性,MS Security Essentials不提供McAfee提供的集中管理。请记住,你没有使用你的电脑。PS:在拥有10个以上用户的企业中使用MS Security Essentials是违反许可证的。如果您安装了它,则可能会在您公司的系统上安装非法应用程序时遇到麻烦。
Ƭᴇcʜιᴇ0072011年

如果你等待很长时间才能显示文字,除了McCrappee之外你还有其他问题。您应该开始抱怨系统运行缓慢,并向任何听,不管是否听的人显示您的计算机有多慢。你可能有很多不需要运行的软件(你的时钟旁边有多少个图标,你不知道它们是什么?),或者你可能只需要更多的计算机内存(这很漂亮)便宜而且很可能IT周围有备用芯片可以使用)。
music2myear 2011年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.