Windows Server 2016 AD域(三)禁止域中的计算机访问特定IP地址
前言:本文通过一个完整的实验,演示如何在 Windows Server 域环境中,利用组策略(GPO)为指定计算机配置高级安全 Windows 防火墙的出站规则,实现对特定远程 IP 地址的访问控制。实验目的是验证组策略下发后,防火墙规则能否按预期生效,从而帮助读者掌握域环境下集中管理防火墙策略的方法。本文适用于已搭建好 Active Directory 域环境、并希望统一管控客户端网络访问行为的运维人员。预期效果是:在未刷新组策略前,目标计算机仍可正常访问指定 IP;执行 gpupdate /force 刷新策略后,该 IP 将被防火墙阻止,Ping 与访问均失败。
1:在域服务器上运行Active Directory用户和计算机,在Computers中可以看到加入域的计算机。

2:准备在测试OU中进行实验,找到一台计算机右键移动。

3:移动到测试OU中。

4:在测试OU中可以看到移动的计算机。

5:运行组策略管理器。

6:在测试OU中右键选择在这个域中创建GPO并在此处链接。

7:为GPO命名.

8:右键编辑这个GPO。

9:计算机配置--->策略--->Windows设置--->安全设置--->高级安全Windows防火墙--->高级安全Windows防火墙--->出站规则,中右键新建一个规则。

10:选择自定义规则:,下一步。

11:所有程序,下一步。

12:协议和端口选择任何。

13:在此规则应用于哪些远程IP地址处点击添加。

14:添加想要禁止访问的IP地址,可以参考示例进行添加。

15:添加完成,下一步。

16:阻止连接,下一步。

17:将此规则应用到所有配置文件。

18:起个名字,描述可选,完成规则建立。

19:找到加入测试OU中的计算机,先不要刷新组策略,看看能访问吗。
Ping正常。

访问正常。

20:使用gpupdate /force刷新组策略,进行测试。

Ping提示一般故障。

无法访问。

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)