
Script PowerShell per creare automaticamente regole per il firewall di Windows
![Alt Text][corporate firewall]
[![Versione alpha][badge status]][alpha]
Una soluzione completamente automatizzata per il firewall di Windows con PowerShell
Windows Firewall Ruleset configura automaticamente il firewall di Windows e applica regole restrittive specifiche per il sistema di destinazione e il software installato su di esso.
Lo stato di questo progetto è ancora alpha, clicca sul badge "status" sopra per saperne di più.
Questo progetto è composto da due parti principali, le regole del firewall e il framework del firewall come descritto di seguito:
Regole del firewall di Windows organizzate in script PowerShell individuali secondo:
Ad esempio:
Il framework del firewall è composto da una serie di moduli PowerShell, script e documentazione utilizzati per raccogliere informazioni sull'ambiente rilevanti per costruire e distribuire un firewall specializzato per il sistema di destinazione, come:
Pertanto questo repository è un buon punto di partenza per estendere facilmente il tuo firewall includendo più regole e funzionalità secondo le tue esigenze.
Attualmente ci sono circa 800+ regole del firewall, 10+ moduli con 100+ funzioni, diversi script e una buona quantità di documentazione utile.
Puoi scegliere interattivamente quali regole desideri e distribuire solo quelle, oppure puoi automatizzare il processo e distribuire tutte le regole e le impostazioni necessarie al tuo firewall.
[![Gestito in VSCode][badge vscode]][vscode] [![PowerShell][badge language]][powershell]
La configurazione dettagliata del firewall è un processo che richiede tempo, comporta molto troubleshooting, le modifiche richiedono test e audit di sicurezza, e peggiora ulteriormente se è necessario distribuire il firewall a centinaia o migliaia di computer remoti, ad esempio non tutti i computer potrebbero avere lo stesso software o gli stessi requisiti di restrizione.
A differenza delle regole del firewall nel pannello di controllo, queste regole vengono caricate nel firewall GPO (Criteri di gruppo locali), il che significa che le modifiche alle impostazioni di sistema o programmi casuali che installano regole come parte del loro processo di installazione non avranno effetto sul firewall a meno che non si crei esplicitamente un'eccezione.
Le regole basate su programmi e servizi faranno verificare la firma digitale del file eseguibile specificato e saranno scansionate su VirusTotal se la firma digitale è assente; per motivi di sicurezza, la regola non viene creata o caricata nel firewall se questa verifica non riesce. (può essere forzata)
L'uscita predefinita è "blocca" a meno che non ci sia una regola per consentire il traffico di rete; nella maggior parte dei firewall ciò non è possibile a meno che non si mantengano regole per ogni possibile programma o servizio. Grazie a questa raccolta di regole, impostare l'uscita predefinita su blocca richiede pochissimo o nessun lavoro aggiuntivo.
A differenza dello scenario usuale, saprai quali regole non hanno più effetto o sono ridondanti a causa, ad esempio, di un programma disinstallato, un servizio di sistema mancante che non esiste più, un eseguibile rinominato dopo un aggiornamento di Windows e motivi simili.
A differenza delle regole predefinite del firewall di Windows, queste regole sono più restrittive, ad esempio legate a account utente espliciti, si applicano a porte specifiche, interfacce di rete, eseguibili specifici, servizi, ecc., il tutto appreso automaticamente dal sistema di destinazione.
Aggiornare, filtrare o cercare regole e attributi come porte, indirizzi e simili è molto più facile poiché queste regole sono in script; puoi utilizzare strumenti dell'editor come regex, [multicursor][multicursor] o CTRL + F per eseguire operazioni bulk sulle tue regole; fare questo in qualsiasi interfaccia utente del firewall non è possibile a causa delle limitazioni dell'interfaccia utente.
Una buona parte del codice è dedicata a fornire una soluzione automatizzata per costruire e definire il firewall specializzato per il sistema di destinazione e gli utenti, riducendo al minimo la necessità di fare qualcosa manualmente, risparmiando così molto tempo prezioso di amministrazione.
Questo progetto Windows Firewall Ruleset è concesso in licenza sotto la licenza MIT.
Alcuni script, file o moduli non sono concessi in licenza MIT o possono avere i propri detentori di copyright; per questo motivo le note sulla licenza e sul copyright sono mantenute "per file".
[![Windows][badge system]][windows]
La tabella seguente elenca i sistemi operativi su cui Windows Firewall Ruleset è stato testato
| OS | Edizione | Versione | Architettura |
|---|---|---|---|
| Windows 10 | Pro | 1809 - 22H2 | x64 |
| Windows 10 | Pro Education | 20H2 | x64 |
| Windows 10 | Enterprise | 1809 - 20H2 | x64 |
| Windows 10 | Education | 20H2 - 22H2 | x64 |
| Windows 11 | Pro Education | 21H2 | x64 |
| Windows 11 | Pro | 22H2 - 23H2 | x64 |
| Windows 11 | Enterprise | 22H2 | x64 |
| Windows Server 2019 | Essentials | 1809 | x64 |
| Windows Server 2019 | Standard | 1809 | x64 |
| Windows Server 2019 | Datacenter | 1809 | x64 |
| Windows Server 2022 | Standard | 21H2 | x64 |
| Windows Server 2022 | Datacenter | 21H2 | x64 |