Брандмауэр Windows: Определение входящих исключений программ

Позволяет просмотреть и изменить список исключений программы, определенный групповой политикой. Брандмауэр Windows использует два списка исключений программы: один определяется параметрами групповой политики, а другой - параметрами брандмауэра Windows на панели управления.

Если разрешить этот параметр политики, то можно просматривать и изменять список исключений программы, определенный групповой политикой. Если добавить программу в этот список и установить состояние "Разрешить", то программа сможет получать незапрошенные входящие сообщения на любой из портов, открытие которых запросит данная программа, даже если этот порт блокируется другим параметром политики, таким как "Брандмауэр Windows: Определение входящих исключений портов". Чтобы посмотреть список программ, включите параметр политики и нажмите кнопку "Показать". Чтобы добавить программу, включите параметр политики, запомните синтаксис и нажмите кнопку "Показать". В диалоговом окне "Вывод содержания" введите строку определения, которая использует заданный формат синтаксиса. Чтобы удалить программу, щелкните ее определение, а затем нажмите клавишу DELETE. Чтобы изменить определение, удалите существующее определение из списка и добавьте новое определение с другими параметрами. Чтобы позволить администратору добавлять программы к локальному списку исключений программ, который определяется параметрами брандмауэра Windows на панели управления, необходимо также разрешить параметр политики "Брандмауэр Windows: Разрешить локальные исключения программ".

Если запретить этот параметр политики, то список исключений программ, определенный групповой политикой, будет удален. Если локальный список исключений программ существует, то он не будет учитываться до тех пор, пока не будет разрешен параметр политики "Брандмауэр Windows: Разрешить локальные исключения программ".

Если не настраивать этот параметр политики, то брандмауэр Windows будет использовать только локальный список исключений программ, который администраторы определяют с помощью параметров брандмауэра Windows на панели управления.

Примечание. Если ввести неверную строку определения, то брандмауэр Windows добавит ее к списку не проверяя на ошибки. Это позволит добавлять программы, которые еще не были установлены, но при этом можно случайно создать для одной и той же программы несколько записей с взаимопротиворечащими значениями области и состояния. Параметры области объединяются для нескольких записей.

Примечание. Если установить состояние "Запрещено", то брандмауэр Windows не будет учитывать запросы к портам, сделанные программами, и другие определения, которые устанавливают состояние этой программы в значение "Разрешено". Поэтому, если установить состояние "Запрещено", администраторы не смогут разрешать программам запрашивать брандмауэр Windows на открытие дополнительных портов. Однако, даже если выбрано состояние "Запрещено", программа по-прежнему может получать незапрошенные входящие сообщения через порты, открытые другими параметрами политики.

Примечание. Брандмауэр Windows открывает порты для программы только в том случае, если программа запущена и прослушивает входящие сообщения на заданном порту. Если программа не запущена, или запущена, но не прослушивает сообщения с заданного порта, то брандмауэр Windows не открывает этот порт.

Поддерживается: Не ниже Windows XP Professional с пакетом обновления 2 (SP2)

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile\AuthorizedApplications
Value NameEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Определить исключения программ:

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile\AuthorizedApplications\List
Value Name{number}
Value TypeREG_SZ
Default Value

Разрешить или заблокировать заданную программу

Синтаксис:

<Path>:<Scope>:<Status>:<Name>

<Path> задает путь к программе и имя файла

<Scope> может быть указан как ""*"" (все сети) или

как список с разделителями-запятыми, в котором содержатся

любые цифры или их сочетания:

IP-адреса, например 10.0.0.1

Описания подсети, например 10.2.3.0/24

Строка "localsubnet"

<Status> может иметь значение "enabled" или "disabled"

<Name> является текстовой строкой

Пример:

Следующая строка определения добавляет программу

TEST.EXE к списку исключений программ

и позволяет принимать сообщения от 10.0.0.1

или любой системы в подсети 10.3.4.x:

%programfiles%\test.exe:10.0.0.1,10.3.4.0/24:enabled:Тестовая программа


windowsfirewall.admx

Административные шаблоны (компьютеры)

Административные шаблоны (пользователи)