知識マップ: Windowsファイアウォールと業務アプリ ── 受信規則はインストーラーで登録する
記事「Windowsファイアウォールと業務アプリ ── 受信規則はインストーラーで登録する」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
Windowsファイアウォールの既定は受信ブロック・送信許可で、受信の規則が必要なのはポートを待ち受けるサーバー型の業務アプリだけです。規則のないアプリが待ち受けると「重要な警告」ダイアログが表示されますが、操作次第でブロック規則が焼き付いて通信できない障害の原因になるため、受信規則はインストーラーで登録するのが原則です。GPO/Intune管理下ではローカル規則のマージが無効化され、ローカルで登録した規則が適用されないこともあります。
flowchart LR
accTitle: Windowsファイアウォールと業務アプリの知識マップ
accDescr: Windowsファイアウォール、受信の規則、待ち受け型アプリ、「重要な警告」ダイアログ、インストーラーと管理者権限、規則の絞り込み(プログラム指定・リモートIP限定)、ローカル規則のマージ、通信できない障害と切り分けコマンドの関係を示す図
windows_firewall["Windowsファイアウォール"]
inbound_rule["受信の規則"]
listen_app["待ち受け型の業務アプリ"]
installer["インストーラー"]
network_profile["ネットワークプロファイル"]
communication_failure["「通信できない」障害"]
firewall_notification["「重要な警告」ダイアログ"]
exe_path_change["実行ファイルのパス変更"]
pfirewall_log["ファイアウォールログ(pfirewall.log)"]
group_policy["グループポリシー"]
intune["Microsoft Intune"]
local_policy_merge["ローカル規則のマージ"]
mpssvc["ファイアウォールサービス(MpsSvc)"]
port_rule["ポート指定の規則"]
over_permission["規則の過剰許可"]
test_netconnection["Test-NetConnection"]
get_netfirewallrule["Get-NetFirewallRule"]
unsolicited_inbound["未要求の受信通信"]
netsh_advfirewall["netsh advfirewall"]
new_netfirewallrule["New-NetFirewallRule"]
admin_rights["管理者権限"]
remote_ip_scope["リモートIPの限定"]
program_rule["プログラム指定の規則"]
mpssvc_stop["MpsSvcサービスの停止"]
firewall_disable["ファイアウォールの無効化"]
named_pipe["名前付きパイプ"]
smb_445["SMB(TCP 445)"]
get_netconnectionprofile["Get-NetConnectionProfile"]
block_rule["ブロック規則"]
notify_disable["受信通知の無効化"]
service_rule["サービス指定の規則"]
profile_limit["プロファイルの限定"]
updater_reregistration["更新時の規則再登録"]
netstat["netstat"]
listen_app -->|"前提とする"| inbound_rule
inbound_rule -->|"で構成できる"| installer
network_profile -.->|"原因になり得る"| communication_failure
firewall_notification -.->|"原因になり得る"| communication_failure
exe_path_change -.->|"原因になり得る"| communication_failure
communication_failure -->|"で確認できる"| pfirewall_log
windows_firewall -->|"で構成できる"| group_policy
windows_firewall -->|"で構成できる"| intune
inbound_rule -.->|"前提とする"| local_policy_merge
mpssvc -->|"実装を担う"| windows_firewall
windows_firewall -->|"利用する"| network_profile
port_rule -.->|"原因になり得る"| over_permission
exe_path_change -.->|"原因になり得る"| firewall_notification
firewall_notification -->|"で構成できる"| group_policy
communication_failure -->|"で確認できる"| test_netconnection
communication_failure -->|"で確認できる"| get_netfirewallrule
windows_firewall -->|"防止する"| unsolicited_inbound
inbound_rule -->|"で構成できる"| netsh_advfirewall
inbound_rule -->|"で構成できる"| new_netfirewallrule
inbound_rule -->|"前提とする"| admin_rights
remote_ip_scope -->|"軽減する"| over_permission
program_rule -->|"軽減する"| over_permission
firewall_notification -->|"用いるのは非推奨"| inbound_rule
mpssvc_stop -->|"用いるのは非推奨"| firewall_disable
remote_ip_scope -->|"推奨される対応"| over_permission
program_rule -->|"推奨される対応"| over_permission
named_pipe -->|"利用する"| smb_445
network_profile -->|"で確認できる"| get_netconnectionprofile
firewall_notification -.->|"原因になり得る"| block_rule
block_rule -->|"原因になり得る"| communication_failure
notify_disable -->|"防止する"| firewall_notification
service_rule -->|"軽減する"| over_permission
profile_limit -->|"軽減する"| over_permission
updater_reregistration -->|"推奨される対応"| exe_path_change
communication_failure -->|"で確認できる"| netstat
概念間の関係(全35件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- 待ち受け型の業務アプリは受信の規則を前提とします。
- 受信の規則はインストーラーで構成できます。
- ネットワークプロファイルは「通信できない」障害の原因になることがあります。
- 「重要な警告」ダイアログは「通信できない」障害の原因になることがあります。
- 実行ファイルのパス変更は「通信できない」障害の原因になることがあります。
- 「通信できない」障害はファイアウォールログ(pfirewall.log)で確認できます。
- Windowsファイアウォールはグループポリシーで構成できます。
- WindowsファイアウォールはMicrosoft Intuneで構成できます。
- 受信の規則はローカル規則のマージを前提とします。
- ファイアウォールサービス(MpsSvc)はWindowsファイアウォールの実装を担います。
- Windowsファイアウォールはネットワークプロファイルを利用します。
- ポート指定の規則は規則の過剰許可の原因になることがあります。
- 実行ファイルのパス変更は「重要な警告」ダイアログの原因になることがあります。
- 「重要な警告」ダイアログはグループポリシーで構成できます。
- 「通信できない」障害はTest-NetConnectionで確認できます。
- 「通信できない」障害はGet-NetFirewallRuleで確認できます。
- Windowsファイアウォールは未要求の受信通信を防ぎます。
- 受信の規則はnetsh advfirewallで構成できます。
- 受信の規則はNew-NetFirewallRuleで構成できます。
- 受信の規則は管理者権限を前提とします。
- リモートIPの限定は規則の過剰許可を軽減します。
- プログラム指定の規則は規則の過剰許可を軽減します。
- 「重要な警告」ダイアログを受信の規則に用いることは推奨されません。
- MpsSvcサービスの停止をファイアウォールの無効化に用いることは推奨されません。
- リモートIPの限定は規則の過剰許可に対する本記事の推奨です。
- プログラム指定の規則は規則の過剰許可に対する本記事の推奨です。
- 名前付きパイプはSMB(TCP 445)を利用します。
- ネットワークプロファイルはGet-NetConnectionProfileで確認できます。
- 「重要な警告」ダイアログはブロック規則の原因になることがあります。
- ブロック規則は「通信できない」障害の原因になることがあります。
- 受信通知の無効化は「重要な警告」ダイアログを防ぎます。
- サービス指定の規則は規則の過剰許可を軽減します。
- プロファイルの限定は規則の過剰許可を軽減します。
- 更新時の規則再登録は実行ファイルのパス変更に対する本記事の推奨です。
- 「通信できない」障害はnetstatで確認できます。
主要概念の定義
機械可読データ
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。