知識マップ: Windowsファイアウォールと業務アプリ ── 受信規則はインストーラーで登録する

記事「Windowsファイアウォールと業務アプリ ── 受信規則はインストーラーで登録する」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

Windowsファイアウォールの既定は受信ブロック・送信許可で、受信の規則が必要なのはポートを待ち受けるサーバー型の業務アプリだけです。規則のないアプリが待ち受けると「重要な警告」ダイアログが表示されますが、操作次第でブロック規則が焼き付いて通信できない障害の原因になるため、受信規則はインストーラーで登録するのが原則です。GPO/Intune管理下ではローカル規則のマージが無効化され、ローカルで登録した規則が適用されないこともあります。

Windowsファイアウォールと業務アプリの知識マップWindowsファイアウォール、受信の規則、待ち受け型アプリ、「重要な警告」ダイアログ、インストーラーと管理者権限、規則の絞り込み(プログラム指定・リモートIP限定)、ローカル規則のマージ、通信できない障害と切り分けコマンドの関係を示す図前提とするで構成できる原因になり得る原因になり得る原因になり得るで確認できるで構成できるで構成できる前提とする実装を担う利用する原因になり得る原因になり得るで構成できるで確認できるで確認できる防止するで構成できるで構成できる前提とする軽減する軽減する用いるのは非推奨用いるのは非推奨推奨される対応推奨される対応利用するで確認できる原因になり得る原因になり得る防止する軽減する軽減する推奨される対応で確認できるWindowsファイアウォール受信の規則待ち受け型の業務アプリインストーラーネットワークプロファイル「通信できない」障害「重要な警告」ダイアログ実行ファイルのパス変更ファイアウォールログ(pfirewall.log)グループポリシーMicrosoft Intuneローカル規則のマージファイアウォールサービス(MpsSvc)ポート指定の規則規則の過剰許可Test-NetConnectionGet-NetFirewallRule未要求の受信通信netsh advfirewallNew-NetFirewallRule管理者権限リモートIPの限定プログラム指定の規則MpsSvcサービスの停止ファイアウォールの無効化名前付きパイプSMB(TCP 445)Get-NetConnectionProfileブロック規則受信通知の無効化サービス指定の規則プロファイルの限定更新時の規則再登録netstat

概念間の関係(全35件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

Windowsファイアウォール
全エディションで既定有効の、Windows標準のホスト型ファイアウォール。
受信の規則
外部からの受信接続を許可またはブロックするファイアウォール規則。
待ち受け型の業務アプリ
ポートを開いて外部からの接続を待ち受ける形態の業務アプリケーション。
ネットワークプロファイル
接続中のネットワークをドメイン・プライベート・パブリックに区分し、規則の適用範囲を決める仕組み。
「重要な警告」ダイアログ
規則のないアプリがポートの待ち受けを開始したときに表示される通知ダイアログ。
実行ファイルのパス変更
アップデートなどで実行ファイルの配置パスが変わること。
「通信できない」障害
クライアントからサーバー型アプリへの接続が確立できない障害。
ファイアウォールサービス(MpsSvc)
Windowsファイアウォールを実装するWindowsのサービス。停止による無効化はサポート対象外。
ポート指定の規則
プロトコルとポート番号で対象を決めるファイアウォール規則。
リモートIPの限定
規則の適用対象を接続元のIPアドレス・サブネットに絞る指定。
プログラム指定の規則
実行ファイルのフルパスで対象を絞るファイアウォール規則。ワイルドカードは使えない。
MpsSvcサービスの停止
Windowsファイアウォールの実体であるMpsSvcサービスを停止する操作。サポートされない無効化方法。
名前付きパイプ
Windowsのプロセス間通信手段のひとつ。リモートからの利用はアプリ自身のポートではなくSMB(TCP 445)を経由する。
ブロック規則
一致した通信を拒否する規則。競合する許可規則より常に優先されるため、1本あると後から許可を足しても勝てない。
受信通知の無効化
「重要な警告」ダイアログの表示と実行時の自動規則作成を止める構成。Set-NetFirewallProfile -NotifyOnListen FalseまたはGPOで設定する。
サービス指定の規則
Windowsサービスのサービス名で対象を絞るファイアウォール規則の指定方法。
プロファイルの限定
規則を適用するネットワークプロファイルをドメイン/プライベートに絞る指定。社外Wi-Fiで待ち受けポートが開く事故を防ぐ。
更新時の規則再登録
アップデートでexeパスが変わる場合に、旧規則を削除して新パスで登録し直すアップデーター側の処理。

機械可読データ

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。