如何在域成员机器上以本地管理员权限绕过组策略限制管理Windows防火墙?
如何在域成员机器上以本地管理员权限绕过组策略限制管理Windows防火墙?
嘿,我太懂这种憋屈了——明明握着本地管理员权限,却被域组政策卡死,连个防火墙例外都加不了。别慌,咱们有几个“偏方”能绕开这个限制,不管是命令行还是小技巧都能用上,我给你一一拆解:
用PowerShell直接操作防火墙规则
普通的防火墙UI会乖乖遵守组策略限制,但PowerShell的NetSecurity模块可不吃这一套(只要你是本地管理员)。试试这些实用命令:- 先查看现有规则:
Get-NetFirewallRule - 新增一条允许某程序的入站规则:
New-NetFirewallRule -DisplayName "允许我的自定义程序" -Direction Inbound -Program "C:\你的程序路径\program.exe" -Action Allow -Enabled True - 要是想启用一条被组策略禁用的规则:
Set-NetFirewallRule -DisplayName "目标规则名称" -Enabled True
这里要提一句:如果域组策略是强制锁定所有自定义规则,那这条可能会被覆盖,但绝大多数场景下,PowerShell直接写入的规则能绕过UI的限制,正常生效。
- 先查看现有规则:
用netsh命令行工具搞事情
这是比PowerShell更底层的工具,有时候权限限制更松。先打开管理员级别的命令提示符,再试试:- 查看当前防火墙所有配置:
netsh advfirewall show allprofiles - 新增入站允许规则:
netsh advfirewall firewall add rule name="允许我的程序" dir=in action=allow program="C:\你的程序路径\program.exe" enable=yes - 启用已有规则:
netsh advfirewall firewall set rule name="目标规则名称" new enable=yes
- 查看当前防火墙所有配置:
直接修改注册表(谨慎操作!)
防火墙的规则本质上存在注册表的HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy路径下。你可以右键以管理员身份打开regedit.exe,找到对应的规则项修改。但这个方法风险高,手动改注册表很容易搞乱防火墙配置,一定要先备份这个注册表分支再动手。
最后提醒一句:这些方法的前提是你的本地管理员权限没被域策略进一步限制(比如禁止运行PowerShell、cmd或注册表编辑器),要是连这些工具都被锁了,那可能得找其他轻量工具,但一般来说,本地管理员还是能用上这些方法的。
备注:内容来源于stack exchange,提问作者peterh
相关产品推荐
相关产品推荐

