ANTECEDENTES / PESQUISA
Sinceramente, acredito que perguntas como esta: Usando o GPO no domínio do Active Directory para forçar as estações de trabalho a desativarem o Firewall do Windows - como? existia porque os administradores do Windows em geral foram ensinados há muito tempo que:
"a coisa mais fácil a se fazer ao lidar com um computador de domínio é apenas ter um GPO no domínio para desativar o Firewall do Windows ... isso causará muito menos dor de cabeça no final." - instrutores / mentores aleatórios de TI de anos passados
Também posso dizer que, na maioria das empresas, trabalhei paralelamente nesse caso, em que um GPO no mínimo desabilitou o Firewall do Windows para o perfil de domínio e, na WORST, desabilitou-o também para o perfil público.
Ainda mais, alguns o desabilitarão para os próprios servidores: Desabilite o firewall para todos os perfis de rede no Windows Server 2008 R2 por meio do GPO
Um artigo da Microsoft Technet no WINDOWS FIREWALL recomenda que você NÃO desative o Firewall do Windows:
Como o Firewall do Windows com Segurança Avançada desempenha um papel importante na proteção do seu computador contra ameaças à segurança, recomendamos que você não o desative, a menos que instale outro firewall de um fornecedor respeitável que ofereça um nível equivalente de proteção.
Esta pergunta do ServerFault faz a verdadeira pergunta: É correto desativar o firewall em uma LAN usando a Diretiva de Grupo? - e os especialistas aqui são até contraditórios.
E entenda que não estou me referindo à desativação / ativação do SERVIÇO: Como posso fazer backup da minha recomendação de NÃO desativar o serviço Firewall do Windows? - para ficar claro que se trata de saber se o serviço de firewall deve ou não ativá-lo ou desativá-lo.
A PERGUNTA À MÃO
Então, volto ao título desta pergunta ... o que pode ser feito para reativar corretamente o firewall do Windows em um domínio? Especificamente para estações de trabalho clientes e seu perfil de domínio.
Antes de simplesmente mudar o GPO de Desabilitado para Habilitado, que etapas de planejamento devem ser tomadas para garantir que a troca do switch não cause aplicativos críticos de cliente / servidor, tráfego permitido etc. falhem repentinamente? A maioria dos lugares não tolera a mentalidade "mude e veja quem chama o Helpdesk" aqui.
Existem listas de verificação / utilitários / procedimentos disponíveis na Microsoft para lidar com essa situação? Você já esteve nessa situação e como lidou com isso?
windows server by default disables the firewall
Isso não é verdade . domain workstations typically have them disabled because the windows firewall is a PITA to work with and maintain
além disso, não é verdade - você consultou os GPOs disponíveis para gerenciá-lo nos últimos 6 anos? Não é mais 2003 the DC vomits up data on a bunch of ports, etc etc. There's so much stuff going on, that enabling the windows firewall usually leads to a lot of time spent "fixing" it so normal apps work
Quando você instala o AD DS, as exceções necessárias para tudo isso são pré-configuradas nos controladores de domínio