Как да заявявате и управлявате IPsec правила с PowerShell

Последна актуализация: 22/09/2026

  • Внедряване на VPN тунели от типа „сайт-сайт“ с помощта на командлети на Azure и управление на локални шлюзове.
  • Автоматизация на мрежовата сигурност чрез модула NetSecurity за създаване и промяна на разширени правила за защитна стена.
  • Конфигуриране на IPsec политики за сигурност, за да се гарантира удостоверяване, криптиране и изолиране на домейни в Windows среди.
IPsec правила с PowerShell

Борбата с графичните интерфейси за конфигуриране на мрежовата сигурност може да бъде истинско главоболие. Ето защо използването на PowerShell е най-доброто решение, което можете да вземете, тъй като ви позволява да автоматизирате задачи, които иначе биха отнемали часове повтарящи се кликвания и случайни грешки. Нека обясним. Как да заявявате и управлявате IPsec правила с PowerShell.

От създаването на VPN тунели в Azure От внедряването на политики за изолиране на домейни, всичко, което трябва да знаете, за да гарантирате, че мрежата ви е защитена и не е нужно да рестартирате лаптопите всеки път, когато внедрявате клиент за сигурност.

VPN свързаност от тип „сайт към сайт“ в Azure с PowerShell

IPsec правила с PowerShell
IPsec правила с PowerShell

Когато трябва да свържем локална мрежа с виртуална мрежа (VNet) в Azure, най-ефективният начин е да настроим... VPN шлюзова връзкаЗа да работи това, е важно да имате локално VPN устройство с публичен IP адрес, съвместим със стандартите на Azure, използващ IPsec/IKE тунели (версия 1 или 2).

Първата стъпка е да се дефинира локален мрежов шлюз (LNG)Тук казваме на Azure IP адреса на нашето устройство в офиса и кои диапазони от IP адреси да маршрутизираме към него. Ако имате една подмрежа, командата New-AzLocalNetworkGateway Това е най-добрият ви съюзник, но ако работите с няколко, можете да предадете списък с префикси в масив, така че всичко да е правилно свързано.

Изключително съдържание - Щракнете тук  Как да закачите калкулатора към лентата на задачите в Windows 10

За тези, които търсят висока достъпност, идеалният вариант е да конфигурират режима активно-активноТова означава, че ще имаме два екземпляра на шлюза, всеки със собствен публичен IP адрес, което предотвратява прекъсването на връзката, ако една от машините се повреди. След като физическото устройство е конфигурирано с споделен ключ, продължаваме със създаването на виртуалната връзка, използвайки New-AzVirtualNetworkGatewayConnection, като се уверите, че типът на връзката е строго IPsec.

Агент за IPsec политики и неговата консумация на процесор
Свързана статия:
Пълно ръководство за IPsec Policy Agent и Network Security

Ако трябва да управлявате сложни среди, където локалните и виртуалните мрежи са различни абонаменти или наемателиНе се притеснявайте. Просто трябва да се удостоверите за всеки наемател поотделно, използвайки Connect-AzAccount и изберете съответния абонамент, преди да изпълните командата за свързване.

Разширено управление на защитната стена на Windows

Забравете старите заповеди netshДнес модулът е това, което има значение. NetSecurity de PowerShellТози модул ни позволява да контролираме трите профила на защитната стена: домейн, частен и публичен. Важно е да се разбере, че защитната стена на Windows по подразбиране блокира целия входящ трафик, който не е разрешен, докато изходящият трафик протича свободно, освен ако не го блокираме.

За да активирате или деактивирате защитата във всички профили, използвайте командата cmdlet Set-NetFirewallProfile Това е ключовият инструмент. Ако искате да бъдете по-точни, можете да деактивирате защитата само за един. специфичен мрежов интерфейсТова ви предпазва от това да се заключите извън сървъра, докато тествате.

Що се отнася до създаването на правила, New-NetFirewallRule Това ни позволява да дефинираме всичко: от локалния порт и TCP/UDP протокола до отдалечения IP адрес. Много полезна техника за избягване на записването на IP адреси един по един е създаването на текстов файл с всички разрешени адреси и го заредете в променлива, използвайки Get-Contentпо този начин се прилага групово правило в една стъпка.

Създаване на WLAN
Свързана статия:
Как да създадете отделна мрежа за смарт телевизори, камери и IoT устройства

Ако трябва да промените съществуващо правило, не е нужно да го изтривате и да започвате отначало. Можем да използваме филтри за портове или приложения за да намерите точното правило и след това да приложите промените с Set-NetFirewallRuleНапример, ако искаме да променим целевия IP адрес на правило за уеб достъп, филтрираме по порт 80 и актуализираме отдалечения адрес.

Изключително съдържание - Щракнете тук  Вижте спецификациите на моя компютър в Windows 10

Човек, използващ таблет с екран за VPN връзка, представящ имплементацията на VPN тунели от тип „сайт към сайт“ в Azure.

Внедряване на IPsec и политики за сигурност

IPsec отива крачка отвъд обикновената защитна стена, тъй като обработва удостоверяване и криптиране на данните. Политиката за сигурност на IPsec определя как ще се държат пакетите: дали се изисква удостоверяване, дали съдържанието трябва да бъде криптирано и какви алгоритми за хеширане (като SHA256) или криптиране (като AES-256) ще бъдат използвани.

Има два основни режима на капсулиране: транспортен режим, идеален за комуникации от край до край, и тунелен режимкоето е стандартът за VPN, където целият оригинален пакет е капсулиран в нов, за да пътува през публична мрежа.

Една от най-мощните функции е изолация на домейнТова включва изискването всяко устройство, което иска да комуникира в рамките на корпоративната мрежа, да докаже своята самоличност. Използвайки правила, които изискват удостоверяване чрез Kerberos, можем да направим устройства, които не са присъединени към домейна, невидими или автоматично да им откажем достъп.

Модерен безжичен рутер с антени, представляващ ядрото на домашната мрежа.
Свързана статия:
Как да създадете и изолирате гостева WiFi мрежа с UniFi

За да издигнем сигурността до краен предел, можем да внедрим изолация на сървъраТук не само изискваме компютърът да е в домейна, но и ограничаваме достъпа до определени потребителски групи, използвайки низове. SDDL (език за дефиниране на дескриптори за сигурност)По този начин, например, само оторизирани администратори биха могли да имат достъп до сървър на база данни и целият трафик би бил задължително криптиран.

Изключително съдържание - Щракнете тук  Как да конфигурирам клавиатурата на моя лаптоп с Windows 10

Компютърен монитор, показващ данни и код за киберсигурност, идеален за илюстриране на управлението на защитната стена на Windows и политиките за сигурност.

Управленски трикове и решаване на проблеми

Когато работите със скриптове за внедряване, е много често срещано дадена команда да се провали, защото правилото, което се опитвате да изтриете, не съществува. За да предотвратите спирането на скрипта с ужасна червена грешка, използвайте параметъра -ErrorAction SilentlyContinueТова ще накара PowerShell да игнорира неуспеха и да продължи със следващата инструкция.

Ако трябва да клонирате конфигурация за сигурност от един сървър на друг, можете да използвате конзолата за разширена сигурност, за да Експортирайте политиката във формат .WFW Или още по-добре, използвайте Copy-NetIPsecRule за преместване на специфични правила между различни хранилища за групови правила (GPO).

За да се следи дали всичко работи, командлетът Get-NetFirewallRule комбинирано с Format-Table Това ни позволява да видим с един поглед кои портове са отворени и кои IP адреси са разрешени. Ако подозирате, че правило на GPO отменя локалната ви конфигурация, параметърът -TracePolicyStore Ще ти каже точно от кой GPO идва правилото, което засяга системата.

Овладяването на тези инструменти ви позволява да трансформирате уязвима мрежа в сигурна и автоматизирана среда. От управление на VPN тунели в облака до гранулиран контрол на трафика с помощта на IPsec и локалната защитна стена, използването на скриптове елиминира човешките грешки и осигурява постоянна сигурност на всички машини в организацията.

Свързана статия:
Какво е сигурност на безжичната Wi-Fi мрежа