Cómo permitir dinámicamente que el tráfico pase a través del firewall del sistema operativo Windows Server 2012

En primer lugar, la pregunta tiene varios pasos solicitados.

El control dinámico del cortafuegos se puede hacer usando una variedad de técnicas y productos, dependiendo de qué parte se supone que es dinámica.

Si sus clientes requieren acceso de forma dinámica en función de un “estado”, y esto es local o al menos parte de la misma organización: puede usar membresías de grupo o cuenta de servicio administrada por grupo.

Si sus clientes de otra organización, utilizando ADFS, usted puede aceptar conexiones dinámicamente, y al agregar MIM y EMS, incluso podría controlar de forma precisa el acceso según la ubicación geográfica, el tipo de cliente y el nivel de parche, y si el usuario es multifactorial autenticado

Los puertos podrían abrirse dinámicamente, utilizando estos sistemas y servicios. Por lo tanto, se podrían ofrecer diferentes vistas de esta manera, diferentes niveles de acceso en función de sus conjuntos de reglas.

El resto de la pregunta, dado que se mencionan tantos productos y no está claro cuál es el objetivo final, esto será suficiente hasta ahora hasta que obtengamos una pregunta actualizada, tal vez dividida en secciones de objetivos finales.

Para averiguar qué puertos requiere cada aplicación, use la documentación del producto, lea la sección que cubre los puertos y debería tomarle unos 5 minutos. Netstat es un buen comando para ver un punto en el tiempo.

La mejor manera de hacerlo sería utilizar una herramienta de rastreo de paquetes de red como Wireshark.

Instale esto en el servidor y déjelo capturar durante varias horas y puede usarlo para encontrar información para el tráfico entrante y saliente hacia y desde el servidor y los protocolos y puertos utilizados, etc.

Una vez que tenga esta información, puede bloquear el firewall de Windows en el servidor para permitir solo el tráfico relevante.

NOTA: Wireshark tiene una curva de aprendizaje bastante pronunciada, pero debería poder encontrar mucha información y guías en Google para ayudarlo.

Puede abordar esto sin Wireshark, pero puede que no sea tan preciso …

Si sabe qué software y servicios están instalados en el servidor y con qué otro servidor o estaciones de trabajo necesita hablar, puede hacer una suposición informada al recopilar toda la información de IP y puerto y configurar el firewall de Windows de manera adecuada.

Sin embargo, recomendaría ejecutar Wireshark durante varias horas / días para garantizar que capture la imagen completa y no se pierda nada.