INVESTIGACIÓN DE FONDO
Sinceramente, creo que preguntas como esta: Uso de GPO en el dominio de Active Directory para forzar la desactivación de las estaciones de trabajo Windows Firewall: ¿cómo? existía porque a los administradores de Windows en general se les enseñó hace mucho tiempo que:
"Lo más fácil cuando se trata con una computadora de dominio es tener un GPO en el dominio para deshabilitar el Firewall de Windows ... al final le causará mucho menos dolor". - instructores / mentores de TI al azar de años pasados
También puedo decir que en la MAYORÍA de las empresas he realizado trabajos paralelos para este caso, donde un GPO como mínimo deshabilitó el Firewall de Windows para el perfil de dominio y, en el PEOR, lo deshabilitó también para el perfil público.
Aún más, algunos lo deshabilitarán para los propios servidores: deshabilite el firewall para todos los perfiles de red en Windows Server 2008 R2 a través de GPO
Un artículo de Microsoft Technet en WINDOWS FIREWALL recomienda que NO desactive el Firewall de Windows:
Debido a que el Firewall de Windows con seguridad avanzada desempeña un papel importante para ayudar a proteger su computadora de las amenazas de seguridad, le recomendamos que no la desactive a menos que instale otro firewall de un proveedor confiable que brinde un nivel de protección equivalente.
Esta pregunta de ServerFault hace la pregunta real: ¿Está bien desactivar el firewall en una LAN utilizando la Política de grupo? - Y los expertos aquí incluso están mezclados en su opinión.
Y entiendo que no me refiero a deshabilitar / habilitar el SERVICIO: ¿Cómo puedo hacer una copia de seguridad de mi recomendación para NO deshabilitar el servicio Firewall de Windows? - para que quede claro que se trata de si el servicio de firewall habilita o no el firewall o lo deshabilita.
LA PREGUNTA EN MANO
Así que vuelvo al Título de esta pregunta ... ¿qué se puede hacer para volver a habilitar correctamente el firewall de Windows en un dominio? Específicamente para estaciones de trabajo cliente y su perfil de dominio.
Antes de simplemente cambiar el GPO de Deshabilitado a Habilitado, ¿qué pasos de planificación se deben tomar para garantizar que al cambiar el interruptor no se produzcan fallas repentinas en las aplicaciones críticas del cliente / servidor, el tráfico permitido, etc.? La mayoría de los lugares no tolerarán la mentalidad de "cambiarlo y ver quién llama al servicio de asistencia" aquí.
¿Hay listas de verificación / utilidades / procedimientos disponibles de Microsoft para manejar tal situación? ¿Has estado tú mismo en esta situación y cómo la enfrentaste?
windows server by default disables the firewall
Esto no es cierto . domain workstations typically have them disabled because the windows firewall is a PITA to work with and maintain
Además, no es cierto: ¿ha mirado los GPO disponibles para administrarlo en los últimos 6 años? Ya no es 2003 the DC vomits up data on a bunch of ports, etc etc. There's so much stuff going on, that enabling the windows firewall usually leads to a lot of time spent "fixing" it so normal apps work
Cuando instala AD DS, las excepciones necesarias para todo eso están preconfiguradas en los DC