
Cấu hình tường lửa nâng cao trong Windows 2008
bằng NETSH CLI

Trong bài trước, tôi đã giới thiệu cách cấu hình tường lửa nâng cao trong
Windows Server 2008 bằng snap-in MMC. Trong bài này, tôi sẽ giới thiệu
cách cấu hình tương tự Windows 2008 Server Advanced Firewall nhưng
bằng giao diện dòng lệnh (CLI) sử dụng tiện ích netsh. Có rất nhiều lý do bạn
muốn thực hiện điều này, hãy cùng tìm hiểu..
Định nghĩa tiện ích netsh cho tường lửa
Trong Windows 2008 Server, bạn thấy có một tường lửa cao cấp cho máy
chủ cơ sở . Đây là một số đặc tính mới mà tôi đã đề cập trong bài Cấu hình
tường lửa nâng cao trong Windows Server 2008 bằng snap-in MMC:
New GUI interface – Snap-in MMC sẵn có để cấu hình tường lửa.
Bi-directional – Các bộ lọc lưu lượng ra vào.
Works better with IPSEC – Các quy luật của tường lửa và các cấu
hình mã hóa IPSec đã được tích hợp với nhau.
Advanced Rules configuration – Bạn có thể thiết lập các quy luật cho
các tài khoản và nhóm Windows Active Directory (AD), nguồn và đích
đến cho các địa chỉ IP động, các số giao thức, nguồn và đích đến cho

các cổng TCP/UDP , ICMP, IPv6, và các giao diện của Windows
Server.
Netsh advfirewall là một dòng lệnh sử dụng cho cấu hình Windows 2008
Server Advanced Firewall.Lý do CLI được sử dụng cho cấu hình tường lửa
Windows?
Trong khi một số người thích dùng giao diện snap-in MMC để cấu hình
tường lửa thì một số người khác lại thích dùng CLI bởi những lý do sau:
Nhanh hơn – Khi biết cách sử dụng các lệnh netsh advfirewall, sẽ
khiến cho việc truy cập vào giao diện màn hình nhanh hơn.
Khả năng biên tập – Bạn có thể biên tập lại các lệnh chính bằng công
cụ này.
Làm việc khi giao diện màn hình không hiển thị - Cũng như công cụ
CLI, bạn có thể sử dụng netsh advfirewall khi màn hình không hiển thị,
ví dụ: Window Server 2008 Core.
Lệnh nào được sử dụng với netsh advfirewall?
Dưới đây là 9 lệnh quan trọng nhất mà bạn cần biết khi dùng lệnh netsh

advfirewall.
Lệnh help (?)
Đây là câu lệnh được dùng nhiều nhất. Bất cứ khi nào bạn gõ lệnh ?, lệnh này
sẽ cho phép bạn nhìn thấy toàn bộ tất cả các tùy chọn có trong lệnh tương
ứng (xem hình 1)
Hình 1: Tùy chọn help trong netsh advfirewall
Lệnh consec (kết nối an toàn tới profile cần thiết)
Các thông tin kết nối sẽ cho phép bạn tạo ra IPSEC VPNs giữa hai hệ thống.

Nói cách khác, câu lệnh consec cho phép bảo đảm các lưu lượng thông tin đi
qua tường lửa được giới hạn hay được lọc.
Tùy chọn lệnh này sẽ tạo ra cách cấu hình kết nối an toàn như sau:
netsh advfirewall> consec
netsh advfirewall consec>
Tại đây, nếu gõ lệnh ? bạn sẽ thấy có 6 tình huống khác nhau trong netsh
advfirewall consec (xem hình 2).
Nếu gõ lệnh? ở đây, bạn có thể thay đổi thông tin bảo mật bằng các lệnh sau:
Add: Thêm vào quy tắc bảo mật các kết nối mới
Delete: Xóa đi một quy tắc bảo mật kết nối .
Dump: Lệnh này không làm việc trong ngữ cảnh này.
Help: Hiển thị tất cả các lệnh .
Set: Thiết lập giá trị mới cho một quy tắc đã có.

