Praticamente não faz diferença. Eu mantenho o firewall por estação de trabalho em todos os sistemas, porque dá uma segurança mais jota (quantidade muito pequena). Todas as portas relevantes são abertas pela política do grupo, então o ping etc. funciona. Isso inclui o compartilhamento de arquivos para o acesso administrativo "c $".
No final, eu acho que a diferença é realmente neglegível, a menos que você tenha um sistema de controle central como o TrendMicro OfficeScan (onde você pode ativar o modo "surto" e o sistema local bloqueia muito mais porque algo está supostamente em execução selvagem).