Em vez de um msi, configurá-lo como um script de logon através da diretiva de grupo seria bastante simples. Pode executar um script bat ou vbs facilmente. A maneira mais fácil de definir um script de logon é no perfil de um usuário. O script deve ser armazenado no compartilhamento SYSVOL do seu controlador de domínio.
Se tudo o que você quer que o script faça é configurar o firewall, você deve realmente tentar configurá-lo por meio de uma política de grupo em vez de um arquivo em lote. É mais fácil de configurar e configurar. Você o encontrará em Política de domínio padrão -> Configuração do computador - > Políticas - > Configurações do Windows - > Configurações de segurança - > Firewall do Windows com segurança avançada. Você poderá definir suas regras de firewall.
Editar: arquivos zap não funcionarão, já que você não pode forçá-los a instalar, então removi isso. Adicionado um pouco mais sobre a configuração do firewall por meio do GPO.