Windows Defender 防火墙:创建入站、出站与程序规则

2026-10-9 / 0 评论 / 1 阅读

Windows Defender 防火墙:创建入站、出站与程序规则 原创示意图

Windows Defender 防火墙(Windows Defender Firewall)按入站(Inbound)和出站(Outbound)方向过滤网络流量。规则应说明程序、协议、端口、来源地址和适用网络配置文件,而不是遇到连接问题就把防火墙整体关闭。

一、先确认服务是否监听

以 TCP 8443 为例,先在管理员 PowerShell 检查:

Get-NetTCPConnection -LocalPort 8443 -State Listen
Get-NetConnectionProfile

没有监听时,添加防火墙规则也不会让服务出现。Get-NetConnectionProfile 会显示当前网络是域(Domain)、专用(Private)还是公用(Public)。

二、使用图形界面创建规则

按 Win+R 输入 wf.msc,打开“高级安全 Windows Defender 防火墙(Windows Defender Firewall with Advanced Security)”。进入“入站规则(Inbound Rules)→ 新建规则(New Rule)”。

选择“自定义(Custom)”能看到完整条件:指定程序或服务、TCP/UDP、本地端口、远程 IP、允许或阻止连接,以及应用到哪些配置文件。管理服务优先限制远程 IP,不要在公用网络对所有地址开放。

创建后给规则写清名称,例如“WebAdmin TCP 8443 from LAN”,并在属性中补充用途。远程桌面或远程管理规则上线时,保留当前会话并另开窗口测试成功后再删除旧规则。

三、用 PowerShell 管理

New-NetFirewallRule -DisplayName 'WebAdmin TCP 8443 from LAN' `
  -Direction Inbound -Action Allow -Protocol TCP -LocalPort 8443 `
  -RemoteAddress 192.168.2.0/24 -Profile Private

Get-NetFirewallRule -DisplayName 'WebAdmin TCP 8443 from LAN' |
  Get-NetFirewallPortFilter

停用规则比立即删除更便于回退:

Disable-NetFirewallRule -DisplayName 'WebAdmin TCP 8443 from LAN'
Enable-NetFirewallRule -DisplayName 'WebAdmin TCP 8443 from LAN'

出站规则(Outbound Rule)用于限制程序访问外部网络。默认 Windows 通常允许出站,贸然改成全局拒绝会影响 DNS、时间同步、证书验证和更新,应先在测试机盘点依赖。

四、排障顺序

先本机测试 Test-NetConnection 127.0.0.1 -Port 8443,再用局域网另一台机器测试服务器 IP。若本机通而远端不通,依次检查监听地址、Windows 防火墙、上级路由/云安全组和 VLAN。规则命中但程序仍拒绝连接,则回到应用权限和日志。

防火墙是缩小暴露面的工具,不是身份认证。即使端口只对内网开放,后台仍需强密码、更新和最小权限。

本文为中文学习整理。资料来源:Microsoft Learn:Configure firewall rules。

评论一下?

OωO
取消