Windows Defender 防火墙(Windows Defender Firewall)按入站(Inbound)和出站(Outbound)方向过滤网络流量。规则应说明程序、协议、端口、来源地址和适用网络配置文件,而不是遇到连接问题就把防火墙整体关闭。
一、先确认服务是否监听
以 TCP 8443 为例,先在管理员 PowerShell 检查:
Get-NetTCPConnection -LocalPort 8443 -State Listen
Get-NetConnectionProfile
没有监听时,添加防火墙规则也不会让服务出现。Get-NetConnectionProfile 会显示当前网络是域(Domain)、专用(Private)还是公用(Public)。
二、使用图形界面创建规则
按 Win+R 输入 wf.msc,打开“高级安全 Windows Defender 防火墙(Windows Defender Firewall with Advanced Security)”。进入“入站规则(Inbound Rules)→ 新建规则(New Rule)”。
选择“自定义(Custom)”能看到完整条件:指定程序或服务、TCP/UDP、本地端口、远程 IP、允许或阻止连接,以及应用到哪些配置文件。管理服务优先限制远程 IP,不要在公用网络对所有地址开放。
创建后给规则写清名称,例如“WebAdmin TCP 8443 from LAN”,并在属性中补充用途。远程桌面或远程管理规则上线时,保留当前会话并另开窗口测试成功后再删除旧规则。
三、用 PowerShell 管理
New-NetFirewallRule -DisplayName 'WebAdmin TCP 8443 from LAN' `
-Direction Inbound -Action Allow -Protocol TCP -LocalPort 8443 `
-RemoteAddress 192.168.2.0/24 -Profile Private
Get-NetFirewallRule -DisplayName 'WebAdmin TCP 8443 from LAN' |
Get-NetFirewallPortFilter
停用规则比立即删除更便于回退:
Disable-NetFirewallRule -DisplayName 'WebAdmin TCP 8443 from LAN'
Enable-NetFirewallRule -DisplayName 'WebAdmin TCP 8443 from LAN'
出站规则(Outbound Rule)用于限制程序访问外部网络。默认 Windows 通常允许出站,贸然改成全局拒绝会影响 DNS、时间同步、证书验证和更新,应先在测试机盘点依赖。
四、排障顺序
先本机测试 Test-NetConnection 127.0.0.1 -Port 8443,再用局域网另一台机器测试服务器 IP。若本机通而远端不通,依次检查监听地址、Windows 防火墙、上级路由/云安全组和 VLAN。规则命中但程序仍拒绝连接,则回到应用权限和日志。
防火墙是缩小暴露面的工具,不是身份认证。即使端口只对内网开放,后台仍需强密码、更新和最小权限。
本文为中文学习整理。资料来源:Microsoft Learn:Configure firewall rules。
评论一下?