Windows 防火墙是Windows操作系统中内置的网络安全功能,用于保护服务器免受网络攻击和未经授权的访问。它可以帮助管理员限制进入和离开服务器的网络流量,以及监控网络通信并采取相应的安全措施。
Windows 防火墙概述 - Windows Security | Microsoft Learn
Windows 防火墙规则 - Windows Security | Microsoft Learn


Windows Defender 高级防火墙界面解读 + 适配 ARP/NDP/ 组播广播完整放行规则方案
一、界面基线策略解读
1. 三套网络配置统一安全基线
- 入站连接:无匹配规则则阻止(红色禁止标记)
- 出站连接:无匹配规则则允许(绿色允许标记)
- 当前激活配置文件:公用配置文件
2. 左侧功能分区说明
- 入站规则:管控外部主动发往本机的流量(IGMP、mDNS、广播、NDP 全部属于入站流量,当前默认拦截)
- 出站规则:本机主动向外发送报文不受默认拦截,无需额外放行
- 连接安全规则:IPSec 加密通信,与局域网二层 / 三层基础组播广播无关
- 监视:可查看被防火墙丢弃的数据包、实时连接,用于故障排查
3. 右侧操作面板
二、当前基线风险(结合之前内网基础报文)
224.0.0.22IGMPv3(协议号 2 ICMP):拦截后 IPTV、视频监控组播转发失效224.0.0.251mDNS(UDP 5353):拦截后打印机、AirPlay、智能家居无法发现255.255.255.255有限广播:拦截后 DHCP 地址获取、WOL 网络唤醒失效- IPv6 NDP(ICMPv6 135/136):拦截后 IPv6 邻居地址解析完全失效
三、完整放行规则(PowerShell 一键批量创建,管理员运行)
1. IPv4 内网基础报文放行脚本
#Requires -RunAsAdministrator
# 放行IGMPv3 224.0.0.22
New-NetFirewallRule -DisplayName "放行IGMPv3组播管理 224.0.0.22" `
-Direction Inbound -Action Allow -Protocol 2 `
-RemoteAddress 224.0.0.22 -Profile Any -Enabled True
# 放行mDNS UDP5353 224.0.0.251
New-NetFirewallRule -DisplayName "放行mDNS设备发现 224.0.0.251 UDP5353" `
-Direction Inbound -Action Allow -Protocol UDP -LocalPort 5353 `
-RemoteAddress 224.0.0.251 -Profile Any -Enabled True
# 放行内网有限广播 255.255.255.255
New-NetFirewallRule -DisplayName "放行内网有限广播 255.255.255.255" `
-Direction Inbound -Action Allow `
-RemoteAddress 255.255.255.255 -Profile Any -Enabled True
2. IPv6 NDP 基础通信放行脚本
#Requires -RunAsAdministrator
# 放行NDP核心ICMPv6类型:135 NS邻居请求、136 NA邻居通告
New-NetFirewallRule -DisplayName "放行IPv6 NDP邻居发现 ICMPv6" `
-Direction Inbound -Action Allow -Protocol Icmpv6 `
-Icmpv6Type 135,136 -Profile Any -Enabled True
# 放行RS/RA网关发现(ICMPv6 133/134)
New-NetFirewallRule -DisplayName "放行IPv6网关通告 RS/RA" `
-Direction Inbound -Action Allow -Protocol Icmpv6 `
-Icmpv6Type 133,134 -Profile Any -Enabled True
四、CMD 批处理版本(兼容老旧系统)
@echo off
fltmc >nul 2>&1 || (echo 请右键以管理员身份运行 && pause && exit)
:: IGMPv3
netsh advfirewall firewall add rule name="放行IGMPv3组播管理 224.0.0.22" dir=in action=allow protocol=2 remoteip=224.0.0.22 profile=any enable=yes
:: mDNS UDP5353
netsh advfirewall firewall add rule name="放行mDNS设备发现 224.0.0.251 UDP5353" dir=in action=allow protocol=UDP localport=5353 remoteip=224.0.0.251 profile=any enable=yes
:: 全网广播
netsh advfirewall firewall add rule name="放行内网有限广播 255.255.255.255" dir=in action=allow remoteip=255.255.255.255 profile=any enable=yes
:: IPv6 NDP ICMPv6
netsh advfirewall firewall add rule name="放行IPv6 NDP NS/NA ICMPv6" dir=in action=allow protocol=icmpv6 icmptype=135,136 profile=any enable=yes
netsh advfirewall firewall add rule name="放行IPv6 RS/RA网关通告" dir=in action=allow protocol=icmpv6 icmptype=133,134 profile=any enable=yes
echo 所有内网基础通信放行规则创建完成
pause
五、运维与故障排查要点
- 出站无需配置
截图中出站默认允许,本机主动发送 IGMP/mDNS/ 广播报文不会被拦截,仅入站接收流量需要放行规则。
- 流量安全边界
所有组播 / 广播报文内核强制 TTL=1,三层路由器会直接丢弃,无法路由至互联网,放行不存在外联、数据泄露风险。
- 报文拦截排查方法
界面左侧点击「监视」→「防火墙」,可查看被丢弃数据包的源 / 目的 IP、协议,快速定位未放行的内网报文。
- 域环境批量下发
域控可通过组策略计算机配置批量导入上述防火墙规则,统一内网终端基线,避免单台手动配置。
- 规则删除命令(如需恢复严格拦截)
# 批量删除所有内网基础放行规则
Get-NetFirewallRule -DisplayName "*IGMP*","*mDNS*","*广播*","*NDP*" | Remove-NetFirewallRule

导入策略(.wfw)

导出策略(.wfw)

Windows Defender 防火墙 wfw 策略导入 / 导出完整操作说明
一、核心基础信息
- 操作入口:顶部菜单栏「操作 (A)」→「导入策略 (I)」/「导出策略 (E)」
- 策略文件后缀:
.wfw(Windows Firewall Policy,二进制完整配置包) - 文件包含内容:
- 域 / 专用 / 公用三套配置文件全局默认行为(入站阻止、出站允许等)
- 全部入站、出站自定义规则(IGMP/mDNS/ 广播 / NDP 放行规则一并打包)
- IPSec 连接安全规则、防火墙高级属性、日志配置
二、导出策略(备份本机现有防火墙基线)
- 路径:操作 → 导出策略
- 弹窗填写:
- 文件名:自定义,例如
内网基础通信放行防火墙基线.wfw - 保存类型固定:策略文件 (*.wfw),不可修改
- 文件名:自定义,例如
- 点击「保存 (S)」完成备份
用途
- 单设备重装系统后快速恢复全套放行规则
- 制作标准化模板,批量分发到内网终端
三、导入策略(批量下发标准化防火墙规则)
- 路径:操作 → 导入策略
- 重要前置警告:导入会清空本机当前所有防火墙规则,完全替换为 wfw 文件内配置
- 弹窗操作:
- 选中提前导出的
.wfw模板文件 - 点击「打开 (O)」确认导入
- 选中提前导出的
- 导入完成后立即生效,无需重启电脑
四、配套内网基线 wfw 模板制作流程(适配之前 ARP/NDP/ 组播广播放行)
- 在本机执行放行 PowerShell / 批处理脚本,创建 IGMP、mDNS、广播、IPv6 NDP 入站规则
- 打开高级防火墙 → 操作 → 导出策略,保存为
内网基础通信模板.wfw - 在内网其他终端执行「导入策略」,一键统一安全基线,无需逐台手动创建规则
五、命令行无界面导出 / 导入(自动化批量脚本)
1. CMD 导出备份
netsh advfirewall export "C:\防火墙基线备份.wfw"
2. CMD 导入模板(覆盖现有配置)
netsh advfirewall import "C:\内网基础通信模板.wfw"
3. PowerShell 导出
Export-NetFirewallPolicy -Path "C:\防火墙基线备份.wfw"
4. PowerShell 导入
Import-NetFirewallPolicy -Path "C:\内网基础通信模板.wfw"
六、关键运维注意事项 ⚠️
- 导入覆盖风险
导入.wfw 策略会删除本机所有自定义入站、出站规则,生产环境导入前务必先导出本机原有配置备份。
- 多网卡 / IPv4+IPv6 兼容性
wfw 文件完整保存 IP 协议、远程地址、ICMPv6 类型等精细规则,导入后 IPv4 ARP 配套组播、IPv6 NDP 邻居解析放行逻辑完全同步生效。
- 域环境批量部署
域控组策略可分发
.wfw文件,通过开机脚本自动执行导入命令,实现域内计算机统一防火墙策略管控。 - 还原默认策略兜底
若导入后网络异常,可点击「操作」→「还原默认策略 (D)」,一键恢复系统出厂空白防火墙配置。
.wfw 防火墙策略文件:查看、编辑、增删改查完整方案
一、基础认知
.wfw 是 Windows Defender Firewall 二进制策略文件,不能用记事本 / 文本编辑器直接打开编辑,内部封装:
netsh、PowerShell 三种方式操作。二、查看 .wfw 内容(3 种方式)
方式 1:图形界面导入后可视化查看(最直观)
- 打开「高级安全 Windows Defender 防火墙」→ 操作 → 导入策略
- 选中
.wfw文件打开(⚠️ 导入会覆盖本机现有规则,建议先导出本机备份) - 左侧依次查看:
- 概述:三套配置文件全局默认策略
- 入站规则 / 出站规则:逐条浏览所有放行 / 阻止规则(IGMP/mDNS/NDP/ 广播规则全部可见)
- 连接安全规则:IPSec 加密策略
- 查看完成后,若不想覆盖本机配置:操作 → 还原默认策略,恢复本机原有规则。
方式 2:PowerShell 导出规则清单(纯查看,不修改文件)
.wfw 临时导入到一台测试机器 / 虚拟机,再导出可读报表:# 1. 导入wfw(测试机执行)
Import-NetFirewallPolicy -Path "D:\策略模板.wfw"
# 2. 导出所有入站规则到CSV(可Excel打开查看)
Get-NetFirewallRule -Direction Inbound | Select DisplayName,Action,Protocol,RemoteAddress,LocalPort,Profile | Export-Csv D:\入站规则清单.csv -NoTypeInformation
# 3. 导出出站规则
Get-NetFirewallRule -Direction Outbound | Select DisplayName,Action,Protocol,RemoteAddress,LocalPort,Profile | Export-Csv D:\出站规则清单.csv -NoTypeInformation
方式 3:netsh 导出文本报表(CMD)
netsh advfirewall import "D:\模板.wfw"
netsh advfirewall show allrules > D:\防火墙规则明细.txt
三、编辑 / 增删改 .wfw 规则(标准流程)
核心逻辑
步骤 1:导入模板(测试环境优先,避免破坏本机策略)
.wfw
netsh advfirewall import "D:\原始模板.wfw"
Import-NetFirewallPolicy -Path "D:\原始模板.wfw"
步骤 2:增、删、改、查规则(图形界面操作)
- 查:左侧入站 / 出站规则,搜索名称(如
IGMP、mDNS)筛选对应内网规则; - 增(新增放行规则)
入站规则 → 右侧「新建规则」,自定义协议 / 端口 / 远程 IP(IGMPv3、UDP5353、广播、ICMPv6 NDP);
- 改(修改已有规则)
双击规则 → 协议和端口、作用域、高级、配置文件调整参数;
- 删(删除无用规则)
选中规则右键删除,移除不需要的拦截 / 放行条目。
步骤 3:修改完成,导出全新 .wfw
新模板_已更新.wfw
netsh advfirewall export "D:\新模板_已更新.wfw"
Export-NetFirewallPolicy -Path "D:\新模板_已更新.wfw"
四、纯命令行批量增删改查 .wfw(无图形界面,服务器适用)
1. 批量查询规则(查看 wfw 内所有条目)
# 导入策略
Import-NetFirewallPolicy "D:\模板.wfw"
# 查看所有入站允许规则
Get-NetFirewallRule -Direction Inbound -Action Allow
# 按名称过滤mDNS相关规则
Get-NetFirewallRule -DisplayName "*mDNS*"
2. 新增规则(示例:添加 IGMPv3 放行)
New-NetFirewallRule -DisplayName "放行IGMPv3 224.0.0.22" -Direction Inbound -Action Allow -Protocol 2 -RemoteAddress 224.0.0.22 -Profile Any
# 新增完成后导出新wfw
Export-NetFirewallPolicy -Path "D:\更新后模板.wfw"
3. 修改已有规则(修改远程 IP 地址)
Get-NetFirewallRule -DisplayName "放行mDNS设备发现 224.0.0.251 UDP5353" | Set-NetFirewallRule -RemoteAddress 224.0.0.251
4. 删除指定规则
Get-NetFirewallRule -DisplayName "*广播*" | Remove-NetFirewallRule
# 删除后导出新策略文件
Export-NetFirewallPolicy -Path "D:\清理后模板.wfw"
五、关键风险与最佳实践 ⚠️
- 导入覆盖风险
导入
.wfw会完全清空本机现有防火墙规则,生产机器操作前必须先导出本机备份:
netsh advfirewall export "D:\本机原有备份.wfw"
- 禁止第三方工具直接编辑 wfw
二进制结构微软未公开,记事本、Notepad++、十六进制编辑器修改后文件会损坏,导入时报错。
- 标准化模板维护流程
虚拟机 / 测试机作为模板机:导入基准 wfw → 增删内网通信规则 → 导出标准 wfw → 域内终端批量导入统一基线。
- 版本管理
每次修改后另存新
.wfw,不要覆盖原始模板,方便回滚旧策略。
六、常见报错
- 导入失败、文件损坏:直接手动修改过二进制 wfw,只能使用原始备份重新制作;
- 导入后内网设备发现失效:导入后丢失 IGMP/mDNS/NDP 放行规则,重新添加规则再导出;
- 规则不生效:检查规则「配置文件」是否勾选域 / 专用 / 公用,匹配当前网络类型。
一、如何使用 PowerShell 导出可读报表
前置说明
.wfw策略到本机,再导出规则清单。#1 导入wfw策略文件(覆盖本机原有防火墙规则,操作前务必备份)
Import-NetFirewallPolicy -Path "D:\firewall_template.wfw"
#2 导出入站规则完整报表
Get-NetFirewallRule -Direction Inbound | Select `
DisplayName,Action,Protocol,LocalPort,RemoteAddress,Profile,Enabled,InterfaceType `
| Export-Csv -Path "D:\入站防火墙规则报表.csv" -NoTypeInformation -Encoding UTF8
#3 导出出站规则完整报表
Get-NetFirewallRule -Direction Outbound | Select `
DisplayName,Action,Protocol,LocalPort,RemoteAddress,Profile,Enabled,InterfaceType `
| Export-Csv -Path "D:\出站防火墙规则报表.csv" -NoTypeInformation -Encoding UTF8
#4 导出全局防火墙配置(域/专用/公用默认策略)
Get-NetFirewallProfile | Select Name,Enabled,DefaultInboundAction,DefaultOutboundAction `
| Export-Csv -Path "D:\防火墙全局配置报表.csv" -NoTypeInformation -Encoding UTF8
-Encoding UTF8:解决 Excel 打开中文乱码;- 字段包含规则名称、允许 / 阻止、协议、端口、远程 IP、生效网络类型,完全可读可审计。
二、如何使用 netsh 命令操作.wfw 文件
1. 导出本机现有策略为 wfw 备份
netsh advfirewall export "D:\本机防火墙备份.wfw"
2. 导入外部 wfw 策略模板(覆盖本机所有规则)
netsh advfirewall import "D:\标准化内网基线模板.wfw"
3. 导出所有规则文本明细(可读日志)
netsh advfirewall show allrules > D:\防火墙规则明细.txt
4. 重置防火墙为系统默认(兜底回滚)
netsh advfirewall reset
三、如何使用图形界面导入.wfw 文件
- 打开「高级安全 Windows Defender 防火墙」;
- 顶部菜单栏点击 操作 (A) → 导入策略 (I)...;
- 弹出文件选择窗口,选中后缀为
.wfw的策略文件; - 点击「打开」,弹窗提示:导入会删除本机全部现有防火墙规则;
- 确认后完成导入,策略立即全局生效,无需重启电脑。
关键风险提醒 ⚠️

Windows Defender 防火墙「属性」窗口完整功能解读
一、打开路径
二、标签页通用配置项(域 / 专用 / 公用三套网络独立控制)
1. 防火墙状态
2. 入站连接
- 阻止 (默认值):无匹配放行规则的外部入站流量全部丢弃(当前基线配置)
- 允许:宽松模式,未匹配规则也允许入站,安全风险高,不推荐内网 / 办公使用
3. 出站连接
- 允许 (默认值):本机主动向外发起流量默认放行(当前基线配置,IGMP/mDNS/ 广播出站不受拦截)
- 阻止:严格限制本机外联,一般仅服务器加固场景使用
4. 受保护的网络连接:自定义 (S)
5. 设置:自定义 (C)
- 阻止所有本地端口例外
- 单播响应多播流量(组播 / 广播报文必备开关,不开启会阻断 IGMP、mDNS、DHCP 广播应答)
- 通知弹窗、本地管理员规则覆盖权限控制
6. 日志:自定义 (U)
- 记录丢弃的数据包(必开,排查 IGMP/NDP/ 广播被拦截问题)
- 记录成功连接
- 自定义日志文件存储路径、日志最大容量上限
排查内网设备发现失败、组播无流量时,开启丢弃日志可直接查看防火墙拦截记录。
三、IPSec 设置标签页
- 协商默认值:允许 / 阻止服务器 / 客户端 IPSec 连接
- 高级自定义密钥、身份验证、加密算法
和 ARP、NDP、组播基础内网通信无关,仅跨设备加密场景使用。
四、三套配置文件区别(核心区分)
- 域配置文件
计算机加入公司 AD 域后自动激活,统一受域组策略管控。
- 专用配置文件
手动标记为「专用 / 私人」的内网(家庭、办公局域网,可信网络)。
- 公用配置文件
公共 WiFi、陌生外网,默认安全策略最严格;截图提示「公用配置文件是活动的」,说明当前网卡识别为公网环境。
五、适配内网组播 / 广播业务的关键配置建议
- 入站连接保持「阻止 (默认值)」,依靠自定义入站规则放行 IGMP/mDNS/NDP/DHCP 广播;
- 设置→自定义中开启「单播响应多播流量」,否则组播应答会被防火墙丢弃;
- 日志开启「记录丢弃的数据包」,方便排查设备发现、IPTV 组播不通问题;
- 三套网络配置统一基线(入站阻止、出站允许),保证内网无论专用 / 域网络都正常互通。
六、命令行快速读取 / 修改全局属性
PowerShell 查看三套防火墙全局策略
Get-NetFirewallProfile | Select Name,Enabled,DefaultInboundAction,DefaultOutboundAction
CMD 设置专用网络入站默认阻止
netsh advfirewall set privateprofile firewallpolicy blockinbound,allowoutbound
Windows Defender 防火墙属性窗口完整详解(当前为「域配置文件」标签)
一、顶部 4 个标签区分
- 域配置文件:计算机加入 AD 企业域时自动启用
- 专用配置文件:手动标记为私人 / 可信局域网(家庭、办公内网)
- 公用配置文件:公共 WiFi、陌生外网,安全策略最严格
- IPSec 设置:管控设备间加密通信,与 ARP/NDP/ 组播无关
二、当前页面核心配置项解读
1. 状态区域(全局基础安全基线)
- 防火墙状态 (F):启用 (推荐)
防火墙整体开关,禁止选择「关闭」,关闭会彻底失去网络防护。
- 入站连接 (I):阻止 (默认值)
无自定义放行规则的外部主动访问流量全部丢弃;内网 IGMP、mDNS、DHCP 广播、IPv6 NDP 都属于入站流量,需要单独创建放行规则才能正常通信。
- 出站连接 (T):允许 (默认值)
本机主动向外发送报文默认放行,本机发起的组播、广播、NDP 请求不会被拦截。
- 受保护的网络连接:自定义 (S)
勾选需要启用防火墙的网卡;多网卡场景可隔离内外网,仅在内网网卡开启防护。
2. 设置区块:自定义 (C)
- 开启「单播响应多播流量」:否则 mDNS、IGMP 组播应答会被防火墙丢弃,打印机 / 投屏 / 监控无法使用;
- 可关闭弹窗通知、限制本地管理员修改规则、阻止本地端口例外。
3. 日志区块:自定义 (U)
- 记录丢弃的数据包:快速查看 IGMP、NDP、广播报文被防火墙拦截记录;
- 记录成功连接;
- 自定义日志保存路径、日志文件最大容量。
三、适配内网组播 / 广播业务的标准配置建议
- 三套配置文件(域 / 专用 / 公用)统一保持:入站阻止、出站允许;
- 设置内开启「单播响应多播流量」,保障组播双向通信;
- 日志开启丢弃数据包记录,设备发现、视频组播不通时用于排障;
- 不要修改入站 / 出站默认全局策略,依靠精细化入站规则放行内网基础报文。
四、命令行快速批量配置三套配置基线
# 域、专用、公用三套统一:入站阻止、出站允许
$profiles = @("Domain","Private","Public")
foreach($p in $profiles){
Set-NetFirewallProfile -Profile $p -Enabled True `
-DefaultInboundAction Block -DefaultOutboundAction Allow
}
配套:注册表、批处理、PowerShell 三套脚本(防火墙全局基线 + 组播广播放行)
一、PowerShell 完整脚本(管理员运行,推荐)
#Requires -RunAsAdministrator
# 1. 三套网络统一基线:防火墙启用,入站阻止,出站允许
$profileList = @("Domain","Private","Public")
foreach($pf in $profileList){
Set-NetFirewallProfile -Profile $pf `
-Enabled True `
-DefaultInboundAction Block `
-DefaultOutboundAction Allow `
-AllowUnicastResponseToMulticast True # 组播应答放行关键开关
}
# 2. IPv4 内网基础报文放行规则
# IGMPv3 224.0.0.22
New-NetFirewallRule -DisplayName "放行IGMPv3组播管理 224.0.0.22" `
-Direction Inbound -Action Allow -Protocol 2 -RemoteAddress 224.0.0.22 -Profile Any -Enabled True
# mDNS UDP5353 224.0.0.251
New-NetFirewallRule -DisplayName "放行mDNS设备发现 224.0.0.251 UDP5353" `
-Direction Inbound -Action Allow -Protocol UDP -LocalPort 5353 -RemoteAddress 224.0.0.251 -Profile Any -Enabled True
# 全网有限广播 255.255.255.255
New-NetFirewallRule -DisplayName "放行内网有限广播 255.255.255.255" `
-Direction Inbound -Action Allow -RemoteAddress 255.255.255.255 -Profile Any -Enabled True
# 3. IPv6 NDP 邻居发现放行
New-NetFirewallRule -DisplayName "放行IPv6 NDP NS/NA ICMPv6" `
-Direction Inbound -Action Allow -Protocol Icmpv6 -Icmpv6Type 135,136 -Profile Any -Enabled True
New-NetFirewallRule -DisplayName "放行IPv6 RS/RA网关通告 ICMPv6" `
-Direction Inbound -Action Allow -Protocol Icmpv6 -Icmpv6Type 133,134 -Profile Any -Enabled True
# 4. 开启防火墙丢弃日志(排障用)
$logPath = "C:\Windows\System32\LogFiles\Firewall\pfirewall.log"
foreach($pf in $profileList){
Set-NetFirewallProfile -Profile $pf `
-LogFileName $logPath `
-LogMaxSize 32768 `
-LogAllowed True `
-LogBlocked True
}
Write-Host "防火墙基线+内网组播广播放行配置完成"
pause
二、CMD 批处理脚本(管理员运行,兼容老系统)
@echo off
fltmc >nul 2>&1 || (echo 请右键以管理员身份运行此批处理 && pause && exit)
chcp 65001 >nul
:: 1. 三套网络统一基线:启用防火墙,入站阻止,出站允许
netsh advfirewall set allprofiles state on
netsh advfirewall set allprofiles firewallpolicy blockinbound,allowoutbound
:: 开启单播响应多播(组播必备)
netsh advfirewall set allprofiles settings unicastresponsetomulticast enable
:: 2. IPv4 放行规则
:: IGMPv3
netsh advfirewall firewall add rule name="放行IGMPv3组播管理 224.0.0.22" dir=in action=allow protocol=2 remoteip=224.0.0.22 profile=any enable=yes
:: mDNS UDP5353
netsh advfirewall firewall add rule name="放行mDNS设备发现 224.0.0.251 UDP5353" dir=in action=allow protocol=UDP localport=5353 remoteip=224.0.0.251 profile=any enable=yes
:: 全网广播
netsh advfirewall firewall add rule name="放行内网有限广播 255.255.255.255" dir=in action=allow remoteip=255.255.255.255 profile=any enable=yes
:: 3. IPv6 NDP ICMPv6放行
netsh advfirewall firewall add rule name="放行IPv6 NDP NS/NA ICMPv6" dir=in action=allow protocol=icmpv6 icmptype=135,136 profile=any enable=yes
netsh advfirewall firewall add rule name="放行IPv6 RS/RA网关通告 ICMPv6" dir=in action=allow protocol=icmpv6 icmptype=133,134 profile=any enable=yes
:: 4. 开启日志记录丢弃+允许数据包
netsh advfirewall set allprofiles logging filename C:\Windows\System32\LogFiles\Firewall\pfirewall.log
netsh advfirewall set allprofiles logging maxfilesize 32768
netsh advfirewall set allprofiles logging allowedconnections enable
netsh advfirewall set allprofiles logging droppedconnections enable
echo 全部防火墙基线配置执行完毕
pause
三、注册表 reg 脚本(导入即可全局生效,无界面环境 / 域推送适用)
Firewall_LAN_Baseline.reg,双击导入,管理员权限确认Windows Registry Editor Version 5.00
; ========== 三套配置文件统一基线:启用防火墙,入站阻止出站允许 ==========
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mpssvc\Parameters\FirewallPolicy\DomainProfile]
"EnableFirewall"=dword:00000001
"DefaultInboundAction"=dword:00000001
"DefaultOutboundAction"=dword:00000000
"UnicastResponseToMulticast"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mpssvc\Parameters\FirewallPolicy\PrivateProfile]
"EnableFirewall"=dword:00000001
"DefaultInboundAction"=dword:00000001
"DefaultOutboundAction"=dword:00000000
"UnicastResponseToMulticast"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mpssvc\Parameters\FirewallPolicy\PublicProfile]
"EnableFirewall"=dword:00000001
"DefaultInboundAction"=dword:00000001
"DefaultOutboundAction"=dword:00000000
"UnicastResponseToMulticast"=dword:00000001
; ========== 日志配置:记录丢弃、允许报文 ==========
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mpssvc\Parameters\FirewallPolicy\DomainProfile\Logging]
"LogFileName"=hex(2):43,00,3a,00,5c,00,57,00,69,00,6e,00,64,00,6f,00,77,00,73,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,4c,00,6f,00,67,00,46,00,69,00,6c,00,65,00,73,00,5c,00,46,00,69,00,72,00,65,00,77,00,61,00,6c,00,6c,00,5c,00,70,00,66,00,69,00,72,00,65,00,77,00,61,00,6c,00,6c,00,2e,00,6c,00,6f,00,67,00,00,00
"LogMaxSize"=dword:00008000
"LogAllowedConnections"=dword:00000001
"LogDroppedConnections"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mpssvc\Parameters\FirewallPolicy\PrivateProfile\Logging]
"LogFileName"=hex(2):43,00,3a,00,5c,00,57,00,69,00,6e,00,64,00,6f,00,77,00,73,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,4c,00,6f,00,67,00,46,00,69,00,6c,00,65,00,73,00,5c,00,46,00,69,00,72,00,65,00,77,00,61,00,6c,00,6c,00,5c,00,70,00,66,00,69,00,72,00,65,00,77,00,61,00,6c,00,6c,00,2e,00,6c,00,6f,00,67,00,00,00
"LogMaxSize"=dword:00008000
"LogAllowedConnections"=dword:00000001
"LogDroppedConnections"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mpssvc\Parameters\FirewallPolicy\PublicProfile\Logging]
"LogFileName"=hex(2):43,00,3a,00,5c,00,57,00,69,00,6e,00,64,00,6f,00,77,00,73,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,4c,00,6f,00,67,00,46,00,69,00,6c,00,65,00,73,00,5c,00,46,00,69,00,72,00,65,00,77,00,61,00,6c,00,6c,00,5c,00,70,00,66,00,69,00,72,00,65,00,77,00,61,00,6c,00,6c,00,2e,00,6c,00,6f,00,67,00,00,00
"LogMaxSize"=dword:00008000
"LogAllowedConnections"=dword:00000001
"LogDroppedConnections"=dword:00000001
注册表生效说明
- 导入后重启防火墙服务生效:
net stop mpssvc && net start mpssvc
- 注册表仅控制全局默认基线,无法直接创建单条放行规则(单条规则只能 PowerShell/netsh/ 图形界面添加)。
四、三类工具适用场景区分
- PowerShell:企业自动化、批量创建精细化入站规则、导出审计 CSV 报表,功能最全;
- 批处理 netsh:老旧 Windows Server、无 PowerShell 限制环境,简单一键配置;
- REG 注册表:域组策略批量推送、无交互终端、统一全局基线开关。





Windows Defender 防火墙「域配置文件 - 受保护的网络连接」界面完整解读
一、功能定位
界面现状
二、核心逻辑说明
- 网络配置文件匹配优先级
Windows 会根据网卡网关、域控制器可达性自动判定网络类型:
- 域网络:网卡可访问域控 DNS/DC,且此处勾选 → 加载域配置文件;
- 专用网络:内网 Wi-Fi / 有线、无域环境 → 加载专用配置文件;
- 公用网络:酒店 / 公共 Wi-Fi → 加载公用配置文件(默认最严格)。
- 勾选的作用
勾选后,无论 Windows 自动识别该网络是专用还是公用,都会强制加载域防火墙策略,统一管控企业内网无线流量。
- 取消勾选的后果
对应网卡脱离域防火墙管控,切换至专用 / 公用防火墙规则,域隔离、IPSec、审计日志等安全策略失效,存在内网横向渗透风险。
三、分场景配置建议
场景 1:企业办公笔记本(多无线网卡,图中现状)
- 全部 WLAN 网卡保持勾选;
- 有线以太网网卡同步勾选;
- 优势:无论连接公司哪个办公 Wi-Fi,均强制启用域安全基线,统一拦截、IPSec 加密策略生效。
场景 2:高安全管控(禁止外网 Wi-Fi 套用域策略)
- 仅保留公司内网 SSID 对应的 WLAN 网卡勾选;
- 取消公共 Wi-Fi、随身热点网卡勾选;
- 效果:连接外部热点时自动切换至公用防火墙(严格拦截),避免域策略泄露至不可信网络。
场景 3:固定台式机(单有线网卡)
四、常见故障与风险提示
典型故障
- 连接公司 Wi-Fi 但域策略不生效:检查对应 WLAN 网卡是否在此窗口勾选;
- 切换 Wi-Fi 后防火墙规则突变:多网卡勾选状态不一致,不同网卡匹配不同配置文件;
- 加入域后共享 / 打印异常:网卡未勾选域保护,单播响应、局域网规则未加载。
五、批量域环境管控方式

Windows Defender 防火墙「域配置文件 - 自定义设置」完整解析
一、界面定位
二、弹窗分项参数详解
1. 防火墙设置:显示通知 (D)
- 设为「是」:程序入站连接被防火墙拦截时,桌面弹出提示框告知用户;
- 设为「否」:静默拦截,无弹窗提醒(企业域终端标准配置,避免弹窗干扰员工);
- 适用场景:个人电脑建议开启,企业域终端统一关闭。
2. 单播响应:允许单播响应 (U)
- 局域网文件共享、设备发现、网络打印机扫描;
- DHCP、WSUS、域控制器广播通信;
⚠️ 若改为「否」:局域网设备互相无法发现,共享、打印、域心跳会异常,域环境严禁关闭。
3. 规则合并(域环境核心管控项)
- 应用本地防火墙规则 (F):是 (默认值)
- 是:本地管理员可手动新增 / 修改入站、出站规则,本地规则与域 GPO 规则同时生效;
- 否:锁定终端,仅允许域组策略下发的防火墙规则,本地管理员无权新增放行规则(高安全内网、等保场景推荐)。
- 应用本地连接安全规则 (C):是 (默认值)
- 是:本地管理员可自定义 IPSec 连接安全策略;
- 否:IPSec 策略完全由域 GPO 管控,本地无法修改 IPSec 加密、认证规则。
三、左侧域配置文件配套基础策略回顾
- 防火墙状态:启用 (推荐),域环境强制开启,禁止关闭;
- 入站连接:阻止 (默认值),外部主动访问默认拦截,仅放行白名单规则;
- 出站连接:允许 (默认值),本机主动对外访问全部放行,高安全内网可改为「阻止」;
- 受保护的网络连接:自定义哪些网卡归属域网络配置文件;
- 日志:单独配置防火墙流量审计日志(前一张截图对应功能)。
四、分场景安全配置方案
方案 1:标准企业域办公终端(图中默认基线,推荐)
- 显示通知:否
- 允许单播响应:是
- 应用本地防火墙规则:是
- 应用本地连接安全规则:是
优势:兼顾易用性与安全,管理员可临时放行业务端口,局域网基础功能正常。
方案 2:高安全 / 等保三级域终端(严格管控)
- 显示通知:否
- 允许单播响应:是(不可关闭,否则域通信故障)
- 应用本地防火墙规则:否
- 应用本地连接安全规则:否
效果:终端防火墙、IPSec 规则完全由域控统一管控,本地管理员无法私自放行高危端口,杜绝本地绕过安全策略。
方案 3:单台独立电脑(非域设备)
- 显示通知:是,拦截时弹窗提示用户;
- 其余保持默认,方便用户自行管理网络规则。
五、常见故障与注意事项
- 关闭「允许单播响应」:出现找不到域控、无法加入域、局域网共享失效、打印机离线等问题;
- 规则合并设为「否」后本地规则不生效:属于安全锁定设计,只能通过域 GPO 修改规则;
- 域环境批量下发:此窗口全部参数可通过组策略对象 (GPO) 统一推送,覆盖本地配置;
- 通知设为「是」的弊端:员工频繁收到拦截弹窗,易私自关闭防火墙服务规避提示。

Windows Defender 防火墙「域配置文件日志设置」完整解读
一、界面定位与作用
二、弹窗参数逐项解析
1. 名称(日志文件路径)
%systemroot%\system32\logfiles\firewall\pfirewall.log
C:\Windows\System32\logfiles\firewall\pfirewall.log- 可通过「浏览 (B)...」自定义存储目录;
- ⚠️ 关键权限要求:Windows Defender 防火墙服务账户(本地服务
NT SERVICE\MpsSvc)必须拥有日志文件夹写入权限,否则日志无法生成。
2. 大小限制 (KB)
4096 KB(即 4MB)- 当日志文件达到阈值后,系统自动重命名为
pfirewall.log.old,新建空白日志; - 生产环境建议调整为
16384 KB(16MB)或更大,避免日志频繁滚动丢失审计记录。
3. 记录被丢弃的数据包 (D)
- 设为「是」:记录所有被防火墙规则阻止、丢弃的入站 / 出站流量(拦截日志,安全排查核心);
- 适用场景:排查端口不通、外部攻击拦截、病毒外联阻断。
4. 记录成功的连接 (U)
- 设为「是」:记录所有防火墙放行的正常流量;
- 注意:开启后日志量会暴涨,短时间占用大量磁盘,仅临时排查时开启,不建议长期启用。
三、左侧域配置文件基础策略补充
- 防火墙状态:启用 (推荐),Windows 默认安全基线,禁止关闭;
- 入站连接:阻止 (默认值),所有外部主动访问默认拦截,仅放行手动创建的允许规则;
- 出站连接:允许 (默认值),本机主动向外访问全部放行,可收紧为「阻止」做严格内网管控;
- 受保护的网络连接:自定义选择哪些网卡归属「域网络」配置文件;
- 设置 - 自定义:控制防火墙通知、本地规则覆盖、IPSec 等高级行为。
四、分场景配置建议
场景 1:日常运维 / 故障排查(推荐基线)
- 大小限制:16384 KB
- 记录被丢弃的数据包:是
- 记录成功的连接:否
优势:仅留存拦截日志,磁盘占用低,可快速定位访问阻断问题。
场景 2:等保 / 安全审计(短期取证)
- 大小限制:32768 KB
- 记录被丢弃的数据包:是
- 记录成功的连接:是
⚠️ 审计完成后立即关闭「记录成功的连接」,防止磁盘占满。
场景 3:最小资源消耗(终端办公机默认)
五、日志查看与配套操作
- 直接打开路径
C:\Windows\System32\logfiles\firewall\pfirewall.log用记事本 / Notepad++ 读取; - PowerShell 快速读取最新日志:
Get-Content "$env:SystemRoot\System32\logfiles\firewall\pfirewall.log" -Tail 100
- 域环境批量配置:通过组策略 (GPO) 计算机配置→Windows 设置→安全设置→Windows Defender 防火墙,统一下发日志策略,覆盖本地配置。
六、常见故障提示
- 开启日志后无文件生成:检查日志目录是否给
NT SERVICE\MpsSvc写入权限; - 日志内容为空:确认切换到对应网络配置文件(域 / 专用 / 公用),修改对应标签页日志;
- C 盘磁盘爆满:「记录成功的连接」长期开启导致,排查完成后务必关闭。

Windows Defender 防火墙 IPSec 全局默认配置界面完整解读
一、界面整体作用
二、左侧主窗口:IPSec 设置选项卡功能分项
- IPSec 默认值
点击「自定义 (C)...」弹出右侧弹窗,即图中配置页,统一管理全局密钥、加密、认证协商模板。
- IPSec 免除
控制是否让 ICMP(ping 流量)跳过 IPSec 加密校验;默认值为「否」,即 ping 也受 IPSec 规则约束。网络排错时可临时改为「是」放行 ICMP。
- IPSec 隧道授权
管控哪些用户 / 设备能建立 IPSec 隧道模式 VPN;默认「无 (N)」,即不允许外部隧道接入,企业 VPN 场景需改为「高级」并添加授权账户 / 计算机。
三、右侧弹窗:自定义 IPsec 默认设置分项详解
1. 密钥交换 (主模式 / IKE 第一阶段)
- 默认值 (推荐):微软内置兼容加密套件(ECC、Diffie-Hellman、AES、SHA2 系列),兼容所有 Windows 版本,平衡安全与兼容性。
- 高级 (A):可手动自定义密钥交换算法、密钥生存时间、DH 密钥组,适合等保、军工等高安全要求场景。
⚠️ 若自定义算法过强,老旧 Windows 设备会协商失败无法通信。
2. 数据保护 (快速模式 / IKE 第二阶段)
- 默认值 (推荐):内置 AES 加密 + SHA2 完整性校验套件,自动兼容 IPv4/IPv6。
- 高级 (V):自定义 ESP/AH 协议、加密算法、会话密钥刷新周期,可强制仅使用强加密、禁用弱算法(3DES、MD5)。
3. 身份验证方法(域环境核心配置)
| 选项 | 适用场景 | 说明 |
|---|---|---|
| 默认值 (F) | 通用场景 | 自动兼容计算机 Kerberos、证书、预共享密钥,自动匹配协商 |
| 计算机和用户 (Kerberos V5) | 严格域隔离 | 同时校验设备身份 + 登录用户身份,防止被盗域设备接入内网 |
| 计算机 (Kerberos V5) | 服务器间通信 | 仅校验设备机器账户,不校验登录用户,适合数据库、文件服务器互访 |
| 用户 (Kerberos V5) | 用户级访问控制 | 仅校验登录用户身份,极少单独使用 |
| 高级 (N) | 混合网络(域 + 非域设备) | 组合 Kerberos、计算机证书、预共享密钥多套认证方式 |
四、配置建议与安全提示
✅ 标准企业域环境推荐配置
⚠️ 高安全内网(等保三级 / 涉密)优化操作
- 密钥交换、数据保护均切换为「高级」,手动移除 SHA1、3DES、DES 等弱算法;
- 身份验证改为「计算机和用户 (Kerberos V5)」,实现双因素设备 + 用户校验;
- IPSec 免除保持「否」,不豁免任何流量;
- 隧道授权保持「无」,无站点 VPN 需求时关闭隧道接入权限。
❌ 常见故障点
- 自定义高强度算法后,Win7 / 旧服务器无法连通 IPSec;
- 身份验证仅选「用户 Kerberos」会导致无登录会话的服务器通信失败;
- 组策略 GPO 下发 IPSec 策略后,本地此页面配置失效,需修改域组策略。
五、核心概念补充
- 主模式 (密钥交换):建立安全控制通道,验证设备身份,生成基础密钥;
- 快速模式 (数据保护):在主模式通道内协商业务流量加密规则,加密真实传输数据。
Kerberos V5 是域环境原生轻量认证,无需部署证书服务器,是域内 IPSec 首选认证方式。

Windows IPSec 高级主模式(密钥交换)完整配置解读
一、界面层级关系(三张窗口递进)
- 最左侧:防火墙属性 → IPSec 设置 标签,全局 IPSec 总配置页
- 中间弹窗:自定义 IPsec 默认设置,密钥交换切换为「高级 (A)」后点击「自定义 (C)...」
- 最右侧弹窗:自定义高级密钥交换设置(IKE 主模式第一阶段协商算法池)
二、右侧高级密钥交换窗口核心参数解析
1. 安全方法算法列表(协商优先级从上至下)
| 完整性哈希 | 加密算法 | 密钥交换 DH 算法 | 安全等级 |
|---|---|---|---|
| SHA-256 | AES-CBC 256 | ECP P-256(椭圆曲线) | 最高安全(推荐首选) |
| SHA-256 | AES-CBC 128 | ECP P-256 | 高安全,性能均衡 |
| SHA-1 | AES-CBC 128 | DH Group 2 | 中等兼容,SHA1 存在哈希碰撞风险 |
| SHA-1 | 3DES | DH Group 2 | 老旧弱算法,建议删除 |
算法风险说明
- SHA-1、3DES、DH Group 2 均为国际标准淘汰弱加密,等保 / 涉密环境必须移除;
- ECP P-256 椭圆曲线:相同安全强度下比传统 DH 更快、开销更低,Windows Vista 及以上全兼容。
2. 密钥生存时间
- 分钟:480(默认 8 小时),会话数:0(不按会话数重生成密钥)
- 含义:每 8 小时强制重新协商主模式密钥,降低长期密钥泄露风险;
- 优化建议:高安全场景下调至 240 分钟(4 小时)。
3. 密钥交换选项
4. 操作按钮
- 添加 (A):新增自定义加密套件
- 编辑 (E):修改选中行算法
- 删除 (R):移除老旧弱算法(安全加固核心操作)
三、中间窗口:IPSec 默认全局配置
- 密钥交换 (主模式):已选中「高级 (A)」,使用自定义算法池,不再使用系统默认兼容套件;
- 数据保护 (快速模式):仍为「默认值 (推荐)」,第二阶段流量加密未做自定义;
- 身份验证方法:默认值 (F),自动兼容 Kerberos / 证书 / 预共享密钥;
- IPSec 免除:ICMP 免除为「否」,ping 流量同样受 IPSec 加密约束;
- IPSec 隧道授权:无 (N),不允许外部 IPSec 隧道 VPN 接入本机。
四、分场景安全加固方案
方案 1:等保三级 / 涉密内网(推荐加固)
- 密钥交换高级算法列表仅保留前 2 行:
- SHA-256 + AES-256 + ECP P256
- SHA-256 + AES-128 + ECP P256
删除 SHA1、3DES、DH Group2 相关条目;
- 密钥生存时间改为 240 分钟;
- 勾选「将 Diffie-Hellman 用于增强的安全性」;
- 快速模式同步切换为「高级」,移除 3DES、MD5 弱算法;
- 身份验证改为「计算机和用户 (Kerberos V5)」双校验。
方案 2:标准企业域办公终端(兼容性优先)
方案 3:老旧 Windows 7 混合环境
五、常见故障与注意事项
六、配套补充概念
- 主模式(密钥交换):当前窗口管控,建立加密控制通道、交换设备身份、生成基础密钥;
- 快速模式(数据保护):中间窗口「数据保护」项管控,加密业务实际传输数据包。

IPSec 快速模式(数据保护)高级配置完整解读
一、三层窗口层级关系
- 最左侧:防火墙属性 → IPSec 设置 全局总面板
- 中间弹窗:自定义 IPsec 默认设置,「数据保护 (快速模式)」选择高级 (V),点击「自定义 (S)...」打开右侧窗口
- 最右侧:自定义数据保护设置,管控 IKE 第二阶段业务流量加密 / 完整性算法池
二、右侧窗口核心模块详解
1. 要求所有使用这些设置的连接安全规则使用加密 (Q)
- 勾选:强制所有 IPSec 流量必须同时加密 + 完整性校验,仅允许右侧「数据完整性和加密算法」ESP 套件;
- 不勾选:允许两种模式共存:
- 仅完整性(左侧 AH/ESP 纯校验,无加密)
- 加密 + 完整性(右侧 ESP 加密套件)
高安全内网 / 等保场景必须勾选,杜绝明文传输。
2. 左侧:仅数据完整性算法(无流量加密)
| 协议 | 完整性算法 | 密钥生命周期 | 安全评级 |
|---|---|---|---|
| ESP/AH | SHA-256 | 60 分钟 / 100000KB | 中(无加密) |
| ESP/AH | SHA-1 | 60 分钟 / 100000KB | 低(SHA1 哈希漏洞) |
3. 右侧:数据完整性 + 加密算法(ESP,业务流量加密)
ESP AES-GCM 256:认证加密一体算法,无额外哈希开销,当前最优安全方案;ESP SHA-256 + AES-CBC 128:传统哈希 + 分组加密,兼容性强;ESP SHA-1 + AES-CBC 128:老旧兼容套件,SHA1 存在碰撞风险;ESP SHA-1 + 3DES:弱加密,国际标准淘汰,必须删除。
密钥生存时间
4. 协议说明
- ESP(封装安全载荷):同时提供加密 + 完整性校验,IPSec 标准推荐协议;
- AH(认证头):仅完整性校验,无加密,现代内网已废弃。
三、中间窗口配套 IPSec 全局配置
- 密钥交换 (主模式):默认值,可切换高级自定义 DH / 哈希套件;
- 数据保护 (快速模式):已启用高级自定义,使用本窗口算法池;
- 身份验证方法:默认值,自动兼容 Kerberos / 证书 / 预共享密钥;
- IPSec 免除 ICMP:否,ping 流量同样受 IPSec 策略管控;
- IPSec 隧道授权:无,禁止外部 VPN 隧道接入本机。
四、分场景安全配置方案
方案 1:等保三级 / 涉密内网(强安全基线)
- 勾选「要求所有连接安全规则使用加密」;
- 删除左侧全部仅完整性算法(AH/ESP SHA256/SHA1 无加密条目);
- 右侧加密列表仅保留 2 行:
- ESP AES-GCM 256
- ESP SHA-256 + AES-CBC 128
删除 SHA1、3DES 相关弱算法;
- 密钥生存时间下调至 30 分钟,缩短密钥轮换周期。
方案 2:标准企业域办公终端(兼容性优先)
方案 3:混合老旧 Windows 7/2008 环境
五、风险与故障提示
- 协商失败:删除 SHA1/3DES 后老旧服务器无法建立 IPSec 隧道,需保留兼容套件;
- 明文风险:不勾选强制加密时,业务可协商仅完整性 AH,数据裸传;
- 性能对比:AES-GCM 256 比 AES-CBC+SHA256 CPU 开销更低,高并发场景优先;
- 域策略覆盖:组策略下发的 IPSec 快速模式算法会覆盖本地此页面配置,批量加固需修改 GPO;
- AH 协议弊端:NAT 环境下 AH 无法正常穿透,仅 ESP 可跨网关 NAT。
六、IPSec 两阶段分工回顾
- 主模式(密钥交换):上一张截图配置,协商设备身份、基础 DH 密钥;
- 快速模式(数据保护,本页面):协商业务数据包加密 / 校验规则,真正加密内网传输流量。

IPSec 高级身份验证方法配置完整解读
一、三层窗口层级关系
- 最左侧:Windows Defender 防火墙属性 → IPSec 设置 全局总配置面板
- 中间弹窗:自定义 IPsec 默认设置,身份验证方法选择「高级 (N)」,点击「自定义 (T)...」打开右侧窗口
- 最右侧:自定义高级身份验证方法,管控 IKE 主模式双因素身份校验规则
二、右侧双阶段身份验证窗口详解
1. 第一身份验证(计算机身份校验,必选)
计算机(Kerberos V5)- 作用:校验设备机器账户身份,域环境原生免证书认证,仅域内设备可通过;
- 协商优先级:列表从上至下依次尝试;
- 「第一身份验证可选 (T)」未勾选:计算机身份是建立 IPSec 隧道的强制条件,不允许跳过;
- 可添加的其他第一验证方式:计算机证书、预共享密钥(非域设备对接 VPN 使用)。
2. 第二身份验证(用户 / 健康证书,可选增强校验)
- 作用:校验登录用户身份或设备健康状态(NPS 健康证书),实现「设备 + 用户」双因素认证;
- 限制提示:若第一验证包含预共享密钥,则无法启用第二身份验证;
- 典型场景:添加「用户 (Kerberos V5)」,实现设备 + 登录用户双重校验,防止被盗域设备接入内网。
3. 认证组合逻辑
| 配置组合 | 安全等级 | 适用场景 |
|---|---|---|
| 仅第一身份:计算机 Kerberos | 中等 | 标准服务器互访、普通域终端 |
| 第一计算机 Kerberos + 第二用户 Kerberos | 高安全(双因素) | 等保 / 涉密内网、核心业务隔离 |
| 第一计算机证书 + 第二健康证书 | 极高安全 | 终端健康准入、零信任内网 |
三、中间窗口配套 IPSec 全局配置
- 密钥交换 (主模式):默认值,可切换高级自定义 DH / 哈希加密套件;
- 数据保护 (快速模式):已启用「高级 (V)」,自定义 ESP/AH 流量加密算法池;
- 身份验证方法:选中「高级 (N)」,启用本窗口双阶认证自定义;
- IPSec 免除 ICMP:否,ICMP 流量同样强制 IPSec 校验;
- IPSec 隧道授权:无 (N),禁止外部站点到站点 VPN 隧道接入本机。
四、分场景安全配置方案
方案 1:高安全 / 等保三级内网(推荐加固)
- 第一身份验证保留「计算机 (Kerberos V5)」置顶;
- 点击「添加 (D)...」新增第二身份验证:
用户(Kerberos V5); - 不勾选「第一 / 第二身份验证可选」,强制双因素校验;
效果:只有合法域设备 + 已登录合法域用户才能建立 IPSec 加密通道,杜绝空设备、离线被盗设备访问核心业务。
方案 2:标准企业域办公终端(当前图中基线)
方案 3:混合域 + 外部 VPN 设备
五、常见故障与注意事项
六、IPSec 认证配套流程回顾
- 主模式第一阶段:先执行第一身份验证确认设备合法性;
- 主模式协商完成后,可选执行第二身份验证校验当前登录用户;
- 双身份校验全部通过后,进入快速模式协商业务流量加密规则。


Windows 防火墙完整演进历程
一、初代雏形:Internet Connection Firewall(Windows XP 2001)
核心特征
- 命名:Internet 连接防火墙 (ICF),Windows 首款内置主机防火墙;
- 能力限制:仅支持入站流量过滤,完全无出站管控;仅基础端口阻断,无应用级规则;
- 默认状态:默认关闭,用户需手动开启,安全基线薄弱;
- 底层架构:老旧 Filter-Hook 驱动,不支持 IPv6,无完整日志、无 IPSec 集成;
- 短板:当年大量蠕虫(冲击波、震荡波)利用默认关闭的漏洞大规模传播,倒逼微软重构防火墙。
二、初代成熟版:Windows Firewall(XP SP2 / Server2003 SP1 2004)
重大升级
- 更名:正式改为 Windows Firewall,安全策略颠覆性调整;
- 默认安全:系统全新安装后默认启用,所有入站连接默认阻止;
- 基础能力:支持基于程序、端口、本地子网的放行规则;新增基础防火墙日志(丢弃数据包记录);
- 兼容补充:配套 XP 高级网络包增加 IPv6 过滤支持;
- 局限:无出站规则管控,本机对外访问全部放行;无图形化高级策略界面,IPSec 与防火墙完全分离两套配置;无多网络配置文件区分。
三、架构革命:Windows Firewall with Advanced Security (WFAS,Vista / Server2008 2006)
里程碑核心变革(你截图中的界面即该架构延续至今)
- 底层全新内核:Windows 过滤平台 WFP
废弃 XP 老旧驱动钩子,统一内核层过滤引擎,同时支撑防火墙、IPSec、NAT、Hyper-V 虚拟交换机,实现流量一站式管控。
- 双向流量管控
新增出站规则,可拦截程序外联恶意 C2、违规外发流量;默认策略:入站阻止、出站允许。
- 多网络配置文件(域 / 专用 / 公用)
按网络环境自动切换安全策略:公用网络策略最严格,域网络适配企业 IPSec 隔离(你截图左侧标签页功能)。
- 防火墙 + IPSec 深度融合(连接安全规则)
首次将 IPSec 加密、身份校验、流量过滤合并在同一控制台:
- 主模式(密钥交换)、快速模式(数据加密)全局自定义算法池;
- 支持计算机 / 用户双 Kerberos 认证、证书、预共享密钥;
- 可强制流量必须加密、仅允许可信域设备通信(你整套 IPSec 配置界面均诞生于此版本)。
- 完整高级配置能力
- 受保护网络连接绑定网卡、日志精细化配置(记录丢弃 / 成功连接、日志大小限制);
- 全局策略合并控制(本地规则与域 GPO 规则开关)、单播响应、拦截通知;
- 完整审计日志、自定义加密套件、隧道授权、ICMP 免除等企业级功能。
- 管理体系:全面支持组策略 GPO 批量下发终端防火墙 / IPSec 策略,适配企业域环境。
四、功能完善期:Windows 7 / Server 2008 R2
- WFP 引擎迭代优化,性能提升,高并发服务器场景 CPU 开销降低;
- 细化规则匹配条件:支持进程 PID、服务名称、接口类型、远程 IP 范围;
- IPSec 增强:支持椭圆曲线 DH 密钥交换(P-256)、AES-GCM 一体化加密算法;
- 改进网络位置感知,有线 / 无线自动切换配置文件更稳定;
- 日志优化:支持自定义日志存储路径、权限校验提示。
五、轻量化迭代:Windows 8 / 8.1 / Server 2012/2016
- Modern 设置面板新增简易防火墙开关,兼顾普通用户;
- IPSec 支持更强加密套件,移除 3DES、SHA1 弱算法默认优先级;
- 支持 Windows Store 应用流量独立过滤规则;
- 服务器端新增虚拟机隔离、Hyper-V 交换机集成过滤;
- 组策略细化管控:可锁定终端禁止本地管理员修改防火墙规则。
六、品牌统一:Microsoft Defender Firewall(Win10 2004 及以后 / Win11)
核心变更
- 更名:Windows Defender 防火墙,与 Defender 杀毒统一安全品牌;
- 零信任 / 企业安全增强:
- 支持设备健康证书第二身份验证(IPSec 双因素校验);
- 可强制所有域流量 IPSec 加密,隔离内网横向渗透;
- 高级算法池默认优先 AES-GCM、SHA256、椭圆曲线 DH,弱算法后置;
- 云与终端联动:与 Intune、MDM 移动设备管理联动,远程推送防火墙策略;
- 量子安全前瞻:新版 Server 支持抗量子密钥交换套件;
- Win11 小幅优化:设置界面可视化增强,高级安全控制台(WFAS)底层架构完全保留,即你操作的全套界面逻辑无改动。
七、各代核心能力对比表
| 版本 | 名称 | 双向流量 | 多网络配置文件 | IPSec 融合 | WFP 底层 | 默认状态 |
|---|---|---|---|---|---|---|
| XP 原版 | ICF | 仅入站 | 无 | 分离 | 旧 Filter-Hook | 关闭 |
| XP SP2 | Windows Firewall | 仅入站 | 无 | 分离 | 旧 Filter-Hook | 开启 |
| Vista/2008 | WFAS 高级安全防火墙 | 入站 + 出站 | 域 / 专用 / 公用 | 深度集成 | WFP v1 | 开启 |
| Win7~Win8.1 | WFAS | 双向完整管控 | 完善网络感知 | 算法增强 | WFP v2 | 开启 |
| Win10 2004+/Win11 | Defender 防火墙 | 双向 + 应用隔离 | 企业级策略细化 | 双因素 IPSec | WFP 持续迭代 | 强制开启 |
八、演进核心路线总结
- 安全基线升级:从默认关闭 → 默认开启 → 强制全域启用,安全优先级持续拉高;
- 架构底层重构:老旧过滤驱动 → Windows 过滤平台 WFP 统一内核引擎,兼顾防火墙、VPN、虚拟化;
- 能力边界拓展:单纯端口过滤 → 应用 / 服务 / 用户 / 设备多维度管控 + 端到端 IPSec 加密隔离;
- 企业域适配:从单机工具 → 域组策略 + MDM 批量管控,支撑内网零信任、等保合规;
- 安全算法迭代:淘汰 SHA1、3DES、DH Group2 弱加密,默认启用 AES-GCM、SHA256、椭圆曲线高强度套件。
九、与你截图界面的关联说明
Windows Defender 防火墙底层完整原理
一、核心底层底座:Windows Filtering Platform(WFP)Windows 过滤平台
1. WFP 核心定位
- Windows Defender 防火墙(入站 / 出站规则过滤)
- IPSec 加密、身份校验、隧道 VPN
- NAT、ICS 共享、Hyper-V 虚拟交换机流量管控
- 第三方杀毒、EDR、流量监控软件钩子接口
所有网络数据包在内核层统一过审,不存在多驱动冲突。
2. WFP 分层模型(数据包完整流经路径)
- 链路层(L2):网卡驱动、以太网帧拦截(MAC、VLAN、虚拟网卡)
- 网络层(L3):IPv4/IPv6 地址、协议(TCP/UDP/ICMP)匹配
- 传输层(L4):源 / 目标端口、TCP 标记、UDP 流
- 应用层流层:进程 PID、服务、程序路径、用户 SID、App 容器(UWP)
- IPSec 加密层:IKE 主模式 / 快速模式加密、身份校验、隧道封装
- 出站 / 入站决策层:防火墙最终放行 / 丢弃 / 加密动作判定
二、WFP 四大核心组件
1. 过滤引擎(Filter Engine,内核态 fwpkclnt.sys)
- 层(Layer):对应上面 L2~IPSec 各分层;
- 筛选器(Filter):用户配置的防火墙规则(端口、程序、IP、IPSec 策略);
- 过滤器(Callout):执行具体动作(允许、阻止、记录日志、IPSec 加密)。
你在图形界面创建的所有入站 / 出站 / IPSec 规则,最终都会转换为内核 WFP 筛选器。
2. 基本过滤组件(Base Filtering Engine,用户态服务 BFE)
MpsSvc(防火墙服务)- 接收组策略、图形控制台、PowerShell 下发的规则;
- 将用户配置转换为内核可识别的 WFP 筛选器,下发给内核过滤引擎;
- 持久化规则到注册表,开机自动加载;
- 管控规则优先级:域 GPO 规则 > 本地管理员规则。
3. IPSec 驱动栈(ipsecdrv.sys / ikeext.dll)
- IKE 主模式协商:DH 密钥交换、SHA/AES 加密套件、计算机 / 用户 Kerberos 身份验证;
- IKE 快速模式协商:ESP/AH 流量加密、会话密钥轮换;
- WFP 拦截流量后,若匹配 IPSec 连接安全规则,转交 IPSec 驱动完成加解密,再放行 / 丢弃数据包。
4. 日志记录组件
MpsSvc,按你配置的日志策略写入 pfirewall.log:- 记录丢弃数据包、成功连接;
- 日志写入权限由
NT SERVICE\MpsSvc账户控制,即日志目录必须给该账户写入权限。
三、防火墙流量判定完整流程(以入站流量举例)
- 外部数据包到达网卡,进入内核 WFP 链路层;
- 逐层匹配 L3/L4 条件(源 IP、目标端口、协议);
- 匹配应用层:查询数据包对应本地进程、服务、用户 SID;
- 匹配网络配置文件(域 / 专用 / 公用):根据网卡归属加载对应策略(你截图「受保护的网络连接」绑定网卡逻辑);
- 匹配连接安全规则:判断是否需要 IPSec 加密、设备身份校验;
- 若强制加密:触发 IKE 协商,校验 Kerberos / 证书身份,协商加密套件;
- 校验失败直接丢弃数据包;
- 匹配防火墙默认策略:
- 入站默认:阻止;出站默认:允许;
- 匹配自定义规则:
- 存在匹配「允许」规则 → 放行流量;
- 存在匹配「阻止」规则 → 丢弃流量并写入日志;
- 无任何匹配规则 → 执行配置文件默认动作;
- 动作执行后,按日志配置记录事件到本地日志文件。
出站流量逻辑一致,仅匹配方向相反,Vista 之后 WFP 原生支持出站拦截,XP 无此分层。
四、网络配置文件底层实现(域 / 专用 / 公用)
- 网络位置感知(NLA)服务:检测网卡网络环境
- 域网络:网卡可连通域控 DNS/DC,网卡在「受保护的网络连接」勾选,加载域配置文件整套策略;
- 专用网络:内网私有 IP、无域控;
- 公用网络:公网 / Wi-Fi 热点,默认最严格策略。
- 三套配置文件是三组独立 WFP 规则集,切换网络时 BFE 动态卸载旧规则、加载对应配置文件的筛选器;
- 你截图中「受保护的网络连接」本质是绑定网卡与配置文件的关联关系,未勾选网卡不会加载对应策略。
五、IPSec 与 WFP 联动底层原理(对应你全套 IPSec 界面)
- 主模式(密钥交换)
WFP 拦截 IP 500/4500 端口 IKE 流量,执行:
- DH 密钥交换(椭圆曲线 P-256/DH2 等算法);
- 第一身份:计算机 Kerberos 机器账户校验;
- 第二身份(可选):登录用户 Kerberos 双因素校验;
协商成功生成安全关联 SA(基础加密通道)。
- 快速模式(数据保护)
基于主模式 SA,协商业务流量 ESP 加密套件(AES-GCM/AES-CBC),生成业务流量 SA;
- 业务流量拦截:
WFP 匹配到 IPSec 规则流量,自动封装 ESP 加密头,加密后转发;接收端解密后再交付上层应用。
六、关键系统服务依赖关系
MpsSvc (Windows Defender防火墙)
↓ 依赖
BFE (Base Filtering Engine 基础过滤引擎)
↓ 依赖
WFP内核驱动 fwpkclnt.sys
ipsecdrv.sys (IPSec内核驱动)
- 关闭 BFE 服务会直接导致防火墙、IPSec 全部失效;
- 第三方安全软件若替换 WFP Callout,会接管流量过滤,原生防火墙规则失效。
七、核心底层安全设计优势
- 内核层拦截:所有流量在内核驱动阶段处理,应用层无法绕过,恶意程序不能直接穿透防火墙;
- 统一过滤栈:防火墙、IPSec、虚拟化流量共用一套引擎,无多层驱动冲突;
- 策略分层隔离:三套网络配置文件独立规则,企业域环境可单独管控内网流量;
- 可扩展架构:开放 WFP API 给 EDR、VPN 软件,统一流量管控;
- 完整审计链路:内核流量事件可同步至系统安全日志 + 防火墙本地日志,满足等保审计要求。
八、XP 旧 ICF 与 WFP 架构核心区别
- XP ICF:基于用户态 Filter-Hook 钩子,仅能过滤入站,无内核统一管控,易被恶意程序绕过;
- Vista+ WFP:内核全链路拦截,双向流量管控,IPSec 深度集成,支持进程 / 用户 / 设备多维度匹配,架构沿用至今。
Windows Defender 防火墙 完整配套链路矩阵
一、整体配套层级矩阵(分层链路:内核→系统服务→策略管理→前端控制台→上层联动)
| 层级 | 核心组件 | 对应文件 / 服务 | 核心职能 | 关联你截图中的配置项 |
|---|---|---|---|---|
| 内核底层(WFP 引擎) | Windows 过滤平台驱动 | fwpkclnt.sys、ipsecdrv.sys |
全链路数据包拦截、分层匹配、IPSec 加解密、日志事件推送 | IPSec 主 / 快速模式算法、网卡受保护连接、流量拦截判定 |
| 基础过滤核心服务 | BFE(基础过滤引擎) | 服务名:BFE |
规则持久化、内核筛选器下发、GPO / 本地规则优先级调度、WFP 管理层 | 域 / 专用 / 公用三套配置文件切换、规则合并开关 |
| 防火墙主服务 | Windows Defender 防火墙 | 服务名:MpsSvc |
图形控制台交互、日志写入、弹窗通知、ICMP 豁免、IPSec 隧道授权 | 日志自定义路径 / 大小、拦截通知、IPSec 免除 ICMP |
| IPSec 协商用户态模块 | IKE/IPSec 协商库 | ikeext.dll、ipseccmd.exe |
主模式 / 快速模式协商、Kerberos 证书 / 预共享密钥认证、SA 安全关联管理 | 高级密钥交换、数据保护算法、计算机 + 用户双身份验证 |
| 网络位置感知层 | NLA 网络位置服务 | 服务名:NlaSvc |
识别网卡归属「域 / 专用 / 公用」网络、自动切换配置文件 | 受保护的网络连接绑定网卡、三套配置文件自动加载 |
| 策略下发管理层 | 组策略 / GPO / MDM Intune | 计算机配置→安全设置→Windows Defender 防火墙 | 批量推送全局策略、锁定本地修改权限、统一 IPSec 加密基线 | 规则合并「应用本地防火墙规则」开关、全局 IPSec 默认值 |
| 前端可视化控制台 | 高级安全防火墙 WFAS | wf.msc |
图形化配置入站 / 出站 / 连接安全规则、全局属性、IPSec 高级自定义 | 全套截图界面(域配置日志、IPSec 高级设置、网卡绑定) |
| 命令行运维层 | PowerShell / netsh advfirewall | NetFirewall模块 |
批量脚本配置、导出导入策略、一键加固弱算法、查询 SA | IPSec 算法清理脚本、日志自动化配置 |
| 上层安全联动组件 | Defender 杀毒、EDR、NPS、AD 域控 | AD Kerberos KDC、NPS 健康证书服务 | 设备 / 用户身份票据、终端健康校验、内网零信任隔离 | IPSec 双因素 Kerberos 认证、第二身份健康证书验证 |
二、核心依赖链矩阵(服务启动顺序 & 依赖关系)
1. 启动依赖链路(从上至下必须依次启动)
WFP内核驱动(fwpkclnt.sys) → BFE服务 → MpsSvc防火墙服务 → NlaSvc网络位置服务 → IKE/IPSec协商组件2. 服务依赖明细矩阵
| 目标服务 | 强制依赖服务 | 依赖失效后果 |
|---|---|---|
| MpsSvc(防火墙) | BFE | 防火墙完全失效,无法加载任何规则,IPSec 不可用 |
| BFE(基础过滤引擎) | WFP 内核驱动 | 内核过滤栈崩溃,所有网络过滤、VPN、NAT 全部失效 |
| IKE/IPSec 协商 | MpsSvc + BFE | 无法建立 IPSec 隧道,主 / 快速模式协商失败 |
| NlaSvc(网络感知) | MpsSvc | 无法自动切换域 / 专用 / 公用配置文件,网卡策略绑定失效 |
三、三套网络配置文件配套链路矩阵(域 / 专用 / 公用)
| 配置文件 | 触发条件 | 配套策略链路 | 安全基线默认值 |
|---|---|---|---|
| 域配置文件 | 网卡勾选「受保护网络连接」+ 可连通域控 DC/DNS | AD Kerberos 认证、IPSec 强制加密、域组策略优先、单播响应开启 | 入站阻止、出站允许、关闭拦截通知、启用本地规则合并 |
| 专用配置文件 | 内网私有 IP、无域控制器、未接入公网 | 本地管理员规则优先、宽松 IPSec、局域网设备发现放行 | 入站阻止、出站允许、开启拦截通知、单播响应开启 |
| 公用配置文件 | 酒店 / 热点公网、陌生外网 | 禁用单播响应、严格拦截、关闭局域网共享、IPSec 默认不启用 | 入站阻止、出站允许、开启拦截通知、单播响应关闭 |
- 网卡在「受保护的网络连接」勾选 → 接入域网络时强制加载域配置文件;
- 未勾选网卡自动匹配专用 / 公用配置文件;
- 三套配置文件独立日志、独立全局开关、独立 IPSec 默认策略。
四、IPSec 全链路配套矩阵(对应你全部 IPSec 截图界面)
1. 三阶段配套链路
- 主模式(密钥交换)链路
WFP 拦截 UDP500/4500 → ikeext.dll 协商 DH 密钥、SHA/AES 算法 → 第一身份计算机 Kerberos 校验 → 生成主 SA 安全关联
- 快速模式(数据保护)链路
基于主 SA → 协商 ESP 加密套件 (AES-GCM/AES-CBC) → 生成业务流量 SA → WFP 转发流量时自动加解密
- 双因素身份验证链路
第一身份:计算机机器账户 Kerberos(强制);第二身份:登录用户 Kerberos / 设备健康证书(可选增强)
2. IPSec 配套组件对照表
| IPSec 配置项 | 配套支撑组件 | 失效影响 |
|---|---|---|
| 密钥交换高级算法 | ipsecdrv.sys + ikeext.dll | 设备间 IPSec 协商失败,无法建立隧道 |
| 数据保护加密套件 | WFP ESP Callout 过滤器 | 流量无法加密,只能明文或仅完整性校验 |
| 计算机 + 用户 Kerberos 认证 | AD 域控 KDC 票据服务 | 第二身份校验失败,IPSec 隧道直接断开 |
| IPSec 免除 ICMP | MpsSvc 日志过滤模块 | Ping 流量无法绕过 IPSec 加密策略 |
| IPSec 隧道授权 | BFE 访问控制筛选器 | 外部 VPN 隧道无法接入本机 |
五、策略优先级配套矩阵(本地 vs 域组策略)
- 域组策略 GPO(计算机配置)
- 本地高级安全防火墙 (wf.msc) 管理员自定义规则
- PowerShell/netsh 本地脚本配置
- 系统默认内置基线策略
- 设为「否」:仅允许域 GPO 策略,本地所有规则全部失效(高安全内网锁定终端)
- 设为「是」:本地规则与域规则合并叠加生效(标准办公终端)
六、日志审计配套链路矩阵
pfirewall.log| 日志配置项 | 配套依赖 | 故障表现 |
|---|---|---|
| 日志文件路径 | MpsSvc 目录写入权限 | 日志文件空白,无流量记录 |
| 记录被丢弃数据包 | WFP 丢弃事件推送 | 无法排查端口拦截、攻击阻断行为 |
| 记录成功连接 | WFP 放行事件推送 | 日志文件体积暴涨、磁盘占用过高 |
| 日志大小限制 | MpsSvc 日志滚动机制 | 日志超限自动覆盖旧审计记录 |
七、故障排查配套链路矩阵(定位故障分层)
- 网络不通 / IPSec 协商失败 → 第一步查看
pfirewall.log日志 - 日志无记录 → 检查 MpsSvc 服务状态、日志目录写入权限
- 规则不生效 → 核对 BFE 服务、GPO 策略优先级、本地规则合并开关
- IPSec 隧道建立失败 → 检查 IKE 协商算法、Kerberos 域票据、网卡域配置文件绑定
- 局域网共享 / 打印失效 → 检查单播响应开关、网卡是否归属域配置文件
|
Windows 防火墙是Windows 操作系统中内置的网络安全功能,用于保护服务器免受网络攻击和未经授权的访问。它可以帮助管理员限制进入和离开服务器的网络流量,以及监控网络通信并采取相应的安全措施。 以下是Windows 防火墙的一些特点和功能:
Windows 防火墙的优点包括:
Windows 防火墙是一款功能强大、易于配置和集成管理的网络安全工具,可以帮助管理员保护服务器免受网络攻击和未经授权的访问。 |
|||||||||||||||
|
Windows 防火墙的底层原理涉及到网络数据包的过滤和处理机制,以及与操作系统内核的交互。以下是其主要的底层原理:
Windows 防火墙的底层原理涉及网络数据包的过滤、安全规则匹配、动态状态检查、连接跟踪和性能优化等机制,以确保服务器安全性和网络性能的平衡。 |
|||||||||||||||
|
Windows防火墙的发展阶段可以分为几个主要时期,这些时期对应不同版本的Windows操作系统以及防火墙功能的改进和扩展。以下是Windows防火墙的发展阶段:
Windows防火墙随着Windows操作系统的发展而不断进化,从基本的网络流量过滤功能到高级安全规则和管理工具。现在的Windows防火墙提供了一套完整的网络安全功能,帮助保护Windows系统免受各种网络威胁。 |
|||||||||||||||
|
命令打开 Windows 防火墙的高级安全设置之外,还可以使用以下命令打开其他相关的管理窗口:
这些命令和方法可以帮助你打开 Windows 防火墙的各种管理窗口,方便你对防火墙进行配置和管理。
这些方法提供了多种途径来打开 Windows 防火墙的设置,你可以选择其中的任何一种来方便地进行防火墙配置和管理。
|
|||||||||||||||
|
Windows防火墙涉及的文件主要包括以下几个方面:
以上文件是Windows防火墙相关的一些常见文件,它们共同构成了Windows防火墙的核心组成部分,负责实现防火墙的配置、管理和运行功能。 |
|||||||||||||||
|
还有一些与 Windows 防火墙相关的重要术语和概念:
理解和配置这些规则是管理 Windows 防火墙的关键。管理员可以根据网络环境和安全需求,创建和管理适当的规则集,以确保系统和网络的安全性。 |
|||||||||||||||
|
Windows防火墙的规则是其核心技术之一,它决定了哪些网络流量被允许通过,哪些被阻止。以下是一些讨论Windows防火墙规则的关键方面:
Windows防火墙规则是Windows操作系统中保护计算机免受网络攻击的关键技术之一,它的设计和管理对于网络安全至关重要。 |
|||||||||||||||
|
Windows防火墙采用了一种称为“先有限规则(先进先出)”的匹配逻辑。这意味着规则按照添加的顺序进行匹配,而不是基于允许或拒绝规则的优先级。这里解释一下这个匹配过程的技术原理:
Windows防火墙通过顺序匹配规则来决定是否允许或拒绝数据包的传输,这样的设计旨在确保系统安全并遵循最小权限原则。 |
|||||||||||||||
|
Windows防火墙的功能可以分为以下几个主要分类:
这些功能共同构成了Windows防火墙的主要特性,可以帮助管理员保护计算机和网络免受各种网络威胁的侵害。 |
|||||||||||||||
|
当病毒企图禁用或关闭Windows防火墙时,系统管理员和用户可以采取一系列防御手段来保护计算机免受攻击。以下是一些常见的防御手段:
采取多层次的防御措施可以帮助防止病毒成功禁用或关闭Windows防火墙,从而提高系统的安全性。 |
|||||||||||||||
|
PowerShell 在 Windows 中提供了更强大和灵活的管理和配置防火墙的能力。以下是一些与 Windows 防火墙相关的常用 PowerShell 命令:
这些 PowerShell 命令可以让管理员更方便地管理和配置 Windows 防火墙,可以通过 PowerShell 控制台或脚本进行操作。 |
|||||||||||||||
|
Windows防火墙可以使用命令行工具进行管理和配置。以下是一些常用的Windows防火墙命令:
这些命令可以在Windows命令提示符(cmd)中执行。请注意,在执行这些命令时需要以管理员权限运行命令提示符。 |
|||||||||||||||
|
针对初级应用的Windows防火墙的简要大纲:
通过这个大纲,用户可以了解Windows防火墙的基本原理、配置方法和一些最佳实践,从而提高计算机的网络安全性。 |
|||||||||||||||
|
针对中级应用的Windows防火墙的简要大纲:
通过这个大纲,学员将深入了解Windows防火墙的高级功能和配置选项,从而提高他们在网络安全领域的专业能力和技能水平。 |
|||||||||||||||
|
针对高级应用的Windows防火墙的简要大纲:
通过这个大纲,学员将深入了解Windows防火墙的高级应用技术和策略,从而提高他们在网络安全领域的专业能力和应对复杂安全挑战的能力。 |
|||||||||||||||
|
针对专家级应用的Windows防火墙的简要大纲:
通过这个大纲,学员将深入了解Windows防火墙的专家级应用技术和策略,从而提高他们在网络安全领域的专业能力和应对复杂安全挑战的能力。 |
|||||||||||||||
|
关于Windows防火墙顶级应用的大纲:
通过这个大纲,学员将深入了解如何在Windows环境中充分利用防火墙的功能和特性来加强网络安全防护,应对各种安全挑战和威胁。 |





浙公网安备 33010602011771号