必须通过windows防火墙规则配置实现精细化访问控制,包括:一、创建入站规则允许外部连接;二、创建出站规则管控本机联网;三、用netsh命令行批量管理规则;四、设端口/ip作用域限制访问范围。

如果您需要对特定程序或网络流量进行精细化访问控制,则必须通过 Windows 防火墙的规则配置机制实现。以下是设置防火墙规则的具体操作步骤:
一、通过高级安全 Windows Defender 防火墙创建入站规则
入站规则用于控制外部设备或网络向本机发起的连接请求,适用于远程桌面、文件共享、游戏服务器等需对外提供服务的场景。该方式支持按程序路径、端口、协议及IP范围精确匹配并放行。
1、按下Win + R组合键打开“运行”对话框,输入wf.msc并回车,启动高级安全 Windows Defender 防火墙控制台。
2、在左侧面板中右键点击入站规则,选择新建规则…。
3、在向导第一页选择程序,点击下一步。
4、选择此程序路径,点击浏览,定位并选中目标应用的主执行文件(如C:\Program Files\Steam\steam.exe),点击下一步。
5、在操作页选择允许连接,点击下一步。
6、在配置文件页,根据实际使用环境勾选域、专用、公用中的一项或多项,点击下一步。
7、在名称页输入具有识别性的规则名(如允许Steam接收连接),可选填写描述,点击完成。
二、通过高级安全 Windows Defender 防火墙创建出站规则
出站规则用于控制本机程序主动向外发起的网络连接,适用于阻止广告软件联网、限制后台更新或管控特定应用的数据上传行为。该方式可绕过常规白名单逻辑,实现单程序级精准拦截或放行。
1、按下Win + R打开“运行”,输入wf.msc并回车,进入高级安全控制台。
2、在左侧面板中右键点击出站规则,选择新建规则…。
3、选择程序类型,点击下一步。
4、选择此程序路径,点击浏览,选中目标程序的.exe文件,点击下一步。
5、在操作页选择允许连接或阻止连接,点击下一步。
6、在配置文件页确保勾选与使用场景匹配的网络类型(建议至少勾选专用),点击下一步。
7、为规则命名(如阻止WeChat自动上传),点击完成。
三、使用 netsh 命令行添加或删除防火墙规则
netsh 工具可直接调用系统防火墙底层接口,无需图形界面交互,适合批量部署、脚本集成或GUI失效时应急操作。所有规则与图形界面完全同步,且立即生效。
1、以管理员身份运行 Windows 终端(PowerShell 或 CMD)。
2、执行以下命令启用指定程序的出站连接:netsh advfirewall firewall add rule name="允许Edge联网" dir=out action=allow program="C:\Program Files\Microsoft\Edge\Application\msedge.exe" enable=yes。
3、执行以下命令阻止某程序联网:netsh advfirewall firewall add rule name="禁止迅雷下载" dir=out action=block program="C:\Program Files\Thunder Network\Thunder\Program\Thunder.exe" enable=yes。
4、验证规则是否创建成功:netsh advfirewall firewall show rule name="允许Edge联网"。
5、如需禁用某条规则,运行:netsh advfirewall firewall set rule name="允许Edge联网" newenable=no。
6、如需彻底删除规则,运行:netsh advfirewall firewall delete rule name="允许Edge联网"。
四、通过高级安全控制台配置基于端口和IP的作用域规则
当需限制仅特定IP地址段访问本机某端口(如仅允许局域网内设备访问NAS的SMB服务),应使用自定义规则并明确设定作用域。该方式不依赖具体程序路径,适用于系统服务或未安装GUI的应用。
1、按下Win + R,输入wf.msc并回车,打开高级安全控制台。
2、在左侧面板点击入站规则,右侧点击新建规则…。
3、选择自定义,点击下一步。
4、在程序页选择所有程序,点击下一步。
5、在协议和端口页,选择TCP,在本地端口处选择特定本地端口,输入如445,点击下一步。
6、在作用域页,于“哪些远程IP地址”区域点击下列IP地址,再点击添加…,输入允许的IP范围(如192.168.1.0/24),点击确定。
7、在操作页选择允许连接,点击下一步。
8、在配置文件页勾选适用的网络类型,点击下一步。
9、为规则命名(如仅允192.168.1.x访问SMB),点击完成。











