windows 10精确控制网络通信需配置五类防火墙规则:一、通过“设置”应用快速允许常见程序联网;二、用wf.msc创建程序级出站/入站规则,绑定.exe路径;三、通过控制面板高级设置配置端口级入站规则;四、用netsh命令行批量添加或删除规则;五、通过gpedit.msc在域环境中统一部署策略。

如果您需要在 Windows 10 中精确控制网络通信行为,例如阻止某软件联网、放行本地服务或封锁特定端口,则需通过系统内置的防火墙规则机制进行配置。以下是快速上手的实操步骤:
一、通过“设置”应用添加允许的应用
此方法适用于大多数图形界面程序,操作简便且系统会自动为其创建基于可执行文件路径的入站与出站规则,无需手动指定协议或端口。
1、按 Win + I 打开“设置”窗口。
2、点击「更新和安全」→ 左侧选择「Windows 安全中心」→ 右侧点击「防火墙和网络保护」。
3、在顶部确认当前连接的网络类型(如“专用网络”),点击进入该网络配置页。
4、向下滚动至「允许应用通过防火墙」,点击右侧的「更改设置」按钮(弹出 UAC 提示时点击是)。
5、在应用列表中找到目标程序(如 Chrome、QQ、Steam),勾选其对应网络类型的复选框;若未列出,点击「允许其他应用…」→「浏览」定位其主程序文件(例如 WeChat.exe 或 chrome.exe)→ 添加后勾选网络类型。
二、通过高级安全 Windows Defender 防火墙创建程序级规则
该方法在策略层面直接绑定可执行文件路径,适用于需精确控制某软件全部网络行为的场景,支持出站拦截与入站放行两种方向。
1、按下 Win + R 组合键,输入 wf.msc 并回车,打开“高级安全 Windows Defender 防火墙”管理控制台。
2、在左窗格中右键点击“出站规则”,选择“新建规则…”。
3、在向导中选择“程序”,点击“下一步”。
4、选择“此程序路径”,点击“浏览”,定位并选中目标软件主程序(如 C:\Program Files\WeChat\WeChat.exe)。
5、点击“下一步”,在“操作”界面选择阻止连接以禁止其联网,或选择允许连接以放行。
6、在“配置文件”界面,勾选当前使用的网络类型(专用、公用、域),确保规则生效范围准确。
7、在“名称”栏输入清晰标识的规则名(如 Block-WeChat-Outbound),点击“完成”。
三、通过图形向导配置端口级入站规则
该方法用于开放本地服务端口,使其他设备可通过网络访问本机运行的服务(如 Web 服务器、远程桌面辅助工具),仅影响指定协议与端口,不影响其他通信。
1、按下 Win + R,输入 control 并回车,打开控制面板。
2、将右上角“查看方式”设为“大图标”,点击“Windows Defender 防火墙”。
3、在左侧菜单中点击“高级设置”,进入高级安全界面。
4、在左窗格中右键点击“入站规则”,选择“新建规则…”。
5、在向导中选择“端口”,点击“下一步”。
6、选择协议类型(TCP 或 UDP),在“特定本地端口”栏中输入目标端口号(如 8080),点击“下一步”。
7、选择“允许连接”,点击“下一步”。
8、在“配置文件”页面中,根据实际用途勾选“专用”或“公用”,点击“下一步”。
9、在“名称”栏输入规则名(如 Allow-HTTP-Admin-8080),点击“完成”。
四、使用命令提示符快速添加或删除规则
该方法无需图形界面交互,适用于批量部署、脚本调用或远程维护场景,所有命令需以管理员权限执行,且立即生效。
1、右键点击“开始”按钮,选择“Windows 终端(管理员)”或“命令提示符(管理员)”。
2、执行以下命令开放 TCP 端口 8080:netsh advfirewall firewall add rule name="Allow-Port-8080" dir=in action=allow protocol=TCP localport=8080。
3、执行以下命令封锁 UDP 端口 53:netsh advfirewall firewall add rule name="Block-DNS-UDP53" dir=out action=block protocol=UDP localport=53。
4、执行以下命令删除名为 “Allow-Port-8080” 的规则:netsh advfirewall firewall delete rule name="Allow-Port-8080"。
五、通过组策略编辑器配置域环境下的统一防火墙策略
该方法适用于已加入 Active Directory 域的设备,由域管理员集中定义并分发防火墙规则,确保策略一致性与强制执行能力。
1、按下 Win + R 键,输入 gpedit.msc 并回车,启动本地组策略编辑器(专业版及以上系统可用)。
2、导航至「计算机配置」→「管理模板」→「Windows 组件」→「Windows Defender 防火墙」→「Windows Defender 防火墙:域配置文件」。
3、双击「Windows Defender 防火墙:保护所有网络连接」,设置为已启用。
4、双击「Windows Defender 防火墙:允许入站远程桌面例外」,设置为已启用,并勾选「允许来自任意 IP 地址的连接」或指定 IP 范围。
5、双击「Windows Defender 防火墙:定义入站程序例外」,设置为已启用,在“选项”中输入目标程序完整路径(如 C:\Windows\System32\msrdpclip.exe)及描述。











