配置 Windows 硬件防火墙与端口过滤规则

大晨君_9195

大晨君_9195

2026-06-12

248人浏览

原创

windows系统本身不提供硬件防火墙功能,其内置的是运行于操作系统层面的软件防火墙(windows defender防火墙),用于控制本机入站和出站流量;真正的硬件防火墙指路由器、utm等独立网络边界设备,二者构成纵深防御体系。

windows 系统本身不提供硬件防火墙功能,它内置的是软件防火墙(windows defender 防火墙),运行在操作系统层面,用于控制本机的入站和出站网络流量。所谓“windows 硬件防火墙”,实际是常见误解——硬件防火墙通常指路由器、utm设备或专用安全网关等物理/嵌入式设备,它们位于网络边界,独立于 windows 运行。

因此,你真正能配置的,是以下两类互补机制:


✅ Windows 自带防火墙:端口与协议级过滤(软件层)

这是你每天可直接操作的部分,适用于精细控制本机服务暴露面。

  • 打开方式
    按 Win + R,输入 wf.msc 回车 → 进入「高级安全 Windows Defender 防火墙」

  • 封禁特定端口(如阻止外部访问3389远程桌面)

    • 左侧选「入站规则」→ 右侧点「新建规则」
    • 类型选「端口」→ 下一步
    • 协议选 TCP,端口填 3389(或多个用英文逗号分隔,如 135,139,445)
    • 动作选「阻止连接」
    • 配置文件勾选「域」「专用」「公用」(确保全场景生效)
    • 命名建议:Block-TCP-3389-In-2026
  • 只允许特定端口入站(白名单思维)
    先将默认入站行为设为「阻止」:
    → 右键左侧「入站规则」→「属性」→「域配置文件」标签页→「入站连接」选「阻止」
    → 同样设置「专用」「公用」配置文件
    → 再逐一创建「允许」规则(如开放 80、443、自定义 API 端口),其他一切被默认拦截

  • 验证是否生效
    外部机器执行:telnet your_ip 3389(无响应即成功)
    或本机用 netsh advfirewall firewall show rule name="Block-TCP-3389-In-2026" 查状态


✅ 路由器/网关设备:真正的“硬件防火墙”端口过滤(网络层)

这才是你所说的“硬件防火墙”所在位置,需登录设备管理界面(如 192.168.1.1)配置:

windows-healing-gateway
windows-healing-gateway

通过任务计划程序自动监控并自修复 Windows 上的 OpenClaw Gateway,具备 AI 诊断和 Telegram 报警功能。

下载
  • 典型操作路径(以主流家用路由器为例)
    「安全设置」→「防火墙设置」或「访问控制」→「IP/端口过滤」
    或「高级设置」→「虚拟服务器 / 端口转发」→ 关闭所有非必要条目

  • 关键能力对比 Windows 防火墙

    • 可全局屏蔽某 IP 段对整个局域网的访问(如封掉 203.0.113.0/24)
    • 支持基于 MAC 地址的设备级阻断
    • 可关闭 ICMP(禁 ping),而 Windows 防火墙需单独建 ICMPv4 规则
    • 端口过滤作用于 NAT 前,攻击流量在到达 Windows 前就被丢弃,更省资源
  • 注意
    若已做端口映射(如把公网 5000 映射到内网 192.168.1.100:3389),仅关 Windows 防火墙无效——必须同时在路由器中删除该映射,或启用其内置的“入站过滤”功能禁止该端口对外暴露。


⚠️ 不推荐混用的误区

  • ❌ 在路由器上开了端口映射,又在 Windows 防火墙里放行同一端口:多一层冗余,但无害
  • ❌ 在路由器上关闭了某端口,却误以为 Windows 防火墙也自动同步:二者完全独立,必须分别确认
  • ❌ 依赖“TCP/IP 筛选”(旧版系统遗留功能):该功能已被弃用,不支持 IPv6,且规则粒度粗,易引发连通性问题,应避免使用

? 补充:命令行快速封端口(适合批量或脚本化)

# 封禁入站 TCP 3389(永久,无需重启)
netsh advfirewall firewall add rule name="Block-3389-In" dir=in action=block protocol=TCP localport=3389 profile=any

# 封禁出站访问远程 80 端口(防止本机连外网 HTTP)
netsh advfirewall firewall add rule name="Block-Out-80" dir=out action=block protocol=TCP remoteport=80 profile=any

执行后立即生效,规则可见于 wf.msc 图形界面。


Windows 防火墙管好本机,硬件防火墙守好入口。两者不是替代关系,而是纵深防御的上下两环。

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4285

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

0

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

0

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

200

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

120

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

100

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

60

12

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

2026.09.22

80

13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程