windows防火墙高级安全设置(wf.msc)是管理入站和出站规则的核心界面,提供协议、端口、程序及作用域级精细控制:入站默认阻止所有连接,需显式放行(如按端口或程序);出站默认允许,主要用于主动限制(如阻止某程序联网);icmp需单独配置,仅启用必要类型并限定作用域;所有规则须验证启用状态、配置文件匹配及实际拦截日志。
windows 防火墙的高级安全设置(即 wf.msc)是管理入站和出站规则的核心界面。它不依赖控制面板的基础视图,而是提供协议级、端口级、程序级和作用域级的精细控制。关键在于理解方向、默认策略与配置逻辑,而不是堆砌操作步骤。
入站规则:决定“谁能连上你”
默认阻止所有入站连接——这是 Windows 的安全基线。哪怕你开了 IIS、MySQL 或远程桌面服务,外部设备也无法访问,除非明确放行。
- 最常用方式是按端口
- 务必检查作用域
- 新建后默认启用,但要右键规则→属性→确认“启用规则”已勾选,且“配置文件”中包含当前网络类型(如连接公司 Wi-Fi 时需勾选“域”或“专用”)
- 优先使用预定义规则(如“远程桌面”“文件和打印机共享”),它们已适配服务依赖的多个端口和协议,比手动开单个端口更稳妥
出站规则:控制“你能连出去做什么”
默认允许所有出站连接,所以普通用户极少需要配置。它的主要价值在于主动限制——比如防止某软件上传数据、弹广告或后台更新。
- 类型选程序
- 路径必须精确到 .exe 全路径(例如 C:\Program Files\WeChat\WeChat.exe),不能用通配符或目录名
- 操作选“阻止连接”,不是“不允许连接”(向导里按钮文字易混淆)
- 配置文件建议三者全勾(域/专用/公用),否则换网络环境(如从办公室切到手机热点)规则就失效
ICMP 规则:让 ping 可用,但别开太宽
Windows 不把 ping 归在端口规则里,需单独建 ICMP 入站规则。
- 走“新建规则→自定义→协议和端口→ICMPv4”,不要选“所有 ICMP 类型”
- 只勾选“回显请求(类型 8)”和“回显应答(类型 0)”,覆盖标准 ping 行为即可
- 生产环境务必设作用域,限制来源 IP 段(如仅允许 192.168.1.0/24),避免被用于网络探测
- 出站 ICMP 规则极少需要,除非你明确禁止本机 ping 外部主机
验证是否真生效,不能只看界面
防火墙开启 ≠ 规则起效。必须交叉验证:
- 在命令提示符(管理员)运行 netsh advfirewall show allprofiles,确认各 profile 的 state 是 on,且 currentprofile 匹配当前网络
- 进“高级安全”→监视→防火墙,查看对应 profile 是否显示“正在运行”
- 用另一台设备执行 Test-NetConnection -ComputerName [本机IP] -Port 3389 测试入站;禁用某程序后观察其联网行为是否中断来验证出站
- 查事件查看器 → 安全日志,筛选 ID 5152(允许)或 5150(阻止),看实际拦截/放行记录











