windows服务器防火墙审计需三步:启用对象访问、策略更改、登录事件审核;在wf.msc中开启丢包与连接日志并设日志大小≥100mb;在事件查看器中调大安全日志至≥512mb并定期导出比对规则。
配置 windows 服务器防火墙审计,核心是让系统自动记录规则变更、连接尝试和策略调整,并确保日志可查、容量充足、分析可行。不靠第三方工具也能完成基础审计,但需分三步走:开启关键审计策略、启用防火墙日志、设置合理存储空间。
开启防火墙相关事件审计
Windows 防火墙本身不默认记录所有操作,必须手动启用对应的安全审核策略:
- 运行 gpedit.msc 打开组策略编辑器,定位到:
计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略 - 重点启用以下三项(建议设为“成功和失败”):
• 对象访问(用于记录防火墙规则读取/修改)
• 策略更改(捕获防火墙策略、GPO 应用等变动)
• 登录事件(关联谁在何时修改了规则) - 若使用域环境,统一通过域控制器上的组策略部署;单机则用本地组策略(secpol.msc 中的“审核策略”也可启用基本项,但粒度较粗)
启用 Windows 防火墙日志记录
仅开启系统审计还不够,必须让防火墙自身生成操作日志:
- 运行 wf.msc 打开“高级安全 Windows Defender 防火墙”
- 左侧点击“Windows Defender 防火墙属性”,切换到“域配置文件”“专用配置文件”或“公用配置文件”页签(按实际启用的配置文件操作)
- 在“日志”区域点击“自定义”,勾选:
• 记录被丢弃的数据包
• 记录成功的连接
• 日志路径保持默认(%SystemRoot%\System32\LogFiles\Firewall\pfirewall.log) - 注意:日志默认只记录 4MB 后覆盖,必须同步调整大小限制(见下一步)
配置日志存储空间与轮转策略
日志写满即停,会导致审计断档。需主动管理存储容量和归档行为:
- 仍于 wf.msc 的“日志”设置中,将“最大日志大小(KB)”设为至少 102400 KB(100MB),避免频繁覆盖
- 打开 compmgmt.msc(计算机管理)→ 系统工具 → 事件查看器 → Windows 日志 → 安全,右键“属性”:
• 勾选“按需覆盖事件”或“当日志达到最大值时覆盖事件”
• 将“最大日志大小”设为 1024 MB 或更高(视磁盘余量而定,VPS 建议不低于 512 MB) - 定期导出日志:可用 PowerShell 命令自动归档,例如:
wevtutil qe Security /q:"*[System[(EventID=5152 or EventID=5157)]]" /f:text > firewall_audit_$(Get-Date -f yyyyMMdd).txt
验证与日常检查要点
配置完成后,必须验证是否真正生效:
- 执行一次简单操作,如新建一条入站规则,然后立即检查:
• 事件查看器 → 安全日志中是否有 ID 4946(防火墙规则添加)、4947(规则修改)
• %SystemRoot%\System32\LogFiles\Firewall\pfirewall.log 是否有新增行 - 每月至少执行一次规则基线比对:用 Get-NetFirewallRule | Where-Object {$_.Enabled -eq 'True'} | Export-Csv fw_rules.csv 保存当前启用规则清单,与上月版本比对差异
- 重点关注高风险项:
• 源地址为 0.0.0.0/0 的入站规则
• 协议为 ANY 且端口为 139, 445, 3389 的开放项
• 启用但无对应服务监听的端口(可用 netstat -ano 核对)











