防火墙不能修复漏洞但能阻断利用漏洞的攻击流量,需作为“流量守门人”封堵高危端口(如445、3389)、启用状态检测与连接日志、叠加exploit protection和网络保护,并按公用/私人/域网络动态调整策略。
防火墙本身不能修复漏洞,但能有效阻断利用漏洞的攻击流量。关键在于把防火墙当作“流量守门人”,在漏洞补丁发布前或未及时更新时,拦住已知攻击手法的通信路径。
封堵高危端口与协议
多数远程漏洞利用依赖特定服务端口。Windows 系统中需重点管控:
- 445(SMB):永恒之蓝等勒索病毒主要入口,应创建双向拦截规则(入站+出站),并在服务管理器中禁用 Server 服务;
- 3389(RDP):暴力破解和蓝屏漏洞(如 CVE-2019-0708)常用目标,若必须开放,须启用网络级身份验证(NLA)、改用非标端口(如 53210),并仅对运维人员固定公网 IP 段放行;
- 135/137/139(NetBIOS、RPC):内网横向移动常见跳板,公用网络环境下应默认阻止;
- ICMP(Ping):虽不直接导致漏洞利用,但常被用于主机发现与网络测绘,可在“入站规则”中禁用“回显请求 ICMPv4-In”。
启用状态检测与连接日志
Windows 防火墙默认开启状态检测(SPI),但需手动开启详细日志才能识别异常行为:
- 在“高级安全 Windows 防火墙”中,右键本地策略 → “属性” → 切换到“记录”选项卡;
- 勾选“记录被丢弃的数据包”和“记录成功的连接”,日志默认存于 %systemroot%\system32\logfiles\firewall\pfirewall.log;
- 定期用事件查看器筛选 ID 5156(连接被阻止)和 5157(连接被允许),重点关注短时间内对多个端口的扫描、非常规时段的高频失败连接——这些往往是漏洞探测行为的特征。
结合漏洞防护机制协同防御
单靠传统端口规则无法覆盖内存破坏类漏洞(如 UAF、栈溢出)。建议叠加系统级缓解措施:
- 启用 Windows 内置的Exploit Protection(漏洞保护),针对浏览器、Office、脚本引擎等高风险组件开启堆喷射防护、数据执行保护(DEP)、随机地址空间布局(ASLR)强化;
- 在 Microsoft Defender 安全中心开启网络保护,实时拦截访问已知恶意域名或含漏洞利用载荷的 URL;
- 配合攻击面减少(ASR)规则,例如阻止 Office 宏运行、禁止从 Internet 下载的脚本执行,从源头压缩漏洞利用链的落地条件。
按网络类型动态调整策略
Windows 防火墙支持位置感知,不同场景应启用不同严格度:
- 公用网络(如咖啡馆 Wi-Fi):启用“阻止所有入站连接(包括允许列表中的)”,关闭网络发现、文件共享、SMB 和打印服务;
- 私人网络(家庭/办公):仅开放必需服务(如 80/443 用于网页、53 用于 DNS),其他端口保持默认拒绝;
- 域网络:由组策略统一管理,确保所有终端执行一致的出站限制(如禁止未知程序联网)和日志上报要求。











