使用wf.msc打开高级安全防火墙mmc,启用预置的wmi、winrm、rdp等入站规则,并按需配置作用域和自定义端口规则,最后通过test-wsman等命令验证连通性。
直接用 mmc(microsoft 管理控制台)配置远程管理相关的防火墙策略,核心是打开“高级安全 windows defender 防火墙”管理单元,并为远程管理服务(如 winrm、rpc、wmi、dcom、remote desktop 等)添加或启用对应规则。
打开高级安全防火墙 MMC
这是所有后续操作的前提:
- 按 Win + R,输入 wf.msc,回车——最快捷方式,直接加载本地高级防火墙控制台;
- 若需批量部署到域内多台设备,应通过组策略编辑器(gpedit.msc 或 GPMC)进入:
计算机配置 → 策略 → Windows 设置 → 安全设置 → 高级安全 Windows Defender 防火墙; - 不建议仅用控制面板的“Windows Defender 防火墙”小程序,它无法配置端口、协议、作用域等关键远程管理参数。
启用系统内置的远程管理规则
Windows 已预置多条带签名的远程管理规则,只需启用即可,无需手动创建:
一款AI工具,主要用于在主代理响应前,并行运行Kimi K2.5和GPT 5.3 Codex,注入双方观点以增强认知多样性,适合需要提升相关任务效率的用户。
- 在左窗格展开“入站规则”,右侧筛选器中勾选“显示已启用的规则”和“显示预定义的规则”;
- 查找并启用以下关键规则(右键 → 启用规则):
• Windows Management Instrumentation (WMI)
• Remote Event Log Management
• Remote Service Management
• Windows Remote Management (WinRM)(含 HTTP/HTTPS 两个子项)
• Remote Desktop – User Mode (TCP-In)(如需 RDP) - 注意:这些规则默认绑定到“域”和“专用”配置文件,若服务器处于“公用”网络,需右键规则 → 属性 → “配置文件”选项卡,勾选“公用”以确保生效。
手动添加自定义端口或服务规则
当标准规则不适用(例如自定义 WinRM 端口、非标管理服务),可新建规则:
- 右键“入站规则” → “新建规则” → 选择“端口” → 下一步;
- 指定协议与端口,例如:
• TCP 端口 5985(WinRM HTTP)或 5986(WinRM HTTPS)
• TCP 端口 135(RPC Endpoint Mapper)
• TCP/UDP 端口 445(SMB,用于远程文件/注册表操作) - 操作选“允许连接”,作用域中建议限制“远程 IP 地址”为管理网段(如 10.10.20.0/24),增强安全性;
- 命名规则时注明用途和生效范围,例如:WinRM-HTTP-AdminNet。
验证与测试连通性
配置后必须验证是否真正生效:
- 在远程管理客户端执行:
Test-WSMan -ComputerName [目标IP](验证 WinRM)
winrs -r:http://[目标IP]:5985 -u:admin cmd(尝试建立远程 shell) - 使用 telnet [目标IP] 5985 或 Test-NetConnection [目标IP] -Port 5985 检查端口可达性;
- 若失败,检查目标机上 Windows Firewall with Advanced Security 日志(右键根节点 → 属性 → 日志设置 → 启用日志记录),查看是否被丢弃。










