windows自带防火墙可精准阻止软件联网,先建出站阻止规则拦截主动外连,再补入站规则堵被动通信漏洞,支持图形界面和命令行两种方式创建双向拦截规则。

您需要阻止某个软件偷偷联网上传数据、弹广告或自动更新,又不想卸载它,也不愿装第三方工具——Windows 自带的高级安全防火墙就能精准做到,且所有操作都在系统原生框架内完成。
用图形界面建出站阻止规则
这一步直接拦截程序主动往外发请求,比如微信发消息、浏览器加载网页、迅雷下载资源,是阻断联网最基础也最有效的手段。
按下 Win + R,输入 wf.msc 并回车,打开“高级安全 Windows Defender 防火墙”管理控制台。
在左侧面板中右键点击出站规则 → 选择新建规则…。
向导中选程序 → 点击下一步 → 选此程序路径 → 点击浏览,找到目标程序的 .exe 文件(例如 C:\Program Files\Tencent\QQ\Bin\QQ.exe)→ 确认后点下一步。
操作类型选阻止连接 → 点下一步 → 在配置文件页必须勾选“域”“专用”“公用”全部三项,否则换一个Wi-Fi就失效了 → 点下一步。
规则名称填个一眼能认出的,比如禁止QQ外连,描述可写“防后台上传联系人”,然后点完成。
补上入站规则堵住被动通信漏洞
有些程序不主动上网,但会悄悄开个端口等着别人连它——比如盗版软件的激活验证、某些工具的远程调试接口、甚至P2P类应用的节点发现机制。只设出站规则,这类通信照样跑得通。
方法一:手动同步建入站规则
回到同一界面 → 左侧点入站规则 → 右侧点新建规则… → 向导中仍选程序 → 浏览路径必须和刚才出站规则完全一致(不能点错文件夹、不能漏掉.exe后缀)→ 操作选阻止连接 → 配置文件页同样全选三项 → 名称建议填禁止QQ被连 → 点完成。
方法二:快速核对是否生效
建完后分别点开出站规则和入站规则列表 → 找到刚命名的两条规则 → 看右侧“启用”列是否显示是。如果显示“否”,右键它 → 选“启用规则”。
用命令行一键部署双向拦截
适合要批量处理多个程序、或习惯终端操作的用户,省去图形界面跳转,命令执行完立即生效,规则和GUI创建的完全一样。
第一步:以管理员身份运行 Windows 终端(PowerShell 或 CMD)
右键开始菜单 → 选“Windows 终端(管理员)” → 点“是”确认UAC弹窗。
第二步:添加出站拦截规则
执行以下命令(把路径替换成您自己的程序绝对路径):
netsh advfirewall firewall add rule name="禁止Edge联网_出站" dir=out action=block program="C:\Program Files\Microsoft\Edge\Application\msedge.exe"
第三步:添加入站拦截规则
在同一窗口中紧接着执行:
netsh advfirewall firewall add rule name="禁止Edge联网_入站" dir=in action=block program="C:\Program Files\Microsoft\Edge\Application\msedge.exe"
注意:这两条命令中的 program= 后面路径必须用英文双引号包裹,且路径里不能有中文空格以外的特殊符号;若路径含括号或空格(如 Program Files (x86)),务必确保引号完整闭合,否则命令会报错且规则不生效。











