Windows 怎么使用本地安全策略启用高级防火墙审计日志

云雪吖_4935

云雪吖_4935

2026-08-27

421人浏览

原创

windows无独立“高级防火墙审计日志”,需组合启用防火墙日志(pfirewall.log)与安全审核策略:前者记录连接/丢包行为,后者通过事件id 4902、4906等审计规则修改操作。

windows 本身没有“高级防火墙审计日志”这个独立功能,但你可以通过组合启用windows 防火墙日志记录和系统安全审核策略来实现对防火墙相关行为的深度追踪。关键在于区分两个层面:一是防火墙自身丢包/连接事件的日志(pfirewall.log),二是谁在修改防火墙规则、策略或权限的操作审计(记录在安全日志中)。

启用 Windows 防火墙基础日志(记录连接行为)

这是最直接反映防火墙动作的日志,存储为纯文本文件:

  • 按 Win + R 输入 wf.msc 回车,打开“高级安全 Windows 防火墙”
  • 右键左侧“高级安全 Windows 防火墙(本地)”,选“属性”
  • 依次切换到“域配置文件”“专用配置文件”“公用配置文件”三个选项卡
  • 在每个选项卡的“日志”区域点“自定义”,勾选:
    • 记录被丢弃的数据包(推荐开启)
    • 记录成功的连接(按需开启,日志量较大)
  • 设置日志路径为:C:\Windows\System32\LogFiles\Firewall\pfirewall.log(目录需提前手动创建)
  • 日志最大大小建议设为 4096 KB 或更高,避免频繁覆盖

启用安全审核策略(记录谁改了防火墙)

仅靠 pfirewall.log 无法知道“谁在什么时候禁用了某条入站规则”。这需要系统级安全审计:

Label Studio
Label Studio

Label Studio是一款AI数据处理工具,免费开源的数据标注工具。

下载
  • 按 Win + R 输入 gpedit.msc 打开组策略编辑器(专业版/企业版可用)
  • 导航至:计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审计策略
  • 重点启用以下子策略(双击→设为“已启用”,勾选“成功”和“失败”):
    • 策略更改 → 审核认证策略更改
    • 策略更改 → 审核授权策略更改
    • 策略更改 → 审核MPSSVC规则更改(这是 Windows 防火墙服务的核心策略项)
    • 账户管理 → 审核其他账户管理事件(覆盖防火墙例外用户组变更)
  • 若使用旧版“审核策略”(非高级),则在:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 审核策略 中启用“审核策略更改”

查看与验证日志结果

两类日志分开存放,用途不同:

  • pfirewall.log:用记事本或 Excel 打开,每行含时间、动作(ALLOW/ BLOCK)、协议、源/目标 IP 和端口,适合网络行为分析
  • 安全日志(事件查看器 → Windows 日志 → 安全):筛选事件 ID:
    • 4902:创建了新的防火墙规则(含规则名、操作者)
    • 4906:Windows 防火墙状态被更改(如关闭/启用)
    • 4738 或 4732:用户/组权限变更,可能影响防火墙例外权限
  • 确认审计生效:修改一条入站规则后,立即在事件查看器中查找对应 4902 事件;若无,检查组策略是否刷新(运行 gpupdate /force)

补充说明:权限与存储安全

生成安全日志本身需要权限控制,避免日志被恶意清除或伪造:

  • 确保“生成安全审核”用户权限(SeAuditPrivilege)仅分配给 LOCAL SERVICE 和 NETWORK SERVICE(组策略路径:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配 → 生成安全审核)
  • 安全日志文件默认存于 %SystemRoot%\System32\Winevt\Logs\Security.evtx,建议配合“日志大小限制”和“日志满时的操作”(如“按需要覆盖事件”)防止丢失历史记录
  • pfirewall.log 所在目录应禁止普通用户写入,可右键文件夹 → 属性 → 安全 → 编辑权限,仅保留 SYSTEM 和 Administrators 的完全控制

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4345

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

20

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

40

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

20

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

20

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

20

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

240

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

140

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
HBuilderX Windows 安装手册
HBuilderX Windows 安装手册

共0课时 | 0人学习

phpEnv手册
phpEnv手册

共0课时 | 0人学习

好课诞生记
好课诞生记

共20课时 | 7.1万人学习