windows可通过高级安全防火墙配置入站和出站双向阻止规则,对指定高危ip段(如192.168.100.0/24)实施全局拦截,需分别创建两条规则、统一作用域与配置文件,生效后拒绝所有进出该段的tcp/udp/icmp流量。
windows 本身不提供图形化界面的“本地 ip 策略”功能来实现全局双向拦截,但可通过内置的 windows 防火墙高级安全(wfas) 配置出等效效果——即对指定高危 ip 段(如 192.168.100.0/24、222.186.0.0/16 等)实施入站+出站双向阻断,且策略作用于所有网络配置文件(域/专用/公用),无需依赖第三方软件。
确认防火墙状态并进入高级安全控制台
确保 Windows 防火墙处于启用状态(即使使用第三方安全软件,也建议保持 WFAS 后端服务运行):
- 按 Win+R 输入
wf.msc,回车打开“高级安全 Windows 防火墙” - 左侧检查“监视”下各配置文件是否显示“正在运行”;若为“已停止”,右键“高级安全 Windows 防火墙” → “属性” → 将三个配置文件均设为“域配置文件:开启此配置文件”等
创建双向拦截规则(入站 + 出站)
单向规则无法覆盖全部场景(例如恶意 C2 回连可能走出站,扫描探测走入站),必须分别配置两条规则,并严格统一条件:
-
入站规则:右键“入站规则” → “新建规则…” → 选择“自定义” → 下一步 → “所有程序” → 下一步 → “协议和端口”选“任何” → 下一步 → “作用域”中,“远程 IP 地址”选“下列 IP 地址”,点击“添加…”填入目标高危网段(如
192.168.100.0/24或222.186.0.0/16)→ 下一步 → “操作”选“阻止连接” → 下一步 → 勾选全部网络配置文件(域、专用、公用)→ 下一步 → 命名(如“Block-HighRisk-192.168.100.0-24-In”) - 出站规则:同样路径新建,仅在“作用域”的“本地 IP 地址”保持默认,“远程 IP 地址”填相同网段,操作仍为“阻止连接”,命名对应为“-Out”
验证与注意事项
规则生效后,系统将拒绝所有进出该 IP 段的 TCP/UDP/ICMP 流量(包括 ping、telnet、HTTP 请求等),但需注意:
- 规则优先级高于“允许”类规则,但低于“核心系统服务例外”(如 Windows 更新、证书吊销检查等不受影响)
- 若该高危段含你内部业务地址(如误标 10.0.0.0/8 中某子网),务必先排除——可在“作用域”中点击“除外”,添加合法子网
- 命令行快速验证:执行
netsh advfirewall firewall show rule name="Block-HighRisk*"查看规则状态;用ping -S [本机IP] [高危IP]测试是否超时(非丢包)
进阶:批量导入或脚本化部署
对多个网段或需批量部署到多台设备时,推荐导出规则模板再修改:
- 在已配好规则的机器上,右键规则 → “导出策略…” 保存为
block_policy.wfw - 用文本编辑器打开该文件,搜索
<remoteaddress></remoteaddress>标签,替换为新网段(支持 CIDR,如192.168.100.0/24) - 目标机执行:
netsh advfirewall import "path\to\block_policy.wfw"









