故障隔离核心是“判得准、拦得早、不误伤”,须用入站规则拦截外部恶意请求,作用域填攻击源ip(支持单ip、逗号分隔或多段cidr),并确保选“阻止连接”、匹配当前网络类型、方向与流量一致。

故障隔离的核心不是“封得狠”,而是“判得准、拦得早、不误伤”。恶意IP访问一旦进入系统,可能触发服务异常、日志刷屏、资源耗尽等连锁反应。防火墙规则是第一道硬隔离屏障,关键在于规则方向明确、作用域精准、生效路径可靠。
先确认方向:入站拦截是默认首选
绝大多数恶意访问是外部主动发起的连接请求——比如暴力破解登录页、扫描后台路径、高频请求API接口。这类行为必须用入站规则拦截,它控制的是“别人连你”。只有当你需要阻止本机主动连接已知钓鱼服务器或C2地址时,才配置出站规则。
填对作用域:远程IP才是你要拦的对象
在新建规则的“作用域”设置中,“远程IP地址”字段必须填写攻击源IP,不是你自己的IP。支持三种写法:
- 单个IPv4:直接输入,如 203.122.45.112
- 多个离散IP:英文逗号分隔,如 192.168.1.101,192.168.1.105
- IP网段:推荐CIDR格式,如 104.28.0.0/16(Cloudflare常见扫段),也支持范围写法 203.0.113.10–203.0.113.50
确保规则真正生效的三个刚性条件
很多规则设完没效果,问题几乎都出在这三点:
- 操作必须选“阻止连接”:不能依赖默认策略兜底,必须显式拒绝
- 配置文件要覆盖当前网络类型:比如你正在用公司内网(属“域”网络),但规则只勾了“公用”,那它不会启用
- 规则方向与流量一致:入站规则管不了出站请求,反之亦然;自定义规则默认优先级高于系统放行策略,无需手动调序
批量封禁更实用:命令行一次处理多个IP
图形界面适合临时拦1–3个IP;超过5个,建议用管理员权限运行PowerShell或CMD:
- 封两个IP:netsh advfirewall firewall add rule name="Block-IPs-2026" dir=in action=block protocol=any remoteip=203.122.45.112,203.122.45.113 profile=any
- 封一个C段:netsh advfirewall firewall add rule name="Block-CIDR-2026" dir=in action=block protocol=any remoteip=203.122.45.0/24 profile=any
- 规则名建议带年份和用途,方便后续定位或清理











