必须用windows防火墙创建精准出站规则来阻止软件访问外网:先打开wf.msc,选“出站规则”新建程序规则,定位软件路径,设为“阻止连接”并勾选全部配置文件,命名后完成;规则默认不限制内网通信。

要让某个软件只在本地运行、完全断开它与外网的通信,又不影响它访问公司内网或本地数据库,必须用Windows防火墙创建精准的出站规则——直接禁用网络适配器或拔网线会连内网也一起切断,而仅靠杀毒软件弹窗拦截根本不可靠,它可能被用户手动放行。
用Windows防火墙阻止指定程序联网
第一步:按下 Win + R,输入 wf.msc,回车打开“高级安全 Windows Defender 防火墙”。
第二步:在左侧面板点击“出站规则”→右键空白处→选择“新建规则”。
第三步:在向导中选“程序”,点击“下一步”;然后选“此程序路径”,点击“浏览”,定位到你要限制的软件主程序(例如 C:\Program Files\WeChat\WeChat.exe),选中后点“打开”→“下一步”。
第四步:选择“阻止连接”,继续下一步;在“配置文件”页勾选全部三项(域、专用、公用)→“下一步”。
第五步:给规则起个明确名字,比如 【阻止微信访问外网】,建议加上日期便于后续管理→点击“完成”。【该规则默认不限制内网通信,只要目标IP不在你本机所在子网段内,就会被拦截】
验证规则是否生效
方法一:打开任务管理器 → 切换到“性能”选项卡 → 点击左下角“打开资源监视器” → 切换到“网络”标签页 → 在“TCP 连接”列表里找到该程序名,观察其“远程地址”列。若出现大量 110.242.68.66、203.208.60.1 这类非内网IP(如 192.168.x.x、10.x.x.x、172.16–31.x.x 以外的地址),说明它仍在尝试连外网;此时规则已启用,这些连接会被静默丢弃,不会弹窗提示。
方法二:临时关闭该规则 → 启动软件 → 观察是否能登录、收消息、更新;再重新启用规则 → 软件可正常打开、使用本地功能(如打开聊天记录、查看本地图片),但登录失败或显示“网络连接异常”→即确认生效。
绕过常见误操作陷阱
别在“入站规则”里建规则——入站控制的是别人连你,不是你连别人,对阻止软件上网完全无效。
不要选“端口”规则类型来堵软件——很多程序动态换端口,或者走 HTTPS(443)伪装成浏览器流量,单纯封端口等于形同虚设。
如果软件安装后自动升级,新版本可能生成不同路径的exe(比如从 WeChat.exe 变成 WeChatUpd.exe),【必须为每个实际运行的进程单独建一条出站规则】,否则升级进程仍可偷偷连外网。
公司内网机器上运行的业务系统,若需访问本地 SQL Server(1433端口)或 Redis(6379端口),无需额外放行——防火墙默认允许发往本机所在子网的流量,只要目标IP属于内网段,出站规则就不会干预。











