windows server 中导出和导入防火墙策略使用 netsh advfirewall 命令,生成可读的 .wfw 文本文件,需管理员权限,覆盖式导入不支持追加;域环境中推荐通过 gpo 统一管理。
windows server 中导出和导入 windows 防火墙策略,用的是 netsh advfirewall 命令,不是本地安全策略(secpol.msc)或组策略(gpedit.msc)里的配置。这两者完全独立:本地安全策略管账号、密码、审核等,而防火墙规则由“高级安全 windows 防火墙”组件管理,其配置可完整导出为文本文件,便于备份、迁移或批量部署。
导出当前防火墙策略
以管理员身份打开命令提示符或 PowerShell,执行:
- netsh advfirewall export "C:\firewall-export.wfw" —— 导出全部配置(入站/出站规则、连接安全规则、监视设置、配置文件状态)
- 导出后生成的是纯文本 .wfw 文件,人类可读,也可用记事本打开检查内容
- 注意路径需有写入权限;若目标文件已存在,命令会直接覆盖,不提示
导入防火墙策略
同样在管理员权限下运行:
- netsh advfirewall import "C:\firewall-export.wfw" —— 覆盖式导入,原有所有规则将被清空并替换成文件中的配置
- 导入过程无交互提示,成功后仅返回新命令行;可用 netsh advfirewall show allprofiles 快速确认是否生效
- 不支持“追加导入”,如需保留部分原有规则,应先导出当前配置,再人工合并 .wfw 文件内容(需谨慎比对格式)
域环境下的替代方式:用组策略统一下发
在域中,更推荐通过 GPO 管理防火墙策略,而不是手动导出导入:
- 编辑组策略对象(gpmc.msc),定位到:计算机配置 → 策略 → Windows 设置 → 安全设置 → 具有高级安全性的 Windows 防火墙
- 在这里配置的规则会自动推送到链接该 GPO 的所有客户端,无需逐台导入
- 策略生效后,在客户端运行 gpupdate /force,再用 wf.msc 查看规则列表,带“组策略”标识即表示已由域控下发
注意事项与常见问题
导出导入虽简单,但几个细节容易导致失败:
- 必须使用管理员权限运行命令提示符,普通用户执行会报错“拒绝访问”
- .wfw 文件不能用记事本随意改名或另存为 Unicode/UTF-8 编码,必须保持 ANSI 或 UTF-16 LE(原生导出格式),否则导入时可能解析失败
- 导入操作会重置所有配置文件(域/专用/公用)的状态,例如原本关闭的“公用配置文件”可能被设为开启,需提前确认源配置意图
- Server Core 环境无图形界面,但 netsh advfirewall 完全可用,是唯一推荐的防火墙策略迁移方式











