Windows Server 中怎么使用 Windows 防火墙隔离被黑客入侵的失陷主机

浅明小哥_3055

浅明小哥_3055

2026-10-03

541人浏览

原创

核心思路是启用“阻止所有入站连接”快速静默主机,再精准限制出站流量(仅允出管理网段及日志服务器),同时严格放行rdp、winrm、日志转发等最小必要管理通道,并全程保留操作审计与策略备份。

windows server 中使用 windows 防火墙快速隔离失陷主机,核心思路是立即切断该主机对外通信能力,同时保留必要管理通道(如远程桌面、日志收集),防止横向移动和数据外泄。这不是常规策略配置,而是应急响应动作,需兼顾有效性与可逆性。

以下操作均基于“高级安全 Windows 防火墙”(wf.msc),适用于 Windows Server 2012 R2 及以上版本(含 2016/2019/2022)。


一、确认失陷主机的 IP 和当前网络位置

先登录目标服务器(或通过带外管理、已建立的远程会话),运行:

ipconfig /all

记下 IPv4 地址(如 192.168.5.42)和网络配置文件类型(域 / 专用 / 公用)。这决定后续规则生效范围。

若无法登录,需从网关、交换机或上游防火墙侧配合定位;但本方案聚焦于主机自身防火墙的主动隔离能力。


二、启用“阻止所有入站连接”基础防护

这是最快速、最彻底的第一步:让该主机变成“静默节点”,不响应任何新连接请求(包括 SMB、RDP、HTTP、ICMP 等)。

  • 打开 高级安全 Windows 防火墙(wf.msc)
  • 左侧点击 入站规则 → 右侧点击 操作 → 属性
  • 切换到 域配置文件 / 专用配置文件 / 公用配置文件 标签页(根据实际网络类型选中对应项)
  • 勾选 阻止所有入站连接(⚠️注意:此选项默认关闭,启用后将覆盖所有其他入站规则)
  • 点击 确定

✅ 效果:外部主机无法新建 TCP/UDP 连接,也无法 ping 通(ICMP 被拦),但已建立的连接(如你正在使用的 RDP 会话)通常不受影响——这是关键优势。

windows-healing-gateway
windows-healing-gateway

通过任务计划程序自动监控并自修复 Windows 上的 OpenClaw Gateway,具备 AI 诊断和 Telegram 报警功能。

下载

三、精准限制出站流量(防数据回传与横向渗透)

仅阻入站不够。黑客常利用失陷主机向外发送数据(C2 回连)、扫描内网(如 SMB 暴力枚举、LDAP 查询)、或攻击同网段其他机器。需限制其出站行为:

  • 在 出站规则 中,右键 → 新建规则
  • 规则类型选 自定义 → 下一步
  • 程序:选 所有程序(或更严格:只选 %SystemRoot%\System32\svchost.exe 等高风险宿主进程)
  • 协议和端口:选 任何(即全协议拦截)→ 下一步
  • 作用域:
    • 本地 IP 地址:填失陷主机自身 IP(如 192.168.5.42)
    • 远程 IP 地址:选 下列 IP 地址 → 添加除管理网段外的所有地址
      • 例如:添加 192.168.5.0/24(允许访问同网段用于排查),但排除 10.0.0.0/8、172.16.0.0/12、192.168.0.0/16 中非本子网部分
      • 或更激进:只允许出站到你的 SIEM 日志服务器(如 192.168.10.100)和跳板机(如 192.168.5.10)
  • 操作:选 阻止连接
  • 配置文件:勾选全部(域/专用/公用)
  • 名称:如 EMERG-Block-Outbound-Except-LogJump

四、保留可控管理通道(必须做)

完全断网会丧失取证与处置能力。务必手动放行以下最小必要通道:

  • 远程桌面(RDP)入站:新建一条入站规则,仅允许来自跳板机或 SOC 工作站的 IP(如 192.168.5.10),协议为 TCP 3389(或你改过的自定义端口)
  • WinRM 或 PowerShell Remoting:如启用 HTTPS WinRM(5986),同样限制源 IP
  • 日志转发(如 Syslog/TLS、Windows Event Forwarding):放行到 SIEM 的出站 TCP/UDP 端口(如 514、6514、9200)
  • 时间同步(NTP):如需保持时间准确,可放行 UDP 123 到可信 NTP 服务器

? 提示:所有放行规则必须设置严格的源 IP 限制,禁用“任何 IP”;规则名称标注 EMERG- 前缀,便于事后清理。


五、验证与收尾

完成配置后,立刻验证:

  • 从外部普通主机尝试 ping、telnet RDP 端口、访问共享 —— 应全部失败
  • 从跳板机登录 RDP —— 应成功,且能执行 netstat -ano、Get-NetTCPConnection 查看异常连接
  • 检查 Windows 安全日志(事件 ID 4625、4688、4104)确认无新增可疑登录或进程创建

最后,导出当前防火墙策略备份(netsh advfirewall export "C:\fw-emerg-backup.wfw"),并记录操作时间、人员、依据(如 IOC、EDR 告警 ID),为后续溯源和审计留痕。

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2612

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

876

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

789

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

394

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2376

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4372

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

707

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Conan 2 安装指南
Conan 2 安装指南

共0课时 | 0人学习