核心是通过gpo在“计算机配置→策略→windows设置→安全设置→windows defender防火墙与高级安全”路径下配置规则,需链接到目标ou、执行gpupdate /force刷新,并确保客户端网络类型与规则配置文件匹配。
在 windows server 域环境中,用组策略统一下发防火墙规则,核心是通过 gpo 在“高级安全 windows 防火墙”节点下配置入站/出站规则,并确保策略链接、刷新与匹配三步到位。不是简单点几下就能生效,关键在路径选对、作用域设准、验证做实。
必须用对的组策略路径
所有现代系统(Windows 10/11、Server 2016+)都应使用这一路径:
- 计算机配置 → 策略 → Windows 设置 → 安全设置 → Windows Defender 防火墙与高级安全
- 在此节点下操作“入站规则”或“出站规则”,才能新建端口、程序、ICMP、服务等完整类型规则
- 务必避开“管理模板 → 网络 → 网络连接 → Windows Defender 防火墙”这类旧路径——它只能开关防火墙或加简单例外,不支持自定义端口范围、作用域限制或连接安全规则
按需创建典型规则类型
根据实际场景选择规则类型,注意协议方向和配置文件匹配:
- 开放 Ping(ICMPv4):新建入站规则 → 类型选“自定义”→ 协议选“ICMPv4”→ 自定义 ICMP 中勾选“回显请求(类型 8)”→ 操作设为“允许连接”→ 配置文件仅勾选“域”
- 放行 TCP 3389(远程桌面):新建入站规则 → 类型选“端口”→ 协议 TCP + 本地端口“3389”→ 操作“允许连接”→ 配置文件勾选“域”
- 禁止访问某 IP(如 192.168.5.100):新建出站规则 → 类型“自定义”→ 协议“任何”→ 作用域页中“远程 IP 地址”添加该 IP→ 操作选“阻止连接”→ 配置文件建议全选(域/专用/公用)
- 限制某程序联网(如禁用迅雷):新建出站规则 → 类型“程序”→ 输入完整路径(如 "C:\Program Files\Thunder Network\Thunder\Program\Thunder.exe")→ 操作“阻止连接”
确保规则真正落地的三件事
策略编辑完不等于客户端已生效,以下动作缺一不可:
- 链接 GPO 到目标 OU:在组策略管理控制台(gpmc.msc)中,将配置好的 GPO 拖拽或右键链接到包含目标计算机的组织单位(OU),仅创建不链接=无效
- 强制刷新并确认状态:在任意目标客户端以管理员身份运行 gpupdate /force;之后执行 netsh advfirewall show allprofiles,检查对应配置文件是否显示“防火墙已启用”,且规则列表中能看到带“组策略”标识的条目
- 核对网络位置匹配:客户端当前网络类型(可在“设置 → 网络和 Internet → 属性”中查看)必须与规则所勾选的配置文件一致。例如,域内机器若被识别为“公用网络”,而规则只勾了“域”,则不会触发
批量部署更稳的建议方式
对于大量规则或需长期维护的环境,推荐先测试再导入:
- 在一台测试机上用 wf.msc 手动配好全部规则,导出为 .wfw 策略文件(文件 → 导出策略)
- 在 GPO 编辑器中,进入“Windows Defender 防火墙与高级安全”节点,右键选择“导入策略”,指定该 .wfw 文件
- 注意:导入会覆盖客户端现有所有高级安全规则,生产环境务必提前备份或限定测试 OU 使用











