必须通过“高级安全Windows Defender防火墙”(wf.msc)配置入站/出站规则、IP作用域及组策略批量部署,以实现程序路径绑定、端口级管控、IP范围限制和企业级策略统一管理。

如果您需要对 Windows 10 系统的网络访问实施更精细、更可控的安全策略,则必须突破默认防火墙界面的限制,进入高级规则配置层级。以下是实现该目标的具体路径与操作方法:
一、通过“高级安全Windows Defender防火墙”控制台启动配置
该控制台提供对入站/出站规则、连接安全规则及监视功能的完整访问权限,是所有高级配置的统一入口。其启用方式不依赖于图形化设置向导,而是直接调用系统级管理单元。
1、按下 Win + R 组合键,打开“运行”对话框。
2、在输入框中键入 wf.msc,然后按 Enter 键。
3、若弹出用户账户控制(UAC)提示,点击“是”以管理员身份运行。
4、窗口左侧将显示“入站规则”“出站规则”“连接安全规则”“监视”四个主节点,所有高级操作均在此展开。
二、创建基于程序的入站规则
此方法适用于允许特定应用程序接收外部连接请求,例如远程桌面服务、自建Web服务器或局域网共享服务,规则匹配依据为可执行文件的绝对路径,具备强程序绑定性。
1、在“高级安全Windows Defender防火墙”窗口中,右键单击“入站规则”,选择“新建规则…”。
2、在“规则类型”页,选择“程序”,点击“下一步”。
3、在“程序”页,选择“此程序路径”,点击“浏览”,定位到目标程序(如 C:\Windows\System32\msrdpclip.exe 或自定义服务的 .exe 文件)。
4、在“操作”页,选择“允许连接”,点击“下一步”。
5、在“配置文件”页,勾选适用的网络类型(域、专用、公用),点击“下一步”。
6、在“名称”页,输入具有业务含义的名称(如 允许RDP剪贴板服务入站),可选填描述,点击“完成”。
三、创建基于端口的出站规则
该方式用于限制或放行特定协议与端口组合的外发流量,适用于阻止后台程序连接广告域名、禁用非必要UDP心跳包,或仅允许数据库客户端访问指定端口,属于白名单式精准管控。
1、右键“出站规则”,选择“新建规则…”。
2、在“规则类型”页,选择“端口”,点击“下一步”。
3、在“协议和端口”页,选择协议类型(TCP 或 UDP),并填写具体端口号(如 TCP 1433 用于SQL Server,或 UDP 53 用于DNS查询)。
4、在“操作”页,选择“阻止连接”或“允许连接”,点击“下一步”。
5、在“作用域”页,可进一步限定本地/远程IP地址范围(例如仅允许访问 192.168.1.100 的TCP 80端口)。
6、完成命名后点击“完成”。
四、配置IP地址作用域与协议细化过滤
在已有规则基础上叠加IP地址段与协议子类限制,可显著提升规则颗粒度,防止规则被泛化滥用。例如,仅允许可信管理网段发起RDP连接,或仅放行ICMPv4的回显请求而不允许时间戳请求。
1、在“入站规则”列表中,右键已存在的规则(如“远程桌面-用户模式(TCP-In)”),选择“属性”。
2、切换至“作用域”选项卡,在“远程IP地址”区域点击“添加…”。
3、选择“此IP地址范围”,输入起始地址(如 10.0.5.1)与结束地址(如 10.0.5.254),点击“确定”。
4、切换至“协议”选项卡,点击“自定义”,在“ICMP设置”中选择“特定ICMP类型”,勾选 回显请求(8),取消其他项。
5、点击“确定”保存修改。
五、使用组策略批量部署防火墙高级规则
适用于企业环境或多台设备统一策略场景,通过组策略对象(GPO)下发规则可确保策略一致性与不可绕过性,且支持版本回滚与审计日志集成。
1、以管理员身份运行 gpedit.msc 或打开“组策略管理控制台(GPMC)”。
2、导航至“计算机配置”→“策略”→“Windows 设置”→“安全设置”→“具有高级安全性的Windows防火墙”。
3、右键“入站规则”或“出站规则”,选择“新建规则…”。
4、后续步骤与控制台操作一致,但所有规则将作为GPO的一部分写入域策略。
5、配置完成后,在目标计算机执行 gpupdate /force 强制刷新策略。

















