Windows防火墙入站规则控制外部访问本机、默认拒绝,出站规则控制本机对外连接、默认允许;二者方向相反、独立生效、不可替代,需分别按程序或端口配置,并严格设置作用域、配置文件和启用状态。
windows 防火墙的入站和出站规则是两个独立、方向相反、默认策略不同的控制层,不能互相替代。入站管“别人能不能连你”,出站管“你能不能连别人”。配错方向或忽略作用域、配置文件、启用状态等细节,容易导致服务不通或规则失效。
入站规则:让外部设备安全访问你的服务
默认全部拦截,必须显式放行才可连接。常见用途包括开放远程桌面(TCP 3389)、本地Web服务(TCP 80/443/8080)、文件共享或数据库端口。
- 路径:运行 wf.msc → 左侧“入站规则” → 右键“新建规则”
- 优先选“预定义规则”(如“远程桌面”“文件和打印机共享”),它已自动处理依赖协议和端口,比手动填更稳妥
- 若用“端口”类型,务必在“作用域”页限定远程IP范围——例如只允192.168.1.0/24,避免勾选“任何IP”而暴露到公网
- 规则建完默认启用,但右键→属性→确认“启用规则”已打勾;否则等于没设
出站规则:阻止程序主动联网行为
默认全部放行,普通用户通常无需干预;但当你想禁止某软件上传数据、弹广告、自动更新或外联服务器时,就必须加出站阻止规则。
- 路径同上,只是进入“出站规则”再新建,类型选“程序”
- 必须精确定位.exe完整路径(如 C:\Program Files\WeChat\WeChat.exe),不能只写目录或用通配符
- 操作页选“阻止连接”(不是“不允许连接”——那是向导里的误导文案)
- “配置文件”页建议域、专用、公用三者全勾,否则换网络(比如从公司Wi-Fi切到手机热点)规则就失效
双向拦截才真正断联
有些程序不主动联网,但会监听端口等待外部连接(如某些云同步工具、远程验证模块)。仅设出站规则无法阻断这类被动通信,必须同步配置对应程序的入站阻止规则。
- 入站阻止规则同样走“程序”类型,路径与出站规则完全一致
- 命名要有区分,例如出站规则叫“禁止WeChat.exe_出站”,入站规则叫“禁止WeChat.exe_入站”
- 二者独立生效:允许某端口入站 + 禁止本机用该端口出站,是完全可行且常见的组合
关键避坑点
规则生效不等于万无一失,几个常被忽略的上下文决定它是否真起作用:
- 防火墙本身必须开启——检查“启用或关闭 Windows Defender 防火墙”中各配置文件状态
- 云服务器(如阿里云、Azure VM)还需额外配置安全组,仅开防火墙端口无效
- 组策略(gpedit.msc)或Intune等集中管理工具可能覆盖本地设置,此时控制面板里的修改会被忽略
- ICMP(ping)需单独设规则:走“自定义规则”→协议选ICMPv4→只勾类型8(回显请求)和0(回显应答),别开全量ICMP


















