Windows Server防火墙默认启用但入站规则极少,需手动配置RDP(3389)、SSH(22)、HTTP(80)、HTTPS(443)等关键端口规则,并按Domain/Private配置文件精准启用,禁用Public;推荐PowerShell一键部署并限制ICMP仅回显请求。
windows server 安装完成后,防火墙默认处于启用状态,但入站规则为空白(仅含系统预置的少数规则),不等于“已安全”。真正起效的初始防护,需要你主动配置几条关键入站规则——重点不是封死一切,而是只放行必需服务,其余一律阻止。
必须立即配置的入站端口规则
服务器上线前,至少要明确放行以下端口,否则远程管理或业务将中断:
- 远程桌面(RDP):TCP 3389 —— 若需图形化管理。建议后续改用非标端口(如3390)并配合网络级限制
- SSH(OpenSSH):TCP 22 或自定义端口(如2222) —— Linux管理员常用,Windows Server 2019+可原生安装
- HTTP/HTTPS:TCP 80 和 443 —— Web服务必需。若部署Nginx/IIS,这两项不可省略
- WSUS更新服务:TCP 8530(HTTP)或 8531(HTTPS) —— 如用作内部补丁服务器
按网络类型精准应用规则
Windows 防火墙会根据网卡所处网络自动匹配配置文件(Domain / Private / Public)。服务器环境中:
- 域控制器或加入AD域的服务器:规则默认启用在Domain配置文件
- 独立服务器或测试环境:通常使用Private配置文件
- Public 配置文件应始终禁用或保持严格封锁 —— 服务器极少接入公共网络,启用它反而增加风险
创建规则时,在向导最后一步务必取消勾选“公用”,只保留“域”和/或“专用”。
命令行快速初始化(推荐备份后执行)
图形界面适合调试,批量部署建议用 PowerShell 一键配置。以开放 RDP、HTTP、HTTPS 为例:
Set-NetFirewallProfile -Profile Domain,Private -Enabled True New-NetFirewallRule -DisplayName "Allow RDP" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action Allow -Profile Domain,Private New-NetFirewallRule -DisplayName "Allow HTTP" -Direction Inbound -Protocol TCP -LocalPort 80 -Action Allow -Profile Domain,Private New-NetFirewallRule -DisplayName "Allow HTTPS" -Direction Inbound -Protocol TCP -LocalPort 443 -Action Allow -Profile Domain,Private
执行后无需重启服务,规则即时生效。可用 Get-NetFirewallRule -Direction Inbound | Where-Object Enabled -eq True 快速核对。
别忽略 ICMP —— 但要有节制
允许 ping(ICMPv4 回显请求)有助于基础连通性排查,但不应全开:
- 创建一条入站 ICMP 规则,类型选“特定 ICMP 类型”,仅勾选“回显请求(Type 8)”
- 作用域中可进一步限定“远程 IP 地址”为运维网段(如 192.168.10.0/24),避免对外暴露
- 切勿启用“所有 ICMP 类型”——部分类型(如时间戳请求)可能被用于信息探测


















