必须使用“域配置文件”并禁用默认远程桌面规则,因为服务器在域网络中仅响应域配置文件策略,且默认启用的“远程桌面(TCP-In)”规则会覆盖白名单,导致3389端口仍对任意IP开放。
在域环境中,用组策略统一配置 windows server 高级防火墙白名单,核心是通过“计算机配置 → windows 设置 → 安全设置 → windows defender 防火墙”路径下发规则,确保所有域成员服务器执行一致的入站访问控制。这种方式不依赖本地手动操作,规则强制生效、不可被普通用户绕过,适合批量管控 rdp(3389)、sql(1433)等关键端口的可信源 ip。
组策略白名单配置路径与关键节点
打开组策略管理控制台(GPMC),编辑目标 OU 下的 GPO:
- 导航至:计算机配置 → Windows 设置 → 安全设置 → Windows Defender 防火墙 → 域配置文件(若服务器主要在域网络中运行,选此项;公网暴露的服务器需同步检查“公用配置文件”)
- 启用策略:Windows Defender 防火墙:定义入站端口例外
- 点击“显示”,输入格式为:端口:协议:状态:允许的IP列表,例如:
3389:TCP:Enabled:192.168.10.0/24,203.120.100.50,2001:db8::/64 - 保存后,在服务器上运行
gpupdate /force刷新策略
为什么必须用“域配置文件”并禁用旧规则
组策略中的防火墙设置会覆盖本地配置,但前提是作用域匹配。若服务器实际连接的是域网络,却只在“专用”或“公用”配置文件中启用了白名单规则,该规则不会激活。更常见问题是:系统自带的“远程桌面(TCP-In)”默认规则仍处于启用状态,它允许任意 IP 访问 3389 端口,会与你新建的白名单规则冲突。务必在组策略中一并禁用或删除该默认规则,或确保你的白名单规则优先级更高(组策略规则默认高于本地规则)。
支持的 IP 格式与典型写法示例
组策略中填写的 IP 列表支持多种标准格式,无需额外转换:
- 单个 IPv4:
192.168.5.10 - IPv4 网段(CIDR):
10.20.30.0/24(即 10.20.30.1–10.20.30.254) - B 类私有网段:
172.16.0.0/16 - 单个 IPv6 地址:
2001:db8::1 - IPv6 网段:
2001:db8::/64 - 多个条目用英文逗号分隔,中间不留空格
验证与逃生建议
策略下发后,立即从白名单内的 IP 测试连接,同时保留一个未受策略影响的管理通道(如带外管理 iDRAC/iLO,或本地控制台):
- 在目标服务器上运行
netsh advfirewall firewall show rule name="Remote Desktop (TCP-In)"查看当前生效的规则及其作用域 - 使用
Get-NetFirewallRule -DisplayName "Remote Desktop*" | Get-NetFirewallAddressFilter(PowerShell)确认远程地址筛选器内容 - 切勿在未验证前删除或禁用所有现有远程访问规则——先启用新策略,再逐步下线旧规则


















