核心思路是启用“阻止所有入站连接”快速静默主机,再精准限制出站流量(仅允出管理网段及日志服务器),同时严格放行RDP、WinRM、日志转发等最小必要管理通道,并全程保留操作审计与策略备份。
windows server 中使用 windows 防火墙快速隔离失陷主机,核心思路是立即切断该主机对外通信能力,同时保留必要管理通道(如远程桌面、日志收集),防止横向移动和数据外泄。这不是常规策略配置,而是应急响应动作,需兼顾有效性与可逆性。
以下操作均基于“高级安全 Windows 防火墙”(wf.msc),适用于 Windows Server 2012 R2 及以上版本(含 2016/2019/2022)。
一、确认失陷主机的 IP 和当前网络位置
先登录目标服务器(或通过带外管理、已建立的远程会话),运行:
ipconfig /all
记下 IPv4 地址(如 192.168.5.42)和网络配置文件类型(域 / 专用 / 公用)。这决定后续规则生效范围。
若无法登录,需从网关、交换机或上游防火墙侧配合定位;但本方案聚焦于主机自身防火墙的主动隔离能力。
二、启用“阻止所有入站连接”基础防护
这是最快速、最彻底的第一步:让该主机变成“静默节点”,不响应任何新连接请求(包括 SMB、RDP、HTTP、ICMP 等)。
- 打开 高级安全 Windows 防火墙(
wf.msc) - 左侧点击 入站规则 → 右侧点击 操作 → 属性
- 切换到 域配置文件 / 专用配置文件 / 公用配置文件 标签页(根据实际网络类型选中对应项)
- 勾选 阻止所有入站连接(⚠️注意:此选项默认关闭,启用后将覆盖所有其他入站规则)
- 点击 确定
✅ 效果:外部主机无法新建 TCP/UDP 连接,也无法 ping 通(ICMP 被拦),但已建立的连接(如你正在使用的 RDP 会话)通常不受影响——这是关键优势。
三、精准限制出站流量(防数据回传与横向渗透)
仅阻入站不够。黑客常利用失陷主机向外发送数据(C2 回连)、扫描内网(如 SMB 暴力枚举、LDAP 查询)、或攻击同网段其他机器。需限制其出站行为:
- 在 出站规则 中,右键 → 新建规则
- 规则类型选 自定义 → 下一步
- 程序:选 所有程序(或更严格:只选
%SystemRoot%\System32\svchost.exe等高风险宿主进程) - 协议和端口:选 任何(即全协议拦截)→ 下一步
- 作用域:
-
本地 IP 地址:填失陷主机自身 IP(如
192.168.5.42) -
远程 IP 地址:选 下列 IP 地址 → 添加除管理网段外的所有地址
- 例如:添加
192.168.5.0/24(允许访问同网段用于排查),但排除10.0.0.0/8、172.16.0.0/12、192.168.0.0/16中非本子网部分 - 或更激进:只允许出站到你的 SIEM 日志服务器(如
192.168.10.100)和跳板机(如192.168.5.10)
- 例如:添加
-
本地 IP 地址:填失陷主机自身 IP(如
- 操作:选 阻止连接
- 配置文件:勾选全部(域/专用/公用)
- 名称:如 EMERG-Block-Outbound-Except-LogJump
四、保留可控管理通道(必须做)
完全断网会丧失取证与处置能力。务必手动放行以下最小必要通道:
-
远程桌面(RDP)入站:新建一条入站规则,仅允许来自跳板机或 SOC 工作站的 IP(如
192.168.5.10),协议为 TCP 3389(或你改过的自定义端口) - WinRM 或 PowerShell Remoting:如启用 HTTPS WinRM(5986),同样限制源 IP
- 日志转发(如 Syslog/TLS、Windows Event Forwarding):放行到 SIEM 的出站 TCP/UDP 端口(如 514、6514、9200)
- 时间同步(NTP):如需保持时间准确,可放行 UDP 123 到可信 NTP 服务器
? 提示:所有放行规则必须设置严格的源 IP 限制,禁用“任何 IP”;规则名称标注 EMERG- 前缀,便于事后清理。
五、验证与收尾
完成配置后,立刻验证:
- 从外部普通主机尝试 ping、telnet RDP 端口、访问共享 —— 应全部失败
- 从跳板机登录 RDP —— 应成功,且能执行
netstat -ano、Get-NetTCPConnection查看异常连接 - 检查 Windows 安全日志(事件 ID 4625、4688、4104)确认无新增可疑登录或进程创建
最后,导出当前防火墙策略备份(netsh advfirewall export "C:\fw-emerg-backup.wfw"),并记录操作时间、人员、依据(如 IOC、EDR 告警 ID),为后续溯源和审计留痕。


















