在Windows Server域环境中,应通过“计算机配置→策略→Windows设置→安全设置→具有高级安全性的Windows防火墙”路径强制启用并配置防火墙,确保域、专用、公用三类配置文件均开启,入站默认阻止、出站默认允许,并禁用用户干预权限以防止绕过。
在 windows server 域环境中,通过组策略强制启用并配置 windows 防火墙,核心是使用“具有高级安全性的 windows 防火墙”策略路径,而非旧版管理模板。它能确保所有域成员客户端统一启用、规则精准下发、且防用户绕过。
使用正确的 GPO 配置路径
必须进入:计算机配置 → 策略 → Windows 设置 → 安全设置 → 具有高级安全性的 Windows 防火墙。 这个路径支持完整规则(入站/出站/连接安全)、ICMP 控制、端口范围、作用域限制和配置文件匹配,适用于 Server 2008 及之后所有版本(含 Win10/Win11 客户端)。 不要用“管理模板 → 网络 → 网络连接 → Windows 防火墙”,该路径仅兼容旧系统,无法配置现代防火墙功能,新部署严禁使用。
强制启用三类网络配置文件
仅创建规则不等于防火墙生效——必须确保域、专用、公用三个配置文件全部启用。GPO 中需显式配置:
- 在“具有高级安全性的 Windows 防火墙”节点下,双击各配置文件(域/专用/公用)→ 勾选“Windows 防火墙状态:开启”
- 同步设置默认行为:入站操作设为“阻止”,出站操作设为“允许”,禁用入站通知(避免弹窗干扰)
- 若需 PowerShell 辅助验证,可在客户端执行:Get-NetFirewallProfile | Select Profile,Enabled,三行结果均应返回 True
下发并验证规则真实生效
GPO 创建后,必须完成以下闭环动作才能起效:
- 在组策略管理控制台(gpmc.msc)中,将该 GPO 链接到目标 OU(不能只新建不链接)
- 客户端执行:gpupdate /force 强制刷新策略
- 检查当前状态:netsh advfirewall show allprofiles,确认各 profile 的 State 为 ON,In/Out Dir 与策略一致
- 打开 wf.msc → 查看对应规则列表,名称带“组策略”标识且状态为“已启用”,说明规则已由域策略接管
防止规则被绕过或禁用
普通用户或恶意程序可能通过控制面板、PowerShell 或第三方工具关闭防火墙。需额外锁定:
- 在 GPO 中启用:计算机配置 → 管理模板 → 网络 → 网络连接 → Windows 防火墙 → 域配置文件 → 关闭“允许用户启用或禁用防火墙”
- 同步禁用高风险服务响应,如 SMB、LLMNR、NetBIOS 入站规则(可通过 GPO 内置规则组或脚本禁用)
- 启用日志记录并限制大小(如 64MB),路径设为 C:\Windows\System32\LogFiles\Firewall\pfirewall.log,便于审计异常连接


















