Windows系统内置了防火墙功能,但有时在自己电脑上部署了软件服务,比如tomcat或者其他可以对外提供服务的软件,想让局域网的其他主机进行访问,又不想直接关闭防火墙,就需要进行防火墙入站规则的配置了。
下面详细讲解如何在Windows系统中通过精细配置防火墙规则,仅开放必要的通信端口(如3389、8080、80和443),同时有效屏蔽ICMPv4回显请求(即禁用ping响应)及其他非授权访问
一、确认并启用Windows Defender防火墙
在开始配置前,请确保系统防火墙处于激活状态:
打开“控制面板” → 进入“系统和安全” → 选择“Windows Defender 防火墙”。 检查防火墙是否已开启。若未启用,请点击左侧“打开或关闭Windows Defender防火墙”,根据网络类型(专用/公用)启用相应选项。显示已连接的就是当前使用的网络类型。 点击左侧菜单中的“高级设置”,进入“高级安全 Windows Defender 防火墙”管理界面,这是进行精细化规则配置的核心入口。
二、创建入站规则:仅放行指定TCP端口
为保障服务可用性同时限制攻击面,我们需明确允许特定端口的入站连接:
在“高级安全”窗口中,选择左侧“入站规则”,然后点击右侧“新建规则”。 规则类型选择“端口”,点击“下一步”。 协议类型选“TCP”,并在“特定本地端口”栏中输入: 3389,8080,80,443(多个端口以英文逗号分隔)。操作选项选择“允许连接”。 配置文件页面建议勾选“域”、“专用”和“公用”三项,确保规则在各类网络环境中生效。 为规则命名,例如“Permitted Service Ports”,便于后续识别与管理,最后点击“完成”。
说明:3389用于远程桌面(RDP),80/443为HTTP/HTTPS标准端口,8080常用于代理或备用Web服务。仅开放这些端口可大幅降低暴露风险。
这样就创建了防火墙允许规则,本机的3389,8080,80,443这些端口就可以对外提供访问了。可以根据自己的情况修改这些端口,比如MySQL3306、Oracle1521等等。
三、阻止ICMPv4回显请求(禁用Ping)
为防止外部探测主机存活状态,应禁止对ICMPv4 Echo Request的响应:
再次点击“新建规则”,选择“自定义”类型。 在协议和端口设置中,选择“ICMPv4”,点击“自定义”按钮,勾选“回显请求 - 请求”(通常对应类型8),或直接接受默认ICMPv4设置(将拦截所有ICMPv4流量)。 作用域保持默认(即不限制IP范围)。 操作选择“阻止连接”。(相反的,如果想允许ping,这里选择允许连接即可) 配置文件同样建议全选。 命名规则为“Block ICMP Ping”,完成创建。
此规则生效后,其他设备将无法通过ping命令探测到本机,有效隐藏主机在线状态。
四、验证配置效果
完成上述设置后,务必进行实际测试以确保策略按预期工作:
端口连通性测试:
从另一台设备使用telnet <IP> 80、curl http://<IP>:8080或远程桌面连接3389端口,确认授权服务可正常访问。如:
telnet 192.168.1.101curl http://192.168.1.101:8080
Ping测试:
在命令提示符执行ping <本机IP>,应收到“请求超时”或无任何响应,表明ICMP已被成功拦截。