本文来自微信公众号「萌动的红日」,关注后可第一时间收到推送
打开原文 · 去微信公众号阅读

配置Windows防火墙以允许特定端口访问并禁止ping

Windows系统内置了防火墙功能,但有时在自己电脑上部署了软件服务,比如tomcat或者其他可以对外提供服务的软件,想让局域网的其他主机进行访问,又不想直接关闭防火墙,就需要进行防火墙入站规则的配置了。

下面详细讲解如何在Windows系统中通过精细配置防火墙规则,仅开放必要的通信端口(如3389、8080、80和443),同时有效屏蔽ICMPv4回显请求(即禁用ping响应)及其他非授权访问

一、确认并启用Windows Defender防火墙

在开始配置前,请确保系统防火墙处于激活状态:

  1. 打开“控制面板” → 进入“系统和安全” → 选择“Windows Defender 防火墙”。

  2. 检查防火墙是否已开启。若未启用,请点击左侧“打开或关闭Windows Defender防火墙”,根据网络类型(专用/公用)启用相应选项。显示已连接的就是当前使用的网络类型。

  3. 点击左侧菜单中的“高级设置”,进入“高级安全 Windows Defender 防火墙”管理界面,这是进行精细化规则配置的核心入口。

二、创建入站规则:仅放行指定TCP端口

为保障服务可用性同时限制攻击面,我们需明确允许特定端口的入站连接:

  1. 在“高级安全”窗口中,选择左侧“入站规则”,然后点击右侧“新建规则”。

  2. 规则类型选择“端口”,点击“下一步”。

  3. 协议类型选“TCP”,并在“特定本地端口”栏中输入:3389,8080,80,443(多个端口以英文逗号分隔)。

  4. 操作选项选择“允许连接”。

  5. 配置文件页面建议勾选“域”、“专用”和“公用”三项,确保规则在各类网络环境中生效。

  6. 为规则命名,例如“Permitted Service Ports”,便于后续识别与管理,最后点击“完成”。

说明:3389用于远程桌面(RDP),80/443为HTTP/HTTPS标准端口,8080常用于代理或备用Web服务。仅开放这些端口可大幅降低暴露风险。

这样就创建了防火墙允许规则,本机的3389,8080,80,443这些端口就可以对外提供访问了。可以根据自己的情况修改这些端口,比如MySQL3306、Oracle1521等等。

三、阻止ICMPv4回显请求(禁用Ping)

为防止外部探测主机存活状态,应禁止对ICMPv4 Echo Request的响应:

  1. 再次点击“新建规则”,选择“自定义”类型。

  2. 在协议和端口设置中,选择“ICMPv4”,点击“自定义”按钮,勾选“回显请求 - 请求”(通常对应类型8),或直接接受默认ICMPv4设置(将拦截所有ICMPv4流量)。

  3. 作用域保持默认(即不限制IP范围)。

  4. 操作选择“阻止连接”。(相反的,如果想允许ping,这里选择允许连接即可)

  5. 配置文件同样建议全选。

  6. 命名规则为“Block ICMP Ping”,完成创建。

此规则生效后,其他设备将无法通过ping命令探测到本机,有效隐藏主机在线状态。

四、验证配置效果

完成上述设置后,务必进行实际测试以确保策略按预期工作:

  • 端口连通性测试
    从另一台设备使用 telnet <IP> 80curl http://<IP>:8080 或远程桌面连接3389端口,确认授权服务可正常访问。如:

telnet 192.168.1.101curl http://192.168.1.101:8080
  • Ping测试
    在命令提示符执行 ping <本机IP>,应收到“请求超时”或无任何响应,表明ICMP已被成功拦截。


关注「萌动的红日」

每天一点正能量,陪你迎接每一个萌动的红日。关注公众号,第一时间阅读最新文章。

本文内容已在公众号首发,点击下方按钮可跳转微信原文

打开原文 · 去微信公众号阅读

原文链接:在微信公众号中阅读

上一篇免费的 Windows 软件卸载工具,火绒发布了强力卸载软件,仅仅6.5MB 下一篇使用diskmark测试硬盘读写速度
← 返回文章列表
关注公众号