管理Windows实例的系统防火墙
约 1626 字大约 5 分钟
2025-11-15
Windows 防火墙是 Windows 系统中内置的安全工具,它能够协助您控制出入服务器的网络流量,防止未经授权的访问和恶意入侵。如果防火墙设置了屏蔽规则,远程访问服务器时可能会导致访问失败。本文覆盖防火墙的日常管理全流程:查看状态、开启关闭、允许程序、配置端口规则与作用域(IP 访问控制)。
查看防火墙状态
您可以查看防火墙当前状态,判断是否需要开启或关闭防火墙。
使用 VNC 方式登录 Windows 实例。
在菜单栏选择开始 > 控制面板。
查看方式选择小图标,单击 Windows Defender 防火墙。

在 Windows Defender 防火墙界面,单击高级设置。
在高级安全 Windows Defender 防火墙窗口的概述区域,查看防火墙当前状态。

开启或关闭防火墙
根据您的需求,操作开启或关闭防火墙,如果您开启了防火墙,后续需要配置端口规则。
开启防火墙
开启防火墙后,它将根据配置的防火墙规则监控和控制进出您服务器的网络流量。
在高级安全 Windows Defender 防火墙窗口,查看 Windows Defender 防火墙属性。

选择启用(推荐),单击应用(A)。

关闭防火墙
关闭防火墙后,防火墙将不再控制出入服务器的网络流量。
警告
关闭防火墙将使服务器直接暴露于公网,仅在明确风险的情况下操作,排查完成后建议重新开启。
在高级安全 Windows Defender 防火墙窗口,查看 Windows Defender 防火墙属性。

选择关闭,单击应用(A)。

允许程序或功能通过防火墙
让特定的应用程序或服务能够接受来自外部网络的入站连接,确保该程序可以正常工作而不会被防火墙阻拦。例如,允许文件共享软件、即时通讯软件通过 Windows 防火墙。
使用 VNC 方式登录 Windows 实例。
单击开始 > 控制面板 > 系统和安全 > Windows Defender 防火墙。
单击允许应用或功能通过 Windows Defender 防火墙。

单击允许其他应用。
在添加应用页面的「应用(P)」标签下,双击指定应用程序即可。如果在该标签下未找到指定的应用程序,可以单击浏览,在文件系统中找到指定应用程序文件,双击该文件即可。

配置端口规则(允许或禁止)
通过新建端口入站规则,允许或禁止外部网络访问特定的本地端口。例如放行远程桌面的 3389 端口(TCP),或封禁暂不使用的 21 端口(FTP),减少被入侵的机会。
在高级安全 Windows Defender 防火墙窗口,单击入站规则,然后单击新建规则。

在弹出的新建入站规则向导窗口的规则类型步骤中,选择端口,单击下一步。

在协议和端口步骤中,选择端口类型 TCP 或 UDP,然后添加特定本地端口(如
3389,或要封禁的8080),单击下一步。
在操作步骤中,选择允许连接或阻止连接,单击下一步。

在配置文件步骤中,使用默认配置即可,单击下一步。
在名称步骤中,填写规则名称(如
RemoteDesktop)和描述,单击完成。如需限制访问来源(仅允许指定 IP 连接),继续为该规则设置作用域。
远程桌面快速放行
不想手动建端口规则时,可以用预定义规则快速放行远程桌面:入站规则 > 新建规则 > 规则类型选择预定义中的远程桌面 > 勾选远程桌面 - 用户模式(TCP-In) > 选择允许连接 > 完成。
作用域:允许或禁止特定 IP 的访问
通过设置作用域,控制入站规则对哪些 IP 地址生效,以允许或禁止特定 IP 访问您的程序、服务、端口等。可以为已有的入站规则设置作用域,也可以在创建新规则时一并设置。
为已有规则设置作用域
使用 VNC 方式登录 Windows 实例。
单击开始 > 控制面板 > 系统和安全 > Windows Defender 防火墙。
单击高级设置。

单击入站规则,查找想设置作用域的规则,右键单击该规则,单击属性。

在作用域页签下,将远程 IP 地址选择为下列 IP 地址,单击添加。

输入需要匹配的 IP 地址或 CIDR 地址段,例如您本地电脑的公网 IP 地址,单击确定。

IP 地址添加完毕后,单击确定,该入站规则即对这些 IP 地址生效。
创建新规则并设置作用域
使用 VNC 方式登录 Windows 实例。
单击开始 > 控制面板 > 系统和安全 > Windows Defender 防火墙。
单击高级设置。

单击入站规则 > 新建规则。

配置规则。
在规则类型步骤中,选择自定义,单击下一步。

在程序步骤中,选择所有程序或此程序路径,单击下一步。

在协议和端口步骤中,根据需求配置规则应用的端口和协议。

在作用域步骤中,在「此规则应用于哪些远程 IP 地址?」下选择下列 IP 地址,单击添加。

输入需要匹配的 IP 地址或 CIDR 地址段,例如您本地电脑的公网 IP 地址,单击确定。添加完成后单击下一步。

在操作步骤中,选择阻止连接或允许连接,单击下一步。

在配置文件步骤中,选择合适的作用域,单击下一步。
在名称步骤中,输入规则名称和描述,单击完成。
