如何在命令提示符中配置Windows2019系统的防火墙配置文件?
美国、香港服务器
如何在命令提示符中配置Windows2019系统的防火墙配置文件?
08-01 来源:
一、三个配置文件基础概念回顾
域(domain)、专用(private)、公用(public)
服务器标准安全模板:防火墙启用、入站默认阻止、出站默认允许
二、1. 设置防火墙全局默认策略(CMD 命令)
① 一次性给三套配置统一配置(推荐生产使用)
cmd
:: 启用防火墙,入站全部阻止,出站全部放行
netsh advfirewall set allprofiles state on
netsh advfirewall set allprofiles firewallpolicy blockinbound,allowoutbound
② 单独修改某一个配置文件(按需)
cmd
:: 只修改公用配置文件
netsh advfirewall set publicprofile firewallpolicy blockinbound,allowoutbound
:: 只修改专用配置文件
netsh advfirewall set privateprofile firewallpolicy blockinbound,allowoutbound
:: 只修改域配置文件
netsh advfirewall set domainprofile firewallpolicy blockinbound,allowoutbound
参数格式说明:blockinbound 拦截入站 / allowinbound 放行入站;allowoutbound放行出站 / blockoutbound拦截出站
三、2. 配置防火墙日志(全部配置文件统一开启日志)
日志路径:C:\Windows\System32\LogFiles\Firewall\pfirewall.log
日志大小:200MB,只记录被拦截数据包(排查爆破、扫描行为)
cmd
netsh advfirewall set allprofiles logging filename C:\Windows\System32\LogFiles\Firewall\pfirewall.log
netsh advfirewall set allprofiles logging maxfilesize 209715200
netsh advfirewall set allprofiles logging droppedconnections enable
netsh advfirewall set allprofiles logging allowedconnections disable
droppedconnections:记录丢弃数据包(必须开启)
allowedconnections:记录放行流量(日常关闭,排错再打开)
四、3. 查看当前防火墙配置文件状态(验证是否生效)
cmd
:: 查看所有配置文件完整信息
netsh advfirewall show allprofiles
:: 只查看策略精简信息
netsh advfirewall show allprofiles state
执行后检查:
State = ON;Firewall Policy = BlockInbound,AllowOutbound
五、4、CMD 里配套添加放行规则(配合上面的默认拦截策略使用)
示例 1:放行自定义 RDP 端口 52345,仅允许你的办公 IP 访问
cmd
netsh advfirewall firewall add rule name="RDP-52345-TrustIP" dir=in action=allow protocol=TCP localport=52345 remoteip="你的公网IP" profile=any enable=yes
示例 2:放行网站 80、443 端口
cmd
netsh advfirewall firewall add rule name="WEB-80-443" dir=in action=allow protocol=TCP localport=80,443 remoteip=高防回源IP段 profile=any enable=yes
参数解释
dir=in 入站规则;dir=out 出站规则
profile=any 域 / 专用 / 公用全部生效
remoteip=Any 代表全网开放(服务器严禁使用)
三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快