Брандмауэр Windows 11 блокирует входящие подключения во всех профилях сети по умолчанию. Из-за этого общие папки, сетевые принтеры и DLNA-серверы в домашней сети не видны другим устройствам, пока профиль подключения не переключён на частный, а правила для входящих подключений не разрешают нужные службы и порты. Ниже - рабочая последовательность: проверка и смена профиля сети, включение сетевого обнаружения, разрешение общего доступа к файлам и принтерам, правила для мультимедийных приложений, диагностика блокировок по журналу, автоматизация через netsh и PowerShell.
Ключевая развилка: частный профиль (Private) включает обнаружение и общий доступ, общедоступный (Public) запрещает их и оставляет открытыми только исходящие клиентские соединения. Домашняя сеть получает частный профиль, любая чужая сеть - общедоступный. Второй момент: правила брандмауэра привязаны к профилю, поэтому включённое правило с отметкой «Частный» не действует, когда адаптер работает в профиле Public.
Шаги ниже опираются на штатные компоненты Windows 11: оснастку wf.msc, модуль NetSecurity для PowerShell, службы SMB и SSDP. Названия групп правил зависят от языка интерфейса: в англоязычных сборках это Network Discovery и File and Printer Sharing. Публичные материалы, на которые даны ссылки, описывают сетевые подключения Windows; результат проверяйте на своей сборке перед применением на рабочей машине.
Частный и общественный профиль сети: что выбрать для домашней сети
Windows 11 присваивает профиль при первом подключении к сети и запоминает выбор для этой сети. Профилей в брандмауэре три: доменный (Domain), частный (Private) и общедоступный (Public). Правила фильтрации применяются к тому профилю, который активен на сетевом адаптере в этот момент. Домашний роутер попадает в категорию неопознанных сетей, поэтому Windows часто помечает такую сеть как общедоступную, а обнаружение и общий доступ в ней выключены.
Практическое следствие: общая папка может быть корректно настроена на уровне NTFS и SMB, но оставаться недоступной из-за профиля Public. Это самая частая причина жалоб вида «сетевой ресурс не открывается, хотя доступ включён». Правило поведения простое: домашняя и рабочая доверенная сеть - частный профиль, кафе, аэропорт, гостиница, гостевой Wi-Fi - общедоступный. В общедоступном профиле Windows 11 также отключает отображение компьютера в списке сетевых устройств и блокирует входящие SMB-сессии.
Как проверить текущий сетевой профиль
Через интерфейс: Параметры (Win+I) → Сеть и Интернет → Состояние → Свойства активного подключения. В строке «Профиль сети» отображается «Частная сеть» или «Общедоступная сеть». Тот же переключатель доступен в разделе «Wi-Fi» (для беспроводного адаптера) или «Ethernet» (для проводного) при выборе конкретного подключения.
Через PowerShell: команда Get-NetConnectionProfile выводит список адаптеров с полями Name (имя сети), InterfaceAlias и NetworkCategory. Значение NetworkCategory принимает Private, Public или DomainAuthenticated. В командной строке состояние профилей и брандмауэра показывает netsh advfirewall show currentprofile: там перечислены доменный, частный и общедоступный профили с пометкой ON или OFF.
Через трей профиль напрямую не виден: значок сети показывает только тип подключения. Косвенный признак общедоступного профиля - отсутствие других компьютеров в разделе «Сеть» проводника при работающем сетевом обнаружении на соседних машинах.
Как переключить профиль сети на частный
- Откройте Параметры (Win+I) → Сеть и Интернет.
- Выберите активный адаптер: «Wi-Fi» или «Ethernet».
- Выберите имя сети, к которой подключены.
- В поле «Тип профиля сети» установите переключатель в положение «Частная сеть».
Для беспроводного подключения шаги те же, что и для проводного: разница только в названии раздела. Переключатель профиля требует прав администратора, поэтому под стандартной учётной записью появится запрос UAC. Сразу после смены профиля брандмауэр начинает применять набор правил частного профиля: часть готовых правил для обнаружения и общего доступа включается автоматически, если они не были отключены вручную.
Обратное переключение выполняется тем же способом: выберите «Общедоступная сеть». Проверить результат: Get-NetConnectionProfile должен показать NetworkCategory: Private для нужного адаптера. Подробный разбор связки профиля сети, рабочей группы и прав доступа к папкам приведён в материале о настройке сетевых подключений и доступа к общим ресурсам в локальной сети.
Включение сетевого обнаружения и общего доступа в Windows 11
Сетевое обнаружение делает компьютер видимым для других устройств и позволяет ему видеть их. Без обнаружения в проводнике не появится список соседних машин, даже если общий доступ к папкам уже настроен. Управление сосредоточено в разделе с параметрами общего доступа.
- Параметры (Win+I) → Сеть и Интернет → Дополнительные параметры сети → Дополнительные параметры общего доступа.
- В блоке «Частная сеть» включите «Сетевое обнаружение» и «Общий доступ к файлам и принтерам».
- В блоке «Все сети» решите вопрос парольной защиты: по умолчанию общий доступ защищён паролем, то есть подключение требует учётных данных. Отключение этой опции открывает ресурсы любому устройству в сети.
В части сборок те же переключатели доступны по старому пути: Панель управления → Центр управления сетями и общим доступом → Дополнительные параметры общего доступа. Он же выручает, когда раздел в Параметрах переименован очередным обновлением. После включения обнаружения стоит открыть проводник и проверить, появились ли в разделе «Сеть» другие компьютеры и сетевые принтеры.
Автоматические правила брандмауэра при включении обнаружения
При включении сетевого обнаружения Windows активирует группу готовых правил для входящих подключений: «Сетевое обнаружение (эхо-запрос) - ICMPv4-In», «Сетевое обнаружение (LLMNR-UDP-In)», «Сетевое обнаружение (SSDP-In)», «Сетевое обнаружение (WSD-In)», «Сетевое обнаружение (NB-Name-In)». Каждое правило включено только для частного и доменного профилей. В общедоступном профиле эти правила остаются выключенными, поэтому в гостевой сети обнаружение не заработает при всём желании.
Проверка через оснастку: Win+R → wf.msc → «Правила для входящих подключений» → фильтр по группе «Сетевое обнаружение». Колонки выглядят так: имя правила, группа, профиль (частный, доменный, общедоступный), включено (да/нет), действие (разрешить). Группа должна быть включена и содержать профиль «Частный». Если правила отключены вручную или сторонним антивирусом, обнаружение не заработает при включённом переключателе в Параметрах.
Проверка через PowerShell: Get-NetFirewallRule -DisplayGroup «Сетевое обнаружение» | Select-Object DisplayName, Enabled, Profile. Учтите, что имя группы задаётся языком системы. В англоязычной сборке запрос будет к Network Discovery, а в скриптах для смешанного парка машин надёжнее фильтровать по DisplayName конкретного правила.
Настройка брандмауэра для общего доступа к файлам и принтерам
Общий доступ к файлам в Windows работает по протоколу SMB, общий доступ к принтерам добавляет к этому RPC-вызовы диспетчера очереди печати. В брандмауэре Windows 11 есть готовые группы правил, которые остаётся включить для частного профиля:
- «Общий доступ к файлам и принтерам (SMB-In)» - TCP 445.
- «Общий доступ к файлам и принтерам (NB-Session-In)» - TCP 139, нужен только для legacy-клиентов с NetBIOS.
- «Общий доступ к файлам и принтерам (NB-Name-In)» - UDP 137, «(NB-Datagram-In)» - UDP 138.
- «Общий доступ к файлам и принтерам (Spooler Service - RPC)» и «(Spooler Service - RPC-EPMAP)» - TCP 445 и TCP 135, отвечают за доступ к общим принтерам.
Включение через оснастку: Win+R → wf.msc → «Правила для входящих подключений» → найти группу «Общий доступ к файлам и принтерам» → правый клик по ненужному правилу или по группе → «Включить правило». Через PowerShell группу безопаснее включать с явным указанием профиля: Set-NetFirewallRule -DisplayGroup «Общий доступ к файлам и принтерам» -Enabled True -Profile Private. Команда Enable-NetFirewallRule без параметра профиля включает правило во всех профилях, где оно существует, и это избыточно для домашней сети.
Одного правила недостаточно: должна работать служба «Сервер» (LanmanServer), порт 445 должен прослушиваться (netstat -ano | findstr :445), а в свойствах папки должен быть включён общий доступ с выданными разрешениями NTFS. Пошаговая проверка обоих уровней доступа разобрана в руководстве по настройке SMB в Windows 10 и 11.
Ручное создание правила для общего доступа к файлам
- Откройте wf.msc под учётной записью администратора.
- «Правила для входящих подключений» → «Создать правило».
- Тип правила: «Для порта».
- Протокол TCP, пункт «Определённые локальные порты», значение 445.
- Действие: «Разрешить подключение».
- Профиль: отметить только «Частный».
- Имя: «SMB-In для домашней сети», описание по желанию, «Готово».
Дополнительные правила имеет смысл добавлять точечно. Для печати по RAW нужен TCP 9100, для IPP - TCP 631, для WSD - TCP 5357 и UDP 3702, для старого LPD - TCP 515. Для сканеров и МФУ, работающих по NetBIOS, добавляют TCP 139 и UDP 137-138. Ни одно из этих правил не должно содержать профиль «Общедоступный»: если ноутбук выйдет с ним в сеть кафе, порт окажется открыт наружу.
Проверка доступности общих ресурсов
Проверяйте с другой машины, а не с той, где созданы правила. Порядок: сначала ping до IP-адреса сервера общих папок, затем подключение по UNC-пути в проводнике (\\192.168.1.10), затем команда net view \\192.168.1.10 для просмотра списка ресурсов. Если ping проходит, а список пуст или выдаёт ошибку доступа, причина обычно в правилах брандмауэра или в учётных данных.
Проверка порта без графического интерфейса: Test-NetConnection -ComputerName 192.168.1.10 -Port 445. Поле TcpTestSucceeded: True означает, что пакеты доходят и порт отвечает. Значение False при работающем ping указывает, что правило не применено к активному профилю или служба SMB не слушает порт. Состояние сервера проверяется командой Get-SmbServerConfiguration | Select-Object EnableSMB2Protocol, а в оснастке services.msc смотрят службу «Сервер».
Два нюанса Windows 11. Протокол SMB1 отключён по умолчанию и для современных систем не нужен, включать его ради старых устройств не стоит. Доступ без учётных данных к чужим ресурсам ограничен политикой небезопасного гостевого входа: начиная с Windows 10 версии 1709 и Windows Server 2019 клиенты SMB2 и SMB3 по умолчанию не разрешают доступ гостевой учётной записи к удалённому серверу и откат к гостевой учётной записи после недопустимых учётных данных. В Windows 11 Pro Insider Preview сборке 25267 и последующих сборках гостевые учётные данные по умолчанию нельзя использовать для подключения к удалённой общей папке, даже если удалённый сервер это запрашивает. Поэтому при подключении к NAS или принтеру, поддерживающему только гостевую проверку подлинности, понадобится создать на нём отдельную учётную запись; Microsoft рекомендует обновить или заменить такое стороннее ПО или устройства. Включение небезопасных гостевых входов командой Set-SmbClientConfiguration -EnableInsecureGuestLogons $true -Force требует отключения политик подписывания и шифрования SMB в групповой политике и потенциально снижает безопасность клиента, оставляя его открытым для кражи учётных данных и relay-атак. Дополнительно подписывание SMB по умолчанию требуется для Windows 11 версии 24H2, Windows Server 2025 и более поздних сборок, что создаёт проблемы совместимости с гостевой проверкой подлинности, если подпись не выполнена.
Создание правил брандмауэра для мультимедийных приложений
Мультимедийные приложения отличаются от SMB тем, что используют динамические порты и механизм UPnP: сервер объявляет себя в сети, а клиенты узнают адрес и порт автоматически. Поэтому фиксированное правило на один порт для DLNA часто не работает - нужны правила и для служб обнаружения, и для самого приложения.
Включение потоковой передачи мультимедиа
Штатный путь: Параметры → Сеть и Интернет → Дополнительные параметры сети → Потоковая передача мультимедиа → включить. В панели управления то же окно открывается через «Параметры потоковой передачи мультимедиа». После включения Windows создаёт группу правил «Потоковая передача мультимедиа», включая правила для входящих UPnP-подключений (TCP 2869) и исходящих объявлений, а также активирует обнаружение по SSDP (UDP 1900).
Для работы DLNA должны быть запущены службы «Обнаружение SSDP» (SSDPSRV) и «Узел устройства UPnP» (UPnPHost); их остановка и отключение - штатный способ ограничить или деактивировать UPnP в Windows. Тип запуска для стабильной работы - «Автоматически» или «Автоматически (отложенный запуск)». Проверьте наличие группы правил в wf.msc в разделе правил для входящих подключений: если группа пуста или отключена, приложения не увидят медиасервер.
Создание правила для конкретного мультимедийного приложения
- wf.msc → «Правила для входящих подключений» → «Создать правило».
- Тип правила: «Для программы».
- Путь к исполняемому файлу, например C:\Program Files\Plex\Plex Media Server\Plex Media Server.exe.
- Действие: «Разрешить подключение».
- Профиль: только «Частный».
- Имя правила совпадает с названием приложения, например «Plex Media Server (входящие)».
Ориентиры по портам для типовых решений: Plex Media Server использует основной TCP-порт 32400 для доступа к серверу (обязательный), а в локальной сети дополнительно задействуются UDP 1900 и TCP 32469 для доступа к Plex DLNA Server. Правило для программы привязано к пути исполняемого файла, поэтому после переустановки в другую папку оно перестаёт срабатывать: в таком случае правило правят или заменяют правилом для порта. Отдельные правила для исходящих подключений обычно не требуются, исходящий трафик Windows пропускает по умолчанию. Если приложение устанавливается как служба, проверьте, что созданное правило относится к тому же exe, который запускает служба.
Безопасность при настройке брандмауэра в домашней сети
Основной риск домашней сети - открытые порты SMB. Уязвимость в SMBv1 использовалась червём WannaCry в 2017 году, и с тех пор правило «445 и 139 не выставляются в интернет» остаётся базовым. Практическая мера: убедиться, что на роутере нет проброса этих портов и порта 3389 наружу, а на самой машине правила SMB разрешены только для частного профиля. UPnP на роутере стоит держать выключенным, если он не нужен для игровых консолей: приложение из локальной сети не должно уметь открывать порт во внешний периметр.
Парольная защита общего доступа снижает риск того, что чужой ноутбук в той же сети прочитает файлы. Гостевая учётная запись должна оставаться отключённой, у каждой учётной записи - свой пароль. Обновления Windows устанавливайте регулярно: значительная часть эксплойтов для сетевых служб закрывается штатными патчами. Если в сети есть старые устройства, которым нужен SMB1, изолируйте их в отдельный VLAN, а не включайте протокол на всех машинах.
Чек-лист безопасной настройки:
- Домашняя сеть помечена как частная, остальные - как общедоступные.
- Правила SMB, обнаружения и мультимедиа включены только для частного профиля.
- Общий доступ защищён паролем, гостевая учётная запись отключена.
- Протокол SMB1 выключен, обновления Windows установлены.
- Порты 445, 139, 3389 не проброшены на роутере во внешнюю сеть.
- Список разрешающих правил в wf.msc ревизуется хотя бы раз в квартал.
Брандмауэр работает вместе с антивирусом: встроенная защита фильтрует сетевые подключения, но не проверяет содержимое вложений и не мешает пользователю ввести учётные данные на фишинговой странице. Дополнительные сценарии с открытием портов и выключением профилей разобраны в статье о включении, отключении и настройке файрвола Windows 10 и 11.
Диагностика и устранение неполадок брандмауэра
Типичные причины недоступности общих ресурсов выстраиваются в короткий список: сетевое подключение получило общедоступный профиль; правила группы «Общий доступ к файлам и принтерам» отключены; сторонний антивирус со своим сетевым экраном перехватывает трафик и блокирует SMB; служба «Сервер» не запущена; подключение отклонено из-за запрета небезопасного гостевого входа; права NTFS не включают нужную учётную запись.
Порядок разбора проблемы:
- Get-NetConnectionProfile - проверьте NetworkCategory активного адаптера.
- Get-NetFirewallProfile | Select-Object Name, Enabled - убедитесь, что нужный профиль включён.
- Get-NetFirewallRule -DisplayGroup «Общий доступ к файлам и принтерам» | Select-Object DisplayName, Enabled, Profile - проверьте состояние правил.
- Get-Service LanmanServer, SSDPSRV - службы должны быть запущены.
- Test-NetConnection -Port 445 с клиентской машины и net view \\IP-сервера.
- Включите журнал брандмауэра и посмотрите, приходят ли пакеты и отбрасываются ли они.
Встроенное средство устранения неполадок в Windows 11 доступно по пути Параметры → Система → Устранение неполадок → Другие средства устранения неполадок. Среди доступных средств есть «Подключения к Интернету» и «Общие папки»; их набор зависит от сборки и редакции системы. Средство проверяет состояние адаптера и часть типовых ошибок, но не показывает, какое именно правило брандмауэра отбросило пакет, поэтому журнал остаётся основным инструментом.
Временное отключение брандмауэра допустимо как диагностический шаг: Set-NetFirewallProfile -Profile Private -Enabled False, затем повторная проверка доступа и немедленное возвращение защиты командой со значением True. Оставлять профиль отключённым на рабочей машине нельзя, а если после отключения брандмауэра доступ по-прежнему не работает, причина лежит вне фильтрации: в службах, правах доступа или в настройках антивируса.
Использование журнала брандмауэра для диагностики
Логирование включается в оснастке: wf.msc → «Свойства брандмауэра Windows Defender» → «Частный профиль» → вкладка «Параметры» → блок «Журнал» → «Настроить». Путь по умолчанию: %systemroot%\system32\LogFiles\Firewall\pfirewall.log, предельный размер удобно поставить 32767 КБ. Отметьте «Записывать пропущенные пакеты»; «Записывать успешные подключения» включайте только на время разбора, иначе файл растёт очень быстро.
Формат строки журнала содержит дату, время, действие (ALLOW или DROP), протокол, IP-адрес источника, IP-адрес назначения, порт источника, порт назначения, размер и направление. Пример проблемной записи: 2026-09-22 12:41:07 DROP TCP 192.168.1.24 192.168.1.10 51422 445 52 - - - RECEIVE. Такая строка означает, что клиент с адресом 192.168.1.24 стучится на порт 445 и пакет отброшен: правило SMB для активного профиля отсутствует или выключено. Разбор удобно делать в PowerShell: Import-Csv с разделителем-пробелом и фильтром по полю действия и порту назначения экономит время при большом журнале.
Дополнительные источники данных: монитор брандмауэра в том же окне свойств профиля показывает активные правила и слушающие порты, а события службы собираются в журнале «Журналы Windows → Безопасность» с источником Microsoft-Windows-Windows Firewall With Advanced Security. Общий разбор профилей, правил и диагностики по журналам приведён в материале о настройке брандмауэра Windows: правилах, профилях и диагностике.
Настройка брандмауэра через командную строку и PowerShell
Для массового развёртывания и повторяемых настроек графический интерфейс заменяют командами. В командной строке от имени администратора:
netsh advfirewall firewall add rule name="SMB-In" dir=in action=allow protocol=TCP localport=445 profile=private netsh advfirewall firewall add rule name="Printer-RAW-9100" dir=in action=allow protocol=TCP localport=9100 profile=private netsh advfirewall firewall show rule name="SMB-In" netsh advfirewall firewall delete rule name="SMB-In"
Те же действия в PowerShell через модуль NetSecurity, который входит в состав Windows 11:
New-NetFirewallRule -DisplayName "SMB-In" -Direction Inbound -Protocol TCP -LocalPort 445 -Action Allow -Profile Private -Group "Домашняя сеть" Enable-NetFirewallRule -DisplayName "SMB-In" Get-NetFirewallRule -DisplayName "SMB-In" | Get-NetFirewallPortFilter Remove-NetFirewallRule -DisplayName "SMB-In"
Полезные проверки: Get-NetFirewallProfile | Select-Object Name, Enabled, DefaultInboundAction показывает политику по умолчанию для каждого профиля, Test-NetConnection -Port 445 проверяет доступность порта из сети. Перед изменением рабочей конфигурации сделайте резервную копию политики: netsh advfirewall export "C:\temp\fw-backup.wfw", восстановление выполняется командой netsh advfirewall import с тем же файлом. В домене правила удобнее распространять через групповую политику, а не запускать команды на каждой машине по отдельности.
Отличия в настройке брандмауэра Windows 11 и Windows 10
Ядро фильтрации в Windows 10 и Windows 11 одно и то же: служба MPSSVC, оснастка wf.msc, модуль NetSecurity и синтаксис netsh advfirewall совпадают. Правила, созданные в Windows 10, переносятся на Windows 11 через файл .wfw, а группы правил SMB, обнаружения и потоковой передачи мультимедиа называются одинаково. Различия касаются интерфейса: в Windows 11 часть переключателей общего доступа перенесена в раздел «Дополнительные параметры сети» в Параметрах, тогда как в Windows 10 они находятся в Центре управления сетями и общим доступом. Отличия интерфейса сетевых настроек между версиями отмечают и публичные руководства по Windows, например сравнение настройки сетевых подключений в Windows 10 и 11.
Второе отличие касается безопасности по умолчанию: в Windows 11 жёстче настроены ограничения на небезопасный гостевой вход SMB, поэтому подключение к старым NAS и сетевым дискам без учётных данных может не проходить до создания на устройстве отдельной учётной записи. Версию системы проверяют командой winver (Win+R) или Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion.
Отдельный аргумент в пользу актуальной версии: поддержка Windows 10 прекращена 14 октября 2025 года. После этой даты Microsoft больше не предоставляет техническую поддержку, обновления компонентов и обновления для системы безопасности, хотя компьютеры продолжают работать, что повышает риск заражения вирусами и вредоносными программами. Microsoft рекомендует обновить устройства до Windows 11, а если они не соответствуют требованиям, зарегистрироваться в программе Windows 10 Consumer ESU (защита до 12 октября 2027 г.) или заменить устройство. Для домашней сети это означает, что приведённые выше правила SMB останутся актуальными, а инструкции для Windows 10 со временем перестанут получать исправления.
Итоговая рабочая последовательность для домашней сети: пометить сеть как частную, включить сетевое обнаружение и общий доступ для частного профиля, проверить, что группы правил SMB и обнаружения активны только в частном профиле, при необходимости добавить правила для портов печати и мультимедийных приложений, затем проверить доступ с другой машины через Test-NetConnection и net view. Если доступ не появился, включите журнал брандмауэра и найдите записи DROP с портом назначения 445 - они укажут, какое именно правило нужно исправить.