Почему брандмауэр Windows 11 может блокировать работу и как быстро определить причину
Брандмауэр Windows 11 фильтрует входящий и исходящий трафик через службу MpsSvc (Windows Defender Firewall) и три сетевых профиля: доменный, частный и публичный. Когда на рабочей станции или сервере пропадает сеть, причина обычно попадает в одну из четырёх групп: служба брандмауэра остановлена, активное правило блокирует порт или программу, сторонний антивирус перехватил управление фильтрацией, повреждены системные файлы, от которых зависит служба.
Начинать стоит с проверки состояния службы и журнала брандмауэра. Эти два источника отвечают на главный вопрос: фильтр вообще работает и что именно он отбрасывает. Проверка занимает пару минут и отсекает половину ложных версий, включая проблемы DNS, маршрутизации и прокси, которые часто принимают за блокировку брандмауэром.
Типичные симптомы, указывающие на фильтр: приложение не может подключиться к серверу, хотя процесс запущен; VPN-клиент пишет, что служба недоступна; RDP или SMB отвечает таймаутом из одной подсети и работает из другой; служба брандмауэра не стартует, а вместе с ней молчит и защита. Полное отключение брандмауэра для проверки снижает безопасность и часто маскирует настоящую причину, поэтому идите от службы и правил, а не от выключения защиты.
Проверка и запуск службы брандмауэра Windows
Основа фильтрации в Windows 11 - служба MpsSvc с отображаемым именем Windows Defender Firewall. Без неё не применяются ни правила, ни профили. Статус виден в оснастке services.msc или по команде Get-Service MpsSvc в PowerShell: поле Status должно показывать Running, а StartupType - Automatic.
Запуск выполняется командой Start-Service MpsSvc из сессии с правами администратора. Если служба стартует и сразу останавливается, дело в зависимостях или политике. В контексте работы MpsSvc упоминаются службы RpcSs, RpcEptMapper и BFE (Base Filtering Engine). BFE фильтрует пакеты на уровне ядра, поэтому при её остановке брандмауэр не работает даже формально запущенным.
Важное ограничение: остановка службы Windows Defender Firewall не поддерживается и может вызвать более широкие проблемы в Windows. Если цель - временно отключить брандмауэр, отключайте профили брандмауэра, а не останавливайте службу.
Зависимости проверяются в свойствах службы на вкладке «Зависимости» или командой Get-Service BFE, RpcSs. Если BFE отключена, верните её в автоматический режим: Set-Service BFE -StartupType Automatic, затем Start-Service BFE. Общий порядок работы с системными службами, включая таблицу критичных для сервера компонентов и точку отката, разобран в материале Как безопасно отключить системную службу в Windows.
Когда настройками управляет домен, оснастка показывает одно состояние, а применённая политика - другое. Команда gpresult /h report.html соберёт отчёт, где видно, какая GPO задаёт параметры брандмауэра. Если служба выключена политикой, локальные правки не применятся до её пересмотра. Базовые операции включения и выключения защиты через панель управления, PowerShell и netsh с учётом профилей описаны в статье Файрвол Windows 10 и 11: как включить, отключить и настроить.
Диагностика ошибок запуска службы
Чаще всего запуск MpsSvc прерывается с одним из трёх кодов.
- Ошибка 5, «Доступ запрещён». Процесс запущен без прав администратора либо старт блокирует политика ограниченного доступа. Запускайте PowerShell от имени администратора и проверяйте GPO.
- Ошибка 1068, «Не удалось запустить зависимую службу». Не работает BFE или RPC. Поднимайте зависимости по очереди.
- Ошибка 1053, «Служба не ответила на запрос своевременно». Служба зависла или повреждены её компоненты. Смотрите журнал событий, затем проверяйте целостность системных файлов.
Журнал открывается командой eventvwr.msc: раздел «Журналы Windows» → «Система», источник Service Control Manager. Строки со временем старта службы укажут точный код и зависимость, на которой произошёл сбой.
Анализ журнала и монитора брандмауэра для выявления блокировок
Монитор брандмауэра (wf.msc) включает запись отброшенных и пропущенных пакетов. Путь: «Свойства» нужного профиля → вкладка «Параметры» → блок «Журналирование» → «Настроить». Папка журнала по умолчанию - %windir%\System32\LogFiles\Firewall, и служба NT SERVICE\mpssvc должна иметь разрешение FullControl на эту папку и файлы. Держите запись включённой только на время диагностики: журнал растёт быстро и на нагруженном сервере может занять гигабайты.
Ведение журнала не происходит, пока не включены параметры логирования отброшенных пакетов или разрешённых входящих подключений. Настроить их можно командами netsh advfirewall set allprofiles logging allowedconnections enable и netsh advfirewall set allprofiles logging droppedconnections enable. Если журналы не создаются или события не записываются, проверьте разрешения службы Windows Defender Firewall на папку журнала и существование папки, если задан пользовательский путь.
Точный формат строки журнала и полный список полей в доступных источниках не подтверждён, поэтому перед разбором файла сверяйтесь с документацией Microsoft для вашей сборки Windows 11. Практический ориентир: ищите записи об отброшенных пакетах и сопоставляйте их с портом и профилем, который вас интересует. Если блокируется RDP, смотрите записи по порту 3389; если SMB - по порту 445. Журнал отвечает, какой порт закрыт, а монитор брандмауэра помогает понять, каким правилом.
Сопоставление «пакет - правило» удобнее искать в мониторе: правило с совпадающим портом и профилем чаще всего и стоит в цепочке блокировки. Явно заданные правила блокировки (explicit block rules) имеют приоритет над любыми конфликтующими правилами разрешения. Явно заданные правила разрешения, в свою очередь, имеют приоритет над настройкой блокировки по умолчанию, а более конкретные правила - над менее конкретными, кроме случаев явных правил блокировки. Правила исходящего трафика подчиняются тем же правилам приоритета, что и входящие. Полный порядок работы с входящими и исходящими правилами, профилями и GPO разобран в руководстве Настройка брандмауэра Windows: правила, профили и диагностика.
Использование PowerShell для анализа логов
Для быстрого поиска блокировок не нужно открывать журнал целиком. Команда Get-Content pfirewall.log | Select-String 'DROP' | Select-Object -First 20 выведет первые двадцать отброшенных пакетов. Фильтр по адресу или порту добавляется так: Select-String 'DROP' | Select-String '3389'.
Для больших логов удобнее разобрать файл как таблицу с разделителем-пробелом: Import-Csv pfirewall.log -Delimiter ' ', затем фильтровать по нужным полям. Менять формат самого файла не стоит: правка разделителей или заголовка ломает чтение и снижает доверие к данным.
Устранение конфликтов брандмауэра со сторонними антивирусами и VPN
Стороннее ПО безопасности может переводить Windows Defender в отключённый режим по умолчанию. Если установлен сторонний антивирус, встроенный фильтр может не управлять защитой, и причину сбоя сетевого приложения стоит искать в правилах стороннего продукта, а не в wf.msc. В рамках устранения неполадок документация Microsoft рекомендует временно отключать все типы брандмауэров и сторонние антивирусные программы, а при необходимости - удалять стороннее ПО безопасности. Делайте это только с согласия владельца инфраструктуры и на минимально необходимое время.
VPN-клиенты конфликтуют с фильтром иначе. У Cisco AnyConnect Secure Mobility Client и его преемника Cisco Secure Client ошибка «VPN service not available» возникает, когда клиент не может запустить или найти фоновую службу vpnagent.exe. Среди причин этой ошибки - блокировка сетевых операций клиента встроенным брандмауэром Windows, Защитником Windows или сторонними антивирусами, как описано в разборе ошибки Cisco VPN Service Not Available. Первый шаг - перезапустить службу Cisco AnyConnect VPN Agent, это закрывает большинство случаев остановки или зависания. Второй шаг - разрешить vpnagent.exe входящие подключения точечным правилом: New-NetFirewallRule -DisplayName 'Allow vpnagent' -Direction Inbound -Program 'C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe' -Action Allow.
Если сетевой доступ блокирует доменная политика, а не локальный фильтр, разбирайте цепочку от DNS и маршрутизации к прокси, VPN, брандмауэру и антивирусу. Алгоритм локализации сбоя до нужного уровня приведён в статье Как устранить блокировку сетевого доступа политикой организации в Windows.
Как проверить, какой брандмауэр активен
Откройте «Параметры» → «Конфиденциальность и защита» → «Безопасность Windows» → «Брандмауэр и защита сети». Если по профилю указано «Управляется сторонним антивирусом», встроенный фильтр отключён. Быстрая проверка из PowerShell: Get-NetFirewallProfile | Select-Object Name, Enabled. Значение True означает, что профиль активен. Не отключайте сторонний антивирус для диагностики, если это запрещено политикой безопасности: сначала согласуйте изменение с владельцем инфраструктуры.
Использование встроенного средства устранения неполадок и PowerShell для точечного изменения правил
Встроенное средство устранения неполадок в Windows 11 запускается по пути «Параметры» → «Система» → «Устранение неполадок» → «Другие средства устранения неполадок» → «Запуск» рядом с нужным средством. Оно умеет перезапускать сетевые адаптеры и службы. Утверждение, что при сбросе сети средство возвращает брандмауэр к настройкам по умолчанию, в доступных источниках не подтверждено, поэтому перед запуском на всякий случай сохраните пользовательские правила: сброс может удалить их без отдельного подтверждения.
Точечные правки надёжнее делать командлетами. Поиск правила: Get-NetFirewallRule -DisplayName 'Allow HTTP'. Включение: Set-NetFirewallRule -DisplayName 'Allow HTTP' -Enabled True. Создание правила для входящего трафика на порт 80: New-NetFirewallRule -DisplayName 'Allow HTTP' -Direction Inbound -LocalPort 80 -Protocol TCP -Action Allow. Удаление ненужного правила: Remove-NetFirewallRule -DisplayName 'Allow HTTP'.
Ограничение у командлетов NetSecurity одно: они работают только при запущенной службе брандмауэра. Если MpsSvc остановлена, Get-NetFirewallRule вернёт ошибку, а менять правила будет нечем. Сначала поднимите службу, потом правьте политику.
Экспорт и импорт правил для резервного копирования
Перед массовыми изменениями сохраните текущую политику: Export-NetFirewallRule -PolicyStore ActiveStore -FileName C:\temp\firewall_rules.wfw. Откат выполняется командой Import-NetFirewallRule -FileName C:\temp\firewall_rules.wfw. Импорт перезапишет правила с теми же именами, поэтому держите копию на отдельном диске или сетевом ресурсе, а не в папке, которую чистит система.
Восстановление повреждённых компонентов брандмауэра через DISM и chkdsk
К DISM обращаются, когда служба не запускается, правила не применяются, а в журнале событий есть записи о повреждении системных файлов. Команда DISM /Online /Cleanup-Image /RestoreHealth восстанавливает хранилище компонентов Windows и требует доступа к серверам Windows Update. Если служба обновлений отключена или повреждена, команда завершится ошибкой, и тогда источником восстановления указывают install.wim или install.esd с ISO-образа той же версии Windows. Синтаксис с явным источником: DISM /Online /Cleanup-Image /RestoreHealth /Source:install.wim:1 /LimitAccess.
После DISM запустите sfc /scannow: проверка целостности защищённых файлов дополнит восстановление. Проверка диска chkdsk C: /f /r уместна при подозрении на физические ошибки накопителя, поскольку она ищет повреждённые сектора и может занять продолжительное время на больших дисках. На боевом сервере без окна обслуживания её запускать не стоит: проверка длится часами и требует перезагрузки.
Эти команды не относятся к брандмауэру напрямую. Они восстанавливают компоненты, от которых он зависит: хранилище компонентов, службы и файловую систему. Процесс восстановления может занять от 10 до 30 минут, а на повреждённом диске дольше. Если сеть по-прежнему не работает после проверки системных файлов, посмотрите план восстановления сетевых параметров без сброса в материале Восстановление сетевых настроек Windows: пошаговый план без сброса системы.
Проверка результата и типичные ошибки при диагностике брандмауэра
После правок убедитесь, что соединение восстановлено. Проверка порта: Test-NetConnection -ComputerName example.com -Port 80. Поле TcpTestSucceeded со значением True означает, что трафик проходит. Активность правила: Get-NetFirewallRule -DisplayName 'Allow HTTP' | Select-Object Enabled. Затем вернитесь в журнал и убедитесь, что новых записей об отброшенных пакетах по нужному порту нет.
Типичные ошибки, которые ломают среду:
- Отключение брандмауэра вместо создания правила. Это снимает защиту целиком и маскирует причину. Правильнее разрешить конкретную программу или порт.
- Правка встроенных правил по умолчанию. Их изменение затрагивает десятки сценариев, создавайте отдельное правило с понятным именем.
- Игнорирование групповых политик. Правила, заданные GPO, могут перезаписаться при следующем обновлении политик, и локальная правка исчезнет.
- Массовые изменения без резервной копии. Экспорт правил перед работой экономит часы на откате.
Если проблема не решена, вернитесь к анализу журнала: новые записи об отброшенных пакетах покажут, какое правило осталось в цепочке. Рабочий порядок действий такой: служба, зависимости, журнал, правило, проверка соединения. Такой маршрут отсекает ложные версии и не требует отключать защиту.
Пути к журналам и поведение командлетов NetSecurity зависят от сборки Windows 11. Перед массовыми изменениями прогоняйте команды на тестовом узле, сверяйтесь с документацией Microsoft для своей версии и держите экспорт правил под рукой.