Что такое Windows Defender Firewall и зачем им управлять в 2026 году
Брандмауэр Защитника Windows включён во всех трёх профилях сразу после установки Windows 10 или Windows 11 и фильтрует трафик до того, как пакеты дойдут до приложения. Входящие подключения по умолчанию блокируются, исходящие разрешаются. Отсюда типовые симптомы: свежеустановленный веб-сервер на порту 8080 не отвечает, самописная служба на 5000-м порту недоступна из сети, а RDP на 3389 работает только потому, что установщик Windows заранее создал для него группу правил.
Быстрые ответы на три главных вопроса. Включить: Win+R, затем control firewall.cpl, пункт «Включение и отключение брандмауэра», отметка «Включить» для частной и общественной сети. Альтернатива в PowerShell от имени администратора: Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True. Отключить: тот же экран со значением «Отключить» либо Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False, что равнозначно netsh advfirewall set allprofiles state off. Открыть порт без отключения защиты: netsh advfirewall firewall add rule name="Allow TCP 8080" dir=in action=allow protocol=TCP localport=8080 или мастер создания правила в оснастке wf.msc.
Отключение файрвола снимает фильтрацию всех портов сразу, поэтому держать его выключенным дольше нескольких минут диагностики рискованно. Рабочий порядок обратный: сначала определить, какой узел или какое правило рубит трафик, затем создать точечное разрешение. Такой подход экономит время при повторных инцидентах и не оставляет машину открытой для сканирования.
Три сетевых профиля: доменный, частный и публичный
Правила привязаны к профилю сети, а не к компьютеру целиком. Windows назначает профиль автоматически при подключении: доменный (Domain) при видимости контроллера домена, частный (Private) для доверенных сетей, которые вы отметили как домашние или рабочие, публичный (Public) для гостевых Wi-Fi и прочих незнакомых сегментов. Публичный профиль самый строгий: он запрещает обнаружение устройства и большинство входящих подключений.
Проверить активный профиль в PowerShell:
Get-NetConnectionProfile
Вывод покажет имя подключения, InterfaceAlias, NetworkCategory и IPv4Connectivity. Графически то же видно в wf.msc: свойства брандмауэра отображают состояние каждого профиля отдельно.
Пример из практики: правило для порта 3389 создано только для частного профиля. Инженер подключается к той же машине через мобильную точку доступа, Windows переводит сеть в публичный профиль, и RDP перестаёт отвечать. Правило на месте, но применяется оно к другому профилю. Перед любой диагностикой смотрите NetworkCategory. Профиль меняется при подключении к новой сети, а на серверах его фиксируют статически или через политику, чтобы поведение оставалось предсказуемым. Подробный разбор привязки правил к профилям с чек-листом по RDP, SMB и VPN собран в статье Настройка брандмауэра Windows: правила, профили и диагностика.
Чем отличаются настройки в Windows 10 и Windows 11
Ядро фильтрации, служба MpsSvc и формат правил в Windows 10 и Windows 11 одинаковые. Различаются точки входа в интерфейс. В Windows 11 брандмауэр открывается через Параметры, Сеть и Интернет, Брандмауэр и защита сети. В Windows 10 тот же экран доступен через Панель управления, Система и безопасность, Брандмауэр Защитника Windows. В обеих версиях работает короткий путь Win+R и команда control firewall.cpl.
Оснастка wf.msc вызывается одинаково и выглядит идентично, кнопка «Дополнительные параметры» в Windows 11 ведёт именно в неё. Команды PowerShell из модуля NetSecurity и утилита netsh advfirewall совпадают по синтаксису на актуальных сборках. Расхождения возможны на старых версиях Windows 10 до 1809, где часть параметров New-NetFirewallRule отсутствовала.
В корпоративных сборках переключатели могут быть неактивны, а команды завершаться ошибкой доступа: настройки задаёт администратор домена. Причины таких ограничений и способы их разбора описаны в материале про системную политику, которая запрещает управление сетевыми подключениями.
Как включить брандмауэр Windows: все способы
Начните с проверки состояния всех профилей одной командой:
netsh advfirewall show allprofiles
Вывод содержит три блока, Domain Profile, Private Profile и Public Profile, и строку State со значением ON или OFF. Достаточно одного выключенного профиля, чтобы защита оказалась неполной, поэтому проверяйте все три.
Включение через панель управления и Параметры Windows 11
- Нажмите Win+R, введите control firewall.cpl и подтвердите Enter.
- В левой колонке выберите «Включение и отключение брандмауэра Защитника Windows».
- Для блоков «Частная сеть» и «Общественная сеть» отметьте «Включить брандмауэр Защитника Windows».
- Нажмите ОК. Изменения применяются сразу, перезагрузка не нужна.
В Windows 11 путь короче: Пуск, Параметры, Сеть и Интернет, Брандмауэр и защита сети, затем переключатель «Вкл.» для частной и общественной сети. Экран Параметров умеет ровно то же, что и firewall.cpl, и переключает те же три профиля.
Включение через PowerShell и netsh
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True Get-NetFirewallProfile | Select-Object Name, Enabled
netsh advfirewall set allprofiles state on
Обе команды требуют консоли, запущенной от имени администратора. Для парка машин удобно использовать удалённое выполнение через WinRM:
Invoke-Command -ComputerName SRV01 -ScriptBlock { Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True }
Если профиль остаётся в состоянии OFF, проверьте три причины по порядку: сторонний антивирус перехватил управление фильтрацией, служба Windows Defender Firewall остановлена, настройка перезаписывается доменной политикой. Состояние службы смотрите командой Get-Service MpsSvc, источник политики через gpresult /h report.html.
Как отключить брандмауэр Windows 11 и 10: пошагово и с предупреждениями
Отключение снимает фильтрацию входящего и исходящего трафика целиком. На машине в рабочей сети это окно длиной в минуты: между выключением и повторным включением любой сканер увидит открытые порты. Для проверки гипотезы «блокирует ли файрвол» достаточно создать разрешающее правило, а не гасить защиту.
Отключение через панель управления и Параметры Windows 11
- Win+R, затем control firewall.cpl.
- «Включение и отключение брандмауэра Защитника Windows».
- Для частной и общественной сети выберите «Отключить брандмауэр Защитника Windows (не рекомендуется)».
- Подтвердите запрос UAC и нажмите ОК.
После отключения в области уведомлений появится предупреждение Центра безопасности Защитника Windows, а на странице «Безопасность устройства» статус брандмауэра сменится на красный. В Windows 11 то же действие выполняется переключателем в Параметрах, Сеть и Интернет, Брандмауэр и защита сети.
Отключение через PowerShell и netsh
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False Set-NetFirewallProfile -Profile Public -Enabled False netsh advfirewall set allprofiles state off
Изменения применяются мгновенно, перезагрузка не требуется и подтверждение не запрашивается. Отключение одного профиля часто не даёт результата: трафик может идти через сегмент, которому Windows присвоила другой профиль. Возврат к защите выполняется той же командой со значением True и происходит так же быстро.
Типичный сценарий риска: инженер отключает брандмауэр, чтобы проверить, работает ли приложение, убеждается, что дело не в нём, и забывает вернуть настройку. Машина остаётся без фильтрации до следующего аудита. Если отключение всё же нужно, ставьте таймер на включение и фиксируйте действие в тикете.
Как открыть порт в брандмауэре Windows: входящие и исходящие правила
Правило входящего трафика нужно серверу, который принимает подключения: веб-сервису, RDP, SMB, игровому серверу. Правило исходящего трафика нужно, когда требуется ограничить клиента или заблокировать канал, например SMTP на 25-м порту для защиты от рассылки спама. Открывать порт сразу для всех профилей не стоит: ограничение нужным профилем снижает поверхность атаки.
Создание правила для входящего трафика через wf.msc
- Win+R, введите wf.msc, подтвердите Enter.
- Выберите «Правила для входящих подключений», затем «Создать правило».
- Тип правила: «Для порта».
- Протокол TCP, вариант «Определённые локальные порты», значение 8080.
- Действие: «Разрешить подключение».
- Профили: снимите галочку «Публичный», оставьте доменный и частный.
- Укажите имя, например «Allow TCP 8080 (test stand)», и добавьте описание с датой и задачей.
Правило начинает работать сразу после нажатия «Готово». Для UDP шаги те же, меняется только выбор протокола. Удаление и правка выполняются из того же списка через контекстное меню.
Создание правила для исходящего трафика
Исходящие соединения в Windows разрешены по умолчанию, поэтому правило создают для блокировки. В wf.msc откройте «Правила для исходящих подключений», затем «Создать правило», «Для порта», укажите удалённый порт и выберите действие «Блокировать подключение». В PowerShell то же выглядит так:
New-NetFirewallRule -DisplayName "Block Outbound TCP 25" -Direction Outbound -Protocol TCP -RemotePort 25 -Action Block
Блокирующее правило имеет приоритет над разрешающим: если для приложения уже есть разрешение, запрет всё равно сработает. Проверяйте исходящие ограничения на тестовой машине, потому что блокировка лишнего порта ломает обновления и лицензионные проверки приложений.
Открытие порта через PowerShell и netsh: готовые команды
New-NetFirewallRule -DisplayName "Allow TCP 8080" -Direction Inbound -Protocol TCP -LocalPort 8080 -Action Allow New-NetFirewallRule -DisplayName "Allow UDP 51820" -Direction Inbound -Protocol UDP -LocalPort 51820 -Action Allow -Profile Private Remove-NetFirewallRule -DisplayName "Allow TCP 8080"
netsh advfirewall firewall add rule name="Allow TCP 8080" dir=in action=allow protocol=TCP localport=8080 netsh advfirewall firewall delete rule name="Allow TCP 8080"
Отсутствие параметра -Profile означает правило для всех трёх профилей, включая публичный. Для сервиса, доступного только из локальной сети, добавляйте -Profile Domain,Private. Проверка результата с другой машины: Test-NetConnection -ComputerName 10.0.0.5 -Port 8080. Что реально слушает на самой машине, показывает netstat -ano | findstr :8080 с последующей расшифровкой PID через tasklist /fi "pid eq 1234".
Правила удобно проверять на изолированном стенде, чтобы не рисковать рабочим контуром: для этого подойдёт отдельный VDS в облаке, например в Timeweb Cloud, где машину можно пересоздать за пару минут.
Как разрешить или заблокировать приложение в брандмауэре Windows
Правило для программы строится по пути к exe-файлу, поэтому работает и для сервисов без фиксированного порта. Приложение, запущенное как служба под системной учётной записью, потребует правила с теми же путями, что и у процесса в диспетчере задач.
Разрешение приложения через панель управления
- control firewall.cpl, затем «Разрешить взаимодействие с приложением или компонентом».
- Нажмите «Изменить параметры», потребуются права администратора.
- Найдите программу в списке или выберите «Разрешить другое приложение», «Обзор» и укажите путь к exe.
- Отметьте сети, для которых действует разрешение, и сохраните.
Этот способ создаёт правила сразу для всех профилей, что на ноутбуке означает доступ и в публичных сетях. В списке отображаются не все программы: службы и консольные утилиты часто приходится добавлять вручную. В Windows 11 экран тот же и вызывается через firewall.cpl.
Блокировка приложения через правила файрвола
New-NetFirewallRule -DisplayName "Block MyApp out" -Direction Outbound -Program "C:\Tools\app.exe" -Action Block netsh advfirewall firewall add rule name="Allow MyApp" dir=in action=allow program="C:\Path\app.exe"
Для полной изоляции программы создают два правила: блокирующее исходящее и блокирующее входящее. Блокировка действует независимо от того, какое разрешающее правило существует выше в списке. При обновлении приложения путь может измениться, если в каталоге появилась версия, например C:\Program Files\App\2.1\app.exe. Тогда правило перестаёт совпадать с процессом, и приложение снова получает доступ в сеть. Пример рабочей задачи: разрешить входящие подключения для сервера приложений только в доменном профиле, оставив публичный закрытым.
Типичные ошибки: почему после отключения файрвола приложение всё равно не работает
Выключенный Windows Defender Firewall часто оказывается невиновным. Проверять нужно четыре независимых уровня: сторонний антивирус, доменные политики, сам сервис и оборудование выше по маршруту.
Сторонний антивирус и его файрвол
При установке Kaspersky Endpoint Security, ESET или Dr.Web брандмауэр Windows переходит в пассивный режим, а фильтрацией занимается модуль антивируса. Проверить, кто управляет защитой, можно в Центре безопасности Защитника Windows, раздел «Безопасность устройства». Отключения антивируса недостаточно: его собственный сетевой экран блокирует входящие соединения по умолчанию, и разрешение нужно выдавать в его консоли, а не в Windows.
Групповые политики и управление организацией
В домене правила приходят через Group Policy и перезаписывают локальные. Признак проблемы: правило, созданное вручную, исчезает после gpupdate /force или перезагрузки. Проверка выполняется командами gpresult /h report.html и rsop.msc, нужный раздел политики лежит в Computer Configuration, Windows Settings, Security Settings, Windows Defender Firewall. Менять такие настройки вправе только администратор домена. Алгоритм поиска источника блокировки на уровне DNS, прокси, VPN и политик разобран в статье как устранить блокировку сетевого доступа политикой организации.
Чек-лист диагностики сетевых проблем
- Состояние фильтра: netsh advfirewall show allprofiles. Все три профиля должны быть ON, если вы не меняли настройки осознанно.
- Активный профиль: Get-NetConnectionProfile. Значение NetworkCategory объясняет, почему правило не срабатывает.
- Сторонняя защита: Центр безопасности Защитника Windows и консоль антивируса.
- Слушаемые порты: netstat -ano | findstr :8080. Если порт слушает только 127.0.0.1, из сети он недоступен при любых правилах файрвола.
- Доступность с другого хоста: Test-NetConnection -ComputerName 10.0.0.5 -Port 8080.
- Журнал файрвола: wf.msc, «Свойства», вкладка «Логирование», файл %systemroot%\system32\LogFiles\Firewall\pfirewall.log.
- Оборудование выше: NAT и фильтры на роутере, провайдерские ограничения, вышестоящий межсетевой экран.
- Блокировка на стороне приложения: скачанный exe может не запускаться из-за метки Mark of the Web и SmartScreen, разбор ситуации приведён в материале про разблокировку загружаемых файлов в Windows.
Разбор примера: инженер отключил файрвол, порт 80 всё равно не отвечает. netstat показывает прослушивание на 127.0.0.1:80, значит сервис привязан только к loopback. Правка конфигурации до 0.0.0.0 решает задачу, а брандмауэр был ни при чём. Второй частый случай: приложение слушает 8080, а снаружи проверяют 80.
Проверять периметр целиком, включая открытые порты и лишние разрешения, удобно по методике из статьи практический аудит сетевой инфраструктуры. Логи pfirewall.log при включённом журналировании растут быстро, и разбирать выгрузку удобнее скриптом: сводку по событиям можно получить через модель, например через AiTunnel с единым API к GPT, Gemini и Claude и оплатой в рублях.
Как безопасно откатить изменения в настройках файрвола
Перед массовыми правками сохраните текущую политику. Экспорт занимает секунды и снимает большую часть риска при экспериментах на рабочей машине.
Экспорт и импорт политики файрвола
netsh advfirewall export "C:\backup\firewall.wfw" netsh advfirewall import "C:\backup\firewall.wfw"
Экспорт сохраняет всю политику: настройки профилей, правила для портов, программ и служб, параметры журналирования. Импорт заменяет текущие настройки целиком, а не дополняет их, поэтому все правила, созданные после экспорта, будут потеряны. Комфортно использовать в скрипте: экспорт, изменения, проверка, при необходимости импорт обратно.
Сброс файрвола к настройкам по умолчанию
netsh advfirewall reset
Сброс удаляет все пользовательские правила и возвращает стандартное поведение: входящие заблокированы, исходящие разрешены, все три профиля включены. После сброса перестанут работать сервисы, которым требовались открытые порты, включая RDP и файловые шары, поэтому сначала делайте экспорт. Перед крупными изменениями добавляйте точку восстановления командой Checkpoint-Computer -Description "before firewall changes".
Шпаргалка: команды PowerShell и netsh для управления файрволом
| Задача | PowerShell | netsh |
|---|---|---|
| Включить все профили | Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True | netsh advfirewall set allprofiles state on |
| Отключить все профили | Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False | netsh advfirewall set allprofiles state off |
| Состояние профилей | Get-NetFirewallProfile | Select-Object Name, Enabled | netsh advfirewall show allprofiles |
| Список активных правил | Get-NetFirewallRule | Where-Object Enabled -eq True | netsh advfirewall firewall show rule name=all |
| Разрешить входящий TCP-порт | New-NetFirewallRule -DisplayName "Allow TCP 8080" -Direction Inbound -Protocol TCP -LocalPort 8080 -Action Allow | netsh advfirewall firewall add rule name="Allow TCP 8080" dir=in action=allow protocol=TCP localport=8080 |
| Разрешить приложение | New-NetFirewallRule -DisplayName "Allow MyApp" -Direction Inbound -Program "C:\Path\app.exe" -Action Allow | netsh advfirewall firewall add rule name="Allow MyApp" dir=in action=allow program="C:\Path\app.exe" |
| Удалить правило | Remove-NetFirewallRule -DisplayName "Allow TCP 8080" | netsh advfirewall firewall delete rule name="Allow TCP 8080" |
| Экспорт политики | нет прямого аналога | netsh advfirewall export "C:\backup\firewall.wfw" |
| Импорт политики | нет прямого аналога | netsh advfirewall import "C:\backup\firewall.wfw" |
| Сброс к значениям по умолчанию | нет прямого аналога | netsh advfirewall reset |
Все команды выполняются от имени администратора. Параметр -Profile Private или Domain,Private ограничивает правило нужным профилем, отсутствие параметра распространяет его на все три. Приведённые команды работают в Windows 10 22H2 и Windows 11 23H2; на более старых сборках проверяйте доступность конкретных параметров New-NetFirewallRule.