Файрвол Windows 10 и 11: как включить, отключить и настроить в 2026 году | AdminWiki

Файрвол Windows 10 и 11: как включить, отключить и настроить в 2026 году

17 сентября 2026 12 мин. чтения
Содержание статьи

Что такое Windows Defender Firewall и зачем им управлять в 2026 году

Брандмауэр Защитника Windows включён во всех трёх профилях сразу после установки Windows 10 или Windows 11 и фильтрует трафик до того, как пакеты дойдут до приложения. Входящие подключения по умолчанию блокируются, исходящие разрешаются. Отсюда типовые симптомы: свежеустановленный веб-сервер на порту 8080 не отвечает, самописная служба на 5000-м порту недоступна из сети, а RDP на 3389 работает только потому, что установщик Windows заранее создал для него группу правил.

Быстрые ответы на три главных вопроса. Включить: Win+R, затем control firewall.cpl, пункт «Включение и отключение брандмауэра», отметка «Включить» для частной и общественной сети. Альтернатива в PowerShell от имени администратора: Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True. Отключить: тот же экран со значением «Отключить» либо Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False, что равнозначно netsh advfirewall set allprofiles state off. Открыть порт без отключения защиты: netsh advfirewall firewall add rule name="Allow TCP 8080" dir=in action=allow protocol=TCP localport=8080 или мастер создания правила в оснастке wf.msc.

Отключение файрвола снимает фильтрацию всех портов сразу, поэтому держать его выключенным дольше нескольких минут диагностики рискованно. Рабочий порядок обратный: сначала определить, какой узел или какое правило рубит трафик, затем создать точечное разрешение. Такой подход экономит время при повторных инцидентах и не оставляет машину открытой для сканирования.

Три сетевых профиля: доменный, частный и публичный

Правила привязаны к профилю сети, а не к компьютеру целиком. Windows назначает профиль автоматически при подключении: доменный (Domain) при видимости контроллера домена, частный (Private) для доверенных сетей, которые вы отметили как домашние или рабочие, публичный (Public) для гостевых Wi-Fi и прочих незнакомых сегментов. Публичный профиль самый строгий: он запрещает обнаружение устройства и большинство входящих подключений.

Проверить активный профиль в PowerShell:

Get-NetConnectionProfile

Вывод покажет имя подключения, InterfaceAlias, NetworkCategory и IPv4Connectivity. Графически то же видно в wf.msc: свойства брандмауэра отображают состояние каждого профиля отдельно.

Пример из практики: правило для порта 3389 создано только для частного профиля. Инженер подключается к той же машине через мобильную точку доступа, Windows переводит сеть в публичный профиль, и RDP перестаёт отвечать. Правило на месте, но применяется оно к другому профилю. Перед любой диагностикой смотрите NetworkCategory. Профиль меняется при подключении к новой сети, а на серверах его фиксируют статически или через политику, чтобы поведение оставалось предсказуемым. Подробный разбор привязки правил к профилям с чек-листом по RDP, SMB и VPN собран в статье Настройка брандмауэра Windows: правила, профили и диагностика.

Чем отличаются настройки в Windows 10 и Windows 11

Ядро фильтрации, служба MpsSvc и формат правил в Windows 10 и Windows 11 одинаковые. Различаются точки входа в интерфейс. В Windows 11 брандмауэр открывается через Параметры, Сеть и Интернет, Брандмауэр и защита сети. В Windows 10 тот же экран доступен через Панель управления, Система и безопасность, Брандмауэр Защитника Windows. В обеих версиях работает короткий путь Win+R и команда control firewall.cpl.

Оснастка wf.msc вызывается одинаково и выглядит идентично, кнопка «Дополнительные параметры» в Windows 11 ведёт именно в неё. Команды PowerShell из модуля NetSecurity и утилита netsh advfirewall совпадают по синтаксису на актуальных сборках. Расхождения возможны на старых версиях Windows 10 до 1809, где часть параметров New-NetFirewallRule отсутствовала.

В корпоративных сборках переключатели могут быть неактивны, а команды завершаться ошибкой доступа: настройки задаёт администратор домена. Причины таких ограничений и способы их разбора описаны в материале про системную политику, которая запрещает управление сетевыми подключениями.

Как включить брандмауэр Windows: все способы

Начните с проверки состояния всех профилей одной командой:

netsh advfirewall show allprofiles

Вывод содержит три блока, Domain Profile, Private Profile и Public Profile, и строку State со значением ON или OFF. Достаточно одного выключенного профиля, чтобы защита оказалась неполной, поэтому проверяйте все три.

Включение через панель управления и Параметры Windows 11

  1. Нажмите Win+R, введите control firewall.cpl и подтвердите Enter.
  2. В левой колонке выберите «Включение и отключение брандмауэра Защитника Windows».
  3. Для блоков «Частная сеть» и «Общественная сеть» отметьте «Включить брандмауэр Защитника Windows».
  4. Нажмите ОК. Изменения применяются сразу, перезагрузка не нужна.

В Windows 11 путь короче: Пуск, Параметры, Сеть и Интернет, Брандмауэр и защита сети, затем переключатель «Вкл.» для частной и общественной сети. Экран Параметров умеет ровно то же, что и firewall.cpl, и переключает те же три профиля.

Включение через PowerShell и netsh

Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True
Get-NetFirewallProfile | Select-Object Name, Enabled
netsh advfirewall set allprofiles state on

Обе команды требуют консоли, запущенной от имени администратора. Для парка машин удобно использовать удалённое выполнение через WinRM:

Invoke-Command -ComputerName SRV01 -ScriptBlock { Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True }

Если профиль остаётся в состоянии OFF, проверьте три причины по порядку: сторонний антивирус перехватил управление фильтрацией, служба Windows Defender Firewall остановлена, настройка перезаписывается доменной политикой. Состояние службы смотрите командой Get-Service MpsSvc, источник политики через gpresult /h report.html.

Как отключить брандмауэр Windows 11 и 10: пошагово и с предупреждениями

Отключение снимает фильтрацию входящего и исходящего трафика целиком. На машине в рабочей сети это окно длиной в минуты: между выключением и повторным включением любой сканер увидит открытые порты. Для проверки гипотезы «блокирует ли файрвол» достаточно создать разрешающее правило, а не гасить защиту.

Отключение через панель управления и Параметры Windows 11

  1. Win+R, затем control firewall.cpl.
  2. «Включение и отключение брандмауэра Защитника Windows».
  3. Для частной и общественной сети выберите «Отключить брандмауэр Защитника Windows (не рекомендуется)».
  4. Подтвердите запрос UAC и нажмите ОК.

После отключения в области уведомлений появится предупреждение Центра безопасности Защитника Windows, а на странице «Безопасность устройства» статус брандмауэра сменится на красный. В Windows 11 то же действие выполняется переключателем в Параметрах, Сеть и Интернет, Брандмауэр и защита сети.

Отключение через PowerShell и netsh

Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False
Set-NetFirewallProfile -Profile Public -Enabled False
netsh advfirewall set allprofiles state off

Изменения применяются мгновенно, перезагрузка не требуется и подтверждение не запрашивается. Отключение одного профиля часто не даёт результата: трафик может идти через сегмент, которому Windows присвоила другой профиль. Возврат к защите выполняется той же командой со значением True и происходит так же быстро.

Типичный сценарий риска: инженер отключает брандмауэр, чтобы проверить, работает ли приложение, убеждается, что дело не в нём, и забывает вернуть настройку. Машина остаётся без фильтрации до следующего аудита. Если отключение всё же нужно, ставьте таймер на включение и фиксируйте действие в тикете.

Как открыть порт в брандмауэре Windows: входящие и исходящие правила

Правило входящего трафика нужно серверу, который принимает подключения: веб-сервису, RDP, SMB, игровому серверу. Правило исходящего трафика нужно, когда требуется ограничить клиента или заблокировать канал, например SMTP на 25-м порту для защиты от рассылки спама. Открывать порт сразу для всех профилей не стоит: ограничение нужным профилем снижает поверхность атаки.

Создание правила для входящего трафика через wf.msc

  1. Win+R, введите wf.msc, подтвердите Enter.
  2. Выберите «Правила для входящих подключений», затем «Создать правило».
  3. Тип правила: «Для порта».
  4. Протокол TCP, вариант «Определённые локальные порты», значение 8080.
  5. Действие: «Разрешить подключение».
  6. Профили: снимите галочку «Публичный», оставьте доменный и частный.
  7. Укажите имя, например «Allow TCP 8080 (test stand)», и добавьте описание с датой и задачей.

Правило начинает работать сразу после нажатия «Готово». Для UDP шаги те же, меняется только выбор протокола. Удаление и правка выполняются из того же списка через контекстное меню.

Создание правила для исходящего трафика

Исходящие соединения в Windows разрешены по умолчанию, поэтому правило создают для блокировки. В wf.msc откройте «Правила для исходящих подключений», затем «Создать правило», «Для порта», укажите удалённый порт и выберите действие «Блокировать подключение». В PowerShell то же выглядит так:

New-NetFirewallRule -DisplayName "Block Outbound TCP 25" -Direction Outbound -Protocol TCP -RemotePort 25 -Action Block

Блокирующее правило имеет приоритет над разрешающим: если для приложения уже есть разрешение, запрет всё равно сработает. Проверяйте исходящие ограничения на тестовой машине, потому что блокировка лишнего порта ломает обновления и лицензионные проверки приложений.

Открытие порта через PowerShell и netsh: готовые команды

New-NetFirewallRule -DisplayName "Allow TCP 8080" -Direction Inbound -Protocol TCP -LocalPort 8080 -Action Allow
New-NetFirewallRule -DisplayName "Allow UDP 51820" -Direction Inbound -Protocol UDP -LocalPort 51820 -Action Allow -Profile Private
Remove-NetFirewallRule -DisplayName "Allow TCP 8080"
netsh advfirewall firewall add rule name="Allow TCP 8080" dir=in action=allow protocol=TCP localport=8080
netsh advfirewall firewall delete rule name="Allow TCP 8080"

Отсутствие параметра -Profile означает правило для всех трёх профилей, включая публичный. Для сервиса, доступного только из локальной сети, добавляйте -Profile Domain,Private. Проверка результата с другой машины: Test-NetConnection -ComputerName 10.0.0.5 -Port 8080. Что реально слушает на самой машине, показывает netstat -ano | findstr :8080 с последующей расшифровкой PID через tasklist /fi "pid eq 1234".

Правила удобно проверять на изолированном стенде, чтобы не рисковать рабочим контуром: для этого подойдёт отдельный VDS в облаке, например в Timeweb Cloud, где машину можно пересоздать за пару минут.

Как разрешить или заблокировать приложение в брандмауэре Windows

Правило для программы строится по пути к exe-файлу, поэтому работает и для сервисов без фиксированного порта. Приложение, запущенное как служба под системной учётной записью, потребует правила с теми же путями, что и у процесса в диспетчере задач.

Разрешение приложения через панель управления

  1. control firewall.cpl, затем «Разрешить взаимодействие с приложением или компонентом».
  2. Нажмите «Изменить параметры», потребуются права администратора.
  3. Найдите программу в списке или выберите «Разрешить другое приложение», «Обзор» и укажите путь к exe.
  4. Отметьте сети, для которых действует разрешение, и сохраните.

Этот способ создаёт правила сразу для всех профилей, что на ноутбуке означает доступ и в публичных сетях. В списке отображаются не все программы: службы и консольные утилиты часто приходится добавлять вручную. В Windows 11 экран тот же и вызывается через firewall.cpl.

Блокировка приложения через правила файрвола

New-NetFirewallRule -DisplayName "Block MyApp out" -Direction Outbound -Program "C:\Tools\app.exe" -Action Block
netsh advfirewall firewall add rule name="Allow MyApp" dir=in action=allow program="C:\Path\app.exe"

Для полной изоляции программы создают два правила: блокирующее исходящее и блокирующее входящее. Блокировка действует независимо от того, какое разрешающее правило существует выше в списке. При обновлении приложения путь может измениться, если в каталоге появилась версия, например C:\Program Files\App\2.1\app.exe. Тогда правило перестаёт совпадать с процессом, и приложение снова получает доступ в сеть. Пример рабочей задачи: разрешить входящие подключения для сервера приложений только в доменном профиле, оставив публичный закрытым.

Типичные ошибки: почему после отключения файрвола приложение всё равно не работает

Выключенный Windows Defender Firewall часто оказывается невиновным. Проверять нужно четыре независимых уровня: сторонний антивирус, доменные политики, сам сервис и оборудование выше по маршруту.

Сторонний антивирус и его файрвол

При установке Kaspersky Endpoint Security, ESET или Dr.Web брандмауэр Windows переходит в пассивный режим, а фильтрацией занимается модуль антивируса. Проверить, кто управляет защитой, можно в Центре безопасности Защитника Windows, раздел «Безопасность устройства». Отключения антивируса недостаточно: его собственный сетевой экран блокирует входящие соединения по умолчанию, и разрешение нужно выдавать в его консоли, а не в Windows.

Групповые политики и управление организацией

В домене правила приходят через Group Policy и перезаписывают локальные. Признак проблемы: правило, созданное вручную, исчезает после gpupdate /force или перезагрузки. Проверка выполняется командами gpresult /h report.html и rsop.msc, нужный раздел политики лежит в Computer Configuration, Windows Settings, Security Settings, Windows Defender Firewall. Менять такие настройки вправе только администратор домена. Алгоритм поиска источника блокировки на уровне DNS, прокси, VPN и политик разобран в статье как устранить блокировку сетевого доступа политикой организации.

Чек-лист диагностики сетевых проблем

  1. Состояние фильтра: netsh advfirewall show allprofiles. Все три профиля должны быть ON, если вы не меняли настройки осознанно.
  2. Активный профиль: Get-NetConnectionProfile. Значение NetworkCategory объясняет, почему правило не срабатывает.
  3. Сторонняя защита: Центр безопасности Защитника Windows и консоль антивируса.
  4. Слушаемые порты: netstat -ano | findstr :8080. Если порт слушает только 127.0.0.1, из сети он недоступен при любых правилах файрвола.
  5. Доступность с другого хоста: Test-NetConnection -ComputerName 10.0.0.5 -Port 8080.
  6. Журнал файрвола: wf.msc, «Свойства», вкладка «Логирование», файл %systemroot%\system32\LogFiles\Firewall\pfirewall.log.
  7. Оборудование выше: NAT и фильтры на роутере, провайдерские ограничения, вышестоящий межсетевой экран.
  8. Блокировка на стороне приложения: скачанный exe может не запускаться из-за метки Mark of the Web и SmartScreen, разбор ситуации приведён в материале про разблокировку загружаемых файлов в Windows.

Разбор примера: инженер отключил файрвол, порт 80 всё равно не отвечает. netstat показывает прослушивание на 127.0.0.1:80, значит сервис привязан только к loopback. Правка конфигурации до 0.0.0.0 решает задачу, а брандмауэр был ни при чём. Второй частый случай: приложение слушает 8080, а снаружи проверяют 80.

Проверять периметр целиком, включая открытые порты и лишние разрешения, удобно по методике из статьи практический аудит сетевой инфраструктуры. Логи pfirewall.log при включённом журналировании растут быстро, и разбирать выгрузку удобнее скриптом: сводку по событиям можно получить через модель, например через AiTunnel с единым API к GPT, Gemini и Claude и оплатой в рублях.

Как безопасно откатить изменения в настройках файрвола

Перед массовыми правками сохраните текущую политику. Экспорт занимает секунды и снимает большую часть риска при экспериментах на рабочей машине.

Экспорт и импорт политики файрвола

netsh advfirewall export "C:\backup\firewall.wfw"
netsh advfirewall import "C:\backup\firewall.wfw"

Экспорт сохраняет всю политику: настройки профилей, правила для портов, программ и служб, параметры журналирования. Импорт заменяет текущие настройки целиком, а не дополняет их, поэтому все правила, созданные после экспорта, будут потеряны. Комфортно использовать в скрипте: экспорт, изменения, проверка, при необходимости импорт обратно.

Сброс файрвола к настройкам по умолчанию

netsh advfirewall reset

Сброс удаляет все пользовательские правила и возвращает стандартное поведение: входящие заблокированы, исходящие разрешены, все три профиля включены. После сброса перестанут работать сервисы, которым требовались открытые порты, включая RDP и файловые шары, поэтому сначала делайте экспорт. Перед крупными изменениями добавляйте точку восстановления командой Checkpoint-Computer -Description "before firewall changes".

Шпаргалка: команды PowerShell и netsh для управления файрволом

ЗадачаPowerShellnetsh
Включить все профилиSet-NetFirewallProfile -Profile Domain,Public,Private -Enabled Truenetsh advfirewall set allprofiles state on
Отключить все профилиSet-NetFirewallProfile -Profile Domain,Public,Private -Enabled Falsenetsh advfirewall set allprofiles state off
Состояние профилейGet-NetFirewallProfile | Select-Object Name, Enablednetsh advfirewall show allprofiles
Список активных правилGet-NetFirewallRule | Where-Object Enabled -eq Truenetsh advfirewall firewall show rule name=all
Разрешить входящий TCP-портNew-NetFirewallRule -DisplayName "Allow TCP 8080" -Direction Inbound -Protocol TCP -LocalPort 8080 -Action Allownetsh advfirewall firewall add rule name="Allow TCP 8080" dir=in action=allow protocol=TCP localport=8080
Разрешить приложениеNew-NetFirewallRule -DisplayName "Allow MyApp" -Direction Inbound -Program "C:\Path\app.exe" -Action Allownetsh advfirewall firewall add rule name="Allow MyApp" dir=in action=allow program="C:\Path\app.exe"
Удалить правилоRemove-NetFirewallRule -DisplayName "Allow TCP 8080"netsh advfirewall firewall delete rule name="Allow TCP 8080"
Экспорт политикинет прямого аналогаnetsh advfirewall export "C:\backup\firewall.wfw"
Импорт политикинет прямого аналогаnetsh advfirewall import "C:\backup\firewall.wfw"
Сброс к значениям по умолчаниюнет прямого аналогаnetsh advfirewall reset

Все команды выполняются от имени администратора. Параметр -Profile Private или Domain,Private ограничивает правило нужным профилем, отсутствие параметра распространяет его на все три. Приведённые команды работают в Windows 10 22H2 и Windows 11 23H2; на более старых сборках проверяйте доступность конкретных параметров New-NetFirewallRule.

Поделиться:
Сохранить гайд? В закладки браузера