Исключение в брандмауэре Windows 11 создаётся в оснастке wf.msc за четыре шага: выбрать направление подключений, задать тип правила (программа или порт), указать действие «Разрешить подключение», отметить сетевые профили и сохранить правило под понятным именем. Удаляется исключение там же: правый клик по строке в списке и «Удалить». Временную ненадобность правила закрывают не удалением, а пунктом «Отключить правило».
Быстрый путь для программ лежит в параметрах Windows: Сеть и Интернет → Брандмауэр Защитника Windows → «Разрешить приложение через брандмауэр». Для повторяемых операций, аудита и работы с парком машин используйте PowerShell: New-NetFirewallRule, Set-NetFirewallRule, Remove-NetFirewallRule.
Зачем управлять исключениями в брандмауэре Windows 11
Брандмауэр Защитника Windows блокирует входящие подключения, для которых нет разрешающего правила, и пропускает большинство исходящих. Чтобы приложение, порт или служба работали, для них создают исключение: правило, снимающее блокировку в заданном направлении и для выбранного сетевого профиля.
Типовые рабочие задачи выглядят так: открыть порт 443 для веб-сервера, разрешить SMB-доступ к сетевой папке, дать удалённому рабочему столу принимать подключения на 3389, разрешить агенту мониторинга слушать свой порт, запустить внутреннее корпоративное приложение, которое обменивается данными по сети.
Управление доступно из графического интерфейса и из командной строки. Оснастка wf.msc даёт полный набор параметров, раздел «Разрешить приложение через брандмауэр» ускоряет работу с программами, PowerShell закрывает задачи автоматизации и аудита. Логика профилей, включение и отключение защиты разобраны в статье про включение и отключение брандмауэра Windows.
Лишние исключения расширяют поверхность атаки. Порт, открытый для разового теста, продолжит принимать попытки подключений, а программа, удалённая с диска, оставит в системе правило, по которому сработает подменённый бинарник с тем же путём. Поэтому добавление и удаление правил держат в одном процессе: создали исключение под задачу, решили задачу, отозвали правило.
Подготовка к изменению правил брандмауэра
Соберите данные до открытия оснастки, иначе правило придётся пересоздавать.
- Полный путь к исполняемому файлу. У 64-битной программы это обычно C:\Program Files\НазваниеПрограммы\app.exe, у 32-битной на 64-битной системе путь ведёт в C:\Program Files (x86) или в SysWOW64.
- Имя службы, если исключение создаётся для системного сервиса, а не для запуска из-под пользователя.
- Номер порта и протокол: TCP или UDP. Ошибка в протоколе даёт формально включённое правило, которое не пропускает трафик.
- Направление трафика. Серверные приложения, сетевые папки и удалённый доступ требуют входящих правил.
- Профиль сети: домен, частная или общественная. От выбора зависит, действует ли правило в рабочей сети, дома или в публичной точке доступа.
Изменять правила можно только с правами администратора: оснастка wf.msc запросит подтверждение UAC, а PowerShell нужно запускать от имени администратора. Без этих прав список правил открывается только для чтения.
Перед массовыми правками сделайте резервную копию конфигурации. В wf.msc это меню «Действие» → «Экспорт политики», файл с расширением .wfw, возврат выполняется через «Импорт политики». В экспорт попадают и правила, и настройки профилей, поэтому файл удобно хранить рядом с конфигурацией сервера. Точка восстановления системы тоже пригодится, если планируются изменения не только в брандмауэре.
Проверьте, не управляется ли защита централизованно. Если правила приходят через групповые политики, локальное исключение может исчезнуть при следующем обновлении политики. Официальное описание настройки правил через групповые политики приведено в документации Microsoft: Configure Firewall Rules With Group Policy.
Как добавить исключение для программы в брандмауэре Windows 11
Через оснастку wf.msc
- Нажмите Win+R, введите wf.msc и подтвердите ввод клавишей Enter.
- Подтвердите запрос контроля учётных записей.
- В левой панели выберите «Правила для входящих подключений».
- В правой панели нажмите «Создать правило…».
- В мастере укажите тип правила «Для программы» и нажмите «Далее».
- Отметьте «Путь к программе» и укажите файл через кнопку «Обзор». Для службы выберите вариант с путём к службе.
- На шаге действия отметьте «Разрешить подключение». Пункт «Разрешить подключение, если оно защищено» оставьте выключенным: он требует, чтобы трафик был аутентифицирован и защищён проверкой целостности средствами IPsec, а для этого нужно отдельное правило IPsec для аутентификации трафика. Без такой настройки правило не сработает.
- Отметьте профили сети, где правило должно действовать: домен, частная, общественная.
- Задайте имя и описание. Формулировка вида «1C сервер, 1cv8.exe, порт 1541, задача 4471» через полгода сэкономит время при аудите.
- Нажмите «Готово» и убедитесь, что правило появилось в списке с отметкой «Да» в столбце «Включено» и действием «Разрешить».
Требование аутентификации и защиты целостности трафика для опции «Разрешить подключение, если оно защищено» описано в документации Microsoft: Windows Firewall with Advanced Security. Необходимость отдельного правила IPsec для аутентификации трафика зафиксирована в справке по командлету New-NetFirewallRule.
Если приложение блокируется на исходящем направлении, повторите шаги в разделе «Правила для исходящих подключений». Потребность в этом возникает редко: по умолчанию Windows Firewall разрешает весь исходящий сетевой трафик, если он не соответствует правилу, запрещающему этот трафик. Явные блокирующие правила перекрывают это поведение.
Типичная ошибка на этом шаге: отметить все три профиля «на всякий случай». Правило, действующее в общественной сети, открывает доступ и в кафе, и в аэропорту, где доверия к сети нет. Для рабочей задачи достаточно домена и частной сети.
Через параметры Windows
- Откройте Пуск → Параметры → Сеть и Интернет → Брандмауэр Защитника Windows.
- Перейдите по ссылке «Разрешить приложение через брандмауэр».
- Нажмите «Изменить параметры» и подтвердите права администратора.
- Найдите программу в списке и отметьте галочками нужные профили.
- Если программы в списке нет, нажмите «Разрешить другое приложение…», укажите путь к исполняемому файлу и добавьте запись.
Способ быстрее, но менее точный. Он создаёт разрешающие правила для входящих подключений сразу по всем отмеченным профилям и не даёт задать область по IP-адресам. Для домашней машины или тестового стенда вариант удобен, для сервера в сегменте с ограниченным доступом лучше использовать wf.msc.
Как добавить исключение для порта в брандмауэре Windows 11
- Откройте wf.msc через Win+R.
- Выберите «Правила для входящих подключений» и нажмите «Создать правило…».
- Укажите тип правила «Для порта».
- Выберите протокол: TCP или UDP. Для HTTP, HTTPS, RDP и SMB нужен TCP, для DNS, DHCP и части игровых серверов - UDP.
- Отметьте «Определённые локальные порты» и введите номер. Несколько портов перечисляются через запятую, диапазон задаётся через дефис.
- На шаге действия отметьте «Разрешить подключение».
- Отметьте профили сети. Для сервиса, доступного только из локальной сети, оставьте домен и частную сеть.
- Задайте имя и описание, например «HTTPS 443 для nginx».
- Нажмите «Готово» и проверьте строку в списке правил.
Ориентиры по типовым сервисам: 80 и 443 для веб-серверов, 3389 для удалённого рабочего стола, 445 и 139 для SMB, 1433 для Microsoft SQL Server, 53 для DNS-сервера, 22 для OpenSSH.
Диапазоны портов открывайте только тогда, когда приложение действительно использует динамический набор. Правило на порты 1-65535 равносильно отключению фильтрации для выбранного профиля.
Для служб, доступных из интернета, ограничьте источники. На вкладке «Область» правила задайте удалённые IP-адреса: подсеть администрирования, адрес VPN-шлюза или конкретный сервер. Для 3389 ограничение по адресам убирает саму возможность подключения из недоверенных сетей.
Как удалить или отключить исключение в брандмауэре Windows 11
Отключение оставляет правило на месте, но делает его неактивным: конфигурация сохраняется, трафик по нему не проходит. Удаление убирает правило безвозвратно, вернуть его можно восстановлением из экспорта или повторным созданием.
Практическое правило: если сервис вернётся через пару дней, правило отключают; если сервис выведен из эксплуатации, правило удаляют.
- Откройте wf.msc.
- Выберите раздел «Правила для входящих подключений» или «Правила для исходящих подключений».
- Найдите нужное правило. Столбцы «Имя», «Профиль», «Включено» и «Действие» сортируются щелчком по заголовку, а для отбора по подстроке используйте «Действие» → «Фильтр».
- Для удаления: правый клик по правилу → «Удалить» и подтверждение действия.
- Для отключения: правый клик → «Отключить правило». Строка останется в списке с отметкой «Нет» в столбце «Включено».
Правила одного продукта удобнее искать по имени группы: названия вроде «1С:Предприятие» объединяют несколько строк, и удалять их логично пачкой, а не по одному.
Правила, созданные через «Разрешить приложение через брандмауэр», отключаются снятием галочки в том же разделе параметров. Учтите, что для одной программы могут существовать и отдельные правила из оснастки wf.msc: они управляются независимо, и снятие галочки в параметрах их не затрагивает. Перед тем как считать программу закрытой, проверьте список правил в wf.msc по имени программы или пути к исполняемому файлу.
Перед удалением убедитесь, что правило не обслуживает критичный сервис. Посмотрите путь к программе и номер порта в свойствах правила и сверьте с запущенными службами на сервере. Если сомнения остаются, отключите правило на рабочий день и понаблюдайте за журналами.
Безопасность исключений: почему важно проверять актуальность
Каждое разрешающее правило расширяет поверхность атаки: добавляет порт, программу или службу, до которых может добраться злоумышленник. Открытый 3389 становится целью для автоматического подбора паролей, разрешённое приложение с уязвимостью в парсере файлов превращается во входную точку, а правило для старой версии клиента остаётся в силе после его удаления с диска.
Отдельная категория риска: правило, указывающее путь к программе в папке с правами записи для обычных пользователей. Подменённый файл по тому же пути получит сетевое разрешение, выданное совсем другому приложению.
Аудит исключений проводят раз в квартал, после изменений в инфраструктуре и после вывода сервиса из эксплуатации. Минимальный набор проверок:
- выгрузить список включённых разрешающих правил и сверить его с инвентарём приложений;
- отметить правила без описания, назначение которых уже неизвестно;
- найти правила с путями, которых нет на диске;
- проверить правила с широкими диапазонами портов и профилем «Общественная»;
- проверить правила для сервисов, которые больше не используются.
Выгрузка списка занимает одну команду: Get-NetFirewallRule -Enabled True -Direction Inbound | Select-Object DisplayName, Action, Profile, Program | Export-Csv -Path C:\Temp\firewall-inbound.csv -Encoding UTF8. Дальше файл разбирают в таблице: сортировка по столбцу Program быстро показывает правила для отсутствующих программ.
Критерии отзыва правила: программа удалена, порт больше не нужен, правило создавали для временного тестирования, служба переехала на другой узел, приложение работает через прокси или балансировщик и прямое подключение ему не требуется.
Тот же подход шире, чем брандмауэр: принцип минимальных привилегий требует разрешать только необходимое и регулярно отзывать лишнее. Как это устроено в Windows, Linux и облаках, разобрано в материале об ограничении прав сисадмина.
Управление исключениями через PowerShell
Командлеты NetSecurity закрывают все операции с правилами. Консоль нужно открыть от имени администратора. Полный синтаксис и параметры командлета приведены в справке Microsoft: New-NetFirewallRule.
Правило для программы:
New-NetFirewallRule -DisplayName 'MyApp Inbound' -Direction Inbound -Program 'C:\Program Files\MyApp\app.exe' -Action Allow -Profile Domain,Private
Правило для порта:
New-NetFirewallRule -DisplayName 'HTTPS 443' -Direction Inbound -Protocol TCP -LocalPort 443 -Action Allow -Profile Domain,Private
Правило с ограничением источников:
New-NetFirewallRule -DisplayName 'RDP из подсети администрирования' -Direction Inbound -Protocol TCP -LocalPort 3389 -Action Allow -RemoteAddress 10.20.0.0/24 -Profile Domain
Удаление и отключение:
Remove-NetFirewallRule -DisplayName 'MyApp Inbound'
Set-NetFirewallRule -DisplayName 'HTTPS 443' -Enabled False
Проверка результата:
Get-NetFirewallRule -DisplayName 'HTTPS 443' | Select-Object DisplayName, Enabled, Direction, Action, Profile
Командлеты принимают массивы значений, поэтому одна операция применяется к десяткам правил, отобранных по имени или по группе. Это основной способ привести конфигурацию к единому виду на парке машин и встроить проверку правил в скрипт инвентаризации.
Если правила распространяются через групповые политики, локальные командлеты не помогут: правку вносят в саму политику, иначе при следующем обновлении конфигурация вернётся к централизованной.
Диагностика: что делать, если исключение не работает
Правило создано, включено, но подключение не проходит. Разбирайте причины по порядку.
- Неверный профиль. Правило действует для частной сети, а Windows определила подключение как общественное. Сверьте профиль в параметрах брандмауэра и в свойствах сетевого подключения.
- Конфликт правил. Явные блокирующие правила имеют приоритет над любыми конфликтующими разрешающими правилами. Более конкретные правила имеют приоритет над менее конкретными, но это не отменяет приоритет явной блокировки. Ищите включённые правила блокировки для этой программы или порта.
- Другой порт или протокол. Приложение слушает не тот порт, который указан в правиле, или использует UDP вместо TCP. Проверьте фактические слушающие порты командой netstat -ano | findstr :443 и сопоставьте идентификатор процесса с приложением.
- Другой путь к файлу. После обновления программа переехала в новую папку, а правило ссылается на несуществующий путь.
- Контекст запуска. Служба стартует под системной учётной записью, и правило для программы может не совпасть с реальным процессом. Проверьте правила для служб.
- Сторонняя защита. Антивирус, VPN-клиент или отдельный брандмауэр перехватывают трафик и работают по своим правилам.
- Блокировка на уровне файла. Если приложение не запускается, а сеть работает, причиной может быть Защитник Windows или SmartScreen: снятие таких блокировок описано в руководстве по разблокировке загружаемых файлов.
Приоритет правил брандмауэра Windows описан в документации Microsoft: Windows Firewall Rules. Там же указано, что порядок обработки одинаков для входящих и исходящих правил.
Проверка применения правила в оснастке: включите столбцы «Профиль», «Включено» и «Действие», отфильтруйте список по имени программы и убедитесь, что правило активно в текущем профиле.
Точный ответ даёт журнал брандмауэра. Откройте «Монитор брандмауэра» → «Свойства брандмауэра», выберите профиль, в разделе журнала укажите путь к файлу, например C:\Windows\System32\LogFiles\Firewall\pfirewall.log, задайте размер и включите запись как пропущенных, так и успешных подключений. Записи читаются построчно, нужные строки отбираются по IP-адресу клиента или по номеру порта.
Конфликты между профилями и правилами, а также типовые причины блокировки RDP, SMB и VPN разобраны в руководстве по настройке брандмауэра Windows.
Типичные ошибки при работе с исключениями
- Все три профиля в правиле вместо нужного. Открывает доступ в недоверенных сетях.
- Неверный путь к программе: 32-битная версия установлена в другую папку, а правило указывает на Program Files.
- Широкий диапазон портов вместо конкретного значения.
- Забытое правило после удаления программы.
- Отсутствие имени и описания: аудит превращается в разбор строк по умолчанию.
- Настройка только TCP для приложения, которому нужен UDP, и наоборот.
- Правило разрешения при существующем правиле блокировки: явная блокировка побеждает.
- Локальные правила на машине, где конфигурация приходит через групповые политики.
Что помогает: единый шаблон имени, в котором есть сервис, исполняемый файл, порт и задача; обязательное описание; ограничение профилей; проверка через журнал сразу после создания правила, пока контекст задачи свеж.
Начните с выгрузки текущих разрешающих правил для входящих подключений, отметьте строки, назначение которых не можете объяснить, и отключите их на неделю. Такой ревизии обычно достаточно, чтобы убрать из конфигурации исключения, оставшиеся от прошлых задач.