Сброс брандмауэра Windows 11 к настройкам по умолчанию: пошаговое руководство | AdminWiki

Сброс брандмауэра Windows 11 к настройкам по умолчанию: пошаговое руководство

22 сентября 2026 8 мин. чтения

Команда netsh advfirewall reset восстанавливает политики брандмауэра Windows 11 по умолчанию и удаляет пользовательские правила. Обратной операции у сброса нет: удалённые правила восстановить получится только из заранее снятой копии.

Сбросить брандмауэр можно тремя штатными средствами: через панель управления, через командную строку с утилитой netsh и через PowerShell. Результат у всех трёх одинаковый, различается удобство применения. Панель управления подходит для одной рабочей станции, netsh и PowerShell - для скриптов, удалённых сессий и пакетной обработки.

Главный риск: вместе с ошибочными правилами удаляются и рабочие. Если на машине открыты порты для веб-сервера, RDP, SMB, VPN или системы резервного копирования, после сброса эти сервисы перестанут принимать подключения. Рабочий порядок действий всегда один: экспорт конфигурации, затем сброс, затем импорт при необходимости.

Зачем сбрасывать брандмауэр Windows 11 и какие последствия вас ждут

Сброс возвращает брандмауэр к стандартным политикам и стирает всю локальную конфигурацию правил. Процедура применима ко всем редакциям Windows 11, но возможны различия между сборками и редакциями, поэтому команды стоит проверять на эталонном образе перед массовым применением.

Что именно удаляется и что остаётся после сброса

Элемент конфигурацииЧто происходит после сброса
Пользовательские правила входящих подключенийУдаляются полностью, включая правила, добавленные приложениями и агентами мониторинга
Пользовательские правила исходящих подключенийУдаляются полностью
Параметры профилей (домен, частная, общественная сеть)Возврат к стандартным политикам: входящие блокируются, исходящие разрешены, брандмауэр включён
Предустановленные правила WindowsВосстанавливаются из штатного набора системы
Сетевые настройки: IP, DNS, шлюз, Wi-Fi, VPN, проксиНе затрагиваются

Пользовательские правила - это не только то, что вы создавали вручную. Docker Desktop, Hyper-V, VMware, системы резервного копирования и агенты мониторинга прописывают свои правила при установке, и могут не вернуть их автоматически. После сброса проверьте работу зависимых сервисов и пересоздайте нужные исключения.

Правила, полученные из домена, сброс не отменяет навсегда: при следующем применении групповых политик они вернутся. Локальные правила восстанавливаются только из резервной копии.

Когда сброс действительно необходим: три типовых сценария

  1. После заражения malware. Вредоносный код часто прописывает правило разрешения входящих подключений для своего слушателя. Такие правила бывают без понятного имени, дублируются и не содержат описания. Перебирать их вручную дольше и рискованнее, чем вернуть штатный набор правил. После сброса запустите полную проверку антивирусом и снова просмотрите список правил.
  2. Сбои сетевого взаимодействия. После серии правок может пропасть доступ к общим папкам, RDP, контроллеру домена или внутренним сервисам. Сброс даёт предсказуемое состояние: входящие закрыты, исходящие разрешены. Важно отделить проблему брандмауэра от проблемы стека TCP/IP: если не работает интернет, DNS или маршрутизация, поможет сброс сетевых настроек Windows 10 и 11 при проблемах с интернетом.
  3. Неудачные ручные правки конфигурации. Изменённый профиль, отключённые уведомления, блокирующее правило для нужного порта - такие правки легко не заметить при точечной чистке. Один сброс отменяет все локальные изменения, включая забытые эксперименты месячной давности.

Если нужно сохранить часть рабочих правил, полный сброс не подходит. В этом случае удаляйте конкретные правила или импортируйте бэкап поверх текущей конфигурации.

Подготовка: резервное копирование правил брандмауэра

Все команды ниже запускайте в командной строке или PowerShell от имени администратора: без повышенных прав ни экспорт, ни сброс не пройдут.

Экспорт правил через netsh

netsh advfirewall export "C:\Backup\firewall-2026-09-22.wfw"

Файл .wfw создаётся командой netsh advfirewall export и содержит конфигурацию брандмауэра. Папка в пути должна существовать заранее. Дополнительно снимите текстовый дамп: бинарный .wfw неудобно просматривать, а текстовый вывод помогает быстро найти виновника блокировки.

netsh advfirewall firewall show rule name=all > C:\Backup\firewall-rules.txt
netsh advfirewall show allprofiles > C:\Backup\firewall-profiles.txt

Экспорт правил через PowerShell

В модуле NetSecurity доступны командлеты Get-NetFirewallRule, Remove-NetFirewallRule, Enable-NetFirewallRule, Set-NetFirewallRule и New-NetFirewallRule. Командлет Export-NetFirewallRule в официальной документации по этому модулю не упоминается, поэтому для экспорта используйте netsh advfirewall export. Проверить доступность на своей сборке можно так:

Get-Command Export-NetFirewallRule -ErrorAction SilentlyContinue

Если команда ничего не выводит, вызывайте netsh прямо из PowerShell:

netsh advfirewall export "C:\Backup\firewall-2026-09-22.wfw"

Для аудита и ручного поиска пригодится выгрузка правил в CSV:

Get-NetFirewallRule -All | Select-Object DisplayName, Direction, Action, Enabled, Profile | Export-Csv C:\Backup\firewall-rules.csv -NoTypeInformation -Encoding UTF8

CSV удобен для сверки и поиска, но автоматически восстановить из него правила нельзя. Полноценную точку отката даёт только .wfw. Без резервной копии восстановить рабочую конфигурацию после сброса невозможно.

Сброс брандмауэра Windows 11 через панель управления

  1. Нажмите Win+R, введите control и нажмите Enter. В Windows 11 настройки брандмауэра открываются через Параметры → Конфиденциальность и защита → Безопасность Windows, но кнопка сброса есть только в классической панели управления.
  2. Перейдите в раздел «Система и безопасность» → «Брандмауэр Защитника Windows».
  3. В левой колонке выберите «Восстановление по умолчанию».
  4. Нажмите «Восстановить параметры по умолчанию» и подтвердите действие в диалоге.

Тот же результат даёт оснастка wf.msc: откройте её командой Win+R → wf.msc, затем в правой панели действий выберите «Восстановить политику по умолчанию» и подтвердите. После сброса все пользовательские правила удаляются, а брандмауэр возвращается к стандартным политикам.

Кнопка может быть неактивна: так бывает в редакциях без оснастки или когда локальные настройки перекрыты групповыми политиками и сторонним антивирусом. В этом случае переходите к командной строке или PowerShell.

Сброс брандмауэра через командную строку (netsh)

Одна команда удаляет все правила локальной политики и восстанавливает политики по умолчанию. Запускайте её в cmd или PowerShell от имени администратора: подтверждения команда не запрашивает, изменения применяются сразу.

netsh advfirewall reset

Команда поддерживает параметр export, позволяющий сохранить текущую конфигурацию прямо перед сбросом:

netsh advfirewall reset export "C:\Backup\firewall-2026-09-22.wfw"

Проверка состояния профилей:

netsh advfirewall show allprofiles

В выводе убедитесь, что состояние профиля ON, а политика выглядит как BlockInbound,AllowOutbound. Если правила нужно вернуть сразу после сброса, выполните импорт резервной копии:

netsh advfirewall import "C:\Backup\firewall-2026-09-22.wfw"

На машине в домене после сброса выполните gpupdate /force: правила из групповых политик применятся заново и займут своё место в итоговой конфигурации.

Сброс брандмауэра через PowerShell

Одного командлета, который делает то же, что netsh advfirewall reset, в модуле NetSecurity нет. Совместите два действия: удалите все правила и верните параметры профилей к стандартным.

Get-NetFirewallRule -All | Remove-NetFirewallRule
Set-NetFirewallProfile -All -Enabled True -DefaultInboundAction Block -DefaultOutboundAction Allow

Короткая форма очистки выглядит так: Remove-NetFirewallRule -All -Confirm:$false. Синтаксис проверьте в своей сборке командой Get-Help Remove-NetFirewallRule. Проверить результат можно так:

Get-NetFirewallProfile | Select-Object Name, Enabled, DefaultInboundAction, DefaultOutboundAction
(Get-NetFirewallRule -All | Measure-Object).Count

Учитывайте разницу: Remove-NetFirewallRule удаляет статические локальные правила, включая предустановленные правила Windows, отвечающие за работу штатных служб, а netsh advfirewall reset восстанавливает политики по умолчанию, то есть возвращает заводской набор правил. Если нужен именно штатный набор, после очистки через PowerShell выполните netsh advfirewall reset от имени администратора.

Восстановление правил из резервной копии

netsh advfirewall import "C:\Backup\firewall-2026-09-22.wfw"

Импорт заменяет текущую конфигурацию содержимым файла: правила и параметры профилей возвращаются к состоянию на момент экспорта. Запускайте его только при откате, потому что всё созданное после снятия копии будет потеряно.

Проверка после импорта:

netsh advfirewall show allprofiles
Get-NetFirewallRule | Measure-Object

Бэкап переносите на ту же версию и редакцию Windows, с которой он снят: перенос между разными сборками может привести к неполному применению правил. Храните .wfw вне самой машины, на файловом ресурсе или в репозитории конфигураций, чтобы копия пережила переустановку системы.

Совместимость с версиями и редакциями Windows 11

  • Windows 11 Home. Панель управления, netsh и PowerShell доступны. Редактор локальных групповых политик gpedit.msc в этой редакции отсутствует, оснастка wf.msc может не открываться, поэтому работайте через netsh и PowerShell. Сброс параметров брандмауэра в Windows 11 доступен и в параметрах безопасности, без оснастки wf.msc.
  • Windows 11 Pro, Enterprise, Education. Доступны все описанные способы, включая wf.msc и редактор локальных политик.
  • Машина в домене. Локальный сброс меняет только локальную политику: правила из GPO вернутся после gpupdate /force. Кнопка восстановления может быть неактивна, если политика домена запрещает изменять локальную политику брандмауэра. Такой запрет снимает администратор домена, не локальный пользователь.
  • Версии 22H2, 23H2, 24H2 и более поздние сборки. Синтаксис netsh advfirewall и командлетов NetSecurity стабилен, но перед массовым применением проверьте команды на одной машине: Get-NetFirewallProfile и Get-Help Remove-NetFirewallRule показывают фактическое поведение вашей сборки.
  • Сторонний антивирус или файрвол. Если в «Безопасность Windows» указано, что брандмауэр управляется сторонним продуктом, сброс штатного брандмауэра не изменит фильтрацию трафика. Сначала снимите управление в консоли продукта, иначе результат сброса будет незаметен.

Ограничение этого материала: подтверждённых данных о различиях поведения сброса между конкретными сборками Windows 11 здесь нет. Проверяйте команды на своём эталонном образе и фиксируйте результат в документации инфраструктуры.

Частые вопросы и альтернативы полному сбросу

  • Сброс затронет сетевые настройки? Нет. IP-адреса, DNS, шлюз, Wi-Fi-профили, VPN, прокси и маршруты остаются на месте. Меняется только конфигурация брандмауэра. Если не работает подключение, а не правила фильтрации, смотрите разбор полного сброса сетевых настроек и восстановления подключения.
  • Нужна ли перезагрузка? Обычно нет: netsh advfirewall reset и импорт копии применяются сразу. Перезагрузка помогает, если служба брандмауэра не отвечает или зависла.
  • Можно ли обойтись без полного сброса? Да, если проблема локальна. Удалите конкретное правило командой Remove-NetFirewallRule -DisplayName "Имя правила", временно отключите его через Set-NetFirewallRule -DisplayName "Имя правила" -Enabled False или восстановите конфигурацию из бэкапа. Диагностика по журналу и монитору брандмауэра обычно быстрее указывает виновника блокировки, чем сброс: настройка правил, профилей и диагностика брандмауэра Windows.
  • Кнопка «Восстановить параметры по умолчанию» неактивна. Что делать? Проверьте локальные политики в gpedit.msc и настройки стороннего антивируса. На машине в домене причина обычно в политике домена, и решает её администратор домена.
  • После сброса не работает нужное приложение. Создайте правило заново или импортируйте бэкап. Заодно проверьте, что брандмауэр включён для активного профиля и что профиль сети определён верно: включение, отключение и настройка брандмауэра Windows 10 и 11.

Источники

Рабочая последовательность для одной машины: экспорт в .wfw и текстовый дамп правил, сброс доступным способом, проверка профилей через netsh advfirewall show allprofiles или Get-NetFirewallProfile, затем импорт бэкапа только если часть правил нужна обратно. Копию .wfw храните вне сбрасываемого узла, иначе она потеряется вместе с конфигурацией.

Поделиться:
Сохранить гайд? В закладки браузера