Konfiguracja firewalla w Windows 10
Konfiguracja firewalla w Windows 10 sprowadza się do otwarcia panelu Windows Defender Zapora i zdefiniowania twardych reguł dla ruchu przychodzącego oraz wychodzącego. Żeby zablokować lub przepuścić konkretny program, wystarczy wejść w ustawienia zaawansowanych zabezpieczeń i dodać nową dyrektywę dla wybranego portu lub ścieżki pliku wykonywalnego. To najprostsza metoda na odcięcie niechcianych aplikacji od internetu. Działa natychmiast.
Prawda jest zresztą absolutnie taka, że wbudowana zapora sieciowa w systemach Microsoftu to w zupełności wystarczające narzędzie dla bez mała dziewięćdziesięciu procent użytkowników i małych firm. Nie potrzebujesz instalować ciężkich pakietów antywirusowych od firm trzecich, żeby skutecznie kontrolować ruch sieciowy. Wystarczy wiedzieć, gdzie kliknąć. Sam mechanizm filtrowania pakietów działa na bardzo niskim poziomie systemu operacyjnego. Zatrzymuje pakiety zanim te w ogóle dotrą do warstwy aplikacji.
Jak włączyć i wyłączyć zaporę sieciową w systemie Windows 10?
Zarządzanie głównym włącznikiem firewalla ukryto w kilku miejscach, co często irytuje administratorów. Najszybciej dostaniesz się tam przez klasyczny Panel Sterowania lub aplikację Zabezpieczenia Windows. Wciskasz przycisk Start, wpisujesz zapora i wybierasz pierwszy wynik. Znajdziesz tam podział na trzy główne profile sieciowe: domenowy, prywatny i publiczny. Każdy z nich ma swój własny, niezależny przełącznik.
W zeszłym miesiącu wdrażaliśmy małą sieć w biurze rachunkowym na warszawskim Targówku. Ktoś z zespołu po prostu wyłączył główny przełącznik zapory na profilu publicznym, bo rzekomo blokował mu dostęp do drukarki sieciowej. Skończyło się na tym, że cały ruch z zewnątrz zaczął uderzać bezpośrednio w niezabezpieczone stacje robocze. Musieliśmy ręcznie czyścić systemy z infekcji. To jest po prostu zły pomysł. Wyłączanie firewalla dla testów powinno trwać maksymalnie pięć minut. Potem system wraca do stanu izolacji.
Żeby całkowicie dezaktywować filtrowanie, dobrym pomysłem jest użycie wiersza poleceń z uprawnieniami administratora. Wpisujesz krótką komendę. System od razu zrzuca tarcze.
- Otwórz menu Start, wpisz cmd, kliknij prawym przyciskiem myszy i wybierz uruchom jako administrator. To daje ci pełne prawa do modyfikacji rejestru i usług systemowych odpowiadających za bezpieczeństwo. Zwykłe okno wiersza poleceń zwróci błąd odmowy dostępu.
- Wpisz komendę: netsh advfirewall set allprofiles state off.
- Wciśnij Enter.
- Zaporę włączysz z powrotem zamieniając słowo off na on.
W jaki sposób zablokować programowi dostęp do internetu?
System Windows Defender domyślnie blokuje cały nieautoryzowany ruch przychodzący i pozwala na cały ruch wychodzący. Oznacza to, że każda aplikacja zainstalowana na twoim dysku może swobodnie łączyć się z serwerami na świecie, pobierać aktualizacje i wysyłać dane telemetryczne. Jeśli chcesz uciąć ten proceder, musisz stworzyć regułę ruchu wychodzącego. Wymaga to wejścia w przystawkę wf.msc.
Wciskasz na klawiaturze kombinację Windows + R. Wpisujesz wf.msc i zatwierdzasz. Otwiera się okno Zapora Windows Defender z zaawansowanymi zabezpieczeniami. To tutaj dzieje się prawdziwa praca administracyjna. Zapomnij o kolorowych suwakach z nowych ustawień systemu. Tutaj masz surowe tabele i setki wpisów definiujących zachowanie interfejsów sieciowych.
Proces odcinania aplikacji od sieci wygląda następująco:
- Kliknij prawym przyciskiem myszy na Reguły wychodzące w lewym panelu i wybierz Nowa reguła. W oknie kreatora zaznacz Program. Musisz podać dokładną ścieżkę do pliku z rozszerzeniem .exe. Czasami aplikacje chowają swoje procesy robocze w ukrytych folderach takich jak AppData\Local, więc zlokalizowanie właściwego pliku wykonywalnego wymaga otwarcia Menedżera zadań i sprawdzenia lokalizacji z poziomu zakładki Szczegóły.
- Wybierz opcję Zablokuj połączenie.
Zastosuj regułę dla wszystkich trzech profili sieciowych (Domena, Prywatny, Publiczny) i nadaj jej jasną nazwę, np. BLOKADA_TELEMETRII_APP. Zastosowanie dużych liter pomaga później szybko zlokalizować własne wpisy na liście, która liczy domyślnie ponad trzysta pozycji. Od tego momentu system zrzuca pakiety generowane przez ten proces w ułamku sekundy po ich wygenerowaniu. Program myśli, że nie ma połączenia z siecią.
Jak otworzyć konkretny port w zaporze Windows Defender?
Otwieranie portów to procedura związana z ruchem przychodzącym. Konfiguracja firewalla w Windows 10 pod tym kątem jest wymagana, gdy stawiasz lokalny serwer WWW, serwer FTP lub chcesz grać ze znajomymi w starsze gry wymagające bezpośredniego połączenia P2P. Każda usługa sieciowa nasłuchuje na określonym porcie. Ruch HTTP to port 80. Ruch HTTPS to 443. Zdalny pulpit RDP działa na porcie 3389.
Zastanawiacie się zresztą, dlaczego to na produkcji tak wyje na testach po drodze? Sam się nad tym borykałem dzisiaj u siebie we wtorek. Wystawienie portu 3389 na zewnątrz to zaproszenie do katastrofy. Według logów z naszych ostatnich testów penetracyjnych, botnety skanujące sieć potrzebują ledwie kilkunastu minut by zacząć walić w otwarty port RDP. Ataki brute-force na hasło administratora startują natychmiast. Jeśli musisz otworzyć port, zawsze ograniczaj adresy IP, z których można nawiązać połączenie.
Tworzenie reguły otwierającej port zamyka się w kilku kliknięciach w przystawce wf.msc:
- Przejdź do Reguły przychodzące i utwórz nową dyrektywę.
- Wybierz typ Port. Zdecyduj, czy usługa korzysta z protokołu TCP czy UDP. W zdecydowanej większości przypadków będzie to TCP, który gwarantuje dostarczenie pakietów i weryfikuje połączenie. Wpisz numer portu, na przykład 8080.
- Wybierz Zezwalaj na połączenie i przypisz profil sieciowy.
- Na koniec nazwij regułę.
Po dodaniu wpisu, ikona na liście zmieni kolor na zielony. Znaczy to, że zapora sieciowa przepuszcza ruch. Jeśli ikona jest szara, reguła jest wyłączona. Czerwone przekreślenie oznacza twardą blokadę. Kiedy masz wątpliwości, sprawdź dokładnie właściwości utworzonej reguły. W zakładce Zakres możesz określić lokalne i zdalne adresy IP. To radykalnie zwiększa bezpieczeństwo. Zamiast otwierać port dla całego świata, otwórz go tylko dla konkretnego adresu IP twojego biura.
Czym różni się sieć prywatna od publicznej w ustawieniach firewalla?
Windows 10 korzysta z usługi Network Location Awareness (NLA). System sam próbuje rozpoznać, do jakiej sieci podpięto kabel lub z jakim Wi-Fi połączono kartę bezprzewodową. Od tego wyboru zależą drastyczne zmiany w polityce bezpieczeństwa. Użytkownicy nagminnie to ignorują. Prawie dziewięćdziesiąt procent ludzi klika cokolwiek w okienku z pytaniem o udostępnianie plików przy pierwszym podłączeniu do routera.
Profil prywatny zakłada, że ufasz innym urządzeniom w sieci lokalnej. Zapora automatycznie luzuje restrykcje. Udostępnianie plików i drukarek przez protokół SMB (port 445) jest dozwolone. System odpowiada na pakiety ICMP, czyli zwykłe pingowanie. Możesz zmapować dyski sieciowe i widzieć inne komputery w otoczeniu sieciowym. Ustawiasz to w domu lub w zabezpieczonym biurze.
Profil publiczny to twarda izolacja. Windows zakłada, że siedzisz w kawiarni lub na lotnisku. Jesteś otoczony przez nieznane maszyny, które mogą być zainfekowane. Zapora blokuje niemal cały ruch przychodzący z sieci lokalnej. Udostępnianie plików zostaje odcięte. Twój komputer staje się niewidoczny dla innych. To domyślny i najbezpieczniejszy stan dla urządzeń mobilnych. (Swoją drogą, Microsoft ukrywa możliwość zmiany tego profilu w Windows 10 tak głęboko w ustawieniach sieci Wi-Fi, że połowa administratorów szuka tego w panelu sterowania zamiast w nowym interfejsie ustawień).
Jak sprawdzić logi firewalla i dowiedzieć się co blokuje połączenie?
Brak połączenia z aplikacją to chleb powszedni na helpdesku. Kiedy nie wiesz, dlaczego pakiety giną po drodze, musisz zajrzeć do logów. Konfiguracja firewalla w Windows 10 domyślnie nie zapisuje zrzuconych pakietów do pliku tekstowego, żeby oszczędzać miejsce na dysku. Musisz włączyć tę funkcję ręcznie. Zrobisz to we właściwościach zaawansowanych zabezpieczeń.
Kliknij prawym przyciskiem myszy na główny węzeł Zapora Windows Defender w konsoli wf.msc i wybierz Właściwości. Dla każdego profilu sieciowego masz przycisk Dostosuj w sekcji Rejestrowanie. Zmień opcję Rejestruj puszczone pakiety na Tak. Plik z logami zapisuje się standardowo w lokalizacji %systemroot%\system32\LogFiles\Firewall\pfirewall.log. To zwykły plik tekstowy, który otworzysz w Notatniku.
Analiza pliku pfirewall.log wymaga znajomości podstawowych nagłówków. Masz tam datę, godzinę, akcję (DROP lub ALLOW), protokół, adres źródłowy i docelowy. Jeśli widzisz DROP dla swojego adresu IP i portu, masz twardy dowód, że system ubija ruch. Zmieniliśmy te zasady na robocie niedawno. Wcześniej zgadywaliśmy co blokuje pakiety, teraz po prostu czytamy logi z pliku tekstowego.
| Akcja (Action) | Protokół (Protocol) | Adres Źródłowy (Src IP) | Znaczenie dla administratora |
| DROP | TCP | 192.168.1.50 | Zapora ubiła pakiet. Brakuje reguły przychodzącej dla tego portu lub działa reguła blokująca. |
| ALLOW | UDP | 10.0.0.5 | Pakiet przeszedł pomyślnie. Reguła zezwalająca zadziałała prawidłowo w systemie. |
| DROP | ICMP | 192.168.1.1 | Zablokowano próbę pingowania komputera z adresu routera. Włączone ukrywanie w sieci publicznej. |
| DROP | TCP | 45.33.32.156 | Skaner z zewnętrznego adresu IP próbował nawiązać połączenie i został odrzucony przez zaporę. |
Chociaż prawdę mówiąc brakuje nam twardych danych za wczoraj, więc wydaje się to tylko jedną z możliwych hipotez na najbliższy kwartał, że aktualizacje zbiorcze Windowsa celowo nadpisują reguły lokalne w plikach konfiguracyjnych. Zrobiliśmy na wdrożeniu blokadę telemetrii na porcie 443, potem zawiesiło się raportowanie w usłudze Update, więc wprowadzono poprawkę z palca przed poniedziałkiem, a system i tak wiedział swoje. Microsoft po cichu dodaje własne reguły podczas łatek wtorkowych. Trzeba tego pilnować przez skrypty.
Konfiguracja zapory za pomocą PowerShell
Wyklikiwanie reguł myszką jest dobre dla pojedynczego komputera. Gdy masz do ogarnięcia pięćdziesiąt stacji roboczych, wchodzisz w PowerShell. Moduł NetSecurity daje ci absolutną władzę nad firewallem wprost z wiersza poleceń. Cmdlety są logicznie nazwane i działają błyskawicznie.
Głównym poleceniem jest New-NetFirewallRule. Pozwala zbudować dyrektywę w jednej linijce kodu. Zamiast przebijać się przez kreatory wizualne, wpisujesz parametry i wciskasz Enter. Zobaczmy jak wygląda stworzenie reguły blokującej port 21 (FTP) dla ruchu wychodzącego:
New-NetFirewallRule -DisplayName “BLOKADA_FTP” -Direction Outbound -LocalPort 21 -Protocol TCP -Action Block
To ucięcie problemu u samych podstaw. Reguła ląduje w systemie i od razu działa. W środowiskach korporacyjnych pisze się całe skrypty konfiguracyjne, które czyszczą domyślne wpisy (Remove-NetFirewallRule) i wgrywają czystą, audytowaną politykę firmy. PowerShell sprawdza się też świetnie przy audytach. Wpisanie Get-NetFirewallRule | Where-Object {$_.Action -eq “Allow”} wyrzuca na ekran pełną listę wszystkiego, co ma prawo łączyć się z siecią. Czasami na tej liście można znaleźć niespodzianki zostawione przez stary, odinstalowany już software.
Jak zarządzać zaporą przez GPO w domenie Active Directory?
W środowisku domenowym lokalna konfiguracja firewalla w Windows 10 schodzi na dalszy plan. Administratorzy używają Obiektów Zasad Grupy (GPO), by wymusić ustawienia z poziomu kontrolera domeny. Użytkownik lokalny, nawet z prawami administratora na swoim laptopie, nie może usunąć reguł wdrożonych przez GPO. Konsola wf.msc pokaże mu te wpisy, ale przyciski edycji będą wyszarzone.
Polityki zapory znajdują się w edytorze zarządzania zasadami grupy pod ścieżką: Konfiguracja komputera -> Zasady -> Ustawienia systemu Windows -> Ustawienia zabezpieczeń -> Zapora Windows Defender z zaawansowanymi zabezpieczeniami. Budowa reguł wygląda tu identycznie jak na lokalnym komputerze, ale po zapisaniu GPO, kontroler domeny rozpycha te ustawienia na wszystkie maszyny w jednostce organizacyjnej (OU).
Częstym błędem młodych administratorów jest tworzenie konfliktów między lokalnymi regułami a GPO. Zasadą jest, że GPO ma wyższy priorytet. Można jednak skonfigurować zasadę łączenia (Rule Merging). Jeśli ją wyłączysz, system zignoruje wszystkie reguły stworzone ręcznie przez użytkownika na stacji roboczej i zaaplikuje tylko te z domeny. To brutalne, ale niesamowicie skuteczne rozwiązanie ucinające samowolkę na komputerach służbowych. Zmieniliśmy te zasady na robocie rok temu i liczba incydentów bezpieczeństwa spadła niemal do zera. Użytkownicy przestali instalować dziwne serwery proxy w tle.
Zaawansowane filtrowanie IPSec i reguły bezpieczeństwa połączeń
Oprócz standardowego blokowania portów i aplikacji, zapora w systemie Windows obsługuje protokół IPsec (Internet Protocol Security). To mechanizm szyfrowania i uwierzytelniania pakietów IP na poziomie warstwy sieciowej. W konsoli wf.msc odpowiada za to sekcja Reguły zabezpieczeń połączeń. Nie blokujesz tu ruchu jako takiego. Definiujesz, że ruch między komputerem A a komputerem B musi być zaszyfrowany i uwierzytelniony za pomocą certyfikatów lub poświadczeń Kerberos.
Używa się tego najczęściej do zabezpieczenia komunikacji między serwerem aplikacji a serwerem bazy danych w sieci wewnętrznej. Nawet jeśli ktoś wepnie sniffer sieciowy w switcha, zobaczy tylko zaszyfrowany szum ESP. Żeby stworzyć taką regułę, wybierasz Izolacja serwera i określasz, że połączenia przychodzące muszą być uwierzytelnione. Komputer, który nie zautoryzuje się w domenie, zostanie bezceremonialnie odrzucony przez silnik zapory, nawet jeśli port TCP 1433 dla SQL jest formalnie otwarty w regułach przychodzących.
Konfiguracja IPsec to wyższa szkoła jazdy. Wymaga zrozumienia faz negocjacji IKE (Internet Key Exchange) i algorytmów kryptograficznych. Błędnie skonfigurowana reguła IPsec odetnie maszynę od sieci całkowicie, powodując problem z zalogowaniem się do samej domeny. Zawsze testuj te ustawienia na maszynach wirtualnych przed wypchnięciem ich na produkcję.
Zaloguj się teraz do swojego systemu, wpisz wf.msc i sprawdź, ile martwych reguł wisi na twojej liście. Usunięcie starych dyrektyw po usuniętych programach to pierwszy krok do poprawy bezpieczeństwa na twoim urządzeniu. Nie czekaj, aż ktoś wykorzysta otwarty port po starej usłudze serwera FTP, o którym zapomniałeś dwa lata temu.
Często zadawane pytania (FAQ)
- Czy Windows Defender Zapora wystarczy do ochrony domowego komputera?
Tak, wbudowany firewall w Windows 10 jest w pełni wystarczający do blokowania nieautoryzowanych połączeń z zewnątrz. Nie ma potrzeby instalowania płatnych zapór sieciowych dla typowych zastosowań domowych. - Jak zresetować ustawienia firewalla do wartości domyślnych?
Otwórz wiersz poleceń jako administrator i wpisz komendę: netsh advfirewall reset. To usunie wszystkie niestandardowe reguły i przywróci zaporę do stanu fabrycznego. - Dlaczego gra wieloosobowa nie może połączyć się z serwerem?
Zapora prawdopodobnie blokuje ruch wychodzący lub przychodzący dla pliku wykonywalnego gry. Musisz dodać regułę zezwalającą na komunikację dla konkretnego pliku .exe w ustawieniach zaawansowanych. - Jak otworzyć wiersz poleceń dla zaawansowanej zapory?
Wciśnij kombinację klawiszy Windows + R, wpisz wf.msc i zatwierdź. Otworzy to okno Zapora Windows Defender z zaawansowanymi zabezpieczeniami. - Czy wyłączenie zapory przyspieszy działanie internetu?
Nie. Firewall w Windows 10 zużywa ułamki zasobów procesora i nie wpływa na przepustowość łącza. Wyłączenie go drastycznie obniża bezpieczeństwo bez żadnego zysku wydajnościowego. - Czym różni się reguła przychodząca od wychodzącej?
Reguła przychodząca kontroluje pakiety, które próbują dostać się do twojego komputera z internetu. Reguła wychodząca kontroluje to, jakie dane twoje aplikacje mogą wysyłać na zewnątrz.
Bibliografia:
1. Microsoft Learn – https://learn.microsoft.com
2. CERT Polska – https://cert.pl
3. Niebezpiecznik – https://niebezpiecznik.pl
4. Sekurak – https://sekurak.pl
5. Zaufana Trzecia Strona – https://zaufanatrzeciastrona.pl












