无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 640|回复: 31
打印 上一主题 下一主题

[求助] windows defender防火墙优先规则

[复制链接]
跳转到指定楼层
1#
发表于 前天 07:39 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 likeyouli 于 2025-10-21 08:15 编辑

官网说的看不太懂 https://learn.microsoft.com/zh-c ... dows-firewall/rules
入站和出站规则的规则优先级
在许多情况下,应用程序在网络中运行需要允许特定类型的入站流量。 在配置入站异常时,管理员应记住以下规则优先行为:

显式定义的允许规则优先于默认阻止设置。
显式阻止规则优先于任何冲突的允许规则。
更具体的规则优先于不太具体的规则,除非存在如 2 中所述的显式阻止规则。 例如,如果规则 1 的参数包含 IP 地址范围,而规则 2 的参数包括单个 IP 主机地址,则规则 2 优先。
由于 1 和 2,在设计一组策略时,应确保没有其他可能无意重叠的显式阻止规则,从而阻止希望允许的流量流。

出站规则遵循相同的优先行为。

比如,    出站规则/针对某个应用程序:全部禁止
              出站规则/针对某个应用程序:仅10.0.0.0-10.255.255.255 这个ip段允许

           问题:① 这两个规则哪个优先级高 ?   全部禁止了,再对个别ip段设置允许还起作用吗 ?                  
                    ②另外,能不能针对文件夹设置防火墙? 有的大软件包含很多exe小文件,不知道哪个文件发挥的作用,所以直接对文件夹设置防火墙会更省事,但不知道如何设置,还是windows defender防火墙仅能对exe文件设置防火墙 ?
                   ③入站规则和出站需要同时配置吗? 像我上边这样,仅配置出站规则可以吗?禁止出了,是不是也入不进来?TCP/IP协议不是需要几次握手吗?禁止出站了,就应该也入不了站吧 ?





2#
发表于 前天 07:48 | 只看该作者
windows defender都是关闭了

点评

两码事,删了wd,wd防火墙也还在。  详情 回复 发表于 前天 07:51
回复

使用道具 举报

3#
发表于 前天 07:49 来自手机 | 只看该作者
我也了解一下,自打xp那会儿开始就没明白这个东西,入站是指外面访问系统?出站是系统访问外面?那局域网呢?

点评

配置里可以本地ip和远程ip分开设置。 什么是本地ip和远程ip?我的理解,经过网关的都是外网,都需要入站出站,比如主机10.79.80.209/24 , 网关10.79.80.1, 因为前24位是网络地址,所以访问10.79.80.2-10.7  详情 回复 发表于 前天 08:01
回复

使用道具 举报

4#
发表于 前天 07:51 来自手机 | 只看该作者
nie956 发表于 2025-10-21 07:48
windows defender都是关闭了

两码事,删了wd,wd防火墙也还在。
回复

使用道具 举报

5#
 楼主| 发表于 前天 08:01 | 只看该作者
本帖最后由 likeyouli 于 2025-10-21 14:18 编辑
窄口牛 发表于 2025-10-21 07:49
我也了解一下,自打xp那会儿开始就没明白这个东西,入站是指外面访问系统?出站是系统访问外面?那局域网呢 ...

配置里可以本地ip和远程ip分开设置。
       什么是本地ip和远程ip?我的理解,经过网关的都是外网,都需要入站出站,比如主机10.79.80.209/24 ,  网关10.79.80.1, 因为前24位是网络地址,所以访问10.79.80.2-10.79.80.255都不需要经过网关,可以直接访问,属于本地ip;访问其他10.x.x.x 和x.x.x.x 都需要经过网关,属于远程ip。

点评

哦,抽空研究下吧。最好还是第三方防火墙,可以禁止系统进程联网。  详情 回复 发表于 前天 08:31
回复

使用道具 举报

6#
发表于 前天 08:21 | 只看该作者
我来看看
回复

使用道具 举报

7#
发表于 前天 08:25 | 只看该作者
WD是公认的讨厌之物。
回复

使用道具 举报

8#
发表于 前天 08:31 来自手机 | 只看该作者
likeyouli 发表于 2025-10-21 08:01
配置里可以本地ip和远程ip分开设置。
       什么是本地ip和远程ip?我的理解,经过网关的都是外网,都 ...

哦,抽空研究下吧。最好还是第三方防火墙,可以禁止系统进程联网。
回复

使用道具 举报

9#
发表于 前天 08:42 | 只看该作者
- 显式定义的允许规则优先于默认阻止设置。
    明确的规则优于默认的规则。比如默认阻止入站,但你添加了一条允许入站,则允许大于拒绝

- 显式阻止规则优先于任何冲突的允许规则。
    阻止大于允许。比如一个TCP端口同时定义了两条入站规则,一条阻止,一条允许,他俩冲突。这时候阻止大于允许,实际上按阻止来。

- 更具体的规则优先于不太具体的规则,除非存在如 2 中所述的显式阻止规则。
    具体的大于精确范围的。单个IP的规则大于一段IP的规则。

入站、出站
Windows 防火墙通常用来配TCP/UDP相关的设置。入站是一个4层连接主动连入本机,出站是本机主动向外连。

点评

您发的和官方的解释差不多,还是看不懂,比如什么是显示定义? 还有我说的那3个问题感觉还是没有回答了  详情 回复 发表于 前天 09:37
回复

使用道具 举报

10#
发表于 前天 08:42 | 只看该作者
多谢分享
回复

使用道具 举报

11#
发表于 前天 08:46 | 只看该作者
来看看
回复

使用道具 举报

12#
发表于 前天 08:50 | 只看该作者
这说明就是具体细规则大于大范围粗规则啊,出入,自己看需要设置了,阻止出只是自己出不去,从外面还是可以访问到的,特别针对端口的情况,你具体到软件一般阻止出就可以了,另外,我是还没见识过防火墙可以对文件夹做规则的
回复

使用道具 举报

13#
发表于 前天 08:53 | 只看该作者
在硬件防火墙上的规则是很注意顺序的,一般权限最严的放到最后,并且你的这规则很矛盾啊
回复

使用道具 举报

14#
发表于 前天 08:54 | 只看该作者
我也是关闭了windows defender,用的火绒+奇安信
回复

使用道具 举报

15#
发表于 前天 08:56 | 只看该作者
可以考虑用 Simplewall 之类的第三方轻量级防火墙
回复

使用道具 举报

16#
发表于 前天 09:00 | 只看该作者
感谢分享
回复

使用道具 举报

17#
发表于 前天 09:10 | 只看该作者
都是关了windows defende,用火绒
回复

使用道具 举报

18#
 楼主| 发表于 前天 09:37 | 只看该作者
2013qwaszx 发表于 2025-10-21 08:42
- 显式定义的允许规则优先于默认阻止设置。
    明确的规则优于默认的规则。比如默认阻止入站,但你添加了 ...

您发的和官方的解释差不多,还是看不懂,比如什么是显示定义?
还有我说的那3个问题感觉还是没有回答了
回复

使用道具 举报

19#
发表于 前天 09:51 | 只看该作者
学习学习
回复

使用道具 举报

20#
发表于 前天 09:56 | 只看该作者
感觉系统自带防火墙没什么用有时设置了没什么效果,反而第三方效果马上见效比如FortFirewall
回复

使用道具 举报

21#
发表于 前天 09:59 | 只看该作者
这 WD 研究 禁用它 及 卸载它 更好!
回复

使用道具 举报

22#
发表于 前天 12:27 | 只看该作者
多谢分享,看看学习下
回复

使用道具 举报

23#
发表于 前天 12:43 | 只看该作者
抽空研究下
回复

使用道具 举报

24#
发表于 前天 13:25 | 只看该作者
本帖最后由 linshi456 于 2025-10-21 14:07 编辑

问题:① 这两个规则哪个优先级高 ?   全部禁止了,再对个别ip段设置允许还起作用吗 ?

答  禁止优先级高,ip段应该失效。 (建议局域互传软件localsend软件测试看看,有电脑和手机版本)              
②另外,能不能针对文件夹设置防火墙? 有的大软件包含很多exe小文件,不知道哪个文件发挥的作用,所以直接对文件夹设置防火墙会更省事,但不知道如何设置,还是windows defender防火墙仅能对exe文件设置防火墙 ?

答 无法设置文件夹。但一些第三方辅助小软件,应该是使用windows defender批命令间接实现。

③入站规则和出站需要同时配置吗? 像我上边这样,仅配置出站规则可以吗?禁止出了,是不是也入不进来?TCP/IP协议不是需要几次握手吗?禁止出站了,就应该也入不了站吧 ?

答 三次握手应该属于更底层部分,TCP/IP协议应该无法控制。


对防火墙感兴趣,个人推荐sep防火墙,本论坛搜索关键字    目前最好用的防火墙软件【SEP 14.3】,不过安装sep防火墙前先备份系统。sep杀毒部分不要安装,中文版杀毒功能有bug,说是误杀exe dll等文件在恢复区无法恢复。

卡饭论坛专门讨论杀毒软件防火墙和病毒。

点评

感谢回复, 关于 “① 这两个规则哪个优先级高 ? 全部禁止了,再对个别ip段设置允许还起作用吗 ?” deepseek搜索的是允许优先级高,原因是阻止是针对全部ip,属于不太具体的规则;允许是针对部分ip段  详情 回复 发表于 前天 14:12
回复

使用道具 举报

25#
发表于 前天 14:04 | 只看该作者
谢谢
回复

使用道具 举报

26#
 楼主| 发表于 前天 14:12 | 只看该作者
本帖最后由 likeyouli 于 2025-10-21 14:16 编辑
linshi456 发表于 2025-10-21 13:25
问题:① 这两个规则哪个优先级高 ?   全部禁止了,再对个别ip段设置允许还起作用吗 ?

答  禁止优先 ...

感谢回复,
   关于 “① 这两个规则哪个优先级高 ?   全部禁止了,再对个别ip段设置允许还起作用吗 ?”
     deepseek搜索的是允许优先级高,原因是阻止是针对全部ip,属于不太具体的规则;允许是针对部分ip段,属于更具体的规则,更具体的规则优先于不太具体的规则。
     但我不太好测试,只能慢慢观察,目前的感受应该是允许优先级高。      而且从另一个角度说,我想只对部分ip段设置为允许访问,至能先阻止全部ip段,再对部分ip段设为允许。
回复

使用道具 举报

27#
发表于 前天 14:33 | 只看该作者
来了解一下
回复

使用道具 举报

28#
发表于 前天 16:10 | 只看该作者
小弟習慣用後令壓前令的邏輯解讀。
回复

使用道具 举报

29#
发表于 前天 16:22 | 只看该作者
感谢您的分享!
回复

使用道具 举报

30#
发表于 前天 19:37 | 只看该作者
感谢分享!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2025-10-23 21:26

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表