使用軟體設定精靈 (SCW),您可以建立防火牆規則以允許此電腦從程式、系統服務、電腦或使用者傳送或接收流量。可以建立防火牆規則,以對所有符合規則條件的連線採取這三個動作的其中一個:允許連線、只允許受到網際網路通訊協定安全性 (IPsec) 保護的連線,或明確封鎖連線。

重要

防火牆規則允許流量通過防火牆,但不會保護該流量。若要使用 IPsec 保護流量,可以建立連線安全性規則。不過,建立連線安全性規則無法允許通過防火牆的流量。如果防火牆的預設行為不允許該流量,您必須建立防火牆規則來執行此工作。連線安全性規則不會套用到程式或服務,它們會套用至兩部電腦之間。必須使用 [具有進階安全性的 Windows 防火牆] 嵌入式管理單元 (FW.msc) 建立連線安全性規則。

一般索引標籤

可以為輸入流量或輸出流量建立規則。可以設定規則來指定程式、服務、通訊協定或連接埠。隨著 IT 環境的變更,您可以變更、建立或刪除規則。

依下列優先順序套用防火牆規則:

  • 不使用驗證 (覆寫封鎖規則的規則)

  • 封鎖連線

  • 允許連線

輸入規則

輸入規則會明確允許或明確封鎖嘗試存取電腦而符合規則條件的流量。例如,您可以設定規則,明確允許由 IPsec 保護的遠端桌面流量通過防火牆,但是封鎖未受 IPsec 保護的相同流量。首次安裝 Windows 時,會封鎖輸入流量;若要允許流量,您必須建立輸入規則。

輸出規則

輸出規則會明確允許或明確封鎖從電腦產生而符合規則條件的流量。例如,您可以設定規則,明確封鎖透過防火牆連到特定電腦的輸出流量,但是允許連到其他電腦的相同流量。預設值為允許輸出流量,因此必須建立輸出規則才能封鎖流量。

程式和服務索引標籤

因為 [具有進階安全性的 Windows 防火牆] 預設為封鎖所有未經要求的 TCP/IP 連入流量,所以可能需要為做為伺服器、接聽程式或對等電腦的程式或服務,設定程式、連接埠以及系統服務規則。當伺服器角色或設定變更時,必須以進行中的模式來管理程式、連接埠以及系統服務規則。

重要

防火牆規則的設定會將增加的限制層級新增至連線要求需符合的規則條件中。例如,若未在 [程式和服務] 索引標籤上指定程式或服務,將會允許所有符合其他條件的程式和服務連線。因此,加入更詳細的條件會使規則變得更嚴格且較不可能符合。

若要新增程式至規則清單中,必須指定該程式所使用之執行檔 (.exe) 的完整路徑。若系統服務在本身唯一的 .exe 檔案中執行且不受服務容器主控,將會被視為程式,且可新增至規則清單中。同樣地,只要程式是以其獨特的 .exe 檔案執行,功能如同系統服務且不論使用者是否登入電腦都會執行,也會被視為程式。

注意

將主控服務的程式 (例如 Svchost.exe、Dllhost.exe 以及 Inetinfo.exe) 新增至規則清單而不在規則中進一步限制,可能會使電腦暴露在安全性威脅之下。同時,新增這些程式可能會與執行 Windows Server 2008 R2 或 Windows Server 2008 電腦上的其他服務強化原則產生衝突。

當您將程式新增至規則清單時,[具有進階安全性的 Windows 防火牆] 會動態地開啟 (解除封鎖) 和關閉 (封鎖) 程式所需的連接埠。當程式正在執行和接聽連入流量時,[具有進階安全性的 Windows 防火牆] 會開啟必要的連接埠;當程式沒有在執行或接聽連入流量時,[具有進階安全性的 Windows 防火牆] 會關閉這些連接埠。基於此動態行為,建議使用新增程式到規則清單的方式來透過 [具有進階安全性的 Windows 防火牆] 允許未經要求的連入流量。

附註

只有當程式使用 Windows Sockets (Winsock) 來建立連接埠指派時,才可以使用程式規則透過 [具有進階安全性的 Windows 防火牆] 允許未經要求的連入流量。若程式未使用 Winsock 指派連接埠時,則必須決定程式使用哪些連接埠,然後將這些連接埠新增至規則清單中。

通訊協定及連接埠索引標籤

在某些情形下,如果您無法將程式或系統服務新增至規則清單,則必須判斷程式或系統服務要使用哪個連接埠,然後將連接埠新增至 [具有進階安全性的 Windows 防火牆] 規則清單。

[通訊協定及連接埠] 索引標籤上,您可以從最常用的通訊協定清單及其相關的通訊協定號碼選取。如果您要新增的通訊協定不在清單中,可以選取 [自訂],再指定通訊協定號碼。

如果您選取 TCP 或 UDP 通訊協定,接著指定要套用規則的本機和遠端連接埠。將 TCP 或 UDP 連接埠新增至規則清單時,不論程式或系統服務是否正在接聽連接埠上的輸入流量,[具有進階安全性的 Windows 防火牆] 執行時連接埠隨時都是開啟的 (不封鎖)。基於此原因,若需要透過 [具有進階安全性的 Windows 防火牆] 允許未經要求的連入流量,應建立程式規則而不是連接埠規則。

領域索引標籤

使用 [領域] 索引標籤可指定 IP 位址、子網路或 IP 位址範圍。您可以使用 IPv4 和 IPv6 IP 位址。

本機 IP 位址

[本機 IP 位址] 之下,您可以設定要在目標電腦是本機電腦時套用的防火牆規則。您可以指定將規則套用到網路特定分支電腦的 IP 位址或 IP 位址範圍,進一步指定在本機電腦套用規則的時機。

遠端 IP 位址

[遠端 IP 位址] 之下,您可以設定要在目標電腦是遠端電腦時套用的防火牆規則。您可以指定將規則套用到網路特定分支電腦的 IP 位址或 IP 位址範圍,進一步指定在遠端電腦套用規則的時機。

關於指定 IP 位址

  • IPv4。如果您的網路使用 IPv4 位址指定,可以指定單一 IP 位址,例如 172.30.160.169,或子網路,例如 146.53.0.0/24。

  • IPv6。如果您的網路使用 IPv6 位址指定,可以指定八組四個十六進位數字並以冒號分隔 (或同等允許的格式) 的單一 IP 位址,或子網路。

  • 這兩種格式指定位址範圍時,都只要指定規則中內含的第一個 ([從]) 和最後一個 ([到]) IP 位址即可。

其他參考資料