怎么设置windows防火墙禁用端口

老刘

Windows 防火墙怎么禁用端口?一篇讲明白

在 Windows 里,“禁用端口”通常不是把网卡上的物理端口关掉,而是通过 Windows 防火墙拦截某个端口的网络通信
这样做的目的很常见,比如:

  • 阻止某个软件监听端口
  • 防止局域网里其他设备访问你的服务
  • 临时关闭某个对外开放的端口
  • 提升系统安全性,减少被扫描和攻击的风险

如果你想实现“某个端口不能被访问”,最稳妥的办法就是在 Windows 防火墙入站规则 里把它拦住。下面按小白也能看懂的方式,一步一步讲清楚。


一、先搞清楚:防火墙禁用端口到底是什么意思

很多人一听“禁用端口”,会以为是把端口彻底删掉。其实不是。

Windows 里的端口分两种常见情况:

  • 入站端口:别人从外部访问你电脑时用的端口
    例如远程桌面 3389、Web 服务 80/443、数据库 3306。
  • 出站端口:你电脑主动访问别的服务器时用的端口
    例如浏览网页、软件更新、游戏联网。

如果你只是想让外部访问不了某个服务,重点看 入站规则
如果你想让某个软件连外网都连不上,就要看 出站规则


二、最常用的方法:用 Windows 防火墙图形界面禁用端口

这是最适合新手的办法,不需要命令行。

1. 打开高级防火墙设置

按下面步骤操作:

  1. Win + R
  2. 输入:wf.msc
  3. 回车,打开“高级安全 Windows Defender 防火墙”

这个界面比普通设置更强大,能直接按端口做规则。


2. 新建入站规则

如果你要封掉别人访问你电脑的某个端口,就选入站规则:

  1. 左侧点击 入站规则
  2. 右侧点击 新建规则
  3. 选择 端口
  4. 点击 下一步

3. 选择端口类型

这里有两个选项:

  • TCP
  • UDP

如果你不知道是什么,一般先看软件或服务说明。
比如:

  • 网站常见用 TCP 80 / 443
  • 远程桌面常见 TCP 3389
  • 一些游戏和语音软件可能会用 UDP

输入端口时可以这样写:

  • 单个端口:3389
  • 多个端口:80,443,8080
  • 端口范围:1000-2000

然后点 下一步


4. 选择阻止连接

这里要选:

  • 阻止连接

然后继续点 下一步


5. 选择生效范围

一般默认全选即可:

  • 专用
  • 公用

如果你只想在公司网络或家庭网络生效,也可以按实际情况勾选。


6. 起个规则名字

例如:

  • 禁用 3389 端口
  • 阻止 TCP 80 端口
  • 封禁数据库端口 3306

最后点 完成


三、如果是“禁止你电脑主动访问某端口”,要建出站规则

有些人封端口是为了阻止某个软件往外连。
这时要这样做:

  1. 左侧点击 出站规则
  2. 右侧点击 新建规则
  3. 选择 端口
  4. 选 TCP 或 UDP
  5. 输入要封的端口
  6. 选择 阻止连接
  7. 按提示完成

例如:

  • 禁止某个程序连接外部数据库端口
  • 阻止某个软件上传到指定服务端口
  • 限制一些不必要的联网行为

四、用命令行快速禁用端口,适合进阶用户

如果你经常要批量配置,命令行更快。

1. 用 PowerShell 或命令提示符

右键开始菜单,选择:

  • Windows Terminal(管理员)
  • 命令提示符(管理员)

2. 封禁入站端口示例

比如要封掉 TCP 3389(远程桌面):

netsh advfirewall firewall add rule name="Block TCP 3389 In" dir=in action=block protocol=TCP localport=3389

封掉 UDP 5353:

netsh advfirewall firewall add rule name="Block UDP 5353 In" dir=in action=block protocol=UDP localport=5353

3. 封禁出站端口示例

比如阻止程序主动使用 TCP 3306:

netsh advfirewall firewall add rule name="Block TCP 3306 Out" dir=out action=block protocol=TCP localport=3306

4. 删除规则

如果以后想恢复,先查规则名,再删除。

删除示例:

netsh advfirewall firewall delete rule name="Block TCP 3389 In"

五、怎么确认端口有没有被封住

你设置完以后,最好验证一下是否生效。

方法 1:本机看端口占用

Win + R,输入:

cmd

然后执行:

netstat -ano | findstr :3389

这条命令能看端口是否有程序在监听。
注意:防火墙封端口,不等于程序不监听端口
它只是拦截访问,不一定会让服务自己停止。


方法 2:用其他电脑测试连接

如果是局域网里的服务,可以从另一台电脑测试:

  • 打开浏览器访问对应端口
  • 用远程工具连一下
  • 用 telnet / PowerShell 测试端口是否能通

例如 PowerShell 测试:

Test-NetConnection 192.168.1.10 -Port 3389

如果显示失败,通常说明端口已经被阻止或服务不可达。


六、常见端口封禁场景

1. 禁用远程桌面 3389

这是最常见的安全操作之一。

建议同时做两件事:

  • 防火墙里封掉 3389 入站
  • 系统里关闭远程桌面功能

只封防火墙不够彻底,因为服务可能还在开着。
如果你根本不用远程桌面,直接关闭最省心。


2. 禁用网站端口 80 / 443

如果你电脑开了本地网站、测试服务器或某些开发服务,可以封掉:

  • TCP 80
  • TCP 443

但要注意:
如果你本身就在跑 Web 服务,封掉后外部就访问不了了。
所以先确认自己是不是还需要这个服务。


3. 禁用数据库端口 3306、1433

常见数据库端口包括:

  • MySQL:3306
  • SQL Server:1433
  • PostgreSQL:5432

如果数据库不需要对外开放,建议只允许本机访问,别直接暴露到局域网甚至公网。


七、进阶一点:只允许指定 IP 访问某端口

有时候不是想彻底封掉,而是只让某几台机器能访问。
这比单纯禁用更实用。

做法:

  1. 新建入站规则
  2. 选端口
  3. 填端口号
  4. 选择 允许连接
  5. 在“作用域”里设置:
    • 远程 IP 地址:只填允许的地址
  6. 完成保存

这样就能做到:

  • 其他 IP 全部拒绝
  • 只放行可信设备

适合:

  • 家庭 NAS
  • 远程桌面白名单
  • 内网数据库
  • 开发测试环境

八、注意事项,很多人容易踩坑

1. 防火墙封的是“访问”,不是“关闭服务”

这是最容易误解的地方。

比如你封了 80 端口:

  • 端口可能仍然在监听
  • 只是外面连不进来

如果你想彻底停掉服务,还要去:

  • 服务管理器里停止服务
  • 软件设置里关闭监听
  • 卸载相关程序

2. 别乱封系统关键端口

有些端口很关键,乱封可能导致:

  • 远程管理失效
  • 文件共享不能用
  • 打印机共享异常
  • 局域网发现失效
  • 某些软件无法联网

所以封之前要先确认端口用途。
尤其是办公室电脑、NAS、游戏服务器,更要谨慎。


3. 先备份规则,避免把自己锁外面

如果你在远程桌面里操作防火墙,别轻易把 3389 封死。
一旦把自己正在用的远程通道封掉,可能就连不上了。

建议先:

  • 确认本地能进系统
  • 或保留一条放行规则
  • 再创建阻止规则

4. 专业环境建议用“白名单”思路

比起一味封端口,更安全的做法是:

  • 默认阻止
  • 只放行必要服务
  • 只允许指定 IP
  • 只开放必要端口

这样安全性会高很多。


九、最简单的实战示例:封掉 3389 远程桌面端口

如果你只是想快速学会,照这个做就行。

图形界面方法

  1. Win + R
  2. 输入 wf.msc
  3. 进入 入站规则
  4. 新建规则
  5. 端口
  6. TCP
  7. 输入 3389
  8. 阻止连接
  9. 全部网络类型勾上
  10. 命名为“阻止远程桌面 3389”

完成后,别人就不能再从外部连接你的远程桌面了。


十、总结一下最实用的操作思路

如果你要在 Windows 里禁用某个端口,按这个顺序最稳:

  1. 先确认端口是 TCP 还是 UDP
  2. 判断是 入站 还是 出站
  3. 打开 wf.msc
  4. 新建对应规则
  5. 选择 阻止连接
  6. 保存后测试是否生效
  7. 必要时再关闭对应服务,做到彻底处理

十一、适合小白的最简版操作

如果你只想记住一句话,那就是:

Win + R 输入 wf.msc → 入站规则 → 新建规则 → 端口 → 输入端口号 → 阻止连接。

这就是最常见的 Windows 防火墙禁用端口方法。


十二、补充:怎么查看某个端口是哪个程序占用的

如果你不确定该封哪个端口,可以先查占用程序。

打开管理员命令提示符,输入:

netstat -ano | findstr :端口号

比如查 3306:

netstat -ano | findstr :3306

你会看到一个 PID,再执行:

tasklist | findstr PID

就能查到对应程序名。
这样你就知道该封的是哪个软件,避免误操作。


如果你要,我也可以继续帮你整理一篇 “Windows 防火墙端口放行与禁用完整教程,直接按 图形界面 + 命令行 + 常见端口表 的形式写成可发布文章

文章版权声明:文章内容均来源于各大短视频平台搜集以及修改和删减新增,如有侵权或者违规,请联系站长进行删除,如需转载或复制请以超链接形式并注明出处。

发表评论

快捷回复: 表情:
AddoilApplauseBadlaughBombCoffeeFabulousFacepalmFecesFrownHeyhaInsidiousKeepFightingNoProbPigHeadShockedSinistersmileSlapSocialSweatTolaughWatermelonWittyWowYeahYellowdog
验证码
评论列表 (暂无评论,2人围观)

还没有评论,来说两句吧...

目录[+]