Windows 防火墙怎么禁用端口?一篇讲明白
在 Windows 里,“禁用端口”通常不是把网卡上的物理端口关掉,而是通过 Windows 防火墙拦截某个端口的网络通信。
这样做的目的很常见,比如:
- 阻止某个软件监听端口
- 防止局域网里其他设备访问你的服务
- 临时关闭某个对外开放的端口
- 提升系统安全性,减少被扫描和攻击的风险
如果你想实现“某个端口不能被访问”,最稳妥的办法就是在 Windows 防火墙入站规则 里把它拦住。下面按小白也能看懂的方式,一步一步讲清楚。
一、先搞清楚:防火墙禁用端口到底是什么意思
很多人一听“禁用端口”,会以为是把端口彻底删掉。其实不是。
Windows 里的端口分两种常见情况:
- 入站端口:别人从外部访问你电脑时用的端口
例如远程桌面 3389、Web 服务 80/443、数据库 3306。 - 出站端口:你电脑主动访问别的服务器时用的端口
例如浏览网页、软件更新、游戏联网。
如果你只是想让外部访问不了某个服务,重点看 入站规则。
如果你想让某个软件连外网都连不上,就要看 出站规则。
二、最常用的方法:用 Windows 防火墙图形界面禁用端口
这是最适合新手的办法,不需要命令行。
1. 打开高级防火墙设置
按下面步骤操作:
- 按 Win + R
- 输入:
wf.msc - 回车,打开“高级安全 Windows Defender 防火墙”
这个界面比普通设置更强大,能直接按端口做规则。
2. 新建入站规则
如果你要封掉别人访问你电脑的某个端口,就选入站规则:
- 左侧点击 入站规则
- 右侧点击 新建规则
- 选择 端口
- 点击 下一步
3. 选择端口类型
这里有两个选项:
- TCP
- UDP
如果你不知道是什么,一般先看软件或服务说明。
比如:
- 网站常见用 TCP 80 / 443
- 远程桌面常见 TCP 3389
- 一些游戏和语音软件可能会用 UDP
输入端口时可以这样写:
- 单个端口:
3389 - 多个端口:
80,443,8080 - 端口范围:
1000-2000
然后点 下一步。
4. 选择阻止连接
这里要选:
- 阻止连接
然后继续点 下一步。
5. 选择生效范围
一般默认全选即可:
- 域
- 专用
- 公用
如果你只想在公司网络或家庭网络生效,也可以按实际情况勾选。
6. 起个规则名字
例如:
- 禁用 3389 端口
- 阻止 TCP 80 端口
- 封禁数据库端口 3306
最后点 完成。
三、如果是“禁止你电脑主动访问某端口”,要建出站规则
有些人封端口是为了阻止某个软件往外连。
这时要这样做:
- 左侧点击 出站规则
- 右侧点击 新建规则
- 选择 端口
- 选 TCP 或 UDP
- 输入要封的端口
- 选择 阻止连接
- 按提示完成
例如:
- 禁止某个程序连接外部数据库端口
- 阻止某个软件上传到指定服务端口
- 限制一些不必要的联网行为
四、用命令行快速禁用端口,适合进阶用户
如果你经常要批量配置,命令行更快。
1. 用 PowerShell 或命令提示符
右键开始菜单,选择:
- Windows Terminal(管理员)
- 或 命令提示符(管理员)
2. 封禁入站端口示例
比如要封掉 TCP 3389(远程桌面):
netsh advfirewall firewall add rule name="Block TCP 3389 In" dir=in action=block protocol=TCP localport=3389
封掉 UDP 5353:
netsh advfirewall firewall add rule name="Block UDP 5353 In" dir=in action=block protocol=UDP localport=5353
3. 封禁出站端口示例
比如阻止程序主动使用 TCP 3306:
netsh advfirewall firewall add rule name="Block TCP 3306 Out" dir=out action=block protocol=TCP localport=3306
4. 删除规则
如果以后想恢复,先查规则名,再删除。
删除示例:
netsh advfirewall firewall delete rule name="Block TCP 3389 In"
五、怎么确认端口有没有被封住
你设置完以后,最好验证一下是否生效。
方法 1:本机看端口占用
按 Win + R,输入:
cmd
然后执行:
netstat -ano | findstr :3389
这条命令能看端口是否有程序在监听。
注意:防火墙封端口,不等于程序不监听端口。
它只是拦截访问,不一定会让服务自己停止。
方法 2:用其他电脑测试连接
如果是局域网里的服务,可以从另一台电脑测试:
- 打开浏览器访问对应端口
- 用远程工具连一下
- 用 telnet / PowerShell 测试端口是否能通
例如 PowerShell 测试:
Test-NetConnection 192.168.1.10 -Port 3389
如果显示失败,通常说明端口已经被阻止或服务不可达。
六、常见端口封禁场景
1. 禁用远程桌面 3389
这是最常见的安全操作之一。
建议同时做两件事:
- 防火墙里封掉 3389 入站
- 系统里关闭远程桌面功能
只封防火墙不够彻底,因为服务可能还在开着。
如果你根本不用远程桌面,直接关闭最省心。
2. 禁用网站端口 80 / 443
如果你电脑开了本地网站、测试服务器或某些开发服务,可以封掉:
- TCP 80
- TCP 443
但要注意:
如果你本身就在跑 Web 服务,封掉后外部就访问不了了。
所以先确认自己是不是还需要这个服务。
3. 禁用数据库端口 3306、1433
常见数据库端口包括:
- MySQL:3306
- SQL Server:1433
- PostgreSQL:5432
如果数据库不需要对外开放,建议只允许本机访问,别直接暴露到局域网甚至公网。
七、进阶一点:只允许指定 IP 访问某端口
有时候不是想彻底封掉,而是只让某几台机器能访问。
这比单纯禁用更实用。
做法:
- 新建入站规则
- 选端口
- 填端口号
- 选择 允许连接
- 在“作用域”里设置:
- 远程 IP 地址:只填允许的地址
- 完成保存
这样就能做到:
- 其他 IP 全部拒绝
- 只放行可信设备
适合:
- 家庭 NAS
- 远程桌面白名单
- 内网数据库
- 开发测试环境
八、注意事项,很多人容易踩坑
1. 防火墙封的是“访问”,不是“关闭服务”
这是最容易误解的地方。
比如你封了 80 端口:
- 端口可能仍然在监听
- 只是外面连不进来
如果你想彻底停掉服务,还要去:
- 服务管理器里停止服务
- 软件设置里关闭监听
- 卸载相关程序
2. 别乱封系统关键端口
有些端口很关键,乱封可能导致:
- 远程管理失效
- 文件共享不能用
- 打印机共享异常
- 局域网发现失效
- 某些软件无法联网
所以封之前要先确认端口用途。
尤其是办公室电脑、NAS、游戏服务器,更要谨慎。
3. 先备份规则,避免把自己锁外面
如果你在远程桌面里操作防火墙,别轻易把 3389 封死。
一旦把自己正在用的远程通道封掉,可能就连不上了。
建议先:
- 确认本地能进系统
- 或保留一条放行规则
- 再创建阻止规则
4. 专业环境建议用“白名单”思路
比起一味封端口,更安全的做法是:
- 默认阻止
- 只放行必要服务
- 只允许指定 IP
- 只开放必要端口
这样安全性会高很多。
九、最简单的实战示例:封掉 3389 远程桌面端口
如果你只是想快速学会,照这个做就行。
图形界面方法
- 按 Win + R
- 输入
wf.msc - 进入 入站规则
- 新建规则
- 选 端口
- TCP
- 输入
3389 - 选 阻止连接
- 全部网络类型勾上
- 命名为“阻止远程桌面 3389”
完成后,别人就不能再从外部连接你的远程桌面了。
十、总结一下最实用的操作思路
如果你要在 Windows 里禁用某个端口,按这个顺序最稳:
- 先确认端口是 TCP 还是 UDP
- 判断是 入站 还是 出站
- 打开
wf.msc - 新建对应规则
- 选择 阻止连接
- 保存后测试是否生效
- 必要时再关闭对应服务,做到彻底处理
十一、适合小白的最简版操作
如果你只想记住一句话,那就是:
Win + R 输入 wf.msc → 入站规则 → 新建规则 → 端口 → 输入端口号 → 阻止连接。
这就是最常见的 Windows 防火墙禁用端口方法。
十二、补充:怎么查看某个端口是哪个程序占用的
如果你不确定该封哪个端口,可以先查占用程序。
打开管理员命令提示符,输入:
netstat -ano | findstr :端口号
比如查 3306:
netstat -ano | findstr :3306
你会看到一个 PID,再执行:
tasklist | findstr PID
就能查到对应程序名。
这样你就知道该封的是哪个软件,避免误操作。
如果你要,我也可以继续帮你整理一篇 “Windows 防火墙端口放行与禁用完整教程”,直接按 图形界面 + 命令行 + 常见端口表 的形式写成可发布文章。

还没有评论,来说两句吧...