Правила брандмауэра Windows
Во многих случаях администраторы могут настроить профили брандмауэра с помощью правил брандмауэра, чтобы они могли работать с приложениями или другими типами программного обеспечения. Например, администратор или пользователь может добавить правило для размещения программы, открыть порт или протокол или разрешить предопределенный тип трафика.
В этой статье описаны основные понятия и рекомендации по созданию правил брандмауэра и управлению ими.
Приоритет правил для входящих правил
Во многих случаях для работы приложений в сети требуется разрешить определенные типы входящего трафика. При настройке входящих исключений администраторы должны помнить о следующем поведении приоритета правил:
- Явно определенные правила разрешений имеют приоритет над параметром блока по умолчанию
- Явные правила блока имеют приоритет над любыми конфликтующими правилами разрешения
- Более конкретные правила имеют приоритет над менее конкретными правилами, за исключением случаев, когда существуют явные правила блока, как упоминалось в 2. Например, если параметры правила 1 включают диапазон IP-адресов, а параметры правила 2 включают один IP-адрес узла, правило 2 имеет приоритет.
Из-за значений 1 и 2 при разработке набора политик следует убедиться, что нет других явных правил блокировки, которые могли бы случайно перекрываться, тем самым предотвращая поток трафика, который вы хотите разрешить.
Брандмауэр Windows не поддерживает упорядочение правил, назначаемых администратором. Эффективный набор политик с ожидаемым поведением можно создать, учитывая несколько, согласованных и логических правил, как описано.
Правила приложений
При первой установке сетевые приложения и службы выполняют вызов прослушивания , указывая сведения о протоколе или порту, необходимые для правильной работы. Так как в брандмауэре Windows есть действие блокировки по умолчанию, необходимо создать правила исключений для входящего трафика. Обычно приложение или установщик приложений добавляют это правило брандмауэра. В противном случае пользователю (или администратору брандмауэра от имени пользователя) необходимо вручную создать правило.
Если нет активных правил разрешений, определенных приложением или администратором, диалоговое окно предложит пользователю разрешить или заблокировать пакеты приложения при первом запуске приложения или попытке взаимодействовать по сети:
- Если у пользователя есть разрешения администратора, появится запрос. Если они отвечают нет или отменяют запрос, создаются правила блокировки. Обычно создаются два правила, по одному для трафика TCP и UDP.
- Если пользователь не является локальным администратором, он не будет запрашиваться. В большинстве случаев создаются правила блоков.

В любом из этих сценариев после добавления правил их необходимо удалить, чтобы снова создать запрос. В противном случае трафик продолжает блокироваться.
Параметры брандмауэра по умолчанию предназначены для обеспечения безопасности. Если разрешить все входящие подключения по умолчанию, сеть будет ознакомиться с различными угрозами. Поэтому создание исключений для входящих подключений из стороннего программного обеспечения должно определяться доверенными разработчиками приложений, пользователем или администратором от имени пользователя.
Политики тегов WDAC
Брандмауэр Windows поддерживает использование тегов идентификатора приложения (AppID) Защитник Windows управления приложениями (WDAC) в правилах брандмауэра. С помощью этой возможности правила брандмауэра Windows могут быть ограничены приложением или группой приложений путем ссылки на теги процесса, не используя абсолютный путь или не жертвуя безопасностью. Для этой конфигурации необходимо выполнить два шага.
- Развертывание политик тегов AppId WDAC: необходимо развернуть политику управления приложениями Защитник Windows, которая определяет отдельные приложения или группы приложений для применения тега PolicyAppId к маркерам процесса. Затем администратор может определить правила брандмауэра, которые относятся ко всем процессам, помеченным соответствующим PolicyAppId. Дополнительные сведения см. в руководстве по маркировке WDAC AppId для создания, развертывания и тестирования политики AppID для тегов приложений.
- Настройте правила брандмауэра с помощью тегов PolicyAppId с помощью одного из двух методов:
- Использование узла PolicyAppId поставщика служб CSP брандмауэра с решением MDM, таким как Microsoft Intune. Если вы используете Microsoft Intune, правила можно развернуть из центра Microsoft Intune Администратор по путиСоздание политики>брандмауэра>безопасности>конечных точек Windows 10, Windows 11 и Windows Server>Правила брандмауэра. При создании правил укажите тег AppId в параметре Идентификатор приложения политики .
- Создайте правила локального брандмауэра с помощью PowerShell: используйте New-NetFirewallRule командлет и укажите -PolicyAppId параметр . При создании правил брандмауэра можно указать по одному тегу. Поддерживается несколько идентификаторов пользователей
Правила локального слияния политик и приложений
Параметры политики слияния правил определяют, как можно объединять правила из разных источников политик. Администраторы могут настраивать различные варианты поведения слияния для доменных, частных и общедоступных профилей.
Параметры политики слияния правил разрешают или запрещают локальным администраторам создавать собственные правила брандмауэра в дополнение к правилам, полученным из CSP или объекта групповой политики.
| Путь | |
|---|---|
| CSP | Профиль домена: ./Vendor/MSFT/Firewall/MdmStore/DomainProfile/ AllowLocalPolicyMerge Закрытый профиль ./Vendor/MSFT/Firewall/MdmStore/PrivateProfile/ AllowLocalPolicyMerge Общедоступный профиль ./Vendor/MSFT/Firewall/MdmStore/PublicProfile/ AllowLocalPolicyMerge |
| Объект групповой политики | Конфигурация> компьютераПараметры> WindowsПараметры> безопасностиБрандмауэр Защитник Windows с расширенной безопасностью |
Администраторы могут отключить LocalPolicyMerge в средах с высоким уровнем безопасности, чтобы обеспечить более строгий контроль над конечными точками. Этот параметр может повлиять на некоторые приложения и службы, которые автоматически создают локальную политику брандмауэра при установке.
Если слияние локальных политик отключено, для любого приложения, которому требуется входящее подключение, требуется централизованное развертывание правил.
Важно создать и вести список таких приложений, включая сетевые порты, используемые для обмена данными. Как правило, на веб-сайте приложения можно найти порты, которые должны быть открыты для данной службы. Для более сложных развертываний может потребоваться тщательный анализ с помощью средств сбора сетевых пакетов.
Как правило, для обеспечения максимальной безопасности администраторы должны развертывать исключения брандмауэра только для приложений и служб, которые настроены на законные цели.
Использование шаблонов с подстановочными знаками, например C:\*\teams.exe , не поддерживается в правилах приложений. Правила можно создавать только с помощью полного пути к приложениям.
Рекомендации по правилам брандмауэра
Ниже приведен список рекомендаций при разработке правил брандмауэра:
- По возможности сохраняйте параметры брандмауэра Windows по умолчанию. Эти параметры предназначены для защиты устройства для использования в большинстве сетевых сценариев. Одним из ключевых примеров является поведение блока по умолчанию для входящих подключений.
- Создайте правила во всех трех профилях, но включите группу правил брандмауэра только для профилей, которые соответствуют вашим сценариям. Например, если вы устанавливаете приложение для общего доступа, которое используется только в частной сети, рекомендуется создать правила брандмауэра во всех трех профилях, но включить только группу правил брандмауэра, содержащую ваши правила для частного профиля.
- Настройте ограничения на правила брандмауэра в зависимости от профиля, к которому применяются правила. Для приложений и служб, доступ к которым предназначен только для устройств в домашней сети или сети малого бизнеса, лучше изменить ограничение удаленного адреса, указав только локальную подсеть . Одно и то же приложение или служба не будет иметь этого ограничения при использовании в корпоративной среде. Это можно сделать, добавив ограничение удаленного адреса к правилам, добавляемым в частный и общедоступный профили, оставляя их неограниченными в профиле домена. Это ограничение на удаленный адрес не должно применяться к приложениям или службам, которым требуется глобальное подключение к Интернету.
- Общая рекомендуемая практика безопасности при создании правил для входящего трафика должна быть максимально конкретной. Однако если необходимо создать новые правила, использующие порты или IP-адреса, рассмотрите возможность использования последовательных диапазонов или подсетей вместо отдельных адресов или портов, где это возможно. Такой подход позволяет избежать создания нескольких фильтров под капотом, снижает сложность и помогает избежать снижения производительности.
- При создании правила для входящего или исходящего трафика следует указать сведения о самом приложении, используемом диапазоне портов и важные заметки, такие как дата создания. Правила должны быть хорошо документированы для удобства проверки как вами, так и другими администраторами.
- Чтобы обеспечить максимальную безопасность, администраторы должны развертывать исключения брандмауэра только для приложений и служб, определенных для законных целей.
Известные проблемы с автоматическим созданием правил
При разработке набора политик брандмауэра для сети рекомендуется настроить правила разрешений для всех сетевых приложений, развернутых на узле. Наличие правил до того, как пользователь впервые запустит приложение, помогает обеспечить беспроблемную работу.
Отсутствие этих промежуточных правил не обязательно означает, что в конечном итоге приложение не сможет взаимодействовать по сети. Однако поведение, связанное с автоматическим созданием правил приложения во время выполнения, требует взаимодействия с пользователем и прав администратора. Если ожидается, что устройство будет использоваться пользователями без прав администратора, следует следовать рекомендациям и предоставить эти правила перед первым запуском приложения, чтобы избежать непредвиденных проблем с сетью.
Чтобы определить, почему некоторые приложения заблокированы для обмена данными в сети, проверка для следующих экземпляров:
- Пользователь с достаточными привилегиями получает уведомление о запросе о том, что приложению необходимо внести изменения в политику брандмауэра. Не полностью понимая запрос, пользователь отменяет или отклоняет запрос.
- Пользователь не имеет достаточных привилегий, поэтому ей не предлагается разрешить приложению внести соответствующие изменения в политику.
- Локальное слияние политик отключено, что не позволяет приложению или сетевой службе создавать локальные правила
Создание правил приложения во время выполнения также может быть запрещено администраторами с помощью приложения «Параметры» или параметров политики.
Рекомендации по правилам исходящего трафика
Ниже приведены несколько общих рекомендаций по настройке правил для исходящего трафика.
- Изменение правил для исходящего трафика на заблокированное можно рассмотреть в некоторых средах с высоким уровнем безопасности. Однако конфигурация правила для входящего трафика никогда не должна изменяться таким образом, чтобы по умолчанию разрешался весь трафик.
- Рекомендуется разрешить исходящий трафик по умолчанию для большинства развертываний, чтобы упростить развертывание приложений, если только организация не предпочитает строгий контроль безопасности, чем удобство использования.
- В средах с высоким уровнем безопасности необходимо регистрировать и поддерживать инвентаризацию всех приложений. Записи должны указывать, требуется ли для используемого приложения сетевое подключение. Администраторам необходимо создавать новые правила, характерные для каждого приложения, которому требуется сетевое подключение, и отправлять эти правила централизованно через объект групповой политики или CSP.
Дальнейшие действия
Узнайте о средствах для настройки брандмауэра Windows и правил брандмауэра:
Добавление исключения в систему «Безопасность Windows»
Если вы уверены в безопасности файла, типе файла, папке или процессе, которые система Безопасность Windows определила в качестве вредоносных, вы можете остановить отправку предупреждений или блокирование программы системой Безопасность Windows, добавив файл в список исключений.
Внимание: Выполняйте это только для тех файлов, в безопасности которых вы уверены. Добавление исключения для небезопасной программы может подвергнуть ваши системы и данные дополнительному риску.
- Нажмите Пуск и откройте Параметры . В разделе Конфиденциальность и защита выберите Защита от вирусов и угроз.
- В разделе Параметры защиты от вирусов и угроз выберите Управление настройками, а затем в разделе Исключения нажмите Добавление или удаление исключений.

- Выберите Пуск >Параметры >Обновление и безопасность >Безопасность Windows >Защита от вирусов и угроз.
- В разделе Параметры защиты от вирусов и угроз выберите Управление настройками, а затем в разделе Исключения нажмите Добавление или удаление исключений.
Настройка брандмауэра Windows для разрешения доступа к SQL Server
Системы брандмауэра помогают предотвратить несанкционированный доступ к ресурсам компьютера. Если брандмауэр включен, но неправильно настроен, попытки подключения к SQL Server могут быть заблокированы.
Чтобы получить доступ к экземпляру SQL Server через брандмауэр, необходимо настроить брандмауэр на компьютере под управлением SQL Server. Брандмауэр является компонентом Microsoft Windows. Вы также можете установить брандмауэр от другого поставщика. В этой статье описывается настройка брандмауэра Windows, но основные принципы применяются к другим программам брандмауэра.
В этой статье представлен обзор конфигурации брандмауэра и приведены сведения, интересующие администратора SQL Server. Дополнительные сведения и официальные данные о брандмауэрах см. в документации по брандмауэру, например в разделе Руководство по безопасности для развертывания брандмауэра Windows.
Пользователи, знакомые с управлением брандмауэром Windows и знающие, какие параметры брандмауэра они хотят настроить, могут перейти напрямую к более сложным статьям:
- Настройка брандмауэра Windows для доступа к компоненту Database Engine
- Настройка брандмауэра Windows на разрешение доступа к службам Analysis Services
- настроить брандмауэр для доступа к серверу отчетов
Основные сведения о брандмауэре
Брандмауэр проверяет входящие пакеты на соответствие следующему набору правил:
- Если пакет соответствует стандартам, заданным правилами, то брандмауэр передает его протоколу TCP/IP для дальнейшей обработки.
- Пакет не соответствует стандартам, заданным в правилах.
- В этом случае брандмауэр отклоняет пакет. Если включено ведение журнала, в файле журнала брандмауэра создается соответствующая запись.
Список разрешенного трафика заполняется одним из следующих способов.
- Автоматически. Когда защищенный брандмауэром компьютер инициирует соединение, брандмауэр добавляет в список запись, чтобы разрешить ответ. Ответ считается запрашиваемым трафиком, и ничего настраивать не требуется.
- Вручную: администратор настраивает исключения для брандмауэра. Это открывает доступ к определенным программам или портам на вашем компьютере. В этом случае компьютер принимает весь входящий трафик, выполняя роль сервера, прослушивателя или однорангового узла. Необходимо выполнить настройку для подключения к SQL Server.
Выбор стратегии брандмауэра является более сложной задачей и не сводится лишь к открытию или закрытию портов. При выборе стратегии брандмауэра для предприятия необходимо обязательно рассмотреть все доступные правила и параметры конфигурации. В этой статье не рассматриваются все возможные параметры брандмауэра. Рекомендуем ознакомиться со следующими документами:
- Руководство по развертыванию брандмауэра Windows
- Руководство по проектированию для брандмауэра Windows
- Основные сведения об изоляции серверов и доменов
Параметры брандмауэра по умолчанию
Первым шагом при планировании конфигурации брандмауэра является определение его текущего состояния в операционной системе. Если операционная система была обновлена с предыдущей версии, возможно, были сохранены предыдущие параметры брандмауэра. Изменять параметры брандмауэра в домене может групповая политика или администратор.
Включение брандмауэра может повлиять на общий доступ к файлам и принтерам, подключения к удаленному рабочему столу и работу других программ, которым необходим доступ к компьютеру. Администратор должен просмотреть все приложения, которые работают на компьютере, прежде чем приступать к настройке параметров брандмауэра.
Программы для настройки брандмауэра
Настройте параметры брандмауэра Windows с помощью консоли управления (MMC) или netsh.
- Консоль управления (MMC) Оснастка «Брандмауэр Windows в режиме повышенной безопасности» позволяет настраивать дополнительные параметры брандмауэра. Эта оснастка представляет большинство параметров брандмауэра и в удобной форме, а также все профили брандмауэра. Дополнительные сведения см. в разделе Использование оснастки «Брандмауэр Windows в режиме повышенной безопасности» далее в этой статье.
- netshNetsh.exe — это средство Администратор istrator для настройки и мониторинга компьютеров под управлением Windows в командной строке или с помощью пакетного файла. При использовании средства netsh вводимые контекстные команды направляются соответствующим вспомогательным приложениям, которые их выполняют. Вспомогательное приложение — это файл библиотеки динамической компоновки (DLL) для расширения функциональных возможностей. Вспомогательное приложение обеспечивает настройку, мониторинг и поддержку различных служб, служебных программ и протоколов для средства netsh. Все операционные системы, поддерживающие SQL Server, имеют вспомогательный сервер брандмауэра. Windows Server 2008 также имеет расширенный вспомогательный сервер брандмауэра с именем advfirewall. Многие из описанных параметров конфигурации можно настроить с помощью средства netsh. Например, выполните в командной строке следующий скрипт, чтобы открыть TCP-порт 1433:
netsh firewall set portopening protocol = TCP port = 1433 name = SQLPort mode = ENABLE scope = SUBNET profile = CURRENTАналогичный пример, использующий брандмауэр Windows для модуля поддержки повышенной безопасности:
netsh advfirewall firewall add rule name = SQLPort dir = in protocol = tcp action = allow localport = 1433 remoteip = localsubnet profile = DOMAIN- Синтаксис, контексты и форматирование команд Netsh
- Использование контекста netsh advfirewall firewall вместо контекста netsh firewall для управления работой брандмауэра Windows в операционной системе Windows Server 2008 или Windows Vista
New-NetFirewallRule -DisplayName "SQLServer default instance" -Direction Inbound -LocalPort 1433 -Protocol TCP -Action Allow New-NetFirewallRule -DisplayName "SQLServer Browser service" -Direction Inbound -LocalPort 1434 -Protocol UDP -Action AllowПорты, используемые SQL Server
В следующих таблицах можно определить порты, используемые SQL Server.
Порты, используемые ядро СУБД
По умолчанию типичные порты, используемые SQL Server и связанными службами ядра СУБД: TCP 1433, 4022, 135, 1434, UDP 1434. В таблице ниже эти порты описаны подробно. Именованный экземпляр использует динамические порты.
В следующей таблице перечислены порты, которые часто используются ядро СУБД.
Сценарий Порт Комментарии Экземпляр по умолчанию, работающий по протоколу TCP TCP-порт 1433 Этот порт открывают в брандмауэре чаще всего. Он применяется к стандартным подключениям к установке ядро СУБД по умолчанию или именованным экземпляром, который является единственным экземпляром, запущенным на компьютере. (Именованные экземпляры имеют особые рекомендации. См . динамические порты далее в этой статье.) Именованные экземпляры с портом по умолчанию TCP-порт — это динамический порт, определенный во время запуска ядро СУБД. См. обсуждение ниже в разделе «Динамические порты». Порт UDP 1434 может потребоваться для службы браузера SQL Server при использовании именованных экземпляров. Именованные экземпляры с фиксированным портом Номер порта настраивается администратором. См. обсуждение ниже в разделе «Динамические порты». Выделенное административное соединение TCP-порт 1434 предназначен для экземпляра по умолчанию. Другие порты используются для именованных экземпляров. Номер порта проверьте по журналу ошибок. По умолчанию удаленные подключения по выделенному административному соединению (DAC) не активированы. Разрешить удаленное выделенное административное соединение можно при помощи средства настройки контактной зоны. Дополнительные сведения см. в разделе Surface Area Configuration. служба «SQL Server, браузер» UDP-порт 1434 Служба браузера SQL Server прослушивает входящие соединения с именованным экземпляром. SELECT name, protocol_desc, port, state_desc
SELECT name, protocol_desc, port, state_desc FROM sys.tcp_endpoints
Пошаговые инструкции по настройке брандмауэра Windows для ядро СУБД см. в разделе «Настройка брандмауэра Windows для ядро СУБД Access».
Динамические порты
По умолчанию именованные экземпляры (включая SQL Server Express) используют динамические порты. При каждом запуске ядро СУБД он определяет доступный порт и использует этот номер порта. Если именованный экземпляр является единственным экземпляром установленного ядро СУБД, он, вероятно, будет использовать TCP-порт 1433. Если установлены другие экземпляры ядро СУБД, он, вероятно, будет использовать другой TCP-порт. Так как выбранный порт может изменяться при каждом запуске ядро СУБД, сложно настроить брандмауэр для включения доступа к правильному номеру порта. Если используется брандмауэр, мы рекомендуем перенастроить ядро СУБД для использования одного и того же номера порта каждый раз. Рекомендуется использовать фиксированный или статический порт. Дополнительные сведения см. в разделе Настройка сервера для прослушивания указанного TCP-порта (диспетчер конфигурации SQL Server).
Альтернативой настройке именованного экземпляра для прослушивания фиксированного порта является создание исключения в брандмауэре для программы SQL Server, например sqlservr.exe (для ядро СУБД). Номер порта не будет отображаться в столбце Локальный порт на странице Правила для входящего трафика при использовании оснастки MMC «Брандмауэр Windows в режиме повышенной безопасности». Аудит открытых портов может быть сложной задачей. Еще одно соображение заключается в том, что пакет обновления или накопительное обновление может изменить путь к исполняемому файлу SQL Server и сделать правило брандмауэра недействительным.
Чтобы добавить исключение для SQL Server с помощью брандмауэра Windows с расширенной безопасностью, см . статью «Использование брандмауэра Windows с оснасткой расширенной безопасности» далее в этой статье.
Порты, используемые службами Analysis Services
По умолчанию типичные порты, используемые службами SQL Server Analysis Services и связанными службами: TCP 2382, 2383, 80, 443. В таблице ниже эти порты описаны подробно.
В следующей таблице перечислены порты, которые часто используются службами Analysis Services.
Компонент Порт Комментарии Службы Analysis Services TCP-порт 2383 для экземпляра по умолчанию Стандартный порт для экземпляра служб Analysis Services по умолчанию. служба «SQL Server, браузер» TCP-порт 2382, необходимый только для именованного экземпляра служб Analysis Services Запросы на подключение клиента для именованного экземпляра служб Analysis Services, которые не указывают номер порта, направляются в порт 2382, порт, на котором прослушивается браузер SQL Server. Затем браузер SQL Server перенаправляет запрос на порт, используемый именованным экземпляром. Службы Analysis Services, настроенные для использования с помощью IIS/HTTP Если пользователи получают доступ к службам Analysis Services через IIS и Интернет, необходимо открыть порт, на котором выполняется прослушивание СЛУЖБ IIS. Затем нужно указать порт в строке подключения клиента. В этом случае для прямого доступа к службам Analysis Services не нужно открывать порты. Необходимо ограничить доступ к порту по умолчанию 2389, порту 2382 и другим портам, доступ к которым не требуется.
Пошаговые инструкции по настройке брандмауэра Windows для служб Analysis Services см. в разделе «Настройка брандмауэра Windows для разрешения доступа к службам Analysis Services».
Порты, используемые службами Reporting Services
По умолчанию SQL Server Reporting Services и связанные службы обычно используют порты TCP 80 и 443. В таблице ниже эти порты описаны подробно.
В следующей таблице перечислены порты, которые часто используются службами Reporting Services.
Компонент Порт Комментарии Веб-службы Reporting Services TCP-порт 80 Используется для HTTP-подключения к службам Reporting Services по URL-адресу. Не рекомендуется использовать предварительно настроенное правило Службы Интернета (HTTP). Дополнительные сведения см. в разделе Взаимодействие с другими правилами брандмауэра ниже. Службы Reporting Services, настроенные для использования через HTTPS TCP-порт 443 Используется для HTTPS-соединения по URL-адресу. HTTPS представляет собой HTTP-соединение, защищенное по протоколу TSL. Не рекомендуется использовать предварительно настроенное правило Защищенные службы Интернета (HTTP). Дополнительные сведения см. в разделе Взаимодействие с другими правилами брандмауэра ниже. При подключении служб Reporting Services к экземпляру ядро СУБД или служб Analysis Services необходимо также открыть соответствующие порты для этих служб. Пошаговые инструкции по настройке брандмауэра Windows для служб Reporting Services позволяют настроить брандмауэр для доступа к серверу отчетов.
Порты, используемые службами Integration Services
В следующей таблице перечислены порты, используемые службой Integration Services.
Пошаговые инструкции по настройке брандмауэра Windows для службы Integration Services см. в статье Служба Integration Services (служба SSIS).
Другие порты и службы
В следующей таблице перечислены порты и службы, от которые может зависеть SQL Server.
Свойство UnicastResponsesToMulticastBroadcastDisabled интерфейса INetFwProfile управляет работой брандмауэра и одноадресными ответами на широковещательные (или многоадресные) UDP-запросы. Возможны два варианта.
Если этот параметр имеет значение TRUE, то одноадресные ответы на широковещательные запросы запрещены. Перечисление служб завершится ошибкой.
Особые вопросы для порта 135
При использовании RPC с транспортным протоколом TCP/IP или UDP/IP входящие порты динамически назначаются системным службам по мере надобности. Используются порты TCP/IP и UDP/IP с номерами выше 1024. Эти порты называются «случайными RPC-портами». В этом случае RPC-клиент определяет порт, назначенный серверу, через сопоставитель конечных точек RPC. Для некоторых служб, работающих через протокол RPC, можно настроить использование определенного фиксированного порта. Можно также ограничить диапазон портов, динамически назначаемых RPC и не зависящих от службы. Поскольку порт 135 используется для многих служб, он часто подвергается атакам злоумышленников. В случае открытия порта 135 рекомендуется ограничить область действия правила брандмауэра.
Дополнительные сведения о порте 135 см. в следующих ресурсах.
- Общие сведения о службе и требования к сетевым портам в системе Windows Server
- Удаленный вызов процедур (RPC)
- Настройка динамического выделения портов RPC для работы с брандмауэром
Взаимодействие с другими правилами брандмауэра
Настройка брандмауэра Windows производится на основе правил и групп правил. Каждое правило или группа правил связывается с определенной программой или службой, которая может изменять или удалять это правило без вашего ведома. Например, группы правил Службы Интернета (HTTP) и Защищенные службы Интернета (HTTPS) связаны со службами IIS. Включение этих правил открывает порты 80 и 443, а функции SQL Server, зависящие от портов 80 и 443, будут работать, если эти правила включены. Однако администратор в процессе настройки служб IIS может изменить или отключить эти правила. Если вы используете порт 80 или порт 443 для SQL Server, необходимо создать собственное правило или группу правил, которая поддерживает предпочитаемую конфигурацию порта независимо от других правил IIS.
Брандмауэр Windows с оснасткой MMC расширенной безопасности разрешает любой трафик, соответствующий любому применимому правилу разрешения. Таким образом, если существуют два правила для порта 80 (с разными параметрами), то будет пропускаться трафик, соответствующий любому из них. Например, если одно правило разрешает трафик по порту 80 из локальной подсети, а другое разрешает трафик с любого адреса, то в итоге на порту 80 будет разрешен любой трафик независимо от источника. Чтобы эффективно управлять доступом к SQL Server, администраторы должны периодически проверять все правила брандмауэра, включенные на сервере.
Обзор профилей брандмауэра
В соответствии с профилями брандмауэра операционная система определяет и запоминает каждую из сетей по следующим параметрам: возможность подключения, имеющиеся подключения и категория.
Брандмауэр Windows в режиме повышенной безопасности делит сети на три типа.
- Домен: Windows может пройти проверку подлинности доступа к контроллеру домена для домена, к которому присоединен компьютер.
- Общедоступный: кроме доменных сетей все сети изначально классифицируются как общедоступные. Сети, которые представляют прямые соединения с Интернетом, являются открытыми (аэропорты, кафе и другие места открытого доступа).
- Частный: сеть, определяемая пользователем или приложением как частная. Только доверенные сети могут быть определены как частные. Обычно в качестве частной сети определяется сеть малого предприятия, домашняя сеть и т. п.
Администратор может создать профиль для каждого типа сети и задать для этих профилей разные политики брандмауэра. Одномоментно применим только один профиль. Профили применяются в следующем порядке.
- Профиль домена применяется, когда все интерфейсы проходят проверку подлинности на контроллере домена, членом которого является компьютер.
- Если все интерфейсы либо прошли проверку подлинности к контроллеру домена, либо соединены с сетями, которые определены как частные, применяется частный профиль.
- В противном случае применяется открытый профиль.
Просмотреть и настроить профили брандмауэра можно с помощью оснастки «Брандмауэр Windows в режиме повышенной безопасности». Элемент Брандмауэр Windows на панели управления позволяет настраивать только текущий профиль.
Дополнительные параметры брандмауэра с помощью элемента брандмауэра Windows в панель управления
Добавление брандмауэра позволяет ограничить открытие порта для входящих подключений с определенных компьютеров или из локальной подсети. Ограничьте область открытия портов, чтобы сделать компьютер менее уязвимым для злоумышленников.
Элемент Брандмауэр Windows на панели управления позволяет настроить только текущий профиль.
Изменение область исключения брандмауэра с помощью элемента брандмауэра Windows в панель управления
- В панели управления в элементе Брандмауэр Windows выберите на вкладке Исключения программу или порт, а затем нажмите Свойства или Изменить.
- В диалоговом окне Изменение программы или Изменение порта нажмите Изменить область.
- Выберите один из следующих параметров:
- Любой компьютер (включая компьютеры в Интернете): не рекомендуется. В этом случае любой компьютер, способный обращаться к вашему, сможет подключаться к указанной программе или порту. Этот параметр может пригодиться для передачи данных анонимным пользователям Интернета, однако он повышает уязвимость компьютера. Включение этого параметра позволяет переходить по сетевым адресам (NAT), например параметр обхода пограничных адресов, увеличивает экспозицию.
- Только моя сеть (подсеть): это более безопасный вариант по сравнению с режимом Любой компьютер. Только компьютеры локальной подсети могут производить соединение с программой или портом.
- Пользовательский список: только компьютеры с IP-адресами, которые указаны, могут подключаться. Этот режим может быть более безопасным по сравнению с вариантом Только моя сеть (подсеть), однако клиентские компьютеры, использующие протокол DHCP, могут иногда менять IP-адреса, что приводит к невозможности подключения. При этом другой компьютер, которому не предоставлялся доступ, может принять указанный в списке IP-адрес и подключиться к нему. Вариант Настраиваемый список подходит для получения списков других серверов, для которых настроены фиксированные IP-адреса. IP-адреса могут быть подделаны злоумышленником. Эффект ограничения правил брандмауэра напрямую зависит от уровня защиты сетевой инфраструктуры.
Использование брандмауэра Windows с оснасткой «Расширенная безопасность»
Оснастка MMC «Брандмауэр Windows в режиме повышенной безопасности» позволяет настроить расширенные параметры брандмауэра. Эта оснастка включает мастер настройки правил и позволяет изменять параметры, недоступные в элементе Брандмауэр Windows из панели управления. К этим параметрам относятся:
- Параметры шифрования
- Ограничения служб.
- Ограничение соединений для компьютеров по именам.
- Ограничение соединений для определенных пользователей или профилей.
- Разрешение просмотра узлов для исключения маршрутизаторов NAT.
- Настройка правил исходящих соединений.
- Настройка правил безопасности.
- Требование протокола IPsec для входящих соединений.
Создание правила брандмауэра с помощью мастера создания правил
- В меню нажмите кнопку «Выполнить«, введите WF.msc и нажмите кнопку «ОК«.
- В левой части панели Брандмауэр Windows в режиме повышенной безопасностищелкните правой кнопкой мыши элемент Правила для входящих подключенийи выберите пункт Создать правило.
- Завершите мастер создания правила для нового входящего подключения , задав все необходимые параметры.
Добавление исключения программы для исполняемого файла SQL Server
- В меню «Пуск» наберите wf.msc. Нажмите клавишу ВВОД или выберите результат поиска «wf.msc», чтобы открыть Брандмауэр Защитника Windows в режиме повышенной безопасности.
- В левой панели щелкните Правила для входящих подключений.
- В области справа в разделе «Действия» выберите «Создать правило. «. Откроется мастер нового правила для входящего трафика.
- В разделе Тип правилавыберите Программа. Выберите Далее.
- В разделе Программа выберите Путь к программе. Нажмите кнопку Обзор и найдите файл программы SQL Server. Программа называется sqlservr.exe . Обычно он находится здесь: C:\Program Files\Microsoft SQL Server\MSSQL.\MSSQL\Binn\sqlservr.exe Выберите Далее.
- В разделе Действие выберите вариант Разрешить подключение. Выберите Далее.
- В разделе Профиль включите все три профиля. Выберите Далее.
- В поле Имявведите имя правила. Выберите Готово.
Дополнительные сведения о конечных точках см. в следующем разделе:
- Настройка компонента Database Engine на прослушивание нескольких портов TCP
- Представления каталога конечных точек (Transact-SQL)
Устранение неполадок параметров брандмауэра
Следующие средства и методы могут оказаться полезными при устранении неполадок брандмауэра.
- Действующее состояние порта является объединением всех правил, связанных с этим портом. Чтобы заблокировать доступ к порту, бывает полезно просмотреть все правила, в которых он упоминается. Просмотрите правила с помощью оснастки MMC «Брандмауэр Windows в режиме повышенной безопасности» и отсортируйте правила для входящего и исходящего трафика по номеру порта.
- Просмотрите порты, активные на компьютере, на котором работает SQL Server. Процесс проверки включает проверку того, какие порты TCP/IP прослушивают , а также проверяют состояние портов.
- Служебную программу PortQry можно использовать для вывода состояния портов TCP/IP (прослушивается, не прослушивается, фильтруется). (Программа может не получать ответ от порта, если она имеет отфильтрованное состояние.) Программа PortQry доступна для скачивания из Центра загрузки Майкрософт.
Список прослушивающих портов TCP/IP
Для определения, на каких портах ожидается передача данных, отобразите активные TCP-подключения и статистику IP-адресов, используя программу командной строки netstat.
- Откройте окно командной строки.
- В командной строке введите netstat -n -a . Элемент -n служебная программа netstat выводит адреса и номера портов активных подключений TCP в числовом виде. Коммутатор -a указывает netstat отображать порты TCP и UDP, на которых компьютер прослушивает.
Связанный контент
- Общие сведения о службе и требования к сетевым портам в системе Windows Server
- Руководство. Настройка параметров брандмауэра (база данных SQL Microsoft Azure)
Как добавить правило в брандмауэр Windows Server
В этой инструкции разберем действия, которые нужны для открытия определенных портов на виртуальном сервере Windows.
Для этого необходимо добавить разрешающее правило в брандмауэр:
- Нажмите меню Пуск, зайдите в каталог программ и выберите пункт “Брандмауэр Windows в режиме повышенной безопасности”

- После запуска программы в левой колонке выберите “Правила для входящих подключений”, в правой колонке “Создать правило”.

- В открывшимся окне выбирайте пункт “Для порта” и жмите “Далее”

- Выбирайте протокол подключения, вписывайте номер порта и жмите “Далее”

- Выбираете пункт “Разрешить подключение” и жмете “Далее”

- Если вы хотите открыть порт только для каких-то определенных профилей, то на этапе можно произвести такую настройку. Жмите “Далее”

- Выбираете название и описание правила и жмите “Далее”
- Правило создано и отображается в правой колонке. Его можно редактировать, копировать, удалить или временно отключить.
