全部產品
Search
文件中心

Elastic Compute Service:Windows系統防火牆策略配置指南

更新時間:Jan 11, 2025

本文介紹Windows系統ECS執行個體的防火牆策略配置方法,便於您實現所需的功能。

操作概述

您可以查看下錶,瞭解各功能的作用,並通過指引連結查看該功能的配置方法。本文操作以Windows Server 2022系統版本為例。

功能

說明

功能一:允許程式或功能通過Windows防火牆

您可以通過該設定,讓特定的應用程式或服務能夠接受來自互連網或其他網路的入站串連,以確保該程式可以正常工作而不會被防火牆阻攔。

例如,您可以允許檔案分享權限設定軟體、即時通訊軟體等通過Windows防火牆。

功能二:允許或禁止訪問特定的本地連接埠

您可以設定允許或禁止互連網或其他網路訪問特定的本地連接埠,以減少惡意軟體或攻擊者利用這些連接埠進行入侵的機會。

例如,您不需要使用FTP服務(該服務預設使用21連接埠),可以禁止21連接埠訪問,防止潛在的安全威脅。

功能三:允許或禁止特定IP地址的訪問

您可以通過該設定,允許或禁止特定IP地址訪問您的程式、服務、連接埠等,以減少惡意軟體或攻擊者利用漏洞進行入侵的機會。

例如,您可以允許本地電腦的IP地址訪問執行個體。

功能一:允許程式或功能通過Windows防火牆

  1. 使用VNC方式登入Windows執行個體。具體操作,請參見通過VNC串連執行個體

  2. 單擊開始 > 控制台 > 系統和安全 > Windows Defender 防火牆

  3. 單擊允許應用或功能通過 Windows Defender 防火牆

    image

  4. 單擊允許其他應用

  5. 添加應用頁面,應用(P)標籤下,雙擊指定應用程式即可。如果在該標籤下未找到指定的應用程式,可以單擊瀏覽,在檔案系統中找到指定應用程式檔案,雙擊該檔案即可。

    image

功能二:允許或禁止訪問特定的本地連接埠

  1. 使用VNC方式登入Windows執行個體。具體操作,請參見通過VNC串連執行個體

  2. 單擊開始 > 控制台 > 系統和安全 > Windows Defender 防火牆

  3. 單擊進階設定

    image

  4. 單擊入站規則 > 建立規則

    image

  5. 配置規則。

    1. 規則類型步驟中,選擇連接埠單擊下一步

      image

    2. 協議和連接埠步驟中,選擇連接埠類型TCPUDP,選擇特定本地連接埠(S),輸入要允許或禁止的本地連接埠號碼,例如8080。 單擊下一步

      image

    3. 操作步驟中,選擇阻止串連允許串連。 單擊下一步

      image

    4. 設定檔步驟中,選擇合適的範圍,單擊下一步。

      說明

      範圍可根據原生網路環境判斷,預設全選。

    5. 名稱步驟中,輸入規則名稱和描述,單擊完成

功能三:允許或禁止特定IP地址的訪問

您可以通過設定範圍,限制入站規則對哪些IP地址生效,以允許或禁止這些IP地址訪問您的程式、服務、連接埠等。您可以為已有的入站規則設定範圍,也可以在自訂建立新規則時設定範圍。

說明
  • 若入站規則的操作允許串連,則允許這些IP地址訪問規則指定的程式、服務或連接埠等。

  • 若入站規則的操作禁止串連,則禁止這些IP地址訪問規則指定的程式、服務或連接埠等。

為已有規則設定範圍

  1. 使用VNC方式登入Windows執行個體。具體操作,請參見通過VNC串連執行個體

  2. 單擊開始 > 控制台 > 系統和安全 > Windows Defender 防火牆

  3. 單擊進階設定

    image

  4. 單擊入站規則,尋找想設定範圍的規則,按右鍵該規則,單擊屬性

    image

  5. 範圍頁簽下,將遠程IP地址選擇為下列IP地址,單擊添加

    image

  6. 輸入需要匹配的IP地址或CIDR位址區段,例如您本地電腦的公網IP地址,單擊確定

    說明

    您可以再次單擊添加,以添加多個需要匹配的IP地址或CIDR位址區段。

    image

  7. IP地址添加完畢後,單擊確定,該入站規則即對這些IP地址生效。

建立新規則並設定範圍

  1. 使用VNC方式登入Windows執行個體。具體操作,請參見通過VNC串連執行個體

  2. 單擊開始 > 控制台 > 系統和安全 > Windows Defender 防火牆

  3. 單擊進階設定

    image

  4. 單擊入站規則 > 建立規則

    image

  5. 配置規則。

    1. 規則類型步驟中,選擇自訂單擊下一步

      image

    2. 程式步驟中,選擇所有程式此程式路徑,單擊下一步

      說明

      所有程式指本機中的所有程式,此程式路徑指特定的單個程式。

      image

    3. 在協議和連接埠步驟中,根據需求配置規則應用的連接埠和協議。

      image

    4. 範圍步驟中,在此規則應用於哪些遠程IP地址?下選擇下列IP地址,單擊添加

      image

    5. 輸入需要匹配的IP地址或CIDR位址區段,例如您本地電腦的公網IP地址,單擊確定。添加完成後單擊下一步

      說明

      您可以再次單擊添加,以添加多個需要匹配的IP地址或CIDR位址區段。

      image

    6. 操作步驟中,選擇阻止串連允許串連,單擊下一步

      image

    7. 設定檔步驟中,選擇合適的範圍,單擊下一步。

      說明

      範圍可根據原生網路環境判斷,預設全選。

    8. 名稱步驟中,輸入規則名稱和描述,單擊完成

相關文檔