Windows10 个人终端安全加固实战

Windows10个人终端安全加固

适用:个人电脑、开发主机,抵御外网端口扫描、勒索病毒SMB漏洞、RDP暴力爆破,使用系统自带防火墙,无需第三方安全软件。 重要说明:防火墙仅拦截外部主动访问本机(入站流量),无法阻止本机程序主动向外连接(木马、恶意软件回连),加固不等于绝对安全,配合良好上网习惯、系统更新才完整。

前言

Windows默认防火墙策略比较宽松,135、445、3389等高风险端口容易暴露在互联网,经常遭遇端口扫描、勒索病毒、远程桌面暴力破解攻击。 本文全部使用Windows内置PowerShell、注册表完成加固,规则名称全部英文,避免中文符号复制乱码,提供两套模式:

  1. 日常模式:阻断互联网全部入站,局域网完全正常(推荐)
  2. 隔离模式:外网+局域网均不能主动访问本机,仅本机127.0.0.1可访问本地服务(适合高度隔离场景)

执行所有脚本必须右键PowerShell -> 以管理员身份运行

一、检查本机监听端口(加固前先自查)

执行命令查看本机TCP监听端口,识别哪些端口对外绑定:

1
Get-NetTCPConnection -State Listen | Select LocalAddress,LocalPort,OwningProcess,@{Name="ProcessName";Expression={try{(Get-Process -Id $_.OwningProcess -ErrorAction Stop).Name}catch{"(进程已退出)"}}} | Sort-Object LocalPort

查看UDP绑定端口:

1
Get-NetUDPEndpoint | Select LocalAddress,LocalPort,OwningProcess,@{Name="ProcessName";Expression={try{(Get-Process -Id $_.OwningProcess -ErrorAction Stop).Name}catch{"(进程已退出)"}}} | Sort-Object LocalPort

重点观察:

  • 0.0.0.0 / :::所有网卡监听,内网/外网都有可能访问;
  • 192.168.x/172.x.x.x:仅内网网卡绑定;
  • 127.0.0.1:仅本机访问,外部网络无法访问,安全。

二、关闭远程桌面RDP(注册表,永久关闭3389)

不需要远程桌面务必关闭,杜绝暴力破解风险。

1
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections -Value 1

设置完成后,本机不再监听TCP3389端口。如果后续需要远程桌面,把值改为0

三、两套防火墙策略(二选一,不要同时启用)

方案A【日常推荐】Block_Internet_All_Inbound:仅阻断互联网全部入站,局域网互通正常

效果: 互联网任何TCP/UDP主动访问全部拦截,外网扫描完全失效; 局域网共享、打印机、投屏、开发服务(如node 8080)其他设备可以正常访问; 本机访问网页、下载、软件出站通信完全不受影响。

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
# 创建规则:阻断互联网全部入站TCP/UDP,局域网保持正常访问
New-NetFirewallRule -DisplayName "Block_Internet_All_Inbound" `
-Direction Inbound `
-Protocol Any `
-RemoteAddress Internet `
-Action Block `
-Enabled True

# 临时关闭规则
Set-NetFirewallRule -DisplayName "Block_Internet_All_Inbound" -Enabled False

# 重新启用外网阻断
Set-NetFirewallRule -DisplayName "Block_Internet_All_Inbound" -Enabled True

# 删除该规则
Remove-NetFirewallRule -DisplayName "Block_Internet_All_Inbound"

方案B【高度隔离】Block_All_External_Inbound:外网+局域网均禁止访问本机任何端口

提示:开启后局域网其他设备完全无法访问你的电脑,共享文件夹、内网调试服务、打印机访问本机全部失效;仅本机127.0.0.1访问本地服务正常;你访问别人的NAS、打印机出站不受限制。

适合:不需要任何内网设备访问本机,只在本机自测程序。

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
# 创建规则:禁止局域网+互联网所有外部入站连接
New-NetFirewallRule -DisplayName "Block_All_External_Inbound" `
-Direction Inbound `
-Protocol Any `
-Action Block `
-Enabled True

# 临时关闭:恢复局域网访问本机
Set-NetFirewallRule -DisplayName "Block_All_External_Inbound" -Enabled False

# 重新开启完全隔离
Set-NetFirewallRule -DisplayName "Block_All_External_Inbound" -Enabled True

# 删除该规则恢复默认
Remove-NetFirewallRule -DisplayName "Block_All_External_Inbound"

补充说明:

  • 如果启用方案A,不需要再单独配置135/445/137/138端口阻断,全局规则已经覆盖;
  • 如果不想使用全局阻断,只想单独封禁高危端口,使用下面专项端口规则。

备选:专项阻断高危端口(不使用全局阻断时使用)

1
2
3
4
5
6
7
8
9
10
11
12
13
# 阻止公网UDP 137,138 NetBIOS
New-NetFirewallRule -DisplayName "Block_Internet_UDP_137_138" `
-Direction Inbound `
-LocalPort 137,138 `
-Protocol UDP `
-RemoteAddress Internet -Action Block

# 阻止公网TCP 135,445 SMB/文件共享
New-NetFirewallRule -DisplayName "Block_Internet_TCP_135_445" `
-Direction Inbound `
-LocalPort 135,445 `
-Protocol TCP `
-RemoteAddress Internet -Action Block

四、查看和清理自定义防火墙规则

查看所有自定义Block开头规则

1
Get-NetFirewallRule | Where-Object DisplayName -match "^Block_" | Select DisplayName,Enabled

一键全部删除自定义加固规则,恢复系统出厂防火墙状态

1
Get-NetFirewallRule | Where-Object DisplayName -match "^Block_" | Remove-NetFirewallRule

图形界面查看防火墙规则

Win+R输入 wf.msc,打开「高级安全 Windows Defender 防火墙」-入站规则,即可看到所有自定义Block_开头策略,支持图形界面启用/禁用/删除。

五、配套系统安全建议

  1. 系统补丁持续更新:开启Windows更新,及时修复系统远程代码执行漏洞,防火墙只能阻断外部访问,系统本地漏洞依然需要补丁修复。
  2. 路由器不要随意端口映射、DMZ主机:即使本机防火墙拦截,路由器映射属于暴露边界,非必要不要开启。
  3. Windows Defender保持开启:开启实时保护、篡改防护,查杀病毒木马,防御恶意软件主动对外回连通信。
  4. 软件防火墙弹窗注意选择:陌生软件弹出防火墙允许提示,公用网络一律拒绝,仅专用(局域网)按需放行。
  5. 重要文件离线备份:防范勒索病毒加密,重要文档备份到离线U盘、移动硬盘。
  6. 谨慎运行不明来源exe脚本:防火墙拦不住本机主动运行的病毒程序。

六、效果验证方法

  1. 外网验证:使用手机关闭WiFi,4G网络尝试访问本机公网IP+开放端口,连接超时即为阻断生效。

  2. 局域网验证:同一局域网另一台电脑访问本机内网IP:端口;

  • 方案A:局域网访问成功,外网访问失败;
    • 方案B:局域网访问直接拒绝,仅本机127.0.0.1正常访问服务。

七、备注

  1. PowerShell必须管理员运行。
  2. UDP协议没有LISTENING状态,不能用TCP命令查看UDP端点。
  3. 残留的旧进程PID端口记录属于操作系统TCP缓存,重启电脑自动清理。
打赏
  • 版权声明: 本博客所有文章除特别声明外,著作权归作者所有。转载请注明出处!
  • Copyrights © 2018-2026 Outsrkem
  • 访问人数: | 浏览次数:

      请我喝杯咖啡吧~

      支付宝
      微信