С чего начать: убедитесь, что защита включена
Прежде чем создавать правила, посмотрите, работает ли брандмауэр вообще. Откройте параметры безопасности Windows и найдите раздел, посвящённый брандмауэру и защите сети. Там показаны три профиля: доменная сеть, частная сеть и общедоступная сеть. Для каждого профиля защита включается отдельно, и у каждого может быть свой набор правил.
Профиль выбирается автоматически по тому, как вы обозначили подключение при первом входе в сеть. Домашний Wi-Fi обычно относят к частной сети, а кафе, вокзал и гостиницу — к общедоступной. Ошибка, которую встречают часто: домашнее подключение случайно помечено как общедоступное, и потом не работает обнаружение принтеров или общих папок. Тогда достаточно поменять тип сети в свойствах подключения, а не выключать защиту целиком.
Как система решает, пропускать ли соединение
Модель простая. Входящее правило описывает трафик, который приходит к вашему компьютеру снаружи: запрос от другого устройства, попытка подключиться к серверу на вашей машине. Исходящее правило относится к трафику, который создаёте вы: браузер, почтовый клиент, обновления.
По умолчанию Windows блокирует входящие соединения, для которых нет разрешающего правила, и разрешает исходящие. Такой подход годится для большинства домашних компьютеров. Когда вы устанавливаете программу, которой нужно принимать соединения, система обычно показывает окно с вопросом, в каких сетях её разрешить. От вашего ответа зависит, появится ли правило для частной сети, для общедоступной или для обеих.
Отсюда практический вывод: разрешение для общедоступной сети стоит давать только там, где без него действительно нельзя отказаться. В чужой сети вокруг вас много неизвестных устройств.
Создание правила по шагам
Откройте расширенный режим брандмауэра: он называется примерно «Брандмауэр Защитника Windows в режиме повышенной безопасности». В левой части списка выберите «Правила для входящих подключений» или «Правила для исходящих подключений», затем в панели действий нажмите создание правила.
Мастер предложит выбрать тип: для программы, для порта, предопределённое или настраиваемое. Для конкретного приложения удобнее вариант «для программы» и путь к исполняемому файлу. Далее выберите действие: разрешить подключение, разрешить только защищённое или блокировать. Затем отметьте профили, для которых правило действует, и дайте ему понятное имя. Название вроде «Игровой сервер, только частная сеть» через полгода объяснит больше, чем «Правило 1».
Блокирующее исходящее правило полезно, когда нужно запретить конкретной программе выход в интернет: старой утилите, которая не должна связываться с сервером. Сначала убедитесь, что запрет не затрагивает нужную вам функцию.
Проверка результата: Как настроить брандмауэр Windows
После создания правила проверьте, что оно применяется. Убедитесь, что в списке напротив него стоит признак включённого правила, а профиль совпадает с тем, в котором вы сейчас находитесь. Затем повторите то действие, ради которого правило писалось: запустите программу, подключитесь с другого устройства в локальной сети.
Если соединение не проходит, действуйте по порядку. Сначала проверьте, не действует ли более строгое запрещающее правило: запрет обычно приоритетнее разрешения. Потом сравните порт и протокол: TCP и UDP считаются разными. После этого посмотрите, слушает ли программа нужный порт и не мешает ли сторонний антивирус со своим межсетевым экраном.
Типичные ошибки: Как настроить брандмауэр Windows
Самая частая ошибка — отключить брандмауэр целиком «для проверки» и забыть включить его обратно. Диагностика от этого проще не становится: если соединение заработало без защиты, вы знаете только, что дело в правилах, а не в каких именно.
Вторая ошибка — множество дублирующих правил после переустановки программы. Со временем список разрастается, и разобраться в нём трудно. Периодически просматривайте его и удаляйте записи для программ, которых уже нет на диске.
Третья — разрешение «для любых адресов» там, где достаточно локальной сети. В свойствах правила на вкладке областей можно ограничить удалённые адреса, например только домашней подсетью.
Что делать с приложениями, которые просят широких прав
Некоторые программы при установке сами добавляют разрешающие правила сразу для всех профилей, в том числе для общедоступной сети. Раз в несколько месяцев откройте список входящих правил и отсортируйте его по профилю или по программе. Обратите внимание на записи, которые разрешают всё подряд, и на правила для приложений, давно удалённых с компьютера. Лишнее отключите, а не удаляйте сразу: если что-то перестанет работать, правило легко вернуть.
Отдельно стоит относиться к правилам, созданным по запросу незнакомого процесса. Если окно с вопросом появилось у программы, которую вы не запускали, сначала выясните, что это за файл и где он лежит, и только потом решайте.