Что Windows даёт бесплатно
Из коробки брандмауэр Защитника Windows блокирует непрошеные входящие соединения во всех профилях сети — доменном, частном и публичном — и сам переключает правила, когда вы переходите между сетями. Он stateful, он молчит и не получает ни капли признания именно потому, что никогда не перебивает. За домашним роутером с NAT эта связка превращает непрошеные входящие атаки в не-событие для типичного десктопа.
Чего он не делает по умолчанию, так не ограничивает исходящий трафик: исходящие разрешены, пока вы не напишете запрещающее правило. Возможность есть — консоль wf.msc полностью встроена в Windows и поддерживает правила по приложению, порту и направлению, — но по умолчанию она разрешающая, и этот зазор целиком составляет бизнес-модель сторонних файрволов.
- Фильтрация входящих: включена по умолчанию во всех трёх профилях
- Stateful-проверка и автоматическое переключение профилей
- Правила исходящих: полностью поддерживаются, но по умолчанию — разрешение
- wf.msc — расширенная консоль брандмауэра, уже установленная
- PowerShell: New-NetFirewallRule для скриптуемых правил
- Ни запросов, ни подписок, ни сторонних драйверов ядра
Что сторонние файрволы добавляют — и чем это обходится
Настоящее добавление — политика исходящих с человеческим лицом: предупреждение о каждом неизвестном исполняемом файле, облачные вердикты, фильтрация по географии, уведомления, когда новое приложение стучится наружу. Тем, кто аудирует софт, запускает недоверенные бинарники в лаборатории или обязан выполнять требования по фильтрации исходящих, такой контроль легитимен — и Windows не поставляет эквивалентного интерфейса. Сетевые панели в духе VPN из тех же комплектов — тоже честные бонусы.
Цена — усталость от решений и операционный риск. Файрвол, спрашивающий о каждом исходящем соединении, за неделю приучает пользователя жать «Разрешить» на всё подряд — ослепление мелким шрифтом в чистом виде, — а сами пакеты работают драйверами фильтрации уровня ядра, которые порой конфликтуют с обновлениями Windows и софтом вендоров, в худших случаях докатываясь до синих экранов. Подписка сверху делает вопрос ценности ещё жёстче.
Средний путь, о котором забывают
Между отсутствием политики исходящих и полноценным сторонним комплектом лежит хирургический вариант: заблокировать исходящий доступ одному приложению правилом, написанным вручную. В wf.msc — «Правила для исходящего трафика», «Создать правило», «Для программы», указать исполняемый файл, «Блокировать подключение» — готово, запросов больше никогда, правило переживает обновления. PowerShell делает то же одной строкой через New-NetFirewallRule.
Честная рекомендация большинству на 2025 год прозаична: держите брандмауэр Защитника включённым, держите роутер между собой и интернетом и добавляйте точечные исходящие правила для конкретных неугодных приложений. Сторонний файрвол берите по конкретной причине — аудит, комплаенс, недоверенный софт, — а не потому, что вендор намекнул, будто Windows голая.
Вопросы и ответы
Встроенного брандмауэра Windows достаточно?
Для типичного десктопа за роутером — да: фильтрация входящих включена по умолчанию, stateful и молчаливая. Добавьте собственные исходящие правила в wf.msc для отдельных приложений — и практический разрыв со сторонними пакетами почти закроется.
Как запретить программе доступ в интернет в Windows?
Откройте wf.msc, «Правила для исходящего трафика», создайте правило для исполняемого файла программы и выберите «Блокировать подключение». То же делается одной строкой: New-NetFirewallRule -Direction Outbound -Action Block.
Понятно до покупки: что входит в лицензию
Разовый 30-минутный триал даёт доступ к базовым инструментам. Возможности с меткой PRO остаются закрыты до активации платной лицензии.
Читайте также
Написать нам: [email protected]