Що Windows дає безкоштовно
Із коробки брандмауер Захисника Windows блокує непрошені вхідні з'єднання в усіх профілях мережі — доменному, приватному й публічному — і сам перемикає правила, коли ви переходите між мережами. Він stateful, він мовчить і не отримує ані краплини визнання саме тому, що ніколи не перебиває. За домашнім роутером із NAT ця зв'язка перетворює непрошені вхідні атаки на не-подію для типового десктопа.
Чого він не робить за замовчуванням, то не обмежує вихідний трафік: вихідні дозволені, поки ви не напишете заборонне правило. Можливість є — консоль wf.msc повністю вбудована у Windows і підтримує правила за застосунком, портом і напрямом, — але за замовчуванням вона дозвільна, і цей зазор повністю складає бізнес-модель сторонніх фаєрволів.
- Фільтрація вхідних: увімкнена за замовчуванням в усіх трьох профілях
- Stateful-перевірка й автоматичне перемикання профілів
- Правила вихідних: повністю підтримуються, але за замовчуванням — дозвіл
- wf.msc — розширена консоль брандмауера, вже встановлена
- PowerShell: New-NetFirewallRule для скриптованих правил
- Ані запитів, ані підписок, ані сторонніх драйверів ядра
Що сторонні фаєрволи додають — і чим це обходиться
Справжнє доповнення — політика вихідних із людським обличчям: попередження про кожен невідомий виконуваний файл, хмарні вердикти, фільтрація за географією, сповіщення, коли новий застосунок стукає назовні. Тим, хто аудитує софт, запускає недовірені бінарники в лабораторії чи мусить виконувати вимоги з фільтрації вихідних, такий контроль легітимний — і Windows не постачає еквівалентного інтерфейсу. Мережеві панелі в дусі VPN із тих самих комплектів — теж чесні бонуси.
Ціна — утома від рішень і операційний ризик. Фаєрвол, що питає про кожне вихідне з'єднання, за тиждень привчає користувача тиснути «Дозволити» на все підряд — осліплення дрібним шрифтом у чистому вигляді, — а самі пакети працюють драйверами фільтрації рівня ядра, які часом конфліктують з оновленнями Windows і софтом вендорів, у найгірших випадках докочуючись до синіх екранів. Підписка зверху робить питання цінності ще жорсткішим.
Середній шлях, про який забувають
Між відсутністю політики вихідних і повноцінним стороннім комплектом лежить хірургічний варіант: заблокувати вихідний доступ одному застосунку правилом, написаним вручну. У wf.msc — «Правила для вихідного трафіку», «Створити правило», «Для програми», вказати виконуваний файл, «Блокувати підключення» — готово, запитів більше ніколи, правило переживає оновлення. PowerShell робить те саме одним рядком через New-NetFirewallRule.
Чесна рекомендація більшості на 2025 рік прозаїчна: тримайте брандмауер Захисника увімкненим, тримайте роутер між собою й інтернетом і додавайте точкові правила вихідних для конкретних підозрілих застосунків. Сторонній фаєрвол беріть із конкретної причини — аудит, комплаєнс, недовірене ПЗ — а не тому, що вендор натякнув, нібито Windows гола.
Питання та відповіді
Чи достатньо вбудованого брандмауера Windows?
Для типового десктопа за роутером — так: фільтрація вхідних увімкнена за замовчуванням, stateful і безшумна. Додайте власні правила вихідних у wf.msc для окремих застосунків — і практичний розрив зі сторонніми пакетами майже закриється.
Як заборонити програмі доступ до інтернету в Windows?
Відкрийте wf.msc, «Правила для вихідного трафіку», створіть правило для виконуваного файла програми й оберіть «Блокувати підключення». Те саме робиться одним рядком: New-NetFirewallRule -Direction Outbound -Action Block.
Перевірте склад ліцензії до покупки.
Разовий 30-хвилинний тест охоплює базові функції. Інструменти з позначкою PRO залишаються заблокованими до активації платної ліцензії.
Читайте також
Написати нам: [email protected]