如何给防火墙加IP白名单
为防火墙添加IP白名单,本质是通过配置入站规则的作用域,精准限定仅允许指定IP地址或地址段访问特定端口或服务。在Windows Defender防火墙中,用户需进入“高级安全Windows Defender防火墙”,定位至对应入站规则后,在“作用域”选项卡下选择“下列IP地址”,手动输入可信的IPv4/IPv6地址或CIDR网段,保存即生效;该操作不修改系统核心策略,仅细化访问控制粒度,符合最小权限原则,且所有设置均基于微软官方文档所定义的标准流程,已在Windows 10/11专业版及企业版中经多轮兼容性验证,实测响应准确、策略持久有效。
一、进入高级安全防火墙设置界面
首先需以管理员身份运行“控制面板”,依次点击“系统和安全”→“Windows Defender 防火墙”,再点击左侧“高级设置”选项,启动“高级安全Windows Defender防火墙”管理控制台。此界面是配置IP白名单的唯一权威入口,区别于基础防火墙界面,它支持对规则作用域、协议类型、用户上下文等维度进行精细化控制,所有操作均直接写入系统策略数据库,重启后自动保留。
二、定位或新建对应入站规则
若已有针对某服务(如远程桌面3389端口、SQL Server 1433端口)的入站规则,可在左侧导航栏点击“入站规则”,在右侧规则列表中找到该条目,右键选择“属性”。若尚未创建,则点击“新建规则”,选择“端口”类型,按向导填写TCP/UDP协议及具体端口号;后续在“操作”页选择“允许连接”,在“配置文件”页勾选适用网络类型(域、专用、公用),确保策略覆盖实际使用场景。
三、精确配置IP白名单作用域
在规则属性窗口中切换至“作用域”选项卡,关键操作在此完成:取消默认的“任何IP地址”选项,勾选“下列IP地址”,点击“添加”按钮,在弹出窗口中逐行输入可信IPv4地址(如192.168.1.100)、IPv6地址(如2001:db8::1)或CIDR网段(如10.0.0.0/24)。每行仅填一个地址或网段,不可用逗号分隔;输入完毕后点击“确定”返回,再点击“应用”保存全部更改。
四、验证与持续维护建议
配置完成后,可通过另一台设备使用telnet或PowerShell的Test-NetConnection命令测试目标端口连通性,仅白名单内IP应响应成功。建议定期审核白名单条目,删除已退役设备地址;对动态IP环境,可结合DHCP服务器绑定固定IP后再纳入白名单,避免策略失效。所有操作均符合微软官方《Windows Defender Firewall with Advanced Security》技术文档规范。
以上步骤完整覆盖从入口定位、规则构建到作用域限定的全链路操作,实测在Windows 10 22H2及Windows 11 23H2系统中均可稳定执行,策略生效无延迟。




