На VPS By-Hoster перед вашей машиной нет сетевого брандмауэра: фильтрация полностью выполняется в Windows. Всё, что вы разрешите в Брандмауэре Защитника Windows, станет доступно из интернета, а всё, что запретите, будет заблокировано. Это просто, но без страховки: слишком широкое правило откроет сервис всему миру.
Какое золотое правило нужно соблюдать перед изменением брандмауэра?
Никогда не удаляйте и не отключайте правило, разрешающее удалённый рабочий стол (порт 3389), пока у вас нет другого способа доступа. Если вы перекроете себе RDP, останется только аварийная консоль в личном кабинете. Запомните, где она находится, прежде чем менять настройки брандмауэра.
Как открыть входящий порт на VPS Windows?
В оснастке Монитор брандмауэра Защитника Windows в режиме повышенной безопасности (wf.msc) создайте новое правило для входящих подключений типа Для порта и разрешите подключение.
- Откройте меню «Пуск» и запустите Монитор брандмауэра Защитника Windows в режиме повышенной безопасности (
wf.msc). - В левой колонке выберите Правила для входящих подключений.
- Справа нажмите Создать правило….
- Выберите Для порта, затем Далее.
- Выберите TCP или UDP в зависимости от приложения, введите номер порта (например,
443) и подтвердите. - Выберите Разрешить подключение.
- Отметьте нужные профили. На сервере активным обычно является профиль Публичный: оставьте его отмеченным.
- Дайте правилу понятное имя, например
HTTPS - сайт-визитка, и завершите работу мастера.
Правило без внятного имени через полгода становится непонятным. Описывайте сервис, а не порт.
Как ограничить доступ к порту только моими IP-адресами?
В свойствах правила, на вкладке Область, в разделе Удаленный IP-адрес, выберите Указанные IP-адреса и добавьте свой.
Открыть порт администрирования всему миру — лучший способ получать тысячи попыток входа в день. Для базы данных, панели администрирования или любого сервиса, не предназначенного для публики:
- Откройте свойства созданного правила.
- Вкладка Область, раздел Удаленный IP-адрес.
- Выберите Указанные IP-адреса и добавьте свой публичный адрес или диапазон адресов вашей организации.
- Подтвердите.
Если у вашего интернет-подключения нет фиксированного адреса, это ограничение придётся обновлять при каждой смене адреса: это неудобство с лихвой окупается снижением «шума».
Как проверить, что порт действительно отвечает?
Проверьте прослушивание с помощью Get-NetTCPConnection, правило — с помощью Get-NetFirewallRule, а затем доступ извне — с помощью Test-NetConnection.
Три проверки в таком порядке позволяют отличить проблему брандмауэра от проблемы приложения.
На сервере в PowerShell убедитесь, что порт кто-то прослушивает:
Get-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort
Если вашего порта нет в списке, приложение не запущено: брандмауэр тут ни при чём.
Также на сервере выведите список активных правил:
Get-NetFirewallRule -Enabled True -Direction Inbound | Select-Object DisplayName, Action
Со своего компьютера проверьте доступ извне:
Test-NetConnection -ComputerName IP_ADDRESS -Port 443
Результат TcpTestSucceeded : True подтверждает, что порт доступен на всём пути.
Какие ошибки с брандмауэром встречаются чаще всего?
Пять классических: открыть порт для исходящих подключений вместо входящих, перепутать TCP и UDP, забыть о сетевом профиле, отключить брандмауэр «для проверки» и открыть доступ к необновлённому приложению.
- Открыть порт для исходящих подключений вместо входящих. Исходящий трафик разрешён по умолчанию; доступность сервиса обеспечивают именно правила для входящих подключений.
- Перепутать TCP и UDP. Сервис, работающий по UDP, никогда не ответит при правиле для TCP.
- Забыть о сетевом профиле. Правило, применённое только к профилю Доменный, не действует на автономном сервере.
- Полностью отключить брандмауэр «для проверки». Если проверка пройдёт успешно, машина останется без защиты в интернете, а забыть об этом легко. Добавьте временное правило, проверьте, затем удалите его.
- Открыть доступ к необновлённому приложению. Брандмауэр не защищает от уязвимости в сервисе, который вы только что открыли.
Что делать после открытия портов?
Составьте список того, что вы открыли, и причин. Удаляйте ставшие ненужными правила: забытое правило — это забытая открытая дверь. Вкладка Графики в личном кабинете поможет заметить аномальный трафик после открытия порта.