Открытие порта и настройка брандмауэра VPS Windows

Опубликовано 21/08/2026 Обновлено 06/10/2026 Просмотров: 66
VPS Windows Pare-feu Ports

На VPS By-Hoster перед вашей машиной нет сетевого брандмауэра: фильтрация полностью выполняется в Windows. Всё, что вы разрешите в Брандмауэре Защитника Windows, станет доступно из интернета, а всё, что запретите, будет заблокировано. Это просто, но без страховки: слишком широкое правило откроет сервис всему миру.

Какое золотое правило нужно соблюдать перед изменением брандмауэра?

Никогда не удаляйте и не отключайте правило, разрешающее удалённый рабочий стол (порт 3389), пока у вас нет другого способа доступа. Если вы перекроете себе RDP, останется только аварийная консоль в личном кабинете. Запомните, где она находится, прежде чем менять настройки брандмауэра.

Как открыть входящий порт на VPS Windows?

В оснастке Монитор брандмауэра Защитника Windows в режиме повышенной безопасности (wf.msc) создайте новое правило для входящих подключений типа Для порта и разрешите подключение.

  1. Откройте меню «Пуск» и запустите Монитор брандмауэра Защитника Windows в режиме повышенной безопасности (wf.msc).
  2. В левой колонке выберите Правила для входящих подключений.
  3. Справа нажмите Создать правило….
  4. Выберите Для порта, затем Далее.
  5. Выберите TCP или UDP в зависимости от приложения, введите номер порта (например, 443) и подтвердите.
  6. Выберите Разрешить подключение.
  7. Отметьте нужные профили. На сервере активным обычно является профиль Публичный: оставьте его отмеченным.
  8. Дайте правилу понятное имя, например HTTPS - сайт-визитка, и завершите работу мастера.

Правило без внятного имени через полгода становится непонятным. Описывайте сервис, а не порт.

Как ограничить доступ к порту только моими IP-адресами?

В свойствах правила, на вкладке Область, в разделе Удаленный IP-адрес, выберите Указанные IP-адреса и добавьте свой.

Открыть порт администрирования всему миру — лучший способ получать тысячи попыток входа в день. Для базы данных, панели администрирования или любого сервиса, не предназначенного для публики:

  1. Откройте свойства созданного правила.
  2. Вкладка Область, раздел Удаленный IP-адрес.
  3. Выберите Указанные IP-адреса и добавьте свой публичный адрес или диапазон адресов вашей организации.
  4. Подтвердите.

Если у вашего интернет-подключения нет фиксированного адреса, это ограничение придётся обновлять при каждой смене адреса: это неудобство с лихвой окупается снижением «шума».

Как проверить, что порт действительно отвечает?

Проверьте прослушивание с помощью Get-NetTCPConnection, правило — с помощью Get-NetFirewallRule, а затем доступ извне — с помощью Test-NetConnection.

Три проверки в таком порядке позволяют отличить проблему брандмауэра от проблемы приложения.

На сервере в PowerShell убедитесь, что порт кто-то прослушивает:

Get-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort

Если вашего порта нет в списке, приложение не запущено: брандмауэр тут ни при чём.

Также на сервере выведите список активных правил:

Get-NetFirewallRule -Enabled True -Direction Inbound | Select-Object DisplayName, Action

Со своего компьютера проверьте доступ извне:

Test-NetConnection -ComputerName IP_ADDRESS -Port 443

Результат TcpTestSucceeded : True подтверждает, что порт доступен на всём пути.

Какие ошибки с брандмауэром встречаются чаще всего?

Пять классических: открыть порт для исходящих подключений вместо входящих, перепутать TCP и UDP, забыть о сетевом профиле, отключить брандмауэр «для проверки» и открыть доступ к необновлённому приложению.

  • Открыть порт для исходящих подключений вместо входящих. Исходящий трафик разрешён по умолчанию; доступность сервиса обеспечивают именно правила для входящих подключений.
  • Перепутать TCP и UDP. Сервис, работающий по UDP, никогда не ответит при правиле для TCP.
  • Забыть о сетевом профиле. Правило, применённое только к профилю Доменный, не действует на автономном сервере.
  • Полностью отключить брандмауэр «для проверки». Если проверка пройдёт успешно, машина останется без защиты в интернете, а забыть об этом легко. Добавьте временное правило, проверьте, затем удалите его.
  • Открыть доступ к необновлённому приложению. Брандмауэр не защищает от уязвимости в сервисе, который вы только что открыли.

Что делать после открытия портов?

Составьте список того, что вы открыли, и причин. Удаляйте ставшие ненужными правила: забытое правило — это забытая открытая дверь. Вкладка Графики в личном кабинете поможет заметить аномальный трафик после открытия порта.

Помогла ли вам эта статья?