Defender Firewall: regole personalizzate

Microsoft Defender Firewall

Windows Firewall, oggi chiamato Microsoft Defender Firewall, e il firewall integrato che filtra il traffico in ingresso e in uscita. E attivo di default e nella maggior parte dei casi le impostazioni standard bastano. Quando devi pubblicare un servizio interno, bloccare un'app o aprire una porta specifica per un gestionale, dovrai mettere le mani sulle regole.

Tre profili di rete

Windows applica regole diverse in base al profilo della rete a cui sei connesso:

  • Dominio: rete aziendale Active Directory. Regole gestite tipicamente via GPO
  • Privato: casa o ufficio fidato
  • Pubblico: hotspot, aeroporti. Massimo blocco

Verifica il profilo corrente in Impostazioni > Rete e Internet, oppure rapidamente con Get-NetConnectionProfile da PowerShell.

Interfaccia di base

Per la gestione semplice usa Sicurezza di Windows > Firewall e protezione di rete. Da li puoi:

  • Attivare o disattivare il firewall per ciascun profilo
  • Consentire un'app attraverso il firewall
  • Ripristinare le impostazioni

Interfaccia avanzata

Per regole granulari serve Windows Defender Firewall con sicurezza avanzata: aprilo cercando wf.msc. Vedrai tre sezioni principali:

  • Regole in entrata: cosa puo arrivare al PC
  • Regole in uscita: cosa puo uscire
  • Regole di sicurezza della connessione: IPsec

Creare una regola in entrata

Esempio: aprire la porta 3389 (Remote Desktop) solo dalla LAN aziendale.

  • Clicca destro su "Regole in entrata" > Nuova regola
  • Tipo: Porta
  • Protocollo: TCP, porta specifica 3389
  • Azione: Consenti la connessione
  • Profilo: solo Dominio e Privato (mai Pubblico)
  • Nome: "RDP da LAN interna"
  • Dopo la creazione, doppio click sulla regola e nella scheda "Ambito" specifica gli IP remoti consentiti (es. 192.168.1.0/24)

Bloccare un'applicazione in uscita

Utile per impedire a un software di chiamare casa:

  • Nuova regola in uscita
  • Tipo: Programma
  • Percorso completo dell'eseguibile
  • Azione: Blocca la connessione
  • Profilo: tutti
  • Nome: "Blocco telemetria App X"

Gestione da PowerShell

Per automazione e script:

  • New-NetFirewallRule -DisplayName "RDP LAN" -Direction Inbound -Protocol TCP -LocalPort 3389 -RemoteAddress 192.168.1.0/24 -Action Allow
  • Get-NetFirewallRule | Where-Object Enabled -eq True
  • Disable-NetFirewallRule -DisplayName "Nome regola"

Errori comuni

  • Aprire una porta sul profilo Pubblico mentre il PC viaggia: rischio di esposizione
  • Creare regole duplicate, conflittuali: il blocco vince sempre sul consenti
  • Disattivare il firewall "per testare": meglio creare una regola temporanea più precisa

Hai bisogno di aiuto?

Se vuoi supporto Windows aziendale dal team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?