You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

PowerShell修改Windows Defender防火墙不生效问题求助

问题根源

默认情况下,Set-NetFirewallProfile 修改的是PersistentStore(本地组策略持久化存储),而 Get-NetFirewallProfile -PolicyStore ActiveStore 显示的是当前系统实际生效的配置。两者不一致的核心原因是:持久化配置未同步到生效配置,或存在未被覆盖的本地策略残留。

解决方案步骤

1. 精准修改持久化策略存储

以管理员权限执行以下命令,直接针对PersistentStore修改所有配置文件的默认动作(完全符合NIST SP 800-53的入站/出站全阻塞要求):

Set-NetFirewallProfile -All -PolicyStore PersistentStore `
    -DefaultInboundAction Block `
    -DefaultOutboundAction Block `
    -Enabled True
  • -All 参数同时作用于域、专用、公用三个防火墙配置文件
  • 指定 -PolicyStore PersistentStore 确保配置会被持久化保存,重启系统后依然有效

2. 强制同步配置并重启防火墙服务

持久化配置需要手动同步到系统生效层,执行以下命令完成刷新:

# 刷新本地组策略,同步持久化配置
gpupdate /force

# 重启Windows Defender防火墙服务,强制加载新配置
Restart-Service -Name MpsSvc -Force

3. 验证配置生效状态

执行以下命令检查当前实际生效的ActiveStore配置:

Get-NetFirewallProfile -PolicyStore ActiveStore | Select-Object Name, Enabled, DefaultInboundAction, DefaultOutboundAction

同时关闭并重新打开本地安全策略(运行 secpol.msc),查看Windows Defender防火墙的配置是否已更新为全阻塞状态。

4. 排查潜在异常

如果上述步骤仍未解决问题,检查以下内容:

  • 确认主机未安装第三方防火墙软件:部分第三方防火墙会接管Windows Defender防火墙的控制权限,导致系统原生配置无法生效
  • 检查是否存在自定义允许规则:执行 Get-NetFirewallRule | Where-Object { $_.Action -eq 'Allow' -and $_.Enabled -eq 'True' },若存在全局允许类规则,可根据需求禁用或删除
  • 再次确认管理员权限:确保PowerShell窗口是以「管理员身份运行」,普通用户权限无法修改防火墙核心配置

内容的提问来源于stack exchange,提问作者Andrew Messer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.02 10:51:30