VMware Workstation NAT模式虚拟机访问宿主机服务被拒如何配置防火墙
Windows Defender防火墙配置方案(适配公司管控环境)
问题根因
VMware NAT模式对应的VMnet8网卡默认被Windows Defender防火墙归类到公网配置文件,公司管控设备通常对公网配置文件的规则有强制限制,你之前添加的通用入站规则要么没有匹配正确的配置文件、网段范围,要么优先级低于公司下发的全局阻止规则,导致不生效。
操作步骤
- 第一步:确认VMnet8的配置文件归属
按下Win+R输入wf.msc打开高级安全Windows Defender防火墙,点击左侧面板的「Windows Defender防火墙属性」,依次查看三个配置文件标签页下的「受保护的网络连接」列表,确认VMnet8网卡被勾选在哪个配置文件的保护范围内,绝大多数场景下会归属公网配置文件。 - 第二步:创建高优先级精准入站规则
右键左侧「入站规则」选择「新建规则」,按如下步骤配置:- 规则类型选「端口」,协议选
TCP,特定本地端口填9181 - 动作选「允许连接」
- 配置文件仅勾选刚才确认的VMnet8归属的配置文件,不要全选所有配置文件
- 规则名称填写「允许VMnet8访问9181端口」,完成创建
- 右键刚创建的规则选「属性」,切换到「作用域」标签页,远程IP地址选择「下列IP地址」,添加VMware NAT网段
192.168.88.0/24 - 切换到「高级」标签页,边缘遍历选择「允许边缘遍历」,保存设置
- 在入站规则列表中拖动这条规则到最顶部,确保优先级高于公司下发的其他阻止规则
- 规则类型选「端口」,协议选
- 第三步:适配公司管控的可选操作
如果上述配置不生效,说明公司策略限制公网配置文件的自定义规则,可以将VMnet8网卡修改为专用网络分类:
以管理员身份打开PowerShell,执行命令:
之后重新创建绑定「专用配置文件」的9181入站规则即可,公司通常对专用配置文件的规则限制更少。Set-NetConnectionProfile -InterfaceAlias "VMware Network Adapter VMnet8" -NetworkCategory Private
兜底说明
如果以上操作均无效,说明公司部署的EDR/终端防护系统在Windows Defender防火墙之外做了额外的端口访问限制,需要联系公司IT运维将9181端口和VMware NAT网段加入白名单。
内容的提问来源于stack exchange,提问作者Alessio Marchetti
相关产品推荐
相关产品推荐

