Ausgehende Regeln auf Windows Server (Firewall — Teil 2)
Ausgehenden Datenverkehr blockieren oder einschränken: Standardrichtlinie, Outbound-Regeln, Whitelist und Diagnose.
Teil 1: eingehend. Hier: ausgehend. Standardmäßig erlaubt Windows Server alles raus — bequem, aber riskant.
Video: Erste Firewall konfigurieren — Teil 2/2 — YouTube
1. Standardpolicy
wf.msc > Windows Defender Firewall Properties. Outbound = Allow per Default. Auf Block umstellen ⇒ Whitelist Pflicht.
2. Outbound-Block (Assistent)
Outbound Rules > New Rule… > Port > TCP 25 > Block. Beispiel: SMTP-Ausgang sperren.
3. PowerShell — blockieren
New-NetFirewallRule -DisplayName "Block SMTP out" -Direction Outbound -Protocol TCP -RemotePort 25 -Action Block
Nach IP: -RemoteAddress 198.51.100.42 -Action Block.
4. Pro Programm
-Program "C:\App\update.exe" -RemoteAddress 203.0.113.10 -Action Allow — nur dieses Binary darf raus.
5. Whitelist (default-deny)
- Allow für DNS 53, NTP 123, HTTPS 443, ggf. HTTP 80.
- Allow für deine App-Binaries.
- Outbound default = Block.
- Neustart, Funktionalität prüfen.
6. Diagnose
Test-NetConnection www.fusiora.com -Port 443Get-NetFirewallRule -Direction Outbound | ? Enabled -eq TrueSet-NetFirewallProfile -LogBlocked Truepktmon start -c+pktmon format
7. Fallstricke
- DNS gesperrt → System bricht.
- Windows Update braucht *.windowsupdate.com 443.
- Aktivierung: KMS TCP 1688.
- Monitoring-Agent: Allow nach Programm.
Ausgehende Policy begrenzt Schaden bei Kompromittierung. Mit Teil 1 und Fusiora-Panel kombinieren.
War dieser Artikel hilfreich?
Sei der Erste, der bewertet