Reglas de salida en Windows Server (Firewall — Parte 2)
Bloquear o restringir tráfico saliente: política por defecto, reglas Outbound, whitelist y diagnóstico.
La Parte 1 cubrió tráfico entrante. Esta parte va de salida: por defecto Windows Server permite todo lo que sale, lo que es cómodo pero peligroso para servidores expuestos. Aquí aprendes a auditar, bloquear y crear whitelists Outbound.
Vídeo: Configura tu primer firewall — Parte 2/2 — YouTube
1. Política por defecto
Abre wf.msc > click en Windows Defender Firewall Properties. Para cada perfil (Domain, Private, Public) verás:
- Inbound connections: Block (por defecto).
- Outbound connections: Allow (por defecto).
Cambiar Outbound a Block = whitelist obligatoria. Solo recomendado si vas a crear reglas Allow para todos los servicios necesarios; si no, el servidor pierde Internet.
2. Crear regla de bloqueo Outbound (asistente)
- wf.msc > Outbound Rules > click derecho > New Rule….
- Tipo Port, protocolo TCP, puerto 25.
- Acción Block the connection.
- Perfiles aplicables.
- Nombre claro: «Block SMTP outbound».
Con esto el servidor no puede enviar SMTP saliente — útil para evitar que un proceso comprometido envíe spam.
3. PowerShell — bloquear salida
Ejecuta como administrador:
New-NetFirewallRule -DisplayName "Block SMTP out" -Direction Outbound -Protocol TCP -RemotePort 25 -Action Block -Profile Any
Bloquear hacia una IP concreta:
New-NetFirewallRule -DisplayName "Block C2 host" -Direction Outbound -RemoteAddress 198.51.100.42 -Action Block
4. Restringir Outbound por programa
Más útil que por puerto: limita qué binarios pueden salir.
New-NetFirewallRule -DisplayName "Allow update.exe out" -Direction Outbound -Program "C:\App\update.exe" -RemoteAddress 203.0.113.10 -Action Allow
Si la política Outbound por defecto es Block, solo este binario podrá conectarse a esa IP. Patrón típico de bastion o servidor PCI.
5. Whitelist completo (default-deny)
Pasos para servidor restringido:
- Crea reglas Allow para los esenciales: DNS UDP/TCP 53, NTP UDP 123, HTTPS 443 (Windows Update, telemetría mínima), HTTP 80 si lo necesitas.
- Allow por programa para tu app (Pterodactyl Wings, IIS, SQL replication…).
- Cambia Outbound default a Block.
- Reinicia o cierra sesión y verifica que todo sigue funcionando.
6. Diagnóstico
- Probar salida:
Test-NetConnection www.fusiora.com -Port 443desde el servidor.TcpTestSucceeded:False= bloqueo en algún punto. - Ver reglas Outbound activas:
Get-NetFirewallRule -Direction Outbound | ? Enabled -eq True | Select DisplayName, Action. - Log de descartes:
Set-NetFirewallProfile -Profile Public -LogBlocked True -LogFileName "%SystemRoot%\System32\LogFiles\Firewall\pfirewall.log". Reproduce y abre el log. - Captura puntual:
pktmon start -c && pktmon stop+pktmon format.
7. Errores comunes
- Bloqueas DNS sin querer → todo el sistema se rompe. Permite UDP/TCP 53 antes de cambiar default.
- Bloqueas Windows Update → activa Allow saliente a *.windowsupdate.com y *.microsoft.com en 443.
- Bloqueas la activación → KMS suele usar TCP 1688.
- Bloqueas el agente de monitorización (Datadog, Zabbix, Wazuh) → añade Allow por programa.
Outbound bien diseñado limita el daño si un proceso es comprometido: no podrá llamar a casa ni propagar spam. Combina con la Parte 1 y el firewall del panel Fusiora para defensa en profundidad.
¿Te resultó útil este artículo?
Sé el primero en valorarlo