Vista previa beta — camino a 1.0. ¿Problemas?
Seguridad & DDoS

Reglas de salida en Windows Server (Firewall — Parte 2)

Bloquear o restringir tráfico saliente: política por defecto, reglas Outbound, whitelist y diagnóstico.

28 Abr 20266 min lecturafirewallwindows-serveroutboundegress

La Parte 1 cubrió tráfico entrante. Esta parte va de salida: por defecto Windows Server permite todo lo que sale, lo que es cómodo pero peligroso para servidores expuestos. Aquí aprendes a auditar, bloquear y crear whitelists Outbound.

Vídeo: Configura tu primer firewall — Parte 2/2 — YouTube

1. Política por defecto

Abre wf.msc > click en Windows Defender Firewall Properties. Para cada perfil (Domain, Private, Public) verás:

  • Inbound connections: Block (por defecto).
  • Outbound connections: Allow (por defecto).

Cambiar Outbound a Block = whitelist obligatoria. Solo recomendado si vas a crear reglas Allow para todos los servicios necesarios; si no, el servidor pierde Internet.

2. Crear regla de bloqueo Outbound (asistente)

  • wf.msc > Outbound Rules > click derecho > New Rule….
  • Tipo Port, protocolo TCP, puerto 25.
  • Acción Block the connection.
  • Perfiles aplicables.
  • Nombre claro: «Block SMTP outbound».

Con esto el servidor no puede enviar SMTP saliente — útil para evitar que un proceso comprometido envíe spam.

3. PowerShell — bloquear salida

Ejecuta como administrador:

New-NetFirewallRule -DisplayName "Block SMTP out" -Direction Outbound -Protocol TCP -RemotePort 25 -Action Block -Profile Any

Bloquear hacia una IP concreta:

New-NetFirewallRule -DisplayName "Block C2 host" -Direction Outbound -RemoteAddress 198.51.100.42 -Action Block

4. Restringir Outbound por programa

Más útil que por puerto: limita qué binarios pueden salir.

New-NetFirewallRule -DisplayName "Allow update.exe out" -Direction Outbound -Program "C:\App\update.exe" -RemoteAddress 203.0.113.10 -Action Allow

Si la política Outbound por defecto es Block, solo este binario podrá conectarse a esa IP. Patrón típico de bastion o servidor PCI.

5. Whitelist completo (default-deny)

Pasos para servidor restringido:

  1. Crea reglas Allow para los esenciales: DNS UDP/TCP 53, NTP UDP 123, HTTPS 443 (Windows Update, telemetría mínima), HTTP 80 si lo necesitas.
  2. Allow por programa para tu app (Pterodactyl Wings, IIS, SQL replication…).
  3. Cambia Outbound default a Block.
  4. Reinicia o cierra sesión y verifica que todo sigue funcionando.

6. Diagnóstico

  • Probar salida: Test-NetConnection www.fusiora.com -Port 443 desde el servidor. TcpTestSucceeded:False = bloqueo en algún punto.
  • Ver reglas Outbound activas: Get-NetFirewallRule -Direction Outbound | ? Enabled -eq True | Select DisplayName, Action.
  • Log de descartes: Set-NetFirewallProfile -Profile Public -LogBlocked True -LogFileName "%SystemRoot%\System32\LogFiles\Firewall\pfirewall.log". Reproduce y abre el log.
  • Captura puntual: pktmon start -c && pktmon stop + pktmon format.

7. Errores comunes

  • Bloqueas DNS sin querer → todo el sistema se rompe. Permite UDP/TCP 53 antes de cambiar default.
  • Bloqueas Windows Update → activa Allow saliente a *.windowsupdate.com y *.microsoft.com en 443.
  • Bloqueas la activación → KMS suele usar TCP 1688.
  • Bloqueas el agente de monitorización (Datadog, Zabbix, Wazuh) → añade Allow por programa.

Outbound bien diseñado limita el daño si un proceso es comprometido: no podrá llamar a casa ni propagar spam. Combina con la Parte 1 y el firewall del panel Fusiora para defensa en profundidad.

¿Te resultó útil este artículo?

Sé el primero en valorarlo

Usamos cookies

Usamos cookies para mejorar tu experiencia, analizar el tráfico y personalizar el contenido. Puedes elegir qué cookies aceptar.