Contact
Line : comsiam
Contact
Line : comsiam

Windows Defender Firewall เป็นระบบ Firewall หลักที่ติดตั้งมาพร้อม Windows Server 2025 และเป็นหนึ่งในองค์ประกอบสำคัญของ Security Baseline ที่ Microsoft แนะนำ
แม้หลายองค์กรจะมี Firewall Appliance จากผู้ผลิตภายนอก แต่ Windows Defender Firewall ยังคงมีบทบาทสำคัญ เพราะเป็น Host-Based Firewall ที่ทำงานอยู่บนตัว Server โดยตรง สามารถควบคุมการเชื่อมต่อได้ละเอียดถึงระดับ Application, Service และ Port
การตั้งค่า Windows Defender Firewall อย่างถูกต้องสามารถลดความเสี่ยงจากการโจมตี การสแกนพอร์ต และการเข้าถึงระบบโดยไม่ได้รับอนุญาตได้อย่างมีประสิทธิภาพ
Windows Defender Firewall คือระบบควบคุมการรับส่งข้อมูลเครือข่ายของ Windows
ทำหน้าที่
ถือเป็นแนวป้องกันด่านแรกของ Server ทุกเครื่อง
ทำงานระดับเครือข่าย
ทำงานบน Server โดยตรง
ข้อดี
องค์กรที่ปลอดภัยควรใช้งานทั้งสองแบบร่วมกัน
เปิด PowerShell แบบ Administrator
Set-NetFirewallProfile -Profile Domain,Private,Public -Enabled True
ตรวจสอบสถานะ
Get-NetFirewallProfile
ผลลัพธ์ควรเป็น
Enabled : True
ทุก Profile
สำหรับเครื่องใน Active Directory
สำหรับเครือข่ายภายใน
สำหรับเครือข่ายสาธารณะ
บน Windows Server ส่วนใหญ่จะใช้ Domain Profile เป็นหลัก
ใช้คำสั่ง
Get-NetFirewallRule
ดูเฉพาะ Rule ที่เปิดอยู่
Get-NetFirewallRule | Where Enabled -eq True
ช่วยให้ตรวจสอบการตั้งค่าได้ง่ายขึ้น
ตัวอย่างเปิด RDP
New-NetFirewallRule -DisplayName "Allow RDP" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action Allow
ตัวอย่างเปิด HTTPS
New-NetFirewallRule -DisplayName "Allow HTTPS" -Direction Inbound -Protocol TCP -LocalPort 443 -Action Allow
ตัวอย่างบล็อกการออกอินเทอร์เน็ตของโปรแกรม
New-NetFirewallRule -DisplayName "Block App" -Direction Outbound -Program "C:\App\App.exe" -Action Block
เหมาะสำหรับควบคุมการเชื่อมต่อของ Application
ตัวอย่าง
New-NetFirewallRule -DisplayName "Block IP" -Direction Inbound -RemoteAddress 10.10.10.10 -Action Block
ใช้ป้องกัน IP ที่มีพฤติกรรมต้องสงสัย
ตัวอย่าง
New-NetFirewallRule -DisplayName "Allow Admin IP" -Direction Inbound -RemoteAddress 192.168.1.50 -Action Allow
เหมาะสำหรับ
ค้นหา Rule
Get-NetFirewallRule
ลบ Rule
Remove-NetFirewallRule -DisplayName "Allow RDP"
ควรตรวจสอบก่อนลบทุกครั้ง
Export Policy
netsh advfirewall export C:\Backup\Firewall.wfw
ช่วยให้สามารถ Restore ได้ในอนาคต
Import Policy
netsh advfirewall import C:\Backup\Firewall.wfw
เหมาะสำหรับ Disaster Recovery
เปิด
wf.msc
เลือก
Properties
จากนั้นเปิด Logging
ข้อมูลสำคัญที่ควรเก็บ
PowerShell
Get-NetTCPConnection
หรือ
netstat -ano
ควรตรวจสอบอย่างน้อยเดือนละครั้ง
เป็นข้อผิดพลาดที่อันตรายมาก
ลดความปลอดภัยอย่างมาก
Rule ที่ไม่ได้ใช้งานอาจกลายเป็นช่องโหว่
ทำให้ตรวจสอบเหตุการณ์ย้อนหลังไม่ได้
เปิดเฉพาะ Port ที่เกี่ยวข้องกับ AD
เปิดเฉพาะ SMB ที่จำเป็น
จำกัด Source IP
เปิดเฉพาะ
ลด Attack Surface ให้มากที่สุด
ทีมงาน comsiam มักใช้แนวทาง “Default Deny” กับ Server สำคัญ โดยเปิดเฉพาะ Service ที่จำเป็นต่อธุรกิจเท่านั้น ซึ่งช่วยลดความเสี่ยงจากการโจมตีได้อย่างมีประสิทธิภาพ
หลายองค์กรที่ comsiam ดูแลสามารถลดจำนวนพอร์ตที่เปิดอยู่จากหลายสิบพอร์ตเหลือเพียงไม่กี่พอร์ตที่จำเป็นจริง ทำให้ Security Posture ดีขึ้นอย่างชัดเจน
จำเป็น แม้จะมี Firewall Appliance อยู่แล้ว
ควรอย่างยิ่ง
Allow List ปลอดภัยกว่า
มีผลน้อยมากบนฮาร์ดแวร์ปัจจุบัน
Windows Defender Firewall เป็นองค์ประกอบสำคัญของ Windows Server 2025 ที่ช่วยควบคุมการเชื่อมต่อเครือข่ายและลด Attack Surface ของระบบ การใช้แนวทาง Allow List การจำกัด IP และการเปิด Logging จะช่วยเพิ่มความปลอดภัยให้ Server ได้อย่างมาก และควรเป็นส่วนหนึ่งของ Security Baseline ของทุกองค์กร
หากผู้โจมตีสแกน Windows Server ของคุณในวันนี้ เขาจะพบเพียงไม่กี่พอร์ตที่จำเป็นจริง ๆ หรือจะพบบริการจำนวนมากที่เปิดค้างอยู่และพร้อมถูกโจมตี?