Гид по технологиям

Как заблокировать IP или диапазон IP на Windows Server

• 5 min read • Системное администрирование • Обновлено 04 Dec 2025
Блокировка IP на Windows Server — пошагово
Блокировка IP на Windows Server — пошагово

Ноутбук на столе, иллюстрация блокировки IP на Windows Server

Если нужно быстро и надежно заблокировать доступ к серверу с отдельных IP-адресов или целых диапазонов, Windows Server предоставляет несколько встроенных инструментов. В этой статье показан один проверенный способ через консоль управления MMC и IP Security Policy Management. Мы также разберём альтернативы, сценарии отказа, тесты и план отката.

Короткие определения

  • IP Security Policy (IPsec) — механизм фильтрации и защиты сетевого трафика на уровне IP.

Подготовка и важные замечания

Важно: выполняйте все операции от имени администратора. Перед изменениями сделайте точку восстановления или снимок виртуальной машины. Неправильные правила могут блокировать удалённый доступ.

Советы по безопасности

  • Тестируйте правила на отдельном тестовом сервере, если он есть.
  • Документируйте добавленные IP/подсети и причины блокировки.
  • Используйте отрицательные списки (deny) осторожно — сначала ограничьте тестовой подсетью.

1. Добавление оснастки в консоль локальных политик

Открытое окно MMC с добавлением оснастки IP Security Policy Management

  1. Нажмите Win+R, введите MMC и нажмите Enter.
  2. В консоли выберите File → Add/Remove Snap-in.
  3. На вкладке Standalone нажмите Add.
  4. Выберите IP Security Policy Management → Add → Local Computer → Finish → Close → OK.

2. Создание политики IPsec

Пользователь сидит за ноутбуком, настройка политики безопасности

  1. В левой панели правой кнопкой кликните IP security policies on local computer → Create IP security policy.
  2. Нажмите Next и введите имя политики, например «Block IP».
  3. Добавьте описание по необходимости.
  4. На следующем шаге обязательно отметьте Activate.
  5. Нажмите Next → отметьте Edit properties → Finish. Откроется окно свойств политики.

3. Создание правила в IP filter list

Пользователь работает за ноутбуком, создание фильтра IP

  1. В окне свойств политики нажмите Add → Next.
  2. Выберите This rule does not specify a tunnel → Next.
  3. Оставьте All network connection → Next.
  4. Откроется IP filter list. Создайте новый список (не используйте значения по умолчанию).
  5. Нажмите Add, введите имя списка, например IP block list, и описание.
  6. Добавьте правило фильтрации: нажмите Add в окне фильтра.
  7. В поле Name введите IP1 или IP range.
  8. Отметьте Mirrored. Match packets with the exact opposite source and destination addresses → Next. Источник должен быть My IP address, если вы блокируете входящие соединения к серверу.
  9. Выберите A specific IP address или A specific Subnet в зависимости от задачи.
  10. Вставьте IP-адрес или подсеть → Next → Protocol Type: Any → Next → Finish.
  11. Примените правило и убедитесь, что политика активирована.

Проверка и тестирование

Критерии приёмки

  • С сервера или тестовой машины попытка соединения с заблокированного IP должна завершаться неудачей.
  • Логи системного брандмауэра/журналы безопасности не фиксируют разрешённый трафик от заблокированного IP.
  • При откате доступ восстанавливается.

Тесты

  1. ping с заблокированного IP (если ICMP разрешён) — ожидается отсутствие ответа.
  2. Тест TCP соединения (telnet/PortQry) к нужному порту — ожидать таймаут или сброс.
  3. Проверка журналов Event Viewer → Security/Firewall.

Отладка и решение проблем

Если после применения правила вы по ошибке потеряли доступ к серверу:

  • Если есть физический или консольный доступ — отмените правило в MMC.
  • Если доступ только удалённый и заблокирован — откат через снимок/точку восстановления или консоль провайдера виртуальной машины.
  • Проверьте порядок правил: иногда другие политики могут перекрывать новую политику.

Частые ошибки и как их избежать

  • Ошибка: выбран неправильный Source/Destination. Убедитесь, что адрес источника и назначения заданы правильно.
  • Ошибка: забыли отметить Mirrored при необходимости блокировать двунаправленный трафик.
  • Ошибка: политика не активирована. Проверьте статус в списке политик.

Альтернативные подходы

  1. Windows Defender Firewall с расширенными правилами — проще настроить единичные порты и адреса.
  2. PowerShell: использование NetSecurity модуля и New-NetFirewallRule для автоматизации.
  3. netsh advfirewall firewall add rule — классический способ для скриптов.
  4. Блокировка на границе сети: на роутере или на внешнем фаерволе (рекомендуется для больших списков).
  5. Для веб-сервисов: фильтрация в IIS или в обратном прокси (NGINX, Apache) по IP.

Когда метод через IPsec не подходит

  • Если у вас десятки тысяч адресов — лучше использовать внешние фаерволы или CDN с WAF и IP-листами.
  • Если нужно блокировать по геолокации — применяются гео-блокировщики на уровне сети.

План отката и аварийный сценарий

  1. Если доступ утерян — откройте консоль через гипервизор или восстановите из снимка.
  2. В MMC быстро отключите или удалите новую политику.
  3. Проверьте логи и восстановите конфигурацию из резервной копии.
  4. Документируйте инцидент и внесите изменение в процедуру тестирования.

Контроль версий и автоматизация

Мини-методология для безопасных изменений

  1. Подготовьте список IP для блокировки и причину.
  2. Протестируйте правило в тестовой среде.
  3. Примените в рабочей среде в окно низкой нагрузки.
  4. Наблюдайте за логами 24 часа.
  5. Если нет проблем — зафиксируйте изменение в CMDB.

1‑строчный глоссарий

  • IP — уникальный адрес устройства в сети.
  • Подсеть (subnet) — логическая группа IP-адресов.
  • IPsec — набор протоколов для защиты IP-трафика.

Часто задаваемые вопросы

Как быстро снять блокировку с IP?

Откройте MMC → IP security policies on local computer → найдите политику → Edit properties → удалите или отключите соответствующий фильтр.

Можно ли автоматизировать добавление большого списка IP?

Да. Для массовых изменений используйте PowerShell или внешние фаерволы с возможностью импорта списков.

Заблокировал правильный IP, но всё ещё вижу трафик. Почему?

Проверьте порядок политик, зеркалирование фильтров, и не блокируете ли вы трафик на другом уровне (например, на маршрутизаторе).

Заключение

Мы рассмотрели шаги по созданию политики IP Security на Windows Server для блокировки отдельных IP и диапазонов. Также дали альтернативы, проверку и план отката. Используйте метод, который лучше всего подходит для масштабов и архитектуры вашей сети. Документируйте изменения и тестируйте на стенде.

READ ALSO:

  • FIX: Start Menu doesn’t open on Windows Server 2016
  • Windows Server: How to enable TLS with ease
  • FIX: Windows Server AppFabric is not correctly configured
Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро