Как заблокировать IP или диапазон IP на Windows Server

Если нужно быстро и надежно заблокировать доступ к серверу с отдельных IP-адресов или целых диапазонов, Windows Server предоставляет несколько встроенных инструментов. В этой статье показан один проверенный способ через консоль управления MMC и IP Security Policy Management. Мы также разберём альтернативы, сценарии отказа, тесты и план отката.
Короткие определения
- IP Security Policy (IPsec) — механизм фильтрации и защиты сетевого трафика на уровне IP.
Подготовка и важные замечания
Важно: выполняйте все операции от имени администратора. Перед изменениями сделайте точку восстановления или снимок виртуальной машины. Неправильные правила могут блокировать удалённый доступ.
Советы по безопасности
- Тестируйте правила на отдельном тестовом сервере, если он есть.
- Документируйте добавленные IP/подсети и причины блокировки.
- Используйте отрицательные списки (deny) осторожно — сначала ограничьте тестовой подсетью.
1. Добавление оснастки в консоль локальных политик

- Нажмите Win+R, введите MMC и нажмите Enter.
- В консоли выберите File → Add/Remove Snap-in.
- На вкладке Standalone нажмите Add.
- Выберите IP Security Policy Management → Add → Local Computer → Finish → Close → OK.
2. Создание политики IPsec

- В левой панели правой кнопкой кликните IP security policies on local computer → Create IP security policy.
- Нажмите Next и введите имя политики, например «Block IP».
- Добавьте описание по необходимости.
- На следующем шаге обязательно отметьте Activate.
- Нажмите Next → отметьте Edit properties → Finish. Откроется окно свойств политики.
3. Создание правила в IP filter list

- В окне свойств политики нажмите Add → Next.
- Выберите This rule does not specify a tunnel → Next.
- Оставьте All network connection → Next.
- Откроется IP filter list. Создайте новый список (не используйте значения по умолчанию).
- Нажмите Add, введите имя списка, например IP block list, и описание.
- Добавьте правило фильтрации: нажмите Add в окне фильтра.
- В поле Name введите IP1 или IP range.
- Отметьте Mirrored. Match packets with the exact opposite source and destination addresses → Next. Источник должен быть My IP address, если вы блокируете входящие соединения к серверу.
- Выберите A specific IP address или A specific Subnet в зависимости от задачи.
- Вставьте IP-адрес или подсеть → Next → Protocol Type: Any → Next → Finish.
- Примените правило и убедитесь, что политика активирована.
Проверка и тестирование
Критерии приёмки
- С сервера или тестовой машины попытка соединения с заблокированного IP должна завершаться неудачей.
- Логи системного брандмауэра/журналы безопасности не фиксируют разрешённый трафик от заблокированного IP.
- При откате доступ восстанавливается.
Тесты
- ping с заблокированного IP (если ICMP разрешён) — ожидается отсутствие ответа.
- Тест TCP соединения (telnet/PortQry) к нужному порту — ожидать таймаут или сброс.
- Проверка журналов Event Viewer → Security/Firewall.
Отладка и решение проблем
Если после применения правила вы по ошибке потеряли доступ к серверу:
- Если есть физический или консольный доступ — отмените правило в MMC.
- Если доступ только удалённый и заблокирован — откат через снимок/точку восстановления или консоль провайдера виртуальной машины.
- Проверьте порядок правил: иногда другие политики могут перекрывать новую политику.
Частые ошибки и как их избежать
- Ошибка: выбран неправильный Source/Destination. Убедитесь, что адрес источника и назначения заданы правильно.
- Ошибка: забыли отметить Mirrored при необходимости блокировать двунаправленный трафик.
- Ошибка: политика не активирована. Проверьте статус в списке политик.
Альтернативные подходы
- Windows Defender Firewall с расширенными правилами — проще настроить единичные порты и адреса.
- PowerShell: использование NetSecurity модуля и New-NetFirewallRule для автоматизации.
- netsh advfirewall firewall add rule — классический способ для скриптов.
- Блокировка на границе сети: на роутере или на внешнем фаерволе (рекомендуется для больших списков).
- Для веб-сервисов: фильтрация в IIS или в обратном прокси (NGINX, Apache) по IP.
Когда метод через IPsec не подходит
- Если у вас десятки тысяч адресов — лучше использовать внешние фаерволы или CDN с WAF и IP-листами.
- Если нужно блокировать по геолокации — применяются гео-блокировщики на уровне сети.
План отката и аварийный сценарий
- Если доступ утерян — откройте консоль через гипервизор или восстановите из снимка.
- В MMC быстро отключите или удалите новую политику.
- Проверьте логи и восстановите конфигурацию из резервной копии.
- Документируйте инцидент и внесите изменение в процедуру тестирования.
Контроль версий и автоматизация
Мини-методология для безопасных изменений
- Подготовьте список IP для блокировки и причину.
- Протестируйте правило в тестовой среде.
- Примените в рабочей среде в окно низкой нагрузки.
- Наблюдайте за логами 24 часа.
- Если нет проблем — зафиксируйте изменение в CMDB.
1‑строчный глоссарий
- IP — уникальный адрес устройства в сети.
- Подсеть (subnet) — логическая группа IP-адресов.
- IPsec — набор протоколов для защиты IP-трафика.
Часто задаваемые вопросы
Как быстро снять блокировку с IP?
Откройте MMC → IP security policies on local computer → найдите политику → Edit properties → удалите или отключите соответствующий фильтр.
Можно ли автоматизировать добавление большого списка IP?
Да. Для массовых изменений используйте PowerShell или внешние фаерволы с возможностью импорта списков.
Заблокировал правильный IP, но всё ещё вижу трафик. Почему?
Проверьте порядок политик, зеркалирование фильтров, и не блокируете ли вы трафик на другом уровне (например, на маршрутизаторе).
Заключение
Мы рассмотрели шаги по созданию политики IP Security на Windows Server для блокировки отдельных IP и диапазонов. Также дали альтернативы, проверку и план отката. Используйте метод, который лучше всего подходит для масштабов и архитектуры вашей сети. Документируйте изменения и тестируйте на стенде.
READ ALSO:
- FIX: Start Menu doesn’t open on Windows Server 2016
- Windows Server: How to enable TLS with ease
- FIX: Windows Server AppFabric is not correctly configured
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента