Гид по технологиям

Как открыть порты и настроить правила брандмауэра для активации Windows

7 min read Windows Обновлено 16 Dec 2025
Порты и правила брандмауэра для активации Windows
Порты и правила брандмауэра для активации Windows

Кратко

Если активация Windows не проходит, чаще всего причина — блокировка сети брандмауэром или отсутствие нужных правил для портов. Откройте TCP 80, TCP 443 и UDP 3478/3479 (а для KMS — TCP 1688), создайте входящие правила и при необходимости используйте PowerShell или netsh. Выполните проверку лицензии и команду slmgr для повторной попытки активации.

Введение — почему брандмауэр может мешать активации Windows

Брандмауэр Windows (Windows Defender Firewall) по умолчанию блокирует входящие и исходящие соединения, если для них не созданы исключения. При включённом брандмауэре служба активации Windows может не связаться с серверами активации Microsoft или локальными KMS/WSUS-хостами — соединение будет прервано на уровне портов или приложений.

Определения в одну строку:

  • Брандмауэр — компонент ОС, который контролирует сетевой трафик по правилам.
  • KMS (Key Management Service) — локальный сервер активации для корпоративных лицензий.
  • WSUS — сервер обновлений, который может работать на альтернативных портах.

Схематичный значок Windows и брандмауэра

Какие порты нужны для активации Windows

Стандартные порты, которые обычно должны быть разрешены для активации Windows:

  • TCP 80 — HTTP (используется для некоторых запросов к серверам активации).
  • TCP 443 — HTTPS (шифрованный трафик; часто основной канал).
  • UDP 3478 — STUN/UDP-ассист для некоторых сетевых функций.
  • UDP 3479 — дополнительный UDP-порт.

Дополнительно, если вы используете KMS (локальный сервер активации), потребуется:

  • TCP 1688 — стандартный порт для KMS-активации.

Fact box — ключевые номера портов:

  • 80 (TCP), 443 (TCP), 3478 (UDP), 3479 (UDP), 1688 (TCP для KMS)

Important: в некоторых корпоративных инфраструктурах администратор мог изменить стандартные порты; уточните конфигурацию KMS/WSUS у администратора.

Предварительные проверки перед изменением правил брандмауэра

Перед добавлением или открытием портов выполните эти простые проверки, чтобы исключить другие причины:

  • Убедитесь, что введён правильный лицензионный ключ (MAK vs KMS).
  • Обновите Windows до последней версии доступных обновлений.
  • Проверьте доступность серверов активации (короткая проверка интернета).
  • Попробуйте активацию по телефону, если доступна такая опция.
  • Убедитесь, что ключ не используется одновременно на другом устройстве.
  • Запустите встроенный мастер устранения неполадок активации Windows.

Если проверки не помогли — переходите к настройке брандмауэра.

Пошаговое создание правила входящего трафика через GUI

  1. Нажмите Win + R, введите firewall.cpl и нажмите Enter, чтобы открыть окно брандмауэра. Открытие окна «Выполнить» с вводом firewall.cpl
  2. В окне «Windows Defender Брандмауэр» слева нажмите Дополнительные параметры.
  3. В окне «Windows Defender Firewall с расширенной безопасностью» выберите «Правила для входящих подключений» и справа нажмите «Создать правило». Создание нового входящего правила
  4. В мастере выберите «Порт» и нажмите Далее. Выбор порта в мастере нового правила
  5. Укажите протокол — TCP или UDP (для TCP-портов 80/443 и для UDP-портов 3478/3479 соответственно).
  6. Выберите «Указанные локальные порты» и введите номер порта (например, 80). Нажмите Далее. Ввод номера порта
  7. Выберите «Разрешить подключение» и далее. Разрешить подключение
  8. Отметьте профили «Домен», «Частный» и «Общедоступный» по необходимости. Профили: Домен, Частный, Общедоступный
  9. Дайте правилу понятное имя, например «Разрешить активацию Windows (порт 80)», добавьте описание и нажмите Готово. Назвать правило «Разрешить активацию Windows»

Повторите этот процесс для каждого требуемого порта (80, 443, 3478, 3479 и при необходимости 1688).

Как включить уже созданные правила и отключить брандмауэр временно

  1. Откройте firewall.cpl (Win + R) и выберите «Включение или отключение брандмауэра Защитника Windows». Отключение брандмауэра
  2. В окне «Изменение параметров» можно временно отключить брандмауэр для теста (часто не рекомендуется на долгое время). Отключить брандмауэр
  3. Для массового управления правилами откройте «Дополнительные параметры» и в «Правила для входящих»/«Правила для исходящих» включите правила, у которых отсутствует зелёная галочка. Включение правила без зелёной галочки

После теста обязательно верните настройки брандмауэра в безопасное состояние.

Быстрые команды: PowerShell и netsh

Если вы предпочитаете командную строку или автоматизацию, используйте PowerShell или netsh.

PowerShell — добавить правило для TCP 80:

New-NetFirewallRule -DisplayName "Allow Windows Activation TCP 80" -Direction Inbound -Protocol TCP -LocalPort 80 -Action Allow -Profile Any

Для UDP 3478:

New-NetFirewallRule -DisplayName "Allow Windows Activation UDP 3478" -Direction Inbound -Protocol UDP -LocalPort 3478 -Action Allow -Profile Any

Ограничение по удалённым адресам (если известно IP сервера активации):

New-NetFirewallRule -DisplayName "Allow Activation from KMS host" -Direction Inbound -Protocol TCP -LocalPort 1688 -Action Allow -RemoteAddress 10.0.0.5 -Profile Any

Команды netsh эквивалентны (пример для TCP 443):

netsh advfirewall firewall add rule name="Allow Windows Activation TCP 443" dir=in action=allow protocol=TCP localport=443

Чтобы включить уже существующее правило по имени через PowerShell:

Set-NetFirewallRule -DisplayName "Allow Windows Activation TCP 80" -Enabled True

Important: выполнение команд требует прав администратора.

Проверка активации и базовые приёмы диагностики

После открытия портов проверьте состояние активации:

  • Запустите командную строку с правами администратора и выполните:
slmgr.vbs /ato
  • Для диагностики лицензии используйте:
slmgr.vbs /dlv

Команда /ato инициирует активацию, /dlv показывает подробную информацию об активации и типе лицензии (MAK или KMS).

Если активация прошла успешно — сделайте запись об изменениях в системе управления конфигурацией. Если нет — двигайтесь по следующему списку проверки.

Когда это не сработает — типичные причины и контрпримерные сценарии

  • Неверный ключ продукта: даже при открытых портах активация не пройдёт.
  • Серверы активации Microsoft временно недоступны — проверьте подключение к интернету и статус сервисов.
  • Лицензия корпоративная KMS: если клиент настроен на KMS, но локальный KMS-хост недоступен или использует другой порт, нужно сверить настройки с администратором (KMS по умолчанию на TCP 1688).
  • Ограничение со стороны промежуточного устройства (файрвол корпоративной границы, прокси, NAT): локальный брандмауэр может быть настроен, но трафик блокируется выше по цепочке.

Альтернатива: если GUI или команды не решили проблему, временно активируйте систему по телефону или обратитесь в службу поддержки Microsoft.

Рекомендуемая методология внесения изменений (SOP)

  1. Оцените необходимость: подтвердите, что порт действительно нужен для активации.
  2. Согласуйте изменение с ответственным администратором сети.
  3. Внесите правило в тестовом окружении или локально на машине.
  4. Протестируйте активацию (slmgr /ato) и зафиксируйте результат.
  5. Если всё в порядке — задокументируйте правило и распределите на нужные машины, применяя групповые политики при необходимости.
  6. Если возникли побочные эффекты, отмените изменение и выполните откат.

Критерии приёмки

  • Устройство успешно активируется командой slmgr.vbs /ato.
  • Новое правило имеет понятное имя и описание.
  • Изменения внесены в систему учёта конфигураций.

Рекомендации по безопасности и откату

  • Открывайте только необходимые порты и ограничивайте RemoteAddress, если известен адрес сервера активации.
  • Не отключайте брандмауэр полностью в продуктивной среде — используйте это только временно для теста.
  • Для отката используйте команды:

PowerShell:

Remove-NetFirewallRule -DisplayName "Allow Windows Activation TCP 80"

netsh:

netsh advfirewall firewall delete rule name="Allow Windows Activation TCP 443"

Роль‑ориентированные контрольные списки

Для администратора сети:

  • Подтвердить тип активации (MAK или KMS).
  • Проверить состояния межсетевых экранов выше уровня ОС.
  • Документировать и применить правило через GPO, если нужно.

Для системного администратора на месте:

  • Открыть пакеты правил на локальной машине.
  • Запустить slmgr для теста.
  • Вернуть изменения, если система уязвима.

Для конечного пользователя:

  • Сообщить администратору об ошибке активации и коде ошибки.
  • Не отключать брандмауэр самостоятельно без разрешения.

Тестовые случаи и приёмка

  • TC-1: Открыть TCP 443 и 80, выполнить slmgr /ato — ожидаемый результат: успешная активация.
  • TC-2: Открыть TCP 1688 (KMS), перенаправить на внутренний KMS-хост — ожидаемый результат: клиент активируется через KMS.
  • TC-3: Открыть UDP 3478/3479 и выполнить проверку сетевого соединения — ожидаемый результат: трафик проходит, но активация зависит от серверной стороны.

Инцидентный план и откат

Если после внесения изменения наблюдаются проблемы с безопасностью или доступностью:

  1. Немедленно отключите созданные правила.
  2. Просканируйте систему на предмет неожиданных входящих подключений.
  3. Проанализируйте логи брандмауэра и сетевого оборудования.
  4. Верните систему к состоянию до изменения и эскалируйте в команду безопасности.

Советы по совместимости и особенности WSUS

WSUS может работать на альтернативных портах; при использовании WSUS для управления обновлениями и развертывания важно проверить, на каких портах ожидает соединение сервер и клиенты. Если WSUS использует 8530/8531 (обычные альтернативы для WSUS), откройте соответствующие порты только если это согласовано с политикой безопасности.

Быстрая шпаргалка (cheat sheet)

  • Откройте: TCP 80, TCP 443, UDP 3478, UDP 3479. Для KMS — TCP 1688.
  • PowerShell: New-NetFirewallRule / Set-NetFirewallRule / Remove-NetFirewallRule.
  • netsh: advfirewall firewall add rule / delete rule.
  • Проверка активации: slmgr.vbs /ato и slmgr.vbs /dlv.

Небольшая схема принятия решения

flowchart TD
  A[Активация не проходит] --> B{Проблема с ключом?}
  B -- Да --> C[Проверьте ключ и тип 'MAK/KMS']
  B -- Нет --> D{Локальный KMS?}
  D -- Да --> E[Откройте TCP 1688 и проверьте доступность KMS-хоста]
  D -- Нет --> F[Откройте TCP 80,443 и UDP 3478,3479]
  E --> G[Запустить slmgr /ato]
  F --> G
  G --> H{Активировалось?}
  H -- Да --> I[Документировать изменения и закрыть задачу]
  H -- Нет --> J[Проверить сетевые маршруты, прокси, корпоративные FW]

Полезные ссылки и дополнительные материалы

  • Руководство по устранению ошибок активации Windows.
  • Что делать, если уведомление об активации постоянно появляется.
  • Обзор ПО для брандмауэра и советы по выбору.

Итог

Открытие и настройка правил брандмауэра для активации Windows — стандартная операция: сначала проверьте ключ и тип активации, затем откройте необходимые порты (80, 443, 3478, 3479 и при необходимости 1688 для KMS). Используйте GUI для единичных машин и PowerShell/netsh для автоматизации. Всегда документируйте изменения и ограничивайте область действия правил, чтобы минимизировать риски.

Если после выполнения всех шагов активация всё ещё не проходит, опишите код ошибки и окружение (MAK или KMS, используемый порт, наличие промежуточных файрволов) и обратитесь в техподдержку или к администратору сети.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро