Как открыть порты и настроить правила брандмауэра для активации Windows
Кратко
Если активация Windows не проходит, чаще всего причина — блокировка сети брандмауэром или отсутствие нужных правил для портов. Откройте TCP 80, TCP 443 и UDP 3478/3479 (а для KMS — TCP 1688), создайте входящие правила и при необходимости используйте PowerShell или netsh. Выполните проверку лицензии и команду slmgr для повторной попытки активации.
Введение — почему брандмауэр может мешать активации Windows
Брандмауэр Windows (Windows Defender Firewall) по умолчанию блокирует входящие и исходящие соединения, если для них не созданы исключения. При включённом брандмауэре служба активации Windows может не связаться с серверами активации Microsoft или локальными KMS/WSUS-хостами — соединение будет прервано на уровне портов или приложений.
Определения в одну строку:
- Брандмауэр — компонент ОС, который контролирует сетевой трафик по правилам.
- KMS (Key Management Service) — локальный сервер активации для корпоративных лицензий.
- WSUS — сервер обновлений, который может работать на альтернативных портах.

Какие порты нужны для активации Windows
Стандартные порты, которые обычно должны быть разрешены для активации Windows:
- TCP 80 — HTTP (используется для некоторых запросов к серверам активации).
- TCP 443 — HTTPS (шифрованный трафик; часто основной канал).
- UDP 3478 — STUN/UDP-ассист для некоторых сетевых функций.
- UDP 3479 — дополнительный UDP-порт.
Дополнительно, если вы используете KMS (локальный сервер активации), потребуется:
- TCP 1688 — стандартный порт для KMS-активации.
Fact box — ключевые номера портов:
- 80 (TCP), 443 (TCP), 3478 (UDP), 3479 (UDP), 1688 (TCP для KMS)
Important: в некоторых корпоративных инфраструктурах администратор мог изменить стандартные порты; уточните конфигурацию KMS/WSUS у администратора.
Предварительные проверки перед изменением правил брандмауэра
Перед добавлением или открытием портов выполните эти простые проверки, чтобы исключить другие причины:
- Убедитесь, что введён правильный лицензионный ключ (MAK vs KMS).
- Обновите Windows до последней версии доступных обновлений.
- Проверьте доступность серверов активации (короткая проверка интернета).
- Попробуйте активацию по телефону, если доступна такая опция.
- Убедитесь, что ключ не используется одновременно на другом устройстве.
- Запустите встроенный мастер устранения неполадок активации Windows.
Если проверки не помогли — переходите к настройке брандмауэра.
Пошаговое создание правила входящего трафика через GUI
- Нажмите Win + R, введите
firewall.cplи нажмите Enter, чтобы открыть окно брандмауэра.
- В окне «Windows Defender Брандмауэр» слева нажмите Дополнительные параметры.
- В окне «Windows Defender Firewall с расширенной безопасностью» выберите «Правила для входящих подключений» и справа нажмите «Создать правило».

- В мастере выберите «Порт» и нажмите Далее.

- Укажите протокол — TCP или UDP (для TCP-портов 80/443 и для UDP-портов 3478/3479 соответственно).
- Выберите «Указанные локальные порты» и введите номер порта (например, 80). Нажмите Далее.

- Выберите «Разрешить подключение» и далее.

- Отметьте профили «Домен», «Частный» и «Общедоступный» по необходимости.

- Дайте правилу понятное имя, например «Разрешить активацию Windows (порт 80)», добавьте описание и нажмите Готово.

Повторите этот процесс для каждого требуемого порта (80, 443, 3478, 3479 и при необходимости 1688).
Как включить уже созданные правила и отключить брандмауэр временно
- Откройте
firewall.cpl(Win + R) и выберите «Включение или отключение брандмауэра Защитника Windows».
- В окне «Изменение параметров» можно временно отключить брандмауэр для теста (часто не рекомендуется на долгое время).

- Для массового управления правилами откройте «Дополнительные параметры» и в «Правила для входящих»/«Правила для исходящих» включите правила, у которых отсутствует зелёная галочка.

После теста обязательно верните настройки брандмауэра в безопасное состояние.
Быстрые команды: PowerShell и netsh
Если вы предпочитаете командную строку или автоматизацию, используйте PowerShell или netsh.
PowerShell — добавить правило для TCP 80:
New-NetFirewallRule -DisplayName "Allow Windows Activation TCP 80" -Direction Inbound -Protocol TCP -LocalPort 80 -Action Allow -Profile AnyДля UDP 3478:
New-NetFirewallRule -DisplayName "Allow Windows Activation UDP 3478" -Direction Inbound -Protocol UDP -LocalPort 3478 -Action Allow -Profile AnyОграничение по удалённым адресам (если известно IP сервера активации):
New-NetFirewallRule -DisplayName "Allow Activation from KMS host" -Direction Inbound -Protocol TCP -LocalPort 1688 -Action Allow -RemoteAddress 10.0.0.5 -Profile AnyКоманды netsh эквивалентны (пример для TCP 443):
netsh advfirewall firewall add rule name="Allow Windows Activation TCP 443" dir=in action=allow protocol=TCP localport=443Чтобы включить уже существующее правило по имени через PowerShell:
Set-NetFirewallRule -DisplayName "Allow Windows Activation TCP 80" -Enabled TrueImportant: выполнение команд требует прав администратора.
Проверка активации и базовые приёмы диагностики
После открытия портов проверьте состояние активации:
- Запустите командную строку с правами администратора и выполните:
slmgr.vbs /ato- Для диагностики лицензии используйте:
slmgr.vbs /dlvКоманда /ato инициирует активацию, /dlv показывает подробную информацию об активации и типе лицензии (MAK или KMS).
Если активация прошла успешно — сделайте запись об изменениях в системе управления конфигурацией. Если нет — двигайтесь по следующему списку проверки.
Когда это не сработает — типичные причины и контрпримерные сценарии
- Неверный ключ продукта: даже при открытых портах активация не пройдёт.
- Серверы активации Microsoft временно недоступны — проверьте подключение к интернету и статус сервисов.
- Лицензия корпоративная KMS: если клиент настроен на KMS, но локальный KMS-хост недоступен или использует другой порт, нужно сверить настройки с администратором (KMS по умолчанию на TCP 1688).
- Ограничение со стороны промежуточного устройства (файрвол корпоративной границы, прокси, NAT): локальный брандмауэр может быть настроен, но трафик блокируется выше по цепочке.
Альтернатива: если GUI или команды не решили проблему, временно активируйте систему по телефону или обратитесь в службу поддержки Microsoft.
Рекомендуемая методология внесения изменений (SOP)
- Оцените необходимость: подтвердите, что порт действительно нужен для активации.
- Согласуйте изменение с ответственным администратором сети.
- Внесите правило в тестовом окружении или локально на машине.
- Протестируйте активацию (slmgr /ato) и зафиксируйте результат.
- Если всё в порядке — задокументируйте правило и распределите на нужные машины, применяя групповые политики при необходимости.
- Если возникли побочные эффекты, отмените изменение и выполните откат.
Критерии приёмки
- Устройство успешно активируется командой slmgr.vbs /ato.
- Новое правило имеет понятное имя и описание.
- Изменения внесены в систему учёта конфигураций.
Рекомендации по безопасности и откату
- Открывайте только необходимые порты и ограничивайте RemoteAddress, если известен адрес сервера активации.
- Не отключайте брандмауэр полностью в продуктивной среде — используйте это только временно для теста.
- Для отката используйте команды:
PowerShell:
Remove-NetFirewallRule -DisplayName "Allow Windows Activation TCP 80"netsh:
netsh advfirewall firewall delete rule name="Allow Windows Activation TCP 443"Роль‑ориентированные контрольные списки
Для администратора сети:
- Подтвердить тип активации (MAK или KMS).
- Проверить состояния межсетевых экранов выше уровня ОС.
- Документировать и применить правило через GPO, если нужно.
Для системного администратора на месте:
- Открыть пакеты правил на локальной машине.
- Запустить slmgr для теста.
- Вернуть изменения, если система уязвима.
Для конечного пользователя:
- Сообщить администратору об ошибке активации и коде ошибки.
- Не отключать брандмауэр самостоятельно без разрешения.
Тестовые случаи и приёмка
- TC-1: Открыть TCP 443 и 80, выполнить slmgr /ato — ожидаемый результат: успешная активация.
- TC-2: Открыть TCP 1688 (KMS), перенаправить на внутренний KMS-хост — ожидаемый результат: клиент активируется через KMS.
- TC-3: Открыть UDP 3478/3479 и выполнить проверку сетевого соединения — ожидаемый результат: трафик проходит, но активация зависит от серверной стороны.
Инцидентный план и откат
Если после внесения изменения наблюдаются проблемы с безопасностью или доступностью:
- Немедленно отключите созданные правила.
- Просканируйте систему на предмет неожиданных входящих подключений.
- Проанализируйте логи брандмауэра и сетевого оборудования.
- Верните систему к состоянию до изменения и эскалируйте в команду безопасности.
Советы по совместимости и особенности WSUS
WSUS может работать на альтернативных портах; при использовании WSUS для управления обновлениями и развертывания важно проверить, на каких портах ожидает соединение сервер и клиенты. Если WSUS использует 8530/8531 (обычные альтернативы для WSUS), откройте соответствующие порты только если это согласовано с политикой безопасности.
Быстрая шпаргалка (cheat sheet)
- Откройте: TCP 80, TCP 443, UDP 3478, UDP 3479. Для KMS — TCP 1688.
- PowerShell: New-NetFirewallRule / Set-NetFirewallRule / Remove-NetFirewallRule.
- netsh: advfirewall firewall add rule / delete rule.
- Проверка активации: slmgr.vbs /ato и slmgr.vbs /dlv.
Небольшая схема принятия решения
flowchart TD
A[Активация не проходит] --> B{Проблема с ключом?}
B -- Да --> C[Проверьте ключ и тип 'MAK/KMS']
B -- Нет --> D{Локальный KMS?}
D -- Да --> E[Откройте TCP 1688 и проверьте доступность KMS-хоста]
D -- Нет --> F[Откройте TCP 80,443 и UDP 3478,3479]
E --> G[Запустить slmgr /ato]
F --> G
G --> H{Активировалось?}
H -- Да --> I[Документировать изменения и закрыть задачу]
H -- Нет --> J[Проверить сетевые маршруты, прокси, корпоративные FW]Полезные ссылки и дополнительные материалы
- Руководство по устранению ошибок активации Windows.
- Что делать, если уведомление об активации постоянно появляется.
- Обзор ПО для брандмауэра и советы по выбору.
Итог
Открытие и настройка правил брандмауэра для активации Windows — стандартная операция: сначала проверьте ключ и тип активации, затем откройте необходимые порты (80, 443, 3478, 3479 и при необходимости 1688 для KMS). Используйте GUI для единичных машин и PowerShell/netsh для автоматизации. Всегда документируйте изменения и ограничивайте область действия правил, чтобы минимизировать риски.
Если после выполнения всех шагов активация всё ещё не проходит, опишите код ошибки и окружение (MAK или KMS, используемый порт, наличие промежуточных файрволов) и обратитесь в техподдержку или к администратору сети.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента