O Windows 11 e o Windows 10 enviam dados de diagnóstico para servidores da Microsoft por padrão. Essa telemetria inclui verificações de integridade do sistema, relatórios de erro e estatísticas de uso. Embora alguns dados ajudem nas atualizações de segurança, muitos usuários corporativos desejam limitar o que sai de sua rede. Bloquear o tráfego de saída para endpoints específicos usando o Firewall do Windows oferece controle sem desativar todas as atualizações do sistema.
O Firewall do Windows é uma ferramenta integrada que filtra o tráfego de rede com base em regras que você cria. Você pode bloquear endereços IP específicos, nomes de domínio ou faixas de porta inteiras. Este artigo explica como identificar endpoints de telemetria e criar regras de bloqueio de saída que impedem que os dados cheguem a esses servidores. Você aprenderá as etapas exatas para configurar essas regras usando o console Firewall do Windows com Segurança Avançada.
Principais conclusões: Bloqueio de telemetria com o Firewall do Windows
- Firewall do Windows com Segurança Avançada > Regras de Saída > Nova Regra: Cria uma regra personalizada que bloqueia o tráfego para um endereço IP ou nome de domínio específico.
- Regra de bloqueio para
vortex.data.microsoft.comesettings-win.data.microsoft.com: Interrompe os endpoints de telemetria mais comuns usados pelo Windows 11. - Política de Grupo ou PowerShell para várias máquinas: Implante as mesmas regras de bloqueio em todos os computadores do domínio sem configuração manual.
Por que o Windows envia telemetria e como as regras de firewall funcionam
A telemetria do Windows ajuda a Microsoft a melhorar a confiabilidade e detectar ameaças de segurança. O serviço de dados de diagnóstico é executado como um processo em segundo plano chamado Experiências do Usuário Conectado e Telemetria. Ele envia dados para domínios de propriedade da Microsoft, como vortex.data.microsoft.com, settings-win.data.microsoft.com e telemetry.microsoft.com. Esses endpoints estão documentados na declaração de privacidade da Microsoft e podem mudar com o tempo.
O Firewall do Windows opera na camada de rede. Ele inspeciona cada pacote de saída e o compara com uma lista de regras. Uma regra de bloqueio com prioridade maior que uma regra de permissão interrompe o tráfego. Você cria regras de saída que visam um endereço IP específico ou um nome de domínio. Ao usar um nome de domínio, o Firewall do Windows o resolve para um endereço IP no momento da criação da regra. Se o IP mudar depois, a regra pode parar de funcionar. Para evitar isso, você pode criar regras tanto para o domínio quanto para seus endereços IP atuais.
As regras de firewall se aplicam a todos os usuários e serviços no computador. Isso significa que os processos de telemetria executados sob a conta SYSTEM também são bloqueados. Você não precisa desabilitar nenhum serviço ou modificar chaves do registro. Bloquear a telemetria no nível do firewall é reversível e não afeta a estabilidade do sistema. No entanto, alguns serviços da Microsoft, como Windows Update e Defender, podem parar de funcionar se você bloquear os endpoints errados. Sempre teste as regras em uma única máquina antes de implantá-las amplamente.
Etapas para criar regras de bloqueio de saída no Firewall do Windows
Estas etapas pressupõem que você está usando o Windows 11 Pro ou Enterprise. O Windows 11 Home tem o mesmo console de firewall, mas não possui gerenciamento de Política de Grupo. Você deve estar logado como administrador para criar regras de firewall.
- Abra o Firewall do Windows com Segurança Avançada
Pressione Win + R, digitewf.msce pressione Enter. O console abre com três seções: Regras de Entrada, Regras de Saída e Regras de Segurança de Conexão. - Crie uma nova regra de saída
No painel esquerdo, clique em Regras de Saída. No painel direito, em Ações, clique em Nova Regra. O Assistente de Nova Regra de Saída é iniciado. - Selecione o tipo de regra: Personalizada
Na primeira página, selecione Personalizada e clique em Avançar. Regras personalizadas permitem especificar o programa e o endereço IP remoto. - Defina o escopo do programa
Na página Programa, selecione Todos os programas e clique em Avançar. Isso bloqueia a telemetria de qualquer processo, incluindo serviços do sistema. - Configure protocolo e portas
Na página Protocolo e Portas, deixe Qualquer para tipo de protocolo. Clique em Avançar. A telemetria usa HTTPS na porta 443, mas bloquear todas as portas para o IP de destino é mais simples e igualmente eficaz. - Especifique o endereço IP remoto
Na página Escopo, em A quais endereços IP remotos esta regra se aplica?, selecione Estes endereços IP. Clique em Adicionar. Digite o endereço IP do endpoint de telemetria. Por exemplo,40.126.30.30é um IP usado porvortex.data.microsoft.com. Clique em OK e depois em Avançar. Você pode adicionar vários endereços IP na mesma regra. - Defina a ação como Bloquear
Na página Ação, selecione Bloquear a conexão. Clique em Avançar. - Escolha quando a regra se aplica
Na página Perfil, marque os três perfis: Domínio, Privado e Público. Clique em Avançar. - Nomeie a regra
Na página Nome, digite um nome descritivo comoBloquear Telemetria vortex.data.microsoft.com. Opcionalmente, adicione uma descrição. Clique em Concluir.
Repita essas etapas para cada endpoint de telemetria que deseja bloquear. Crie regras separadas para cada domínio ou endereço IP. Isso facilita desabilitar ou remover uma única regra posteriormente.
Usando nomes de domínio em vez de endereços IP
Se preferir bloquear por nome de domínio, use o mesmo assistente, mas especifique o endereço IP remoto como o nome de domínio. Na caixa de diálogo Adicionar Endereço IP, digite o nome de domínio, como vortex.data.microsoft.com. O Firewall do Windows o resolve para um endereço IP naquele momento. A regra não será atualizada se o IP mudar. Por esse motivo, considere usar endereços IP que você verifica regularmente.
Problemas comuns ao bloquear telemetria com o Firewall do Windows
Criar a regra é simples, mas vários problemas podem impedir que ela funcione como esperado. Entendê-los economizará tempo durante os testes.
A regra do Firewall do Windows não bloqueia o tráfego
Se a telemetria ainda chegar à Microsoft após criar a regra, verifique a ordem das regras. O Firewall do Windows avalia as regras de cima para baixo. Uma regra de permissão que aparece acima da sua regra de bloqueio a substituirá. Na lista de Regras de Saída, selecione sua regra de bloqueio e use o botão Mover para Cima no painel direito para colocá-la perto do topo. Verifique também se a regra está habilitada. Um ícone cinza ao lado da regra significa que ela está desabilitada. Clique com o botão direito na regra e selecione Habilitar.
Bloquear telemetria também bloqueia o Windows Update
Alguns endpoints de telemetria se sobrepõem aos servidores do Windows Update. Se você bloquear ctldl.windowsupdate.com ou update.microsoft.com, seu dispositivo pode não receber patches de segurança. Para evitar isso, bloqueie apenas os endpoints específicos listados na documentação da Microsoft para dados de diagnóstico. Não bloqueie todo o domínio microsoft.com. Use uma ferramenta como Process Monitor do Sysinternals para observar quais endereços IP o serviço de Telemetria contata.
A regra para de funcionar após uma mudança de rede
Se o computador mudar de rede, o perfil do firewall muda. Uma regra que se aplica apenas ao perfil Privado não funcionará em uma rede Pública. Sempre selecione os três perfis ao criar a regra. Isso garante que o bloqueio se aplique independentemente do tipo de rede.
Tipos de regras de firewall: bloqueio por endereço IP vs. bloqueio por nome de domínio
| Item | Bloqueio por Endereço IP | Bloqueio por Nome de Domínio |
|---|---|---|
| Descrição | Bloqueia o tráfego para um endereço IP específico | Bloqueia o tráfego para um nome de domínio resolvido no momento da criação da regra |
| Momento da resolução | Fixo na criação da regra | Fixo na criação da regra |
| Lida com mudanças de IP | Não, é necessário atualizar a regra manualmente | Não, é necessário atualizar a regra manualmente |
| Facilidade de criação | Requer saber o IP atual | Mais fácil, pois você digita o domínio |
| Melhor caso de uso | Endpoints IP estáticos que raramente mudam | Endpoints com nomes de domínio estáveis |
Para endpoints de telemetria que mudam de endereço IP com frequência, use uma combinação de ambos os métodos. Crie uma regra para o nome de domínio e uma segunda regra para o IP atual. Verifique as listas de endpoints publicadas pela Microsoft mensalmente e atualize suas regras.
Conclusão
Agora você pode criar regras de bloqueio de saída no Firewall do Windows para impedir que a telemetria alcance endpoints específicos da Microsoft. O segredo é mirar apenas nos domínios de dados de diagnóstico e deixar os servidores do Windows Update intactos. Use o tipo de regra Personalizada no Assistente de Nova Regra de Saída e aplique o bloqueio a todos os três perfis de rede. Para precisão contínua, monitore os endereços IP usados pelos serviços de telemetria e atualize suas regras quando eles mudarem. Como etapa avançada, exporte suas regras de firewall para um arquivo .wfw e importe-as em outras máquinas usando o mesmo console. Isso mantém toda a sua frota configurada de forma consistente, sem repetição manual.