Windows 11 y Windows 10 envían datos de diagnóstico a los servidores de Microsoft de forma predeterminada. Esta telemetría incluye comprobaciones de estado del sistema, informes de errores y estadísticas de uso. Aunque algunos datos ayudan con las actualizaciones de seguridad, muchos usuarios empresariales desean limitar lo que sale de su red. Bloquear el tráfico saliente a puntos de conexión específicos con el Firewall de Windows le da control sin deshabilitar todas las actualizaciones del sistema.
El Firewall de Windows es una herramienta integrada que filtra el tráfico de red según las reglas que usted cree. Puede bloquear direcciones IP específicas, nombres de dominio o rangos de puertos completos. Este artículo explica cómo identificar puntos de conexión de telemetría y crear reglas de bloqueo de salida que impidan que los datos lleguen a esos servidores. Aprenderá los pasos exactos para configurar estas reglas usando la consola Firewall de Windows con seguridad avanzada.
Puntos clave: Bloquear la telemetría con el Firewall de Windows
- Firewall de Windows con seguridad avanzada > Reglas de salida > Nueva regla: Crea una regla personalizada que bloquea el tráfico a una dirección IP o nombre de dominio específico.
- Regla de bloqueo para
vortex.data.microsoft.comysettings-win.data.microsoft.com: Detiene los puntos de conexión de telemetría más comunes usados por Windows 11. - Directiva de grupo o PowerShell para varias máquinas: Implemente las mismas reglas de bloqueo en todas las computadoras unidas al dominio sin configuración manual.
Por qué Windows envía telemetría y cómo funcionan las reglas del firewall
La telemetría de Windows ayuda a Microsoft a mejorar la confiabilidad y detectar amenazas de seguridad. El servicio de datos de diagnóstico se ejecuta como un proceso en segundo plano llamado Experiencias del usuario conectado y telemetría. Envía datos a dominios propiedad de Microsoft como vortex.data.microsoft.com, settings-win.data.microsoft.com y telemetry.microsoft.com. Estos puntos de conexión están documentados en la declaración de privacidad de Microsoft y pueden cambiar con el tiempo.
El Firewall de Windows opera en la capa de red. Inspecciona cada paquete saliente y lo compara con una lista de reglas. Una regla de bloqueo con mayor prioridad que una regla de permiso detiene el tráfico. Usted crea reglas de salida que se dirigen a una dirección IP específica o a un nombre de dominio. Cuando usa un nombre de dominio, el Firewall de Windows lo resuelve a una dirección IP en el momento en que se crea la regla. Si la IP cambia después, la regla puede dejar de funcionar. Para evitar esto, puede crear reglas tanto para el dominio como para sus direcciones IP actuales.
Las reglas del firewall se aplican a todos los usuarios y servicios de la computadora. Esto significa que los procesos de telemetría que se ejecutan bajo la cuenta SYSTEM también se bloquean. No necesita deshabilitar ningún servicio ni modificar claves del registro. Bloquear la telemetría a nivel del firewall es reversible y no afecta la estabilidad del sistema. Sin embargo, algunos servicios de Microsoft como Windows Update y Defender pueden dejar de funcionar si bloquea los puntos de conexión incorrectos. Siempre pruebe las reglas en una sola máquina antes de implementarlas de forma generalizada.
Pasos para crear reglas de bloqueo de salida en el Firewall de Windows
Estos pasos suponen que está usando Windows 11 Pro o Enterprise. Windows 11 Home tiene la misma consola de firewall pero carece de administración de directiva de grupo. Debe iniciar sesión como administrador para crear reglas de firewall.
- Abra Firewall de Windows con seguridad avanzada
Presione Win + R, escribawf.mscy presione Enter. La consola se abre con tres secciones: Reglas de entrada, Reglas de salida y Reglas de seguridad de conexión. - Cree una nueva regla de salida
En el panel izquierdo, haga clic en Reglas de salida. En el panel derecho, en Acciones, haga clic en Nueva regla. Se inicia el Asistente para nueva regla de salida. - Seleccione el tipo de regla: Personalizada
En la primera página, seleccione Personalizada y haga clic en Siguiente. Las reglas personalizadas le permiten especificar tanto el programa como la dirección IP remota. - Establezca el ámbito del programa
En la página Programa, seleccione Todos los programas y haga clic en Siguiente. Esto bloquea la telemetría de cualquier proceso, incluidos los servicios del sistema. - Configure el protocolo y los puertos
En la página Protocolo y puertos, deje Cualquiera para el tipo de protocolo. Haga clic en Siguiente. La telemetría usa HTTPS en el puerto 443, pero bloquear todos los puertos para la IP de destino es más simple e igualmente efectivo. - Especifique la dirección IP remota
En la página Ámbito, en ¿A qué direcciones IP remotas se aplica esta regla?, seleccione Estas direcciones IP. Haga clic en Agregar. Ingrese la dirección IP del punto de conexión de telemetría. Por ejemplo,40.126.30.30es una IP usada porvortex.data.microsoft.com. Haga clic en Aceptar y luego en Siguiente. Puede agregar varias direcciones IP en la misma regla. - Establezca la acción en Bloquear
En la página Acción, seleccione Bloquear la conexión. Haga clic en Siguiente. - Elija cuándo se aplica la regla
En la página Perfil, marque los tres perfiles: Dominio, Privado y Público. Haga clic en Siguiente. - Nombre la regla
En la página Nombre, escriba un nombre descriptivo comoBlock Telemetry vortex.data.microsoft.com. Opcionalmente, agregue una descripción. Haga clic en Finalizar.
Repita estos pasos para cada punto de conexión de telemetría que desee bloquear. Cree reglas separadas para cada dominio o dirección IP. Esto facilita deshabilitar o eliminar una sola regla más adelante.
Usar nombres de dominio en lugar de direcciones IP
Si prefiere bloquear por nombre de dominio, use el mismo asistente pero especifique la dirección IP remota como el nombre de dominio. En el cuadro de diálogo Agregar dirección IP, ingrese el nombre de dominio como vortex.data.microsoft.com. El Firewall de Windows lo resuelve a una dirección IP en ese momento. La regla no se actualizará si la IP cambia. Por esta razón, considere usar direcciones IP que verifique regularmente.
Problemas comunes al bloquear la telemetría con el Firewall de Windows
Crear la regla es sencillo, pero varios problemas pueden impedir que funcione como se espera. Comprenderlos le ahorrará tiempo durante las pruebas.
La regla del Firewall de Windows no bloquea el tráfico
Si la telemetría aún llega a Microsoft después de crear la regla, verifique el orden de las reglas. El Firewall de Windows evalúa las reglas de arriba a abajo. Una regla de permiso que aparece encima de su regla de bloqueo la anulará. En la lista Reglas de salida, seleccione su regla de bloqueo y use el botón Subir en el panel derecho para colocarla cerca de la parte superior. También verifique que la regla esté habilitada. Un icono gris junto a la regla significa que está deshabilitada. Haga clic derecho en la regla y seleccione Habilitar.
Bloquear la telemetría también bloquea Windows Update
Algunos puntos de conexión de telemetría se superponen con los servidores de Windows Update. Si bloquea ctldl.windowsupdate.com o update.microsoft.com, su dispositivo podría no recibir parches de seguridad. Para evitar esto, bloquee solo los puntos de conexión específicos enumerados en la documentación de Microsoft para datos de diagnóstico. No bloquee todo el dominio microsoft.com. Use una herramienta como Process Monitor de Sysinternals para observar qué direcciones IP contacta el servicio de telemetría.
La regla deja de funcionar después de un cambio de red
Si su computadora se mueve entre redes, el perfil del firewall cambia. Una regla que solo se aplica al perfil Privado no funcionará en una red Pública. Seleccione siempre los tres perfiles al crear la regla. Esto garantiza que el bloqueo se aplique independientemente del tipo de red.
Tipos de reglas de firewall: Bloqueo por dirección IP vs Bloqueo por nombre de dominio
| Elemento | Bloqueo por dirección IP | Bloqueo por nombre de dominio |
|---|---|---|
| Descripción | Bloquea el tráfico a una dirección IP específica | Bloquea el tráfico a un nombre de dominio resuelto al crear la regla |
| Momento de resolución | Fijo al crear la regla | Fijo al crear la regla |
| Maneja cambios de IP | No, debe actualizar la regla manualmente | No, debe actualizar la regla manualmente |
| Facilidad de creación | Requiere conocer la IP actual | Más fácil porque escribe el dominio |
| Mejor caso de uso | Puntos de conexión con IP estática que rara vez cambian | Puntos de conexión con nombres de dominio estables |
Para puntos de conexión de telemetría que cambian de dirección IP con frecuencia, use una combinación de ambos métodos. Cree una regla para el nombre de dominio y una segunda regla para la IP actual. Revise las listas de puntos de conexión publicadas por Microsoft mensualmente y actualice sus reglas.
Conclusión
Ahora puede crear reglas de bloqueo de salida en el Firewall de Windows para evitar que la telemetría llegue a puntos de conexión específicos de Microsoft. La clave es dirigirse solo a los dominios de datos de diagnóstico y dejar intactos los servidores de Windows Update. Use el tipo de regla Personalizada en el Asistente para nueva regla de salida y aplique el bloqueo a los tres perfiles de red. Para mantener la precisión, supervise las direcciones IP usadas por los servicios de telemetría y actualice sus reglas cuando cambien. Como paso avanzado, exporte sus reglas de firewall a un archivo .wfw e impórtelas en otras máquinas usando la misma consola. Esto mantiene toda su flota configurada de manera consistente sin repetición manual.