Solução rápida: Abra o Firewall do Windows Defender com Segurança Avançada (wf.msc). Clique em Regras de Saída → Nova Regra → Programa. Navegue até o EXE. Escolha Bloquear a conexão. Selecione os perfis. Dê um nome à regra. O aplicativo não poderá mais fazer conexões de saída.
Você quer impedir que um aplicativo específico se conecte à internet — um jogo verificando atualizações, telemetria, um app que não deveria se comunicar com servidores externos. Por padrão, o Windows permite todo tráfego de saída. Crie uma regra explícita de saída para bloquear. O PowerShell permite automatizar esse processo.
Afeta: Windows 11 (e Windows 10) com Firewall do Windows Defender.
Tempo de correção: ~5 minutos.
O que causa isso
O Firewall do Windows Defender permite todo tráfego de saída por padrão e bloqueia tráfego de entrada de fontes desconhecidas. Para restringir a saída de um aplicativo específico, crie uma regra explícita de Bloqueio para esse app. Uma vez criada, o Windows bloqueia toda conexão de saída do aplicativo.
Método 1: Criar regra via Firewall do Windows Defender com Segurança Avançada
O caminho padrão.
- Pressione
Win + R, digitewf.msc, pressione Enter. - No painel esquerdo, clique em Regras de Saída.
- No painel direito, clique em Nova Regra.
- Tipo de regra: Programa. Clique em Avançar.
- Caminho do programa: navegue até o EXE. Clique em Avançar.
- Ação: Bloquear a conexão. Clique em Avançar.
- Perfil: marque Domínio, Privado, Público (ou apenas os relevantes). Clique em Avançar.
- Nome: descritivo (ex.: “Bloquear saída do GameUpdater”). Descrição opcional. Clique em Concluir.
- A regra aparece na lista de Regras de Saída. Verifique se a coluna Ação = Bloquear.
- O aplicativo não poderá mais iniciar conexões de saída.
- Para desabilitar a regra temporariamente: clique com o botão direito → Desabilitar Regra. Reabilite conforme necessário.
Esta é a criação de regra padrão.
Método 2: Criar regra via PowerShell
Para criação de regras por script/automação.
- Abra o Terminal (Admin).
- Bloquear saída de EXE específico:
New-NetFirewallRule -DisplayName "Bloquear Saída AppName" -Direction Outbound -Program "C:\Caminho\para\app.exe" -Action Block -Profile Domain,Private,Public - Bloquear porta específica (ex.: porta 12345 saída):
New-NetFirewallRule -DisplayName "Bloquear porta 12345 saída" -Direction Outbound -Protocol TCP -RemotePort 12345 -Action Block - Bloquear por IP remoto (ex.: servidor de telemetria específico):
New-NetFirewallRule -DisplayName "Bloquear IP telemetria" -Direction Outbound -RemoteAddress 203.0.113.45 -Action Block - Listar regras:
Get-NetFirewallRule -Direction Outbound -Action Block | Format-Table DisplayName, Enabled. - Remover regra:
Remove-NetFirewallRule -DisplayName "Bloquear Saída AppName". - Para criação em massa: salve comandos em script PS1; implante via Intune ou tarefa agendada.
PowerShell é a ferramenta certa para automação de TI.
Método 3: Usar firewall de terceiros para controle mais granular por processo
Para controle granular além do Firewall do Windows.
- Instale o SimpleWall de github.com/henrypp/simplewall (gratuito, código aberto).
- Modo padrão do SimpleWall: bloquear tudo por padrão, perguntar para cada nova saída. Clique em Permitir ou Bloquear.
- Para interface de usuário avançada do Firewall do Windows: WindowsFirewallControl da Malwarebytes (gratuito, era BiniSoft). Adiciona modos “Permitido/Bloqueado/Desabilitado”.
- Para monitor de rede + firewall: GlassWire (camada gratuita). Visualiza conexões; bloqueio com um clique.
- Para controle estilo iptables do Linux: NetLimiter (pago) — largura de banda por processo + regras de conexão.
- Para bloqueio de anúncios/rastreamento em todo o sistema: Pi-hole (Raspberry Pi ou VM) bloqueia no nível DNS. Combina com regras de firewall para controle de anúncios/telemetria.
Este é o caminho certo para fluxos de trabalho avançados de firewall.
Como verificar se a correção funcionou
- Inicie o aplicativo bloqueado. Tente usar um recurso que exija internet. O aplicativo reporta erro de conexão ou trava.
- Abra
wf.msc→ Regras de Saída → classifique por Ação. Sua regra de Bloqueio aparece com Ação = Bloquear. - Use
netstat -ano | findstr ESTABLISHEDpara verificar se não há conexões ativas do PID do aplicativo.
Se nenhum desses funcionar
Se o aplicativo ainda conectar apesar da regra: Vários EXEs para o app: muitos apps são executados a partir de vários EXEs. A regra de bloqueio para app.exe não cobre updater.exe ou service.exe. Liste todos os processos do app pelo Gerenciador de Tarefas e adicione regras para cada um. Serviço executando como Sistema: Serviços do Windows são executados independentemente. Bloquear o EXE do processo não afeta o serviço; o caminho do serviço é diferente. Verifique com sc qc ServiceName. Adicione regra para o binário do serviço. App usa túnel VPN: o tráfego via VPN ignora o firewall local. O firewall do cliente VPN é separado. Tráfego de entrada ainda ocorre: o bloqueio de saída não impede tráfego de entrada. Adicione também uma regra de entrada, se necessário. Para PCs gerenciados por empresa: a Política de Grupo pode substituir suas regras. Verifique com gpresult. Para apps UWP: bloquear por EXE não funciona; use Privacidade e segurança do Windows → Aplicativos em segundo plano para restringir. Ou bloqueie no console MMC com regras baseadas em pacote.
Conclusão: wf.msc → Regras de Saída → Nova Regra → Programa → Bloquear. Ou PowerShell New-NetFirewallRule -Direction Outbound -Action Block. Controle granular por EXE.