Como Criar uma Regra de Firewall de Saída para um Processo Específico
🔍 WiseChecker

Como Criar uma Regra de Firewall de Saída para um Processo Específico

Solução rápida: Abra o Firewall do Windows Defender com Segurança Avançada (wf.msc). Clique em Regras de Saída → Nova Regra → Programa. Navegue até o EXE. Escolha Bloquear a conexão. Selecione os perfis. Dê um nome à regra. O aplicativo não poderá mais fazer conexões de saída.

Você quer impedir que um aplicativo específico se conecte à internet — um jogo verificando atualizações, telemetria, um app que não deveria se comunicar com servidores externos. Por padrão, o Windows permite todo tráfego de saída. Crie uma regra explícita de saída para bloquear. O PowerShell permite automatizar esse processo.

Sintoma: Deseja bloquear o acesso de rede de saída de um aplicativo específico, mantendo outros apps livres.
Afeta: Windows 11 (e Windows 10) com Firewall do Windows Defender.
Tempo de correção: ~5 minutos.

ADVERTISEMENT

O que causa isso

O Firewall do Windows Defender permite todo tráfego de saída por padrão e bloqueia tráfego de entrada de fontes desconhecidas. Para restringir a saída de um aplicativo específico, crie uma regra explícita de Bloqueio para esse app. Uma vez criada, o Windows bloqueia toda conexão de saída do aplicativo.

Método 1: Criar regra via Firewall do Windows Defender com Segurança Avançada

O caminho padrão.

  1. Pressione Win + R, digite wf.msc, pressione Enter.
  2. No painel esquerdo, clique em Regras de Saída.
  3. No painel direito, clique em Nova Regra.
  4. Tipo de regra: Programa. Clique em Avançar.
  5. Caminho do programa: navegue até o EXE. Clique em Avançar.
  6. Ação: Bloquear a conexão. Clique em Avançar.
  7. Perfil: marque Domínio, Privado, Público (ou apenas os relevantes). Clique em Avançar.
  8. Nome: descritivo (ex.: “Bloquear saída do GameUpdater”). Descrição opcional. Clique em Concluir.
  9. A regra aparece na lista de Regras de Saída. Verifique se a coluna Ação = Bloquear.
  10. O aplicativo não poderá mais iniciar conexões de saída.
  11. Para desabilitar a regra temporariamente: clique com o botão direito → Desabilitar Regra. Reabilite conforme necessário.

Esta é a criação de regra padrão.

ADVERTISEMENT

Método 2: Criar regra via PowerShell

Para criação de regras por script/automação.

  1. Abra o Terminal (Admin).
  2. Bloquear saída de EXE específico:
    New-NetFirewallRule -DisplayName "Bloquear Saída AppName" -Direction Outbound -Program "C:\Caminho\para\app.exe" -Action Block -Profile Domain,Private,Public
  3. Bloquear porta específica (ex.: porta 12345 saída):
    New-NetFirewallRule -DisplayName "Bloquear porta 12345 saída" -Direction Outbound -Protocol TCP -RemotePort 12345 -Action Block
  4. Bloquear por IP remoto (ex.: servidor de telemetria específico):
    New-NetFirewallRule -DisplayName "Bloquear IP telemetria" -Direction Outbound -RemoteAddress 203.0.113.45 -Action Block
  5. Listar regras: Get-NetFirewallRule -Direction Outbound -Action Block | Format-Table DisplayName, Enabled.
  6. Remover regra: Remove-NetFirewallRule -DisplayName "Bloquear Saída AppName".
  7. Para criação em massa: salve comandos em script PS1; implante via Intune ou tarefa agendada.

PowerShell é a ferramenta certa para automação de TI.

Método 3: Usar firewall de terceiros para controle mais granular por processo

Para controle granular além do Firewall do Windows.

  1. Instale o SimpleWall de github.com/henrypp/simplewall (gratuito, código aberto).
  2. Modo padrão do SimpleWall: bloquear tudo por padrão, perguntar para cada nova saída. Clique em Permitir ou Bloquear.
  3. Para interface de usuário avançada do Firewall do Windows: WindowsFirewallControl da Malwarebytes (gratuito, era BiniSoft). Adiciona modos “Permitido/Bloqueado/Desabilitado”.
  4. Para monitor de rede + firewall: GlassWire (camada gratuita). Visualiza conexões; bloqueio com um clique.
  5. Para controle estilo iptables do Linux: NetLimiter (pago) — largura de banda por processo + regras de conexão.
  6. Para bloqueio de anúncios/rastreamento em todo o sistema: Pi-hole (Raspberry Pi ou VM) bloqueia no nível DNS. Combina com regras de firewall para controle de anúncios/telemetria.

Este é o caminho certo para fluxos de trabalho avançados de firewall.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Inicie o aplicativo bloqueado. Tente usar um recurso que exija internet. O aplicativo reporta erro de conexão ou trava.
  • Abra wf.msc → Regras de Saída → classifique por Ação. Sua regra de Bloqueio aparece com Ação = Bloquear.
  • Use netstat -ano | findstr ESTABLISHED para verificar se não há conexões ativas do PID do aplicativo.

Se nenhum desses funcionar

Se o aplicativo ainda conectar apesar da regra: Vários EXEs para o app: muitos apps são executados a partir de vários EXEs. A regra de bloqueio para app.exe não cobre updater.exe ou service.exe. Liste todos os processos do app pelo Gerenciador de Tarefas e adicione regras para cada um. Serviço executando como Sistema: Serviços do Windows são executados independentemente. Bloquear o EXE do processo não afeta o serviço; o caminho do serviço é diferente. Verifique com sc qc ServiceName. Adicione regra para o binário do serviço. App usa túnel VPN: o tráfego via VPN ignora o firewall local. O firewall do cliente VPN é separado. Tráfego de entrada ainda ocorre: o bloqueio de saída não impede tráfego de entrada. Adicione também uma regra de entrada, se necessário. Para PCs gerenciados por empresa: a Política de Grupo pode substituir suas regras. Verifique com gpresult. Para apps UWP: bloquear por EXE não funciona; use Privacidade e segurança do Windows → Aplicativos em segundo plano para restringir. Ou bloqueie no console MMC com regras baseadas em pacote.

Conclusão: wf.msc → Regras de Saída → Nova Regra → Programa → Bloquear. Ou PowerShell New-NetFirewallRule -Direction Outbound -Action Block. Controle granular por EXE.

ADVERTISEMENT