Solução rápida: alguns aplicativos criam suas próprias regras de Firewall do Windows durante a atualização, incluindo permissões de saída excessivamente amplas. Audite as regras existentes: Get-NetFirewallRule | Where-Object Direction -eq Outbound | Where-Object Action -eq Allow. Exclua regras criadas pelo aplicativo: Remove-NetFirewallRule -DisplayName “Regra Suspeita”.
Você configurou regras restritivas de saída. Após atualizar um aplicativo específico, o tráfego de saída para esse aplicativo começou a funcionar inesperadamente — suas regras deveriam bloqueá-lo. O instalador ou atualizador do aplicativo adicionou sua própria regra “Permitir saída” durante a atualização.
Afeta: Windows 11 com políticas de firewall personalizadas.
Tempo de correção: 10 minutos.
O que permite a criação de regras pelo aplicativo
Por padrão, o Firewall do Windows permite que aplicativos executados como Administrador (ou instaladores via UAC) adicionem suas próprias regras de firewall. As atualizações geralmente são executadas em contexto elevado e adicionam regras silenciosamente. O resultado: sua política de “negar por padrão” é comprometida.
Método 1: Auditar e remover regras indesejadas
- Abra o PowerShell elevado.
- Liste regras de saída permitidas recentes:
Get-NetFirewallRule | Where-Object {$_.Direction -eq ‘Outbound’ -and $_.Action -eq ‘Allow’} | Sort-Object DisplayName. - Identifique regras criadas pelo aplicativo (geralmente nomeadas com o nome do aplicativo ou seu EXE).
- Remova:
Remove-NetFirewallRule -DisplayName “Nome da Regra”.
Método 2: Impedir que aplicativos criem regras
- gpedit.msc → Configuração do Computador → Configurações do Windows → Configurações de Segurança → Firewall do Windows Defender com Segurança Avançada → Propriedades do Firewall do Windows Defender.
- Para cada perfil (Domínio, Privado, Público), abra Configurações.
- Em Mesclagem de regras, defina Aplicar regras de firewall locais como Não.
- Agora apenas regras enviadas por GPO são aplicadas; regras adicionadas localmente (incluindo de atualizações de aplicativos) são ignoradas.
Método 3: Definir negação padrão restritiva para saída
- Na mesma caixa de diálogo de Propriedades do GPO, defina Conexões de saída como Bloquear.
- Adicione regras de permissão explícitas apenas para aplicativos confiáveis.
- Qualquer aplicativo que adicionar sua própria regra sob essa política será negado, a menos que você permita explicitamente.
Verificação
- O aplicativo que você não queria permitir não consegue acessar a Internet após a remoção da regra.
- Novas regras criadas pelo aplicativo na atualização falham ao ser aplicadas (se Método 2).
Se nenhum desses funcionar
Para aplicativos muito agressivos que contornam o firewall por mecanismos diferentes (aplicativos UWP com broadFileSystemAccess ou aplicativos que usam truques de vinculação de porta), considere um firewall de terceiros como SimpleWall ou tinywall que não permite automodificação do aplicativo.
Conclusão: Aplicativos adicionarem suas próprias regras de firewall é o comportamento padrão do Windows. Bloqueie via GPO “Aplicar regras de firewall locais: Não” ou audite e remova regras indesejadas periodicamente.