Configurar o firewall do Hyper-V

A partir do Windows 11, versão 22H2, o firewall do Hyper-V é uma solução de firewall de rede que permite a filtragem do tráfego de entrada e saída de/para contêineres hospedados pelo Windows, incluindo o Subsistema do Windows para Linux (WSL).
Este artigo descreve como configurar as regras e configurações de firewall do Hyper-V usando o PowerShell ou o provedor de serviços de configuração (CSP).

Importante

A configuração do firewall Hyper-V não está disponível pela política de grupo (GPO). Se as configurações de firewall do Windows forem definidas por meio do GPO e as configurações de firewall do Hyper-V não forem definidas por meio do CSP, as regras e configurações aplicáveis serão espelhadas automaticamente da configuração do GPO.

Configurar o firewall do Hyper-V com o PowerShell

Esta seção descreve as etapas para gerenciar o firewall Hyper-V usando o PowerShell.

Obter o GUID do WSL

As regras de firewall do Hyper-V são habilitadas por VMCreatorId. Para obter o VMCreatorId, use o cmdlet:

Get-NetFirewallHyperVVMCreator

A saída contém um tipo de objeto VmCreator, que tem propriedades e friendly name identificador VMCreatorId exclusivos. Por exemplo, a saída a seguir mostra as propriedades do WSL:

PS C:\> Get-NetFirewallHyperVVMCreator
VMCreatorId : {40E0AC32-46A5-438A-A0B2-2B479E8F2E90}
FriendlyName : WSL

Observação

O VMCreatorId do WSL é {40E0AC32-46A5-438A-A0B2-2B479E8F2E90}.

Verifique as configurações de firewall do Hyper-V

O firewall do Hyper-V tem configurações que se aplicam em geral a um VMCreatorId. Use o cmdlet Get-NetFirewallHyperVVMSetting para marcar as configurações. Por exemplo, você pode obter as políticas aplicadas ao WSL com o comando:

Get-NetFirewallHyperVVMSetting -PolicyStore ActiveStore -Name '{40E0AC32-46A5-438A-A0B2-2B479E8F2E90}'

Observação

-PolicyStore ActiveStore retorna as configurações aplicadas .

A saída contém os seguintes valores:

Valor Descrição
Enabled (Verdadeiro/Falso) True se o Firewall do Hyper-V estiver habilitado para VMs do WSL.
DefaultInboundAction, DefaultOutboundAction Essas são políticas de regra padrão aplicadas a pacotes que entram ou saem do contêiner WSL. As diretivas de regra podem ser modificadas, conforme descrito neste artigo.
LoopbackEnabled Controla se o tráfego de loopback entre o host e o contêiner é permitido, sem exigir nenhuma regra de firewall do Hyper-V. O WSL o habilita por padrão, para permitir que o Host do Windows se comunique com o WSL e o WSL se comunique com o Host do Windows.
AllowHostPolicyMerge Determina como as configurações corporativas do firewall de host do Windows (GPO), as configurações corporativas do firewall do Hyper-V (CSP), as configurações corporativas do firewall de host do Windows (CSP), as configurações do Firewall do Hyper-V local e as configurações do Firewall do Host local interagem.
Essa configuração é detalhada com o cmdlet Set-NetFirewallHyperVVMSetting .

Definir as configurações de firewall do Hyper-V

Para configurar o firewall Hyper-V, use o comando Set-NetFirewallHyperVVMSetting . Por exemplo, o comando a seguir define a conexão de entrada padrão como Permitir:

Set-NetFirewallHyperVVMSetting -Name '{40E0AC32-46A5-438A-A0B2-2B479E8F2E90}' -DefaultInboundAction Allow

Regras do Firewall

As regras de firewall do Hyper-V podem ser enumeradas e criadas a partir do PowerShell. Para exibir regras, use o cmdlet Get-NetFirewallHyperVRule . Por exemplo, para exibir regras de firewall que pertencem apenas ao WSL, use o seguinte comando:

Get-NetFirewallHyperVRule -VMCreatorId '{40E0AC32-46A5-438A-A0B2-2B479E8F2E90}'

Para configurar regras específicas, use o cmdlet Set-NetFirewallHyperVRule .

Por exemplo, para criar uma regra de entrada para permitir o tráfego TCP para o WSL na porta 80, use o seguinte comando:

New-NetFirewallHyperVRule -Name MyWebServer -DisplayName "My Web Server" -Direction Inbound -VMCreatorId '{40E0AC32-46A5-438A-A0B2-2B479E8F2E90}' -Protocol TCP -LocalPorts 80

Direcionar regras e configurações de firewall do Hyper-V para perfis específicos

As regras e configurações de firewall do Hyper-V podem ser direcionadas aos perfis de Firewall, que são baseados no tipo de rede à qual o dispositivo está conectado:

  • Perfil público
  • Perfil privado
  • Perfil do domínio

As opções de política são semelhantes às já descritas, mas são aplicadas a perfis específicos para o adaptador de rede do Host do Windows conectado.

Para exibir as configurações por perfil, use o seguinte comando:

Get-NetFirewallHyperVProfile -PolicyStore ActiveStore

Observação

-PolicyStore ActiveStore retorna as configurações aplicadas .

A saída contém um valor extra em comparação com os descritos na seção anterior:

Valor Descrição
AllowLocalFirewallRules (Verdadeiro/Falso) Essa configuração determina como as regras de firewall do Hyper-V corporativo (CSP ou GPO) interagem com as regras de firewall do Hyper-V definidas localmente:
- se o valor for True, as regras de firewall do Hyper-V corporativo e as regras definidas localmente serão aplicadas
- se o valor for False, as regras de firewall do Hyper-V definidas localmente não serão aplicadas e somente as regras corporativas serão aplicadas.

Observação

Para definir essas configurações por perfil, use o cmdlet Set-NetFirewallHyperVProfile .

Para configurar essas regras por perfil usando o cmdlet Set-NetFirewallHyperVRule com a -Profile opção.

Configurar o firewall do Hyper-V com CSP

Você pode configurar o firewall Hyper-V usando o CSP do Firewall, por exemplo, com uma solução MDM como o Microsoft Intune.

Para saber mais sobre as opções de CSP, siga estes links:

Para saber como configurar o firewall com o Microsoft Intune, confira Política de firewall para segurança de ponto de extremidade.

Fornecer comentários

Para fornecer comentários sobre o firewall do Hyper-V, abra o Hub de Feedback e use a categoria Segurança e Privacidade > do Microsoft Defender Firewall e proteção de rede.