Firewall blokuje aplikáciu? Takto jej pridáte výnimku vo Windowse

Ak chcete povoliť aplikáciu cez firewall vo Windows 11, otvorte Windows Zabezpečenie → Firewall a ochrana siete → Povoliť aplikáciu v bráne firewall. Odomknite nastavenia, vyberte aplikáciu a povoľte ju pre potrebný profil siete. Bránu firewall nechajte zapnutú.

Takáto výnimka rieši najmä nové spojenia smerujúce do vášho počítača, napríklad keď na ňom hostíte hru alebo lokálny server. Nie je automatickým riešením každej aplikácie, ktorá sa nevie prihlásiť na internet. Na zmenu pravidiel potrebujete oprávnenia správcu; pri firemnom alebo školskom počítači môže nastavenia určovať organizácia.

Ako pridať aplikáciu medzi výnimky firewallu

Návod sa týka vstavanej brány Windows Firewall. Povoľujte len aplikáciu, ktorú poznáte a ktorej sieťovú funkciu potrebujete. Anglické názvy dôležitých položiek sú uvedené v zátvorkách.

  1. V ponuke Štart vyhľadajte a otvorte Windows Zabezpečenie (Windows Security).
  2. Vyberte Firewall a ochrana siete (Firewall & network protection). Pozrite sa, ktorý profil siete je označený ako aktívny.
  3. Kliknite na Povoliť aplikáciu v bráne firewall (Allow an app through firewall) a potom na Zmeniť nastavenie (Change settings). Potvrďte výzvu správcu alebo zadajte jeho prihlasovacie údaje.
  4. V zozname vyhľadajte aplikáciu a začiarknite políčko pri jej názve.
  5. Ak aplikácia chýba, zvoľte Povoliť inú aplikáciu (Allow another app), cez Prehľadávať (Browse) vyberte jej spustiteľný súbor a kliknite na Pridať (Add).
  6. V riadku aplikácie označte potrebný profil: Súkromné (Private) alebo Verejné (Public). Pre komunikáciu medzi dôveryhodnými domácimi zariadeniami použite súkromný profil, ak je tak nastavené aj pripojenie. Obe políčka nezačiarkavajte automaticky.
  7. Potvrďte zmenu tlačidlom OK a zopakujte neúspešné spojenie. Pri hostovaní hry alebo servera skúste pripojenie z druhého zariadenia.

Microsoft opisuje tento postup v návode na pridanie alebo odobratie povolenej aplikácie. Samotné začiarknutie však ešte nepotvrdzuje, že spojenie funguje: rozhoduje aj profil siete, správny program a ostatné pravidlá.

Súkromná alebo verejná sieť: ktorý profil vybrať

Políčka Súkromné a Verejné určujú, pri akom profile pripojenia platí výnimka. Verejný profil nie je prepínač na povolenie internetu. Aj na súkromnej sieti môžete používať internet a aj domáca Wi-Fi môže byť vo Windowse označená ako verejná.

Profil sieteAko sa rozhodnúť
SúkromnýVýnimku použite na dôveryhodnej sieti, keď sa k aplikácii majú pripájať ďalšie zariadenia, napríklad pri domácej LAN hre.
VerejnýNa zdieľanej Wi-Fi v hoteli či kaviarni nechajte výnimku pre domáci server vypnutú. Povoľte ju iba vtedy, keď aplikácia potrebuje prijímať spojenia aj v tomto prostredí a poznáte dôvod.
DoménovýIde o profil spravovanej siete. Na pracovnom alebo školskom zariadení sa riaďte pravidlami správcu; samotné miesto „v práci“ ešte neurčuje doménový profil.

Windows 11 pri prvom pripojení nastavuje sieť predvolene ako verejnú. Ak povolíte aplikáciu iba pre súkromný profil, táto výnimka sa na verejnom profile neuplatní. Nastavenie skontrolujete cez Nastavenia → Sieť a internet → Wi-Fi → pripojená sieť, prípadne cez Ethernet. V časti Typ profilu siete uvidíte aktuálnu voľbu.

Na vlastnej dôveryhodnej sieti môžete zvoliť súkromný profil, ak potrebujete komunikáciu medzi zariadeniami. Cudziu sieť takto neoznačujte len preto, aby aplikácia začala fungovať. Podmienky a postup uvádza Microsoft v časti o nastavení siete ako verejnej alebo súkromnej.

Kde nájsť správny súbor aplikácie

Pri ručnom pridaní klasického programu potrebujete jeho skutočný spustiteľný súbor, spravidla s príponou .exe. Zástupca na ploche, inštalátor a program, ktorý komunikuje po sieti, nemusia byť ten istý súbor.

  1. Spustite aplikáciu a otvorte Správcu úloh klávesmi Ctrl + Shift + Esc.
  2. V časti Podrobnosti (Details) vyhľadajte jej proces. Pravým tlačidlom otvorte ponuku a vyberte Otvoriť umiestnenie súboru (Open file location), ak je táto možnosť dostupná.
  3. Pri pridávaní výnimky vyberte tento súbor. Ak hra používa samostatný spúšťač, overte v jej dokumentácii, ktorý proces zabezpečuje sieťovú komunikáciu.

Pravidlo viazané na cestu musí smerovať na konkrétny program, napríklad C:\Hry\hra.exe. Zástupná cesta typu C:\Hry\*\hra.exe nie je podporovaná. Ak sa po aktualizácii zmenilo umiestnenie programu, porovnajte novú cestu s existujúcou výnimkou. Pri aplikácii, ktorej súbor nemožno takto vybrať, použite postup jej výrobcu; nemeňte kvôli tomu oprávnenia systémových priečinkov.

Aplikácia je povolená, ale spojenie stále nefunguje

Najprv overte aktívny profil a cestu k programu. Potom pokračujte podľa toho, čo presne zlyháva. Nefunkčné pripojenie samo osebe nedokazuje, že ho zastavil firewall.

Aplikácia sa nevie prihlásiť alebo stiahnuť aktualizáciu

Predvolené správanie Windows Firewallu povoľuje odchádzajúcu komunikáciu, ak ju neblokuje pravidlo. Prepúšťa aj odpovede na vyžiadané spojenia. Nové nevyžiadané prichádzajúce spojenia naopak blokuje, pokiaľ sa na ne nevzťahuje povolenie.

Pri probléme s prihlásením preto overte dostupnosť služby, internetové pripojenie a prípadné nastavenia VPN alebo proxy. Vo firemnom prostredí môže byť zmenená aj predvolená politika odchádzajúcej komunikácie. V konzole wf.msc sa odchádzajúce pravidlá nachádzajú pod Pravidlami odchádzajúcej komunikácie (Outbound Rules); samotná nová prichádzajúca výnimka takýto zákaz nevyrieši.

Iný počítač sa nevie pripojiť k vašej hre alebo serveru

Skontrolujte, či serverová funkcia aplikácie naozaj beží a či druhé zariadenie používa správnu adresu a port. Pri probléme v domácej sieti overte aj to, či niektoré zariadenie nie je pripojené do oddelenej siete pre hostí.

Vo Windows Zabezpečení otvorte Firewall a ochrana siete a vyberte aktívny profil. Voľba Blokovať všetky prichádzajúce pripojenia vrátane pripojení v zozname povolených aplikácií spôsobí, že sa výnimky zo zoznamu ignorujú. Na vlastnom počítači ju pre potrebné prichádzajúce spojenia zrušte, pričom samotný firewall ponechajte zapnutý. Na spravovanom zariadení zmenu riešte so správcom. Tento režim vysvetľuje prehľad nastavení firewallu od Microsoftu.

Ak spojenie funguje v miestnej sieti, ale nefunguje cez internet, treba preveriť aj smerovač a spôsob sprístupnenia služby zvonka. Výnimka vo Windows mení filter v danom počítači; sama nenastavuje presmerovanie portov na smerovači.

Existujúce blokovacie pravidlo má prednosť

Pri bežných pravidlách má výslovný zákaz prednosť pred povoľovacím pravidlom pre rovnakú komunikáciu. Microsoft tiež uvádza, že odmietnutie alebo zrušenie povoľovacej výzvy môže vytvoriť blokovacie pravidlá, typicky samostatné pre TCP a UDP. Podrobnosti opisuje dokumentácia k prednosti pravidiel a povoľovacím výzvam.

Stlačte Win + R, zadajte wf.msc a otvorte Pravidlá prichádzajúcej komunikácie (Inbound Rules). Pri podozrivom pravidle skontrolujte vo vlastnostiach akciu, program, profil aj protokol. Neorientujte sa iba podľa názvu: viac pravidiel môže vyzerať podobne.

Ak ide o overený, nechcený lokálny zákaz pre danú aplikáciu, môžete ho vypnúť a spojenie zopakovať. Ak sa nič nezmení, vráťte ho do pôvodného stavu. Na opätovné vyvolanie pôvodnej povoľovacej výzvy dokumentácia vyžaduje odstránenie zodpovedajúcich automatických blokovacích pravidiel. Nemažte hromadne všetky zákazy ani pravidlá organizácie.

Nastavenia sú sivé alebo ich spravuje iný bezpečnostný program

Ak zostávajú voľby nedostupné aj po kliknutí na Zmeniť nastavenie, overte oprávnenia správcu. Organizácia môže úpravy zakázať alebo určiť, že sa lokálne výnimky neuplatnia. Ďalšie ručne vytvorené pravidlo tak nemusí pomôcť.

Aktívneho poskytovateľa firewallu nájdete vo Windows Zabezpečení cez Nastavenia → Spravovať poskytovateľov (Manage providers). Rozbaľte kategóriu Firewall. Ak ochranu zabezpečuje iný produkt, postupujte podľa jeho návodu. Umiestnenie prehľadu aj oznámení potvrdzuje stránka nastavení aplikácie Windows Zabezpečenie.

Oznámenia sa nastavujú osobitne cez Nastavenia → Spravovať oznámenia (Manage notifications). Vypnuté oznámenia samy nevytvárajú blokovacie pravidlá. Ak chýba povolenie, spojenie môže zastaviť predvolené blokovanie bez toho, aby sa zobrazila výzva.

Ako získať dôkaz o blokovaní spojenia

Keď základné kontroly nepomohli, môžete na vlastnom počítači zapnúť záznam zahodených paketov. V konzole wf.msc otvorte vlastnosti brány firewall, vyberte kartu aktívneho profilu a v časti Logging zvoľte Customize. Položku Log dropped packets nastavte na Yes a uložte zmenu. Postup dokumentuje Microsoft v návode na zaznamenávanie komunikácie firewallu.

Zopakujte neúspešné pripojenie a otvorte súbor uvedený v nastavení záznamov; predvolená cesta je %windir%\system32\logfiles\firewall\pfirewall.log. Pri odmietnutí prístupu otvorte textový editor ako správca. Hľadajte záznam DROP, ktorý časom, adresami a portom zodpovedá vášmu pokusu. Náhodný záznam o inom spojení nie je dôkazom príčiny. Ani prázdny denník firewall automaticky nevylučuje: overte správny profil, zapisovanie a to, či pokus vôbec dorazil k počítaču.

Ako obmedziť výnimku na domácu sieť

Povolenie iba pre súkromný profil určuje, kedy pravidlo platí. Samo osebe neurčuje, z ktorých IP adries smú prísť spojenia. Pre službu určenú výhradne do domácej siete je preto užitočné obmedziť aj vzdialené adresy na miestnu podsieť alebo konkrétne zariadenia.

Úprava existujúceho pravidla v rozšírených nastaveniach

  1. S oprávneniami správcu otvorte wf.msc a vyberte Pravidlá prichádzajúcej komunikácie (Inbound Rules).
  2. Otvorte vlastnosti povoľovacieho pravidla aplikácie. Na karte Programy a služby (Programs and Services) overte cestu k programu.
  3. Na karte Rozšírené (Advanced) ponechajte zo sieťových profilov označený iba Súkromný (Private).
  4. Na karte Rozsah (Scope) obmedzte vzdialené IP adresy (Remote IP address). Vyberte These IP addresses, kliknite na Add a v preddefinovanej množine počítačov zvoľte Local subnet. Prípadne zadajte konkrétne dôveryhodné IP adresy.
  5. Ak výrobca uvádza potrebné protokoly a porty, môžete pravidlo ďalej zúžiť na karte Protokoly a porty (Protocols and Ports). Hodnoty neodhadujte.
  6. Uložte zmeny a otestujte potrebnú funkciu z druhého zariadenia v domácej sieti. Ak má aplikácia viac povoľovacích pravidiel, skontrolujte rozsah každého relevantného pravidla.

Užšie povolenie nezruší iné, širšie povolenie. Ak ďalšie aktívne pravidlo povoľuje tej istej aplikácii spojenia z ľubovoľnej adresy, obmedzenie na miestnu podsieť nie je úplné. Preto upravujte existujúce výnimky a pred vypnutím nadbytočnej overte, na čo slúži.

Program, port a adresy možno kombinovať v jednom pravidle, ako opisuje dokumentácia konfigurácie firewallu. Takéto pravidlo je presnejšie než plošné povolenie portu pre všetky programy. Samotné povolenie portu navyše nespustí serverovú aplikáciu.

Alternatíva: vytvorenie pravidla cez PowerShell

Ak výnimku ešte nemáte, môžete ju vytvoriť príkazom. V ponuke Štart vyhľadajte Windows PowerShell a vyberte Spustiť ako správca. Nasledujúca rutina patrí do PowerShellu; priamo v CMD nefunguje.

Ide o ilustračný príklad pre hru uloženú v C:\Hry\hra.exe. Pred spustením nahraďte cestu skutočným súborom svojej aplikácie a zvoľte pre pravidlo vlastný jednoznačný názov:

New-NetFirewallRule -Name "Hra-LAN-In" -DisplayName "Hra - domaca siet" -Direction Inbound -Program "C:\Hry\hra.exe" -Profile Private -RemoteAddress LocalSubnet -Action Allow

Parameter -Program viaže pravidlo na daný súbor, -Profile Private na súkromný profil a -RemoteAddress LocalSubnet na zdrojové adresy z miestnej podsiete. Tento príklad nie je určený na prijímanie spojení z ľubovoľného miesta internetu a nemusí pokryť zariadenia v inej podsieti. Parametre sú opísané v dokumentácii New-NetFirewallRule.

Existenciu a základné nastavenia pravidla overíte nasledujúcim príkazom. Ak ste zmenili jeho názov, upravte ho aj tu:

Get-NetFirewallRule -Name "Hra-LAN-In" | Select-Object DisplayName, Enabled, Direction, Action, Profile

Pri tomto príklade očakávajte hodnoty Enabled: True, Direction: Inbound, Action: Allow a Profile: Private. Výpis pravidla potvrdzuje jeho nastavenie, nie úspešnosť spojenia. Tú overte priamo v aplikácii. Ak sa objaví chyba, nevytvárajte ďalšie výnimky naslepo: skontrolujte jej text, oprávnenia a existujúce pravidlo s rovnakým názvom.

Ako výnimku zrušiť

V zozname povolených aplikácií kliknite na Zmeniť nastavenie, zrušte príslušné začiarknutie a potvrďte OK. Tým odoberiete dané povolenie. Ak aplikáciu povoľuje aj iné pravidlo, môže naďalej prijímať spojenia.

Pravidlo z rozšírených nastavení môžete vybrať a použiť Vypnúť pravidlo (Disable Rule). Pri vyššie uvedenom príklade urobí to isté tento príkaz v PowerShelli spustenom ako správca:

Disable-NetFirewallRule -Name "Hra-LAN-In"

Podľa dokumentácie Disable-NetFirewallRule zostane vypnuté pravidlo uložené, ale neuplatňuje sa. Ak ho už nepotrebujete, môžete ho v konzole odstrániť. Odobratie prichádzajúcej výnimky však samo osebe nezakáže aplikácii odchádzajúci prístup na internet.

Obnovenie brán firewall na predvolené hodnoty použite až pri širšom probléme s konfiguráciou. Reset odstráni vlastné lokálne výnimky a môže prerušiť fungovanie aplikácií či vzdialeného prístupu. Pred potvrdením si potrebnú konfiguráciu zálohujte; na spravovanom počítači postup dohodnite so správcom. Politiky organizácie sa môžu znova uplatniť, takže reset ich obmedzenia neobíde.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Mohlo by zaujať