Содержание
У Windows 11 есть неприятная слепая зона в защите сети: штатный брандмауэр по умолчанию почти не контролирует исходящие подключения. Программы могут отправлять данные наружу без явной проверки, и это упрощает жизнь телеметрии и вредоносам.
На проблему обратило внимание издание PCWorld. Речь про отсутствие нормального egress filtering — контроля того, какие приложения и куда стучатся из вашей системы.
В чём риск: вход закрыт, выход открыт

Логика Windows по умолчанию понятная: входящие пакеты фильтруются, а исходящим часто доверяют. На практике это значит простую вещь: если на ПК попадёт шпион или шифровальщик, ему легче связаться с командным сервером (command-and-control) и продолжить атаку.
Да, в Windows есть продвинутые правила фильтрации в расширенных настройках. Но этот интерфейс перегружен и легко ошибиться, если вы не админ.
В качестве более удобного фронтенда к Windows Filtering Platform (WFP) в материале выделяют утилиту Simplewall. Идея простая: сделать управление правилами WFP понятным, без «джунглей» системной консоли.

Какие сетевые «подкрутки» предлагают для усиления защиты
Набор мер из материала сводится к тому, чтобы закрыть типовые утечки и убрать устаревшие механики в локальной сети. В списке — не один «волшебный переключатель», а несколько слоёв защиты.
- Egress filtering: более жёсткий контроль исходящих подключений, чтобы блокировать несанкционированный трафик и осложнить связь вредоноса с C2.
- DNS over HTTPS (DoH): шифрование DNS-запросов, чтобы провайдер или злоумышленник в одной сети не видел, какие домены вы запрашиваете.
- Microsoft Defender Network Protection: сетевой уровень блокировок для известных фишинговых и вредоносных адресов, если Microsoft Defender работает как активная защита.
- Отключение LLMNR и NetBIOS: эти устаревшие протоколы резолва имён в локалке могут стать точкой для атак с подменой и перехватом учётных данных.

Defender Network Protection: что это и как включают в разных редакциях
Функция Defender Network Protection блокирует обращения к известным фишинговым сайтам и серверам вредоносов на сетевом уровне. По описанию, она срабатывает даже если приложение пытается выйти напрямую.
Для Windows 11 Pro в материале описан путь через Group Policy Editor (gpedit.msc): раздел политики Microsoft Defender Exploit Guard, настройка Network Protection, режим Block. Для Windows 11 Home упоминают включение через PowerShell с правами администратора командой Set-MpPreference-EnableNetworkProtection Enabled.

Stealth Mode и «наследие» локальной сети
Ещё один акцент — Stealth mode в Windows Firewall. Это режим, когда система «молча» отбрасывает пакеты (Drop), а не отвечает отказом (Reject). По смыслу, так ПК меньше светится для сканеров портов и автоматических попыток атак.
Отдельно в материале перечисляют, почему стоит уходить от старых протоколов в локалке. LLMNR и NetBIOS часто остаются как запасной вариант, когда DNS не сработал. Но их можно использовать для атак с подменой резолва и перехватом логинов.
SMB-шары как точка риска для вымогателей
В материале также напоминают про SMB и сетевые шары. Даже дома легко забыть, что и кому вы открывали «по сети» год назад. А SMB регулярно становится целью червей и вымогателей. В качестве примера фигурирует WannaCry.
Для проверки активных шар в Windows упоминают команду net share. А для админских шар вроде C$ или ADMIN$ описывают подход с отключением автосоздания через параметр реестра AutoShareWks, с оговоркой: это может мешать профильному бэкап-софту и инструментам удалённого обслуживания.
Оригинальный материал подготовили в немецком издании PC-WELT (автор — Steffen Zellfelder), а англоязычную версию опубликовало PCWorld.