Event ID 5024: The Windows Firewall Service has started successfully — аудит
Описание события Event ID 5024
Информационное событие безопасности Event ID 5024 подтверждает, что служба брандмауэра Windows Defender Firewall (MpsSvc) была успешно запущена и инициализировала свои правила фильтрации сетевого трафика. Событие фиксируется при загрузке операционной системы или ручном перезапуске службы.
Ключевые данные события
- Служба активна и осуществляет блокировку/пропуск пакетов согласно назначенным профилям (Domain, Private, Public).
- Подтверждает корректную загрузку базы правил из реестра и групповых политик.
Проверка состояния и профилей Windows Firewall
Важно: Отключение службы MpsSvc в службах Windows (services.msc) не рекомендуется Microsoft, так как нарушает работу сетевого стека и службы IPsec. Отключать фаервол следует только переводом профилей в состояние Off.
- Проверка статуса службы брандмауэра через PowerShell:
Get-Service -Name "MpsSvc" | Select-Object Name, Status, StartType - Просмотр состояния активных профилей фаервола:
Проверьте, какие профили включены для сетевых адаптеров:Get-NetFirewallProfile | Format-Table Name, Enabled, DefaultInboundAction, DefaultOutboundAction - Восстановление стандартного типа запуска службы:
Убедитесь, что служба настроена на автоматический запуск:Set-Service -Name "MpsSvc" -StartupType Automatic Start-Service -Name "MpsSvc" - Сброс правил брандмауэра на заводские (при сбоях):
netsh advfirewall reset
Частые вопросы (FAQ)
Какое событие регистрируется при остановке службы брандмауэра?
При остановке службы регистрируется критическое событие безопасности Event ID 5025.
Почему событие 5024 появляется несколько раз подряд?
Это происходит при последовательной смене сетевых профилей адаптеров при получении IP-адреса от DHCP-сервера.
Как принудительно включить все профили фаервола одной командой?
Выполните в PowerShell от имени администратора: Set-NetFirewallProfile -All -Enabled True.
Где настраивается аудит событий брандмауэра Windows?
В политике: Advanced Audit Policy Configuration -> System Audit Policies -> Policy Change -> Audit MPSSVC Rule-Level Policy Change.