Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5157 Windows Server, AD и Роли

Event ID 5157: Платформа WFP заблокировала подключение (Connection Blocked)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура Брандмауэра Windows и блокировки WFP

Событие 5157 логируется в журнале Security источником подсистемы безопасности ОС. Сообщение: "Платформа фильтрации Windows заблокировала подключение (The Windows Filtering Platform has blocked a connection)". Это событие — главный инструмент траблшутинга сетевой доступности приложений. Ядро WFP (Windows Filtering Platform) отклонило попытку установить входящее или исходящее TCP/UDP соединение. Бизнес-риски: после установки обновлений или случайного включения Брандмауэра Windows приложения перестают общаться с базами данных, веб-сайты выдают тайм-ауты, а резервное копирование прерывается по сети.

Анализ данных в событии 5157:

  • Direction (Направление): Входящее (Inbound) — кто-то пытается подключиться к вашему серверу. Исходящее (Outbound) — ваш сервер не может достучаться во внешний мир.
  • Process Name (Имя процесса): Какой именно .exe файл был заблокирован.
  • Filter Run-Time ID: Уникальный идентификатор правила, отбросившего пакет (Drop Rule).

Дерево решений: Траблшутинг заблокированного трафика

Сценарий 1: Выявление заблокированного порта и приложения

Если корпоративное приложение не может связаться с сервером БД, найдите порт блокировки через PowerShell.

# Поиск блокировок исходящих соединений к конкретному IP-адресу СУБД (например, 192.168.1.100)
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5157; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[5].Value -eq '192.168.1.100'} | 
    Select-Object TimeCreated, 
    @{N='Process';E={$_.Properties[1].Value}}, 
    @{N='DestPort';E={$_.Properties[6].Value}}, 
    @{N='Direction';E={$_.Properties[2].Value}} | Format-Table -AutoSize

Сценарий 2: Декодирование Filter Run-Time ID (Поиск виновного правила)

Если порт заблокирован, нужно понять, какое именно правило Брандмауэра или антивируса инициировало 'Drop' (отбрасывание).

  1. Возьмите номер ИД фильтра (Filter Run-Time ID) из текста события 5157 (например, 69984).
  2. Откройте командную строку от имени Администратора.
  3. Сгенерируйте дамп состояния WFP:
    netsh wfp show state
  4. В текущей папке появится файл wfpstate.xml. Откройте его в Блокноте, найдите ID 69984 и посмотрите тег <name> или <description>. Там будет указано имя правила фаервола (например, "Block Outbound SQL" или скрытое правило Endpoint-антивируса).

Сценарий 3: Создание разрешающего правила Брандмауэра (Allow Rule)

Если блокировка легитимна, создайте правило, разрешающее процесс.

# PowerShell: Создание входящего разрешающего правила для конкретного порта
New-NetFirewallRule -DisplayName "Allow ERP App Port 8080" -Direction Inbound -Action Allow -Protocol TCP -LocalPort 8080

Типовые ошибки администраторов

  • Полное отключение Брандмауэра Windows при проблемах: При ошибках связи многие отключают Брандмауэр целиком. Это нарушает концепцию Zero Trust и открывает порты RPC/SMB для вирусов-шифровальщиков (Ransomware). Траблшутинг должен заключаться в поиске заблокированного порта и создании точечного разрешающего правила, а не в отключении защиты.
Приложения периодически теряют связь по сети (Time-Outs)?
Ошибки конфигурации сетевых экранов (WFP/Firewall) приводят к сложно диагностируемым плавающим сбоям сетевых интеграций. Делегируйте обслуживание серверов инженерам ITSTM: мы проведем аудит сетевых правил, настроим безопасные профили Брандмауэра и обеспечим отказоустойчивость сервисов.
💡 Практика специалистов: Экспертная практика: В сетях с высокой нагрузкой (Exchange, веб-фермы) массовые события 5157 с направлением Outbound могут указывать не на блокировку Firewall, а на исчерпание пула динамических портов (TCP Port Exhaustion) (когда ОС блокирует создание сокета из-за нехватки портов в диапазоне 49152-65535). Увеличьте динамический пул через netsh int ipv4 set dynamicport tcp.

Частые вопросы (FAQ)

Почему 5157 не появляется в журнале, хотя приложение явно блокируется?

По умолчанию аудит отклоненных подключений (Audit Filtering Platform Connection -> Failure) может быть выключен в доменной политике GPO. Включите его командой 'auditpol /set /subcategory:"Подключение платформы фильтрации" /failure:enable'.

Что такое Layer Name FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4?

Это внутреннее название слоя инспекции WFP. RECV_ACCEPT означает, что фильтр сработал на ВХОДЯЩЕМ трафике (попытка установить сессию с сервером). Слой OUTBOUND означает проверку исходящего пакета.

Может ли антивирус генерировать 5157 без создания правил в Windows Firewall?

Да. Современные антивирусы (Kaspersky, ESET) используют драйверы Callout Driver для интеграции в платформу WFP (на уровне ядра). Они могут отбрасывать пакеты, минуя графический интерфейс Брандмауэра Windows. В wfpstate.xml будет указан GUID провайдера антивируса.

Связан ли 5157 с блокировкой ICMP (Ping)?

Нет. События 5156/5157 логируют в основном протоколы транспортного уровня (TCP и UDP) с портами. Блокировки ICMP (ping) могут не фиксироваться в этом разделе аудита, для их траблшутинга используйте pfirewall.log.

Полезные материалы
Рекомендуем