Event ID 5157: Платформа WFP заблокировала подключение (Connection Blocked)
Архитектура Брандмауэра Windows и блокировки WFP
Событие 5157 логируется в журнале Security источником подсистемы безопасности ОС. Сообщение: "Платформа фильтрации Windows заблокировала подключение (The Windows Filtering Platform has blocked a connection)". Это событие — главный инструмент траблшутинга сетевой доступности приложений. Ядро WFP (Windows Filtering Platform) отклонило попытку установить входящее или исходящее TCP/UDP соединение. Бизнес-риски: после установки обновлений или случайного включения Брандмауэра Windows приложения перестают общаться с базами данных, веб-сайты выдают тайм-ауты, а резервное копирование прерывается по сети.
Анализ данных в событии 5157:
- Direction (Направление):
Входящее (Inbound)— кто-то пытается подключиться к вашему серверу.Исходящее (Outbound)— ваш сервер не может достучаться во внешний мир. - Process Name (Имя процесса): Какой именно
.exeфайл был заблокирован. - Filter Run-Time ID: Уникальный идентификатор правила, отбросившего пакет (Drop Rule).
Дерево решений: Траблшутинг заблокированного трафика
Сценарий 1: Выявление заблокированного порта и приложения
Если корпоративное приложение не может связаться с сервером БД, найдите порт блокировки через PowerShell.
# Поиск блокировок исходящих соединений к конкретному IP-адресу СУБД (например, 192.168.1.100)
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5157; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[5].Value -eq '192.168.1.100'} |
Select-Object TimeCreated,
@{N='Process';E={$_.Properties[1].Value}},
@{N='DestPort';E={$_.Properties[6].Value}},
@{N='Direction';E={$_.Properties[2].Value}} | Format-Table -AutoSizeСценарий 2: Декодирование Filter Run-Time ID (Поиск виновного правила)
Если порт заблокирован, нужно понять, какое именно правило Брандмауэра или антивируса инициировало 'Drop' (отбрасывание).
- Возьмите номер ИД фильтра (Filter Run-Time ID) из текста события 5157 (например,
69984). - Откройте командную строку от имени Администратора.
- Сгенерируйте дамп состояния WFP:
netsh wfp show state - В текущей папке появится файл
wfpstate.xml. Откройте его в Блокноте, найдите ID69984и посмотрите тег<name>или<description>. Там будет указано имя правила фаервола (например, "Block Outbound SQL" или скрытое правило Endpoint-антивируса).
Сценарий 3: Создание разрешающего правила Брандмауэра (Allow Rule)
Если блокировка легитимна, создайте правило, разрешающее процесс.
# PowerShell: Создание входящего разрешающего правила для конкретного порта
New-NetFirewallRule -DisplayName "Allow ERP App Port 8080" -Direction Inbound -Action Allow -Protocol TCP -LocalPort 8080Типовые ошибки администраторов
- Полное отключение Брандмауэра Windows при проблемах: При ошибках связи многие отключают Брандмауэр целиком. Это нарушает концепцию Zero Trust и открывает порты RPC/SMB для вирусов-шифровальщиков (Ransomware). Траблшутинг должен заключаться в поиске заблокированного порта и создании точечного разрешающего правила, а не в отключении защиты.
Ошибки конфигурации сетевых экранов (WFP/Firewall) приводят к сложно диагностируемым плавающим сбоям сетевых интеграций. Делегируйте обслуживание серверов инженерам ITSTM: мы проведем аудит сетевых правил, настроим безопасные профили Брандмауэра и обеспечим отказоустойчивость сервисов.
Частые вопросы (FAQ)
Почему 5157 не появляется в журнале, хотя приложение явно блокируется?
По умолчанию аудит отклоненных подключений (Audit Filtering Platform Connection -> Failure) может быть выключен в доменной политике GPO. Включите его командой 'auditpol /set /subcategory:"Подключение платформы фильтрации" /failure:enable'.
Что такое Layer Name FWPM_LAYER_ALE_AUTH_RECV_ACCEPT_V4?
Это внутреннее название слоя инспекции WFP. RECV_ACCEPT означает, что фильтр сработал на ВХОДЯЩЕМ трафике (попытка установить сессию с сервером). Слой OUTBOUND означает проверку исходящего пакета.
Может ли антивирус генерировать 5157 без создания правил в Windows Firewall?
Да. Современные антивирусы (Kaspersky, ESET) используют драйверы Callout Driver для интеграции в платформу WFP (на уровне ядра). Они могут отбрасывать пакеты, минуя графический интерфейс Брандмауэра Windows. В wfpstate.xml будет указан GUID провайдера антивируса.
Связан ли 5157 с блокировкой ICMP (Ping)?
Нет. События 5156/5157 логируют в основном протоколы транспортного уровня (TCP и UDP) с портами. Блокировки ICMP (ping) могут не фиксироваться в этом разделе аудита, для их траблшутинга используйте pfirewall.log.