5157連線被 Windows 篩選平台封鎖Security封鎖
代表什麼
Windows 篩選平台(WFP)依防火牆規則封鎖了一條連線。事件內容會記錄程式路徑、方向、來源與目的 IP、連接埠與協定,是找出「哪條規則擋了誰」最直接的證據。
該怎麼處理
先從事件看出被擋的程式與連接埠,判斷是正常業務還是可疑連線。業務需要就在 GPO 建立最小範圍的允許規則;若大量出現在工作站之間,通常代表東西向封鎖有效運作。
auditpol /get /subcategory:"Filtering Platform Connection"
Get-WinEvent -FilterHashtable @{
LogName = 'Security'
Id = 5157
} -MaxEvents 50 -ErrorAction SilentlyContinue |
Select-Object TimeCreated, Id, Message