Windows31. August 2026 30 Aufrufe

Ping auf einem Windows-Server-VPS erlauben: ICMPv4, ICMPv6 und Firewall

Ping auf einem Windows-Server-VPS erlauben: ICMPv4, ICMPv6 und Firewall

Ein Windows-VPS kann RDP-, HTTP- oder HTTPS-Verbindungen annehmen und trotzdem nicht auf Ping antworten. Das bedeutet nicht zwangsläufig, dass der Server steht: Die ICMP-Echo-Anfrage kann von der Windows-Firewall, von einer dem VPS vorgelagerten Netzwerk-Firewall oder von einem Gerät auf dem Weg gefiltert werden.

Die richtige Methode besteht nicht darin, die Windows Defender Firewall abzuschalten. Sie brauchen eine präzise eingehende Regel:

  • ICMPv4, Typ 8, für eine IPv4-Echo-Anfrage;
  • ICMPv6, Typ 128, für eine IPv6-Echo-Anfrage;
  • auf dem tatsächlich aktiven Netzwerkprofil;
  • idealerweise auf die Adressen Ihrer Überwachungssonden oder Administratoren beschränkt.

Diese Anleitung liefert das empfohlene PowerShell-Verfahren, die grafische Methode mit wf.msc, einen netsh-Befehl für ältere Umgebungen, die Kontrolle der wirksamen Richtlinie und ein Diagnoseverfahren Paket für Paket.

Vorgehen, Umfang und Grenzen

Die hier beschriebenen Befehle und Verhaltensweisen wurden am 31. August 2026 mit der offiziellen Microsoft-Learn-Dokumentation zur Windows Firewall, den PowerShell-Referenzen des Moduls NetSecurity, der RFC 792 für ICMPv4, der RFC 4443 für ICMPv6 und den IPv6-Filterempfehlungen der RFC 4890 abgeglichen.

Microsoft gibt an, dass die gezeigten Methoden für Windows Server 2016, 2019, 2022 und 2025 gelten. Diese Anleitung zielt auf 2019 bis 2025, die auf einem VPS am häufigsten administrierten Versionen.

Das endgültige Verhalten hängt auch von Ihrer Umgebung ab: Netzwerk-Firewall des Anbieters, aktives Windows-Profil, etwaige GPO-, MDM- oder IPsec-Richtlinien, eine höher priorisierte Blockregel, IPv4- oder IPv6-Routing sowie die Filterung im Netz, aus dem der Ping stammt. Prüfen Sie jeden Schritt, bevor Sie Schlüsse ziehen.

Die Adressen 198.51.100.10, 203.0.113.10 und 2001:db8:100::10 sind für Dokumentation reserviert; ersetzen Sie sie durch Ihre echten Adressen.

1. Was Ping tatsächlich prüft

ping sendet eine Echo-Anfrage und wartet auf eine Echo-Antwort. Das ICMP-Protokoll stützt sich nicht auf TCP- oder UDP-Ports, sondern auf Typen und Codes.

FamilieAn den VPS gesendete AnfrageAntwort des VPSReferenz
ICMPv4Typ 8, Code 0Typ 0, Code 0RFC 792
ICMPv6Typ 128, Code 0Typ 129, Code 0RFC 4443

„Den Ping-Port freigeben“ ist daher fachlich falsch formuliert. Damit der VPS anpingbar wird, erlauben Sie den Empfang des Echo-Request-Typs der jeweiligen IP-Familie.

Ein erfolgreicher Ping belegt im Wesentlichen, dass die DNS-Auflösung funktioniert, sofern ein Name verwendet wurde, dass eine Hin- und eine Rückroute bestehen, dass ICMP-Echo-Anfragen und -Antworten nicht gefiltert werden und dass der Netzwerkstapel des VPS antwortet.

Er belegt nicht, dass RDP, IIS, SQL Server oder eine Anwendung funktioniert. Umgekehrt belegt ein ICMP-Timeout nicht, dass der VPS offline ist. Prüfen Sie stets zusätzlich den betreffenden Dienst.

# RDP pruefen, ohne eine Sitzung zu oeffnen
Test-NetConnection -ComputerName 203.0.113.10 -Port 3389

# HTTPS pruefen
Test-NetConnection -ComputerName 203.0.113.10 -Port 443

2. Soll Ping aus dem gesamten Internet erlaubt sein?

Ping ist nützlich für die Verfügbarkeitsüberwachung, die Latenzmessung, die Verlusterkennung und die Routing-Diagnose. Öffentlich zu antworten macht den Host zugleich leichter inventarisierbar und kann ihn unerwünschtem ICMP-Verkehr aussetzen. Es schafft keinen Verwaltungsport und gewährt für sich genommen keinen Zugriff auf den Server.

Wählen Sie den Umfang nach dem tatsächlichen Bedarf:

BedarfEmpfohlener Umfang
eine oder mehrere feste ÜberwachungssondenRemoteAddress auf die IPv4/IPv6 der Sonden begrenzen
Administration über VPN oder Bastionauf das VPN-Subnetz oder die Bastion-Adresse begrenzen
vorübergehende Demonstration oder Diagnosedie Adresse der Technikerin oder des Technikers erlauben, dann die Regel deaktivieren
öffentliche VerfügbarkeitsmessungAny erlauben, überwachen und diese Exposition bewusst tragen
kein betrieblicher Nutzen von Pingkeine Echo-Regel anlegen

Microsoft empfiehlt, die standardmäßige eingehende Blockade beizubehalten und Ausnahmen so spezifisch wie möglich zu halten, insbesondere nach Profil und Remoteadresse, in seinen Empfehlungen zu Windows-Firewall-Regeln.

3. Vor der Änderung: Profil und Filterebenen bestimmen

Öffnen Sie eine PowerShell-Sitzung als Administrator. Erfassen Sie zunächst den Zustand, ohne etwas zu ändern:

Get-ComputerInfo |
    Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Get-NetIPConfiguration

Get-NetConnectionProfile |
    Format-Table Name, InterfaceAlias, NetworkCategory,
        IPv4Connectivity, IPv6Connectivity -AutoSize

Get-NetFirewallProfile |
    Format-Table Name, Enabled, DefaultInboundAction,
        DefaultOutboundAction, AllowInboundRules,
        AllowLocalFirewallRules -AutoSize

Get-NetConnectionProfile zeigt die der Schnittstelle zugeordnete Kategorie: Public, Private oder DomainAuthenticated. Auf einem eigenständigen, ins Internet gestellten VPS ist Public häufig, tragen Sie es aber nicht ungeprüft in eine Regel ein. Ein in Active Directory aufgenommener Server kann das Domänenprofil nutzen.

Der tatsächliche Weg eines Pings führt über mehrere Kontrollen:

EbeneWas zu prüfen ist
Arbeitsplatz oder Sonderichtige Adresse, richtige IP-Familie, etwaige ausgehende Filterung
Internet und RoutingHin- und Rückroute, Gateway, IPv6-Präfix
Netzwerk-Firewall des AnbietersICMP Echo zum VPS erlaubt, richtige Quelle
Windows-Firewallaktives Profil, ICMP-Typ, Remotebereich, wirksame Regel
zentrale RichtlinieGPO/MDM, Zusammenführung lokaler Regeln, ausdrückliche Blockade

Unsere Anleitung zum Konfigurieren der Windows-Server-Firewall auf einem VPS unterscheidet die Infrastruktur-Firewall von der des Systems. Eine Windows-Freigabe kann ein bereits vorgelagert blockiertes Paket nicht wiederherstellen.

Vor jeder Änderung aus der Ferne:

  1. lassen Sie die aktuelle RDP-Sitzung offen;
  2. prüfen Sie den Zugang zur Notfallkonsole oder zum Panel;
  3. ändern Sie während dieses Vorgangs nicht die RDP-Regel;
  4. exportieren Sie die Richtlinie, wenn der Server kritisch ist;
  5. notieren Sie den genauen Namen der erstellten Regel, um sie deaktivieren zu können.
$Backup = "C:\Windows\Temp\firewall-before-icmp.wfw"
netsh.exe advfirewall export $Backup
Test-Path $Backup

Der Export ist eine Vorsichtsmaßnahme. Das Anlegen einer gezielten ICMP-Regel darf die übrigen Regeln nicht verändern.

4. ICMPv4-Ping mit PowerShell erlauben

Empfohlene Variante: eine genaue Quelle

Ersetzen Sie 198.51.100.10 durch die öffentliche IPv4-Adresse des Administrationsrechners oder der Überwachungssonde. Ersetzen Sie Public, wenn ein anderes Profil aktiv ist.

$RuleV4 = @{
    Name          = "OH-ICMPv4-Echo-In"
    DisplayName   = "Eingehenden ICMPv4-Ping erlauben - Ueberwachung"
    Description   = "ICMPv4 Echo Request Typ 8 ; freigegebene Ueberwachungsquelle"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv4"
    IcmpType      = 8
    RemoteAddress = "198.51.100.10"
}

New-NetFirewallRule @RuleV4

Die Regel erlaubt nur ICMPv4-Echo-Anfragen vom Typ 8 aus dieser Adresse. Sie schaltet die Firewall nicht ab und erlaubt nicht alle ICMPv4-Typen.

Für mehrere Sonden oder ein bekanntes Subnetz:

Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress @(
    "198.51.100.10",
    "198.51.100.11",
    "192.0.2.0/28"
)

Öffentliche Variante: alle Quellen

Wenn der Bedarf eine Antwort aus jeder Adresse verlangt:

Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress Any

Oder legen Sie direkt eine eigene öffentliche Regel an:

$PublicRuleV4 = @{
    Name          = "OH-ICMPv4-Echo-In-Public"
    DisplayName   = "Eingehenden ICMPv4-Ping erlauben - oeffentlich"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv4"
    IcmpType      = 8
    RemoteAddress = "Any"
}

New-NetFirewallRule @PublicRuleV4

Behalten Sie eine öffentliche und eine eingeschränkte Regel nicht ohne Grund gleichzeitig bei: Die weiter gefasste Regel macht die Einschränkung wirkungslos.

Dubletten in einem Skript vermeiden

New-NetFirewallRule meldet einen Fehler, wenn derselbe Name im selben Richtlinienspeicher bereits vorhanden ist. Eine wiederholbare Bereitstellung kann die Regel anlegen oder aktualisieren:

$RuleName = "OH-ICMPv4-Echo-In"
$Existing = Get-NetFirewallRule -Name $RuleName -ErrorAction SilentlyContinue

$Parameters = @{
    Name          = $RuleName
    DisplayName   = "Eingehenden ICMPv4-Ping erlauben - Ueberwachung"
    Description   = "ICMPv4 Echo Request Typ 8"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv4"
    IcmpType      = 8
    RemoteAddress = "198.51.100.10"
}

if ($null -eq $Existing) {
    New-NetFirewallRule @Parameters
}
else {
    Set-NetFirewallRule @Parameters
}

5. ICMPv6-Ping erlauben, ohne IPv6 zu zerstören

Legen Sie eine eigene Regel an. Eine ICMPv4-Regel behandelt kein ICMPv6.

Ersetzen Sie 2001:db8:100::10 durch die IPv6-Adresse der Sonde und prüfen Sie, ob der VPS eine korrekt geroutete globale IPv6-Adresse besitzt:

Get-NetIPAddress -AddressFamily IPv6 |
    Format-Table InterfaceAlias, IPAddress, PrefixLength,
        AddressState -AutoSize

Get-NetRoute -AddressFamily IPv6 |
    Sort-Object RouteMetric |
    Format-Table DestinationPrefix, NextHop,
        InterfaceAlias, RouteMetric -AutoSize

Legen Sie die IPv6-Echo-Request-Regel an:

$RuleV6 = @{
    Name          = "OH-ICMPv6-Echo-In"
    DisplayName   = "Eingehenden ICMPv6-Ping erlauben - Ueberwachung"
    Description   = "ICMPv6 Echo Request Typ 128 ; freigegebene Ueberwachungsquelle"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv6"
    IcmpType      = 128
    RemoteAddress = "2001:db8:100::10"
}

New-NetFirewallRule @RuleV6

Für alle IPv6-Quellen:

Set-NetFirewallRule -Name "OH-ICMPv6-Echo-In" -RemoteAddress Any

Erlauben oder blockieren Sie nicht blind „alles ICMPv6“, um einen Ping zu reparieren. ICMPv6 transportiert auch Funktionen, die IPv6 zum Arbeiten braucht, insbesondere Fehler zur Paketgröße und Nachrichten der Nachbarschaftserkennung. Die RFC 4890 liefert Filterempfehlungen nach Typ; sie empfiehlt keine pauschale, undifferenzierte Entfernung.

Die obige Regel ergänzt ausschließlich Echo Request Typ 128. Deaktivieren Sie die bereits vorhandenen Windows-Regeln „Core Networking“ für IPv6 nicht, ohne ihre Rolle untersucht zu haben.

6. Grafische Methode mit der Windows-Firewall

Microsoft dokumentiert das Anlegen einer eingehenden ICMP-Regel mit der Windows Firewall. So bilden Sie die gezielte IPv4-Regel nach:

  1. öffnen Sie das Startmenü, geben Sie wf.msc ein und bestätigen Sie;
  2. wählen Sie Eingehende Regeln;
  3. klicken Sie auf Neue Regel;
  4. wählen Sie Benutzerdefiniert;
  5. wählen Sie Alle Programme;
  6. wählen Sie unter Protokolltyp den Eintrag ICMPv4;
  7. klicken Sie auf Anpassen;
  8. wählen Sie Bestimmte ICMP-Typen und danach Echoanforderung;
  9. fügen Sie unter Bereich die erlaubte Remoteadresse hinzu;
  10. wählen Sie Verbindung zulassen;
  11. haken Sie nur das wirklich benötigte Profil an;
  12. verwenden Sie einen sprechenden Namen und eine datierte Beschreibung.

Wiederholen Sie den Vorgang mit ICMPv6, wenn der VPS über IPv6 antworten soll.

Die vordefinierte Regel „Datei- und Druckerfreigabe (Echoanforderung – ICMPv4 eingehend)“ kann je nach Version und Sprache vorhanden sein. Vermeiden Sie es, die gesamte Gruppe „Datei- und Druckerfreigabe“ zu aktivieren: Dabei würden weitere Regeln ohne Bezug zum Ping aktiviert. Eine benutzerdefinierte Regel hat einen stabilen Namen, einen klaren Umfang und eignet sich besser für Audits.

7. Historische Variante mit netsh

PowerShell und das Modul NetSecurity sind für moderne Automatisierung vorzuziehen. netsh advfirewall bleibt in einem älteren Skript nützlich. Microsoft nennt in seiner Dokumentation zur Firewallverwaltung mit netsh ausdrücklich eine ICMPv4-Regel vom Typ 8.

Eingeschränkte IPv4-Regel:

netsh advfirewall firewall add rule name="OH ICMPv4 Echo In" dir=in action=allow protocol=icmpv4:8,any remoteip=198.51.100.10 profile=public enable=yes

IPv4-Regel aus allen Quellen:

netsh advfirewall firewall add rule name="OH ICMPv4 Echo In Public" dir=in action=allow protocol=icmpv4:8,any remoteip=any profile=public enable=yes

Die historische Regel löschen:

netsh advfirewall firewall delete rule name="OH ICMPv4 Echo In"

Verwenden Sie nicht den alten Kontext netsh firewall. Microsoft empfiehlt den Kontext advfirewall, der Profile und erweiterte Funktionen beherrscht.

8. Die tatsächlich erstellte Regel prüfen

Verlassen Sie sich nicht auf die Erfolgsmeldung. Prüfen Sie das Objekt, seinen ICMP-Filter und seinen Adressfilter:

$RuleName = "OH-ICMPv4-Echo-In"

Get-NetFirewallRule -Name $RuleName |
    Format-List Name, DisplayName, Description, Enabled,
        Profile, Direction, Action, PolicyStoreSourceType

Get-NetFirewallRule -Name $RuleName |
    Get-NetFirewallPortFilter |
    Format-List Protocol, IcmpType

Get-NetFirewallRule -Name $RuleName |
    Get-NetFirewallAddressFilter |
    Format-List LocalAddress, RemoteAddress

Erwartetes Ergebnis für die empfohlene Variante:

EigenschaftErwarteter Wert
EnabledTrue
DirectionInbound
ActionAllow
Profileaktives Profil
ProtocolICMPv4
IcmpType8
RemoteAddressAdresse oder Bereich der Sonde

So zeigen Sie die nach Zusammenführung der lokalen, GPO- und weiteren Speicher geltenden Regeln an:

Get-NetFirewallRule -PolicyStore ActiveStore |
    Where-Object {
        $_.Direction -eq "Inbound" -and
        $_.Enabled -eq "True"
    } |
    Sort-Object DisplayName |
    Format-Table DisplayName, Action, Profile,
        PolicyStoreSourceType -AutoSize

Microsoft beschreibt die für eingehende Regeln geltende Rangfolge: Eine ausdrücklich definierte Zulassungsregel hat Vorrang vor der Standardblockade, eine ausdrückliche Blockregel hat Vorrang vor jeder widersprechenden Zulassungsregel, und eine spezifischere Regel hat Vorrang vor einer weniger spezifischen, außer bei einer ausdrücklichen Blockregel. Die Windows-Firewall kennt keine manuell einstellbare gewichtete Reihenfolge. Suchen Sie daher nach Block-Regeln, die denselben Verkehr abdecken:

Get-NetFirewallRule -PolicyStore ActiveStore |
    Where-Object {
        $_.Enabled -eq "True" -and
        $_.Direction -eq "Inbound" -and
        $_.Action -eq "Block"
    } |
    Format-Table DisplayName, Profile,
        PolicyStoreSourceType -AutoSize

9. Richtig von außen testen

Ein vom VPS an 127.0.0.1 gesendeter Ping prüft weder die eingehende Regel noch die Netzwerk-Firewall. Testen Sie von einem anderen Internetzugang oder von der freigegebenen Sonde aus.

Unter Windows:

ping.exe -4 203.0.113.10
ping.exe -6 2001:db8::10

Test-Connection -ComputerName 203.0.113.10 -Count 4

Unter Linux:

ping -4 -c 4 203.0.113.10
ping -6 -c 4 2001:db8::10

Deuten Sie die Ergebnisse vorsichtig:

ErgebnisWahrscheinliche DeutungNächste Prüfung
Antworten mit LatenzEcho funktioniert auf diesem Wegauch den eigentlichen Dienst testen
ZeitüberschreitungAnfrage oder Antwort gefiltert, oder keine Routebeide Firewalls prüfen, dann mitschneiden
Ziel nicht erreichbarein Host oder Router meldet ein RoutingproblemAdresse, Maske, Gateway und Routen prüfen
IPv4 antwortet, IPv6 nichtIPv6-Regel, Adresse oder Routing unvollständigTyp 128 und IPv6-Standardroute prüfen
RDP antwortet, Ping nichtVPS online, Echo vermutlich gefiltertdie ICMP-Regel prüfen
Ping antwortet, RDP nichtIP erreichbar, RDP jedoch nichtRDP-Dienst, Port 3389 und dessen eigene Regel

Um eine Fehldiagnose durch den Regelumfang zu vermeiden, testen Sie aus einer ausdrücklich erlaubten Adresse, aus einer nicht erlaubten Adresse, die scheitern muss, wenn die Beschränkung greift, getrennt über IPv4 und IPv6 sowie aus einem Netz außerhalb des VPS. Unsere Anleitung zur Verbindung zu einem Windows-VPS über RDP behandelt das Prüfen des Verwaltungsdienstes selbst.

10. Die Netzwerk-Firewall des Anbieters prüfen

Eine dem VPS vorgelagerte Firewall sieht die Anfrage vor Windows. Ist eine externe Netzwerkrichtlinie aktiv, ergänzen Sie eine dem Bedarf entsprechende Regel:

ParameterWert
Richtungeingehend
ProtokollICMP oder ICMPv4
TypEcho Request, Typ 8, sofern die Oberfläche es zulässt
QuelleÜberwachungs-IP oder Any, je nach Bedarf
Zielöffentliche IPv4-Adresse des VPS

Verwenden Sie für IPv6 ICMPv6 Echo Request Typ 128 und die IPv6-Zieladresse des Servers. Die Bezeichnungen unterscheiden sich je nach Plattform. Lässt die Oberfläche des Anbieters keine Wahl des ICMP-Typs zu, prüfen Sie in dessen Dokumentation, ob „ICMP“ alle Typen oder nur Echo erlaubt.

Weiten Sie eine Netzwerkregel nicht auf sämtlichen IP-Verkehr aus, damit der Ping funktioniert. Die vorgelagerte Regel und die Windows-Regel müssen einen stimmigen Umfang haben.

11. Active Directory, GPO und ignorierte lokale Richtlinie

Auf einem in eine Domäne aufgenommenen Server kann eine GPO das Domänenprofil erzwingen, eine zentrale ICMP-Regel verteilen, eine ausdrückliche Blockregel anlegen oder die Zusammenführung lokal erstellter Regeln verhindern.

Microsoft erklärt, dass lokale Regeln bei deaktivierter Zusammenführung nicht in die wirksame Richtlinie eingehen; die Regel muss dann zentral verteilt werden. Prüfen Sie:

Get-NetFirewallProfile |
    Format-List Name, Enabled, AllowInboundRules,
        AllowLocalFirewallRules, DefaultInboundAction

gpresult.exe /scope computer /r

Get-NetFirewallRule -Name "OH-ICMPv4-Echo-In" |
    Format-List Name, Enabled, Profile,
        PolicyStoreSourceType, PolicyStoreSource

Erstellen Sie für einen Serverbestand eine GPO unter Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Windows Defender Firewall mit erweiterter Sicherheit > Eingehende Regeln.

Wenden Sie sie zuerst auf eine Test-Organisationseinheit an und prüfen Sie dann:

gpupdate.exe /force
gpresult.exe /h C:\Windows\Temp\gpresult-icmp.html

Microsoft dokumentiert dieses Verfahren unter Firewallregeln mit Gruppenrichtlinien konfigurieren. Ist der Server ein Domänencontroller, beschreibt unsere Anleitung zur Installation von Active Directory auf einem Windows-Server-VPS die einzuplanenden Verbindungen.

12. Die Firewallprotokollierung vorübergehend aktivieren

Das Firewallprotokoll hilft festzustellen, ob Windows die Pakete zulässt oder verwirft. Microsoft empfiehlt, die Protokollgröße auf mindestens 20 480 KB anzuheben; die maximal zulässige Größe beträgt 32 767 KB. Für das Profil Public:

$LogPath = "$env:SystemRoot\System32\LogFiles\Firewall\pfirewall_Public.log"

$Logging = @{
    Name                = "Public"
    LogFileName         = $LogPath
    LogMaxSizeKilobytes = 32767
    LogBlocked          = "True"
    LogAllowed          = "True"
}

Set-NetFirewallProfile @Logging
Get-NetFirewallProfile -Name Public |
    Format-List Name, LogFileName, LogMaxSizeKilobytes,
        LogBlocked, LogAllowed

Während ein externer Rechner Pings sendet:

Get-Content $LogPath -Tail 100 -Wait

Suchen Sie nach dem Protokoll ICMP, der Quelladresse der Sonde und der Adresse des VPS. Deaktivieren Sie nach der Diagnose die Protokollierung erlaubter Verbindungen, sofern sie nicht Teil Ihrer Erfassungsrichtlinie ist:

Set-NetFirewallProfile -Name Public -LogAllowed False

Behalten Sie LogBlocked=True gegebenenfalls bei, wenn Speicherkapazität und Auswertung der Protokolle eingeplant sind. Das vollständige Verfahren und die nötigen Berechtigungen beschreibt Windows-Firewall-Protokollierung konfigurieren.

13. ICMP mit Pktmon mitschneiden

Reicht das Protokoll nicht aus, ist Packet Monitor in den hier behandelten Windows-Server-Versionen enthalten. Es kann zeigen, ob eine Anfrage den Windows-Stapel erreicht und wo sie verworfen wird.

Starten Sie den Mitschnitt in einer Administratorkonsole. Ersetzen Sie 198.51.100.10 durch die Adresse der Sonde:

mkdir C:\Windows\Temp\icmp-diagnostic
cd /d C:\Windows\Temp\icmp-diagnostic

pktmon filter remove
pktmon filter add MyPing -i 198.51.100.10 -t ICMP
pktmon start --capture

Senden Sie einige Pings von der Sonde und stoppen Sie danach sofort:

pktmon stop
pktmon etl2txt PktMon.etl --out icmp-pktmon.txt
notepad icmp-pktmon.txt
pktmon filter remove

Die Syntax des ICMP-Filters und die ETL-Umwandlung dokumentiert Microsoft unter pktmon filter add und pktmon etl2txt.

Deutung:

  • keine Anfrage mitgeschnitten: Netzwerk-Firewall, Routing, falsche IP oder falsche Familie prüfen;
  • Anfrage mitgeschnitten und dann verworfen: nach einer Windows-Regel oder einer wirksamen Richtlinie suchen;
  • Anfrage und Antwort sichtbar: der Rückweg kann hinter dem VPS gefiltert oder falsch geroutet sein;
  • bei einem IPv6-Test nur ICMPv4 sichtbar: der Client prüft vermutlich nicht die erwartete Adresse.

Stoppen Sie Pktmon nach dem Versuch stets. Ein langer Mitschnitt erzeugt Rauschen und verbraucht Speicherplatz.

14. Methodische Fehlersuche

Die Regel existiert, der Ping scheitert dennoch

Prüfen Sie in dieser Reihenfolge:

  1. antwortet der VPS noch über RDP oder auf einen bekannten Dienst?
  2. pingt der Client die richtige Adresse mit -4 oder -6 an?
  3. entspricht die tatsächliche Quelle RemoteAddress?
  4. entspricht das Profil der Regel dem aktiven Profil?
  5. ist die Regel im ActiveStore vorhanden?
  6. überschneidet eine ausdrückliche Block-Regel denselben Verkehr?
  7. deaktiviert eine GPO die Zusammenführung lokaler Regeln?
  8. erlaubt die vorgelagerte Netzwerk-Firewall den Echo-Typ?
  9. erscheint die Anfrage im Protokoll oder in Pktmon?

Der Ping funktioniert erst nach dem Abschalten der Firewall

Aktivieren Sie die Profile sofort wieder:

Set-NetFirewallProfile -Profile Domain, Private, Public -Enabled True

Dieses Symptom verortet das Problem in der Windows-Richtlinie, doch die Firewall abzuschalten ist keine Lösung. Prüfen Sie Profil, Typ, Umfang und Blockregeln. Microsoft rät vom Abschalten der Windows-Firewall ab und erklärt in seiner Dokumentation zur Verwaltung über die Befehlszeile, dass das Anhalten des Dienstes MpsSvc nicht unterstützt wird.

Die Regel funktioniert und hört dann auf zu funktionieren

Häufige Ursachen sind ein Wechsel des Netzwerkprofils, eine neue Sondenadresse, eine neue GPO, eine Änderung der Netzwerk-Firewall, ein Wechsel zwischen IPv6 und IPv4 oder das Ersetzen einer gleichnamigen Regel beim Zusammenführen der Richtlinien.

Vergleichen Sie den aktuellen Zustand mit Ihrer Änderungsakte und der aufbewahrten Prüfausgabe.

IPv6 antwortet nicht

Get-NetIPAddress -AddressFamily IPv6
Get-NetRoute -AddressFamily IPv6 -DestinationPrefix "::/0"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In" |
    Get-NetFirewallPortFilter

Eine Link-Local-Adresse, die mit fe80:: beginnt, ist keine im Internet routbare öffentliche IPv6-Adresse. Sie brauchen eine globale Adresse, eine Standardroute und eine ICMPv6-Regel.

15. Sauber deaktivieren, wieder aktivieren oder entfernen

Um die Ping-Antwort auszusetzen und die Definition zu behalten:

Disable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Disable-NetFirewallRule -Name "OH-ICMPv6-Echo-In"

Zum Wiederaktivieren:

Enable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Enable-NetFirewallRule -Name "OH-ICMPv6-Echo-In"

Zum endgültigen Entfernen der eigenen Regeln:

Remove-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Remove-NetFirewallRule -Name "OH-ICMPv6-Echo-In"

Disable-NetFirewallRule behält das Objekt; Remove-NetFirewallRule löscht es. Microsoft beschreibt den Unterschied in der Referenz Disable-NetFirewallRule.

16. Sicherheit, Überwachung und betriebliche Grenzen

Ping ersetzt keine Anwendungssonde

Kombinieren Sie für IIS ICMP für Latenz und Netzverluste, eine HTTPS-Anfrage an eine Health-URL, eine Zertifikatsprüfung, einen Alarm auf HTTP-Statuscode und Antwortzeit sowie eine lokale Prüfung des Dienstes und seiner Protokolle. Unsere Anleitung zur Installation von IIS auf einem Windows-Server-VPS behandelt die Einrichtung des Webservers.

Ein Server kann auf Ping antworten, während seine Anwendung nicht verfügbar ist. Ein Server kann die Website auch ausliefern, während ICMP gefiltert wird.

Eine Windows-Regel stoppt keinen volumetrischen Angriff im Vorfeld

Eine Begrenzung oder Filterung auf dem VPS greift, nachdem der Verkehr dessen virtuelle Schnittstelle erreicht hat. Bei großem Volumen kann die Netzkapazität ausgelastet sein, bevor Windows seine Regel anwendet. Volumetrischer Schutz ist Sache der Infrastruktur und des Anti-DDoS-Systems des Anbieters.

Blockieren Sie nicht alles ICMP, um den Server zu „verstecken“

Keine Antwort auf Ping verhindert nicht das Auffinden eines offen erreichbaren TCP-Dienstes. Unter IPv6 kann eine pauschale ICMPv6-Blockade zusätzlich wichtige Netzfunktionen zerstören. Filtern Sie die Typen nach Bedarf und behalten Sie die unverzichtbaren Steuerungsnachrichten.

Dokumentieren Sie die Verantwortung für die Regel

Eine professionelle Regel sollte ihre Begründung, ihre Verantwortlichen, ihre erlaubten Quellen, ihre ICMP-Typen, die betroffenen Profile, ihr Erstellungsdatum, ihr Prüfdatum und ihr Rückbauverfahren nennen. Das in Windows integrierte Beschreibungsfeld kann eine Ticket- oder Dienstreferenz enthalten, ohne unnötige personenbezogene Daten.

Häufige Fragen

Welcher PowerShell-Befehl erlaubt IPv4-Ping?

Der minimale Befehl lautet:

New-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -DisplayName "Eingehenden ICMPv4-Ping erlauben" -Direction Inbound -Action Allow -Profile Public -Protocol ICMPv4 -IcmpType 8 -RemoteAddress Any

Er erlaubt alle Quellen. Für eine strengere Konfiguration ersetzen Sie Any durch die Adresse der Sonde.

Welcher Port muss für Ping geöffnet werden?

Keiner. Ping nutzt ICMP, weder TCP noch UDP. Die Echo-Anfrage ist Typ 8 bei ICMPv4 und Typ 128 bei ICMPv6.

Warum funktioniert Ping nicht, obwohl RDP funktioniert?

RDP nutzt TCP 3389, Ping dagegen ICMP. Beide Datenströme werden von unterschiedlichen Regeln bewertet. Der Server kann daher über RDP erreichbar sein und Echo ignorieren.

Muss Echo Reply ausgehend erlaubt werden?

Bei der üblichen Windows-Richtlinie ist ausgehender Verkehr standardmäßig erlaubt. Wendet Ihre Organisation eine strenge ausgehende Blockade oder eine ausdrückliche Blockregel an, prüfen Sie die wirksame Richtlinie und legen Sie bei Bedarf eine begrenzte Antwortausnahme an. Weiten Sie die globale ausgehende Richtlinie nicht allein wegen dieses Falls aus.

Warum bleibt eine lokale PowerShell-Regel wirkungslos?

Sie kann auf das falsche Profil zielen, von einer ausdrücklichen Blockade überdeckt sein, nicht zur Quelle passen oder von der wirksamen Richtlinie ausgeschlossen sein, wenn die Zusammenführung lokaler Regeln per GPO oder MDM deaktiviert ist.

Darf ich die vordefinierte Regel der Datei- und Druckerfreigabe aktivieren?

Sie können ausschließlich die zugehörige Echo-Regel aktivieren und deren Umfang prüfen. Aktivieren Sie nicht die gesamte Gruppe, die weitere Ausnahmen enthalten kann. Eine benutzerdefinierte Regel bleibt übersichtlicher und leichter zu automatisieren.

Erhöht Ping das Risiko eines Angriffs?

Er bestätigt die Erreichbarkeit und kann die automatisierte Inventarisierung erleichtern, verschafft aber keinen Zugriff auf das System. Das Risiko beherrschen Sie mit einer auf Überwachungsquellen begrenzten Regel, einer aktiven Firewall, Überwachung und passendem Netzschutz.

Abschließende Checkliste

  • die Windows-Server-Version ist bestimmt;
  • das aktive Netzwerkprofil ist bekannt;
  • die Windows-Firewall bleibt aktiviert;
  • die Regel zielt auf ICMPv4 Typ 8 oder ICMPv6 Typ 128, oder auf beide;
  • das Profil der Regel entspricht dem aktiven Profil;
  • der Remotebereich ist nach Möglichkeit begrenzt;
  • die vorgelagerte Netzwerk-Firewall passt zur Windows-Regel;
  • keine ausdrückliche Blockregel überschneidet die Freigabe;
  • die Regel erscheint in der wirksamen Richtlinie;
  • der Test aus einer erlaubten Quelle gelingt;
  • der Test aus einer nicht erlaubten Quelle scheitert, sofern die Regel begrenzt ist;
  • der eigentliche Dienst, etwa RDP oder HTTPS, wird gesondert geprüft;
  • die Regel, ihre Verantwortlichen und ihr Prüfdatum sind dokumentiert;
  • das Verfahren zum Deaktivieren oder Entfernen ist festgehalten.

Weiterführende Anleitungen

Dieser Artikel ergänzt unsere Windows-Leitfäden: erste Schritte mit Ihrem Windows-VPS für den Einstieg, Windows-Server-Firewall konfigurieren für die vollständige Richtlinie, Verbindung über RDP für den Verwaltungszugang und Windows-VPS sichern vor jeder heiklen Änderung.

Wichtigste technische Quellen

Microsoft

Internetstandards