Ein Windows-VPS kann RDP-, HTTP- oder HTTPS-Verbindungen annehmen und trotzdem nicht auf Ping antworten. Das bedeutet nicht zwangsläufig, dass der Server steht: Die ICMP-Echo-Anfrage kann von der Windows-Firewall, von einer dem VPS vorgelagerten Netzwerk-Firewall oder von einem Gerät auf dem Weg gefiltert werden.
Die richtige Methode besteht nicht darin, die Windows Defender Firewall abzuschalten. Sie brauchen eine präzise eingehende Regel:
- ICMPv4, Typ 8, für eine IPv4-Echo-Anfrage;
- ICMPv6, Typ 128, für eine IPv6-Echo-Anfrage;
- auf dem tatsächlich aktiven Netzwerkprofil;
- idealerweise auf die Adressen Ihrer Überwachungssonden oder Administratoren beschränkt.
Diese Anleitung liefert das empfohlene PowerShell-Verfahren, die grafische Methode mit wf.msc, einen netsh-Befehl für ältere Umgebungen, die Kontrolle der wirksamen Richtlinie und ein Diagnoseverfahren Paket für Paket.
Vorgehen, Umfang und Grenzen
Die hier beschriebenen Befehle und Verhaltensweisen wurden am 31. August 2026 mit der offiziellen Microsoft-Learn-Dokumentation zur Windows Firewall, den PowerShell-Referenzen des Moduls NetSecurity, der RFC 792 für ICMPv4, der RFC 4443 für ICMPv6 und den IPv6-Filterempfehlungen der RFC 4890 abgeglichen.
Microsoft gibt an, dass die gezeigten Methoden für Windows Server 2016, 2019, 2022 und 2025 gelten. Diese Anleitung zielt auf 2019 bis 2025, die auf einem VPS am häufigsten administrierten Versionen.
Das endgültige Verhalten hängt auch von Ihrer Umgebung ab: Netzwerk-Firewall des Anbieters, aktives Windows-Profil, etwaige GPO-, MDM- oder IPsec-Richtlinien, eine höher priorisierte Blockregel, IPv4- oder IPv6-Routing sowie die Filterung im Netz, aus dem der Ping stammt. Prüfen Sie jeden Schritt, bevor Sie Schlüsse ziehen.
Die Adressen 198.51.100.10, 203.0.113.10 und 2001:db8:100::10 sind für Dokumentation reserviert; ersetzen Sie sie durch Ihre echten Adressen.
1. Was Ping tatsächlich prüft
ping sendet eine Echo-Anfrage und wartet auf eine Echo-Antwort. Das ICMP-Protokoll stützt sich nicht auf TCP- oder UDP-Ports, sondern auf Typen und Codes.
| Familie | An den VPS gesendete Anfrage | Antwort des VPS | Referenz |
|---|---|---|---|
| ICMPv4 | Typ 8, Code 0 | Typ 0, Code 0 | RFC 792 |
| ICMPv6 | Typ 128, Code 0 | Typ 129, Code 0 | RFC 4443 |
„Den Ping-Port freigeben“ ist daher fachlich falsch formuliert. Damit der VPS anpingbar wird, erlauben Sie den Empfang des Echo-Request-Typs der jeweiligen IP-Familie.
Ein erfolgreicher Ping belegt im Wesentlichen, dass die DNS-Auflösung funktioniert, sofern ein Name verwendet wurde, dass eine Hin- und eine Rückroute bestehen, dass ICMP-Echo-Anfragen und -Antworten nicht gefiltert werden und dass der Netzwerkstapel des VPS antwortet.
Er belegt nicht, dass RDP, IIS, SQL Server oder eine Anwendung funktioniert. Umgekehrt belegt ein ICMP-Timeout nicht, dass der VPS offline ist. Prüfen Sie stets zusätzlich den betreffenden Dienst.
# RDP pruefen, ohne eine Sitzung zu oeffnen
Test-NetConnection -ComputerName 203.0.113.10 -Port 3389
# HTTPS pruefen
Test-NetConnection -ComputerName 203.0.113.10 -Port 443 2. Soll Ping aus dem gesamten Internet erlaubt sein?
Ping ist nützlich für die Verfügbarkeitsüberwachung, die Latenzmessung, die Verlusterkennung und die Routing-Diagnose. Öffentlich zu antworten macht den Host zugleich leichter inventarisierbar und kann ihn unerwünschtem ICMP-Verkehr aussetzen. Es schafft keinen Verwaltungsport und gewährt für sich genommen keinen Zugriff auf den Server.
Wählen Sie den Umfang nach dem tatsächlichen Bedarf:
| Bedarf | Empfohlener Umfang |
|---|---|
| eine oder mehrere feste Überwachungssonden | RemoteAddress auf die IPv4/IPv6 der Sonden begrenzen |
| Administration über VPN oder Bastion | auf das VPN-Subnetz oder die Bastion-Adresse begrenzen |
| vorübergehende Demonstration oder Diagnose | die Adresse der Technikerin oder des Technikers erlauben, dann die Regel deaktivieren |
| öffentliche Verfügbarkeitsmessung | Any erlauben, überwachen und diese Exposition bewusst tragen |
| kein betrieblicher Nutzen von Ping | keine Echo-Regel anlegen |
Microsoft empfiehlt, die standardmäßige eingehende Blockade beizubehalten und Ausnahmen so spezifisch wie möglich zu halten, insbesondere nach Profil und Remoteadresse, in seinen Empfehlungen zu Windows-Firewall-Regeln.
3. Vor der Änderung: Profil und Filterebenen bestimmen
Öffnen Sie eine PowerShell-Sitzung als Administrator. Erfassen Sie zunächst den Zustand, ohne etwas zu ändern:
Get-ComputerInfo |
Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-NetIPConfiguration
Get-NetConnectionProfile |
Format-Table Name, InterfaceAlias, NetworkCategory,
IPv4Connectivity, IPv6Connectivity -AutoSize
Get-NetFirewallProfile |
Format-Table Name, Enabled, DefaultInboundAction,
DefaultOutboundAction, AllowInboundRules,
AllowLocalFirewallRules -AutoSize Get-NetConnectionProfile zeigt die der Schnittstelle zugeordnete Kategorie: Public, Private oder DomainAuthenticated. Auf einem eigenständigen, ins Internet gestellten VPS ist Public häufig, tragen Sie es aber nicht ungeprüft in eine Regel ein. Ein in Active Directory aufgenommener Server kann das Domänenprofil nutzen.
Der tatsächliche Weg eines Pings führt über mehrere Kontrollen:
| Ebene | Was zu prüfen ist |
|---|---|
| Arbeitsplatz oder Sonde | richtige Adresse, richtige IP-Familie, etwaige ausgehende Filterung |
| Internet und Routing | Hin- und Rückroute, Gateway, IPv6-Präfix |
| Netzwerk-Firewall des Anbieters | ICMP Echo zum VPS erlaubt, richtige Quelle |
| Windows-Firewall | aktives Profil, ICMP-Typ, Remotebereich, wirksame Regel |
| zentrale Richtlinie | GPO/MDM, Zusammenführung lokaler Regeln, ausdrückliche Blockade |
Unsere Anleitung zum Konfigurieren der Windows-Server-Firewall auf einem VPS unterscheidet die Infrastruktur-Firewall von der des Systems. Eine Windows-Freigabe kann ein bereits vorgelagert blockiertes Paket nicht wiederherstellen.
Vor jeder Änderung aus der Ferne:
- lassen Sie die aktuelle RDP-Sitzung offen;
- prüfen Sie den Zugang zur Notfallkonsole oder zum Panel;
- ändern Sie während dieses Vorgangs nicht die RDP-Regel;
- exportieren Sie die Richtlinie, wenn der Server kritisch ist;
- notieren Sie den genauen Namen der erstellten Regel, um sie deaktivieren zu können.
$Backup = "C:\Windows\Temp\firewall-before-icmp.wfw"
netsh.exe advfirewall export $Backup
Test-Path $Backup Der Export ist eine Vorsichtsmaßnahme. Das Anlegen einer gezielten ICMP-Regel darf die übrigen Regeln nicht verändern.
4. ICMPv4-Ping mit PowerShell erlauben
Empfohlene Variante: eine genaue Quelle
Ersetzen Sie 198.51.100.10 durch die öffentliche IPv4-Adresse des Administrationsrechners oder der Überwachungssonde. Ersetzen Sie Public, wenn ein anderes Profil aktiv ist.
$RuleV4 = @{
Name = "OH-ICMPv4-Echo-In"
DisplayName = "Eingehenden ICMPv4-Ping erlauben - Ueberwachung"
Description = "ICMPv4 Echo Request Typ 8 ; freigegebene Ueberwachungsquelle"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv4"
IcmpType = 8
RemoteAddress = "198.51.100.10"
}
New-NetFirewallRule @RuleV4 Die Regel erlaubt nur ICMPv4-Echo-Anfragen vom Typ 8 aus dieser Adresse. Sie schaltet die Firewall nicht ab und erlaubt nicht alle ICMPv4-Typen.
Für mehrere Sonden oder ein bekanntes Subnetz:
Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress @(
"198.51.100.10",
"198.51.100.11",
"192.0.2.0/28"
) Öffentliche Variante: alle Quellen
Wenn der Bedarf eine Antwort aus jeder Adresse verlangt:
Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress Any Oder legen Sie direkt eine eigene öffentliche Regel an:
$PublicRuleV4 = @{
Name = "OH-ICMPv4-Echo-In-Public"
DisplayName = "Eingehenden ICMPv4-Ping erlauben - oeffentlich"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv4"
IcmpType = 8
RemoteAddress = "Any"
}
New-NetFirewallRule @PublicRuleV4 Behalten Sie eine öffentliche und eine eingeschränkte Regel nicht ohne Grund gleichzeitig bei: Die weiter gefasste Regel macht die Einschränkung wirkungslos.
Dubletten in einem Skript vermeiden
New-NetFirewallRule meldet einen Fehler, wenn derselbe Name im selben Richtlinienspeicher bereits vorhanden ist. Eine wiederholbare Bereitstellung kann die Regel anlegen oder aktualisieren:
$RuleName = "OH-ICMPv4-Echo-In"
$Existing = Get-NetFirewallRule -Name $RuleName -ErrorAction SilentlyContinue
$Parameters = @{
Name = $RuleName
DisplayName = "Eingehenden ICMPv4-Ping erlauben - Ueberwachung"
Description = "ICMPv4 Echo Request Typ 8"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv4"
IcmpType = 8
RemoteAddress = "198.51.100.10"
}
if ($null -eq $Existing) {
New-NetFirewallRule @Parameters
}
else {
Set-NetFirewallRule @Parameters
} 5. ICMPv6-Ping erlauben, ohne IPv6 zu zerstören
Legen Sie eine eigene Regel an. Eine ICMPv4-Regel behandelt kein ICMPv6.
Ersetzen Sie 2001:db8:100::10 durch die IPv6-Adresse der Sonde und prüfen Sie, ob der VPS eine korrekt geroutete globale IPv6-Adresse besitzt:
Get-NetIPAddress -AddressFamily IPv6 |
Format-Table InterfaceAlias, IPAddress, PrefixLength,
AddressState -AutoSize
Get-NetRoute -AddressFamily IPv6 |
Sort-Object RouteMetric |
Format-Table DestinationPrefix, NextHop,
InterfaceAlias, RouteMetric -AutoSize Legen Sie die IPv6-Echo-Request-Regel an:
$RuleV6 = @{
Name = "OH-ICMPv6-Echo-In"
DisplayName = "Eingehenden ICMPv6-Ping erlauben - Ueberwachung"
Description = "ICMPv6 Echo Request Typ 128 ; freigegebene Ueberwachungsquelle"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv6"
IcmpType = 128
RemoteAddress = "2001:db8:100::10"
}
New-NetFirewallRule @RuleV6 Für alle IPv6-Quellen:
Set-NetFirewallRule -Name "OH-ICMPv6-Echo-In" -RemoteAddress Any Erlauben oder blockieren Sie nicht blind „alles ICMPv6“, um einen Ping zu reparieren. ICMPv6 transportiert auch Funktionen, die IPv6 zum Arbeiten braucht, insbesondere Fehler zur Paketgröße und Nachrichten der Nachbarschaftserkennung. Die RFC 4890 liefert Filterempfehlungen nach Typ; sie empfiehlt keine pauschale, undifferenzierte Entfernung.
Die obige Regel ergänzt ausschließlich Echo Request Typ 128. Deaktivieren Sie die bereits vorhandenen Windows-Regeln „Core Networking“ für IPv6 nicht, ohne ihre Rolle untersucht zu haben.
6. Grafische Methode mit der Windows-Firewall
Microsoft dokumentiert das Anlegen einer eingehenden ICMP-Regel mit der Windows Firewall. So bilden Sie die gezielte IPv4-Regel nach:
- öffnen Sie das Startmenü, geben Sie
wf.mscein und bestätigen Sie; - wählen Sie Eingehende Regeln;
- klicken Sie auf Neue Regel;
- wählen Sie Benutzerdefiniert;
- wählen Sie Alle Programme;
- wählen Sie unter Protokolltyp den Eintrag ICMPv4;
- klicken Sie auf Anpassen;
- wählen Sie Bestimmte ICMP-Typen und danach Echoanforderung;
- fügen Sie unter Bereich die erlaubte Remoteadresse hinzu;
- wählen Sie Verbindung zulassen;
- haken Sie nur das wirklich benötigte Profil an;
- verwenden Sie einen sprechenden Namen und eine datierte Beschreibung.
Wiederholen Sie den Vorgang mit ICMPv6, wenn der VPS über IPv6 antworten soll.
Die vordefinierte Regel „Datei- und Druckerfreigabe (Echoanforderung – ICMPv4 eingehend)“ kann je nach Version und Sprache vorhanden sein. Vermeiden Sie es, die gesamte Gruppe „Datei- und Druckerfreigabe“ zu aktivieren: Dabei würden weitere Regeln ohne Bezug zum Ping aktiviert. Eine benutzerdefinierte Regel hat einen stabilen Namen, einen klaren Umfang und eignet sich besser für Audits.
7. Historische Variante mit netsh
PowerShell und das Modul NetSecurity sind für moderne Automatisierung vorzuziehen. netsh advfirewall bleibt in einem älteren Skript nützlich. Microsoft nennt in seiner Dokumentation zur Firewallverwaltung mit netsh ausdrücklich eine ICMPv4-Regel vom Typ 8.
Eingeschränkte IPv4-Regel:
netsh advfirewall firewall add rule name="OH ICMPv4 Echo In" dir=in action=allow protocol=icmpv4:8,any remoteip=198.51.100.10 profile=public enable=yes IPv4-Regel aus allen Quellen:
netsh advfirewall firewall add rule name="OH ICMPv4 Echo In Public" dir=in action=allow protocol=icmpv4:8,any remoteip=any profile=public enable=yes Die historische Regel löschen:
netsh advfirewall firewall delete rule name="OH ICMPv4 Echo In" Verwenden Sie nicht den alten Kontext netsh firewall. Microsoft empfiehlt den Kontext advfirewall, der Profile und erweiterte Funktionen beherrscht.
8. Die tatsächlich erstellte Regel prüfen
Verlassen Sie sich nicht auf die Erfolgsmeldung. Prüfen Sie das Objekt, seinen ICMP-Filter und seinen Adressfilter:
$RuleName = "OH-ICMPv4-Echo-In"
Get-NetFirewallRule -Name $RuleName |
Format-List Name, DisplayName, Description, Enabled,
Profile, Direction, Action, PolicyStoreSourceType
Get-NetFirewallRule -Name $RuleName |
Get-NetFirewallPortFilter |
Format-List Protocol, IcmpType
Get-NetFirewallRule -Name $RuleName |
Get-NetFirewallAddressFilter |
Format-List LocalAddress, RemoteAddress Erwartetes Ergebnis für die empfohlene Variante:
| Eigenschaft | Erwarteter Wert |
|---|---|
| Enabled | True |
| Direction | Inbound |
| Action | Allow |
| Profile | aktives Profil |
| Protocol | ICMPv4 |
| IcmpType | 8 |
| RemoteAddress | Adresse oder Bereich der Sonde |
So zeigen Sie die nach Zusammenführung der lokalen, GPO- und weiteren Speicher geltenden Regeln an:
Get-NetFirewallRule -PolicyStore ActiveStore |
Where-Object {
$_.Direction -eq "Inbound" -and
$_.Enabled -eq "True"
} |
Sort-Object DisplayName |
Format-Table DisplayName, Action, Profile,
PolicyStoreSourceType -AutoSize Microsoft beschreibt die für eingehende Regeln geltende Rangfolge: Eine ausdrücklich definierte Zulassungsregel hat Vorrang vor der Standardblockade, eine ausdrückliche Blockregel hat Vorrang vor jeder widersprechenden Zulassungsregel, und eine spezifischere Regel hat Vorrang vor einer weniger spezifischen, außer bei einer ausdrücklichen Blockregel. Die Windows-Firewall kennt keine manuell einstellbare gewichtete Reihenfolge. Suchen Sie daher nach Block-Regeln, die denselben Verkehr abdecken:
Get-NetFirewallRule -PolicyStore ActiveStore |
Where-Object {
$_.Enabled -eq "True" -and
$_.Direction -eq "Inbound" -and
$_.Action -eq "Block"
} |
Format-Table DisplayName, Profile,
PolicyStoreSourceType -AutoSize 9. Richtig von außen testen
Ein vom VPS an 127.0.0.1 gesendeter Ping prüft weder die eingehende Regel noch die Netzwerk-Firewall. Testen Sie von einem anderen Internetzugang oder von der freigegebenen Sonde aus.
Unter Windows:
ping.exe -4 203.0.113.10
ping.exe -6 2001:db8::10
Test-Connection -ComputerName 203.0.113.10 -Count 4 Unter Linux:
ping -4 -c 4 203.0.113.10
ping -6 -c 4 2001:db8::10 Deuten Sie die Ergebnisse vorsichtig:
| Ergebnis | Wahrscheinliche Deutung | Nächste Prüfung |
|---|---|---|
| Antworten mit Latenz | Echo funktioniert auf diesem Weg | auch den eigentlichen Dienst testen |
| Zeitüberschreitung | Anfrage oder Antwort gefiltert, oder keine Route | beide Firewalls prüfen, dann mitschneiden |
| Ziel nicht erreichbar | ein Host oder Router meldet ein Routingproblem | Adresse, Maske, Gateway und Routen prüfen |
| IPv4 antwortet, IPv6 nicht | IPv6-Regel, Adresse oder Routing unvollständig | Typ 128 und IPv6-Standardroute prüfen |
| RDP antwortet, Ping nicht | VPS online, Echo vermutlich gefiltert | die ICMP-Regel prüfen |
| Ping antwortet, RDP nicht | IP erreichbar, RDP jedoch nicht | RDP-Dienst, Port 3389 und dessen eigene Regel |
Um eine Fehldiagnose durch den Regelumfang zu vermeiden, testen Sie aus einer ausdrücklich erlaubten Adresse, aus einer nicht erlaubten Adresse, die scheitern muss, wenn die Beschränkung greift, getrennt über IPv4 und IPv6 sowie aus einem Netz außerhalb des VPS. Unsere Anleitung zur Verbindung zu einem Windows-VPS über RDP behandelt das Prüfen des Verwaltungsdienstes selbst.
10. Die Netzwerk-Firewall des Anbieters prüfen
Eine dem VPS vorgelagerte Firewall sieht die Anfrage vor Windows. Ist eine externe Netzwerkrichtlinie aktiv, ergänzen Sie eine dem Bedarf entsprechende Regel:
| Parameter | Wert |
|---|---|
| Richtung | eingehend |
| Protokoll | ICMP oder ICMPv4 |
| Typ | Echo Request, Typ 8, sofern die Oberfläche es zulässt |
| Quelle | Überwachungs-IP oder Any, je nach Bedarf |
| Ziel | öffentliche IPv4-Adresse des VPS |
Verwenden Sie für IPv6 ICMPv6 Echo Request Typ 128 und die IPv6-Zieladresse des Servers. Die Bezeichnungen unterscheiden sich je nach Plattform. Lässt die Oberfläche des Anbieters keine Wahl des ICMP-Typs zu, prüfen Sie in dessen Dokumentation, ob „ICMP“ alle Typen oder nur Echo erlaubt.
Weiten Sie eine Netzwerkregel nicht auf sämtlichen IP-Verkehr aus, damit der Ping funktioniert. Die vorgelagerte Regel und die Windows-Regel müssen einen stimmigen Umfang haben.
11. Active Directory, GPO und ignorierte lokale Richtlinie
Auf einem in eine Domäne aufgenommenen Server kann eine GPO das Domänenprofil erzwingen, eine zentrale ICMP-Regel verteilen, eine ausdrückliche Blockregel anlegen oder die Zusammenführung lokal erstellter Regeln verhindern.
Microsoft erklärt, dass lokale Regeln bei deaktivierter Zusammenführung nicht in die wirksame Richtlinie eingehen; die Regel muss dann zentral verteilt werden. Prüfen Sie:
Get-NetFirewallProfile |
Format-List Name, Enabled, AllowInboundRules,
AllowLocalFirewallRules, DefaultInboundAction
gpresult.exe /scope computer /r
Get-NetFirewallRule -Name "OH-ICMPv4-Echo-In" |
Format-List Name, Enabled, Profile,
PolicyStoreSourceType, PolicyStoreSource Erstellen Sie für einen Serverbestand eine GPO unter Computerkonfiguration > Richtlinien > Windows-Einstellungen > Sicherheitseinstellungen > Windows Defender Firewall mit erweiterter Sicherheit > Eingehende Regeln.
Wenden Sie sie zuerst auf eine Test-Organisationseinheit an und prüfen Sie dann:
gpupdate.exe /force
gpresult.exe /h C:\Windows\Temp\gpresult-icmp.html Microsoft dokumentiert dieses Verfahren unter Firewallregeln mit Gruppenrichtlinien konfigurieren. Ist der Server ein Domänencontroller, beschreibt unsere Anleitung zur Installation von Active Directory auf einem Windows-Server-VPS die einzuplanenden Verbindungen.
12. Die Firewallprotokollierung vorübergehend aktivieren
Das Firewallprotokoll hilft festzustellen, ob Windows die Pakete zulässt oder verwirft. Microsoft empfiehlt, die Protokollgröße auf mindestens 20 480 KB anzuheben; die maximal zulässige Größe beträgt 32 767 KB. Für das Profil Public:
$LogPath = "$env:SystemRoot\System32\LogFiles\Firewall\pfirewall_Public.log"
$Logging = @{
Name = "Public"
LogFileName = $LogPath
LogMaxSizeKilobytes = 32767
LogBlocked = "True"
LogAllowed = "True"
}
Set-NetFirewallProfile @Logging
Get-NetFirewallProfile -Name Public |
Format-List Name, LogFileName, LogMaxSizeKilobytes,
LogBlocked, LogAllowed Während ein externer Rechner Pings sendet:
Get-Content $LogPath -Tail 100 -Wait Suchen Sie nach dem Protokoll ICMP, der Quelladresse der Sonde und der Adresse des VPS. Deaktivieren Sie nach der Diagnose die Protokollierung erlaubter Verbindungen, sofern sie nicht Teil Ihrer Erfassungsrichtlinie ist:
Set-NetFirewallProfile -Name Public -LogAllowed False Behalten Sie LogBlocked=True gegebenenfalls bei, wenn Speicherkapazität und Auswertung der Protokolle eingeplant sind. Das vollständige Verfahren und die nötigen Berechtigungen beschreibt Windows-Firewall-Protokollierung konfigurieren.
13. ICMP mit Pktmon mitschneiden
Reicht das Protokoll nicht aus, ist Packet Monitor in den hier behandelten Windows-Server-Versionen enthalten. Es kann zeigen, ob eine Anfrage den Windows-Stapel erreicht und wo sie verworfen wird.
Starten Sie den Mitschnitt in einer Administratorkonsole. Ersetzen Sie 198.51.100.10 durch die Adresse der Sonde:
mkdir C:\Windows\Temp\icmp-diagnostic
cd /d C:\Windows\Temp\icmp-diagnostic
pktmon filter remove
pktmon filter add MyPing -i 198.51.100.10 -t ICMP
pktmon start --capture Senden Sie einige Pings von der Sonde und stoppen Sie danach sofort:
pktmon stop
pktmon etl2txt PktMon.etl --out icmp-pktmon.txt
notepad icmp-pktmon.txt
pktmon filter remove Die Syntax des ICMP-Filters und die ETL-Umwandlung dokumentiert Microsoft unter pktmon filter add und pktmon etl2txt.
Deutung:
- keine Anfrage mitgeschnitten: Netzwerk-Firewall, Routing, falsche IP oder falsche Familie prüfen;
- Anfrage mitgeschnitten und dann verworfen: nach einer Windows-Regel oder einer wirksamen Richtlinie suchen;
- Anfrage und Antwort sichtbar: der Rückweg kann hinter dem VPS gefiltert oder falsch geroutet sein;
- bei einem IPv6-Test nur ICMPv4 sichtbar: der Client prüft vermutlich nicht die erwartete Adresse.
Stoppen Sie Pktmon nach dem Versuch stets. Ein langer Mitschnitt erzeugt Rauschen und verbraucht Speicherplatz.
14. Methodische Fehlersuche
Die Regel existiert, der Ping scheitert dennoch
Prüfen Sie in dieser Reihenfolge:
- antwortet der VPS noch über RDP oder auf einen bekannten Dienst?
- pingt der Client die richtige Adresse mit
-4oder-6an? - entspricht die tatsächliche Quelle
RemoteAddress? - entspricht das Profil der Regel dem aktiven Profil?
- ist die Regel im
ActiveStorevorhanden? - überschneidet eine ausdrückliche
Block-Regel denselben Verkehr? - deaktiviert eine GPO die Zusammenführung lokaler Regeln?
- erlaubt die vorgelagerte Netzwerk-Firewall den Echo-Typ?
- erscheint die Anfrage im Protokoll oder in Pktmon?
Der Ping funktioniert erst nach dem Abschalten der Firewall
Aktivieren Sie die Profile sofort wieder:
Set-NetFirewallProfile -Profile Domain, Private, Public -Enabled True Dieses Symptom verortet das Problem in der Windows-Richtlinie, doch die Firewall abzuschalten ist keine Lösung. Prüfen Sie Profil, Typ, Umfang und Blockregeln. Microsoft rät vom Abschalten der Windows-Firewall ab und erklärt in seiner Dokumentation zur Verwaltung über die Befehlszeile, dass das Anhalten des Dienstes MpsSvc nicht unterstützt wird.
Die Regel funktioniert und hört dann auf zu funktionieren
Häufige Ursachen sind ein Wechsel des Netzwerkprofils, eine neue Sondenadresse, eine neue GPO, eine Änderung der Netzwerk-Firewall, ein Wechsel zwischen IPv6 und IPv4 oder das Ersetzen einer gleichnamigen Regel beim Zusammenführen der Richtlinien.
Vergleichen Sie den aktuellen Zustand mit Ihrer Änderungsakte und der aufbewahrten Prüfausgabe.
IPv6 antwortet nicht
Get-NetIPAddress -AddressFamily IPv6
Get-NetRoute -AddressFamily IPv6 -DestinationPrefix "::/0"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In" |
Get-NetFirewallPortFilter Eine Link-Local-Adresse, die mit fe80:: beginnt, ist keine im Internet routbare öffentliche IPv6-Adresse. Sie brauchen eine globale Adresse, eine Standardroute und eine ICMPv6-Regel.
15. Sauber deaktivieren, wieder aktivieren oder entfernen
Um die Ping-Antwort auszusetzen und die Definition zu behalten:
Disable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Disable-NetFirewallRule -Name "OH-ICMPv6-Echo-In" Zum Wiederaktivieren:
Enable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Enable-NetFirewallRule -Name "OH-ICMPv6-Echo-In" Zum endgültigen Entfernen der eigenen Regeln:
Remove-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Remove-NetFirewallRule -Name "OH-ICMPv6-Echo-In" Disable-NetFirewallRule behält das Objekt; Remove-NetFirewallRule löscht es. Microsoft beschreibt den Unterschied in der Referenz Disable-NetFirewallRule.
16. Sicherheit, Überwachung und betriebliche Grenzen
Ping ersetzt keine Anwendungssonde
Kombinieren Sie für IIS ICMP für Latenz und Netzverluste, eine HTTPS-Anfrage an eine Health-URL, eine Zertifikatsprüfung, einen Alarm auf HTTP-Statuscode und Antwortzeit sowie eine lokale Prüfung des Dienstes und seiner Protokolle. Unsere Anleitung zur Installation von IIS auf einem Windows-Server-VPS behandelt die Einrichtung des Webservers.
Ein Server kann auf Ping antworten, während seine Anwendung nicht verfügbar ist. Ein Server kann die Website auch ausliefern, während ICMP gefiltert wird.
Eine Windows-Regel stoppt keinen volumetrischen Angriff im Vorfeld
Eine Begrenzung oder Filterung auf dem VPS greift, nachdem der Verkehr dessen virtuelle Schnittstelle erreicht hat. Bei großem Volumen kann die Netzkapazität ausgelastet sein, bevor Windows seine Regel anwendet. Volumetrischer Schutz ist Sache der Infrastruktur und des Anti-DDoS-Systems des Anbieters.
Blockieren Sie nicht alles ICMP, um den Server zu „verstecken“
Keine Antwort auf Ping verhindert nicht das Auffinden eines offen erreichbaren TCP-Dienstes. Unter IPv6 kann eine pauschale ICMPv6-Blockade zusätzlich wichtige Netzfunktionen zerstören. Filtern Sie die Typen nach Bedarf und behalten Sie die unverzichtbaren Steuerungsnachrichten.
Dokumentieren Sie die Verantwortung für die Regel
Eine professionelle Regel sollte ihre Begründung, ihre Verantwortlichen, ihre erlaubten Quellen, ihre ICMP-Typen, die betroffenen Profile, ihr Erstellungsdatum, ihr Prüfdatum und ihr Rückbauverfahren nennen. Das in Windows integrierte Beschreibungsfeld kann eine Ticket- oder Dienstreferenz enthalten, ohne unnötige personenbezogene Daten.
Häufige Fragen
Welcher PowerShell-Befehl erlaubt IPv4-Ping?
Der minimale Befehl lautet:
New-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -DisplayName "Eingehenden ICMPv4-Ping erlauben" -Direction Inbound -Action Allow -Profile Public -Protocol ICMPv4 -IcmpType 8 -RemoteAddress Any Er erlaubt alle Quellen. Für eine strengere Konfiguration ersetzen Sie Any durch die Adresse der Sonde.
Welcher Port muss für Ping geöffnet werden?
Keiner. Ping nutzt ICMP, weder TCP noch UDP. Die Echo-Anfrage ist Typ 8 bei ICMPv4 und Typ 128 bei ICMPv6.
Warum funktioniert Ping nicht, obwohl RDP funktioniert?
RDP nutzt TCP 3389, Ping dagegen ICMP. Beide Datenströme werden von unterschiedlichen Regeln bewertet. Der Server kann daher über RDP erreichbar sein und Echo ignorieren.
Muss Echo Reply ausgehend erlaubt werden?
Bei der üblichen Windows-Richtlinie ist ausgehender Verkehr standardmäßig erlaubt. Wendet Ihre Organisation eine strenge ausgehende Blockade oder eine ausdrückliche Blockregel an, prüfen Sie die wirksame Richtlinie und legen Sie bei Bedarf eine begrenzte Antwortausnahme an. Weiten Sie die globale ausgehende Richtlinie nicht allein wegen dieses Falls aus.
Warum bleibt eine lokale PowerShell-Regel wirkungslos?
Sie kann auf das falsche Profil zielen, von einer ausdrücklichen Blockade überdeckt sein, nicht zur Quelle passen oder von der wirksamen Richtlinie ausgeschlossen sein, wenn die Zusammenführung lokaler Regeln per GPO oder MDM deaktiviert ist.
Darf ich die vordefinierte Regel der Datei- und Druckerfreigabe aktivieren?
Sie können ausschließlich die zugehörige Echo-Regel aktivieren und deren Umfang prüfen. Aktivieren Sie nicht die gesamte Gruppe, die weitere Ausnahmen enthalten kann. Eine benutzerdefinierte Regel bleibt übersichtlicher und leichter zu automatisieren.
Erhöht Ping das Risiko eines Angriffs?
Er bestätigt die Erreichbarkeit und kann die automatisierte Inventarisierung erleichtern, verschafft aber keinen Zugriff auf das System. Das Risiko beherrschen Sie mit einer auf Überwachungsquellen begrenzten Regel, einer aktiven Firewall, Überwachung und passendem Netzschutz.
Abschließende Checkliste
- die Windows-Server-Version ist bestimmt;
- das aktive Netzwerkprofil ist bekannt;
- die Windows-Firewall bleibt aktiviert;
- die Regel zielt auf ICMPv4 Typ 8 oder ICMPv6 Typ 128, oder auf beide;
- das Profil der Regel entspricht dem aktiven Profil;
- der Remotebereich ist nach Möglichkeit begrenzt;
- die vorgelagerte Netzwerk-Firewall passt zur Windows-Regel;
- keine ausdrückliche Blockregel überschneidet die Freigabe;
- die Regel erscheint in der wirksamen Richtlinie;
- der Test aus einer erlaubten Quelle gelingt;
- der Test aus einer nicht erlaubten Quelle scheitert, sofern die Regel begrenzt ist;
- der eigentliche Dienst, etwa RDP oder HTTPS, wird gesondert geprüft;
- die Regel, ihre Verantwortlichen und ihr Prüfdatum sind dokumentiert;
- das Verfahren zum Deaktivieren oder Entfernen ist festgehalten.
Weiterführende Anleitungen
Dieser Artikel ergänzt unsere Windows-Leitfäden: erste Schritte mit Ihrem Windows-VPS für den Einstieg, Windows-Server-Firewall konfigurieren für die vollständige Richtlinie, Verbindung über RDP für den Verwaltungszugang und Windows-VPS sichern vor jeder heiklen Änderung.
Wichtigste technische Quellen
Microsoft
- Eine eingehende ICMP-Regel in der Windows Firewall anlegen
- Windows-Firewall-Regeln: Rangfolge, Profile und Richtlinienzusammenführung
- Windows Firewall mit PowerShell und netsh verwalten
- New-NetFirewallRule
- Set-NetFirewallRule
- Set-NetFirewallProfile
- Get-NetConnectionProfile
- Windows-Firewall-Protokollierung konfigurieren
- Packet Monitor: Syntax und bewährte Vorgehensweisen
- Einen Pktmon-Mitschnitt auf ICMP filtern
