ICMP (Internet Control Message Protocol) Ping ist ein grundlegendes Netzwerkwerkzeug, mit dem Administratoren die Konnektivität testen und Netzwerkprobleme diagnostizieren können. ICMP ist zwar nützlich, kann aber auch Informationen über Ihr System an potenzielle Angreifer weitergeben, weshalb die Windows 10 Firewall ICMP-Anfragen standardmäßig blockiert.

Dieser Leitfaden für Fortgeschrittene erklärt mehrere Methoden zum Aktivieren oder Deaktivieren von ICMP-Ping in Windows 10 und deckt dabei die Firewall-Benutzeroberfläche, PowerShell-Befehle, die Verwaltung von Gruppenrichtlinien und bewährte Sicherheitsverfahren ab.

Warum ICMP Ping kontrollieren?

Für IT-Experten und Systemadministratoren ist es wichtig zu wissen, wann ICMP Ping zugelassen oder blockiert werden sollte:

✅ ICMP Ping aktivieren

  • Fehlersuche bei der Konnektivität zwischen Endpunkten.
  • Netzwerküberwachung und -diagnose.
  • Identifizierung von Paketverlusten und Latenzzeiten.

⛔ ICMP-Ping deaktivieren

  • Reduziert die Angriffsfläche, indem es Netzwerk-Scans verhindert.
  • Schützt vor ICMP-Flood-Angriffen (DoS).
  • Erhöht die Sicherheit in exponierten Umgebungen.

⚙️ Feinabgestimmter Zugriff

  • Lassen Sie ICMP nur von vertrauenswürdigen IP-Bereichen zu.
  • Wenden Sie benutzerdefinierte Firewall-Regeln für eine granulare Kontrolle an.

Methode 1 – Aktivieren oder Deaktivieren von ICMP über die Windows Defender Firewall

Aktivieren Sie ICMP Ping (eingehende Echoanfragen)

Firewall-Einstellungen öffnen

  • Drücken Sie Win R , geben Sie control ein und drücken Sie Enter.
  • Navigieren Sie zu System und Sicherheit > Windows Defender Firewall.

Erstellen Sie eine neue Regel für eingehende Verbindungen

  • Klicken Sie im linken Bereich auf Erweiterte Einstellungen.
  • Wählen Sie Eingehende RegelnNeue Regel.

ICMP-Regel konfigurieren

  • Wählen Sie Benutzerdefinierte RegelWeiter.
  • Wählen Sie unter Programm die Option Alle ProgrammeWeiter.
  • Wählen Sie unter Protokoll und Ports die Option ICMPv4 (oder ICMPv6 für IPv6).
  • Klicken Sie auf Anpassen, aktivieren Sie Bestimmte ICMP-Typen und wählen Sie Echoanforderung.

Bereich und Aktion festlegen

  • Wählen Sie für Geltungsbereich Beliebige IP-Adresse oder geben Sie vertrauenswürdige IP-Bereiche an.
  • Wählen Sie unter Aktion die Option Verbindung zulassen.

Auf Profile anwenden & speichern

  • Markieren Sie die Profile Domäne, Privat und/oder Öffentlich.
  • Benennen Sie die Regel, z. B. ICMP-Ping zulassenFertigstellen.

ICMP-Ping deaktivieren

  • Öffnen Sie die Windows Defender Firewall mit erweiterter Sicherheit (wf.msc).
  • Gehen Sie zu Eingehende Regeln und suchen Sie Ihre Regel ICMP-Ping zulassen.
  • Klicken Sie mit der rechten MaustasteRegel deaktivieren oder Regel löschen.

Methode 2 – Verwalten Sie ICMP über PowerShell (empfohlen für die Automatisierung)

Für Skripterstellung und Unternehmensbereitstellungen ist PowerShell die effizienteste Methode.

ICMP-Ping aktivieren

New-NetFirewallRule -DisplayName "Allow ICMPv4-In" `
-Protocol ICMPv4 -IcmpType 8 -Direction Inbound `
-Action Allow

Deaktivieren ICMP Ping

Get-NetFirewallRule -DisplayName "Allow ICMPv4-In" | Remove-NetFirewallRule

Aktuelle ICMP-Regeln prüfen

Get-NetFirewallRule | Where-Object {$_.DisplayName -like "*ICMP*"}

Methode 3 – Gruppenrichtlinie für Domänenumgebungen verwenden

Für Unternehmensumgebungen, die mehrere Windows 10-Rechner verwalten:

  1. Öffnen Sie die Gruppenrichtlinien-Verwaltungskonsole (gpedit.msc).

  2. Navigieren Sie zu:

    Computer Configuration → Windows Settings → Security Settings →
    Windows Defender Firewall → Inbound Rules

  3. Erstellen Sie eine neue ICMP-Echo-Regel wie oben beschrieben.

  4. Verwenden Sie die Bereitstellung von Gruppenrichtlinienobjekten (GPO), um Regeln auf mehrere Endpunkte anzuwenden.

Sicherheitserwägungen

Das Zulassen von ICMP Ping hat Vorteile, birgt aber auch Risiken:

  • ICMP-Flood-Angriffe
    Angreifer können Ihr Netzwerk mit Ping-Anfragen überschwemmen.
    → Abhilfe: Aktivieren Sie die Ratenbegrenzung auf Routern/Firewalls.

  • Netzwerk-Enumeration
    Die Offenlegung von Ping-Antworten ermöglicht die Erkennung von aktiven Hosts.
    → Abhilfe: ICMP-Zugriff nur auf vertrauenswürdige IPs beschränken.

  • DMZ/öffentliche Server
    Erwägen Sie die vollständige Deaktivierung von ICMP auf nach außen gerichteten Servern, sofern keine Diagnosen erforderlich sind.

Überprüfen der ICMP-Ping-Konfiguration

Öffnen Sie die Eingabeaufforderung und führen Sie aus:

ping 8.8.8.8
  • Antwort erhalten: ICMP ist aktiviert.

  • Anfrage ist zeitlich abgelaufen: ICMP ist blockiert.

Für IPv6-Tests:

ping -6 2001:4860:4860::8888