Finalmente, descobri.
Meu erro é que eu estava usando o console da Política de segurança local para modificar as configurações do firewall. Uma abordagem mais direta é usar o console "Firewall do Windows com Segurança Avançada" (nas ferramentas de administração). Lá eu consigo gerenciar regras e elas aparecem em netsh (e vice-versa).