一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

Windows Server 安全基线检查如何做

时间:2026-08-12 08:02:49 编辑:袖梨 来源:一聚教程网

Windows Server安全基线检查需围绕账户、密码、日志、网络和服务五大维度持续验证,核心是落实最小权限、防爆破、可审计、防暴露原则;须禁用Guest、重命名Administrator、清理无用账户、启用复杂密码策略(长度≥8、90天过期、24个历史)、锁定阈值3次、开启登录/账户/对象/系统事件审核、修改RDP端口、禁用SMBv1、关闭远程注册表、防火墙默认拒绝、共享权限精准授权、禁用匿名枚举及自动登录。

Windows Server 安全基线检查不是一次性操作,而是围绕账户、密码、日志、网络和服务五个核心维度,逐项验证配置是否符合最小权限、防爆破、可审计、防暴露的基本原则。关键不在于“全打钩”,而在于每项设置都有明确业务依据,避免误锁服务或削弱可用性。

账户与身份管理

这是攻击者最常利用的入口,优先检查:

  1. 禁用Guest账户:通过lusrmgr.msc打开“本地用户和组”,右键Guest → 属性 → 勾选“账户已禁用”
  2. 重命名Administrator:同样在lusrmgr.msc中,右键Administrator → 重命名为如srv-admin-01等不易猜测的名称
  3. 清理无用账户:检查所有本地用户,删除或禁用与当前业务无关的账户(如测试账号、离职人员账号)
  4. 禁止共享账号:每个自然人对应唯一账户,严禁多人共用同一登录凭据

密码与账户锁定策略

防止弱口令和暴力破解,必须通过secpol.msc或组策略编辑器(gpedit.msc)配置:

  1. 启用“密码必须符合复杂性要求”
  2. 密码长度最小值设为8,最长使用期限设为90天,强制密码历史至少24个
  3. 账户锁定阈值设为3次失败尝试,锁定时间设为15分钟,重置计数器也为15分钟
  4. 禁用“用可还原的加密来存储密码”(即禁用LAN Manager哈希)

日志与审核策略

没有日志,等于没有防线。重点开启并留存关键行为记录:

  1. 审核策略中必须启用:登录事件(成功/失败)账户登录事件(成功/失败)对象访问(失败)系统事件(成功/失败)
  2. 安全日志最大大小设为8192KB及以上,并配置“按需覆盖事件”或“日志满时存档”
  3. 确认事件查看器中“安全日志”能正常写入,且无“日志已满”警告

网络与远程访问控制

减少攻击面,尤其防范RDP、SMB等高危协议暴露:

  1. 修改默认RDP端口(注册表路径:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-TcpPortNumber),改为非标准端口(如3390),并重启远程桌面服务
  2. 禁用SMBv1(PowerShell执行:Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart
  3. 关闭远程注册表服务(services.msc → Remote Registry → 启动类型设为“禁用”)
  4. 防火墙默认策略设为“阻止入站连接”,仅对必要端口(如HTTPS 443、自定义RDP端口)开放明确规则

权限与共享加固

遵循最小权限原则,堵住横向移动路径:

  1. 检查所有共享文件夹:右键“计算机管理→共享文件夹→共享”,移除任何含EveryoneAuthenticated Users的权限项,只授权具体用户或组
  2. 限制远程关机权限:“本地安全策略→用户权限分配→从远程系统强制关机”,只保留Administrators
  3. 禁用匿名SAM枚举:组策略中定位到“网络访问:不允许SAM账户和共享的匿名枚举”,设为已启用
  4. 关闭自动登录:注册表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon下,确保AutoAdminLogon值为0

不复杂但容易忽略

热门栏目