最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
Windows Server 安全基线检查如何做
时间:2026-08-12 08:02:49 编辑:袖梨 来源:一聚教程网
Windows Server安全基线检查需围绕账户、密码、日志、网络和服务五大维度持续验证,核心是落实最小权限、防爆破、可审计、防暴露原则;须禁用Guest、重命名Administrator、清理无用账户、启用复杂密码策略(长度≥8、90天过期、24个历史)、锁定阈值3次、开启登录/账户/对象/系统事件审核、修改RDP端口、禁用SMBv1、关闭远程注册表、防火墙默认拒绝、共享权限精准授权、禁用匿名枚举及自动登录。
Windows Server 安全基线检查不是一次性操作,而是围绕账户、密码、日志、网络和服务五个核心维度,逐项验证配置是否符合最小权限、防爆破、可审计、防暴露的基本原则。关键不在于“全打钩”,而在于每项设置都有明确业务依据,避免误锁服务或削弱可用性。
账户与身份管理
这是攻击者最常利用的入口,优先检查:
- 禁用Guest账户:通过
lusrmgr.msc打开“本地用户和组”,右键Guest → 属性 → 勾选“账户已禁用” - 重命名Administrator:同样在
lusrmgr.msc中,右键Administrator → 重命名为如srv-admin-01等不易猜测的名称 - 清理无用账户:检查所有本地用户,删除或禁用与当前业务无关的账户(如测试账号、离职人员账号)
- 禁止共享账号:每个自然人对应唯一账户,严禁多人共用同一登录凭据
密码与账户锁定策略
防止弱口令和暴力破解,必须通过secpol.msc或组策略编辑器(gpedit.msc)配置:
- 启用“密码必须符合复杂性要求”
- 密码长度最小值设为8,最长使用期限设为90天,强制密码历史至少24个
- 账户锁定阈值设为3次失败尝试,锁定时间设为15分钟,重置计数器也为15分钟
- 禁用“用可还原的加密来存储密码”(即禁用LAN Manager哈希)
日志与审核策略
没有日志,等于没有防线。重点开启并留存关键行为记录:
- 审核策略中必须启用:登录事件(成功/失败)、账户登录事件(成功/失败)、对象访问(失败)、系统事件(成功/失败)
- 安全日志最大大小设为8192KB及以上,并配置“按需覆盖事件”或“日志满时存档”
- 确认事件查看器中“安全日志”能正常写入,且无“日志已满”警告
网络与远程访问控制
减少攻击面,尤其防范RDP、SMB等高危协议暴露:
- 修改默认RDP端口(注册表路径:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-TcpPortNumber),改为非标准端口(如3390),并重启远程桌面服务 - 禁用SMBv1(PowerShell执行:
Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart) - 关闭远程注册表服务(
services.msc→ Remote Registry → 启动类型设为“禁用”) - 防火墙默认策略设为“阻止入站连接”,仅对必要端口(如HTTPS 443、自定义RDP端口)开放明确规则
权限与共享加固
遵循最小权限原则,堵住横向移动路径:
- 检查所有共享文件夹:右键“计算机管理→共享文件夹→共享”,移除任何含Everyone或Authenticated Users的权限项,只授权具体用户或组
- 限制远程关机权限:“本地安全策略→用户权限分配→从远程系统强制关机”,只保留Administrators组
- 禁用匿名SAM枚举:组策略中定位到“网络访问:不允许SAM账户和共享的匿名枚举”,设为已启用
- 关闭自动登录:注册表
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon下,确保AutoAdminLogon值为0
不复杂但容易忽略
相关文章
- Java异或运算用法及说明 08-12
- 《Garden in》爱的种子成就解锁指南 08-12
- SpringBoot整合XXL-JOBv2.5.0搭建分布式任务调度平台的完整指南 08-12
- 羞羞漫画官网入口 08-12
- 为什么Java中replaceAll替换\r\n失败?原因及解决方法详细说明 08-12
- 什么是异或校验?Java中如何实现数据异或校验? 08-12