即密碼至少包含以下四種類(lèi)別的字符中的兩種:英語(yǔ)大寫(xiě)字母 A, B, C, … Z 英語(yǔ)小寫(xiě)字母 a, b, c, … z 西方阿拉伯?dāng)?shù)字 0, 1, 2, … 9 非字母數(shù)字字符,如標(biāo)點(diǎn)符號(hào),@, #, $, %, &, *等

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 帳戶策略 > 密碼策略 中,確認(rèn) 密碼必須符合復(fù)雜性要求 策略已啟用。

密碼最長(zhǎng)留存期

對(duì)于采用靜態(tài)口令認(rèn)證技術(shù)的設(shè)備,帳戶口令的留存期不應(yīng)長(zhǎng)于90天。

操作步驟打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 帳戶策略 > 密碼策略 中,配置 密碼最長(zhǎng)使用期限 不大于90天。

帳戶鎖定策略

對(duì)于采用靜態(tài)口令認(rèn)證技術(shù)的設(shè)備,應(yīng)配置當(dāng)用戶連續(xù)認(rèn)證失敗次數(shù)超過(guò)10次后,鎖定該用戶使用的帳戶。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 帳戶策略 > 帳戶鎖定策略 中,配置 帳戶鎖定閾值 不大于10次。

配置樣例:

1.3 授權(quán)

遠(yuǎn)程關(guān)機(jī)

在本地安全設(shè)置中,從遠(yuǎn)端系統(tǒng)強(qiáng)制關(guān)機(jī)權(quán)限只分配給Administrators組。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 用戶權(quán)限分配 中,配置 從遠(yuǎn)端系統(tǒng)強(qiáng)制關(guān)機(jī) 權(quán)限只分配給Administrators組。

本地關(guān)機(jī)

在本地安全設(shè)置中關(guān)閉系統(tǒng)權(quán)限只分配給Administrators組。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 用戶權(quán)限分配 中,配置 關(guān)閉系統(tǒng) 權(quán)限只分配給Administrators組。

用戶權(quán)限指派

在本地安全設(shè)置中,取得文件或其它對(duì)象的所有權(quán)權(quán)限只分配給Administrators組。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 用戶權(quán)限分配 中,配置 取得文件或其它對(duì)象的所有權(quán) 權(quán)限只分配給Administrators組。

授權(quán)帳戶登陸

在本地安全設(shè)置中,配置指定授權(quán)用戶允許本地登陸此計(jì)算機(jī)。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 用戶權(quán)限分配 中,配置 允許本地登錄 權(quán)限給指定授權(quán)用戶。

授權(quán)帳戶從網(wǎng)絡(luò)訪問(wèn)

在本地安全設(shè)置中,只允許授權(quán)帳號(hào)從網(wǎng)絡(luò)訪問(wèn)(包括網(wǎng)絡(luò)共享等,但不包括終端服務(wù))此計(jì)算機(jī)。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 用戶權(quán)限分配 中,配置 從網(wǎng)絡(luò)訪問(wèn)此計(jì)算機(jī) 權(quán)限給指定授權(quán)用戶。

2. 日志配置操作

2.1 日志配置

審核登錄

設(shè)備應(yīng)配置日志功能,對(duì)用戶登錄進(jìn)行記錄。記錄內(nèi)容包括用戶登錄使用的帳戶、登錄是否成功、登錄時(shí)間、以及遠(yuǎn)程登錄時(shí)、及用戶使用的IP地址。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設(shè)置 審核登錄事件。

審核策略

啟用本地安全策略中對(duì)Windows系統(tǒng)的審核策略更改,成功和失敗操作都需要審核。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設(shè)置 審核策略更改。

審核對(duì)象訪問(wèn)

啟用本地安全策略中對(duì)Windows系統(tǒng)的審核對(duì)象訪問(wèn),成功和失敗操作都需要審核。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設(shè)置 審核對(duì)象訪問(wèn)。

審核事件目錄服務(wù)訪問(wèn)

啟用本地安全策略中對(duì)Windows系統(tǒng)的審核目錄服務(wù)訪問(wèn),僅需要審核失敗操作。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設(shè)置 審核目錄服務(wù)器訪問(wèn)。

審核特權(quán)使用

啟用本地安全策略中對(duì)Windows系統(tǒng)的審核特權(quán)使用,成功和失敗操作都需要審核。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設(shè)置 審核特權(quán)使用。

審核系統(tǒng)事件

啟用本地安全策略中對(duì)Windows系統(tǒng)的審核系統(tǒng)事件,成功和失敗操作都需要審核。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設(shè)置 審核系統(tǒng)事件。

審核帳戶管理

啟用本地安全策略中對(duì)Windows系統(tǒng)的審核帳戶管理,成功和失敗操作都要審核。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設(shè)置 審核帳戶管理。

審核過(guò)程追蹤

啟用本地安全策略中對(duì)Windows系統(tǒng)的審核進(jìn)程追蹤,僅失敗操作需要審核。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設(shè)置 審核進(jìn)程追蹤。

日志文件大小

設(shè)置應(yīng)用日志文件大小至少為 8192 KB,可根據(jù)磁盤(pán)空間配置日志文件大小,記錄的日志越多越好。并設(shè)置當(dāng)達(dá)到最大的日志尺寸時(shí),按需要輪詢記錄日志。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 事件查看器,配置 應(yīng)用日志、系統(tǒng)日志、安全日志 屬性中的日志大小,以及設(shè)置當(dāng)達(dá)到最大的日志尺寸時(shí)的相應(yīng)策略。

3. IP協(xié)議安全配置

3.1 IP協(xié)議安全

啟用SYN攻擊保護(hù)

啟用SYN攻擊保護(hù)。

指定觸發(fā)SYN洪水攻擊保護(hù)所必須超過(guò)的TCP連接請(qǐng)求數(shù)閾值為5。指定處于 SYN_RCVD 狀態(tài)的 TCP 連接數(shù)的閾值為500。指定處于至少已發(fā)送一次重傳的 SYN_RCVD 狀態(tài)中的 TCP 連接數(shù)的閾值為400。

操作步驟

打開(kāi) 注冊(cè)表編輯器,根據(jù)推薦值修改注冊(cè)表鍵值。

Windows Server 2012

HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Services\\\\Tcpip\\\\Parameters\\\\SynAttackProtect
推薦值:2HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Services\\\\Tcpip\\\\Parameters\\\\TcpMaxHalfOpen
推薦值:500

Windows Server 2008

HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Services\\\\SynAttackProtect
推薦值:2HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Services\\\\TcpMaxPortsExhausted
推薦值:5HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Services\\\\TcpMaxHalfOpen
推薦值:500HKEY_LOCAL_MACHINE\\\\SYSTEM\\\\CurrentControlSet\\\\Services\\\\TcpMaxHalfOpenRetried
推薦值:400

4. 文件權(quán)限

4.1 共享文件夾及訪問(wèn)權(quán)限

關(guān)閉默認(rèn)共享

非域環(huán)境中,關(guān)閉Windows硬盤(pán)默認(rèn)共享,例如C$,D$。

操作步驟

打開(kāi) 注冊(cè)表編輯器,根據(jù)推薦值修改注冊(cè)表鍵值。

注意: Windows Server 2012版本已默認(rèn)關(guān)閉Windows硬盤(pán)默認(rèn)共享,且沒(méi)有該注冊(cè)表鍵值。

HKLM\\\\System\\\\CurrentControlSet\\\\Services\\\\LanmanServer\\\\Parameters\\\\AutoShareServer
推薦值: 0

共享文件夾授權(quán)訪問(wèn)

每個(gè)共享文件夾的共享權(quán)限,只允許授權(quán)的帳戶擁有共享此文件夾的權(quán)限。

操作步驟

每個(gè)共享文件夾的共享權(quán)限僅限于業(yè)務(wù)需要,不要設(shè)置成為 Everyone。打開(kāi) 控制面板 > 管理工具 > 計(jì)算機(jī)管理,在 共享文件夾 中,查看每個(gè)共享文件夾的共享權(quán)限。

5. 服務(wù)安全

5.1 禁用TCP/IP上的NetBIOS

禁用TCP/IP上的NetBIOS協(xié)議,可以關(guān)閉監(jiān)聽(tīng)的 UDP 137(netbios-ns)、UDP 138(netbios-dgm)以及 TCP 139(netbios-ssn)端口。

操作步驟

在 計(jì)算機(jī)管理 > 服務(wù)和應(yīng)用程序 > 服務(wù) 中禁用 TCP/IP NetBIOS Helper 服務(wù)。在網(wǎng)絡(luò)連接屬性中,雙擊 Internet協(xié)議版本4(TCP/IPv4),單擊 高級(jí)。在 WINS 頁(yè)簽中,進(jìn)行如下設(shè)置:

禁用不必要的服務(wù)

禁用不必要的服務(wù),請(qǐng)參考:

6.安全選項(xiàng)

6.1 啟用安全選項(xiàng)

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 安全選項(xiàng) 中,進(jìn)行如下設(shè)置:

6.2 禁用未登錄前關(guān)機(jī)

服務(wù)器默認(rèn)是禁止在未登錄系統(tǒng)前關(guān)機(jī)的。如果啟用此設(shè)置,服務(wù)器安全性將會(huì)大大降低,給遠(yuǎn)程連接的黑客造成可乘之機(jī),強(qiáng)烈建議禁用未登錄前關(guān)機(jī)功能。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 安全選項(xiàng) 中,禁用 關(guān)機(jī): 允許系統(tǒng)在未登錄前關(guān)機(jī) 策略。

7. 其他安全配置

7.1 防病毒管理

Windows系統(tǒng)需要安裝防病毒軟件。

操作步驟

安裝企業(yè)級(jí)防病毒軟件,并開(kāi)啟病毒庫(kù)更新及實(shí)時(shí)防御功能。

7.2 設(shè)置屏幕保護(hù)密碼和開(kāi)啟時(shí)間

設(shè)置從屏幕保護(hù)恢復(fù)時(shí)需要輸入密碼,并將屏幕保護(hù)自動(dòng)開(kāi)啟時(shí)間設(shè)定為五分鐘。

操作步驟

啟用屏幕保護(hù)程序,設(shè)置等待時(shí)間為 5分鐘,并啟用 在恢復(fù)時(shí)使用密碼保護(hù)。

7.3 限制遠(yuǎn)程登陸空閑斷開(kāi)時(shí)間

對(duì)于遠(yuǎn)程登陸的帳號(hào),設(shè)置不活動(dòng)超過(guò)時(shí)間15分鐘自動(dòng)斷開(kāi)連接。

操作步驟

打開(kāi) 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 安全選項(xiàng) 中,設(shè)置 Microsoft網(wǎng)絡(luò)服務(wù)器:暫停會(huì)話前所需的空閑時(shí)間數(shù)量 屬性為15分鐘。

7.4 操作系統(tǒng)補(bǔ)丁管理

安裝最新的操作系統(tǒng)Hotfix補(bǔ)丁。安裝補(bǔ)丁時(shí),應(yīng)先對(duì)服務(wù)器系統(tǒng)進(jìn)行兼容性測(cè)試。

操作步驟

安裝最新的操作系統(tǒng)Hotfix補(bǔ)丁。安裝補(bǔ)丁時(shí),應(yīng)先對(duì)服務(wù)器系統(tǒng)進(jìn)行兼容性測(cè)試。

注意:對(duì)于實(shí)際業(yè)務(wù)環(huán)境服務(wù)器,建議使用通知并自動(dòng)下載更新,但由管理員選擇是否安裝更新,而不是使用自動(dòng)安裝更新,防止自動(dòng)更新補(bǔ)丁對(duì)實(shí)際業(yè)務(wù)環(huán)境產(chǎn)生影響。

更多關(guān)于云服務(wù)器,域名注冊(cè),虛擬主機(jī)的問(wèn)題,請(qǐng)?jiān)L問(wèn)三五互聯(lián)官網(wǎng):m.shinetop.cn

贊(0)
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以原創(chuàng)、轉(zhuǎn)載和分享網(wǎng)絡(luò)內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。郵箱:3140448839@qq.com。本站原創(chuàng)內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明出處:三五互聯(lián)知識(shí)庫(kù) » Windows 服務(wù)器操作系統(tǒng)安全設(shè)置加固方法

登錄

找回密碼

注冊(cè)

主站蜘蛛池模板: 亚洲狠狠婷婷综合久久久| 久久亚洲女同第一区综合| 国产日韩入口一区二区| 视频一区二区三区高清在线| 国产一区二区高清不卡| 嫩草院一区二区乱码| 男女真人国产牲交a做片野外| 日韩人妻熟女中文字幕a美景之屋| 国产成人午夜精品福利| 麻豆一区二区三区蜜桃免费| 伊人av超碰伊人久久久| 国产日韩av二区三区| 绵竹市| 欧美性猛交xxxx乱大交极品| 色噜噜一区二区三区| 丝袜a∨在线一区二区三区不卡| 亚洲国产免费图区在线视频| 国产精品一区二区三粉嫩| 丁香婷婷色综合激情五月| 影音先锋男人站| 国内精品久久久久久久coent| 亚洲中文字幕精品无人区| 制服丝袜美腿一区二区| 韩国三级+mp4| 国产盗摄xxxx视频xxxx| 亚洲欧美自偷自拍视频图片| 国产精品美女久久久久久麻豆| 精品人妻丰满久久久a| 狠狠色综合久久狠狠色综合| 亚洲av无码精品蜜桃| 欧美激欧美啪啪片| 99久久婷婷国产综合精品青草漫画 | 高级艳妇交换俱乐部小说| 精品人妻午夜一区二区三区四区| 亚洲精品日韩在线丰满| 欧美黑吊大战白妞| 久久精品娱乐亚洲领先| 荔浦县| 久久99精品久久久久麻豆| 高颜值午夜福利在线观看| japanese丰满奶水|