亚洲视频二区_亚洲欧洲日本天天堂在线观看_日韩一区二区在线观看_中文字幕不卡一区

公告:魔扣目錄網為廣大站長提供免費收錄網站服務,提交前請做好本站友鏈:【 網站目錄:http://www.430618.com 】, 免友鏈快審服務(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

本文主要介紹以Microsoft的windows Server 2019 ,版本:Datacenter(Domain Controller)安全加固保護.

企業隨著規模不斷擴大,業務增多,信息安全建設是企業里一條只有重點沒有終點的建設長路。在大多數企業都應用到了Microsoft的Domain Controller來管理計算機,企業里各類應用系統也使用了Domain 作為系統的SSO,統一身份認證和權限管理,凸顯其重要性,一旦域控失陷,內部域內的Windows服務器則全部失陷,安全從開始就是一個亙古不變的話題,沒有絕對安全,只有相對安全。以下從下面幾點來講Windows的服務器如何進行安全加固。

1.重要的賬戶安全策略

2.網絡訪問的安全選項

3.危險服務和端口的關閉

4.系統的安全保護加固

企業服務器安全篇之Windows Server

Windows Server 2019服務器管理器

1. Domain user全局策略之密碼策略

打開組策略管理器,右擊“開始”菜單,在“運行”中輸入“gpmc.msc”命令打開組策略管理器,找到域名下的 Default Domain Policy并編輯.依次打開“計算機配置>Windows設置>安全設置>賬戶策略>密碼策略”。

企業服務器安全篇之Windows Server

域用戶的賬戶密碼策略

1.1.1 密碼必須符合復雜性要求,啟用,要求密碼符合復雜性要求。

1.1.2 密碼長度最小值,密碼字符長度至少≥8個字符。

1.1.3 密碼最短使用期限,0天。

1.1.4 密碼最長使用期限,90天。

1.1.5 密碼強制歷史,5個,最近5個密碼不能使用。

1.2 全局策略之賬戶鎖定策略

依次打開“計算機配置>Windows設置>安全設置>賬戶策略>賬戶鎖定策略”。

企業服務器安全篇之Windows Server

域用戶的賬戶密碼鎖定策略

1.2.1 賬戶鎖定時間30分鐘。

1.2.2 賬戶鎖定閾值5次無效登錄。

1.2.3 重置賬戶鎖定計算器30分鐘之后。

1.3 遠程會話

依次打開“計算機配置>策略>管理模板>Windows組件>遠程桌面服務>遠程桌面會話主機>會話時間限制”。

企業服務器安全篇之Windows Server

RDP遠程會話

1.3.1設置活動的遠程桌面服務會話時間限制,5分鐘。

2. 網絡訪問的安全選項

企業服務器安全篇之Windows Server

安全選項策略

依次打開“計算機配置>策略>Windows設置>安全設置>本地策略>安全選項”。

2.1.1 關機:清除虛擬內存頁面文件,Enable。

2.1.2 交互式登錄:不顯示最后的用戶名,Enable。

2.1.3 交互式登錄:計算機不活動限制300s。

2.1.4 交互式登錄:提醒用戶在過期之前更改密碼,7天或14天。

2.1.5 網絡訪問:可匿名訪問的共享,清空原有配置,配置為空,。

2.1.6 網絡訪問:可匿名訪問的命名管道,清空原有配置,配置為空。

2.1.7 網絡訪問:可遠程訪問的注冊表路徑,清空默認,不定義路徑,不允許訪問。

2.1.8 網絡訪問:可遠程訪問的注冊表路徑和子路徑,同2.1.6。

2.1.9 賬戶:來賓賬戶狀態,Disabled。

2.1.10 賬戶:重命名系統管理賬戶,系統默認賬戶Administrator,如重命名為JenniFer。

2.1.11 賬戶:阻止Microsoft賬戶,Enable,用戶不能添加Microsoft賬戶或使用該賬戶登錄。

注:第2.1.10條,禁用Administrator賬戶前,先添加其他用戶到Administrator用戶組,確認其他賬戶能登錄服務器后再Disabled,Administrator是用戶中權限最高的,也是從外暴力破解Administrator用戶密碼的第一個賬戶,使用張冠李戴來迷惑對方。若不是公司內部維護的服務器,修改后可能導致不能訪問,不確定的情況下最后不要修改。

企業服務器安全篇之Windows Server

強制更新組策略

結語:關于全局策略的各類安全策略已經做完了,接下來就是讓設置的組策略生效,以cmd打開“命令提示符”,以管理員身份運行,在命令提示符對話框里輸入“gpupdate /force”,來強制刷新組策略,讓全局策略應用生效。

 

3. 危險服務和端口的關閉

打開“運行”對話框輸入命令“services.msc”打開系統服務管理,以下服務先Stop再Disabled。

3.1.1 Disabled Remote Registry

企業服務器安全篇之Windows Server

Disabled Remote Registry

這個服務一定要關閉,一定要。135,139,445端口,都是這個服務,一定要關閉

3.1.2 Disabled Shell Hardware Detection

企業服務器安全篇之Windows Server

Disabled Shell Hardware Detection

3.1.3 Disabled Printer Spooler

企業服務器安全篇之Windows Server

Disabled Printer Spooler

3.1.3 關閉危險端口(135,137,138,139,443,445)

企業服務器安全篇之Windows Server

創建IP安全策略

打開“控制面板>管理工具>本地安全策略>創建IP安全策略,阻止其他IP訪問本地IP的危險端口。

企業服務器安全篇之Windows Server

Disable the protocol and port

阻止135,137,138,139,443,445的所有TCP/UDP連接,建立規則列表。

企業服務器安全篇之Windows Server

IP篩選列表


企業服務器安全篇之Windows Server

篩選器操作阻止


企業服務器安全篇之Windows Server

分配策略

4. 系統的安全保護加固

4.1.1 啟用DEP

企業服務器安全篇之Windows Server

啟用DEP

依次打開“此電腦>屬性>高級系統設置>性能>設置>數據執行保護>僅為基本Windows程序和服務啟用DEP(T)”。

更改系統配置后重啟后才能生效。

4.2.1 安裝企業版殺毒軟件和更新系統安全補丁

打開系統防火墻并安裝企業版殺毒軟件,定期更新系統安全補丁。

4.1.3 域安全

不得把個人域賬戶加入到域管理員組,功能賬號的管理到人,定期復核清理。域管理的用戶密碼建議在12位至以上。

4.1.4 遠程用戶管理

4.1.4.1 限制IP地址段的訪問,策略放通部分管理地址通過,只允許指定的IP連接,或者利用 第三方軟件設置只允許指定的計算機名稱或特征電腦遠程連接。

4.1.4.2 修改默認的RDP端口3389,更改到1024以后都可以,避免端口重復。

4.1.4.3 在服務器上建立監控腳本,在一個位置上建立一個存放日志和監控程序的目錄。

4.1.4.4 在其目錄下建立一個名為RDPlog.txt的文本文件。

4.1.4.5 在其目錄下建立一個名為RDPlog.bat的批處理文件。

企業服務器安全篇之Windows Server

RDPlog

本文以3389端口為例,更改為其他的端口號后將腳本中的3389替換成更改的端口號。

4.1.4.6 進入系統管理工具中的“終端服務器配置”,進入到默認RDP-TCP屬性中。

4.1.4.7 切換到“環境”頁下,啟用“用戶登錄時啟用下列程序”。

PS:為了以免入侵者發現最好將文件設置在C盤下的其他目錄,且把目錄和文件設置成隱藏如我們在C:Program Files目錄下創建的RDPlog.bat則在程序路徑和文件名處填寫:C:Program FilesRDPlog.bat 并在起始于填寫:C:Program Files

完成以上的配置步驟后,當再次登錄服務器時就會記錄當前登錄者的時間和IP.

PS:為了以免非法訪問發現,最好將文件設置在C盤下的其他目錄,且把目錄和文件設置成隱藏。

4.1.5 備份

備份,備份,備份,重要的事情說三遍。虛擬機快照,系統備份,備整機,一個目的就是在災難的時候能快速恢復業務運轉,以支持業務連續性。

分享到:
標簽:服務器
用戶無頭像

網友整理

注冊時間:

網站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網站吧!
最新入駐小程序

數獨大挑戰2018-06-03

數獨一種數學游戲,玩家需要根據9

答題星2018-06-03

您可以通過答題星輕松地創建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數有氧達人2018-06-03

記錄運動步數,積累氧氣值。還可偷

每日養生app2018-06-03

每日養生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定