- 1、本文档共4页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
windows服务器安全加固之组策略篇
2011 年第1 期
Windows 服务器安全加固之组策略篇
Windows 操作系统在服务器上安装非常广泛,企业或个人经常安装的操作系
统有Windows Server 2000、2003 和2008 等,这些操作系统的本身漏洞我们无法
控制,但我们可以通过系统安全加固手段有效降低自己服务器被黑客入侵的几
率。目前常见的加固手段主要包括账户设置、组策略设置、注册表设置、IPSec、
服务设置等,本文主要讲如何通过编程方式操控组策略从而实现 Windows 操作
系统的安全加固,下表为在组策略中需要进行的相关配置。
密码复杂性要求:启用 最短密码长度: 8 位
帐户策略 密码最长使用期限: 0 天 密码最短使用期限: 0 天
强制密码历史: 0 个记住的密码
复位帐户锁定计数器: 5 分钟 帐户锁定时间: 30 分钟
帐户锁定策略
“复位帐户锁定阈值”5 次
成功,失败:审核帐户登录事件、 审核帐户管理、审核目录服务访问、审核登录事
件、审核特权使用
审核策略 失败:审核对象访问
成功:审核策略更改、审核系统事件 处
无审核:审核过程追踪
线
通过终端服务拒绝登录:无 出
用户权限指派防
通过终端服务允许登录: Administrators 组和remote desktop users 组
明
交互式登录:不显示上次的用户名 启用
客
网络访问:不允许SAM 帐户和共享的匿名枚举 启用
注
黑 网络访问:不允许为网络身份验证储存凭证 启用
安全选项 网络访问:可匿名访问的共享 全部删除
请
网络访问:可匿名访问的命名管道 全部删除
网络访问:可远程访问的注册表路径 全部删除
载
帐户:重命名系统管理员帐户 重命名一个帐户
组策略与注册表的关系非常紧密,许多组策略中的设置可以通过修改注册
转
表,然后用RefreshPolicy 函数强制刷新组策略来实现(其实有些组策略修改的实
质也正是修改注册表相关配置),例如上表中的“不显示上次的用户名”和“不
允许 SAM 帐户和共享的匿名枚举”等。但是有些组策略的设置无法通过注册表
进行修改,例如上表中的账户策略、账户锁定策略、审核策略和用户权限指派等。
所以本文通过Windows 自带的secedit 这个命令对组策略进行设置,主要用到的
命令是secedit /configure /db FileName /cfg FileName /quiet ,其中/db 后的文件名
可任意取,一般以.sdb 为后缀名,/cfg 后的文件为我们需要配置的文件。该命令
2011 年第1 期
的其他语法和具体使用方法网上可以查到,这里不
文档评论(0)