禁用windows远程管理需关闭winrm服务并阻断其端口与协议:通过组策略启用“关闭winrm服务”(新版系统)、禁用未加密流量、收紧用户权限、清空远程注册表路径,辅以启动脚本停用winrm服务及防火墙禁用相关入站规则。
要禁用 windows 系统中“远程管理”相关的网络访问权限,核心是关闭 windows 远程管理(winrm)服务的监听能力,并阻止通过 http/https 的远程 powershell、wmi、dcom 等协议进行系统级管理操作。这不是单纯关掉“远程桌面”,而是针对 windows remote management(winrm) 这一后台服务的策略控制。
关闭 WinRM 服务监听(最直接有效)
WinRM 默认启用时会监听 5985(HTTP)和 5986(HTTPS)端口,允许远程执行命令、查询系统信息等。组策略本身不直接提供“禁用 WinRM”的开关,但可通过以下组合实现等效禁用:
- 在组策略编辑器中,定位到:
计算机配置 → 管理模板 → Windows 组件 → Windows Remote Management(WinRM)→ WinRM 服务 - 启用“关闭 Windows Remote Management (WinRM) 服务”策略(注意:该策略仅在较新版本 Windows(如 Win10 1809+ / Win11 / Server 2016+)中存在;若不可见,说明系统版本不支持此原生策略)
- 若该策略不可用,需配合注册表或脚本方式停用服务,组策略仅作辅助加固
禁用远程管理依赖的协议与接口
即使 WinRM 服务运行,也可切断其对外暴露能力:
- 启用策略:
计算机配置 → 管理模板 → Windows 组件 → Windows Remote Management(WinRM)→ WinRM 客户端
→ 设置“禁止未加密的流量”为已启用(强制要求 HTTPS,无证书环境即实质禁用) - 启用策略:
计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配
→ 编辑“从网络访问此计算机”,移除所有非必要用户或组(如 Users、Everyone),仅保留 Administrators - 同步检查并清空“网络访问:可远程访问的注册表路径和子路径”(路径:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项),删除全部条目可阻断远程注册表读写
限制远程管理工具的调用权限
PowerShell Remoting、wbemtest、wmic 等工具依赖 WinRM 或 DCOM,需从执行层收紧:
- 启用策略:
计算机配置 → 管理模板 → 系统 → 脚本
→ 配置“运行登录脚本时不要等待脚本完成”等非关键项无意义,重点应转向 AppLocker 或路径规则(如限制powershell.exe -EncodedCommand或winrs.exe的使用) - 更实用的是:
在计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配中,确认普通用户未被赋予以下权限:
– 允许通过远程桌面服务登录
– 允许本地登录
– 管理审核和安全日志
– 调整内存配额
配套防火墙与服务控制(必须同步执行)
组策略无法替代服务状态与防火墙规则,二者缺一不可:
- 在组策略中无法直接停止服务,但可通过“启动程序”或“计划任务”方式调用命令行禁用 WinRM:
winrm quickconfig -force→ 改为winrm invoke StopListening winrm/Config(需提前部署) - 更稳妥做法:用组策略“启动脚本”执行:
sc config winrm start= disabled && net stop winrm >nul 2>&1 - 同时启用防火墙策略:
计算机配置 → Windows 设置 → 安全设置 → Windows 防火墙与高级安全 → 入站规则
→ 禁用所有含 “Windows Remote Management” 字样的预设规则











