服务器账户与身份认证安全需分层实施:高权限账户启用“受保护的用户”组+身份验证策略接收器限制登录范围;rdp强制nla、高加密及ip白名单;用pso差异化管控密码策略;全面禁用ntlmv1、lm哈希等不安全协议,并启用credential guard防护凭证泄露。

服务器账户与身份认证的安全性,核心在于组策略的精准应用。不是所有策略都该全局启用,而是要按账户角色、访问场景和敏感等级分层控制——比如普通用户、管理员、服务账户,各自适用不同强度的身份验证要求和密码策略。
锁定高权限账户的登录范围
域管理员、企业管理员等高特权账户一旦泄露,危害极大。应使用“受保护的用户”安全组 + 身份验证策略接收器(Authentication Policy Silo)组合管控:
- 将目标账户加入“受保护的用户”组,系统自动禁用NTLM、强制Kerberos,并限制凭据缓存
- 新建身份验证策略接收器(如“Admin-Workstation-Only”),仅允许从指定OU下的工作站或域控制器发起登录
- 为该接收器配置策略:禁止从远程桌面、IIS、Exchange等非授权服务进行身份验证
- 策略生效后,若管理员尝试从普通办公PC通过RDP登录DC,会直接失败并记录事件ID 4771
强化远程桌面(RDP)身份验证
RDP是常见攻击入口,仅开服务远远不够,必须叠加多层验证控制:
- 启用“要求使用网络级身份验证(NLA)”,确保认证发生在建立图形会话前,阻断多数暴力破解尝试
- 设置客户端连接加密级别为“高”,禁用RC4等弱算法;同时启用FIPS兼容加密(路径:计算机配置 → 安全设置 → 安全选项 → 系统加密)
- 配合账户策略:RDP登录账户必须属于Remote Desktop Users组,且密码长度≥10位、90天内必须更换
- 防火墙规则需明确限定源IP段(如仅允许运维网段10.10.20.0/24),不依赖3389端口开放本身
精细化密码与账户生命周期管理
统一密码策略无法适配所有角色,需用密码设置对象(PSO)实现差异化管控:
- 为财务、HR等敏感岗位创建PSO:密码最小长度12位、历史记录保留24次、最长使用期限30天
- 为服务账户(如SQL Server启动账户)创建专用PSO:禁用密码过期,但启用“密码永不过期”需配合定期人工轮换审计
- 启用账户锁定策略:5分钟内5次失败登录即锁定30分钟,防止撞库;同时配置“复位账户锁定计数器”为5分钟,避免误锁
- 所有新用户账户默认启用“用户下次登录时必须更改密码”,强制首次登录完成强密码设置
禁用不安全协议与遗留认证方式
NTLMv1、LM哈希、明文密码传输仍是内网横向移动的主要跳板,须系统性清除:
- 组策略路径:计算机配置 → Windows设置 → 安全设置 → 本地策略 → 安全选项,将“网络访问: 不允许SAM账户的匿名枚举”设为已启用
- 禁用NTLM认证:通过GPO部署“Network security: Restrict NTLM: Incoming NTLM traffic”设为“拒绝全部”,并启用“Restrict NTLM: Outgoing NTLM traffic to remote servers”
- 关闭LDAP签名和通道绑定以外的LDAP匿名绑定,在域控制器上运行Set-ADDomain -Identity contoso.com -LDAPServerIntegrity None需谨慎评估影响
- 启用Windows Defender Credential Guard,隔离LSASS进程,防止Mimikatz提取明文凭证











