windows server 安全加固是围绕身份、协议、服务、日志和边界五维度持续收敛攻击面的过程,需嵌入漏洞修复、刚性落实账户策略、深度收紧rdp/tls、精准裁剪服务组件、构建可信日志补丁防火墙基线。
windows server 安全加固不是一次性打补丁,而是围绕身份、协议、服务、日志和边界五个核心维度持续收敛攻击面的过程。漏洞修复必须嵌入加固流程,而非孤立操作——比如禁用 tls 1.0 不仅是关闭一个协议,更是切断 bluekeep(cve-2019-0708)、rdp 降级(cve-2023-24932)等高危漏洞的利用链。
账户与身份策略必须刚性落地
默认 Administrator 账户是首要攻击目标,不能仅改密码,必须重命名并禁用 Guest:
- 用 PowerShell 执行:Rename-LocalUser -Name "Administrator" -NewName "SvcAdmin",再执行 Disable-LocalUser -Name "Guest"
- 密码策略中,“密码最短长度”设为 12,“最长使用期限”不超过 90 天,“强制历史”至少保留 5 个旧密码
- 账户锁定阈值设为 5 次失败登录,锁定时间不少于 30 分钟;该策略需在域环境或本地安全策略(secpol.msc)中统一启用
RDP 与 TLS 协议层必须深度拧紧
远程桌面不是“开个端口”那么简单,其底层依赖 SChannel 协议栈,漏洞常藏在协商逻辑里:
- 禁用 TLS 1.0/1.1:修改注册表 HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols 下对应子项的 Enabled = 0
- 禁用弱加密套件:通过组策略或 PowerShell 禁用 RC4、3DES、MD5-SHA1 组合,只保留 TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 等现代套件
- 确认 RDP 加密模式为“SSL/TLS”,禁用已淘汰的“Native RDP Encryption”;检查方式:运行 Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' | Select-Object -ExpandProperty 'SecurityLayer',返回值应为 2
服务、端口与组件要精准裁剪
每个启用的服务都是潜在入口,尤其那些默认开启却极少被业务使用的模块:
- 立即禁用:SMBv1(Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol)、Print Spooler(无打印需求时)、RemoteRegistry、Telnet、Computer Browser
- 远程桌面端口建议修改:编辑注册表 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp 中的 PortNumber,改后务必在 Windows 防火墙中新增入站规则放行新端口
- 检查是否启用 RDL(远程桌面许可)服务:若未部署多会话 RDS,运行 sc query termservice 和 sc query rdlserver,对后者执行 sc stop rdlserver && sc config rdlserver start= disabled,可规避 CVE-2024-38077
日志、补丁与防火墙构成可信基线
没有审计的日志等于没日志,没有验证的补丁等于没打补丁:
- 启用高级审核策略:包括“登录事件”“特权使用”“对象访问”“策略更改”,日志最大大小调至 1GB 以上,防止覆盖关键痕迹
- 补丁更新不可依赖手动:用 PowerShell 启用自动安装:Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU" -Name "AUOptions" -Value 4
- 防火墙默认拒绝所有入站,仅按最小权限开放端口(如 443、自定义 RDP 端口、SQL Server 的 1433);禁用“文件和打印机共享”相关规则,除非业务强依赖











