必须精配五类高价值审计事件并硬控日志容量:启用账户登录、账户管理、目录服务访问、策略更改、特权使用审核;安全日志设为4gb且禁用覆盖,sacl仅限ou层级配置,部署后须验证终端生效。
组策略本身不拖慢系统,但配置方式直接影响域控响应、登录速度和日志性能。关键不是“全开”,而是“精配+分层+验证”。
聚焦核心审计,避免日志爆炸
盲目启用全部审核策略(如全勾“对象访问”或“详细跟踪”)会在文件服务器、域控上每秒生成数百条日志,极易引发磁盘I/O瓶颈。应只启用五类高价值事件:
- 审核账户登录事件:成功+失败都勾选,用于识别暴力破解和异地登录
- 审核账户管理:监控用户/组创建、禁用、密码重置(事件ID 4720/4722/4725等)
- 审核目录服务访问:仅对关键OU或组启用SACL,不建议全林开启;默认记录成功,失败需手动加审计项
- 审核策略更改:必须启用“审核GPO更改”(事件ID 4739),这是追踪配置漂移的唯一可靠依据
- 审核特权使用:重点监控SeBackupPrivilege、SeRestorePrivilege等高危权限调用(事件ID 4670/4674)
日志容量与存储必须硬管控
安全日志不是“开了就行”。默认512KB容量在中型域控上几分钟就满,“日志满时覆盖事件”一开等于审计失效。务必统一设置:
- 通过GPO强制设定:计算机配置 → Windows设置 → 安全设置 → 事件日志 → 安全日志,最大大小设为4096MB(4GB),并禁用覆盖
- 将安全日志单独挂载到高速SSD卷(非系统盘),避免C盘IO争抢
- 配合Windows事件转发(WEF)或SIEM工具集中归档,本地保留最近90天,历史日志自动压缩归档
SACL配置要克制,防止AD查询变慢
为每个用户对象单独配SACL(比如给1万个用户挨个加审核项)会显著增加NTDS.dit读取压力,导致LDAP查询延迟。正确做法是:
- 只在OU层级配置SACL,让成员对象继承;不建议对单个用户或组直接设SACL
- 审核主体优先选DOMAIN CONTROLLERS组,而非Everyone或Authenticated Users
- 操作类型只勾选真正关注的项,例如“Write Property”+“Delete”,无需全选“Full Control”级审计
- 启用后用repadmin /showattr * +sddl验证SACL是否已写入ntSecurityDescriptor属性
策略部署后必须验证终端生效
组策略推送≠终端已应用。常见失效原因包括客户端未运行gpupdate /force、WMI筛选器阻断、环回处理未启用、或目标OU未链接GPO。建议:
- 对关键GPO启用“强制”标记,确保策略不被下级继承覆盖
- 使用Get-GPResultantSetOfPolicy(Rsop.msc)或PowerShell命令验证实际生效策略
- 在策略变更后,检查事件查看器中“GroupPolicy”日志(事件ID 4016/4013),确认刷新是否完成
- 跨地域部署时,设置站点间复制压缩比率为80%,减少带宽占用











