禁用smbv1、ipv6及quic协议是windows安全加固核心措施:smbv1须通过gpo双路径禁用并验证;ipv6需设disabledcomponents为0xff;quic通过chrome策略禁用,所有操作均需重启验证。
禁用危险的系统协议功能,核心是聚焦真正存在已知漏洞、已被弃用或缺乏现代防护机制的老协议。windows 环境中最典型、最需优先处理的就是 smbv1 和 ipv6 协议栈(在特定内网场景下)。它们不是“可有可无的选项”,而是直接影响系统安全边界的底层组件。组策略(gpo)是域环境中批量、可控、可审计的首选方式。
禁用 SMBv1 协议(最高优先级)
SMBv1 是 WannaCry、Petya 等勒索软件的攻击入口,微软已明确将其标记为不安全且默认不安装。仅靠用户手动操作不可靠,必须通过 GPO 强制阻断:
- 在组策略管理控制台(GPMC)中编辑目标 OU 的策略,路径为:
计算机配置 → 管理模板 → 网络 → Lanman 工作站,启用“禁止使用 SMB1 协议”
计算机配置 → 管理模板 → 网络 → Lanman 服务器,同样启用“禁止使用 SMB1 协议” - 两项必须同时启用——只配客户端会阻止本机发起连接,但无法阻止其他设备用 SMBv1 主动连接你;只配服务器则本机仍可能向外发起 SMBv1 请求
- 策略部署后执行
gpupdate /force,再重启计算机;验证命令:Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol,返回值必须为 False
彻底禁用 IPv6 协议栈(针对内网异常场景)
注意:Windows 终端(Terminal)本身不处理网络协议,所谓“终端的 IPv6 问题”实为底层工具(如 ssh、ping、nslookup)调用系统网络栈所致。若内网 DNS 不响应 AAAA 查询、老旧交换机丢弃 IPv6 包,就会导致连接卡顿或超时。此时应禁用整个 IPv6 协议栈,而非仅取消适配器勾选:
- 在 GPO 中导航至:计算机配置 → 首选项 → 配置 → 注册表
- 新建注册表项:
– Hive:HKEY_LOCAL_MACHINE
– 路径:SYSTEM\CurrentControlSet\Services\Tcpip6\Parameters
– 值名称:DisabledComponents
– 类型:REG_DWORD
– 数值数据:0xFF(即十进制 255) - 务必勾选“应用此项首选项时删除该注册表项(如果不存在)”以外的所有复选框,避免策略冲突
- 策略生效需重启计算机(
gpupdate /force无效);验证命令:netsh interface ipv6 show interfaces应返回“找不到元素”
补充:限制 QUIC 协议(浏览器层)
QUIC 是 Chrome/Edge 默认启用的实验性传输协议,在部分企业代理或老旧防火墙环境下可能导致连接失败。虽非系统级协议,但在统一终端管理中常需禁用:
- 通过 GPO 部署注册表策略:
路径:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome
新建 DWORD 值:EnableQuic,数值设为0 - 该设置对所有使用此策略的 Chrome 实例生效,无需逐台修改 flags 或快捷方式参数
- 验证方式:打开
chrome://version查看“Command Line”是否含--disable-quic,或访问chrome://flags/#enable-quic确认状态为 Disabled
关键提醒:禁用 ≠ 卸载,验证必须到位
组策略禁用协议只是阻止其加载和运行,并不自动移除系统组件。例如 SMBv1 策略生效后,仍可通过 PowerShell 执行 Enable-WindowsOptionalFeature 恢复——这正是策略管控的价值:可逆、可审计、不破坏系统完整性。但若环境已确认无任何兼容依赖,建议在 GPO 生效后,再执行一次 Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol-Client, SMB1Protocol-Server 彻底卸载,形成策略+组件双保险。











