真正的防护是“精准控权+动态响应”,需分层加固核心身份认证入口、远程访问通道及系统级全局策略,并建立监控与自动响应闭环。

直接锁定服务器内部所有全局访问控制项,并不能真正防住非法访问——反而容易导致管理瘫痪或服务中断。真正的防护不是“全锁”,而是“精准控权+动态响应”。关键在于识别哪些是全局性、高风险的控制点,再分层施加策略,兼顾安全与可用。
锁定核心身份认证入口
这是最该优先加固的全局控制点。Linux 和 Windows 的账户锁定策略必须启用,但参数要合理:
- Linux:用
pam_faillock.so配置deny=5、fail_interval=60(只统计1分钟内失败)、unlock_time=900(15分钟自动解锁),避免被长周期试探绕过 - Windows 域环境:在组策略中设“账户锁定阈值=5”、“账户锁定时间=30”、“重置计数器=30”,三者必须一致,否则逻辑失效
- 务必禁用 root 或 Administrator 的直接远程登录,改用普通账号+sudo 或委派权限
收紧远程访问通道权限
SSH、RDP、数据库端口等是攻击者最常盯上的全局入口:
- Linux 上用 UFW 或 iptables 限制 SSH 只允特定 IP 段,例如:
ufw allow from 10.10.0.0/16 to any port 22 - Windows 防火墙需单独配置入站规则,不依赖默认域策略;SQL Server 等服务端口必须显式放行,而非开放全部
- 所有远程协议强制启用密钥认证(SSH)或网络级身份验证(RDP),禁用纯密码登录
约束系统级全局策略执行面
像 SELinux、AppArmor、软件限制策略(SRP)、BitLocker 启用状态等,属于影响全系统的全局控制项:
- SELinux 必须设为
enforcing模式,并加载自定义策略,限制服务进程越权行为 - Windows 中通过组策略启用“软件限制策略”,仅允许签名白名单内的可执行文件运行,阻断恶意脚本落地
- BitLocker 加密应覆盖系统盘和固定数据盘,策略由 GPO 统一部署,禁止用户手动关闭
监控与响应闭环不能缺位
再严的锁定策略,若无日志反馈和自动响应,就等于没有眼睛和手脚:
- 集中采集 Linux 的
/var/log/auth.log和 Windows 安全日志(事件 ID 4740 表示账户锁定),设置 5 分钟内连续 3 次失败即告警 - 对触发锁定的 IP 自动加入防火墙黑名单(如用 fail2ban 或 Windows 高级防火墙动态规则)
- 定期用
faillock --user xxx或net user xxx /domain核查锁定状态,避免误锁后无人处理











