windows网络通信安全加固核心是禁用netbios(udp137/138、tcp139)、smbv1(tcp445)、llmnr(5355),关闭弱tls/ssl协议及密码套件,收紧syn攻击防护与icmp响应,并裁剪tcp/ip netbios helper等闲置服务。
windows 网络通信安全协议的配置与加固,核心在于堵住协议层暴露面、收紧协商行为、关闭过时机制,而不是简单开关服务或堆砌高分套件。关键动作集中在 netbios/smb、tls/ssl、icmp、llmnr/dns-sd 等协议栈的主动禁用与策略约束上。
禁用老旧网络协议与端口
NetBIOS(UDP 137/138,TCP 139)和 SMBv1(TCP 445)是勒索软件和横向移动的高频入口。即使业务不显式依赖,底层组件仍可能触发其加载。
- 在【网络连接属性】→【IPv4高级】→【WINS】中勾选“禁用 TCP/IP 上的 NetBIOS”
- 通过注册表彻底关闭 SMBv1:设置 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SmbServer\Parameters 下 SMB1 值为 0(DWORD)
- 禁用 LLMNR(TCP/UDP 5355):组策略路径【计算机配置→管理模板→网络→DNS 客户端】→ 启用“关闭多播名称解析”
强化 TLS/SSL 协议栈
Windows 的 schannel 组件决定 TLS 握手能力,修复不能靠“升级浏览器”,而要改系统级策略。重点不是删掉 TLS 1.0,而是让 schannel 在协商阶段直接拒绝该版本。
- 禁用弱协议:通过组策略【计算机配置→管理模板→网络→SSL 设置】启用“SSL/TLS 协议版本”策略,取消勾选 TLS 1.0 和 SSL 3.0
- 禁用不安全密码套件:修改注册表 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers 和 Hashes 下对应项,设 Enabled = 0(如 RC4、MD5、DES)
- 强制使用强密钥交换:确保 SCHANNEL\KeyExchangeAlgorithms 中仅保留 ECDHE 和 DHE,RSA 密钥交换需至少 2048 位
收紧 IP 层通信控制
基础防护要落在 TCP/IP 栈本身,而非全靠防火墙事后拦截。SYN Flood、ICMP 扫描、未授权远程调用都可通过内核参数限制。
- 启用 SYN 攻击保护:注册表 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters 新建 DWORD SynAttackProtect = 2,并配 TcpMaxHalfOpen = 500
- 禁 ping:组策略【计算机配置→管理模板→网络→网络连接→Windows 防火墙→域配置文件】→ 启用“允许入站 ICMP 回显请求”设为禁用
- 关闭远程注册表服务(Remote Registry)和服务(Server):若无文件共享需求,直接在服务管理器中禁用,可消除 IPC$ 共享与注册表远程写入风险
最小化网络服务暴露面
很多服务默认启用却长期闲置,成为隐蔽攻击通道。应按需裁剪,而非“先开后锁”。
- 停用 TCP/IP NetBIOS Helper、Computer Browser、DHCP Client(静态 IP 环境)、Print Spooler(无打印需求)
- 禁用 Windows Remote Management(WinRM,默认监听 5985/5986),除非明确使用 PowerShell 远程管理
- 检查并关闭默认共享(C$、ADMIN$、IPC$):执行 net share C$ /delete,并注册表禁用自动共享:AutoShareServer = 0、AutoShareWks = 0











