需启用nla、禁用ntlm、加入protected users组、关闭来宾账户、启用强密码策略及高级审核策略,覆盖远程访问、本地登录、凭据保护与审计追踪四维度。
要为 windows 系统配置严格的用户身份验证策略,需结合组策略、账户安全机制与协议级控制,重点覆盖远程访问、本地登录、凭据保护和审计追踪四个维度。单一设置无法达成“严格”效果,必须多层协同生效。
启用网络级别身份验证(NLA)强制策略
这是远程桌面连接的第一道防线,确保身份验证在建立图形会话前完成:
- 打开 gpedit.msc(仅限专业版/企业版/Server),导航至:
计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 安全 - 启用“要求使用网络级别身份验证对远程连接进行用户身份验证”
- 同步配置“远程(RDP)连接要求使用指定的安全层”,选择SSL(TLS 1.0 或更高)或协商,禁止选“RDP”
- 确认目标用户已加入“远程桌面用户”组,且账户设置了密码;空密码账户会被直接拒绝
限制弱身份验证协议与委派行为
禁用易受攻击的旧协议,并防止凭据被滥用:
- 通过组策略禁用 NTLM:计算机配置 → 安全设置 → 高级审核策略配置 → 系统审核策略 → 帐户登录 → 关闭“审核 NTLM 身份验证”(如不需兼容旧设备)
- 将高权限用户(如管理员)加入 Protected Users 组:该组成员在 Windows Server 2012 R2+ 或 Win 8.1+ 主机上,自动禁用 NTLM、DES/RC4 Kerberos、默认凭据委派及脱机登录缓存
- 检查并移除“受信任的委派”或“约束委派”设置,除非业务明确需要,否则避免授予跨服务凭据传递能力
强化本地与域登录安全基线
从登录源头收紧控制,阻断常见绕过路径:
- 关闭来宾账户:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 → “账户:来宾账户状态”设为已禁用
- 阻止匿名 SAM 枚举:同路径下启用“网络访问:不允许 SAM 账户和共享的匿名枚举”
- 启用强密码策略:计算机配置 → Windows 设置 → 安全设置 → 账户策略 → 密码策略,建议最小长度 12、密码历史记录 24、最长使用期限 90 天
- 对 SMB 服务启用速率限制(Win Server 2025 / Win11 24H2+):PowerShell 执行 Set-SmbServerConfiguration -SmbAuthenticationRateLimiting $true,默认失败尝试间延迟 2 秒,大幅增加暴力破解成本
启用精细化审核与事件追踪
严格不仅在于“拦住”,更在于“看清谁、何时、试图做什么”:
- 启用高级审核策略:计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 帐户登录 → 启用“审核凭据验证”(成功+失败)
- 关注关键事件 ID:4776(域控制器验证凭据)、4777(验证失败)、4625(登录失败)、4624(登录成功)
- 配合 Windows Hello 或智能卡登录替代密码:在“Windows 设置 → 账户 → 登录选项”中启用 PIN/生物识别,并确保设备支持 VBS 和 TPM 2.0,实现密钥隔离存储











