要限制用户组网络访问windows计算机,需配置“拒绝从网络访问此计算机”策略,该策略优先级高于允许策略,可阻断smb、wmi等所有网络登录;路径为计算机配置→安全设置→本地策略→用户权限分配;本地用secpol.msc,域环境用gpmc编辑gpo;添加guest、本地administrator、服务账户等高风险实体,但避免误禁domain admins;修改后无需重启,用户重登录即生效,可通过访问ipc$及事件id 4625验证;同时需检查“从网络访问此计算机”是否冗余、防火墙端口及gpo继承关系。
要限制哪些用户组能通过网络访问这台 windows 计算机,核心是配置“拒绝从网络访问此计算机”这一用户权限策略。它优先级高于“从网络访问此计算机”,只要用户属于被拒绝的组,就无法通过 smb、文件共享、远程注册表、wmi 等网络协议登录或交互——哪怕密码正确、账户启用,也会直接被拦在门外。
定位并编辑“拒绝从网络访问此计算机”策略
该策略位于本地安全策略或组策略中,路径统一为:
计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配 → 拒绝从网络访问此计算机
操作方式有两种:
- 本地单机:按 Win+R 输入
secpol.msc,进入后逐级展开找到该项 - 域环境:用 GPMC 编辑对应 OU 的 GPO,在上述路径下修改(域策略会覆盖本地设置)
添加需要限制的用户或组
双击该策略,点击“添加用户或组”,填入你希望禁止其网络访问的实体。常见应加入的包括:
- Guest(来宾账户,尤其当未设密码时风险极高)
- 本地 Administrator 账户(防止攻击者爆破或复用默认管理员凭据横向移动)
- 所有服务账户(如 SQL Server、IIS 应用池身份等,除非明确需网络访问)
- 自定义高权限组(例如 ITSupport、DBAdmins 等,若不需从网络登录本机)
注意:不要盲目添加 Domain Admins 或 Enterprise Admins——如果这些账户需远程管理服务器,反而会造成运维中断。
采用三层架构开发,前台集成了产品在线展示,用户注册、在线调查、在线投稿后台有类别管理图书管理订单管理会员管理配送范围管理邮件列表广告管理友情链接管理等后台添加图书时自动生成缩略图和文字水印主要参考了petshop的设计架构、使用了Asp.net2.0中很多MemberShip、master等新功能后台管理地址/web/admin/ 超级管理员账号密码均为aspx1特别提示:该系统需要
验证策略生效与例外处理
策略更改后无需重启,但用户需重新登录(或注销再登录)才能应用新权限。验证方法:
- 用被拒绝的账户尝试访问
\目标IPc$,应提示“拒绝访问”或错误代码 5 - 检查事件查看器 → Windows 日志 → 安全,筛选事件 ID 4625(登录失败),查看“进程名称”为
svchost.exe、“登录类型”为 3(网络登录),且“失败原因”为“帐户当前被禁用”或“用户无权登录于此计算机”
若某服务账户必须保留网络访问(如备份软件调用 WMI),则需将其从该拒绝列表中移除,并确保其密码强、权限最小化,避免成为跳板。
配套建议:避免策略冲突与权限绕过
单独配置此项不够,还需同步检查:
- 确认“从网络访问此计算机”策略未显式添加被拒账户——两项共存时,“拒绝”始终优先生效,但冗余配置易引发误判
- 检查防火墙规则是否放行了 135/137/138/139/445 端口,否则即使策略允许,网络层也已阻断
- 若使用域环境,确认 GPO 链中无更高层级策略(如默认域策略)覆盖了当前设置










