域控制器加固需围绕凭证保护、协议收敛、日志可溯、策略自动继承四点闭环实施:精准控制端口访问权限,切断凭证残留链路,启用高级审核并联动分析三类日志,通过gpo实现基线自动继承与合规验证。
域控制器是整个active directory环境的核心,一旦失守,攻击者就能接管全部权限。加固不是堆砌功能,而是围绕“凭证保护、协议收敛、日志可溯、策略自动继承”四个关键点做减法和闭环。
精准封端口,不关服务
默认开放的SMB(445)、RDP(3389)、LDAP(389/636)不是“要不要开”的问题,而是“谁、在什么条件下能访问”的问题。仅靠禁用Remote Desktop服务无法防RDP爆破——只要TermService运行,端口监听就存在风险;LDAP更不能停,它是身份验证的底层通道,但必须限制源IP范围。
- 用PowerShell批量关闭非信任网段的入站规则:
New-NetFirewallRule -DisplayName "Block RDP from External" -Direction Inbound -Protocol TCP -LocalPort 3389 -RemoteAddress 192.168.0.0/16 -Action Block - 对LDAP只放行域内管理网段(如10.10.10.0/24)和备份服务器IP,拒绝其余所有
- 检查真实暴露面:别信
netstat,用Get-NetFirewallRule -Direction Inbound | Where-Object { $_.Enabled -eq 'True' } | Get-NetFirewallPortFilter查防火墙实际允许的端口
切断凭证残留链路
缓存登录凭证、内存页面文件、未清理的LSASS进程转储,都是攻击者提权的关键跳板。等保2.0要求的“剩余信息保护”,本质就是不让敏感数据在物理或逻辑层面残留。
- 组策略中将“交互式登录:之前登录到缓存的次数”设为0,域控离线时不再接受本地缓存凭据
- 启用“系统:在应用程序关闭时清除虚拟内存页面文件”,防止pagefile.sys泄露明文密码或票据
- 配置“网络安全:在下次密码更改时强制密钥分发中心(KDC)更新TGT”,缩短票据生命周期
让日志真正可用,不止是记录
Windows默认日志只记“登录失败”,不记源IP、不记尝试密码、不区分NTLM/Kerberos,等于给攻击者留了隐身通道。必须把NetLogon、Security、Directory Service三类日志联动分析。
- 启用高级审核策略:对象访问、账户登录、特权使用、目录服务访问全部设为“成功+失败”
- 用PowerShell实时解析NetLogon日志:
Get-WinEvent -LogName "Directory Service" | Where-Object { $_.Id -eq 4625 -and $_.Message -match "LDAP" } - 结合任务计划,每5分钟扫描异常Bind请求(如单IP 10分钟内超50次失败),自动添加防火墙拉黑规则
策略自动继承,避免新服务器裸奔
人工逐台配GPO极易遗漏,尤其新加入域的DC。必须把加固基线嵌入GPO生命周期,确保“上线即合规”。
- 创建专用GPO(如“DC-Hardening-Baseline”),链接到Domain Controllers OU
- 在GPO中预置脚本:开机自动执行端口收敛、LSASS保护启用、密码策略同步
- 用
gpresult /h report.html定期导出策略应用报告,比对是否所有DC都生效











