启用“网络访问:不允许 sam 帐户和共享的匿名枚举”策略可防止未认证用户枚举本地sam账户与共享资源,降低暴力破解风险;该策略仅作用于本地sam、不适用于域控制器,且不影响已认证连接或明确授权anonymous logon的资源。
要禁止匿名用户枚举本地 sam 账户和共享资源,核心是启用“网络访问:不允许 sam 帐户和共享的匿名枚举”这一安全策略。该设置能有效防止未认证用户获取账户名、共享列表等敏感信息,降低暴力破解与社会工程攻击风险。
打开本地组策略编辑器
此操作适用于 Windows 10/11 专业版、企业版及 Server 系统(家庭版无 gpedit.msc):
- 按 Win + R,输入 gpedit.msc,回车
- 若提示找不到命令,请确认系统版本是否支持组策略;也可通过“控制面板 → 管理工具 → 本地安全策略”进入(部分旧版界面)
定位并启用关键策略项
在组策略编辑器中逐级展开:
PyCharm 2026.2.0.1 Windows版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合在Windows系统上进行 Python 项目开发、运行、调试和测试。
- 计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项
- 在右侧列表中找到:网络访问:不允许 SAM 帐户和共享的匿名枚举
- 双击该项,选择已启用,点击确定
注意策略的实际效果与限制
启用后并非“完全阻断所有匿名访问”,需理解其边界:
- 仅对本地 SAM 数据库生效(即本机用户/组),对域控制器无效
- 仍允许访问明确授予 ANONYMOUS LOGON 组权限的资源(如某些公开共享)
- 不会影响已建立身份验证的连接,也不改变默认共享(如 C$)的访问控制逻辑
- 更改立即生效,无需重启
配套建议提升整体匿名访问防护
单靠此项不够,建议同步检查:
- 禁用 Guest 帐户(计算机管理 → 本地用户和组 → 用户 → 右键 Guest → 属性 → 勾选“帐户已禁用”)
- 关闭不必要的默认共享(如 IPC$、ADMIN$),或通过共享权限严格限制
- 确保防火墙阻止非必要 SMB/TCP 445 端口入站连接
- 避免在共享权限或 NTFS 权限中显式添加 ANONYMOUS LOGON 组










