windows server安全基线检查需围绕账户、密码、日志、网络和服务五大维度持续验证,核心是落实最小权限、防爆破、可审计、防暴露原则;须禁用guest、重命名administrator、清理无用账户、启用复杂密码策略(长度≥8、90天过期、24个历史)、锁定阈值3次、开启登录/账户/对象/系统事件审核、修改rdp端口、禁用smbv1、关闭远程注册表、防火墙默认拒绝、共享权限精准授权、禁用匿名枚举及自动登录。

Windows Server 安全基线检查不是一次性操作,而是围绕账户、密码、日志、网络和服务五个核心维度,逐项验证配置是否符合最小权限、防爆破、可审计、防暴露的基本原则。关键不在于“全打钩”,而在于每项设置都有明确业务依据,避免误锁服务或削弱可用性。
账户与身份管理
这是攻击者最常利用的入口,优先检查:
- 禁用Guest账户:通过
lusrmgr.msc打开“本地用户和组”,右键Guest → 属性 → 勾选“账户已禁用” - 重命名Administrator:同样在
lusrmgr.msc中,右键Administrator → 重命名为如srv-admin-01等不易猜测的名称 - 清理无用账户:检查所有本地用户,删除或禁用与当前业务无关的账户(如测试账号、离职人员账号)
- 禁止共享账号:每个自然人对应唯一账户,严禁多人共用同一登录凭据
密码与账户锁定策略
防止弱口令和暴力破解,必须通过secpol.msc或组策略编辑器(gpedit.msc)配置:
- 启用“密码必须符合复杂性要求”
- 密码长度最小值设为8,最长使用期限设为90天,强制密码历史至少24个
- 账户锁定阈值设为3次失败尝试,锁定时间设为15分钟,重置计数器也为15分钟
- 禁用“用可还原的加密来存储密码”(即禁用LAN Manager哈希)
日志与审核策略
没有日志,等于没有防线。重点开启并留存关键行为记录:
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 审核策略中必须启用:登录事件(成功/失败)、账户登录事件(成功/失败)、对象访问(失败)、系统事件(成功/失败)
- 安全日志最大大小设为8192KB及以上,并配置“按需覆盖事件”或“日志满时存档”
- 确认事件查看器中“安全日志”能正常写入,且无“日志已满”警告
网络与远程访问控制
减少攻击面,尤其防范RDP、SMB等高危协议暴露:
- 修改默认RDP端口(注册表路径:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber),改为非标准端口(如3390),并重启远程桌面服务 - 禁用SMBv1(PowerShell执行:
Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart) - 关闭远程注册表服务(
services.msc→ Remote Registry → 启动类型设为“禁用”) - 防火墙默认策略设为“阻止入站连接”,仅对必要端口(如HTTPS 443、自定义RDP端口)开放明确规则
权限与共享加固
遵循最小权限原则,堵住横向移动路径:
- 检查所有共享文件夹:右键“计算机管理→共享文件夹→共享”,移除任何含Everyone或Authenticated Users的权限项,只授权具体用户或组
- 限制远程关机权限:“本地安全策略→用户权限分配→从远程系统强制关机”,只保留Administrators组
- 禁用匿名SAM枚举:组策略中定位到“网络访问:不允许SAM账户和共享的匿名枚举”,设为已启用
- 关闭自动登录:注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下,确保AutoAdminLogon值为0
不复杂但容易忽略










