windows网络访问安全加固的核心是关闭默认暴露通道并按需授权:禁用sam匿名枚举、限制rdp登录范围、禁用netbios/smbv1、删除默认共享、收紧ntfs权限、启用防火墙及禁用llmnr。
windows 系统的网络访问安全选项加固,核心是限制未授权访问、阻断匿名探测、收紧共享与远程交互行为。不是打开所有功能才安全,而是关掉默认开放、暴露面大的通道,再按需授权。
关闭匿名访问和SAM枚举
攻击者常通过匿名连接尝试枚举本地用户列表(如用net user /domain或工具获取用户名),为暴力破解铺路。必须禁用:
- 打开
gpedit.msc→ 计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 - 找到「网络访问:不允许 SAM 帐户的匿名枚举」→ 启用
- 同时启用「网络访问:不允许可信连接的匿名用户」和「网络访问:可匿名访问的共享」设为空(或删除默认值)
限制远程登录权限范围
远程桌面(RDP)和网络共享是高危入口,不能泛授权:
- 在「用户权限分配」中,只允许特定管理员账户拥有「允许通过远程桌面服务登录」权限
- 删除除必要账户外的所有条目,避免域用户或Everyone组被意外加入
- 若无需RDP,直接关闭远程桌面功能(系统属性 → 远程 → 不勾选“允许远程连接”)
禁用NetBIOS和SMBv1等老旧协议
它们自带广播、命名解析等机制,易被用于内网横向移动:
- 网络适配器 → 属性 → IPv4 → 高级 → WINS → 取消勾选「启用TCP/IP上的NetBIOS」
- 注册表禁用SMBv1(已淘汰且漏洞多):
-
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mrxsmb10→ 新建 DWORD 值Start=4
-
- 关闭Server服务(若无文件/打印共享需求):
services.msc→ Server → 停止并设为禁用
收紧共享与空会话访问
空连接(null session)可绕过认证获取部分系统信息:
- 删除所有默认共享(IPC$, ADMIN$, C$等):命令行执行
net share IPC$ /delete - 检查现有共享权限:
compmgmt.msc→ 共享文件夹 → 共享 → 右键属性 → 共享权限中,禁止「Everyone」,仅保留最小必要组(如Administrators、指定业务组) - 文件系统权限(NTFS)同步收紧:右键文件夹 → 安全 → 编辑 → 删除Everyone,仅保留明确需要的用户/组及对应权限(如读取/修改,不给完全控制)
启用网络层防护辅助项
- 开启防火墙入站规则:默认阻止所有入站连接,仅开放业务必需端口(如RDP改非标端口后,只放行新端口)
- 禁用LLMNR和NetBIOS名称解析:组策略 → 计算机配置 → 管理模板 → 网络 → DNS客户端 → 启用「关闭多播名称解析」
- 若为服务器,建议关闭「计算机浏览器」服务(防止NetBIOS广播泄露主机名与工作组信息)
这些设置不依赖第三方软件,全部基于Windows原生策略与服务管理,生效后能显著缩小攻击面,尤其防范扫描、爆破、横向渗透类威胁。











