新装windows系统需通过secpol.msc强化本地安全策略:一、配置账户策略防暴力破解;二、收紧用户权限与系统行为;三、开启关键审计并禁用高危账户。

新装的 Windows 系统默认安全策略较宽松,容易成为攻击入口。使用本地安全策略(secpol.msc)是快速、有效的加固手段,无需第三方工具,覆盖账户控制、权限分配、审计日志等核心环节。
一、打开并进入本地安全策略
按 Win + R 输入 secpol.msc,回车即可打开——这是最直接的方式。界面分为左右两栏,左侧是树状结构,重点操作区域为:
- 账户策略:管理密码强度与账户锁定行为
- 本地策略:包含审核策略、用户权限分配、安全选项三大模块
二、强化账户策略防暴力破解
这是抵御口令爆破的第一道防线,全部在“账户策略”下配置:
- 密码策略:启用“密码必须符合复杂性要求”;设“密码长度最小值”为 8位以上(建议12位);“密码最长使用期限”≤90天,“最短使用期限”设为1天,“强制密码历史”记住至少5个旧密码
- 账户锁定策略:“账户锁定阈值”设为 5次失败登录;“账户锁定时间”和“重置账户锁定计数器”均设为 30分钟(避免误锁,又提高攻击成本)
三、收紧用户权限与系统行为
在“本地策略 → 用户权限分配”中,逐项检查并精简授权范围:
- 关闭系统:只保留 Administrators 组
- 允许通过远程桌面服务登录:仅添加必要管理员账户,禁用 Everyone 或 Users 组
- 取得文件或其他对象的所有权:仅限 Administrators
- 从远程系统强制关机:同样只赋予 Administrators
再进入“本地策略 → 安全选项”,启用两项关键设置:
- “关机:允许系统在未登录的情况下关闭” → 设为 已禁用
- “交互式登录:不显示最后的用户名” → 设为 已启用(防止信息泄露)
四、开启关键审计并禁用高危账户
在“本地策略 → 审核策略”中,对以下事件启用“成功和失败”双记录:
- 审核登录事件
- 审核账户管理
- 审核特权使用
- 审核策略更改
随后转向账户管理:
- 打开“计算机管理 → 本地用户和组 → 用户”,禁用来宾账户(Guest)
- 将默认 Administrator 账户重命名(如改为 Admin_2026),再新建一个具有管理员权限的日常使用账户
- 确认原 Administrator 账户处于 禁用状态(不能自己禁用自己,需用新管理员账户操作)











