直接在组策略中配置五项密码策略和三项账户锁定策略即可强制所有用户遵守,无需脚本或第三方工具:密码复杂性启用、最小长度12位、最长使用期限60天、最短使用期限1天、强制历史24个;账户锁定阈值5次、锁定时间30分钟、重置计数器30分钟。
直接在组策略里配好五项密码规则和三项锁定参数,就能让所有用户强制遵守——不用写脚本、不依赖第三方工具,windows原生机制就能落地。
密码策略必须设齐这五项
路径:计算机配置 → Windows 设置 → 安全设置 → 账户策略 → 密码策略
- 密码必须符合复杂性要求:启用——强制含大写字母、小写字母、数字、特殊字符中至少三类(如 Abc@123 合规,password123 不合规)
- 密码长度最小值:设为12——8位是底线,12位显著提升破解难度;设为0表示无需密码,生产环境严禁
- 密码最长使用期限:设为60天——避免长期未更新导致密钥老化;90天是等保上限,但60天更贴合运维节奏
- 密码最短使用期限:设为1天——防止用户改完立刻重设,绕过历史记录限制
- 强制密码历史:设为24——记住最近24个旧密码,彻底阻断循环复用
账户锁定靠三项参数联动生效
同一路径下切换至“账户锁定策略”文件夹,三项必须同步设置:
- 账户锁定阈值:5次——低于5次易被绕过,高于5次可能误锁正常用户
- 账户锁定时间:30分钟——足够打断暴力尝试节奏,又留出管理员应急窗口
- 重置账户锁定计数器:30分钟——与锁定时间一致,确保计数器归零时机匹配,避免策略失效
域环境必须注意策略位置和生效范围
在域中,只有以下两种方式真正有效:
- 在域控制器上编辑“默认域策略”
- 或新建GPO并链接到域名根节点(如 DC=contoso,DC=com),不能只链接到OU
常见错误包括:在用户配置分支下设置、在非域控机器上用本地gpedit修改、或仅在OU级GPO中配置——这些均不会对密码复杂度生效。策略修改后,需在客户端运行 gpupdate /force 刷新,并用 gpresult /h report.html 验证是否已应用。
额外加固建议补上关键缺口
仅靠组策略还不够,还需手动堵住常见绕过路径:
- 禁用LM哈希:注册表定位 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa,新建 DWORD 值 NoLMHash = 1,重启生效
- 强制NTLMv2:同一注册表路径下,设 LmCompatibilityLevel = 5
- 禁用Guest账户:计算机管理 → 本地用户和组 → 用户 → 右键Guest → 属性 → 勾选“账户已禁用”










