必须设置账户锁定阈值为5次以防范暴力破解;通过secpol.msc启用账户锁定策略,专业版及以上还需启用“允许管理员帐户锁定”,命令行可用net accounts一键配置。

当你发现有人反复尝试用不同密码登录你的Windows 11电脑,或者担心黑客用自动化工具暴力猜解账户密码时,必须立即设置账户锁定阈值——它能在连续输错指定次数后自动锁住账户,让暴力破解在第5次或第6次就彻底失效。
用本地安全策略设置锁定阈值(所有版本通用)
这一步适用于Windows 11家庭版、专业版、企业版,无需额外安装组件,图形界面操作直观可靠。
按 Win + R 打开运行对话框,输入 secpol.msc 并回车。
在左侧树形菜单中依次展开「账户策略」→「账户锁定策略」。
双击右侧的「账户锁定阈值」,在弹出窗口中输入数字 5,勾选「已启用」,点击确定。
【必须设为大于0的整数,否则不触发锁定】 如果此处留空或填0,系统将默认“永不锁定”,暴力攻击者可无限试错。设5是微软与NIST共同推荐的平衡值:既防脚本爆破,又避免用户早上手抖连输错3次就被锁。
用组策略编辑器启用管理员账户锁定(仅限专业版及以上)
默认情况下,Administrator账户被排除在锁定策略之外——这意味着黑客专攻这个高权限账户时,无论输错多少次都不会被锁。此方法解除该豁免,补上最关键的安全缺口。
方法一:打开组策略编辑器
按 Win + R,输入 gpedit.msc 回车。
方法二:导航至策略路径
计算机配置 → Windows 设置 → 安全设置 → 账户策略 → 账户锁定策略。
方法三:启用关键开关
在右侧找到「允许管理员帐户锁定」,双击→选择「已启用」→确定。
用命令提示符一键批量配置(适合多台设备部署)
如果你要给公司十几台Win11电脑统一设锁,或者正在写自动化脚本,这条命令比点鼠标快得多,且执行后立即生效。
右键「开始」按钮→选择「终端(管理员)」。
逐条执行以下三条命令(每条回车后看到“命令成功完成”即可):
net accounts /lockoutthreshold:5
net accounts /lockoutduration:30
net accounts /lockoutwindow:30
这三行命令分别设定:错5次即锁、锁30分钟、计数器30分钟内清零。注意顺序不能颠倒——【/lockoutthreshold必须先设,否则后两条会报错】。











