Windows 服务器初始化基本安全设置

摘要:
#权限设置:除系统磁盘外,只有#计算机配置-Windows设置-安全设置-帐户策略-密码策略:“最大密码期限”设置为“0”(不受限制)#创建新用户。也可以使用管理员,但要启用审批模式,请将组策略、计算机配置Windows设置安全设置本地策略安全选项、内置管理员帐户的管理员审批模式设置为启用,并在重新启动后生效。

# 权限设置 每个分区除 系统盘,仅保留(system和administrators权限)

Windows 服务器初始化基本安全设置第1张

# 计算机配置 - Windows设置 - 安全设置 - 帐户策略 - 密码策略:”密码最长使用期限”,设置为”0”(无期限)。

Windows 服务器初始化基本安全设置第2张

# 新建一个用户。也可以使用Administrator(内置管理员),但要启用批准模式,组策略,计算机配置 - Windows设置 - 安全设置 - 本地策略 - 安全选项,”用于内置管理员帐户的管理员批准模式”,设置为”已启用”,重启后生效。

 Windows 服务器初始化基本安全设置第3张

# 计算机配置 - Windows设置 - 安全设置 - 本地策略 - 用户权限分配,“关闭系统设置为标准帐户类型的用户允许关机,增加你自己的管理员用户。重启

Windows 服务器初始化基本安全设置第4张

# 修改默认3389端口

注册表HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWds dpwdTds cp

注册表HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTenninal ServerWinStationsRDP-Tcp

# 将远程关机、本地关机和用户权限分配只授权给Administrtors组
在“运行”中执行secpol.msc,打开“本地安全策略”窗口,依次打开“本地策略”-“用户权限分配”。
(1)双击右侧的“从远程系统强制关机”,只保留“Administrators组”并将其他用户组删除;
(2)双击右侧的“关闭系统”,只保留“Administrators组”并将其他用户组删除;
(3)双击右侧的“取得文件或其它对象的所有权”,只保留“Administrators组”并将其他用户组删除;

# 禁用不需要的服务(根据情况建议将以下服务改为禁用)

Print Spooler(管理所有本地和网络打印队列及控制所有打印工作)

Remote Registry(使远程用户能修改此计算机上的注册表设置)

Server(不使用文件共享可以关闭,关闭后再右键点某个磁盘选属性,“共享”这个页面就不存在了)

Shell Hardware Detection(为自动播放硬件事件提供通知)

TCP/IP NetBIOS Helper(提供 TCP/IP (NetBT) 服务上的NetBIOS 和网络上客户端的NetBIOS 名称解析的支持,从而使用户能够共享文件、打印和登录到网络)

Windows Remote Management(47001端口,Windows远程管理服务,用于配合IIS管理硬件,一般用不到)

Workstation(使用 SMB 协议创建并维护客户端网络与远程服务器之间的连接。如果此服务已停止,这些连接将无法使用。)

IP Helper(使用 IPv6 转换技术(6to4、ISATAP、端口代理和 Teredo)和 IP-HTTPS 提供隧道连接。)

Themes(为用户提供使用主题管理的体验。)

# 关闭“同步主机_xxx”服务

Windows 2016中有一个“同步主机_xxx”的服务,后面的xxx是一个数字,每个服务器不同。需要手动关闭,操作如下:
首先在“运行”中执行regedit打开注册表,然后在 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices 下面找到 OneSyncSvc、OneSyncSvc_xxx、UserDataSvc和UserDataSvc_xxx四个项,依次将其中的 start 值修改为4,退出注册表然后重启服务器即可。

# 关闭IPC共享

停止并禁用 Server服务的话就不会出现IPC共享,在注册表中找到 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters,在右侧空白处右键,依次选择“新建”-“DWORD项”,名称设置为AutoShareServer,键值设置为0。

Windows 服务器初始化基本安全设置第5张

# 关闭445端口(根据实际情况处理

445端口是netbios用来在局域网内解析机器名的服务端口,一般服务器不需要对LAN开放什么共享,所以可以关闭。打开注册表,在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesNetBTParameters位置,在右侧右键并依次选择“新建”-“Dword值”,名称设置为SMBDeviceEnabled,值设置为0。

Windows 服务器初始化基本安全设置第6张

# 关闭5355端口(LLMNR)

 LLMNR本地链路多播名称解析,也叫多播DNS,用于解析本地网段上的名称,可以通过组策略关闭将其关闭。打开“运行”,输入gpedit.msc打开“本地组策略编辑器”,依次选择“计算机配置”-“管理模板”-“网络”-“DNS客户端”,在右侧双击“关闭多播名称解析”项,然后设置为“已禁用”。

设置完成之后,在命令行(管理员身份)中执行 gpupdate /force 使其立即生效

# 增强审核

对系统事件进行记录,在日后出现故障时用于排查审计。在“运行”中执行secpol.msc命令,打开“本地安全策略”窗口,依次选择“安全设置”-“本地策略”-“审核策略”,建议将里面的项目设置如下:

审核策略更改:成功
审核登录事件:成功,失败
审核对象访问:成功
审核进程跟踪:成功,失败
审核目录服务访问:成功,失败
审核特权使用:失败
审核系统事件:成功,失败
审核帐户登录事件:成功,失败
审核帐户管理:成功,失败

# 设置防火墙

WF.msc  仅开放ICMP和需要的远程和应用端口

# 设置屏保,使本地攻击者无法直接恢复桌面控制

打开“控制面板”,依次进入“外观和个性化”-“个性化”-“屏幕保护程序”,选择某一个屏保,然后选中“在恢复时显示登录屏幕”,并将等待时间设置为10分钟。

Windows 服务器初始化基本安全设置第7张

# 关闭Windows自动播放功能

在“运行”中执行gpedit.msc命令,依次打开“计算机配置”-“管理模板”-“Windows组件”-“自动播放策略”,双击“关闭自动播放”,然后选择“已启用”。

参考资料:

https://www.javatang.com/archives/2018/11/13/33232615.html

免责声明:文章转载自《Windows 服务器初始化基本安全设置》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇flex-1k8s-ingress配置websocket支持下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

三系统删除与恢复引导(windows,Ubuntu,deepin)

三系统的删除与引导修复 一、情况说明: 相信能找到我这篇随笔的朋友估计也是我和一样作死装了三个系统,例如我的(Window10,Ubuntu,deepin) 从左往右为我装系统的顺序(由deepin系统的引导界面) 现如今我想删除deepin,而保留 win10 和 Ubuntu 以下我将介绍比较粗暴,但是可以基本解决系统删除与引导恢复的方案,由于可能不...

VirtualBox安装Mac OS 10.11——虚拟机安装黑苹果

由于需要安装mac环境跑IOS应用,所以在虚拟机装个黑苹果. 一、下载虚拟机安装包,VirtualBox是官网下的最新版:  5.0.6 for Windows hosts x86/amd64  官网网址是: https://www.virtualbox.org/wiki/Downloads 二、下载黑苹果的镜像,这里我们直接是移植的vmdk文件(需要解压...

破解中国电信华为无线猫路由(HG522-C)自己主动拨号+不限电脑数+iTV

中国电信总是把好好的一个路由猫阉割过后放在我的E家套餐里到处兜售(垄断市场也就罢了,还有非常多霸王条款,比方必须使用它们的手机,同一时候最多多少台电脑上网等等),曾经破解过另外一个中国电信的路由猫,非常easy,是通过U盘恢复默认配置就能够了,中国电信我的E家有个套餐用的是华为HG522-C无线路由猫再加上IPTV,前段朋友(年龄一大把了)反映他的电...

Linux 串口驱动设计一

TTY驱动程序架构设计 一 。TTY概念解析   1. dev/ttySAC0     在Linux系统中,终端是一类字符型设备,它包括多种类型,通常使用tty来简称各种类型的终端设备。       •串口终端(/dev/ttyS*)      串口终端是使用计算机串口连接的终端设备。Linux把每个串行端口都看作是一个字符设备。        这些串行端...

MAC接普通外置键盘的修改键位的方法

使用mac电脑已经有一年多,现在对它的喜欢是每天都在增加,甚至有些离不开了。今天突然想接个外置键盘,在使用过程中,遇到一些问题,记录一下。 使用过mac的同学都知道,mac键盘有一个最大的特点是: 比普通键盘多了一个command键位。 而此键位一般是用来当作window下的control键来用。      普通键盘是没有command键的,当我接上键盘时...

win7 怎么设置开机直接进入桌面? netplwiz 命令

电脑没设置密码,开机如何跳过帐户已锁定的界面,直接进入桌面呢? 1.单击【运行】,或按快捷键:win+r2.输入命令:netplwiz 单击【确定】3.单击你的登录账户4.去掉【要使用本机,用户名必须输入用户名和密码】前的【勾】,如下图所示: 5.设置完成后,单击【确定】6.弹出提示框,输入密码和确认密码,(如果没有密码直接留白,不用输入)输入完成后单击...