
安全策略自动更新命令:GPUpdate /force (应用组策略自动生效不需重新启动)
开始菜单—>管理工具—>本地安全策略
A、本地策略——>审核策略
   审核策略更改   成功 失败  
   审核登录事件   成功 失败
   审核对象访问      失败
   审核过程跟踪   无审核
   审核目录服务访问    失败
   审核特权使用      失败
   审核系统事件   成功 失败
   审核账户登录事件 成功 失败
   审核账户管理   成功 失败
  B、本地策略——>用户权限分配 
   关闭系统:只有Administrators组、其它全部删除。
   通过终端服务拒绝登陆:加入Guests、User组
   通过终端服务允许登陆:只加入Administrators组,其他全部删除 
C、本地策略——>安全选项
   交互式登陆:不显示上次的用户名       启用
   网络访问:不允许SAM帐户和共享的匿名枚举   启用
   网络访问:不允许为网络身份验证储存凭证   启用
   网络访问:可匿名访问的共享         全部删除
   网络访问:可匿名访问的命          全部删除
   网络访问:可远程访问的注册表路径      全部删除
   网络访问:可远程访问的注册表路径和子路径  全部删除
   帐户:重命名来宾帐户            重命名一个帐户
   帐户:重命名系统管理员帐户         重命名一个帐户 
| UI 中的设置名称 | 企业客户端台式计算机 | 企业客户端便携式计算机 | 高安全级台式计算机 | 高安全级便携式计算机 | 
| 
 帐户: 使用空白密码的本地帐户只允许进行控制台登录  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 帐户: 重命名系统管理员帐户  | 
 推荐  | 
 推荐  | 
 推荐  | 
 推荐  | 
| 
 帐户: 重命名来宾帐户  | 
 推荐  | 
 推荐  | 
 推荐  | 
 推荐  | 
| 
 设备: 允许不登录移除  | 
 已禁用  | 
 已启用  | 
 已禁用  | 
 已禁用  | 
| 
 设备: 允许格式化和弹出可移动媒体  | 
 Administrators, Interactive Users  | 
 Administrators, Interactive Users  | 
 Administrators  | 
 Administrators  | 
| 
 设备: 防止用户安装打印机驱动程序  | 
 已启用  | 
 已禁用  | 
 已启用  | 
 已禁用  | 
| 
 设备: 只有本地登录的用户才能访问 CD-ROM  | 
 已禁用  | 
 已禁用  | 
 已启用  | 
 已启用  | 
| 
 设备: 只有本地登录的用户才能访问软盘  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 设备: 未签名驱动程序的安装操作  | 
 允许安装但发出警告  | 
 允许安装但发出警告  | 
 禁止安装  | 
 禁止安装  | 
| 
 域成员: 需要强 (Windows 2000 或以上版本) 会话密钥  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 交互式登录: 不显示上次的用户名  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 交互式登录: 不需要按 CTRL+ALT+DEL  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
| 
 交互式登录: 用户试图登录时消息文字  | 
 此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。  | 
 此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。  | 
 此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。  | 
 此系统限制为仅授权用户。尝试进行未经授权访问的个人将受到起诉。  | 
| 
 交互式登录: 用户试图登录时消息标题  | 
 继续在没有适当授权的情况下使用是违法行为。  | 
 继续在没有适当授权的情况下使用是违法行为。  | 
 继续在没有适当授权的情况下使用是违法行为。  | 
 继续在没有适当授权的情况下使用是违法行为。  | 
| 
 交互式登录: 可被缓存的前次登录个数 (在域控制器不可用的情况下)  | 
 2  | 
 2  | 
 0  | 
 1  | 
| 
 交互式登录: 在密码到期前提示用户更改密码  | 
 14 天  | 
 14 天  | 
 14 天  | 
 14 天  | 
| 
 交互式登录: 要求域控制器身份验证以解锁工作站  | 
 已禁用  | 
 已禁用  | 
 已启用  | 
 已禁用  | 
| 
 交互式登录: 智能卡移除操作  | 
 锁定工作站  | 
 锁定工作站  | 
 锁定工作站  | 
 锁定工作站  | 
| 
 Microsoft 网络客户: 数字签名的通信(若服务器同意)  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 Microsoft 网络客户: 发送未加密的密码到第三方 SMB 服务器。  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
| 
 Microsoft 网络服务器: 在挂起会话之前所需的空闲时间  | 
 15 分钟  | 
 15 分钟  | 
 15 分钟  | 
 15 分钟  | 
| 
 Microsoft 网络服务器: 数字签名的通信(总是)  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 Microsoft 网络服务器: 数字签名的通信(若客户同意)  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 Microsoft 网络服务器: 当登录时间用完时自动注销用户  | 
 已启用  | 
 已禁用  | 
 已启用  | 
 已禁用  | 
| 
 网络访问: 允许匿名 SID/名称 转换  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
| 
 网络访问: 不允许 SAM 帐户和共享的匿名枚举  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 网络访问: 不允许 SAM 帐户和共享的匿名枚举  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 网络访问: 不允许为网络身份验证储存凭据或 .NET Passports  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 网络访问: 限制匿名访问命名管道和共享  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 网络访问: 本地帐户的共享和安全模式  | 
 经典 - 本地用户以自己的身份验证  | 
 经典 - 本地用户以自己的身份验证  | 
 经典 - 本地用户以自己的身份验证  | 
 经典 - 本地用户以自己的身份验证  | 
| 
 网络安全: 不要在下次更改密码时存储 LAN Manager 的哈希值  | 
 已启用  | 
 已启用  | 
 已启用  | 
 已启用  | 
| 
 网络安全: 在超过登录时间后强制注销  | 
 已启用  | 
 已禁用  | 
 已启用  | 
 已禁用  | 
| 
 网络安全: LAN Manager 身份验证级别  | 
 仅发送 NTLMv2 响应  | 
 仅发送 NTLMv2 响应  | 
 仅发送 NTLMv2 响应\拒绝 LM & NTLM  | 
 仅发送 NTLMv2 响应\拒绝 LM & NTLM  | 
| 
 网络安全: 基于 NTLM SSP(包括安全 RPC)客户的最小会话安全  | 
 没有最小  | 
 没有最小  | 
 要求 NTLMv2 会话安全 要求 128-位加密  | 
 要求 NTLMv2 会话安全 要求 128-位加密  | 
| 
 网络安全: 基于 NTLM SSP(包括安全 RPC)服务器的最小会话安全  | 
 没有最小  | 
 没有最小  | 
 要求 NTLMv2 会话安全 要求 128-位加密  | 
 要求 NTLMv2 会话安全 要求 128-位加密  | 
| 
 故障恢复控制台: 允许自动系统管理级登录  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
| 
 故障恢复控制台: 允许对所有驱动器和文件夹进行软盘复制和访问  | 
 已启用  | 
 已启用  | 
 已禁用  | 
 已禁用  | 
| 
 关机: 允许在未登录前关机  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
| 
 关机: 清理虚拟内存页面文件  | 
 已禁用  | 
 已禁用  | 
 已启用  | 
 已启用  | 
| 
 系统加密: 使用 FIPS 兼容的算法来加密,哈希和签名  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
| 
 系统对象: 由管理员 (Administrators) 组成员所创建的对象默认所有者  | 
 对象创建者  | 
 对象创建者  | 
 对象创建者  | 
 对象创建者  | 
| 
 系统设置: 为软件限制策略对 Windows 可执行文件使用证书规则  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
 已禁用  | 
一、加固系统账户
1.禁止枚举账号
我们知道,某些具有黑客行为的蠕虫病毒,可以通过扫描Windows 2000/XP系统的指定端口,然后通过共享会话猜测管理员系统口令。因此,我们需要通过在“本地安全策略”中设置禁止枚举账号,从而抵御此类入侵行为,操作步骤如下:
在“本地安全策略”左侧列表的“安全设置”目录树中,逐层展开“本地策略→安全选项”。查看右侧的相关策略列表,在此找到“网络访问:不允许SAM账户和共享的匿名枚举”,用鼠标右键单击,在弹出菜单中选择“属性”,而后会弹出一个对话框,在此激活“已启用”选项,最后点击“应用”按钮使设置生效。 
2.账户管理
为了防止入侵者利用漏洞登录机器,我们要在此设置重命名系统管理员账户名称及禁用来宾账户。设置方法为:在“本地策略→安全选项”分支中,找到“账户:来宾账户状态”策略,点右键弹出菜单中选择“属性”,而后在弹出的属性对话框中设置其状态为“已停用”,最后“确定”退出。
二、加强密码安全
在“安全设置”中,先定位于“账户策略→密码策略”,在其右侧设置视图中,可酌情进行相应的设置,以使我们的系统密码相对安全,不易破解。如防破解的一个重要手段就是定期更新密码,大家可据此进行如下设置:鼠标右键单击“密码最长存留期”,在弹出菜单中选择“属性”,在弹出的对话框中,大家可自定义一个密码设置后能够使用的时间长短(限定于1至999之间)。
此外,通过“本地安全设置”,还可以进行通过设置“审核对象访问”,跟踪用于访问文件或其他对象的用户账户、登录尝试、系统关闭或重新启动以及类似的事件。诸如此类的安全设置,不一而足。大家在实际应用中会逐渐发觉“本地安全设置”的确是一个不可或缺的系统安全工具
                分享文章:服务器安全设置之-本地安全策略设置
                
                URL标题:http://www.csdahua.cn/qtweb/news30/450280.html
            
网站建设、网络推广公司-快上网,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 快上网