windows server 2008 R2 Enterprise 系統安全配置

来源:https://www.cnblogs.com/weibin1/archive/2018/12/26/10179853.html
-Advertisement-
Play Games

window 安全配置規則 一、開啟防火牆 二、允許遠程網路進行遠程桌面連接 如果使用預設的遠程埠的話,按照下圖,允許 遠程桌面 通過防火牆就行了; 如果你的遠程埠號不是預設的,則需要按照(四)中新建 入站規則 了 三、修改遠程埠號 運行 中輸入 regedit (打開註冊表編輯器) 1. 在 ...


window 安全配置規則

一、開啟防火牆

二、允許遠程網路進行遠程桌面連接

如果使用預設的遠程埠的話,按照下圖,允許遠程桌面通過防火牆就行了;

如果你的遠程埠號不是預設的,則需要按照(四)中新建入站規則

三、修改遠程埠號

運行中輸入regedit(打開註冊表編輯器)

  1. 在註冊表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp目錄下,修改PortNumber數值,這邊將其埠修改為33899(十進位)

  2. 在註冊表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Tenninal Server\WinStations\RDP-Tcp目錄下,修改PortNumber數值,將其埠修改為33899(十進位)

重啟伺服器生效,使用IP + 埠,遠程訪問

四、只允許固定源IP訪問遠程埠

  1. 進入控制面板

  2. 找到Windows 防火牆

  3. 左邊高級設置

  4. 點擊入站規則

  5. 右上角新建規則

  6. 打開新建入站規則嚮導界面,規則類型:選擇自定義,點擊下一步,程式選擇預設,點擊下一步

  7. 協議和埠:協議類型選擇TCP,本地埠選擇特定埠下方輸入11650遠程埠選擇所有埠,點擊下一步

  8. 作用域:在 此規則應用於哪些遠程ip地址 選擇下列ip地址,點擊添加輸入您的指定ip,點擊下一步,操作和配置文件選擇預設,點擊下一步

  9. 名稱:命名為11650,描述寫上特定IP訪問指定埠至此設置完成

五、更改管理員密碼

  1. 進入開始面板,點擊管理工具

  2. 雙擊打開電腦管理

  3. 依次打開系統工具->本地用戶和組->用戶,找到administrator管理員用戶

  4. 右鍵administrator管理員用戶,選擇 設置密碼,彈出的提示框,點擊

  5. 進入設置密碼提示框,輸入您想要設置的密碼,點擊確定即可。 註意:系統會強制密碼複雜性,密碼最好由大小寫字母+數字組成

  6. 設置成功之後會提示成功,下次登錄時就可以用新的密碼登陸了

六、密碼錯誤幾次後鎖定該用戶

  1. 依次打開管理工具->本地安全策略->賬戶策略->賬戶鎖定策略

  2. 雙擊賬戶鎖定閾值,這裡,我們設置5次失敗後,鎖定賬戶30分鐘

七、禁用Guest帳號

預設情況下,新安裝的windows操作系統,都是禁用該帳號的。為了安全起見,可以按照以下步驟檢查系統是否禁用了該帳號

  1. 進入開始面板,點擊管理工具

  2. 雙擊打開電腦管理

  3. 依次打開系統工具->本地用戶和組->用戶 ,找到Guest帳號

    如果帳號名稱左下角有個向下的箭頭,說明已經禁用了

    如果帳號名稱左下角沒有箭頭,

  4. 右鍵Guest管理員用戶,選擇 屬性,選中下圖中的位置

  5. 設置拒絕遠程訪問

八、刪除不必要的用戶

  1. 進入開始面板,點擊管理工具

  2. 雙擊打開電腦管理

  3. 依次打開系統工具->本地用戶和組->用戶

  4. 左鍵單機,選中不必要的用戶,點擊紅叉進行刪除操作

九、創建新用戶作為管理員進行遠程登錄,加入Administrator用戶組,禁止Administrator遠程登錄伺服器

考慮到有些服務需要作為administrator用戶運行,所以不建議對administrator用戶進行改名,我們選擇新建用戶並加入管理員組

  1. 進入開始面板,點擊管理工具

  2. 雙擊打開電腦管理

  3. 依次打開系統工具->本地用戶和組->用戶

  4. 創建新用戶,用戶名xiaomi,密碼自己設置

  5. 把新用戶xiaomi加入管理員組

    Administrators屬性對話框中,選擇確定

  6. 禁止Administrator遠程登錄伺服器

    控制面板->管理工具->本地安全策略->本地策略->用戶許可權分配->
    雙擊拒絕通過遠程桌面服務登錄

    這樣設置之後,administrator用戶依然可以彈出遠程桌面連接,並讓輸入密碼,但是無法進入遠程桌面

十、更改文件共用的預設許可權

將共用文件的許可權從“Everyone"更改為"授權用戶”,”Everyone"意味著任何有權進入網路的用戶都能夠訪問這些共用文件。

十一、安全密碼

安全密碼的定義是:安全期內無法破解出來的密碼就是安全密碼,也就是說,就算獲取到了密碼文檔,必須花費42天或者更長的時間才能破解出來(Windows安全策略預設42天更改一次密碼)。

十二、屏幕保護 / 屏幕鎖定 密碼

防止內部人員破壞伺服器的一道屏障。在管理員離開時,自動載入。

十三、安裝防病毒軟體

Windows操作系統沒有附帶殺毒軟體,一個好的殺毒軟體不僅能夠殺除一些病毒程式,還可以查殺大量的木馬和黑客工具。設置了殺毒軟體,黑客使用那些著名的木馬程式就毫無用武之地了。同時一定要註意經常升級病毒庫 !

這裡我們用安全狗這個第三方安全軟體,安裝之後,會提示讓體檢,檢查結果如下:

我們來看下帳號風險里有什麼需要修複的,提示xiaomi這個帳號沒必要啟用,但是,我們認為xiaomi這個必須是要啟用的,所以這項選擇忽略

其它風險項可以查看一下,必要修複就修複,像系統漏洞這些,強烈建議修複,雖然系統會很卡

前面我們設置了只允許固定的源IP地址訪問遠程桌面埠號

這裡我們通過安全狗,再增加設置,只允許固定的主機名可以訪問遠程桌面埠號,截圖如下:

十四、定時備份伺服器上的重要文件到本地或其它伺服器

備份到本伺服器是沒有多大意義的,所以建議備份到別的機器

備份的方式,建議選擇對目標文件或目錄進行壓縮後拷貝出來

十五、系統防火牆和安全狗的防火牆關係

安全狗的防火牆是在系統防火牆之上的

也就是說外界想要訪問你伺服器上某個埠,先經過安全狗的防火牆,再經過系統防火牆

實驗過程:

在伺服器上開啟80埠的web服務後

  1. 安全狗的防火牆設置允許通過,系統防火牆設置不允許通過,結果:不允許通過

  2. 安全狗的防火牆設置允許通過,系統防火牆設置允許通過,結果:允許通過

  3. 安全狗的防火牆設置不允許通過,系統防火牆設置允許通過,結果:不允許通過

  4. 安全狗的防火牆設置不允許通過,系統防火牆設置不允許通過,結果:不允許通過

所以,當伺服器上某個埠外網無法訪問時,需要排查這2個防火牆,是不是很煩。建議用系統自帶的防火牆,安全狗的防火牆保持預設就行

十六、堡壘機

堡壘機作為伺服器的最後一道屏障,其安全方面需要做到以上十五點,更需要開啟審計功能。

十七、特別提醒

我們在第點和第十三點分別提到了限制源IP訪問遠程桌面埠和限制源主機名訪問遠程桌面埠

所以:

  1. 如果你的辦公網的出網IP是變動的公網IP

  2. 如果你需要用不同的終端主機訪問伺服器的遠程桌面埠

這兩種情況,根據實際情況選擇使用系統自帶的策略或是選擇安全狗的策略,但是個人建議使用系統自帶的策略安全狗的策略保持預設即可。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一 Docker volume形態 因為Docker 採用 AFUS 分層文件系統時,文件系統的改動都是發生在最上面的容器層,在容器的生命周期內,它是持續的,包括容器在被停止後。但是,當容器被刪除後,該數據層也隨之被刪除了。因此,Docker 採用 volume (捲)的形式來向容器提供持久化存儲。 ...
  • grep 按照指定的模式,在文件中搜索匹配的行,將結果顯示在標準輸出。另外還有兩個指令egrep相當於grep –E,fgrep相當於grep -F。如果沒有給出文件名,那麼從標準輸入讀取。 此命令的適用範圍:RedHat、RHEL、Ubuntu、CentOS、SUSE、openSUSE、Fedor ...
  • 伺服器: 客戶端: 參考: 《UNIX網路編程 - 捲1:套接字聯網API》 ...
  • 配置nginx的三種虛擬主機形式。1.基於埠的虛擬主機;2.基於功能變數名稱的虛擬主機;3.基於IP的虛擬主機。 ...
  • 工作環境是suse11sp3系統(內核版本3.0.101-0.47.90-default),需要通過perf排查系統性能問題,但是預設是沒有perf工具的。 在網上搜索了一下,需要linux-tools工具包,幸好手上有SUSE11sp3 ISO文件,直接在ISO的suse/x86_64目錄下 找到 ...
  • 激活Vista以後任何版本的windows原配遠程桌面功能,突破遠程用戶連接數限制。 ...
  • 本章學習內容: 1.WIFI如何開啟 2.掃描熱點 3.連接熱點 4. 斷開熱點 5.關閉WIFI 本節使用的是wpa_supplicant工具,它主要包含wpa_supplicant(命令行模式)與wpa_cli(交互模式)兩個程式。 1.WIFI如何開啟 wpa_supplicant.conf文 ...
  • 簡介 Screen是一款用於命令行終端切換的自由軟體 用戶可以通過該軟體同時連接多個本地或遠程的命令行會話,併在其間自由切換 GNU Screen可以看作是視窗管理器的命令行界面版本 它提供了統一的管理多個會話的界面和相應的功能 主要優點 screen的優點有很多,但我認為最主要的是可以在網路連接中 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...