首页 > 系统相关 >Windows 服务器3389端口限制指南

Windows 服务器3389端口限制指南

时间:2022-11-09 12:03:17浏览次数:78  
标签:Deny name Windows 端口 3389 add static ipsec

1.场景描述

企业针对服务器安全的配置策略一方面通过操作系统的补丁和密码安全策略的要求规范基础的安全配置,但是这种方式无法解决多人使用同一账号导致的安全问题,事后也不便于排查审计。

  • 服务器操作系统应及时安装各种系统及应用补丁,对应责任人应至少每周进行一次检测。
  • 系统的主机安全软件应 24 小时不间断的开启,任何人不得停止服务,并且要开启更新功能。
  • 除系统业务或管理必须使用的端口,其他端口一律关闭。
  • 服务器的口令(包括任何应用、任何用户)必须符合密码复杂性,密码长度为 10-20 位,密码必须包含大写、小写、数字及特殊符号,并统一采用随机数的形式,杜绝使用含公司名称或简称、各种弱口令的密码。
  • 密码的生存期限为 60 天,零方科技云中心每 60 天内更换一次密码。
  • 严禁使用过程中私自更改密码。
  • 对于服务器密码,严禁以未加密形式存放在终端;连接服务器时,严禁记住密码。

在前面有文章介绍了“​​远程桌面网关 guacamole 配置指南​​​”​​https://blog.51cto.com/waringid/5833287​​。可以通过搭建集中管理的堡垒机解决多人使用同一账号导致的安全问题。

如果仅配置集中的桌面网关还是存在安全风险,特权用户可以登陆到局域网中的服务器利用该服务器和之前获取的服务器密码绕过远程网关的审计。此文的配置通过限制windows 服务器下的3389远程端口,确保只有指定的远程网关能访问远程访问,禁止其它除远程网关以外的其它IP 地址登陆。

2.操作步骤

运行2.3中的脚本文件,运行成功后通过组策略可以找到对应的ipsec策略。如下图所示:

2.1.Windows 2019

windows 2012的方式参照 2019

Windows 服务器3389端口限制指南_服务器安全

2.2.Windows 2003

Windows 服务器3389端口限制指南_RDP_02

2.3.Windows 2008

脚本内容如下:

::删除所有策略
netsh ipsec static delete all
::创建名字为Deny_RDP的安全策略
netsh ipsec static add policy name=Deny_RDP
::创建Deny和Permit两个动作
netsh ipsec static add filteraction name=Deny action=block
netsh ipsec static add filteraction name=Permit action=permit
::创建阻止TCP3389端口访问
netsh ipsec static add filterlist name=Deny_all_3389
netsh ipsec static add filter filterlist=Deny_all_3389 srcaddr=any dstaddr=any protocol=tcp srcport=3389
netsh ipsec static add rule name=Deny_all_3389 policy=Deny_RDP filterlist=Deny_all_3389 filteraction=Deny
::创建只允许源地址为192.168.5.113访问TCP3389端口
netsh ipsec static add filterlist name=Permit_5.113_3389
netsh ipsec static add filter filterlist=Permit_5.113_3389 srcaddr=192.168.xx.113 dstaddr=me protocol=tcp dstport=3389
netsh ipsec static add rule name=Permit_5.113_3389 policy=Deny_RDP filterlist=Permit_5.113_3389 filteraction=Permit
::启用Deny_RDP这条安全策略
netsh ipsec static set policy name=Deny_RDP assign=y


标签:Deny,name,Windows,端口,3389,add,static,ipsec
From: https://blog.51cto.com/waringid/5835801

相关文章

  • 拓端tecdat|windows中用命令行执行R语言命令
     在很多情况下,我们需要在外部环境中直接调用软件来执行某个脚本,而不需要进入软件的交互界面,这样被称为非交互方式,通过这种方式可以方便快捷地执行脚本语句达到输出结果的......
  • Windows和键盘的那些脑残设计
    下面细说一下Windows和键盘相关的脑残设计本文同步更新到个人博客:https://sillage.wang以及微信公众号韭菜安全insert键这第一个我要喷的就是键盘的insert键也不是说......
  • PXE批量装windows(半自动版本)
       一、 环境说明:客户端:CPU:双核内存:4GB内存80GB  ip地址:DHCP 服务端1:CPU:双核内存:1GB内存20GB  ip地址:192.168.40.254    设备标识:Centos7X64......
  • Windows下nginx的使用
    在Windows下使用Nginx,我们需要掌握一些基本的操作命令,比如:启动、停止Nginx服务,重新载入Nginx等,下面我就进行一些简单的介绍。1、启动在nginx安装路径中使用cmd进入到D:\n......
  • Part 23:Cocos2d-x开发实战-移植-从Win32到Windows Phone8-关东升-专题视频课程
    Part23:Cocos2d-x开发实战-移植-从Win32到WindowsPhone8—6652人已学习课程介绍        介绍了从Win32到WindowsPhone8平台移植工作有那些。这些工作包括了:Wind......
  • Windows添加端口ipv4流量转发
    创建流量转发,其中listenaddress为内网ip(也就是ipconfig中所显示的IP),listenport为监听的本机对外端口,后两个分别是需转发的目标主机IP和端口。netshinterfaceportproxya......
  • Windows 永久关闭实时保护
    由于windows的安全保护策略,即使关闭了所有的保护设置,但每次开机实时保护又会自动打开了,这样可能会导致有些软件没法正常打开使用,网上很多都是通过设置本地组策略来把它关......
  • 苹果和Windows双系统怎么启动苹果系统
    背景条件硬件:Inspiron5570操作系统1:Windows10操作系统2:macOS12.6启动顺序重启电脑按F12键选择启动项选择使用苹果的硬盘启动重点:不选择则还是使用Window......
  • 遇到端口占用无法启动IIS Express服务器
    报错图片:上图所述由于端口被占用无法完成IISExpress的输出这时候要考虑到自己在Windows的IIS是不是配置了该端口?很明显,就是配置了一个8091的端口且还在启动中,这时候......
  • Apache服务器的下载与安装(Windows系统)
    一、下载下载地址:http://httpd.apache.org1.点击左侧上方的Download按钮2.找到FilesforMicrosoftWindows并点击3.点击第二个4.根据自己的电脑选择其中一个版本......