首页 > 系统相关 >Windows系统加固

Windows系统加固

时间:2025-01-06 18:33:19浏览次数:8  
标签:本地 Windows 系统 安全策略 设置 IP 加固 筛选

一、身份鉴别

1.密码安全策略

位置: 开始—>管理工具—>本地安全策略—>账户策略—>密码策略。 加固设置: (1)开启密码复杂度:使用数字、大小写字母、特殊符号等

(2)密码长度最小值为8个字符

(3)密码最短使用期限30天

(4)密码最长使用期限90天

(5)强制密码历史5个

2.账户锁定策略

位置: 开始—>管理工具—>本地安全策略—>账户策略—>账号锁定策略。 加固设置:

(1)账户锁定时间30分钟

(2)账户锁定阈值5次

(3)重置账户锁定计算器10分钟

二、访问控制

1.用户权限分配

位置: 开始—>管理工具—>本地安全策略—>本地策略—>用户权限分配。 加固设置: (1)关闭系统—>在本地安全设置中只保留一个administrator。

(2)允许通过远程桌面服务登录—>在本地安全设置中只保留一个administrator或者设定自己想添加的用户。

(3)从远程系统强制关机—>在本地安全设置中只保留一个administrator。

(4)取得文件或其他对象的所有权—>在本地安全设置中只保留一个administrator。

2.禁止未登录前关机

位置: 开始—>管理工具—>本地安全策略—>本地策略—>安全选项—>关机:允许系统在未登录的情况下关闭。 加固设置:

(1)禁止未登录关机

3.重命名默认账户

位置: 开始—>管理工具—>计算机管理—>系统工具—>本地用户和组—>用户。 加固设置:

(1)重命名默认账户的administrator用户名,例如:修改为admin007…

4.删除多余的账户

位置: 开始—>管理工具—>计算机管理—>系统工具—>本地用户和组—>用户。 加固设置:

(1)删除多余或僵尸账户,可以用命令:net user +用户名 查询该用户的详细信息。

(2)禁用Guest来宾账户。

5.重命名远程桌面3389端口号

位置: 运行—>regedit—>注册表。 加固设置:

(1)修改TCP3389端口号:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp。 找到PortNumber选项,双击修改右边基数为十进制,然后修改数值数据为:例如6666等…

(2)修改远程桌面3389端口号:HKEY_LOCAL_MACHINE\SYSTEM\CurrentContro1Set\Control\Tenninal Server\WinStations\RDP-Tcp

找到PortNumber选项,双击修改右边基数为十进制,然后修改数值数据为:例如6666等…

(3)重启计算机

(4)进行远程桌面时,需要在输入的IP后面添加端口,例如:192.168.30.10:6666,就可以正常访问了。

三、安全审计

1.审核策略设置

位置:

开始—>管理工具—>本地安全策略—>本地策略—>审核策略。

加固设置:

(1)审核策略更改 修改为:成功,失败

(2)审核登录事件 修改为:成功,失败

(3)审核对象访问 修改为:成功,失败

(4)审核进程跟踪 修改为:成功,失败

(5)审核目录访问访问 修改为:成功,失败

(6)审核特权使用 修改为:成功,失败

(7)审核系统事件 修改为:成功,失败

(8)审核账户登录事件 修改为:成功,失败

(9)审核账户管理 修改为:成功,失败

2.安全日志属性设置

位置:

开始—>管理工具—>事件查看器—>windows日志—>依此操作:“应用程序,系统,安全”。

加固设置:

(1)日志属性 —常规—>日志最大大小为:200M约等于204800kb

(2)添加日志服务器,把日志上传到日志服务器中,便于能够及时发现问题,具体的可以根据不通的日志服务器进行相应的操作,如果

购买日志审计,可以让设备厂商帮忙添加。

四、信息保护

1.不记住用户名和密码

位置:

开始—>管理工具—>本地安全策略—>本地策略—>安全选项—>交互式登录:不显示最后的用户名。

加固设置: (1)属性—>修改为:已启用

2.清理内存信息

位置:

开始—>管理工具—>本地安全策略—>本地策略—>安全选项—>关机:清除虚拟内存页面文件。

加固设置:

(1)属性—>修改为:已启用

五、系统资源控制

1.屏幕保护

位置:

开始—控制面板—>显示—>更改屏幕保护程序

加固设置:

(1)设定屏幕保护程序,等待时间为10分钟,选择在恢复时显示登录屏幕。

2.会话超时锁定

位置:

运行—>gpedit.msc—>计算机配置—>管理模板—>windows组件—>远程桌面服务—>远程桌面会话主机—>会话时间限制—>设置活动但

空闲的远程桌面服务会话的时间限制。

加固设置:

(1)设置已启用,空闲会话限制为10分钟。

六、入侵防御

1.防火墙控制

位置:

win+r打开运行—>输入Firewall.cpl—>打开防火墙

加固设置:

(1)设置开启防火墙。

(2)在高级设置入站规则中设定阻断高危端口,如:高危端口:TCP:135,137,445,593,1025 UDP:135,137,138,445

注:入站规则与出站规则设定比较简单,就不细说如何设定。

2.IP安全策略

位置:

开始—>管理工具—>本地安全策略—>IP安全策略,在本地计算机

注意:此策略是在防火墙被关闭的情况下使用,防火墙关闭后,入站进站策略不起作用,所以使用IP安全策略。

注意:检查服务中的:“IPSEC Policy Agent” 服务必须在启动状态,在任务管理器中的服务显示的名称为:PolicyAgent。

加固设置:

(1)右击“IP安全策略,在本地计算机”,选择“创建IP安全策略”,然后出现“IP安全策略向导”点击下一步,名称改一下,然后一直下一

步,直到完成。(注:如果有让选择“激活默认响应规则”不要选择)。

(2)弹出的窗口先关闭。

(3)继续右击“IP安全策略,在本地计算机”,选择“管理IP筛选器列表和筛选器操作”,第一个界面为:管理IP筛选器列表。点击左下角添

加。

(4)弹出的为:IP筛选器列表,修改一下名称。(注:不要使用“添加向导”),然后点击靠右边中间的添加。

(5)点击添加后弹出的为:IP筛选器属性,先点击地址,源地址选择:任何IP地址,目的地址选择:我的IP地址。注:下面的“镜像与源

和目标地址正好相反的数据包匹配”,把√号取消)。

(6)点击协议,然后点击选择协议类型,选择TCP协议,设置IP协议端口,第一排选择:从任意端口,第二排选择:到此端口,填写

139。

(7)点击确认,点完后应该在IP筛选器列表这个界面,可以在列表中看到刚刚添加的,(注:如果需要描述也可以描述一下,如果还想

添加UDP的话,同样的操作)。确认添加的没问题后点击确定。

(8)此时应该回到了管理IP筛选器列表和筛选器操作这个界面,这时选择第二个界面:管理筛选器操作。

(9)把下面使用“添加向导取消”,然后点击添加。

(10)此时界面是:新筛选器操作属性。安全办法选择:阻止。常规中修改一下名称,不要默认,以防忘记。填写好后,先点击应用,再

点击确定。 (11)此时也可以在管理筛选器操作的列表中看到刚刚添加的。然后把:管理IP筛选器列表和筛选器操作这个界面关闭。

(12)点击刚刚界面上的IP安全策略,会在右边看到刚刚第(1)步创建的IP安全策略。然后右击选择属性。

(13)在规则中选择添加,(注:取消右下角的使用添加向导),

(14)弹出来的第一个界面点击下一步,第二个界面选择:此规则不指定隧道,然后下一步,第三个界面选择:所有网络连接,然后下一

步,第四个界面是IP筛选器列表,选择刚刚已经创建好的IP筛选器,然后下一步,第五个界面是筛选器操作,选择刚刚创建好的筛选器操

作。然后下一步,就完成了。(注:不需要选择编辑属性)

(15)然后在刚刚:IP安全规则中能看到刚刚选择的,然后点击应用,最后点击确定。

(16)然后再次右击选择刚刚的:IP安全策略,选择第一个分配。

(17)然后测量,使用另外一台电脑telnet + IP +端口 我测试的虚拟机为 telnet 192.168.30.10 139。如果进不去就设置成功了

(18)未成功检查服务是否正常运行,或者在打开CMD输入:gpupdate /force

3.安装杀毒软件

方案:

(1)购买企业版杀毒软件进行安全,并设定相应的规则。

(2)员工电脑,如若未购买专业的杀毒软件,推荐:火绒杀毒,卡巴斯基等等

七、系统补丁更新

方案:

(1)员工电脑可开启自动更新。

(2)服务器等重要资产补丁,根据相应的漏洞进行更新,在更新之前应做好系统备份,并且做相应的测试。

注意:在实际系统环境中主要更新漏洞补丁,并不一定任何补丁都需要安装。

原文链接:windows系统安全加固_超时锁定 会话锁定-CSDN博客

标签:本地,Windows,系统,安全策略,设置,IP,加固,筛选
From: https://blog.csdn.net/weixin_43433141/article/details/144934769

相关文章

  • 基于Centos 7系统的安全加固方案
    创作不易,麻烦点个免费的赞和关注吧!声明!免责声明:本教程作者及相关参与人员对于任何直接或间接使用本教程内容而导致的任何形式的损失或损害,包括但不限于数据丢失、系统损坏、个人隐私泄露或经济损失等,不承担任何责任。所有使用本教程内容的个人或组织应自行承担全部风险。基......
  • 2025年flask大学生互联网项目管理信息系统 程序+论文 可用于计算机毕业设计
    本系统(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。系统程序文件列表开题报告内容选题背景关于大学生互联网项目管理信息系统的研究,现有研究主要集中在项目管理理论、信息系统开发以及在线教育平台的建设等方面。然而,专门针对大学......
  • 【毕业设计】基于Springboot医院管理系统设计与实现
    ❤小编介绍:小编所在团队为图灵学术中心,我们专注于Java领域,提供程序设计开发、源码分享、技术指导及定制服务。凭借丰富经验和专业团队,满足客户多样化需求。从精准选题到顺利毕业,我们致力于助力大家的技术成长,实现创新突破。❓为什么选择图灵❓1.我们拥有庞大完整的团队,拥有......
  • [读书日志]从零开始学习Chisel 第五篇:Scala面向对象编程——类继承(敏捷硬件开发语言Ch
    3.3类继承3.3.1Scala中的类继承为了节省代码量和反映实际各种类之间的联系,通常采取两种策略,包含和继承。包含是说明一个类中包含另一个类的对象,但两者之间没有必然联系。继承是从一个宽泛的类派生出更具体的类的过程,被继承的类称为“超类”或“父类”,而派生出来的类称为......
  • [读书日志]从零开始学习Chisel 第四篇:Scala面向对象编程——操作符即方法(敏捷硬件开发
    3.2操作符即方法3.2.1操作符在Scala中的解释在其它语言中,定义了一些基本的类型,但这些类型并不是我们在面向对象中所说的类。比如说1,这是一个int类型常量,但不能说它是int类型的对象。针对这些数据类型,存在一些基本操作符,比如算数操作符“+”。Scala所追求的是极致的面向对......
  • [读书日志]从零开始学习Chisel 第三篇:Scala面向对象编程——类和对象(敏捷硬件开发语言
    3.Scala面向对象编程3.1类和对象3.1.1类类是用class开头的代码定义,定义完成后可以用new+类名的方式构造一个对象,对象的类型是这个类。类中定义的var和val类型变量称为字段,用def定义的函数称为方法。字段也称为实例变量,因为每个被构造出来的对象都有自己的字段,但所有的对象公......
  • 新家政模式来袭,颠覆传统家政!购买系统需要多少成本?
    在探寻新家政小程序APP系统的过程中,很多人首先关心的就是它需要多少钱。其实,这类系统的价格区间通常在1—3万左右。对于不了解新家政模式的人来说,可能会觉得这个价格有点小贵了。毕竟在大家的认知里,似乎只是一个家政系统罢了,感觉随便哪个软件开发公司都能做出来,而且市面......
  • 基于微信小程序的大学生心理健康测评系统
    文章目录详细视频演示项目介绍技术介绍功能介绍核心代码系统效果图详细视频演示文章底部名片,获取项目的完整演示视频,免费解答技术疑问项目介绍  随着大学生面临的学习、生活和情感压力日益增加,心理健康问题逐渐受到社会各界的关注。为了及时发现和解决大学生的......
  • 云原生周刊:K8s 生态系统的五大趋势预测
    开源项目推荐BurritoBurrito是一款TACoS(TerraformAutomationandCollaborationSoftware)KubernetesOperator,旨在提供类似ArgoCD的体验,用于管理和自动化Terraform工作流。通过Burrito,用户可以在Kubernetes集群中轻松实现Terraform配置的声明式管理、自动化执行和......
  • Foxit PDF SDK 10.1 for Windows (C++ Library)
    FoxitPDFSDKforWindows强大且易于使用的核心API,用于渲染、查看、注释、签名、保护和管理PDF中的表单。快速集成功能强大且易于使用的C++、C#、C、Python和Java核心API。系统要求:WindowsXP、Vista、7、8和10(32位和64位);WindowsServer2003、2008、2012和......