5.開啟密碼密碼策略
策略 設(shè)置
密碼復(fù)雜性要求 啟用
密碼長度最小值 6位
強(qiáng)制密碼歷史 5 次
強(qiáng)制密碼歷史 42 天
6.開啟帳戶策略
策略 設(shè)置
復(fù)位帳戶鎖定計(jì)數(shù)器 20分鐘
帳戶鎖定時間 20分鐘
帳戶鎖定閾值 3次
7.設(shè)定安全記錄的訪問權(quán)限
安全記錄在默認(rèn)情況下是沒有保護(hù)的,把他設(shè)置成只有Administrator和系統(tǒng)帳戶才有權(quán)訪問。
8.把敏感文件存放在另外的文件服務(wù)器中
雖然現(xiàn)在服務(wù)器的硬盤容量都很大,但是你還是應(yīng)該考慮是否有必要把一些重要的用戶數(shù)據(jù)(文件,數(shù)據(jù)表,項(xiàng)目文件等)存放在另外一個安全的服務(wù)器中,并且經(jīng)常備份它們。
9.不讓系統(tǒng)顯示上次登陸的用戶名
默認(rèn)情況下,終端服務(wù)接入服務(wù)器時,登陸對話框中會顯示上次登陸的帳戶明,本地的登陸對話框也是一樣。這使得別人可以很容易的得到系統(tǒng)的一些用戶名,進(jìn)而作密碼猜測。修改注冊表可以不讓對話框里顯示上次登陸的用戶名,具體是:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName
把 REG_SZ 的鍵值改成 1 .
10.禁止建立空連接
默認(rèn)情況下,任何用戶通過通過空連接連上服務(wù)器,進(jìn)而枚舉出帳號,猜測密碼。我們可以通過修改注冊表來禁止建立空連接:
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。
11.到微軟網(wǎng)站下載最新的補(bǔ)丁程序
很多網(wǎng)絡(luò)管理員沒有訪問安全站點(diǎn)的習(xí)慣,以至于一些漏洞都出了很久了,還放著服務(wù)器的漏洞不補(bǔ)給人家當(dāng)靶子用。誰也不敢保證數(shù)百萬行以上代碼的2000不出一點(diǎn)安全漏洞,經(jīng)常訪問微軟和一些安全站點(diǎn),下載最新的service pack和漏洞補(bǔ)丁,是保障服務(wù)器長久安全的方法。
高級篇:
1. 關(guān)閉 DirectDraw
這是C2級安全標(biāo)準(zhǔn)對視頻卡和內(nèi)存的要求。關(guān)閉DirectDraw可能對一些需要用到DirectX的程序有影響,但是對于絕大多數(shù)的商業(yè)站點(diǎn)都應(yīng)該是沒有影響的。修改注冊表 HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)為 0 即可。
策略 設(shè)置
密碼復(fù)雜性要求 啟用
密碼長度最小值 6位
強(qiáng)制密碼歷史 5 次
強(qiáng)制密碼歷史 42 天
6.開啟帳戶策略
策略 設(shè)置
復(fù)位帳戶鎖定計(jì)數(shù)器 20分鐘
帳戶鎖定時間 20分鐘
帳戶鎖定閾值 3次
7.設(shè)定安全記錄的訪問權(quán)限
安全記錄在默認(rèn)情況下是沒有保護(hù)的,把他設(shè)置成只有Administrator和系統(tǒng)帳戶才有權(quán)訪問。
8.把敏感文件存放在另外的文件服務(wù)器中
雖然現(xiàn)在服務(wù)器的硬盤容量都很大,但是你還是應(yīng)該考慮是否有必要把一些重要的用戶數(shù)據(jù)(文件,數(shù)據(jù)表,項(xiàng)目文件等)存放在另外一個安全的服務(wù)器中,并且經(jīng)常備份它們。
9.不讓系統(tǒng)顯示上次登陸的用戶名
默認(rèn)情況下,終端服務(wù)接入服務(wù)器時,登陸對話框中會顯示上次登陸的帳戶明,本地的登陸對話框也是一樣。這使得別人可以很容易的得到系統(tǒng)的一些用戶名,進(jìn)而作密碼猜測。修改注冊表可以不讓對話框里顯示上次登陸的用戶名,具體是:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName
把 REG_SZ 的鍵值改成 1 .
10.禁止建立空連接
默認(rèn)情況下,任何用戶通過通過空連接連上服務(wù)器,進(jìn)而枚舉出帳號,猜測密碼。我們可以通過修改注冊表來禁止建立空連接:
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。
11.到微軟網(wǎng)站下載最新的補(bǔ)丁程序
很多網(wǎng)絡(luò)管理員沒有訪問安全站點(diǎn)的習(xí)慣,以至于一些漏洞都出了很久了,還放著服務(wù)器的漏洞不補(bǔ)給人家當(dāng)靶子用。誰也不敢保證數(shù)百萬行以上代碼的2000不出一點(diǎn)安全漏洞,經(jīng)常訪問微軟和一些安全站點(diǎn),下載最新的service pack和漏洞補(bǔ)丁,是保障服務(wù)器長久安全的方法。
高級篇:
1. 關(guān)閉 DirectDraw
這是C2級安全標(biāo)準(zhǔn)對視頻卡和內(nèi)存的要求。關(guān)閉DirectDraw可能對一些需要用到DirectX的程序有影響,但是對于絕大多數(shù)的商業(yè)站點(diǎn)都應(yīng)該是沒有影響的。修改注冊表 HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)為 0 即可。

