Windows Server安全基线检查需围绕账户、密码、日志、网络和服务五大维度持续验证,核心是落实最小权限、防爆破、可审计、防暴露原则;须禁用Guest、重命名Administrator、清理无用账户、启用复杂密码策略(长度≥8、90天过期、24个历史)、锁定阈值3次、开启登录/账户/对象/系统事件审核、修改RDP端口、禁用SMBv1、关闭远程注册表、防火墙默认拒绝、共享权限精准授权、禁用匿名枚举及自动登录。
Windows Server 安全基线检查不是一次性操作,而是围绕账户、密码、日志、网络和服务五个核心维度,逐项验证配置是否符合最小权限、防爆破、可审计、防暴露的基本原则。关键不在于“全打钩”,而在于每项设置都有明确业务依据,避免误锁服务或削弱可用性。
这是攻击者最常利用的入口,优先检查:
lusrmgr.msc打开“本地用户和组”,右键Guest → 属性 → 勾选“账户已禁用”lusrmgr.msc中,右键Administrator → 重命名为如srv-admin-01等不易猜测的名称防止弱口令和暴力破解,必须通过secpol.msc或组策略编辑器(gpedit.msc)配置:
没有日志,等于没有防线。重点开启并留存关键行为记录:
减少攻击面,尤其防范RDP、SMB等高危协议暴露:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-TcpPortNumber),改为非标准端口(如3390),并重启远程桌面服务Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart)services.msc → Remote Registry → 启动类型设为“禁用”)遵循最小权限原则,堵住横向移动路径:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon下,确保AutoAdminLogon值为0
不复杂但容易忽略