第三章 组策略的安全设置


二、用户权限指派
在“组策略”窗口中展开“计算机配置”→“Windows设 置”→“安全设置”→“本地策略”→“用户权利指派”,在窗口 右边便能看到“用户权利指派”下的所有设置。 例如,拒绝某个用户从网络访问这台计算机,则双击“拒绝 从网络访问这台计算机”设置项,在弹出对话框中选中该用户,如 “guest”,然后单击“删除”按钮进行删除即可。此外,在这里还 可给用户添加许多权限,例如给“guest”添加远程关机权限、给一 般用户添加更改系统时间的权限等。
第3步,切换到“例外”选项卡,在“程序和服务”列表中显 步 示了连接到网络上的所有应用程序。用户可以手动设置允许连接的 网络的程序:包括添加程序、添加端口、编辑、删除。 如果用户希望网络中(防火墙外)的其他客户端能够访问本地的 某个特定程序或服务,而又不知道这个程序或服务将使用哪一个端 口和哪一类型端口,这时可以将这个程序或者服务添加到Windows 防火墙的例外项中,以保证它能被外部访问。如果知道程序所用的 端口,也可为程序开启所需的端口。当然,如果需要禁止某程序访 问网络,直接删除此规则即可。 第4步,切换到“高级”选项卡,在这里,用户可以为每个连 步 接设置不同的规则,以适应不同的要求。
六、设置账户保密
●默认情况下,在系统登录框中会保留上次登录的用户名,这
方便了该用户的登录,但却留下了安全隐患,特别是对管理员账户, 暴露账户名称非常危险。在组策略中隐藏上次登录账户的设置方法 如下:
●在“组策略”窗口中展开“计算机配置”→“Windows设
置”→“安全设置”→“本地策略”→“安全选项”,在窗口右边 找到“在登录屏幕上不要显示上次登录的用户名”,双击此策略, 在弹出的窗口中将其设置为“已启用”。进行此项设置后,系统启 动或注销后,登录框中用户名为空,必须输入完整有效的用户名和 密码才能登录。
三、重命名和禁用默认的账户
●安装好Windows后,系统会自动建立两个账户:
“Administrator”和“Guest”,其中“Administrator”拥有最高权限, “Guest”则只有基本的权限,且默认是禁用的。这样的账户设置 虽然方便,但却严重危害到了系统的安全。如果黑客入侵或者遭 遇其他恶意破坏,系统的超级用户名会立刻暴露出来,破坏者会 马上有针对性地寻找密码。 ●为系统安全起见,可以更改“Administrator”账户名称,然 后建立一个几乎没有任何权限的假“Administrator”账户。具体的 方法如下。 ●在“组策略”窗口中展开“计算机配置”→“Windows设 置”→“安全设置”→“本地策略”→“安全选项”,在窗口右 边双击“账户:重命名系统管理员账户”策略,在弹出的窗口中 为“Administrator”重新设置一个平淡的用户名。然后新建一个名 称为“Administrator”的受限制用户,以迷惑入侵者。
四、禁止访问注朋表编辑工具
●该策略将禁用“Regedit.exe”,以禁用Windows注
册表编辑器。这样可以在很大程度上防止网页上的恶意代 码篡改IE。
●在“组策略”窗口中,展开“用户配置”→“管理
模板”→“系统”,双击“阻止访问注册表编辑工具”, 在弹出的窗口中选中“已启用”单选项,单击“确定“按 钮即可。
3、密码最短存留期 、 这个策略决定了一个密码要在使用多久之后才能被修改。设置 为“0“表示一个密码可以被无限制地重复使用,最大值为“999”。 这个策略与“强制密码历史”结合起来,可以得知新的密码是否是 以前使用过的,如果是,则不能继续使用这个密码。如果“密码最 短存留期”为“0”天,即密码永不过期,这时设置“强制密码历史” 则无效。要使“强制密码历史”有效,应该将“密码最短存留期” 的值设为大于“0”。 4、密码长度最小值 、 这个策略决定了一个密码的长度,有效值在“0”到“14”之间。 如果设置为“0”,则表示不需要密码,为系统的默认值。从安全角 度来考虑,建议密码长度不小于6位。
五、锁定无效登录
●为了防止他人进入电脑时,反复用猜测密码的方式登录,用
户可以锁定无效登录,当密码输入错误达设定次数后,便锁定此账 户,在一定时间内不能再以该账户登录。
●在“组策略”窗口中展开“计算机配置”→“Win→“账户锁定策略”,在窗口 右边双击“账户锁定阀值”,在弹出的设置对话框中输入无效登录 的次数(一般设3次为宜),单击“确定”按钮,系统自动将锁定时间 和计数器清零的时间设置为“30分钟。,用户可以根据需要打开这 两个策略修改时间。经过以上设置,就能够阻止靠猜密码登录的非 法用户了。
第三章 组策略的安全设置
Windows 2000/XP/Server 2003/Vista自带“本地 安全策略”,是一个不错的系统安全管理工具,通过对账 户、密码、安全选项的合理设置,可以提供系统的高安全 性。下面以Windows xp为例介绍最主要的安全设置。
一、密码安全策略
密码是系统安全的一大隐患,通过组策略可以设置更安全的系 统密码。 第1步,单击菜单“开始”→“运行”,在弹出的窗口中输入 “gpedit.msc”命令,打开“组策略”窗口。 第2步,展开“计算机配置”→“Windows设置”→“安全设 置”→“账户策略”→“密码策略”,在窗口右侧会出现一系列的 密码设置项,经过这里的配置,可以建立一个完备的密码策略,使 密码得到最大限度地保护。
七、系统防火墙设置
为增加系统的安全性,抵御病毒、黑客的攻击,Windows 2000/xP/Server 2003/Vista都带有防火墙功能。安装好操作系 统后,系统防火墙默认被启动,是电脑抵御攻击的有效防护措施。 下面以设置Windows xP SP3防火墙为例进行介绍。 第1步,打开“控制面板”窗口,双击“Windows防火墙”,打 步 开“防火墙窗口”。 第2步,在“常规”选项卡下有三个选项:启用(推荐)、不允许例 步 外和关闭(不推荐),默认选择“启用”。如果勾选了“不允许例外” 复选框,Windows防火墙将拦截所有的连接到用户计算机的网络请 求,包括在“例外”选项卡中列表的应用程序和系统服务。另外, 防火墙也将拦截文件和打印机共享,以及网络设备的侦测。使用 “不允许例外”选项的Windows防火墙比较适用于连接在公共网络 上的个人电脑,比如在宾馆和机场等公共场合使用的电脑。
5、密码必须符合复杂性要求 、 如果启用了这个策略,则在设置和更改一个密码时,系统将 会按照下面的规则检查密码是否有效: ①密码不能包含全部或者部分的用户名。 ②最少包括6个字符。 ③密码必须包含以下四个类别中的三个类别:大写英文字母 A—z、小写英文字母a—z、数字0—9、特殊字符,例如“!”,“$” 等。 启用该策略,设置的密码会比较安全,因为系统会强制用户 使用这种安全性高的密码。如果在创建或修改密码时没有达到这 个要求,系统会给出提示并要求重新输入符合要求的安全密码。
1、 强制密码历史。 、 强制密码历史。 该设置项决定了保存用户曾经用过的密码个数。经常更换密码 可以提高密码的安全性,但由于个人习惯,常常换来换去就是有限 的几个密码。配置该策略就可以让系统记住用户曾经使用过的密码, 如果更换的新密码与系统“记忆”中的重复,系统就会给出提示。 默认情况下,这个策略不保存用户的密码,可以根据自己的习惯进 行设置,建议保存5个以上(最多可以保存24个)。 2、密码最长存留期。 、密码最长存留期。 这个策略决定了一个密码可以使用多久,之后就会过期,密码 过期时系统会要求用户更换密码。如果设置为“0”,则密码永不过 期。一般情况下可设置为30—60天,最长可以设置999天。
合集下载

组策略设置系列篇之“安全选项”2

组策略设置系列篇之“安全选项”2

组策略设置系列篇之“安全选项”-2选项, 设置交互式登录:不显示上次的用户名此策略设置确定“登录到Windows”对话框是否显示上次登录到该计算机的用户的名称。

如果启用此策略设置,不显示上次成功登录的用户的名称。

如果禁用此策略设置,则显示上次登录的用户的名称。

“交互式登录:不显示上次的用户名”设置的可能值为:•已启用•已禁用•没有定义漏洞:能够访问控制台的攻击者(例如,能够物理访问的人或者能够通过终端服务连接到服务器的人)可以查看上次登录到服务器的用户的名称。

攻击者随后可能尝试猜测密码,使用字典或者依靠强力攻击以试图登录。

对策:将“不显示上次的用户名”设置配置为“已启用”。

潜在影响:用户在登录服务器时,必须始终键入其用户名。

交互式登录:不需要按CTRL+ALT+DEL此策略设置确定用户在登录前是否必须按Ctrl+Alt+Del。

如果启用此策略设置,用户登录时无需按此组合键。

如果禁用此策略设置,用户在登录到Windows 之前必须按Ctrl+Alt+Del,除非他们使用智能卡进行Windows 登录。

智能卡是一种用来存储安全信息的防篡改设备。

“交互式登录:不需要按CTRL+ALT+DEL”设置的可能值为:•已启用•已禁用•没有定义漏洞:Microsoft 之所以开发此功能,是为了更便于身体有某种残疾的用户登录到运行Windows 的计算机。

如果不要求用户按Ctrl+Alt+Del,他们容易受到尝试截获其密码的攻击。

如果要求用户在登录之前按Ctrl+Alt+Del,用户密码则会通过受信任路径进行通信。

攻击者可能会安装看似标准Windows 登录对话框的特洛伊木马程序,并捕获用户的密码。

攻击者随后将能够使用该用户具有的特权级别登录到被侵入的帐户。

对策:将“不需要按CTRL+ALT+DEL”设置配置为“已禁用”。

潜在影响:除非用户使用智能卡进行登录,否则他们必须同时按这三个键,才能显示登录对话框。

交互式登录:用户试图登录时消息文字“交互式登录:用户试图登录时消息文字”和“交互式登录:用户试图登录时消息标题”设置密切相关。

提升Windows系统安全性的组策略设置

提升Windows系统安全性的组策略设置

组策略在Windows系统中的作用
01
02
03
集中化管理
组策略允许管理员从中央 位置管理网络上的计算机 ,减少了单独配置每台计 算机的需求。
自定义设置
通过组策略,可以定制软 件安装、系统配置、安全 设置等,以满足特定组织 的需求。
安全增强
组策略可以用于实施安全 策略,如软件限制、注册 表限制、安全桌面等,从 而提高系统的安全性。
访问控制列表(ACL)
限制不必要的访问
01
通过ACL,可以限制特定用户或组对关键文件、文件夹或注册
表的访问。
配置文件和注册表权限
02
通过精细控制文件和注册表的权限,可以防止未授权修改,提
高系统稳定性。
审核对象访问
03
启用ACL的审核功能,可以追踪对特定资源的使用情况,及时
发现异常行为。
04
软件限制策略
密码策略
总结词
密码策略用于规范和强制用户设置符合安全要求的密码,提 高密码的安全性。
详细描述
通过设置密码策略,可以要求用户定期更换密码,并限制密 码的复杂性和长度。同时,可以启用密码历史记录功能,防 止用户重复使用相同的密码。
账户过期策略
总结词
账户过期策略用于自动注销过期的账 户,确保账户的安全性。
强制安全启动
启用强制安全启动后,计算机将始终 使用安全启动模式,即使在用户禁用 该功能的情况下也是如此。
安全选项配置
账户锁定策略
通过设置账户锁定策略,可以防止未经授权的用户多次尝试登录到计算机。
密码策略
设置密码策略可以要求用户定期更改密码,并限制密码的复杂性和长度。
防火墙配置
入站规则
配置入站规则可以允许或拒绝来自外部 网络的连接请求,从而提高计算机的安 全性。

组策略设置系列之“安全选项”

组策略设置系列之“安全选项”

防止从安全选项卡访问驱动器
防止从安全选项卡访问驱动器
在某些情况下,您可能不希望从安全选项卡(例如Ctrl+Alt+Delete)访问驱动器。
操作步骤
在组策略编辑器中,依次展开“计算机配置”-“管理模板”-“系统”-“驱动器”,然后启用“不允许从安 全选项卡访问这台计算机的驱动器”策略。
防止从命令行访问驱动器
02
组策略的安全选项
防止从网络访问驱动器
防止从网络访问驱动器
通过禁止从网络访问驱动器,可以防止未经授权的用户或计算机访问您的计 算机中的驱动器。
操作步骤
在组策略编辑器中,依次展开“计算机配置”-“管理模板”-“系统”-“驱 动器”-“网络访问”,然后启用“不允许从网络访问这台计算机的驱动器” 策略。
有的安全需求。
更新和管理困难
03
组策略安全选项通常需要在服务器上进行管理和更新项的兼容性问题
要点一
与不同版本Windows的兼容性
要点二
与第三方软件的兼容性
组策略安全选项在不同版本的Windows系统中可能存 在兼容性问题。
组策略安全选项可能会与某些第三方软件产生冲突或兼 容性问题。
组策略安全选项的可扩展性问题
缺乏自定义选项
组策略安全选项通常只提供预设的安全选项,无法自定 义新的选项。
难以扩展到其他系统
组策略安全选项主要针对Windows系统,难以扩展到其 他系统。
组策略安全选项的可定制性问题
定制性不足
组策略安全选项的定制性相对较差,无法 满足一些特定安全需求。
定制过程复杂
防止从命令行访问驱动器
通过禁止从命令行访问驱动器,可以防止未经授权的 用户或脚本通过命令行访问您的计算机中的驱动器。

组策略与安全设置

组策略与安全设置

组策略与安全设置系统管理员可以通过组策略的强大功能,来充分管理网络用户与计算机的工作环境,从而减轻网络管理的负担。

组策略概述组策略是一个能够让系统管理员充分管理用户工作环境的功能,通过它来确保用户拥有应有的工作环境,也通过他来限制用户。

因此,不但可以让用户拥有适当的环境,也可以减轻系统管理员的管理负担。

组策略包含计算机配置与用户配置两部分。

计算机配置仅对计算机环境产生影响,而用户设置只对用户环境有影响。

可以通过以下两个方法来设置组策略。

●本地计算机策略:可以用来设置单一计算机的策略,这个策略内的计算机配置只会背应用到这台计算机,而用户设置会被应用到在此计算机登陆的所有用户。

●域的组策略:在域内可以针对站点,域或组织单位来设置组策略,其中,域组策略内的设置会被应用到域内的所有计算机与用户,而组织单位的组策略会被应用到该组织单位内的所有计算机与用户。

对添加域的计算机来说,如果其本地计算机策略的设置与域或组织单位的组策略设置发生冲突,则以域或组织单位组策略的设置优先,也就是此时本地计算机策略的设置值无效。

本地计算机策略实例演示以下利用未加入域的计算机来练习本地计算机策略,以免受到域策略的干扰,造成本地计算机策略的设置无效,因而影响到验证实验结果。

计算机配置实例演示当我们要将Windows Server2012 计算机关机时,系统会要求我们提供关机的理由,以下实例完成后,系统就不会在要求你说明关机理由了。

开始运行中输入gpedit.msc-计算机配置-管理模板-系统-显示“关闭事件跟踪程序“-单击已禁用以后关机或重启计算机时,系统都不会再询问了。

注:请不要随意更改计算机配置,以免更改可能影响系统正常运行的设置值。

用户配置实例演示以下通过本地计算机策略来限制用户工作环境:删除客户端浏览器IE内Internet选项的安全和连接标签。

也就是经过以下设置后,浏览器内的安全和连接标签消失了。

用户配置-管理模板-windows组件-IE-ie控制面板-禁用连接页和禁用安全页设置为启用,此设置会立即应用到所有用户。

组策略的配置与管理

组策略的配置与管理

组策略的配置与管理一、组策略的概念及作用组策略是Windows操作系统中的一种重要管理工具,它可以对计算机或用户进行一系列的配置和管理。

通过组策略,管理员可以对网络中的计算机和用户进行统一的管理,从而提高网络安全性、降低维护成本和提高工作效率。

二、组策略的配置与管理方法1. 打开组策略编辑器在Windows操作系统中,打开组策略编辑器有两种方法:一种是在运行窗口中输入“gpedit.msc”命令;另一种是在控制面板中选择“管理工具”->“本地安全策略”。

2. 配置计算机配置和用户配置在组策略编辑器中,有两个主要选项:计算机配置和用户配置。

管理员可以根据需要分别对这两个选项进行配置。

其中,计算机配置包括Windows设置、安全设置、软件设置等;用户配置包括Windows设置、安全设置、脚本设置等。

3. 配置组策略对象管理员可以选择要应用某个组策略的对象。

例如,可以选择应用某个组策略到特定的计算机或用户上。

4. 配置组策略规则在每个选项卡下面都有很多不同的规则可供管理员进行配置。

例如,在“Windows设置”->“安全设置”中,管理员可以配置密码策略、账户锁定策略等。

5. 配置组策略优先级如果不同的组策略规则之间存在冲突,那么就需要根据优先级来确定哪个规则会被应用。

管理员可以在组策略编辑器中为不同的规则设置优先级。

三、常见的组策略配置和管理案例1. 禁用USB存储设备在计算机配置中,选择“Windows设置”->“安全设置”->“本地策略”->“安全选项”,找到“可移动存储访问控制”,将其禁用即可禁止使用USB存储设备。

2. 配置密码策略在计算机配置中,选择“Windows设置”->“安全设置”->“账户策略”->“密码策略”,可以对密码长度、是否启用复杂性要求等进行配置。

3. 禁止用户更改壁纸在用户配置中,选择“管理模板”->“控制面板”->“个性化”,找到“阻止改变桌面背景”,将其启用即可禁止用户更改壁纸。

组策略设置系列之“安全选项”

组策略设置系列之“安全选项”
本地策略
包括审计、系统访问控制和安全选项等设置,用于控 制对资源的访问和系统安全。
事件日志
用于配置日志记录的详细程度和日志文件的存储位置 。
安全设置的应用范围
01
安全设置可以应用于计算机或用户组,根据需要选 择相应的应用范围。
02
在组策略编辑器中,可以选择“计算机配置”或“ 用户配置”来应用相应的安全设置。
软件限制策略的应用场景
控制用户安装未知来源的 软件
通过配置软件限制策略,管理员可以阻止用 户安装来自不受信任的来源的软件,从而提 高系统的安全性。
防止恶意软件的传播
通过阻止恶意软件的安装和运行,软件限制策略有 助于防止恶意软件对系统的侵害。
保护企业数据的安全
在企业环境中,管理员可以配置软件限制策 略来限制员工安装和使用某些可能威胁企业 数据安全的软件。
密码策略
密码长度和复杂性要求
为了增强帐户安全性,可以设置密码的最小长度和必须包含的字 符类型(例如大写字母、小写字母、数字和特殊字符)。
密码过期策略
可以设置密码的有效期限,到期后要求用户更改密码。
密码重用限制
限制用户不能使用以前用过的密码,以减少密码猜测的尝试。
账户策略的配置步骤
打开组策略编辑器:在“运行”对话框 中输入“gpedit.msc”,打开组策略编 辑器。
组策略在Windows系统中的作用
• 组策略在Windows系统中扮演着至关重要 的作用,它提供了集中化的管理和配置功 能,使得管理员可以更加高效地维护和保 护网络中的计算机。通过组策略,管理员 可以实施安全策略、软件安装和配置、桌 面环境定制等,从而确保系统的安全性和 稳定性。
02
组策略安全设置概述
教育机构

组策略设置系列之“安全选项”

组策略模板是用于创建和编辑组 策略对象的文件,包括.inf、 .admx和.adml等文件。
02
组策略安全选项
帐户策略
密码必须符合复杂性要求
强制要求密码包含特殊字符、大写 字母、小写字母和数字,以增加密 码的安全性。
密码长度最小值
强制要求密码长度至少为多少个字 符,以增加密码的安全性。
密码过期时间
设置密码过期时间,要求用户定期 更换密码,以增加密码的安全性。
密码历史记录
记录用户过去使用过的密码,以防 止用户重复使用旧密码,增加密码 的安全性。
本地策略
允许在未经授权的情况 下访问计算机
限制未经授权的用户对计算机的访问,提高 计算机的安全性。
禁止在未经授权的情况 下访问账户
限制未经授权的用户对账户的访问,提高账 户的安全性。
帐户锁定策略
非法登录尝试后的帐户锁定
在一定时间内,如果用户连续多次尝试登录失败,该帐户将被锁定,以防止 暴力破解攻击。
凭据过期后的帐户锁定
如果用户的凭据(如密码)过期,该帐户将被锁定,直到用户重新设置新的 凭据。
密码最长使用期限
• 强制用户定期更换密码:设置密码的最长使用期限,超过该 期限后,用户必须更改密码,以防止密码被破解或泄露。
等机制,确保加密密钥的安全存储和分发。
数据保护代理
选择数据保护代理
可以选择适合的数据保护代理,如Symantec、McAfee等,以 提供更全面的数据保护服务。
配置代理设置
可以根据需要配置代理设置,如加密、解密、审计等,以确保数 据的机密性和完整性。
测试代理功能
可以通过测试代理功能,确保数据保护代理能够正常工作,并提 供预期的保护效果。
选择适当的通信协议,以确保数据在传输过程中 的机密性和完整性。

组策略设置系列篇之“安全选项”-3

组策略设置系列篇之“安全选项”-3选项, 设置网络安全:不要在下次更改密码时存储LAN Manager 的哈希值此策略设置确定在下次更改密码时LAN Manager 是否可以存储新密码的哈希值。

“网络安全:不要在下次更改密码时存储LAN Manager 的哈希值”设置的可能值为:•已启用•已禁用•没有定义漏洞:试图访问用户名和密码哈希的攻击者可能会以SAM 文件作为目标。

这类攻击使用特殊工具破解密码,然后使用这些密码来模拟用户并获得对网络资源的访问。

启用此策略设置不会禁止这些类型的攻击,但会使这类攻击的成功变得困难得多。

对策:将“网络安全:不要在下次更改密码时存储LAN Manager 的哈希值”设置配置为“已启用”。

要求所有用户在下次登录域时都设置新密码,以便LAN Manager 哈希被删除。

潜在影响:早期操作系统(如Windows 95、Windows 98 和Windows ME)以及一些第三方应用程序将失败。

网络安全:在超过登录时间后强制注销此策略设置确定在超过用户帐户的有效登录时间后,是否要断开连接到本地计算机的用户。

此设置影响SMB 组件。

如果启用此策略设置,会在客户端的登录时间用完时断开与SMB 服务器的客户端会话。

如果禁用此策略设置,已建立的客户端会话在超过客户端登录时间后继续进行。

“网络安全:在超过登录时间后强制注销”设置的可能值为:•已启用•已禁用•没有定义漏洞:如果禁用此策略设置,则在为用户分配的登录时间用完之后,用户仍能继续连接到计算机。

对策:将“网络安全:在超过登录时间后强制注销”设置配置为“已启用”。

此策略设置不适用于管理员帐户。

潜在影响:当用户的登录时间用完时,SMB 会话将终止。

用户在他们的下一次计划访问时间开始之前将无法登录到计算机。

网络安全:LAN Manager 身份验证级别LAN Manager (LM) 是早期Microsoft 客户端/服务器软件系列,它允许用户将多台个人计算机连接在单个网络上。

组策略设置系列之“安全选项”

设置账户锁定策略,防止 多次失败登录尝试,保护 账户不被非法访问。
账户管理
限制不必要的账户创建和 删除,定期清理不活跃账 户,以减少潜在的安全风 险。
本地策略配置注意事项及建议
文件和目录权限
合理设置文件和目录的权限,确保只有授权用户能够访问和修改 相关资源。
审核策略
启用审核策略,对重要操作进行记录和监控,以便及时发现和应对 安全事件。
组策略作用
组策略可以用于配置系统安全、 软件安装、桌面配置等,帮助系 统管理员实现统一的计算机管理 ,提高系统安全性。
组策略在Windows系统中的地位
核心管理工具
组策略是Windows系统中的核心管理 工具之一,它提供了丰富的配置选项 ,可以对系统进行全方位的管理。
高级管理功能
组策略拥有许多高级管理功能,如软 件安装、脚本执行、安全设置等,是 其他管理工具所无法替代的。
案例分析
例如,某公司需要监控员工对敏感文件的访问情况,以防止数据泄露。通过审核策略, 可以记录员工的文件访问行为,并在出现异常情况时及时告警。
05
安全选项配置注意事项及建议
账户策略配置注意事项及建议
01
02
03
密码策略
设置密码策略,包括密码 长度、复杂度、更换频率 等,以增强账户安全性。
账户锁定
04
安全选项应用场景及案例分析
账户策略应用场景及案例分析
应用场景
账户策略用于管理用户账户,包括创建、修改、删除账户以及设置账户权限等。
案例分析
例如,某公司需要为员工创建账户,并设置不同的权限级别,如管理员、普通用户等。通过账户策略 ,可以批量创建和修改账户,提高管理效率。
本地策略应用场景及案例分析

组策略设置系列之“安全选项”

组策略设置系列之“安全选项”组战略设置系列篇之〝平安选项〞-1设置, 选项组战略的〝平安选项〞局部启用或禁用数字数据签名、Administrator 和Guest 帐户名、软盘驱动器和CD-ROM 驱动器的访问、驱动顺序装置操作和登录提示的计算机平安设置。

平安选项设置您可以在组战略对象编辑器的以下位置配置平安选项设置:计算机配置\Windows 设置\平安设置\本地战略\平安选项帐户:管理员帐户形状此战略设置启用或禁用Administrator 帐户的正常操作条件。

假设以平安形式启动计算机,Administrator 帐户总是处于启用形状,而与如何配置此战略设置有关。

〝帐户:管理员帐户形状〞设置的能够值为:•已启用•已禁用•没有定义破绽:在某些组织中,维持活期更改本地帐户的密码这项惯例方案能够会是很大的管理应战。

因此,您能够需求禁用内置的Administrator 帐户,而不是依赖惯例密码更改来维护其免受攻击。

需求禁用此内置帐户的另一个缘由就是,无论经过多少次登录失败它都不会被锁定,这使得它成为强力攻击〔尝试猜想密码〕的主要目的。

另外,此帐户还有一个众所周知的平安标识符(SID),而且第三方工具允许运用SID 而非帐户名来停止身份验证。

此功用意味着,即使您重命名Administrator 帐户,攻击者也能够运用该SID 登录来发起强力攻击。

对策:将〝帐户:管理员帐户形状〞设置配置为〝已禁用〞,以便在正常的系统启动中不能再运用内置的Administrator 帐户。

潜在影响:假设禁用Administrator 帐户,在某些状况下能够会形成维护效果。

例如,在域环境中,假设成员计算机和域控制器间的平安通道因任何缘由而失败,而且没有其他本地Administrator 帐户,那么您必需以平安形式重新启动才干修复这个中缀平安通道的效果。

假设以后的Administrator 密码不满足密码要求,那么Administrator 帐户被禁用之后,无法重新启用。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档