如何配置Windows服务器本地安全策略?

企业组织通常依赖组策略设置来保护及配置新的服务器。即便如此,为每个服务器配置本地安全策略也是同样重要的。

Windows Server本地安全策略与Active Directory组策略有些相似,但是,前者可以在不依赖Active Directory前提下依旧提供保护功能。如果有人想要将服务器从域中分离出来,亦或者使用本地账户进入服务器中,服务器本地安全策略便可以起到保护作用。本地安全策略的优点在于,策略设置通常与策略设置树在同一个位置,形成策略组合。这样解释很笼统,因此本文将列举一些本地服务器级别的配置项目清单。

防火墙

需要配置及启动服务器防火墙。当我们使用第三方防火墙时,应该按照供应商提供的说明进行操作。可以通过本地安全策略来配置Windows防火墙:Security Settings Windows Firewall with Advanced Security Windows Firewall with Advanced Security – Local Group Policy Object,详细操作如图1所示。

图1. 通过本地安全策略配置Windows防火墙

  图1. 通过本地安全策略配置Windows防火墙

系统服务

另外一种不错的方法是,停用所有不必要的系统服务。这样做可以提高服务器性能和安全性。不同的组织环境对应不同的服务禁用情况,但是管理人员应该停用服务器上一切没有价值的服务。例如,许多公司已经不再使用Windows搜索服务。

一般使用了Service Control Manager,我们就不再会使用系统服务,但是根据Windows不同的版本,管理人员或许也会通过本地安全策略来控制系统服务。如果可行,可以进行以下设置:Computer Configuration Windows Settings Security Settings System Services。

设置补丁管理

即便我们通过Windows服务器更新服务或者第三方补丁管理方案也可以解决域级别的补丁管理问题,但是仍建议将其配置在本地安全策略中。即使服务器有可能与域分离,但是这样做却可以保证服务器可以继续接受补丁信息。补丁管理具体设置如下:Computer Configuration Administrative Templates Windows Components Windows Update。

远程桌面服务

本地安全策略的另外一项配置是远程桌面服务。远程桌面服务可以通过一种远程管理会话来管理服务器。通过在本地安全策略级别中配置远程服务管理,即使当域连接失败时,管理人员也可以进行远程管理操作。本地安全策略设置通过如下操作控制远程桌面服务:Computer Configuration Administrative Templates Windows Components Remote Desktop Services。

设置审核策略

同样地,在本地计算机中也应该配置审核策略,这样就可以审核非域登陆、特权使用以及系统事件。要根据每个组织实际情况来选择最适合的审核配置,建议按照以下每步操作来配置审核日志:

登陆账户

管理账户

变更策略

使用特权

系统事件

本地安全策略的审核设置步骤如下:Security Settings Local Policies Audit Policy,具体操作如图2所示。

图2. 本地安全策略内的审核设置

  图2. 本地安全策略内的审核设置

登录横幅

另外还有一个不错的创意,那就是利用本地安全策略在服务器中设置一个登录横幅。这种横幅可以显示登录提示或者未授权禁止访问警告。在本地安全策略中设置登录横幅具体操作如下:Computer Configuration Windows Settings Security Settings Local Policy Security Options。控制登录横幅的策略设置是Interactive Logon: Message Text for Users Attempting to Log On和Interactive Logon: Message Title for Users Attempting to Log On。

记住,当部署新型服务器时,管理人员并非仅能依靠本地安全策略。还有许多其他适用于操作系统的配置任务同样可以在新型服务器上运行。其中一些任务或许还可以包含安装驱动或者超级监控服务,对反恶意软件起到保护作用,同时也可以部署备份代理。

本文转自d1net(转载)

时间: 2024-09-14 08:13:00

如何配置Windows服务器本地安全策略?的相关文章

关于Windows服务器的安全策略

  1.1.1Windows Server的安装 安装系统最少两需要个分区,分区格式都采用NTFS格式; 在断开网络的情况安装好操作系统; 安装IIS,仅安装必要的 IIS 组件(禁用不需要的如FTP 和 SMTP 服务); 安装MSSQL及其它所需要的软件然后进行Update; 使用Microsoft 提供的 MBSA(Microsoft Baseline Security Analyzer) 工具分析计算机的安全配置,并标识缺少的修补程序和更新. 1.1.2设置和管理账户 系统管理员账户最好

Windows 8本地安全策略一些问题解答

适用范围: Windows 8 操作步骤: 怎么打开"Windows本地安全策略"啊? 答:"搜索"键入"secpol.msc"后回车. 如何防止黑客或恶意程序暴力破解我的系统密码?答:众所周知,暴力破解Windows密码实质上是通过穷举算法来实现,尤其是密码过于简单的系统,暴力破解的方法还是比较实用的.有一点需要我们注意,这个问题的关键在于Windows是否允许远程客户端或恶意程序来进行用户名和密码的穷举,如果不允许,恶意程序企图通过枚举获得管

服务器安全设置之-本地安全策略设置_win服务器

也可以运行中输入gpedit.msc进入 计算机配置→windows设置→安全设置→本地策略 安全策略自动更新命令:GPUpdate /force (应用组策略自动生效不需重新启动) 开始菜单->管理工具->本地安全策略 A.本地策略-->审核策略 审核策略更改 成功 失败 审核登录事件 成功 失败 审核对象访问 失败 审核过程跟踪 无审核 审核目录服务访问 失败 审核特权使用 失败 审核系统事件 成功 失败 审核账户登录事件 成功 失败 审核账户管理 成功 失败 B.本地策略-->

windows服务器设置本地安全策略禁止某个IP访问

1.点击"开始菜单/管理工具/本地安全策略",选中"ip安全策略,在本地计算机"右边的空白位置右击鼠标,弹出快捷菜单,选择"创建ip安全策略",弹出向导.在向导中点击下一步 下一步,当显示"安全通信请求"画面时,把"激活默认相应规则"左边的钩去掉,点"完成"就创建了一个新的ip安全策略. 2.右击该ip安全策略,在"属性"对话框中,把"使用添加向导"

Windows服务器安全配置_Windows2003

服务器安全配置(只针对WIN系统) 一. 原则关掉所有不使用的服务,不安装所有与服务器无关的软件,打好所有补丁 修改3389 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\Wds\Repwd\Tds\Tcp, 看到那个PortNumber没有?0xd3d,这个是16进制,就是3389啦,我改XXXX这个值是RDP(远程桌面协议)的默认值,也就是说用来配置以后新建的RDP服务的,要改已经建立的RDP服务,我们

Windows Internet服务器安全配置_服务器

Windows Internet服务器安全配置 原理篇 我们将从入侵者入侵的各个环节来作出对应措施 一步步的加固windows系统. 加固windows系统.一共归于几个方面 1.端口限制 2.设置ACL权限 3.关闭服务或组件 4.包过滤 5.审计 我们现在开始从入侵者的第一步开始.对应的开始加固已有的windows系统. 1.扫描 这是入侵者在刚开始要做的第一步.比如搜索有漏洞的服务. 对应措施:端口限制 以下所有规则.都需要选择镜像,否则会导致无法连接 我们需要作的就是打开服务所需要的端口

精解——安全配置 Windows 2000服务器

window|安全|服务器 目前,WIN2000 SERVER是比较流行的服务器操作系统之一,但是要想安全的配置微软的这个操作系统,却不是一件容易的事.本文试图对win2000 SERVER的安全配置进行初步的探讨.   一.定制自己的WIN2000 SERVER:   1.版本的选择:Win2000有各种语言的版本,对于我们来说,可以选择英文版或简体中文版,我强烈建议:在语言不成为障碍的情况下,请一定使用英文版.要知道,微软的产品是以Bug & Patch而著称的,中文版的Bug远远多于英文版

windows服务器iis6+php+mysql的安装配置详解

以前都用apache,由于工作需要,要配置iis的php环境,网上找了一些资料,一下就配置好了,其实有了apache+php+mysql的经验,这个就很容易理解了.   现在趁热打铁,趁没忘记,把大致步骤总结一下.   第一步:下载程序   下载"php-5.2.0-win32.zip","mysql-noinstall-5.0.22-win32.zip",百度上面都有.   第二步:安装php   (1) 把下载的"php-5.2.0-Win32.zip

windows服务器Apache2.4.16安装配置教程

下载Apache安装包 Apache官网:http://httpd.apache.org/ Apache官网没有最新的源文件,因此在以下站点进行下载. Apache下载地址:http://www.apachelounge.com/ 1) 点击右侧栏的「Downloads」 2) 点击「httpd-2.4.16-win64-VC14.zip」,如果是32位系统的话,点击「httpd-2.4.16-win32-VC14.zip」. 把下载的程序保存到任意的文件夹. 安装Visual C++ Redi