充分利用系统的组策略 保障共享目录安全

在日常的办公应用中,为了使用的方便,我们习惯于将自己电脑上的一些文档、目录共享出来,以便于别人调用。但是对于共享的文件夹常常无法做到在使用后即将其关闭,这样网络上一些别有用心的人则可能对我们的共享文件进行破坏,对于这种情况,我们可以借助组策略来对共享内容提供保护。

一、禁止共享空密码

Windows默认状态下,允许远程用户可以使用空用户连接方式获得网络上某一台计算机的共享资源列表和所有帐户名称。这个功能的开放,则容易让非未能用户使用空密码或暴力破解得到共享的密码,从而达到侵入共享目录的目的。

对于这种情况,我们首先可以关闭SAM账号和共享的匿名枚举功能。打开开始菜单中的“运行”窗口,输入“gpedit.msc”打开组策略编辑器,在左侧依次找到“计算机配置”—“Windows设置”—“安全设置”—“本地策略”—“安全选项”,双击右侧的“网络访问:不允许SAM账号和共享的匿名枚举”项,在弹出的窗口中选中“已启用”选项,最后单击“确定”按钮保存设置。经过这样的设置之后,非法用户就无法直接获得共享信息和账户列表了。

二、禁止匿名SID/名称转换

在前面我们已经禁止非法用户直接获得账户列表,但是非法用户仍然可以使用管理员账号的SID来获取默认的administrator的真实名称。

对此,我们需要在组策略中打开“计算机配置”—“Windows设置”—“安全设置”—“本地策略”—“安全选项”,然后修改“网络访问:允许匿名SID/名称转换”为“已停用”。不过这样一来,可能会造成网络上低版本的用户在访问共享资源时出现 一些问题。因此网络有多个版本系统时须谨慎使用该项配置。

三、修改匿名访问对象

从安全角度和实用角度来看,Windows XP很多默认设置并不符合用户的需要,针对网络访问的匿名访问设置包括共享、命名管道和注册表路径等。

对此,我们需要进入组策略编辑器,选择“计算机配置”—“Windows设置”—“安全设置”—“本地策略”—“安全选项”,双击“网络访问:可匿名访问的共享”,在打开的窗口中将所有的项目删除,然后根据自己的实际使用需要,将一些确实需要让所有用户长期访问的文件夹添加进来即可。注意,在添加这些共享文件夹时,必须提前做好其NTFS操作权限设置。在设置权限的时候,必须遵循权限的最小性原则。最小性原则包括不要对账户授予多余的权限,不要为多余账户授予权限。

同理,在修改好可匿名访问的共享后,需要继续双击打开“网络访问:可匿名访问的命名管道”和“网络访问:可远程访问的注册表路径”,将多余的项目都删除掉。

四、禁止非授权访问

为了符合权限的最小性原则,我们可以对网络访问的账户作出严格限制。在打开的组策略编辑器中,依次选择“计算机配置”—“Windows设置”—“安全设置”—“本地策略”—“用户权利指派”,双击右侧的“从网络访问此计算机”,然后将一些必须使用网络访问的账户添加进来,然后将例如Everyone、Guest之类的账户删除。如果管理员不需要远程登录,同样可以将其删除,而只保留用于访问共享目录的授权帐户;然后再打开“拒绝从网络访问这台计算机”,同样的道理只将用于访问共享目录的授权帐户添加进来,将其它用户全部删除。

五、设置正确访问模式

对于共享文件的访问,Windows XP提供了经典和仅来宾两种不同的模式。为了使用的方便,很多人选择了“仅来宾”方式,这样这样所有的登录将自动使用Guest账户访问共享目录,即所有人都可以自由访问,这样无法对共享资源提供精确的访问控制。

因此,我们建议大家在“安全选项”列表右侧双击“网络访问:本地账户的共享和安全模式”,将其设置为“经典-本地用户以用户的身份验证”项即可。不过需要注意的是,使用经典模式,虽然需要知道本地帐户名称方可访问,但由于很多用户帐户并没有设置密码,这样仍然是不安全的,必须设置密码以保护本地帐户。

六、预防EveryOny组权限延伸

很多人都认为匿名用户的权限和Everyone组的权限是一样的,其实这种看法是极其错误的。虽然两者之间的权限有部分是相同的,但并不是完全一致的。默认情况下Everyone组的权限要大于匿名用户。但是在Windows XP中,却允许将“Everyone”组权限应用于匿名用户。

对此,我们需要禁止这种做法。在组策略中打开“安全选项”,然后在右侧双击“网络访问:让每个人权限应用于匿名用户”,将其设置为“已停用”即可。不过,虽然我们将该项已设置为停用,但是我们仍然不建议用户将过多的权限直接授予Everyone组,因为这不符合权限授予的最小性原则。

七、禁止非空密码交互式登录

为了防止管理员添加账号时没有设置密码,并且对没有密码的本地账户进行了授权访问。对此,我们可以禁止空白密码的本地账户进行交互式登录访问共享目录。

在“安全选项”下双击“账户:使用空白密码的本地账户只允许进行控制台登录”,将其设置为“已启用”。同时为了防止管理员设置过于简单的密码,还需要在组策略编辑器的“安全设置”下,选择“帐户策略”—“密码策略”,然后设置“密码长度最小值”和“密码必须符合复杂性要求”选项。

八、做好访问记录

通过日志,可以记录所有账户对共享目录的访问、操作情况。不过要想日志进行记录,必须启用审核对象访问。打开组策略编辑器,在“本地策略”下选择“审核策略”,然后双击右侧的“审核对象访问”,在打开的窗口中将“成功”和“失败”项全部选中。

接下来再打开共享目录的属性窗口,在“安全”标签中单击“高级”按钮,切换到“审核”标签,单击“添加”按钮,将所有有权访问共享目录的账户都添加进来并保存设置。

经过这样的设置后,我们就可以进入“控制面板”的“管理工具”文件夹,双击其中的“事件查看器”,然后查找ID号为560、562、564的事件,即可了解详细的访问情况了。

其实,安全问题并非我们想象中的那样复杂,只要我们平时注意做好防范,能够用好系统提供的保护措施,那么即可防范绝大部分的入侵破坏活动。

时间: 2024-10-06 19:32:14

充分利用系统的组策略 保障共享目录安全的相关文章

win7系统下通过设置组策略让共享目录更安全的技巧

  一.关闭SAM账号和共享的匿名枚举功能 1.首先在键盘上按下"Win+R"打开"运行"窗口,输入"gpedit.msc"命令后按回车键,打开本地组策略编辑器; 2.然后在打开的本地组策略编辑器窗口中,依次点开"计算机配置"-"Windows设置"-"安全设置"-"本地策略"-"安全选项"; 3.在"安全选项"右侧窗口中找到并

巧用组策略保障系统安全

为了保护工作站系统的安全,不少朋友往往会下意识地想到使用系统自带的或第三方防火墙,来对系统进行多方面的安全"护卫".可是在实际保护系统安全的过程中,我们有时会遇到系统防火墙因受到意外损坏而无法启用的现象,这样一来系统的安全就缺少了防火墙的"护卫",那么系统受到非法攻击的可能性就会大大增加.事实上,在防火墙无法"护卫"系统安全的情况下,我们完全可以变换思路,从系统组策略出发,来让系统仍然享受防火墙级别的安全"护卫"! 1.预防远

Win7系统利用组策略删除注销选项的方法

  在Win7系统中有一个很重要的工具--组策略,组策略是管理员为用户和计算机定义并控制程序.网络资源及操作系统行为的主要工具.有笔记本win7系统用户在使用笔记本电脑的时候,觉得电脑的注销功能很麻烦,想要对其删除,那么有什么好的方法吗?其实我们可以通过组策略全部删除注销,那么具体的操作是怎样的呢?一起来看看吧! 操作如下: 1.鼠标点击win7系统"开始"菜单,选择"运行"选项; 2.在打开的对话框中输入gpedit.msc字符命令,按确定键; 3.在打开的本地组

Win7系统中组策略的实用优化技巧

  1.首先在运行对话框中输入"gpedit.msc",回车打开组策略编辑器; 2.然后依次展开以下路径并找到选项进行设置优化. 1)依次进入计算机配置---管理模板---windows组件---Internet Explorer---阻止执行首次运行自定义设置---已启用;关闭故障检测→已启用;关闭显示Internet Explorer帮助菜单→已启用;禁用定期检查Internet Explorer软件更新→已启用;禁用程序启动时的软件更新shell设置→已启用. 2)依次展开计算机

Windows系统下组策略打造系统铜墙铁壁的方法

第一.防止从"我的电脑"访问驱动器(Windows 2000/XP/2003) 此策略让用户无法查看在"我的电脑"或"Windows 资源管理器"中所选驱动器的内容.同时它也禁止使用运行对话框.镜像网络驱动器对话框或Dir命令查看在这些驱动器上的目录. 打开"组策略控制台→用户配置→管理模板→Windows组件→Windows资源管理器"中的"防止从'我的电脑'访问驱动器"并启用此策略,并在下面列表框中选择

Vista等系统的“组策略”不能启动怎么办?

  我们知道,"组策略"的基本原理就是修改注册表中相应的配置项目,从而达到配置计算机的目的,并且比手工修改注册表更安全.方便.灵活,所以是每个计算机用户非常喜欢并经常运用的系统工具.但有时我们就会碰到"组策略"不能启动的故障,如果不是用户权限不够导致的,则有可能是被禁用了.那么我们可以通过下面的要领将"组策略"解救出来. 在启动计算机时按F8键,在"Windows高级选项菜单"操作界面中选择"带命令行提示的安全模式&

Win8系统没有组策略怎么办?

  原因分析: 原来笔记本Win8系统预装的是家庭中文版win8,并没有策略组功能,所以我们没有办法在家庭版的win8系统中使用策略组. 解决方法: 我们并不能在家庭版win8系统中安装策略组,所以要实现使用策略组功能的话只能更换Win8专业版/win8企业版,或者更新换高级的Win8.1专业版或企业版本. 在微软发售的几个版本中,还是有一些区别的,其中以企业版功能最全相当于Win7系统的旗舰版,下面我们来看看都有哪些版本: Win8/8.1一共有一下几种版本: 1.Enterprise(企业版

Win7系统本地组策略编辑器无法使用怎么办

Gpedit.msc即电脑组策略,是管理员为用户和计算机定义并控制程序或网络资源的主要工具,通过gpedit.msc可以对软件.用户进行设 置.但是在windows7系统下,有用户发现gpedit.msc无法正常,这该怎么办呢?看看高手是如何来为大家解答的吧. Windows7系统下gpedit.msc无法运行的解决方案: 1.点击[开始]菜单 2.点击"运行" 3.键入"regedit"(不包括感叹号) 4.在注册表键值 HKEY_CURRENT_USERSoft

win7旗舰版系统打开组策略编辑器窗口出现报错怎么办?

  当咱们的win7 64位旗舰版下载电脑在遭遇一些系统故障的时候,咱们就需要在win7旗舰版系统中重新进行设置,重新进行调试,这样,咱们就可以将这错误的信息修改回来,保证win7旗舰版系统的正常运行了.而在这个重新设置的操作中,咱们经常都需要使用到的就是win7旗舰版系统中的组策略编辑器窗口了,打开组策略编辑器窗口中的方法很简单,咱们只需要打开win7旗舰版系统的运行窗口,然后在其中输入gpedit.msc并单击回车就可以了.         但是最近,却有使用win7旗舰版系统的用户表示,自