网络管理员须熟知的十项windows组策略设置 【百科全说】-凯发k8官方旗舰厅

腾讯视频/爱奇艺/优酷/外卖 充值4折起

在企业当中,最常见的微软windows计算机配置方案就是采用组策略,利用组策略来设定并配置安全设置的能力一直都是windows计算机的一大优势所在。只要配置得当,这十项windows组策略将让你的办公平台拥有更出色的安全表现。这十项设置全部位于computer configuration/windows setting/security settings之下。

对本地管理员账户进行重新命名:如果恶意人士不知道管理员账户的名称,则很可能需要花掉大量时间才能找到攻击突破口。

禁用访客账户:我们所作出的最糟糕的安全决定之一就是启用访客账户。它能够对windows计算机进行相当程度的访问,同时又不设密码——说到这里,相信大家已经明白我的意思了。

禁用lm与ntlm v1:lm(即局域网管理器)与ntlmv1认证协议存在漏洞。请务必使用ntlmv2与kerberos。在默认情况下,大部分windows系统都会接收全部四种协议。除非大家仍然在使用陈旧不堪而且没有安装更新补丁的老爷系统(也就是超过十年的系统版本),否则我们真的没什么理由非要使用早期协议版本。

禁用lm散列存储:lm密码散列极易被转换成明文密码内容,因此绝对不要允许windows系统将其储存在磁盘上——黑客转储工具会轻松地将其找出来。

最低密码长度值:我们应该将密码的最低长度值设置在12位或者更高。不要满足于区区8位的系统密码(这也是我最常见到的密码长度)。windows密码即使达到12位长度,其安全效果其实也不容乐观——真正的安全性要到15位才有保障。在windows验证领域,15位是个魔术般的临界点。只要能够达到这样的长度,所有形式的后门都会被紧紧关闭。而低于15位的任何密码长度设置都等于是在增加不必要的风险。

最长密码使用期限:大部分密码的使用周期都不应该超过九十天。不过如果大家选择了15位乃至更长的密码内容,那么一年的使用周期也是可以接受的。已经有很多公共以及私人研究证实,长度在12个字符乃至以上的密码的破解时耗更长,因此在以九十天为基准的密码轮换机制下安全性也相对更好。

事件日志:启用事件日志,利用它来记录所有成功以及失败的操作流程。正如我之前多次提到,如果坚持关注事件日志内容,大部分计算机犯罪活动的受害者本应该更早发现端倪、进而防止严重违规事件的发生。

禁用匿名sid枚举:sid(即安全标识符)是针对windows系统或者active directory之下每一个用户、群组以及其它安全主体所分配的数字。在早期系统版本当中,未通过身份验证的用户可以通过查询这些数字来判断用户(例如管理员)及群组的重要性,而这一特性也使其成为黑客们的最爱。

不要让匿名账户驻留在每个群组当中:这两种设置一旦出现失误,就会导致匿名(或者为空)黑客以远超权限范围的方式访问系统。自2000年以来,这些设置就已经被默认禁用——大家要做的就是确认自己没有对默认方案作出改动。

启用用户账户控制:最后,自从windows vista开始,uac机制就成了保护网络浏览者们的头号工具。我发现很多客户会将这项功能关闭,仅仅是为了能让某些陈旧应用的兼容性问题不再每次都进行询问。目前大部分这类问题已经得到解决,剩下尚未解决的部分在微软提供的免费应用兼容性故障排查工具面前也不再令人头痛。总之,如果大家禁用了uac,那么相当于远离现代操作系统而重新回到windows nt时代——这可不太明智。

再来告诉大家一个好消息:前面提到的所有设置在windows vista/server 2008以及更新版本当中都会以默认状态调整到位。大部分windows安全指南资料都希望指导大家如何在现有基础之上进一步提升安全保护效果。但根据我个人的感受,目前各位最好别去轻易改动这些设置。每一次发现问题,都是因为用户改变了其初始运作方式、从而导致安全效果遭到削弱——这绝对不是什么好事。

在大家着手梳理组策略之前,还有其它一些重要事项值得关注,例如完善补丁安装以及预防用户安装木马程序等。不过在搞定了这些工作之后,确保组策略配置的正确有效就是迈向下一个辉煌成功的起点。

如果各位想利用最少的资源实现最具性价比的安全保护效果,那么请抛开那3700多种设置——只需以上十项,大家的业务环境就将拥有相当可靠的运行状态。

07/18 21:37
在windows server 2008的功能集合里面添加了新的组策略选项(gpps)。在这样一篇文章中,可能不必解释gpps是什么以及它们是如何工作的,重要的是这些“可选的(如果您想要这样的话)”的配置项目是如何实际地帮助windows域解决问题的。 考虑到这一点,让我们来看看那五个必须实现的组策略选项。一旦您明白了它们能做什么,您一定会发现,它们非常适合您的环境。 用户配置 | 因特网设置 第一个设置可能是到目前为止最痛苦的一个集中设置。基于其原始的界面以及完全的成功需要客户能实际保持您想要
11/02 07:50
在管理规模较大的网络环境时,网络安全往往是花费精力最多的一环。就拿配置windows xp sp2的防火墙来说,如果让网管为网内计算机逐一进行配置的话,工作量会非常大,而且在细节配置上也容易出错。那么,如何才能提高规模化环境内的防火墙配置效率呢? windows防火墙是windows xp sp2中一个极为重要的安全设计,它可以有效地协助我们完成计算机的安全管理。今天,笔者将为大家介绍如何使用组策略(group policy)在机房中集中部署windows防火墙,提高为网内计算机配置防火
10/28 20:26
在管理规模较大的网络环境时,网络安全往往是花费精力最多的一环.就拿配置windows xp sp2的防火墙来说,如果让网管为网内计算机逐一进行配置的话,工作量会非常大,而且在细节配置上也容易出错.那么,如何才能提高规模化环境内的防火墙配置效率呢? windows防火墙是windows xp sp2中一个极为重要的安全设计,它可以有效地协助我们完成计算机的安全管理.今天,笔者将为大家介绍如何使用组策略(group policy)在机房中集中部署windows防火墙,提高为网内计算机配置防火墙的效率
11/13 11:02
简介 组策略是管理员为用户和计算机定义并控制程序、网络资源、系统、windows组建的主要工具。组策略设置定义了系统管理员需要管理的用户桌面环境的多种组件。它能通过修改注册表对系统的各种特殊属性进行设置,从而满足用户对系统进行相关设置和限制的需要。下面我们来学习如何启动组策略。 方法/步骤 启动组策略 在windows xp中“组策略”程序位于“c:windowssystem32”文件夹中其名为“gpedit.msc”。可以按照如下方法快速启动组策略。 单击“开始”按钮,选择“运行”命令。在
10/21 21:33
windows to go更是让我们可以在移动设备上使用windows8系统(需要注意的是,只有win8企业版才具有该功能)。 windows to go 的设计并不旨在代替台式计算机、便携式计算机,或取代其他移动产品。 恰恰相反,它为有效使用备用的工作场所方案资源提供有力支持。 然而win8的应用商店在windows to go中默认却是禁用的,给我们在移动设备上的体验带来了不快。不过,我们可以通过设置组策略的方法来开启应用商店功能。 具体的操作方法: win f打开搜索,输入"编辑组策略",
07/09 12:19
在现在的大多数企业里,it管理员是比较常见的,这是一个非常复杂的岗位,管理员需要掌握大量的知识才能够解决日常的it维护工作。对于新毕业的大学生来说,it管理员往往是很多人选择的职位,但是其对掌握的it知识方面确实要求非常多的。如果你想从事it管理员这个职位,那么就要仔细阅读这篇文章了。 it管理员需要了解的十方面 当然,如果你想从事it管理员这个职位,一些基本的知识你还是需要掌握的,例如,你要知道ip子网和防护墙的基本原理,你要懂网络路由、交换机的基本设置,你还要会配置程序等等,这些都是it管理
05/19 22:11
说起屏幕录像软件,相信不少人都明白就是将电脑屏幕上的一举一动完整录制下来的软件。录制后的文件通常都是标准视频格式,可以方便广大网友自由回放或上传分享,以实现录制重要游戏画面、录制网络视频、录制各种动画或录制电脑操作来制作教程等各种用途,因此深受电脑爱好者的喜爱。 当面对五花八门的屏幕录像软件,很多网友往往“望网兴叹”,究竟我的千里马在哪?其实,一款非常出色的屏幕录像软件对于熟悉的人都明白,无非就是要具备以下各种功能要素: 01. 支持各种基本录制操作,越齐全越好。比如录制操作、暂停操
06/18 15:51
网络管理员能够采取三项措施避免遭到影响美国和韩国一些网站的那种攻击。这种网络攻击影响到了美国白宫、纳斯达克市场、纽约证券交易所、雅虎金融网页和华盛顿邮报等网站。这三项安全措施的重点分别是:基于网络的缓解威胁措施、托管的缓解威胁措施和预防性措施。 一、基于网络的缓解威胁措施: ·安装具有跟踪通讯流(如dyn、icmp等)功能的ids/ips系统。 ·安装一个防火墙。这种防火墙能够丢弃数据包,不让数据包达到内部的服务器。这种网络服务器的性质是让你允许从互联网使用http协议访问服务器。你需要监视服务
08/11 21:59
网络管理员每天要处理的事情很多,不仅仅要保持网络的稳定,还要保证计算机工作正常。这些日常的网络管理维护也是有技巧的,现在一一为大家解析。 一、网络管理维护操作顺序不要变 当计算机遇到病毒或黑客入侵后首先要做的就是杀毒和打补丁。每次遇到这种情况大家都会非常焦急,遇到问题一定要先冷静思考,在头脑中有一个大概的解决思路后再动手。 以查杀网络病毒为例子,遇到中了网络病毒的计算机一般要做的网络管理维护工作有 (1)杀毒 (2)打补丁 那么哪个工作应该放在前头呢?不打补丁直接杀毒则在杀毒完毕后病毒还会从网络
网站地图