三二互联专业提供速度最快最稳定的美国服务器、香港服务器。中美直连,亚洲优化![ 代理登陆 ] [ 付款方式 ] [ 找回密码 ][ 电子协议责任书 ]
硬件资源保障

采用高配品牌服务器

主流强悍CPU配置

确保服务高速稳定运行

中美直连线路

中美直连亚洲优化

采用中国CN2骨干网络

保证速度飞快稳定高效

windows2019 如何设置安全防护?

美国、香港服务器

windows2019 如何设置安全防护?

07-27   来源:

 ## 一、系统账号安全加固(第一道防线,防爆破、暴力破解)

 
### 1、内置管理员账号优化
 
1. 打开【计算机管理 → 本地用户和组 → 用户】
 
- **重命名默认 Administrator**(不要使用系统默认管理员名称,黑客扫描首选爆破 Administrator 账号)
- 新建一个自定义管理员账号日常运维,**Administrator 可直接禁用**
 
### 2、密码策略(secpol.msc 本地安全策略 → 账户策略 → 密码策略)
 
表格
 
| 配置项 | 推荐参数 |
| --- | --- |
| 密码必须符合复杂性要求 | 启用 |
| 密码最小长度 | ≥12 位(大小写 + 数字 + 特殊符号) |
| 密码最长使用期限 | 45 天 |
| 最短使用期限 | 2 天 |
| 强制密码历史 | 记住 10 个旧密码,禁止重复使用 |
| 存储密码使用可逆加密 | 禁用 |
 
### 3、账户锁定策略(拦截 RDP 暴力猜密码)
 
本地安全策略 → 账户锁定策略
 
- 账户锁定阈值:**5 次无效登录直接锁定**
- 锁定时长:30 分钟
- 重置锁定计数器:30 分钟
 
### 4、RDP 远程桌面 (3389) 专项加固
 
1. 系统属性→远程:开启**NLA 网络级别身份验证**(连接前先校验账号)
2. 防火墙只放行**自己固定办公公网 IP**访问 3389,全网默认拒绝
3. 可选修改默认 3389 端口(非必需,IP 白名单优先级更高)
 
## 二、组策略系统深层加固(gpedit.msc)
 
### 1、安全选项配置
 
1. 交互式登录:不显示上次登录用户名(启用),防止泄露账号名
2. 网络访问:禁止匿名枚举 SAM 账户(启用),阻断匿名扫描账号
3. 关闭远程注册表服务(高危,黑客常利用此植入病毒)
4. UAC 用户账户控制全部拉到最高级别
 
### 2、关闭无用高危系统服务(services.msc)
 
将以下服务启动类型改为【禁用】+ 停止运行:
Remote Registry、Telnet、NetMeeting 共享、ClipBook、Routing and Remote Access、TCP/IP NetBIOS Helper、Print Spool(无打印业务)安全狗
 
### 3、协议安全加固
 
组策略:计算机配置→管理模板→网络→SSL 配置设置
 
- 禁用 SSL2.0、SSL3.0、TLS1.0、TLS1.1
- 只保留启用 TLS1.2、TLS1.3,杜绝老旧弱协议被劫持攻击
 
### 4、开启全量安全审计日志
 
本地安全策略→本地策略→审核策略
全部开启:登录事件、账户管理、特权使用、系统事件、策略更改(成功 + 失败都记录)
事件查看器 → Windows 日志 → 安全:日志大小设置 1GB,日志循环覆盖,日志至少留存 6 个月以上用于溯源排查入侵行为
 
## 三、系统防火墙配置(仅做辅助,主力交给安全狗)
 
1. 执行 `wf.msc` 打开高级防火墙
2. 域、专用、公用三个配置文件**全部启用防火墙**
3. 默认入站动作:阻止;默认出站动作:允许
4. 仅手动放行业务端口(80/443)、运维 RDP 端口(限定源 IP),其余全部拦截
 
## 四、服务器安全狗核心防护配置(你的主力安全软件,重点配置)
 
### 1、网络防火墙(流量防护)
 
1. **入站规则**:全局【严格模式(默认拒绝所有入站)】
   - 仅放行:80、443 网站端口(CDN 回源 IP 白名单)、3389 仅自己办公 IP
   - 封禁所有高危端口:135、139、445、21、23、3306、1433 等
2. **出站规则**:全局【默认全部允许】
   - 超级白名单添加:`update.safedog.cn`、`download.safedog.cn` 解决病毒库更新失败
   - 出站黑名单:拦截挖矿矿池、恶意外联 IP 地址
3. 超级黑名单:导入攻击 IP、扫描 IP,永久拦截访问
4. 开启端口扫描防御、SYN 洪水防御、CC 基础流量清洗
 
### 2、网站安全狗 WAF(Web 攻击防护)
 
1. 防护模式:严格防护
2. 全开拦截规则:SQL 注入、XSS 跨站、命令执行、恶意文件上传、路径遍历
3. 配置 CC 防护:单 IP 单位时间访问频次限制,后台管理地址添加 URL 防护
4. 配置 IP 访问黑白名单,封禁异常爬虫、恶意扫描 IP
 
### 3、病毒查杀模块(查杀木马、挖矿、勒索、WebShell)
 
1. 开启**实时文件监控 + 进程监控**,拦截恶意程序落地运行
2. 开启病毒库**自动每日凌晨更新**,定期手动校验更新状态
3. 每周执行一次全盘扫描,定时查杀系统目录、网站目录
4. 拦截高危行为:陌生程序写入系统目录、进程注入、开机自启新增项
 
### 4、防爆破模块
 
开启 RDP、FTP、数据库端口暴力破解,多次密码错误自动拉黑 IP,联动防火墙封禁
 
## 五、系统补丁与勒索病毒防护
 
1. 开启 Windows 自动更新,定期安装系统高危漏洞补丁(永恒之蓝等漏洞靠补丁封堵)
2. 重要数据目录设置 NTFS 只读权限,禁止陌生程序写入修改文件
3. 不要使用弱密码,网站数据库、后台管理独立强密码
4. 重要文件异地定期备份,抵御勒索加密风险

三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快

上一篇:如何安装Microsoft Defender for Server? 下一篇:如何删除sudo组中的用户?

美国GIA服务器三二互联版权所有 WWW.250.cc 2008-2015 All Rights Reserved
三二互联 - 专业的美国C3服务器香港vps、抗DOOS流量清洗、云备份系统、网站加速系统、美国GIA服务器和香港云服务器产品提供商
三二互联24小时在线工单系统为您提供全面、专业、周到的技术支持与服务
咨询热线:400-679-9994(免长话费)