windows2019 如何设置安全防护?
美国、香港服务器
windows2019 如何设置安全防护?
07-27 来源:
## 一、系统账号安全加固(第一道防线,防爆破、暴力破解)
### 1、内置管理员账号优化
1. 打开【计算机管理 → 本地用户和组 → 用户】
- **重命名默认 Administrator**(不要使用系统默认管理员名称,黑客扫描首选爆破 Administrator 账号)
- 新建一个自定义管理员账号日常运维,**Administrator 可直接禁用**
### 2、密码策略(secpol.msc 本地安全策略 → 账户策略 → 密码策略)
表格
| 配置项 | 推荐参数 |
| --- | --- |
| 密码必须符合复杂性要求 | 启用 |
| 密码最小长度 | ≥12 位(大小写 + 数字 + 特殊符号) |
| 密码最长使用期限 | 45 天 |
| 最短使用期限 | 2 天 |
| 强制密码历史 | 记住 10 个旧密码,禁止重复使用 |
| 存储密码使用可逆加密 | 禁用 |
### 3、账户锁定策略(拦截 RDP 暴力猜密码)
本地安全策略 → 账户锁定策略
- 账户锁定阈值:**5 次无效登录直接锁定**
- 锁定时长:30 分钟
- 重置锁定计数器:30 分钟
### 4、RDP 远程桌面 (3389) 专项加固
1. 系统属性→远程:开启**NLA 网络级别身份验证**(连接前先校验账号)
2. 防火墙只放行**自己固定办公公网 IP**访问 3389,全网默认拒绝
3. 可选修改默认 3389 端口(非必需,IP 白名单优先级更高)
## 二、组策略系统深层加固(gpedit.msc)
### 1、安全选项配置
1. 交互式登录:不显示上次登录用户名(启用),防止泄露账号名
2. 网络访问:禁止匿名枚举 SAM 账户(启用),阻断匿名扫描账号
3. 关闭远程注册表服务(高危,黑客常利用此植入病毒)
4. UAC 用户账户控制全部拉到最高级别
### 2、关闭无用高危系统服务(services.msc)
将以下服务启动类型改为【禁用】+ 停止运行:
Remote Registry、Telnet、NetMeeting 共享、ClipBook、Routing and Remote Access、TCP/IP NetBIOS Helper、Print Spool(无打印业务)安全狗
### 3、协议安全加固
组策略:计算机配置→管理模板→网络→SSL 配置设置
- 禁用 SSL2.0、SSL3.0、TLS1.0、TLS1.1
- 只保留启用 TLS1.2、TLS1.3,杜绝老旧弱协议被劫持攻击
### 4、开启全量安全审计日志
本地安全策略→本地策略→审核策略
全部开启:登录事件、账户管理、特权使用、系统事件、策略更改(成功 + 失败都记录)
事件查看器 → Windows 日志 → 安全:日志大小设置 1GB,日志循环覆盖,日志至少留存 6 个月以上用于溯源排查入侵行为
## 三、系统防火墙配置(仅做辅助,主力交给安全狗)
1. 执行 `wf.msc` 打开高级防火墙
2. 域、专用、公用三个配置文件**全部启用防火墙**
3. 默认入站动作:阻止;默认出站动作:允许
4. 仅手动放行业务端口(80/443)、运维 RDP 端口(限定源 IP),其余全部拦截
## 四、服务器安全狗核心防护配置(你的主力安全软件,重点配置)
### 1、网络防火墙(流量防护)
1. **入站规则**:全局【严格模式(默认拒绝所有入站)】
- 仅放行:80、443 网站端口(CDN 回源 IP 白名单)、3389 仅自己办公 IP
- 封禁所有高危端口:135、139、445、21、23、3306、1433 等
2. **出站规则**:全局【默认全部允许】
- 超级白名单添加:`update.safedog.cn`、`download.safedog.cn` 解决病毒库更新失败
- 出站黑名单:拦截挖矿矿池、恶意外联 IP 地址
3. 超级黑名单:导入攻击 IP、扫描 IP,永久拦截访问
4. 开启端口扫描防御、SYN 洪水防御、CC 基础流量清洗
### 2、网站安全狗 WAF(Web 攻击防护)
1. 防护模式:严格防护
2. 全开拦截规则:SQL 注入、XSS 跨站、命令执行、恶意文件上传、路径遍历
3. 配置 CC 防护:单 IP 单位时间访问频次限制,后台管理地址添加 URL 防护
4. 配置 IP 访问黑白名单,封禁异常爬虫、恶意扫描 IP
### 3、病毒查杀模块(查杀木马、挖矿、勒索、WebShell)
1. 开启**实时文件监控 + 进程监控**,拦截恶意程序落地运行
2. 开启病毒库**自动每日凌晨更新**,定期手动校验更新状态
3. 每周执行一次全盘扫描,定时查杀系统目录、网站目录
4. 拦截高危行为:陌生程序写入系统目录、进程注入、开机自启新增项
### 4、防爆破模块
开启 RDP、FTP、数据库端口暴力破解,多次密码错误自动拉黑 IP,联动防火墙封禁
## 五、系统补丁与勒索病毒防护
1. 开启 Windows 自动更新,定期安装系统高危漏洞补丁(永恒之蓝等漏洞靠补丁封堵)
2. 重要数据目录设置 NTFS 只读权限,禁止陌生程序写入修改文件
3. 不要使用弱密码,网站数据库、后台管理独立强密码
4. 重要文件异地定期备份,抵御勒索加密风险
三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快