Windows系统安全加固方案:快速上手系统加固指南 (下)

这里写目录标题

  • 一、概述
  • 二、IP协议安全配置
    • 启用SYN攻击保护
  • 三、文件权限
    • 3.1 关闭默认共享
    • 3.2 查看共享文件夹权限
    • 3.3 删除默认共享
  • 四、服务安全
    • 4.1禁用TCP/IP 上的NetBIOS
    • 4.2 ### 禁用不必要的服务
  • 五、安全选项
    • 5.1启动安全选项
    • 5.2禁用未登录前关机
  • 六、其他安全配置
    • **6.1防病毒管理**
    • 6.2设置屏幕保护密码和开启时间
    • 6.3限制远程登录空闲断开时间
    • 6.4操作系统补丁管理
    • 6.5禁止空链接
  • 七、结语

一、概述

在上一部分的指南中,我们深入探讨了Windows系统加固的各个方面,帮助你更好地保护你的系统安全。然而,我们仅仅触及了冰山一角。接下来,我们将继续深入,具体讲解IP协议的安全配置、文件权限管理、服务安全设置以及安全选项等关键领域。通过这些实用的安全加固技巧,你将能够进一步提升系统的安全性,保护你的数据和隐私。请继续关注,获取更多详细的信息和专业建议。

二、IP协议安全配置

启用SYN攻击保护

启用SYN攻击保护。

  • 指定触发SYN洪水攻击保护所必须超过的TCP连接请求数阈值为5。
  • 指定处于SYN_RCVD状态的TCP连接数的阈值为500。
  • 指定处于至少已发送一次重传的SYN_RCVD状态中的TCP连接数的阈值为400。

操作步骤

打开注册表编辑器,根据推荐值修改注册表键值。

Windows Server 2012

  • **HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\SynAttackProtect**推荐值:2
  • **HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\TcpMaxHalfOpen**推荐值:500

Windows Server 2008

  • **HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SynAttackProtect**推荐值:2
  • **HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TcpMaxPortsExhausted**推荐值:5
  • **HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TcpMaxHalfOpen**推荐值:500
  • **HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TcpMaxHalfOpenRetried**推荐值:400

在Windows 11中没有名为"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\SynAttackProtect"的注册表选项。根据搜索结果,Windows Vista及更高版本的操作系统已经更改了SynAttack保护算法,并且不再提供可配置的参数来禁用或配置此功能[1]。新的算法会根据CPU核心数和可用内存动态计算阈值,以确定何时认为发生了攻击,并且根据系统资源的多少来决定是否拒绝新的连接尝试

三、文件权限

3.1 关闭默认共享

非域环境中,关闭Windows硬盘默认共享,例如C,D。

打开注册表编辑器,根据推荐值修改注册表键值。

注意

Windows Server 2012版本已默认关闭Windows硬盘默认共享,且没有该注册表键值。

**HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters\AutoShareServer**推荐值:0

3.2 查看共享文件夹权限

查看文件夹的共享权限,打开powershell
输入命令

net share

或者在计算机管理中找到共享文件夹
在这里插入图片描述

3.3 删除默认共享

net share 共享名 /del

四、服务安全

4.1禁用TCP/IP 上的NetBIOS

禁用TCP/IP上的NetBIOS可以关闭,监听的UDP 137(NetBIOS -ns),UDP 138(NETBIOS-dgm),以及TCP 139(NETBIOS -ssn)端口

操作步骤

  1. 计算机管理>服务和应用程序>服务中禁用TCP/IP NetBIOS Helper服务。
  2. 在网络连接属性中,双击Internet协议版本4(TCP/IPv4),单击高级。在WINS页签中,进行如下设置
    在这里插入图片描述

4.2 ### 禁用不必要的服务

参考
在这里插入图片描述

五、安全选项

5.1启动安全选项

操作步骤

在本地安全策略中的安全选项中进行如下配置
在这里插入图片描述

5.2禁用未登录前关机

在这里插入图片描述

六、其他安全配置

6.1防病毒管理

Windows系统需要安装防病毒软件。

操作步骤

安装企业级防病毒软件,并开启病毒库更新及实时防御功能。

6.2设置屏幕保护密码和开启时间

设置从屏幕保护恢复时需要输入密码,并将屏幕保护自动开启时间设定为五分钟。

操作步骤

启用屏幕保护程序,设置等待时间为5分钟,并启用在恢复时使用密码保护

6.3限制远程登录空闲断开时间

对于远程登录的账户,设置不活动超过时间15分钟自动断开连接。

操作步骤

打开控制面板>管理工具>本地安全策略,在本地策略>安全选项中,设置Microsoft网络服务器:暂停会话前所需的空闲时间数量属性为15分钟。

6.4操作系统补丁管理

安装最新的操作系统Hotfix补丁。安装补丁时,应先对服务器系统进行兼容性测试。

操作步骤

安装最新的操作系统Hotfix补丁。安装补丁时,应先对服务器系统进行兼容性测试。

注意

对于实际业务环境服务器,建议使用通知并自动下载更新,但由管理员选择是否安装更新,而不是使用自动安装更新,防止自动更新补丁对实际业务环境产生影响。

6.5禁止空链接

删除IPC共享

禁用IPC 连接。编辑注册表

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\restrictanonymous

的值为1

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa" /v restrictanonymous /d 0 /f

七、结语

我诚挚地向大家道歉。这篇文章我采用了一种仅限粉丝阅读的方式发布内容,如果给您带来了不好的阅读体验。我深感歉意。
在撰写这篇文章的过程中,我尽力确保内容的准确和全面,但难免会有疏漏的地方。如果您发现任何错误或有任何改进建议,请不要犹豫,随时告诉我。我非常乐意接受您的宝贵建议,并会及时进行修改。

再次感谢您的阅读和支持,希望这篇文章对您有所帮助!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/diannao/51256.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

《JavaEE》----2.<多线程的简介创建Thread类>

前言: 大家好,我目前在学习java。我准备利用这个暑假,来复习之前学过的内容,并整理好之前写过的博客进行发布。如果博客中有错误或者没有读懂的地方。热烈欢迎大家在评论区进行讨论!!! 喜欢我文…

【深度学习】“复杂场景下基于深度学习的卷积神经网络在鸟类多类别识别中的模型设计与性能优化研究“(中)

【深度学习】“复杂场景下基于深度学习的卷积神经网络在鸟类多类别识别中的模型设计与性能优化研究”(中) 大家好 我是寸铁👊 【深度学习】“复杂场景下基于深度学习的卷积神经网络在鸟类多类别识别中的模型设计与性能优化研究”(中)✨ 喜欢的小伙伴可以点点关注 &a…

Qt 实战(3)数据类型 | 3.3、QString

文章目录 一、QString1、创建和初始化 QString2、字符串拼接3、字符串的查找和替换4、字符串的分割5、字符串的转换6、字符串的格式化7、国际化支持 前言: QString 是 Qt 框架中用于处理 Unicode 字符串的一个非常强大且灵活的类。它提供了丰富的功能来操作文本数据…

一个网站搞定Adobe系列软件下载安装,良心网站!

Adobe系列软件几乎是每个办公职场人都会用到的软件,比如PDF,PS,AI,PE,PR等,不管你是设计图片,制作编辑音频还是视频,Adobe都有对应的软件。但是对于大部分用户来说,Adobe…

小A点菜

题目描述 小A口袋里只剩 M 元 (M≤10000),来到一家餐馆点菜吃饭。 餐馆有 N(N≤100) 种菜品,但每种菜只有一份,其中第 i 种售价 ai​ 元 (ai​≤1000) 。 小A奉行 “不把钱花光就不罢休” 的原则,所以他点的菜一定刚好把身上的…

Linux网络:传输层TCP协议(四)拥塞控制及延迟应答

目录 一、拥塞控制 二、延迟应答 一、拥塞控制 虽然 TCP 拥有滑动窗口这个大杀器机制来根据具体情况对发送的数据大小和速度进行实时控制, 能够高效并且可靠的发送大量的数据. 但是如果在双方建立好连接后的刚开始阶段就发送大量的数据。仍然可能引发一些问题. 因为同一个网…

Ubuntu转竖屏,文件解锁和查看mac地址命令记录

又到了摸索ubuntu的时间,记录几个命令. (1)横屏与竖屏模式互转 1)横屏转竖屏 xrandr -o left xrandr -o right 2)竖屏转回来为横屏 xrandr -o normal (2)文件/文件夹加上了小锁需解锁 1)文件加锁需解锁 sudo chmod 777 yourfilename 2)文件夹…

聊聊sysinfo结构体

sysinfo的定义 sysinfo 结构体的完整定义如下。这个定义包含了一些特定的类型,如 __kernel_long_t 和 __kernel_ulong_t,这些类型是为了在不同架构上提供一致的数据大小而定义的。以下是对这个结构体中每个成员的详细解释: struct sysinfo …

SpringBoot 通过集成 Flink CDC 来实时追踪 MySql 数据变动

简简单单 Online zuozuo:欢迎商业合作 简简单单 Online zuozuo 简简单单 Online zuozuo 简简单单 Online zuozuo 简简单单 Online zuozuo :本心、输入输出、结果 简简单单 Online zuozuo :联系我们:VX :tja6288 / EMAIL: 347969164@qq.com 文章目录 SpringBoot 通过集成 …

Ubuntu开机自启配置(基于service:以ROS和docker为例)

Ubuntu开机自启配置(以ROS和docker为例) 前言1. service介绍1.1 service命令的基本用法1.2. service命令的常用操作1.3. service命令与systemd的兼容性2. Example之开机启动ROS2.1 创建服务单元文件2.1.1 新建`.service`文件2.1.2 编写`.service`文件2.2 重新加载systemd配置…

怎么给PDF文件加密码?关于PDF文件加密的四种方法推荐

怎么给PDF文件加密码?给PDF文件加上密码是保护文件安全的一种重要方法,特别是当需要在不受授权的访问下保护敏感信息时。这个过程不仅仅是简单地设置密码,而是涉及到对文档内容和访问控制的深思熟虑。加密PDF文件可以有效防止未经授权的用户查…

杂谈(杂鱼谈论c语言)——2.大小端字节序

⼤⼩端字节序和字节序判断 当我们了解了整数在内存中存储后&#xff0c;我们调试看⼀个细节&#xff1a; #include <stdio.h> int main() {int a 0x11223344;return 0; } 调试的时候&#xff0c;我们可以看到在a中的 0x11223344 这个数字是按照字节为单位&#xff0c;…

creality ender2的3D打印经验教训

创想云-3D打印模型库-一体化3D打印平台 1.开机后要放一张白纸进行检查&#xff0c;看看打印头立平台的距离&#xff0c;如果太近&#xff0c;会灼烧平台&#xff0c;会造成下面的结果&#xff1a; 2.下载模型&#xff0c;可以在线切片&#xff0c;要看看是否要支撑 没有支撑可…

构建云原生Java应用

引言 云原生技术正在改变软件开发和部署的方式。云原生应用利用了云计算的优势&#xff0c;如弹性、可扩展性和高可用性。对于Java开发者来说&#xff0c;构建云原生应用意味着需要采用微服务架构、服务网格、持续部署等技术。本文将探讨如何设计和实现云原生Java应用。 云原…

vulntarget-a

实际部署之后的win7 ip: 192.168.127.128 具体攻击过程如下 win7 扫描服务 使用fscan扫描win 7中的服务以及漏洞 ./fscan -h 192.168.127.128 扫出来一个ms17-010以及通达oa的漏洞&#xff0c;既然有永恒之蓝的&#xff0c;直接上MSF就行了 msf6 > search ms17-010 msf6…

Bouncy Castle集成SM2与SM3

在Bouncy Castle库中&#xff0c;SM2和SM3是两种分别用于非对称加密和数字签名的密码算法&#xff0c;它们也可以结合使用&#xff0c;形成一种高安全性的加密签名方案&#xff0c;即SM2withSM3。以下是对SM2SM3的详细解释&#xff1a; 一、SM2算法 SM2是一种由中国国家密码管…

由CANoe自带协议栈在TCP断开连接时同时发送两条FIN报文引起的注意事项

在我写这篇文章CAPL如何在底层模拟TCP Server端断开TCP连接时,我发现了一个奇怪的现象。我为了使用CAPL组装报文的方式实现TCP Server断开连接的过程,插入一个网络节点作为Client端。为了让Client能够发起连接和发起断开连接,给网络节点配置了独立的TCP/IP Stack,也就是CAN…

D. Fun(cf962div3)

题意&#xff1a;找出满足abacbc<n&&abc<x的a&#xff0c;b&#xff0c;c的个数 分析&#xff1a;遍历a&#xff0c;遍历符合条件的b&#xff0c;找出两个式子c的最大值的最小值相加。 代码&#xff1a; #include<bits/stdc.h> using namespace std; ty…

学前教育优化算法,原理详解,MATLAB代码免费获取

学前教育优化算法&#xff08;Preschool Education Optimization Algorithm&#xff0c;PEOA)是一种受学前教育过程中孩童的活动行为启发而提出的元启发式优化算法。学前教育在儿童的早期发展中起着至关重要的作用&#xff0c;并为他们未来的学习旅程奠定基础。作为幼儿学习者发…

算法:常见时间复杂度

常见时间复杂度 O(1) - 常数时间复杂度O(log n) - 对数时间复杂度O(n) - 线性时间复杂度O(n log n) - 线性对数时间复杂度O(n^2) - 平方时间复杂度O(2^n) - 指数时间复杂度O(n!) - 阶乘时间复杂度 O(1) - 常数时间复杂度 定义&#xff1a;算法的运行时间与输入规模无关&#x…