适用场景

Windows 环境的安全重点是"域控 + 组策略":一处配置下发全公司,但配错也是一处错、全网错。

配置步骤(组策略与安全基线)

# 备份/导出策略
gpresult /h C:\Temp\gpo.html
Backup-GPO -All -Path D:\Backup\GPO
# 关键基线:
# 1) 禁用 LM 哈希、启用 NTLM 审计
# 2) 关闭自动播放、限制 USB 存储
# 3) 屏幕保护 + 锁定超时
# 4) 远程桌面限制来源与加密级别

关键参数与建议

  • 域控是皇冠资产:单独网段、限制登录来源、审计登录事件
  • 账号策略统一在默认域策略里配:口令长度、锁定阈值、有效期
  • 共享目录用 AD 组授权(AGDLP 思路),不要按个人给权限
  • 审计策略开启登录、对象访问、策略变更,日志上送集中平台
  • 补丁通过 WSUS/配置管理统一下发,避免逐台手工升级

容易踩的坑

  • 直接改 Default Domain Policy,出问题无法回滚
  • 多套策略互相冲突,实际生效值不是预期
  • 未做结果验证(gpresult),以为下发了其实没有

验证与巡检

gpresult /r /scope:computer
gpresult /h C:\Temp\gpo.html
  • 巡检:关键基线项在 gpresult 中可见、测试 OU 先行

小结

域环境的变更影响面大,任何组策略调整先在测试 OU 验证,再逐步下发;调整前导出策略备份以便回滚。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。