适用场景
Windows 环境的安全重点是"域控 + 组策略":一处配置下发全公司,但配错也是一处错、全网错。
配置步骤(组策略与安全基线)
# 备份/导出策略
gpresult /h C:\Temp\gpo.html
Backup-GPO -All -Path D:\Backup\GPO
# 关键基线:
# 1) 禁用 LM 哈希、启用 NTLM 审计
# 2) 关闭自动播放、限制 USB 存储
# 3) 屏幕保护 + 锁定超时
# 4) 远程桌面限制来源与加密级别
关键参数与建议
- 域控是皇冠资产:单独网段、限制登录来源、审计登录事件
- 账号策略统一在默认域策略里配:口令长度、锁定阈值、有效期
- 共享目录用 AD 组授权(AGDLP 思路),不要按个人给权限
- 审计策略开启登录、对象访问、策略变更,日志上送集中平台
- 补丁通过 WSUS/配置管理统一下发,避免逐台手工升级
容易踩的坑
- 直接改 Default Domain Policy,出问题无法回滚
- 多套策略互相冲突,实际生效值不是预期
- 未做结果验证(gpresult),以为下发了其实没有
验证与巡检
gpresult /r /scope:computer
gpresult /h C:\Temp\gpo.html
- 巡检:关键基线项在 gpresult 中可见、测试 OU 先行
小结
域环境的变更影响面大,任何组策略调整先在测试 OU 验证,再逐步下发;调整前导出策略备份以便回滚。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。