大橙子网站建设,新征程启航
为企业提供网站建设、域名注册、服务器等服务
组策略用于从一个单独的点对多个Microsoft Active Directory目录服务用户和计算机对象进行配置。在默认情况下,策略不仅影响应用该策略的容器中的对象,还影响子容器中的对象。
专注于为中小企业提供成都网站设计、成都网站制作服务,电脑端+手机端+微信端的三站合一,更高效的管理,为中小企业铁西免费做网站提供优质的服务。我们立足成都,凝聚了一批互联网行业人才,有力地推动了1000多家企业的稳健成长,帮助中小企业通过网站建设实现规模扩充和转变。
组策略包含了"计算机配置、Windows 设置、安全设置"下的安全设置。您可将预先配置的安全模板导入策略,来完成对这些设置的配置。
应用组策略
下列步骤显示了如何应用组策略,以及如何向"用户权限分配"添加安全组。
将组策略应用于组织单位或域
1.依次单击"开始"、"管理工具"、"Active Directory 用户和计算机",打开"Active Directory 用户和计算机"。
2.突出显示相关域或组织单位,单击"操作"菜单,选择"属性"。
3.选择"组策略"选项卡。
注意:每个容器可应用多个策略。这些策略的处理顺序是从列表的底部向上。如果出现冲突,最后应用的策略优先。
4.单击"新建"创建一个策略,并为其指定有实际意义的名称,如"域策略"。
注意:单击"选项"按钮可配置"禁止替代"设置。"禁止替代"是为每个单独的策略配置的,而不是为整个容器;"阻止策略继承"则是为整个容器配置的。如果"禁止替代"和"阻止策略继承"设置发生冲突,"禁止替代"设置优先。要配置"阻止策略继承",请选中 OU 属性中的复选框。
组策略可自动更新,但为了立即启动更新过程,可在命令提示符下使用下面的 GPUpdate 命令:GPUpdate /force
向"用户权限分配"添加安全组
1.依次单击"开始"、"管理工具"、"Active Directory 用户和计算机",打开"Active Directory 用户和计算机"。
2.突出显示相关 OU(如"成员服务器"),单击"操作"菜单,选择"属性"。
3.单击"组策略"选项卡,选择相关策略(如"成员服务器基准策略"),然后单击"编辑"。
4.在"组策略对象编辑器"中,依次展开"计算机配置"、"Windows 设置"、"安全设置"、"本地策略",然后突出显示"用户权限分配"。
5.在右侧窗格中,右键单击相关用户权限。
6.选中"定义这些策略设置"复选框,单击"添加用户和组"修改该列表。
7.单击"确定"。
将安全模板导入组策略
下列步骤显示了如何向组策略导入安全模板。
导入安全模板
1.依次单击"开始"、"管理工具"、"Active Directory 用户和计算机",打开"Active Directory 用户和计算机"。
2.突出显示相关域或 OU,单击"操作"菜单,选择"属性"。
3.选择"组策略"选项卡。
4.突出显示相关策略,单击"编辑"。
5.依次展开"计算机配置"、"Windows 设置",然后突出显示"安全设置"。
6.单击"操作"菜单,选择"导入策略"。
7.导航到 Security GuideJob Aids,选择相关模板,单击"打开"。
8.在"组策略对象编辑器"中,单击"文件"菜单,选择"退出"。
9.在容器属性中,单击"确定"。
使用"安全配置和分析"
下列步骤显示了如何使用"安全配置和分析"来导入、分析和应用安全模板。
导入安全模板
1.依次单击"开始"、"运行"。在"打开"文本框中键入 mmc,然后单击"确定"。
2.在 Microsoft 管理控制台中,单击"文件",选择"添加/删除管理单元"。
3.单击"添加",突出显示列表中的"安全配置和分析"。
4.依次单击"添加"、"关闭"、"确定"。
5.突出显示"安全配置和分析",单击"操作"菜单,选择"打开数据库"。
6.键入新的`数据库名称(如 Bastion Host),单击"打开"。
7.在"导入模板"界面中,导航到 Security GuideJob Aids,选择相关模板。单击"打开"。
分析导入的模板并与当前设置比较
1.突出显示 Microsoft 管理单元中的"安全配置和分析",单击"操作"菜单,并选择"立即分析计算机"。
2.单击"确定",接受默认的"错误日志文件路径"。
3.完成分析后,展开节点标题对结果进行研究。
应用安全模板
1.突出显示 Microsoft 管理单元中的"安全配置和分析",单击"操作"菜单,选择"立即配置计算机"。
2.单击"确定",接受默认的"错误日志文件路径"。
3.在 Microsoft 管理控制台,单击"文件",然后选择"退出"关闭"安全配置和分析"。
网站要依靠计算机服务器来运行整个体系,计算机服务器的安全程度直接关系着网站的稳定程度,加强计算机服务器的安全等级,避免网站信息遭恶意泄露。
一、基于帐户的安全策略
1、帐户改名
Administrator和guest是Windows系统默认的系统帐户,正因如此它们是最可能被利用,攻击者通过破解密码而登录计算机服务器。可以通过为其改名进行防范。
2、密码策略
密码策略作用于域帐户或本地帐户,其中就包含以下几个方面:强制密码历史,密码最长使用期限,密码最短使用期限,密码长度最小值,密码必须符合复杂性要求,用可还原的`加密来存储密码。
对于本地计算机的用户帐户,其密码策略设置是在“本地安全设置”管理工个中进行的。
3、帐户锁定
当计算机服务器帐户密码不够安全时,非法用户很容易通过多次重试“猜”出用户密码而登录系统,存在很大的安全风险。那如何来防止黑客猜解或者爆破计算机服务器密码呢?
其实,要避免这一情况,通过组策略设置帐户锁定策略即可完美解决。此时当某一用户尝试登录系统输入错误密码的次数达到一定阈值即自动将该帐户锁定,在帐户锁定期满之前,该用户将不可使用,除非管理员手动解除锁定。
二、安全登录系统
1、远程桌面
远程桌面是比较常用的远程登录方式,但是开启“远程桌面”就好像系统打开了一扇门,合法用户可以进来,恶意用户也可以进来,所以要做好安全措施。
(1).用户限制
点击“远程桌面”下方的“选择用户”按钮,然后在“远程桌面用户” 窗口中点击“添加”按钮输入允许的用户,或者通过“高级→立即查找”添加用户。由于远程登录有一定的安全风险,管理员一定要严格控制可登录的帐户。
(2).更改端口
远程桌面默认的连接端口是3389,攻击者就可以通过该端口进行连接尝试。因此,安全期间要修改该端口,原则是端口号一般是1024以后的端口,而且不容易被猜到。
2、telnet连接
telnet是命令行下的远程登录工具,因为是系统集成并且操作简单,所以在计算机服务器管理占有一席之地。因为它在网络上用明文传送口令和数据,别有用心的人非常容易就可以截获这些口令和数据。而且,这些服务程序的安全验证方式也是有其弱点的,就是很容易受到“中间人”(man-in-the-middle)这种方式的攻击。,并且其默认的端口是23这是大家都知道的。因此我们需要加强telnet的安全性。
3、第三方软件
可用来远程控制的第三方工具软件非常多,这些软件一般都包括客户端和计算机服务器端两部分,需要分别在两边都部署好,才能实现远控控制。一般情况下,这些软件被安全软件定义为木马或者后门,从而进行查杀。安全期间建议大家不要使用此类软件,因为使用此类工具需要对安全软件进行设置(排除、端口允许等),另外,这类软件也有可能被人植入木马或者留有后门,大家在使用时一定要慎重。
本地安全组策略命令是gpedit.msc。
打开本地安全组策略的方法如下:
1、以win10为例,按win+R打开运行,在运行中输入“gpedit.msc”并回车。
2、或者打开windows开始菜单,找到windows系统中的控制面板。
3、在控制面板中点击右上角的类别,选择大图标。
4、然后在改变后的控制面板中找到管理工具。
5、点击管理工具中的本地安全策略即可。