Windows server 2016虚拟机:配置本地安全策略

目录

一:本地安全策略概述

1、本地安全策略的概念

2、打开本地安全策略界面的方式

二、账户策略

1、密码策略

2、账户锁定策略

3、设置账户策略

三、本地策略

1、审核策略

2、用户权限分配

3、安全选项

四、本地组策略

1、本地组策略简介

2、打开本地组策略的方式

3、本地组策略的简单应用

五、总结


一:本地安全策略概述

1、本地安全策略的概念

主要是对登陆到计算机上的账号定义一些安全设置,本地管理员为计算机进行设置以确保其安全。例如,限制用户如何设置密码、通过账户策略设置账户安全性、通过锁定账户策略避免他人登陆计算机、指派用户权限等。这些安全设置分组管理,就组成了的本地安全策略。

主要影响的是本地计算机的安全设置

2、打开本地安全策略界面的方式

2.1win+r打开运行窗口,输入“secpol.msc”,就能打开本地安全策略界面

2.2在服务器管理器界面,选择工具,点击本地安全策略,即可

二、账户策略

1、密码策略

  • 密码必须符合复杂性要求:不能包含用户的帐户名,不能包含用户姓名中超过两个连续字符的部分;至少有六个字符长;包含以下四类字符中的三类字符:英文大写字母(A 到Z)、英文小写字母(a到z)10个基本数字(0到9)、非字母字符(例如!、$、#、%),在更改或创建密码时执行复杂性要求
  • 密码长度最小值:此安全设置确定用户帐户密码包含的最少字符数,可以将值设置为介于1和14个字符之间,或者将字符数设置为О以确定不需要密码
  • 密码最长使用期限:此安全设置确定在系统要求用户更改某个密码之前可以使用该密码的期间(以天为单位);可以将密码设置为在某些天数(介于1到999之间)后到期,或者将天数设置为0,指定密码永不过期;如果密码最长使用期限介于1和999天之间,密码最短使用期限必须小于密码最长使用期限;如果将密码最长使用期限设置为0,则可以将密码最短使用期限设置为介于0和998天之间的任何值
  • 密码最短使用期限:此安全设置确定在用户更改某个密码之前必须使用该密码一段时间(以天为单位)。可以设置一个介于1和998天之间的值,或者将天数设置为0,允许立即更改密码;密码最短使用期限必须小于密码最长使用期限,除非将密码最长使用期限设置为0,指明密码永不过期;如果将密码最长使用期限设置为0,则可以将密码最短使用期限设置为介于0和998之间的任何值;如果希望“强制密码历史"有效,则需要将密码最短使用期限设置为大于О的值;如果没有设置密码最短使用期限,用户则可以循环选择密码,直到获得期望的旧密码。默认设置没有遵从此建议,以便管理员能够为用户指定密码,然后要求用户在登录时更改管理员定义的密码;如果将密码历史设置为0,用户将不必选择新密码。因此,默认情况下将“强制密码历史"设置为1
    强制密码历史:此安全设置确定再次使用某个旧密码之前必须与某个用户帐户关联的唯—新密码数;该值必须介于0个和24个密码之间;此策略使管理员能够通过确保旧密码不被连续重新使用来增强安全性
  • 用可还原的加密来储存密码:用可还原的加密来储存密码,此安全设置确定操作系统是否使用可还原的加密来储存密码;此策略为某些应用程序提供支持,这些应用程序使用的协议需要用户密码来进行身份验证;使用可还原的加密储存密码与储存纯文本密码在本质上是相同的;因此,除非应用程序需求比保护密码信息更重要,否则绝不要启用此策略;通过远程访问或 Internet身份验证服务(IAS)使用质询握手身份验证协议(CHAP)验证时需要设置此策略;在Internet信息服务(IlS)中使用摘要式身份验证时也需要设置此策略

在本地安全策略的界面上,点开账户策略,点击密码策略,能够查看到这些密码的策略,根据对账户的密码要求设置密码策略就行

点击放宽最小密码长度限制的密码策略,选择已启用,点击确定,然后点击是

2、账户锁定策略

  • 帐户锁定时间:此安全设置确定锁定帐户在自动解锁之前保持锁定的分钟数。可用范围从О到99999分钟。如果将帐户锁定时间设置为0,帐户将一直被锁定直到管理员明确解除对它的锁定;如果定义了帐户锁定阈值,则帐户锁定时间必须大于或等于重置时间
  • 帐户锁定阈值:此安全设置确定导致用户帐户被锁定的登录尝试失败的次数。在管理员重置锁定帐户或帐户锁定时间期满之前,无法使用该锁定帐户。可以将登录尝试失败次数设置为介于0和999之间的值。如果将值设置为0,则永远不会锁定帐户。在使用Ctrl+Alt+Del或密码保护的屏幕保护程序锁定的工作站或成员服务器上的密码尝试失败将计作登录尝试失败
  • 重置帐户锁定计数器:此安全设置确定在某次登录尝试失败之后将登录尝试失败计数器重置为0次错误登录尝试之前需要的时间。可用范围是1到99,999分钟。如果定义了帐户锁定阈值,此重置时间必须小于或等于帐户锁定时间

在本地安全策略的界面上,点开账户策略,点击账户锁定策略,能够查看到这些账户锁定的策略,根据对账户的密码要求设置账户锁定策略就行

3、设置账户策略

需求描述:

  • 计算机账户密码长度最少要有8个字符
  • 用户连续3次输错密码,该账户会被锁定

3.1在administrators账户下,设置密码长度最小值为8个字符,点击确定

3.2在administrators账户下,点击账户锁定阈值,选择3次无效登录后账户被锁定,点击确定

3.3在administrators账户下,点击账户锁定时间,根据需要设置账户锁定的时间即可,点击确定

3.4win+r进入运行窗口,输入“cmd”进入命令窗口,输入“gpupdate /force”刷新计算机的本地安全策略

3.5在administrators账户下,修改用户xiao的密码,这里我设置的是5个字符的密码,点击确定

3.6更改的新密码5个字符不符合刚设置的密码策略要求的八个字符,所以不能改更密码

3.7以用户xiao的账户登录,该用户密码输入错误3次,超过账户设定的锁定阈值,该用户的账户已被锁定,且无法登录

3.8在administrators账户下,可以查看到用户xiao的账户已被锁定

三、本地策略

1、审核策略

  • 审核策略更改
  • 审核登录事件
  • 审核对象访问
  • 审核账户登录事件
  • 审核账户管理
  • 审核目录服务访问
  • 审核系统事件

1.1点击本地策略,选择审核策略,能够查看到这些具体的审核策略

选中审核策略更改,鼠标右击选择属性,点击说明可以查看审核策略更改的解释说明,查看其他的审核策略的说明也如此操作

1.2查看事件

在服务器管理器的界面,点击工具,选择事件查看器

点开Windows日志,点击应用程序,可以查看计算机所有与应用程序相关审核的事件;选中其中一条事件,鼠标右击选择属性,可查看该事件的详细信息,在这里事件审核失败的原因是许可证激活失败

点开Windows日志,点击安全,可以查看计算机所有与安全相关审核的事件;选中其中一条事件,鼠标右击选择属性,可查看该事件的详细信息,在这里事件审核失败的原因是账户登录失败

点开Windows日志,点击系统,可以查看计算机所有与系统相关操作的事件;选中其中一条事件,鼠标右击选择属性,可查看该事件的详细信息,在这里事件操作失败的原因是应用程序特定权限设置并向在应用程序容器不可用SID

注:

信息:表示该事件操作成功

警告:表示该事件的操作有风险,很大可能以后会失败

错误:表示该事件操作失败

1.3清除日志

2、用户权限分配

可为某些用户和组授予拒绝特殊的权限

在administrators账户下,选择本地策略下的用户权限分配,可根据需要对其他用户授权,这里我选择授权用户xiao更改系统时间的权限

在用户xiao的账户下,可以更改日期和时间,说明设置成功

3、安全选项

可控制与操作系统安全相关的设置

在administrators账户下,选择本地策略下的安全选项,选中关机:允许系统在未登录的情况下关闭,鼠标右击选择属性,可以设置是否启用该安全选项

四、本地组策略

1、本地组策略简介

  • 一组策略的集合
  • 控制程序、网络资源及操作系统行为

2、打开本地组策略的方式

win+r打开运行窗口,输入“gpedit.msc”,打开本地组策略

3、本地组策略的简单应用

需求描述:
提高计算机的安全性,禁用光驱的自动播放功能

路径:计算机配置->Windows组件->关闭自动播放

五、总结

第1章安装和升级到WindowsServer20161小时10分钟7节 1-1高端IT运维职位需要掌握的技能04:40 1-2介绍WindowsServer2016版本07:56 1-3在虚拟机中安装WindowsServer201619:14 1-4使用服务器操作系统09:43 1-5根据用户的习惯更改系统设置07:42 1-6Windows常用命令11:24 1-7管理硬件驱动09:37 第2章管理Windows用户和组1小时48分钟9节 2-1管理Windows用户04:50 2-2管理Windows组09:34 2-3用户和组的SID 用户登录令牌07:42 2-4使用命令管理用户和组06:10 2-5修改和重设用户密码 使用密码重设盘重设密码10:52 2-6管理 缓存的凭据14:29 2-7利用缓存的凭据 **服务器24:18 2-8访问网络资源不需要输入用户名和密码的3种情况12:11 2-9管理用户配置文件18:52 第3章搭建域环境53分钟6节 3-1计算机组织形式-域和工作组08:46 3-2安装活动目录将WindowsServer2016变为08:55 3-3安装活动目录后的检查09:00 3-4将计算机加入域07:54 3-5统一身份验证09:33 3-6统一管理域用户09:44 第4章NTFS文件系统3小时5分钟19节 4-1FAT分区和NTFS分区06:48 4-2文件夹的NTFS权限-读取和列出内容13:36 4-3文件夹权限-读取和执行08:13 4-4NTFS权限继承管理10:39 4-5NTFS权限累加 拒绝优先04:18 4-6高级NTFS权限05:38 4-7案例1-只允许用户创建文件夹 不允许访问其他人创建的文件夹09:27 4-8案例2-学生提交作业文件 只允许上传文件 查看自己的文件06:34 4-9案例3-提交的文件不允许再修改或删除10:33 4-10获取所有权 重置文件夹内文件的权限10:19 4-11EFS加密文件系统原理13:59 4-12使用EFS加密文件 导出秘钥13:30 4-13使用企业CA为域用户颁发EFS证书12:44 4-14使用Bitlocker加密整个磁盘分区10:44 4-15指定EFS故障恢复秘钥 解密域中所有用户加密的文件09:54 4-16NTFS文件系统压缩文件夹09:01 4-17配置磁盘限额 限制用户使用磁盘空间09:58 4-18卷影副本 允许保存多个版本11:05 4-19企业客户答疑:EFS加密后打不开查找原因08:58 第5章搭建文件服务器2小时25分钟13节 5-1共享权限和NTFS权限16:05 5-2多次共享和隐藏共享04:28 5-3管理默认共享07:19 5-4使用net share命令管理共享07:45 5-5脱机访问共享文件夹11:44 5-6访问共享文件夹排错14:33 5-7将共享文件夹发布到活动目录10:30 5-8配置域用户登录自动映射网络驱动器04:11 5-9文件资源管理器限制文件夹的大小和存放文件的类型12:54 5-10分布式文件系统(DFS)整合企业共享资源17:08 5-11配置DFS实现多服务器上的文件夹实时同步和访问负载均衡15:45 5-12配置DFS单向复制12:06 5-13DFS实现数据收集和分发11:13 第6章服务器性能优化54分钟4节 6-1使用任务管理器监控内存和CPU的使用情况17:28 6-2使用资源管理器监控性能08:15 6-3性能监视器监控性能指标19:47 6-4管理Windows日志08:52 第7章配置系统安全策略1小时27分钟8节 7-1配置账户密码策略20:21 7-2账户锁定策略09:55 7-3制定审核策略记录**事件14:18 7-4用户对操作系统的权限分配12:07 7-5安全选项06:57 7-6软件限制策略12:45 7-7使用本地组策略管理用户和计算机的安全06:14 7-8配置登录脚本 有人登录服务器给你的手机发短信05:02 第8章在企业环境部署打印机1小时7节 8-1配置打印服务器15:43 8-2连接网络打印机10:49 8-3使用组策略部署打印机09:42 8-4设置打印权限05:50 8-5设置打印机的优先级08:00 8-6启用打印池实现打印任务负载均衡06:21 8-7通过http发送打印作业03:58 第9章磁盘管理2小时18分钟13节 9-1MBR和GPT磁盘分区13:32 9-2基本磁盘管理-创建分区 格式化 指定盘符09:56 9-3扩展分区和减少分区大小02:29 9-4管理盘符和路径15:56 9-5动态磁盘-简单卷07:03 9-6动态磁盘-带区卷(RAID-0)08:28 9-7动态磁盘-镜像卷(RAID-1)05:48 9-8动态磁盘-RAID-509:53 9-9为不同的数据选择不同类型的卷09:20 9-10移动动态磁盘到其他计算机04:43 9-11创建存储池和虚拟磁盘23:54 9-12介绍iSCSI10:10 9-13连接iSCSI网络存储17:28 第10章远程桌面36分钟6节 10-1启用远程桌面18:34 10-2将本地磁盘和打印机映射到远程05:03 10-3取消一个用户一个会话的限制04:03 10-4远程桌面网络级身份验证的意义03:37 10-5更改远程桌面使用的端口03:11 10-6保存访问远程桌面的凭证02:08 第11章将多个网卡捆绑成一个网卡和网络负载均衡技术52分钟7节 11-1网卡组合技术05:23 11-2配置网卡组验证容错13:50 11-3网络负载均衡技术(NLB)03:47 11-4配置网络负载均衡(NLB)14:36 11-5NLB参数调整06:25 11-6配置思科路由器支持服务器NLB05:36 11-7配置华为路由器支持服务器NLB03:16 第12章故障转移群集1小时57分钟13节 12-1介绍故障转移群集08:30 12-2安装活动目录搭建域环境08:21 12-3将节点加入域08:29 12-4配置和连接网络存储11:21 12-5安装和配置故障转移群集08:27 12-6创建Windows群集 指定仲裁磁盘14:54 12-7配置文件服务器群集12:56 12-8创建DHCP服务群集15:11 12-9配置SQL2016群集12:23 12-10在SQL群集中添加SQL节点02:51 12-11安装SQL管理工具02:54 12-12测试SQL2016故障转移群集故障切换06:38 12-13将节点退出群集 加入群集 销毁SQL群集04:48 第13章Windows高级防火墙1小时15分钟7节 13-1介绍WindowsServer2016高级防火墙04:22 13-2设置入站规则16:00 13-3创建出站规则12:52 13-4根据应用程序创建入站入站规则03:05 13-5限制入站规则源地址和出站规则目标地址08:08 13-6IPSec实现加密通信开始学习 13-7使用组策略控制域中计算机网络安全17:07
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值