Spring中的aware接口详情
743
2022-10-08
操作系统安全规范之Windows Server(操作系统安全技术要求)
1、重要安全策略
1.1、密码复杂度
修改如下参数配置:
“密码必须符合复杂性要求”,配置为“已启用”,要求复杂性。
“密码长度最小值”,建议8或12。
“强制密码历史”,配置5,最近5个密码不能使用。
“密码最短存留期(使用期限)”,配置为1。
“密码最长存留期(使用期限)”,配置为90。
“用可还原的加密来存储密码”,已禁用。
注意:若使用堡垒机登录windows,“密码最短存留期(使用期限)”和 “密码最长存留期(使用期限)”不改,保留原设置,修改该配置项可能会影响堡垒机的使用以及信息科对服务器的管理。
1.2、账户锁定
帐户锁定时间,建议30分钟。
帐户锁定阈值,建议5。
以上表示30分钟内有5次登录失败,锁定这个账户(不可登录)30分钟后解锁。
1.3、 远程会话闲置一段时间后自动断开
1.4、删除无用账户
检查系统没有无用账户,windows禁用guest账户,根据实际需要修改administrator用户名为其他用户名。
2、安全选项
“gpedit.msc”打开组策略编辑器,浏览到路径“本地计算机策略\计算机配置\Windows设置\安全设置\本地策略\安全选项”。
2.1、提示用户密码过期前修改的天数
“gpedit.msc”打开组策略编辑器,浏览到路径“本地计算机策略\计算机配置\Windows设置\安全设置\本地策略\安全选项”,在右边窗格中找到“交互式登录: 提示用户在过期之前更改密码”,默认为5改为30。
2.2、删除匿名访问的命名管道和共享
默认已是空的,请配置时核对。
“网络访问: 可匿名访问的命名管道”,配置为空。
“网络访问: 可匿名访问的共享”,配置为空。
2.3、关闭远程访问注册表
“网络访问:可远程访问的注册表路径”,清空。
“网络访问: 可远程访问的注册表路径和子路径”,清空。
2.4、禁用guest账户
“(帐户:)来宾帐户状态”,配置为“已禁用”,默认已经为已禁用,请配置时核对。
2.5、 修改管理员账户名称
注意:若不是公司维护的服务器,注意修改账户名导致不能登录。不确定则最好不要做修改。
2.6、屏保启用密码
3、关闭危险服务和端口
“services.msc”打开系统服务,以下服务请停止,再设置为“手动”或“禁用”。
这个服务一定要关闭,大部分***针对445,139,135端口,都是这个服务,一定要关闭。更改为手动。
4、端口管理
4.1、关闭445,135,137,138,139端口
源地址:任何ip地址。
目标地址:我的ip地址。
源端口:任何端口。
设置筛选器操作为阻止:
4.2、修改常用中间件默认端口(建议)
所有中间件,数据库,web服务器的默认端口,容易被***者扫描利用,也会被安全公司扫描出漏洞报告,请修改默认端口,为方便记忆,建议默认端口号每位数字+1,以下举例常用:
有条件的话修改远程端口(windows 3389,linux 22)为其他端口。
5、系统保护
5.1、 启用数据执行保护
5.2、 安装杀毒软件
安装杀毒软件,若有购买正版杀毒则直接采用,若没有,请使用免费的火绒安全软件,资源小效果好:
注意:不要使用360杀毒,360会留下后门导致本地端口被占满,应用无法对外服务。
5.3、 密码保管
以下密码保管的建议:a.每台服务器的登录密码满足复杂度,且各不相同。b.远程服务器(windows远程桌面,linux远程客户端,数据库客户端)工具禁止使用记住密码功能。c.将密码记录在本机的excel文档中,并加密。每次有登录需要时输入该excel文档密码,从文档中复制相应的密码到相应的客户端工具中登录,提高安全性。
版权声明:本文内容由网络用户投稿,版权归原作者所有,本站不拥有其著作权,亦不承担相应法律责任。如果您发现本站中有涉嫌抄袭或描述失实的内容,请联系我们jiasou666@gmail.com 处理,核实后本网站将在24小时内删除侵权内容。
发表评论
暂时没有评论,来抢沙发吧~