Windows虚机加固

1. 修改远程端口

攻击扫描端口时通常会扫描固定端口。修改远程端口,会降低远程链接服务被扫描到的可能性。配置过程如下:

(1) 打开注册表:开始—-运行—-“regedit”—-确定

Windows虚机加固 - 图1

(2) 定位注册表:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp

将PortNumber的值设置为所需端口号(默认值为3389),基数选择十进制。
Windows虚机加固 - 图2

(3) 定位注册表:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp

将PortNumber的值设置为所需端口号(默认值为3389),基数选择十进制。
说明:两个文件都需要修改,只修改一个不生效
Windows虚机加固 - 图3

(4) 重启操作系统,测试远程链接:默认3389端口链接失败,修改后的1212端口链接成功。

注:修改远程端口后,可能需要修改对应的安全组,操作方式见安全组管理
Windows虚机加固 - 图4
Windows虚机加固 - 图5

2. 使用普通账号登录

使用普通账号登录,并赋予普通账号超级用户权限,降低被恶意扫描或者暴力登录的概率。
注意:
a、由于云主机内部有程序依赖默认的Administrator账户,请勿修改默认的Administrator账户名称,否则影响云主机性能监控、控制台改密等操作;
b、控制台改密修改的是Administrator 账户的密码,用户另行创建的账户密码需要登录Administrator账户后进行修改。
普通用户的配置过程如下:

(1) 创建第二个超级用户,服务器管理器-配置-本地用户和组-用户,右侧点击右键新用户,进行用户创建。

Windows虚机加固 - 图6

(2) 双击创建完毕的用户,点击隶属于-添加,加入Administrators组并删除原来的User组。

Windows虚机加固 - 图7
Windows虚机加固 - 图8

(3) 测试登陆用户:有administrator用户,新增的普通用户user01。

Windows虚机加固 - 图9

3. 配置指定地址登陆

建议使用安全组进行限制,安全组配置如下:

(1) 打开移动云控制台,在左侧导航栏中选择:【弹性计算】-【安全组】

(2) 创建安全组:点击创建选项,在弹出的界面中输入安全组名称及描述,单击确定创建完成。

(3) 规则管理:点击对应安全组的“管理规则”选项,可对安全组规则进行管理。

(4) 测试远程链接:安全组规则允许的IP地址登陆成功,不允许的IP地址登陆失败。

Windows虚机加固 - 图10
Windows虚机加固 - 图11

4. 设置禁ping

一般攻击者会批量ping地址来寻找存活的主机,禁ping让别人找不到您的云主机,从而降低攻击风险。

(1) 打开本地安全策略:开始—运行—“ secpol.msc “—确定。

Windows虚机加固 - 图12

(2) 创建禁ping过滤列表和过滤操作:右击“IP安全策略,在本地计算机”选择“管理IP筛选器列表和筛选器操作”。

Windows虚机加固 - 图13

(3) 创建过滤列表:在“管理IP筛选器列表”窗口点击添加按钮,添加禁ping过滤列表。名称自定义,以便管理。点击添加选择下一步,去掉“镜像…”前面的√,选择下一步。

Windows虚机加固 - 图14
Windows虚机加固 - 图15
Windows虚机加固 - 图16

(4) 定义筛选条件:源地址选“任何IP地址”,目标地址选“我的IP地址”,协议类型选“ICMP”,选择下一步点击完成。

Windows虚机加固 - 图17
Windows虚机加固 - 图18
Windows虚机加固 - 图19
Windows虚机加固 - 图20
Windows虚机加固 - 图21

(5) 创建过滤操作:在“管理筛选器操作”窗口点击添加按钮,在“安全方法”窗口选择阻止,在“常规”窗口自定义名称。点击确定。

Windows虚机加固 - 图22
Windows虚机加固 - 图23
Windows虚机加固 - 图24
Windows虚机加固 - 图25

(6) 创建IP安全策略:右击“IP安全策略,在本地计算机”选“创建IP安全策略”,选择下一步,自定义名称,再选择下一步、下一步点击完成。

Windows虚机加固 - 图26
Windows虚机加固 - 图27
Windows虚机加固 - 图28
Windows虚机加固 - 图29

(7) 编辑IP安全策略:右击新策略名称选择属性,在规则窗口点击添加,选择定义好的IP过滤策略和操作。点击应用完成编辑。

Windows虚机加固 - 图30
Windows虚机加固 - 图31
Windows虚机加固 - 图32

(8) 右击IP安全策略名称选择分配选项以启用策略。

Windows虚机加固 - 图33

(9) 测试ping操作:禁ping成功。

Windows虚机加固 - 图34

5. 设置密码复制性要求:

使用复杂密码,使暴力破解更加困难。配置过程如下:

(1) 打开本地安全策略:开始—运行—“ secpol.msc “—确定。

Windows虚机加固 - 图35

(2) 在本地安全策略编辑器左边面板展开:账户策略—密码策略。

Windows虚机加固 - 图36

(3) 启用密码必须符合复杂性要求,双击密码必须符合复杂性要求,点击本地安全设置,勾选已启用(默认)。

Windows虚机加固 - 图37

(4) 增加密码长度最少值,双击密码长度最少值,点击本地安全设置,按需求填写字符长度,可以设置为1到14个字符,0是不需要密码即可登录(不建议)。

6. 设置密码过期时间:

定期对密码进行修改,避免密码泄露,增加使用安全。

(1) 打开本地安全策略:开始—运行—“ secpol.msc “—确定。

Windows虚机加固 - 图38

(2) 在本地安全策略编辑器左边面板展开:账户策略—密码策略。

Windows虚机加固 - 图39

(3) 设置密码过期时间:右击右侧面板“密码最长使用期限”选项,选择“属性”,在“本地安全策略”界面中输入适当的过期天数,0表示永不过期。

Windows虚机加固 - 图40

(4) 设置密码最短使用期限:右击“密码最短使用期限”,选择“属性”,在“本地安全策略”界面中输入适当的数值,以天为单位,在修改密码后的这些天内无法修改密码,0表示随时可以更改密码。

说明:administrator用户可以随时修改普通用户密码
Windows虚机加固 - 图41
Windows虚机加固 - 图42

7. 其他安全建议

  • 如有购置1台以上的服务器,可以通过一个或两个(一个备用)入口访问,其余服务器使用内网互通登录。
  • 关注操作系统补丁发布、测试、更新。
  • 应用侧安全加固。
  • 建议安装云主机防护类的安全软件。

    8. 补充解决方案

    (1) 解禁administrator

    客户由于个人操作或其他原因,导致administrator被禁用,可通过以下方法解决:
    a) 登录移动云门户-控制台-通过vnc登录云主机,点击重启按钮,将云主机进行重启,重启后立刻按多次F8 进入安全模式。
    b) 安全模式下administrator能够正常进入系统,依次点击控制面板-管理工具-计算机管理。
    c) 点击左侧本地用户和组下面的用户后,双击右侧administrator取消禁止用户。
    d) 完成操作后重启云主机就能正常使用administrator登录。
    Windows虚机加固 - 图43
    Windows虚机加固 - 图44
    Windows虚机加固 - 图45

    (2) 拥有超级权限的用户输入错误次数过多,被锁后的解决办法如下:

    a) 重启后连续按F8选择安全模式后进入登录画面,点击administrator用户进行登录。
    b) 进入系统后点击控制面板-用户账号-管理其他用户-点击需要重置密码的用户。
    c) 点击更改密码,进行密码更换。
    d) 更改密码后重启即可。
    Windows虚机加固 - 图46
    Windows虚机加固 - 图47
    Windows虚机加固 - 图48
    Windows虚机加固 - 图49
    Windows虚机加固 - 图50