如何给Windows云主机进行加固

一、修改远程端口

攻击扫描端口时通常会扫描固定端口。修改远程端口,会降低远程连接服务被扫描到的可能性。本节以Windows Server 2012 R2 Datacenter 64位 中文版为例,配置过程如下:

(1) 打开注册表:【开始】>【运行】> 输入"regedit" >【确定】

(2) 定位注册表:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp,将PortNumber的值设置为所需端口号(默认值为3389),基数选择十进制。

(3) 定位注册表:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp,将PortNumber的值设置为所需端口号(默认值为3389),基数选择十进制。

说明
两个文件都需要修改,否则操作不生效


(4) 重启操作系统,测试远程连接:默认3389端口连接失败,修改后的1212端口连接成功。

注意
修改远程端口后,可能需要修改对应的安全组,操作方式见安全组管理 。

二、使用普通账号登录

使用普通账号登录,并赋予普通账号超级用户权限,降低被恶意扫描或者暴力登录的概率。

注意
  • 由于云主机内部有程序依赖默认的Administrator账户,请勿修改默认的Administrator账户名称,否则影响云主机性能监控、控制台改密等操作;
  • 控制台改密修改的是Administrator 账户的密码,用户另行创建的账户密码需要登录Administrator账户后进行修改。

以Windows 2019为例,普通用户的配置过程如下:

(1) 点击【开始】>【Windows系统】>【控制面板】>【用户账户】>【用户账户】>【管理账户】>【添加用户账户】,输入新增的用户名并设置登录密码,完成用户添加 

(2) 点击【新添加的用户】>【更改账户类型】>【管理员】>【确认更改账户类型 】

(3) 测试登录用户:有Administrator账户,新增的普通用户。

三、配置指定地址登录

建议使用安全组进行限制。

(1) 打开移动云控制台,在左侧导航栏中选择:【弹性计算】>【安全组】

(2) 创建安全组:点击【创建】按钮,在弹出的界面中输入安全组名称及描述,单击【确定】创建完成。

(3) 规则管理:点击对应安全组的“管理规则”选项,可对安全组规则进行管理。

(4) 测试远程连接:安全组规则允许的IP地址登录成功,不允许的IP地址登录失败。

四、设置禁ping

 一般攻击者会批量ping地址来寻找存活的主机,禁ping让别人找不到您的云主机,从而降低攻击风险。

(1) 打开本地安全策略:【开始】>【运行】> 输入" secpol.msc " >【确定】。

(2) 创建禁ping过滤列表和过滤操作:右击【IP安全策略】,在本地计算机选择【管理IP筛选器列表和筛选器操作】。

(3) 创建过滤列表:在【管理IP筛选器列表】窗口点击【添加】按钮,添加禁ping过滤列表。名称自定义,以便管理。点击【添加】选择【下一步】,去掉“镜像...”前面的√,选择【下一步】。

(4) 定义筛选条件:源地址选【任何IP地址】,目标地址选【我的IP地址】,协议类型选【ICMP】,选择【下一步】点击【完成】。

(5) 创建过滤操作:在【管理筛选器操作】窗口点击【添加】按钮,在【安全方法】窗口选择阻止,在“常规”窗口自定义名称。点击【确定】。

 

(6) 创建IP安全策略:右击【IP安全策略,在本地计算机】选【创建IP安全策略】,选择下一步,自定义名称,再选择下一步、下一步点击【完成】。

 

(7) 编辑IP安全策略:右击新策略名称选择【属性】,在规则窗口点击【添加】,选择定义好的IP过滤策略和操作。点击【应用】完成编辑。

(8) 右击IP安全策略名称选择分配选项以启用策略。

(9) 测试ping操作:禁ping成功。

五、使用复杂密码

使用复杂密码,使暴力破解更加困难。配置过程如下:

(1) 打开本地安全策略:【开始】>【运行】> 输入" secpol.msc " >【确定】。

 (2) 在本地安全策略编辑器左边面板展开:【账户策略】>【密码策略】。

(3) 启用密码必须符合复杂性要求,双击密码必须符合复杂性要求,点击【本地安全设置】,勾选已启用(默认)。 

(4) 增加密码长度最少值,双击密码长度最少值,点击本地安全设置,按需求填写字符长度,可以设置为1到14个字符,0是不需要密码即可登录(不建议)。

六、设置密码过期时间

定期对密码进行修改,避免密码泄露,增加使用安全。

(1) 打开本地安全策略:【开始】>【运行】> " secpol.msc " >【确定】。

(2) 在本地安全策略编辑器左边面板展开:【账户策略】>【密码策略】。

(3) 设置密码过期时间:右击右侧面板【密码最长使用期限】选项,选择【属性】,在【本地安全策略】界面中输入适当的过期天数,0表示永不过期。

(4) 设置密码最短使用期限:右击【密码最短使用期限】,选择【属性】,在【本地安全策略】界面中输入适当的数值,以天为单位,在修改密码后的这些天内无法修改密码,0表示随时可以更改密码。

说明
administrator用户可以随时修改普通用户密码

七、Administrator账户被禁用解决办法

(1) 客户由于个人操作或其他原因,导致Administrator账户被禁用,可通过以下方法解决: 

    1. 登录【移动云门户】>【控制台】> 通过vnc登录云主机,将云主机进行重启,重启后立刻按多次F8 进入安全模式。  
    2. 安全模式下Administrator能够正常进入系统,依次点击控制面板-管理工具-计算机管理。    
    3. 点击左侧本地用户和组下面的用户后,双击右侧Administrator账户取消禁止用户。
    4. 完成操作后重启云主机就能正常使用Administrator账户登录。         

(2) 拥有超级权限的用户输入错误次数过多,被锁后的解决办法如下:

    1. 重启后连续按F8选择安全模式后进入登录画面,点击Administrator账户进行登录。
    2. 进入系统后点击控制面板-用户账号-管理其他用户-点击需要重置密码的用户。
    3. 点击更改密码,进行密码更换。
    4. 更改密码后重启即可。

通过上述排查后,若云主机仍不能连接,请您记录检查过程各步骤的排查结果、相关日志信息或截图,然后联系移动云服务台提供技术支持。

其他安全建议

  • 如有购置1台以上的服务器,可以通过一个或两个(一个备用)入口访问,其余服务器使用内网互通登录。

  • 关注操作系统补丁发布、测试、更新。

  • 建议安装云主机防护类的安全软件。

  • 安全加固为云安全中心插件,免费版提供系统漏洞检测、暴力破解检测、主机登录异常告警等基础安全功能。如在云安全中心进行升级或授权使用防勒索、防病毒等功能,会额外增加cpu消耗。

本文档内容整理自移动云官方帮助中心(查看原文),仅供参考。