在日常的办公应用中,为了使用的方便,我们习惯于将自己电脑上的一些文档、目录共享出来,以便于别人调用。但是对于共享的文件夹常常无法做到在使用后即将其关闭,这样网络上一些别有用心的人则可能对我们的共享文件进行破坏,对于这种情况,我们可以借助组策略来对共享内容提供保护。

一、禁止共享空密码

Windows默认状态下,允许远程用户可以使用空用户连接方式获得网络上某一台计算机的共享资源列表和所有帐户名称。这个功能的开放,则容易让非未能用户使用空密码或暴力破解得到共享的密码,从而达到侵入共享目录的目的。

对于这种情况,我们首先可以关闭SAM账号和共享的匿名枚举功能。打开开始菜单中的“运行”窗口,输入“gpedit.msc”打开组策略编辑器,在左侧依次找到“计算机配置”—“Windows设置”—“安全设置”—“本地策略”—“安全选项”,双击右侧的“网络访问:不允许SAM账号和共享的匿名枚举”项,在弹出的窗口中选中“已启用”选项,最后单击“确定”按钮保存设置。经过这样的设置之后,非法用户就无法直接获得共享信息和账户列表了。

二、禁止匿名SID/名称转换

在前面我们已经禁止非法用户直接获得账户列表,但是非法用户仍然可以使用管理员账号的SID来获取默认的administrator的真实名称。

对此,我们需要在组策略中打开“计算机配置”—“Windows设置”—“安全设置”—“本地策略”—“安全选项”,然后修改“网络访问:允许匿名SID/名称转换”为“已停用”。不过这样一来,可能会造成网络上低版本的用户在访问共享资源时出现 一些问题。因此网络有多个版本系统时须谨慎使用该项配置。

三、修改匿名访问对象

从安全角度和实用角度来看,Windows XP很多默认设置并不符合用户的需要,针对网络访问的匿名访问设置包括共享、命名管道和注册表路径等。

对此,我们需要进入组策略编辑器,选择“计算机配置”—“Windows设置”—“安全设置”—“本地策略”—“安全选项”,双击“网络访问:可匿名访问的共享”,在打开的窗口中将所有的项目删除,然后根据自己的实际使用需要,将一些确实需要让所有用户长期访问的文件夹添加进来即可。注意,在添加这些共享文件夹时,必须提前做好其NTFS操作权限设置。在设置权限的时候,必须遵循权限的最小性原则。最小性原则包括不要对账户授予多余的权限,不要为多余账户授予权限。

同理,在修改好可匿名访问的共享后,需要继续双击打开“网络访问:可匿名访问的命名管道”和“网络访问:可远程访问的注册表路径”,将多余的项目都删除掉。

四、禁止非授权访问

为了符合权限的最小性原则,我们可以对网络访问的账户作出严格限制。在打开的组策略编辑器中,依次选择“计算机配置”—“Windows设置”—“安全设置”—“本地策略”—“用户权利指派”,双击右侧的“从网络访问此计算机”,然后将一些必须使用网络访问的账户添加进来,然后将例如Everyone、Guest之类的账户删除。如果管理员不需要远程登录,同样可以将其删除,而只保留用于访问共享目录的授权帐户;然后再打开“拒绝从网络访问这台计算机”,同样的道理只将用于访问共享目录的授权帐户添加进来,将其它用户全部删除。

五、设置正确访问模式

对于共享文件的访问,Windows XP提供了经典和仅来宾两种不同的模式。为了使用的方便,很多人选择了“仅来宾”方式,这样这样所有的登录将自动使用Guest账户访问共享目录,即所有人都可以自由访问,这样无法对共享资源提供精确的访问控制。

因此,我们建议大家在“安全选项”列表右侧双击“网络访问:本地账户的共享和安全模式”,将其设置为“经典-本地用户以用户的身份验证”项即可。不过需要注意的是,使用经典模式,虽然需要知道本地帐户名称方可访问,但由于很多用户帐户并没有设置密码,这样仍然是不安全的,必须设置密码以保护本地帐户。

六、预防EveryOny组权限延伸

很多人都认为匿名用户的权限和Everyone组的权限是一样的,其实这种看法是极其错误的。虽然两者之间的权限有部分是相同的,但并不是完全一致的。默认情况下Everyone组的权限要大于匿名用户。但是在Windows XP中,却允许将“Everyone”组权限应用于匿名用户。

对此,我们需要禁止这种做法。在组策略中打开“安全选项”,然后在右侧双击“网络访问:让每个人权限应用于匿名用户”,将其设置为“已停用”即可。不过,虽然我们将该项已设置为停用,但是我们仍然不建议用户将过多的权限直接授予Everyone组,因为这不符合权限授予的最小性原则。

七、禁止非空密码交互式登录

为了防止管理员添加账号时没有设置密码,并且对没有密码的本地账户进行了授权访问。对此,我们可以禁止空白密码的本地账户进行交互式登录访问共享目录。

在“安全选项”下双击“账户:使用空白密码的本地账户只允许进行控制台登录”,将其设置为“已启用”。同时为了防止管理员设置过于简单的密码,还需要在组策略编辑器的“安全设置”下,选择“帐户策略”—“密码策略”,然后设置“密码长度最小值”和“密码必须符合复杂性要求”选项。

八、做好访问记录

通过日志,可以记录所有账户对共享目录的访问、操作情况。不过要想日志进行记录,必须启用审核对象访问。打开组策略编辑器,在“本地策略”下选择“审核策略”,然后双击右侧的“审核对象访问”,在打开的窗口中将“成功”和“失败”项全部选中。

接下来再打开共享目录的属性窗口,在“安全”标签中单击“高级”按钮,切换到“审核”标签,单击“添加”按钮,将所有有权访问共享目录的账户都添加进来并保存设置。

经过这样的设置后,我们就可以进入“控制面板”的“管理工具”文件夹,双击其中的“事件查看器”,然后查找ID号为560、562、564的事件,即可了解详细的访问情况了。

其实,安全问题并非我们想象中的那样复杂,只要我们平时注意做好防范,能够用好系统提供的保护措施,那么即可防范绝大部分的入侵破坏活动。

充分利用系统的组策略 保障共享目录安全相关推荐

  1. win7查看 本地计算机策略,win7系统本地组策略编辑器打不开怎么办

    本地组策略编辑器是win7系统的管理控制台,通过本地组策略编辑器可以禁止通过本地组策略.禁止对某些任务使用脚本等设置.有些win7 64位系统的用户发现,本地组组策略编辑器打不开了,这是怎么回事呢?会 ...

  2. 计算机无法共享访问受限,设置组策略解决共享访问受限问题

    小胡和小孙在同一个处室工作,平时由于工作原因相互之间经常需要通过单位局域网网络紧密协作,随时都有可能通过共享方式访问对方工作站中的资源.不过,最近在单位局域网中,小胡尝试访问小孙的工作站时,发现系统弹 ...

  3. 计算机策略编辑器,Windows系统打开组策略编辑器的多种方法图文教程

    电脑系统某些功能受限?文件被禁止打开?注册表被限制,电脑系统一些功能的该显示不显示,功能选项消失不见了?其实这些都是组策略编辑器的功劳,通过组策略的一些简单的设置可以让我们做到很多想不到的事情. 组策 ...

  4. win7 找不到 计算机策略组,win7系统打开组策略提示gpedit.msc找不到的解决方法

    很多小伙伴都遇到过win7系统打开组策略提示gpedit.msc找不到的困惑吧,一些朋友看过网上零散的win7系统打开组策略提示gpedit.msc找不到的处理方法,并没有完完全全明白win7系统打开 ...

  5. 优化计算机组策略,提升运行速度:Win7系统中组策略的实用优化技巧

    Win7操作系统中组策略的优化技巧分享给大家,组策略是管理员为用户和计算机定义并控制程序.网络资源以及操作系统行为的主要工具,我们可以通过它来设置各种软件和用户策略等,而对于系统的优化想必是必不可少的 ...

  6. win7隐藏linux分区工具,传授win7系统用组策略把分区隐藏掉的处理对策

    许多人在使用win7系统电脑的时候,常常会遇到win7系统用组策略把分区隐藏掉的情况,就像早前有客户来本站咨询win7系统用组策略把分区隐藏掉的问题,然则却不清楚应当怎样设置win7系统用组策略把分区 ...

  7. win7计算机管理找不到文件夹,Win7系统打开组策略提示找不到文件gpedit.msc怎么办...

    组策略是Windows系统管理员为用户和计算机定义并控制程序.网络资源及操作系统行为的主要工具,不过有win7旗舰版系统用户在打开组策略的时候,却提示"找不到文件gpedit.msc,请确定 ...

  8. win7计算机组策略打不开,三个步骤解决win7系统本地组策略打不开的问题

    win7系统本地组策略编辑器窗口可以实现很多功能的操作,本地组策略是管理员为用户和计算机定义并控制程序.网络资源及操作系统行为的主要工具,但是win7系统用户发现本地组策略编辑器窗口,那么我们要如何还 ...

  9. 计算机显示找不到gpedit,Win7系统打开组策略提示找不到文件gpedit.msc怎么办

    组策略是Windows系统管理员为用户和计算机定义并控制程序.网络资源及操作系统行为的主要工具,不过有win7旗舰版系统用户在打开组策略的时候,却提示"找不到文件gpedit.msc,请确定 ...

最新文章

  1. 如何限制只有某些IP才能使用Tomcat Manager
  2. R语言使用upper.tri函数、lower.tri函数、diag函数改变matrix矩阵上三角形、下三角形、对角线的数值
  3. 教你如何使用EXCEL中的lookup函数(摘自“MS帮助和支持”)
  4. oracle的undo表空间不足,undo表空间不足,ORA-30036 unable to extend segment by ...
  5. PHP类: SEO必备的伪原创工具 (文章重写)
  6. 【Angular专题】——(1)Angular,孤傲的变革者
  7. Spring Security OAuth2 授权失败(401)
  8. 自己写的一个ffmpeg时间戳分析工具
  9. Linux tty远程退出,screen 如果程序没结束就退出远程管理终端
  10. Vs2010 上的配置Opencv2.2
  11. python提供了什么函数进行格式化输出_python print函数格式化输出
  12. DAY8-打卡第八天-2018-1-18
  13. fgui的ui管理框架_FGUI+Laya Air 游戏架构之stage分层架构
  14. [007]爬虫系列 | RPC调用简单示例
  15. pt和px的区别和相互转换关系
  16. 人人都是产品经理02-08章摘要
  17. dub选项中文帮助.
  18. 2的31次方-1的python表达式_[python]运算符与表达式
  19. 超实用Word技巧分享!这才是使用Word时常用到的高效率方法
  20. 自动驾驶常用定位方案

热门文章

  1. [转]张孟苏考上的不是大学
  2. 6月,回忆我失去的爱情
  3. linux下mysql的数据库简单备份脚本
  4. nginx 注释配置及详解
  5. 在应用程序中实现对NandFlash的操作
  6. android项目中values中几个文件的作用
  7. Binding在WPF中的使用
  8. GChemPaint-绘制化学分子布局
  9. 国服服务器_《Minecraft我的世界》第三方服务器的基本储备
  10. chromebook刷机_如何从Chromebook上的APK侧面加载Android应用