2. 於群組原則管理編輯器中, 展開電腦設定/原則/Windows設定/安全性設定/進階稽核原則設定/稽核原則/DS存取, 開啟稽核目錄服務變更w-studio.idv.tw
2019年4月14日 星期日
稽核驗證的帳號登入與稽核登入事件
在實作 Windows帳戶安全性中, 稽核驗證的帳號登入與稽核登入事件是兩個常見的稽核項目, 主要用於追蹤使用者登入行為, 幫助系統管理員監控與偵測潛在安全威脅:
稽核驗證的帳號登入(Audit Account Logon Events)
這個稽核項目是用來追蹤帳號在被驗證(Authentication)時的行為, 也就是說它是記錄「帳號是否成功通過驗證」的事件, 通常發生在:
。網域控制站: 驗證網域帳號的登入
。本機電腦: 若是登入本機帳號, 會在本機紀錄
記錄事件的情境:
。使用者輸入正確或錯誤密碼登入
。其他服務(如 FTP、RDP)驗證使用者身份
。Kerberos、NTLM 驗證過程的相關紀錄
w-studio.idv.tw
稽核登入事件(Audit Logon Events)
這個稽核項目是用來追蹤使用者登入系統的實際行為, 例如登入桌面、連接遠端桌面、解鎖螢幕等, 這記錄的是登入系統或使用系統資源的實體動作, 而非僅是帳號驗證
記錄事件的情境:
。使用者登入本機或遠端桌面
。網路連線觸發登入事件(例如存取共享資料夾)
。使用者登出、鎖定、解除鎖定螢幕
2019年4月9日 星期二
受限群組與受保護使用者安全性群組
在 ADDS中, 受限群組(Restricted
Groups)和受保護使用者安全性群組(Protected Users Security
Groups)都是用來強化帳戶安全性與群組管理的機制, 但它們的目的與運作方式不同:
受限群組(Restricted Groups)
1. 目的: 受限群組是透過群組原則強制控制特定群組的成員清單, 主要用來維持安全性一致性, 避免群組成員被手動加入或移除w-studio.idv.tw
2. 運作方式:
在群組原則物件中設定「Restricted Groups」時, 可以指定:
。Members: 群組中應該有哪些帳戶(這個設定會完全覆蓋原本的群組成員)
。Member Of: 該群組應該是哪些群組的成員(只影響群組成員資格而不覆蓋整個清單)
3. 應用:
。常用於控制 Administrators、Power Users、Backup Operators等敏感群組的成員
。可防止有人手動將帳戶加入 Administrators群組, 因為每次群組原則套用時都會重設
4. 注意事項:
。一旦設定 Restricted Groups, 原本不在清單中的成員會被移除, 小心使用
。在較新版本的 AD中, 建議使用「受管理的服務帳戶(MSA)」與「群組原則偏好設定(GPP)」等更細緻控制方式
受保護使用者安全性群組(Protected Users Security Group)
1. 目的: 此群組是在 Windows Server 2012 R2及以後版本中引入, 用來提高特定帳戶的安全性, 限制他們的身份驗證與登入方式, 以降低遭竊風險
2. 運作方式:
將帳戶加入 Protected Users群組後, 該帳戶會受到以下限制(需 Windows Server 2012 R2以上網域控制站支援):
。不允許使用 NTLM驗證
。不允許使用 DES或 RC4加密
。Kerberos TGT存活時間限制為 4小時
。不允許帳戶快取憑證在本機儲存(不支援隱式登入)
3. 應用:
。建議給予「高權限帳戶(如 Domain Admins、Enterprise Admins)」使用, 防止被盜用
。適合用於需要高安全性的情境, 例如: 高階系統管理員, 企業內部安全負責人員
4. 注意事項:
。有些舊系統(例如依賴 NTLM的應用程式)可能不支援這些限制, 可能導致登入或服務失敗
。使用此群組需謹慎測試, 確保不會中斷現有系統服務
2019年4月7日 星期日
Windows帳戶的安全性
在 Windows系統(特別是 Windows Server環境)中, 為了加強帳戶安全性, 系統管理員需要設定與管理多項安全性功能, 以下是幾個主要的帳戶安全項目及其簡要說明:
1. Windows Server帳戶安全性功能
Windows Server提供一套完整的帳戶安全性功能用來保護使用者帳戶不被未授權存取或濫用, 主要包括:
。使用者帳戶控制(UAC): 限制應用程式使用管理員權限, 避免惡意軟體自動取得高權限
。群組原則(Group Policy): 集中管理帳戶安全設定, 包括密碼、鎖定、登入限制等
。帳戶稽核(Audit Policy): 追蹤登入登出、帳戶異動等行為, 以利偵測可疑活動
。安全性原則(Local Security Policy): 針對本機或網域帳戶設定具體安全規則
w-studio.idv.tw
2019年4月2日 星期二
網域控制站的群組原則安全性設定
在群組原則管理中管理網域控制站的安全性時, 有一組特定的 GPO是專門用來設定 DC的安全性, 這些 GPO通常會套用在 Domain Controllers OU上, 以下列出一些與 DC安全性高度相關的 GPO設定項目:
1. 帳戶原則: 帳戶鎖定原則、密碼原則、Kerberos原則
2. 本機原則: 稽核原則、管理使用者權限、安全選項
3. 事件記錄檔: 管理本機、系統、應用程式等安全性記錄檔w-studio.idv.tw
4. 受限群組: 可以為受限群組定義兩個屬性, 在此處新增的每個群組, 可以定義成員和成員屬性, 對於設定為受限的群組, 不能使用其他工具來變更成員資格
5. 系統服務:
。停用不必要的服務(如 Telnet、FTP、SMBv1)
。設定 LDAP簽章與通道加密(LDAP Signing / Channel Binding)
6. 進階安全性的防火牆:
。設定防火牆規則來限制哪些來源 IP可以存取 DC
。使用 IPsec加密內部伺服器間的通訊
7. 公開金鑰原則: 加密檔案系統、資料保護、受信任的根憑證授權單位、自動憑證、受信任的發行者等
8. 進階稽核: 帳戶登入、帳戶管理、物件存取、原則變更等
2019年3月20日 星期三
2019年3月16日 星期六
群組原則喜好設定的功能(以網際網路設定為例)
1. 開啟群組原則管理編輯器, 查看喜好設定中的網際網路設定, 可以發現其中有紅色虛線及綠色實線的地方是可以設定, 紅色虛線表示未啟用, 可以按F6啟用
3. 如果開啟控制台中的網際網路設定則少了通用選項設定











