[点晴永久免费OA]Windows Server 服务器被暴力破解?5步锁死 RDP 远程桌面访问
当前位置:点晴教程→点晴OA办公管理信息系统
→『 经验分享&问题答疑 』
Windows Server 安全加固 · RDP防护 RDP暴露在公网,每天被扫几千次。暴力破解、蓝屏攻击、中间人劫持……本文用5个步骤把RDP安全性拉满。 01 RDP为什么这么危险3389端口是黑客最爱的目标。原因很简单:RDP直接给系统权限,密码猜对就能为所欲为。更糟的是,很多服务器还在用弱密码、没开NLA、甚至直接用Administrator账户远程。 2019年的BlueKeep漏洞更是让RDP安全问题火上热搜——无需认证就能远程执行代码,影响数百万台服务器。 02 第1步:强制启用NLA网络级认证NLA(Network Level Authentication)是RDP的第一道防线。开启后,客户端必须先通过CredSSP认证,才能建立RDP连接。这样就把大部分自动化扫描工具挡在门外。 # 检查NLA状态
$rdp = Get-WmiObject -Class Win32_TSGeneralSetting ` -Namespace ROOT\cimv2\terminalservices # 启用NLA $rdp.UserAuthenticationRequired = 1 $rdp.Put() | Out-Null ⚠️ 注意:启用NLA前确保客户端支持(Windows 7以上都支持)。如果还有XP或老版本Linux客户端,需要单独测试。 03 第2步:修改默认端口号把3389改成其他端口,能避开90%的自动化扫描。这不是银弹,但能大幅降低被发现的概率。 # 修改RDP端口为49201 $newPort = 49201 Set-ItemProperty ` -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" ` -Name PortNumber -Value $newPort -Type DWord # 重启RDP服务生效 Restart-Service TermService -Force 改完端口别忘了更新防火墙规则,把3389的入站规则改成新端口。否则自己都连不上。 04 第3步:账户锁定策略暴力破解的核心是「无限次尝试」。账户锁定策略直接掐断这条路:连续错5次,锁定30分钟。 # 通过GPO配置账户锁定(域环境推荐)
# 路径:Computer Config > Policies > Windows Settings > # Security Settings > Account Policies > Account Lockout # 本地策略(非域环境) net accounts /lockoutthreshold:5 /lockoutduration:30 /lockoutwindow:30 💡 提示:锁定策略会影响所有用户。建议配合邮件告警,一旦账户被锁定立即通知运维。 05 第4步:IP白名单限制最狠的一招:只允许特定IP段连接RDP。其他IP的连接请求直接在防火墙层丢弃。 # 删除旧的RDP防火墙规则 Remove-NetFirewallRule -DisplayName "RDP-TCP-In" -ErrorAction SilentlyContinue # 创建IP白名单规则 New-NetFirewallRule -DisplayName "RDP-TCP-In" ` -Direction Inbound -Protocol TCP -LocalPort 49201 -Action Allow ` -RemoteAddress @("10.0.100.0/24","192.168.1.0/24") 如果没有固定管理IP,可以考虑用VPN方案:先连VPN再RDP,既安全又灵活。 06 第5步:启用多因素认证密码+动态验证码,双因素认证是终极防线。即使密码泄露,没有手机验证码也登不上。 Windows Server本身不支持MFA,需要第三方方案:
07 监控与告警配置完了还得持续监控。重点关注两类事件:登录失败(Event ID 4625)和账户锁定(Event ID 4740)。 # 查询最近24小时的登录失败记录 Get-WinEvent -FilterHashtable @{ LogName="Security";Id=4625;StartTime=(Get-Date).AddHours(-24) } | Select-Object TimeCreated, @{N="IP";E={$_.Properties[19].Value}} | Group-Object IP | Sort-Object Count -Descending | Select-Object -First 10 如果某个IP短时间内失败次数超过阈值,可以写脚本自动加到防火墙黑名单里,实现自动封禁。 写在最后 RDP安全没有银弹,但5步组合拳打下来,能挡住99%的攻击。NLA+改端口+账户锁定+IP白名单+MFA,缺一不可。 — END — 阅读原文:点击这里 该文章在 2026/7/30 17:00:03 编辑过 |
关键字查询
相关文章
正在查询... |