针对局域网运维PC终端的一些网络与安全配置
在企业或局域网环境中,为了让后续的远程维护(如 PsExec、PowerShell 远程管理、WMI 部署)畅通无阻,同时又不会将电脑完全暴露给黑客攻击,我们需要遵循 “最小特权原则” 和 “受信任管道” 进行初始化配置。
一、针对新装电脑(Win10 / Win11)最推荐的平衡配置方案
建议将策略打包进系统镜像或作为新机交付脚本:
🛡️ 第一步:规范管理员账号(替代直接改名)
直接重命名内置 Administrator 虽然能防简单的暴力破解,但会引发远程认证失败(如你本次遇到的痛点)。
- 更优方案:
- 彻底禁用 内置
Administrator。 - 新建一个专属的运维管理员账号(如
itadmin),设置 16 位以上强密码。 - 通过配置 LAPS(本地管理员密码解决方案),让每台电脑的运维密码随机且定期自动更改,彻底防范局域网横向移动攻击。
- 彻底禁用 内置
🔒 第二步:精准开启远程管理策略
在保障安全的前提下,必须在注册表中撕开两个特定的、受控的口子,允许专用运维账号带权限访问:
以管理员身份打开 PowerShell,运行以下命令:
powershell
# 1. 允许非内置管理员账号(如 itadmin)在远程连接时保持完整的管理员权限
# 这一步能彻底解决“拒绝访问”和“WMI/PsExec令牌过滤”的痛点
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" -Name "LocalAccountTokenFilterPolicy" -Value 1 -PropertyType DWORD -Force
# 2. 显式启用默认管理共享(ADMIN$、C$),方便后续资产扫描和文件推行
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" -Name "AutoShareWks" -Value 1 -PropertyType DWORD -Force
📡 第三步:启用现代化的远程管理管道 (WinRM)
相比传统的 PsExec(基于高危的 445/SMB 端口,易被勒索病毒利用),现代 Windows 运维更推荐使用 WinRM (PowerShell Remoting)。它基于 HTTP/HTTPS,支持强加密和精确的防火墙控制。
powershell
# 1. 开启 WinRM 远程管理服务,并自动配置标准入站规则
Enable-PSRemoting -Force
# 2. 安全加固:如果需要,可以限制本地只信任特定网段的运维机(可选)
# Set-Item WSMan:\localhost\Client\TrustedHosts -Value "192.168.1.*" -Force
🧱 第四步:高级防火墙策略(关键:限定来源 IP)
“既便捷、又安全”的关键在于防火墙。 开启了上述服务后,绝不能对全网放行。必须在 Windows 防火墙中设置:仅允许特定运维机或运维网段访问这些高危端口。
请在本地运行以下脚本,对远程桌面(RDP)、文件共享(SMB)和远程管理(WinRM)进行来源 IP 锁定(请将 192.168.1.100/24 替换为你们 IT 运维办公室的实际网段):
powershell
$AdminIPs = "192.168.1.100/24" # 限制只有这个网段能远程管理这台机器
# 锁定远程桌面 (3389)
Set-NetFirewallRule -DisplayGroup "远程桌面" -RemoteAddress $AdminIPs -Enabled True
# 锁定文件和打印机共享 (445 / ADMIN$)
Set-NetFirewallRule -DisplayGroup "文件和打印机共享" -RemoteAddress $AdminIPs -Enabled True
# 锁定 PowerShell 远程管理 (5985 / WinRM)
Set-NetFirewallRule -DisplayGroup "Windows 远程管理" -RemoteAddress $AdminIPs -Enabled True
请谨慎使用此类代码。
- 安全效果:此时,即使黑客在局域网内拿到了你的密码,由于他的 IP 不在
192.168.1.100/24内,他的任何PsExec或RDP请求在网络层就会被这台电脑直接丢弃,安全系数极高。
📝 总结:新机一键部署“黄金脚本”
可以将以下内容保存为 New_PC_Init.bat,在新电脑装好系统后,右键以管理员身份运行一次。它将完美平衡后续维护的便捷性与企业内网安全性:
cmd
@echo off
:: 自动请求管理员权限
%1 mshta vbscript:CreateObject("Shell.Application").ShellExecute("cmd.exe","/c %~s0 ::","","runas",1)(window.close)&&exit
echo [1/4] 正在配置远程管理注册表策略...
reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v LocalAccountTokenFilterPolicy /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" /v AutoShareWks /t REG_DWORD /d 1 /f
echo [2/4] 正在激活 WinRM 远程管理服务...
powershell -Command "Enable-PSRemoting -Force"
echo [3/4] 正在配置防火墙策略(放行基础管理)...
powershell -Command "Set-NetFirewallRule -DisplayGroup '远程桌面' -Enabled True"
powershell -Command "Set-NetFirewallRule -DisplayGroup '文件和打印机共享' -Enabled True"
echo [4/4] 建议:请手动或通过防火墙高级设置,将上述规则的“远程 IP 地址”限制为您的运维网段!
echo 配置完成!
pause
二、针对域控 GPO 批量下发与无域封装镜像(Sysprep)优化
在企业级 IT 运维实现标准化、自动化的视角中分别给出这两种场景下的可落地配置指南:
第一部分:域控(Active Directory)无人值守组策略(GPO)配置
在域环境下,您不需要到每一台电脑上运行脚本。只要将新电脑加入域,并放入对应的组织单位(OU),组策略就会自动、强制地将远程维护通道安全地打开。
1. 自动下发注册表策略(解决 UAC 令牌与默认共享痛点)
- 打开域控上的 组策略管理 (
gpmc.msc)。 - 右键目标 OU,选择 “在此域中创建 GPO 并在此处链接”,命名为
IT-RemoteManagement-Policy。 - 右键该 GPO 点击 编辑,定位到:
计算机配置->首选项->Windows 设置->注册表。 - 新建注册表项 1(解决远程 UAC):
- 操作:更新
- 蜂巢:
HKEY_LOCAL_MACHINE - 键路径:
SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System - 值名称:
LocalAccountTokenFilterPolicy - 值类型:
REG_DWORD - 值数据:
1
- 新建注册表项 2(确保默认共享开启):
- 操作:更新
- 蜂巢:
HKEY_LOCAL_MACHINE - 键路径:
SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters - 值名称:
AutoShareWks - 值类型:
REG_DWORD - 值数据:
1
2. 批量开启 WinRM (PowerShell 远程管理)
在同一个 GPO 编辑器中:
- 定位到:
计算机配置->策略->管理模板->Windows 组件->Windows 远程管理(WinRM)->WinRM 服务器。 - 双击 “允许通过 WinRM 进行远程服务器管理”,设置为 已启用。
- 在 IPv4 和 IPv6 筛选器中输入
*(或输入您特定的 IT 运维网段,如192.168.1.0/24来做第一层过滤)。 - 设置服务开机自启:定位到
计算机配置->策略->Windows 设置->安全设置->系统服务。找到Windows Remote Management (WS-Management),将其启动模式配置为 自动。
3. 高级防火墙策略(精准限制 IT 运维源 IP)
为了防止局域网内的木马横向移动,利用 GPO 的防火墙规则锁定只有 IT 办公室能够远程连接:
- 定位到:
计算机配置->策略->Windows 设置->安全设置->具有高级安全性的 Windows 防火墙。 - 右键 入站规则 -> 新建规则 -> 选择 预定义:
- 分别创建:远程桌面、文件和打印机共享、Windows 远程管理。
- 规则创建完成后,双击打开该规则,切换到 作用域 选项卡。
- 在 远程 IP 地址 中,选择 “下列 IP 地址”,添加 IT 运维的专属网段或固定 IP(例如
192.168.10.0/24)。
第二部分:无域(工作组)环境下的镜像封装(Sysprep)优化
在非域环境中,最完美的办法是在使用 Sysprep 封装 Windows 镜像(制作 WIM/ISO 镜像)之前,将策略和无人值守脚本(unattend.xml)直接注入系统中,确保新机装完系统就已经具备远程维护能力。
1. 镜像封装前(Audit Mode 审计模式)的配置建议
在系统安装到 OOBE 界面(选择语言界面)时,按下 Ctrl + Shift + F3 进入审计模式。在此状态下进行以下优化:
- 执行一键合规脚本:以管理员身份运行您之前保存的
.bat初始化脚本,确保LocalAccountTokenFilterPolicy、AutoShareWks和WinRM服务全部配置到位。 - 统一创建 IT 本地管理员账号:创建一个专门用于远程运维的本地账户(如
itroot),赋予 Administrators 组权限。
2. 编写 unattend.xml 无人值守应答文件(终极自动化)
Sysprep 在封包时会清除很多个性化设置。为了保证系统部署(OOBE)完成后,远程通道依然完好并自动放行,需要利用 unattend.xml 在系统首次登录时自动执行命令。
在应答文件的 oobeSystem 阶段(Microsoft-Windows-Shell-Setup 模块下),添加 FirstLogonCommands:
xml
<FirstLogonCommands>
<!-- 1. 确保每次部署完都强制写入远程UAC豁免注册表 -->
<SynchronousCommand wcm:action="add">
<Order>1</Order>
<CommandLine>reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v LocalAccountTokenFilterPolicy /t REG_DWORD /d 1 /f</CommandLine>
<Description>Enable Remote UAC</Description>
</SynchronousCommand>
<!-- 2. 强制开启 WinRM 远程管道 -->
<SynchronousCommand wcm:action="add">
<Order>2</Order>
<CommandLine>powershell.exe -Command "Enable-PSRemoting -Force"</CommandLine>
<Description>Enable WinRM</Description>
</SynchronousCommand>
<!-- 3. 配置防火墙:限制远程桌面仅允许IT网段 -->
<SynchronousCommand wcm:action="add">
<Order>3</Order>
<CommandLine>powershell.exe -Command "Set-NetFirewallRule -DisplayGroup '远程桌面' -RemoteAddress '192.168.1.0/24' -Enabled True"</CommandLine>
<Description>Secure RDP Firewall</Description>
</SynchronousCommand>
</FirstLogonCommands>
请谨慎使用此类代码。
3. 执行封装
准备就绪后,在 C:\Windows\System32\Sysprep 目录下,使用命令行执行封装(引入应答文件):
cmd
sysprep.exe /generalize /oobe /shutdown /unattend:D:\unattend.xml
请谨慎使用此类代码。
📈 总结与演进建议
- 域环境 靠 GPO 联动高级防火墙作用域,既能实现无死角批量控制,又能防止黑客利用 445/5985 端口在内网横向扩散。
- 工作组环境 靠 Sysprep 注入
FirstLogonCommands,实现新机开箱即用,避免了“改计算机名后连接中断、账号被令牌降级”的死循环。















