针对局域网运维PC终端的一些网络与安全配置

在企业或局域网环境中,为了让后续的远程维护(如 PsExec、PowerShell 远程管理、WMI 部署)畅通无阻,同时又不会将电脑完全暴露给黑客攻击,我们需要遵循 “最小特权原则”“受信任管道” 进行初始化配置。

一、针对新装电脑(Win10 / Win11)最推荐的平衡配置方案

建议将策略打包进系统镜像或作为新机交付脚本


🛡️ 第一步:规范管理员账号(替代直接改名)

直接重命名内置 Administrator 虽然能防简单的暴力破解,但会引发远程认证失败(如你本次遇到的痛点)。

  • 更优方案
    1. 彻底禁用 内置 Administrator
    2. 新建一个专属的运维管理员账号(如 itadmin),设置 16 位以上强密码。
    3. 通过配置 LAPS(本地管理员密码解决方案),让每台电脑的运维密码随机且定期自动更改,彻底防范局域网横向移动攻击。

🔒 第二步:精准开启远程管理策略

在保障安全的前提下,必须在注册表中撕开两个特定的、受控的口子,允许专用运维账号带权限访问:

以管理员身份打开 PowerShell,运行以下命令:

powershell

# 1. 允许非内置管理员账号(如 itadmin)在远程连接时保持完整的管理员权限
# 这一步能彻底解决“拒绝访问”和“WMI/PsExec令牌过滤”的痛点
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" -Name "LocalAccountTokenFilterPolicy" -Value 1 -PropertyType DWORD -Force

# 2. 显式启用默认管理共享(ADMIN$、C$),方便后续资产扫描和文件推行
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" -Name "AutoShareWks" -Value 1 -PropertyType DWORD -Force

📡 第三步:启用现代化的远程管理管道 (WinRM)

相比传统的 PsExec(基于高危的 445/SMB 端口,易被勒索病毒利用),现代 Windows 运维更推荐使用 WinRM (PowerShell Remoting)。它基于 HTTP/HTTPS,支持强加密和精确的防火墙控制。

powershell

# 1. 开启 WinRM 远程管理服务,并自动配置标准入站规则
Enable-PSRemoting -Force

# 2. 安全加固:如果需要,可以限制本地只信任特定网段的运维机(可选)
# Set-Item WSMan:\localhost\Client\TrustedHosts -Value "192.168.1.*" -Force

🧱 第四步:高级防火墙策略(关键:限定来源 IP)

“既便捷、又安全”的关键在于防火墙。 开启了上述服务后,绝不能对全网放行。必须在 Windows 防火墙中设置:仅允许特定运维机或运维网段访问这些高危端口。

请在本地运行以下脚本,对远程桌面(RDP)、文件共享(SMB)和远程管理(WinRM)进行来源 IP 锁定(请将 192.168.1.100/24 替换为你们 IT 运维办公室的实际网段):

powershell

$AdminIPs = "192.168.1.100/24" # 限制只有这个网段能远程管理这台机器

# 锁定远程桌面 (3389)
Set-NetFirewallRule -DisplayGroup "远程桌面" -RemoteAddress $AdminIPs -Enabled True

# 锁定文件和打印机共享 (445 / ADMIN$)
Set-NetFirewallRule -DisplayGroup "文件和打印机共享" -RemoteAddress $AdminIPs -Enabled True

# 锁定 PowerShell 远程管理 (5985 / WinRM)
Set-NetFirewallRule -DisplayGroup "Windows 远程管理" -RemoteAddress $AdminIPs -Enabled True

请谨慎使用此类代码。

  • 安全效果:此时,即使黑客在局域网内拿到了你的密码,由于他的 IP 不在 192.168.1.100/24 内,他的任何 PsExecRDP 请求在网络层就会被这台电脑直接丢弃,安全系数极高。

📝 总结:新机一键部署“黄金脚本”

可以将以下内容保存为 New_PC_Init.bat,在新电脑装好系统后,右键以管理员身份运行一次。它将完美平衡后续维护的便捷性企业内网安全性

cmd

@echo off
:: 自动请求管理员权限
%1 mshta vbscript:CreateObject("Shell.Application").ShellExecute("cmd.exe","/c %~s0 ::","","runas",1)(window.close)&&exit

echo [1/4] 正在配置远程管理注册表策略...
reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v LocalAccountTokenFilterPolicy /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" /v AutoShareWks /t REG_DWORD /d 1 /f

echo [2/4] 正在激活 WinRM 远程管理服务...
powershell -Command "Enable-PSRemoting -Force"

echo [3/4] 正在配置防火墙策略(放行基础管理)...
powershell -Command "Set-NetFirewallRule -DisplayGroup '远程桌面' -Enabled True"
powershell -Command "Set-NetFirewallRule -DisplayGroup '文件和打印机共享' -Enabled True"

echo [4/4] 建议:请手动或通过防火墙高级设置,将上述规则的“远程 IP 地址”限制为您的运维网段!
echo 配置完成!
pause

二、针对域控 GPO 批量下发与无域封装镜像(Sysprep)优化

在企业级 IT 运维实现标准化、自动化的视角中分别给出这两种场景下的可落地配置指南:


第一部分:域控(Active Directory)无人值守组策略(GPO)配置

在域环境下,您不需要到每一台电脑上运行脚本。只要将新电脑加入域,并放入对应的组织单位(OU),组策略就会自动、强制地将远程维护通道安全地打开。

1. 自动下发注册表策略(解决 UAC 令牌与默认共享痛点)

  1. 打开域控上的 组策略管理 (gpmc.msc)。
  2. 右键目标 OU,选择 “在此域中创建 GPO 并在此处链接”,命名为 IT-RemoteManagement-Policy
  3. 右键该 GPO 点击 编辑,定位到:
    计算机配置 -> 首选项 -> Windows 设置 -> 注册表
  4. 新建注册表项 1(解决远程 UAC)
    • 操作:更新
    • 蜂巢HKEY_LOCAL_MACHINE
    • 键路径SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
    • 值名称LocalAccountTokenFilterPolicy
    • 值类型REG_DWORD
    • 值数据1
  5. 新建注册表项 2(确保默认共享开启)
    • 操作:更新
    • 蜂巢HKEY_LOCAL_MACHINE
    • 键路径SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
    • 值名称AutoShareWks
    • 值类型REG_DWORD
    • 值数据1

2. 批量开启 WinRM (PowerShell 远程管理)

在同一个 GPO 编辑器中:

  1. 定位到:计算机配置 -> 策略 -> 管理模板 -> Windows 组件 -> Windows 远程管理(WinRM) -> WinRM 服务器
  2. 双击 “允许通过 WinRM 进行远程服务器管理”,设置为 已启用
  3. 在 IPv4 和 IPv6 筛选器中输入 *(或输入您特定的 IT 运维网段,如 192.168.1.0/24 来做第一层过滤)。
  4. 设置服务开机自启:定位到 计算机配置 -> 策略 -> Windows 设置 -> 安全设置 -> 系统服务。找到 Windows Remote Management (WS-Management),将其启动模式配置为 自动

3. 高级防火墙策略(精准限制 IT 运维源 IP)

为了防止局域网内的木马横向移动,利用 GPO 的防火墙规则锁定只有 IT 办公室能够远程连接:

  1. 定位到:计算机配置 -> 策略 -> Windows 设置 -> 安全设置 -> 具有高级安全性的 Windows 防火墙
  2. 右键 入站规则 -> 新建规则 -> 选择 预定义
    • 分别创建:远程桌面文件和打印机共享Windows 远程管理
  3. 规则创建完成后,双击打开该规则,切换到 作用域 选项卡。
  4. 远程 IP 地址 中,选择 “下列 IP 地址”,添加 IT 运维的专属网段或固定 IP(例如 192.168.10.0/24)。

第二部分:无域(工作组)环境下的镜像封装(Sysprep)优化

在非域环境中,最完美的办法是在使用 Sysprep 封装 Windows 镜像(制作 WIM/ISO 镜像)之前,将策略和无人值守脚本(unattend.xml)直接注入系统中,确保新机装完系统就已经具备远程维护能力。

1. 镜像封装前(Audit Mode 审计模式)的配置建议

在系统安装到 OOBE 界面(选择语言界面)时,按下 Ctrl + Shift + F3 进入审计模式。在此状态下进行以下优化:

  • 执行一键合规脚本:以管理员身份运行您之前保存的 .bat 初始化脚本,确保 LocalAccountTokenFilterPolicyAutoShareWksWinRM 服务全部配置到位。
  • 统一创建 IT 本地管理员账号:创建一个专门用于远程运维的本地账户(如 itroot),赋予 Administrators 组权限。

2. 编写 unattend.xml 无人值守应答文件(终极自动化)

Sysprep 在封包时会清除很多个性化设置。为了保证系统部署(OOBE)完成后,远程通道依然完好并自动放行,需要利用 unattend.xml 在系统首次登录时自动执行命令。

在应答文件的 oobeSystem 阶段(Microsoft-Windows-Shell-Setup 模块下),添加 FirstLogonCommands

xml

<FirstLogonCommands>
    <!-- 1. 确保每次部署完都强制写入远程UAC豁免注册表 -->
    <SynchronousCommand wcm:action="add">
        <Order>1</Order>
        <CommandLine>reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v LocalAccountTokenFilterPolicy /t REG_DWORD /d 1 /f</CommandLine>
        <Description>Enable Remote UAC</Description>
    </SynchronousCommand>
    
    <!-- 2. 强制开启 WinRM 远程管道 -->
    <SynchronousCommand wcm:action="add">
        <Order>2</Order>
        <CommandLine>powershell.exe -Command "Enable-PSRemoting -Force"</CommandLine>
        <Description>Enable WinRM</Description>
    </SynchronousCommand>

    <!-- 3. 配置防火墙:限制远程桌面仅允许IT网段 -->
    <SynchronousCommand wcm:action="add">
        <Order>3</Order>
        <CommandLine>powershell.exe -Command "Set-NetFirewallRule -DisplayGroup '远程桌面' -RemoteAddress '192.168.1.0/24' -Enabled True"</CommandLine>
        <Description>Secure RDP Firewall</Description>
    </SynchronousCommand>
</FirstLogonCommands>

请谨慎使用此类代码。

3. 执行封装

准备就绪后,在 C:\Windows\System32\Sysprep 目录下,使用命令行执行封装(引入应答文件):

cmd

sysprep.exe /generalize /oobe /shutdown /unattend:D:\unattend.xml

请谨慎使用此类代码。


📈 总结与演进建议

  • 域环境GPO 联动高级防火墙作用域,既能实现无死角批量控制,又能防止黑客利用 445/5985 端口在内网横向扩散。
  • 工作组环境Sysprep 注入 FirstLogonCommands,实现新机开箱即用,避免了“改计算机名后连接中断、账号被令牌降级”的死循环。

Our Services

Worpress

Lorem ipsum dolor amet consectetur adipiscing elit. Nunc mi dui placerat eu faucibus vel, efficitur quis magna. Pellentesque habitant morbi tristique senectus et netus et malesuada.

Read More

Web Design

Lorem ipsum dolor amet consectetur adipiscing elit. Nunc mi dui placerat eu faucibus vel, efficitur quis magna. Pellentesque habitant morbi tristique senectus et netus et malesuada.

Read More

Ecommerce

Lorem ipsum dolor amet consectetur adipiscing elit. Nunc mi dui placerat eu faucibus vel, efficitur quis magna. Pellentesque habitant morbi tristique senectus et netus et malesuada.

Brand Now

SEO

Lorem ipsum dolor amet consectetur adipiscing elit. Nunc mi dui placerat eu faucibus vel, efficitur quis magna. Pellentesque habitant morbi tristique senectus et netus et malesuada.

Read More

Our Team

zahera

Zahera

(HR)

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Aenean vel tempor sem. Vestibulum suscipit faucibus sem ut porta. Integer ut justo euismod, auctor turpis et

Alex

Alex

(CEO)

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Aenean vel tempor sem. Vestibulum suscipit faucibus sem ut porta. Integer ut justo euismod, auctor turpis et

Alex

Sara

(CCO)

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Aenean vel tempor sem. Vestibulum suscipit faucibus sem ut porta. Integer ut justo euismod, auctor turpis et

Mark

Mark

(Manager)

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Aenean vel tempor sem. Vestibulum suscipit faucibus sem ut porta. Integer ut justo euismod, auctor turpis et

Testimonials

  • Sed ut perspiciatis unde omnis iste natus error sit voluptatem accusantium doloremque laudantium, totam rem aperiam, eaque ipsa quae ab illo inventore veritatis et quasi architecto beatae vitae dicta sunt explicabo. Nemo enim ipsam voluptatem quia voluptas sit aspernatur aut odit aut fugit,
    Safira
    (Quia, CEO)
  • At vero eos et accusamus et iusto odio dignissimos ducimus qui blanditiis praesentium voluptatum deleniti atque corrupti quos dolores et quas molestias excepturi sint occaecati cupiditate non provident, similique sunt in culpa qui officia deserunt mollitia animi, id est laborum et dolorum fuga.
    Alana
    (Wirate, PA)
  • Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.
    Sara
    (Yahoo, Manager)

Our Partners