当前位置: 首页 > article >正文

等保测评必看!用组策略批量关闭445/139端口(域环境适用版)

企业域环境下批量关闭高危端口的组策略实战指南在等保测评和日常安全运维中445、139、135等端口因其历史漏洞和潜在风险常被列为必须管控的高危端口。对于拥有数百甚至上千台终端的中大型企业来说逐台手动配置不仅效率低下更难以保证策略的一致性。本文将深入探讨如何利用Active Directory组策略实现批量、精准的端口管控特别针对域环境下的特殊场景提供解决方案。1. 高危端口风险与企业级管控需求445端口SMB、139端口NetBIOS和135端口RPC在企业内网中承担着重要功能但同时也是勒索病毒、横向渗透攻击的主要入口点。根据近年网络安全事件分析约68%的内网扩散攻击利用了这些端口的未授权访问漏洞。企业环境面临的特殊挑战终端数量庞大手动配置成本高不同部门/区域可能需要差异化策略域控制器与成员服务器的配置差异策略更新后的同步验证问题提示在实施端口管控前务必进行全面的业务影响评估确认关键业务系统如文件共享、打印服务等不会因此中断。2. 组策略基础架构准备2.1 组策略对象(GPO)规划策略合理的GPO规划是批量部署成功的前提。建议采用分层分块的设计模式GPO类型应用对象更新频率示例命名规范基础安全策略所有计算机低频GPO_BASIC_PORT_BLOCK部门定制策略特定OU下的计算机中频GPO_FINANCE_PORT_CFG临时测试策略测试OU高频GPO_TEST_445_BLOCK实施步骤在Group Policy Management中右键对应OU选择Create a GPO in this domain, and Link it here命名时采用清晰的语义化命名规则设置适当的Security Filtering避免应用到域控制器等特殊设备2.2 组策略备份与版本控制企业环境中任何策略变更都应留有回滚余地# 导出指定GPO设置 Backup-GPO -Name GPO_BASIC_PORT_BLOCK -Path \\fileserver\gpo_backup\ # 查看可用备份 Get-GPOBackup -Path \\fileserver\gpo_backup\ | Select-Object DisplayName, BackupTime # 恢复特定版本 Restore-GPO -Name GPO_BASIC_PORT_BLOCK -Path \\fileserver\gpo_backup\202403013. 端口关闭的组策略实施细节3.1 批量关闭445端口的两种方案方案A通过服务禁用适合大多数工作站编辑目标GPO → Computer Configuration → Preferences → Control Panel Settings → Services新建Service配置Service name:LanmanServerStartup: DisabledService action: Stop service方案B注册表修改法兼容性更强Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT\Parameters] SMBDeviceEnableddword:00000000将此配置保存为.reg文件后通过以下方式部署GPO → Computer Configuration → Preferences → Windows Settings → Registry右键导入.reg文件设置Item-level targeting实现条件部署3.2 139端口的组策略化关闭对于139端口的禁用需要配置TCP/IP参数创建新的GPO或编辑现有GPO导航到Computer Configuration → Policies → Administrative Templates → Network → DNS Client启用Turn off NetBIOS over TCP/IP策略可选配置WMI筛选器针对特定网卡生效验证命令netsh interface ipv4 show interfaces netsh interface ipv4 set interface ID netbiosdisable3.3 135端口的精细化管控不同于完全关闭135端口常需要更精细的访问控制创建IP安全策略$PolicyName Restrict_135_Port $Rule New-NetIPsecRule -DisplayName $PolicyName -Direction Inbound -LocalPort 135 -Protocol TCP -Action Block通过组策略部署将策略导出为.ipsec文件在GPO中Computer Configuration → Policies → Windows Settings → Security Settings → IP Security Policies右键导入并分配策略4. 企业级部署的进阶技巧4.1 OU分级部署策略针对不同组织单元实施差异化策略在根OU部署基础阻断策略在部门OU部署例外规则如财务部需要保留445端口使用Item-level targeting实现更细粒度控制示例WMI筛选器SELECT * FROM Win32_ComputerSystem WHERE DomainRole 1 OR DomainRole 2此筛选器可排除域控制器4.2 域控制器的特殊处理域控制器需要特别注意服务依赖关系避免直接禁用Server服务推荐使用防火墙规则替代服务禁用部署前在测试环境验证AD服务可用性关键检查点DNS服务依赖NetBIOS名称解析域复制依赖RPC通信组策略更新本身需要网络共享4.3 策略同步与生效验证大型域环境中策略同步可能耗时较长。加速技巧包括# 强制立即更新组策略目标计算机执行 gpupdate /force /boot # 远程批量更新 Invoke-GPUpdate -Computer computer1,computer2 -RandomDelayInMinutes 0 # 验证端口状态 Test-NetConnection -ComputerName targetPC -Port 4455. 监控与异常处理体系5.1 集中化日志收集方案配置GPO将端口访问日志集中收集启用高级审核策略Computer Configuration → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration配置Object Access下的Filtering Platform Connection配置事件日志转发!-- Event Viewer订阅配置示例 -- QueryList Query Id0 Select PathSecurity *[EventData[Data[NameDestinationPort]445]] /Select /Query /QueryList5.2 常见故障排除指南问题1策略未生效检查gpresult /h report.html确认策略应用情况验证客户端计算机是否在目标OU内检查网络连通性域控制器可访问性问题2业务应用异常临时添加防火墙放行规则测试New-NetFirewallRule -DisplayName Temp_Allow_445 -Direction Inbound -LocalPort 445 -Protocol TCP -Action Allow使用网络抓包定位实际通信端口问题3策略冲突使用Group Policy Results Wizard分析策略优先级检查Security Filtering和WMI筛选器的叠加效果在实际企业环境中我们曾遇到分公司因本地策略覆盖导致端口管控失效的情况。后来通过建立标准化的GPO命名规范和定期交叉检查机制显著提升了策略部署的可靠性。

相关文章:

等保测评必看!用组策略批量关闭445/139端口(域环境适用版)

企业域环境下批量关闭高危端口的组策略实战指南 在等保测评和日常安全运维中,445、139、135等端口因其历史漏洞和潜在风险,常被列为必须管控的高危端口。对于拥有数百甚至上千台终端的中大型企业来说,逐台手动配置不仅效率低下,更…...

2026考公全攻略:在校生如何选岗、如何备考、如何上岸一次讲清

很多在校生最近都在问:现在开始准备公务员考试,还来得及吗先说结论:来得及,但前提是你要走对路径这几年考公环境已经发生明显变化报考人数持续增加岗位信息越来越透明单纯刷题已经不再有效考公正在从拼努力,变成拼策略…...

OpenClaw性能调优:Qwen3-32B镜像的批处理与并发控制

OpenClaw性能调优:Qwen3-32B镜像的批处理与并发控制 1. 为什么需要性能调优 当我第一次在RTX4090D上部署Qwen3-32B模型并接入OpenClaw时,本以为24GB显存足以应对各种任务。但现实很快给了我一记重拳——当我尝试批量处理100个文档时,系统不…...

Obsidian Local Images Plus 插件使用指南

Obsidian Local Images Plus 插件使用指南 【免费下载链接】obsidian-local-images-plus This repo is a reincarnation of obsidian-local-images plugin which main aim was downloading images in md notes to local storage. 项目地址: https://gitcode.com/gh_mirrors/o…...

风扇智能调节终极指南:三步打造安静高效的散热系统

风扇智能调节终极指南:三步打造安静高效的散热系统 【免费下载链接】FanControl.Releases This is the release repository for Fan Control, a highly customizable fan controlling software for Windows. 项目地址: https://gitcode.com/GitHub_Trending/fa/Fa…...

nli-distilroberta-base代码实例:Python调用DistilRoBERTa实现Entailment识别

nli-distilroberta-base代码实例:Python调用DistilRoBERTa实现Entailment识别 1. 项目概述 自然语言推理(Natural Language Inference, NLI)是自然语言处理中的一项重要任务,用于判断两个句子之间的逻辑关系。nli-distilroberta-base是基于DistilRoBER…...

学术风控新范式:陌讯 AIGC 检测论文 AI 代写识别技术详解

摘要:随着生成式人工智能(AIGC)技术的爆发式迭代,GPT-4、文心一言等大模型已能生成逻辑连贯、格式规范的学术论文,AI代写、AI润色过度等学术不端行为呈现隐蔽化、规模化趋势,传统查重工具难以应对这一新型学…...

OpenClaw智能书签:用nanobot自动归类收藏网页内容

OpenClaw智能书签:用nanobot自动归类收藏网页内容 1. 为什么需要智能书签 作为一个每天要浏览大量技术文档和行业资讯的开发者,我发现自己陷入了"收藏即学会"的陷阱。Chrome书签栏里堆满了未分类的链接,Notion数据库里散落着零碎…...

PDF24 Creator离线版隐藏技巧:5个连官网都没说的自动化妙用

PDF24 Creator离线版隐藏技巧:5个连官网都没说的自动化妙用 如果你经常需要处理PDF文档,可能已经听说过PDF24 Creator这款免费工具。但大多数人仅仅停留在基础功能的使用上,比如简单的PDF合并、分割或转换。今天我要分享的是PDF24 Creator离线…...

告别蜗牛速度!优麒麟20.04 LTS换源华为云镜像保姆级教程

优麒麟20.04 LTS提速指南:华为云镜像配置全解析 每次在优麒麟上安装软件时,看着进度条像蜗牛一样缓慢前进,是不是让你感到无比焦虑?特别是当你急需某个工具完成工作时,漫长的等待简直让人抓狂。作为一款基于Ubuntu的国…...

零基础玩转OpenClaw:Qwen3-32B-Chat镜像云端体验指南

零基础玩转OpenClaw:Qwen3-32B-Chat镜像云端体验指南 1. 为什么选择云端体验OpenClaw? 第一次听说OpenClaw时,我正被各种本地部署的依赖项折磨得焦头烂额。作为一个习惯在MacBook上写代码的开发者,光是配置CUDA环境就让我望而却…...

别再只会setValue了!Qt进度条QProgressBar/QProgressDialog的5个实战技巧与避坑指南

别再只会setValue了!Qt进度条QProgressBar/QProgressDialog的5个实战技巧与避坑指南 在开发文件管理器、下载工具或数据处理软件时,进度条往往是用户最直观的体验指标之一。一个"聪明"的进度条不仅能准确反映任务状态,还能提升用户…...

避坑指南:.NET MAUI页面跳转最常见的5个坑点及解决方案(2023最新版)

.NET MAUI页面导航避坑实战:5个高频问题与工业级解决方案 刚接触.NET MAUI的开发者常会在页面跳转环节踩坑——传参莫名丢失、导航堆栈突然崩溃、模态窗口关闭失效...这些问题往往消耗大量调试时间。本文将结合GitHub高星issue和StackOverflow热帖,拆解5…...

OpenClaw技能扩展指南:为百川2-13B添加公众号发布模块

OpenClaw技能扩展指南:为百川2-13B添加公众号发布模块 1. 为什么需要公众号发布技能 上周我正忙着准备一篇技术分享文章,突然意识到一个痛点:每次写完Markdown文档后,手动复制到公众号编辑器、调整格式、上传封面、设置摘要的过…...

OpenClaw多设备同步:GLM-4.7-Flash配置共享方案

OpenClaw多设备同步:GLM-4.7-Flash配置共享方案 1. 为什么需要多设备同步配置? 去年冬天,我在办公室和家里两台MacBook上分别部署了OpenClaw对接GLM-4.7-Flash模型。很快发现一个头疼的问题:每次在办公室调试好的技能参数&#…...

OpenClaw硬件选购指南:百川2-13B-4bits量化版在不同GPU上的表现

OpenClaw硬件选购指南:百川2-13B-4bits量化版在不同GPU上的表现 1. 为什么需要关注硬件配置 去年冬天,当我第一次尝试在本地部署OpenClaw对接百川2-13B模型时,我的旧显卡GTX 1660 Ti直接崩溃了。那次经历让我深刻认识到——选择合适的硬件对…...

LangGraph实战:从零构建并部署一个多功能智能体

1. LangGraph框架概述:新一代智能体开发范式 在人工智能应用开发领域,智能体(Agent)技术正经历着从简单问答到复杂任务执行的进化。LangGraph作为LangChain生态中的新一代开发框架,彻底改变了传统链式结构的局限性。我…...

17 种 RAG 优化策略

RAG 完整解析 本文适合小白入门,全程用「公司员工手册查病假」为统一实例,清晰讲解 RAG 是什么、工作流程,以及 17 种 RAG 优化策略(含标准英文术语),所有内容可直接复制用于分享,实例均精确到具…...

MobaXterm远程连接频繁掉线?3个SSH保活设置让你告别断连烦恼

MobaXterm远程连接频繁掉线?3个SSH保活设置让你告别断连烦恼 当你在深夜调试代码,或是处理关键服务器运维任务时,突然弹出的"Connection closed"提示足以让人抓狂。MobaXterm作为Windows平台最受欢迎的全能终端工具,其免…...

5个核心功能提升音频处理效率:AsrTools语音转文字工具用户指南

5个核心功能提升音频处理效率:AsrTools语音转文字工具用户指南 【免费下载链接】AsrTools ✨ AsrTools: Smart Voice-to-Text Tool | Efficient Batch Processing | User-Friendly Interface | No GPU Required | Supports SRT/TXT Output | Turn your audio into a…...

高分辨率路面缺陷检测数据集:道路健康状态自动监测的关键资源

路面缺陷检测数据集yolo掌握道路健康状态对于维护和规划都至关重要。 本数据集精选6100张高清图像,专门标注了道路表面的四种常见缺陷,包括鳄鱼状裂纹、横向裂纹、纵向裂纹和坑洞,旨在为道路维护和自动化检测提供强有力的数据支持。 图像集已…...

COMSOL中固态锂离子电池的电-热-力耦合仿真:考虑扩散诱导应力、热应力及外部挤压应力的影响

COMSOL 固态锂离子电池仿真 固态锂离子电池电-热-力耦合仿真,考虑了扩散诱导应力,热应力以及外部挤压应力。固态电池鼓包变形的时候,工程师老张盯着屏幕上的应力云图直挠头。这玩意儿明明充满电就膨胀,放完电又缩回去,…...

3种激活方案:解决IDM弹窗问题的开源工具应用指南

3种激活方案:解决IDM弹窗问题的开源工具应用指南 【免费下载链接】IDM-Activation-Script IDM Activation & Trail Reset Script 项目地址: https://gitcode.com/gh_mirrors/id/IDM-Activation-Script 一、问题溯源:解析IDM激活弹窗的技术本质…...

将Autoresearch转化为通用技能

我是一名技术作家。我每天在文档仓库、Markdown 文件、API 参考、风格指南和 SEO 审计中度过。我不训练语言模型。我不写 CUDA 内核。但当 Andrej Karpathy 发布了他的 autoresearch 时,我无法停止思考它。 这个想法太简单了,事后看来似乎很明显&#x…...

Halcon HImage转Bitmap性能大比拼:实测unsafe方案比安全方案快30倍的背后原因

Halcon HImage转Bitmap性能优化实战:从30倍差距到工业级解决方案 在工业视觉检测和实时图像处理领域,毫秒级的性能差异可能意味着生产线能否稳定运行。最近在为一个汽车零部件检测系统做性能优化时,我意外发现Halcon的HImage转Bitmap操作竟成…...

智能体间通信实践指南

每个雄心勃勃的 AI 项目都会遇到这样的时刻:你碰壁了。你有一个强大的语言模型,你让它做一些复杂的事情——也许从三十个不同角度研究一个主题,或者从头开始构建整个营销活动——但它就是……无法把所有东西整合在一起。上下文变得太大。任务太分散。输出…...

IP5306电源芯片的‘怪脾气’:实测开机半分钟就休眠?手把手教你两个硬件调试技巧

IP5306电源芯片实战调试:破解自动休眠难题的硬件级方案 实验室里,示波器屏幕上那条本该稳定的电压线突然跌落至零,系统再次陷入休眠——这已经是今天第七次重现IP5306芯片的"怪脾气"。作为一款广泛应用于移动电源的高集成度SOC&…...

零基础一键配置黑苹果:OpCore-Simplify智能工具让复杂变简单

零基础一键配置黑苹果:OpCore-Simplify智能工具让复杂变简单 【免费下载链接】OpCore-Simplify A tool designed to simplify the creation of OpenCore EFI 项目地址: https://gitcode.com/GitHub_Trending/op/OpCore-Simplify 还在为黑苹果配置时面对满屏代…...

极简安装方案:树莓派部署OpenClaw轻量版对接云端Qwen3-32B

极简安装方案:树莓派部署OpenClaw轻量版对接云端Qwen3-32B 1. 为什么选择树莓派OpenClaw轻量版? 去年夏天,我突发奇想:能不能用树莓派做个24小时在线的AI管家?既能控制智能家居,又能处理简单办公任务。但…...

Linux核心转储文件生成与调试全指南

1. Linux核心转储文件调试方法详解1.1 核心转储文件概述在Linux系统下,当程序发生崩溃时,系统会生成一个包含程序崩溃时内存映像的文件,称为core文件。这个文件记录了程序崩溃时的内存状态和调试信息,是定位程序崩溃原因的重要工具…...