点击蓝色关注我们

一
NTFS权限规则


属性->安全->高级->有效访问->选择用户->lisi

具体表现在当出现权限冲突时,拒绝的权限优先级最高
在属性->安全->编辑中设置拒绝权限。高级中不可以设置
高级->有效访问,查看lisi的权限


示例2:在hh文件夹中,新建文件夹也会继承hh的权限

示例3:只有禁用继承之后,在高级中才能对权限进行修改。(禁用继承,编辑中也可以修改,)
未禁用前

禁用继承之后:

4.1、读取权限
功能1:读取文件或文件夹的访问控制列表
没有读取权限的情况下:
4.2、更改权限
和修改文件或文件夹的内容没有任何关系
用户是否可以修改文件或文件夹的访问控制列表,由于此权限是可以为用户添加或删除权限,会造成很多不安全因素,此权限一般不会给
下图为wangwu用户删掉管理员对文件的访问控制权限示意图:(当然回到管理员之后,过一会又会恢复访问权限,当然也足见危害极大)。

要想获得更改权限的功能,前提是必须拥有特殊权限中的读取权限。
有更改权限无读取权限的下场:

4.3、取得所有权
每个文件和文件夹都有一个所有者

能够修改文件或文件的所有者,前提是必须得读取和修改。不过只需要有读取和修改的之后,也可以自己添加去的所有权。所以就显得有些鸡肋。
二
本地安全策略
1.1、概念
1.2、打开方式
方式一:开始菜单->管理工具->本地安全策略



方式二:使用cmd命令行
secpol.msc



2.1、密码策略
如果启用此策略,密码必须符合下列最低要求:
不能包含用户的帐户名,不能包含用户姓名中超过两个连续字符的部分
至少有六个字符长
包含以下四类字符中的三类字符:
英文大写字母(A 到 Z)
英文小写字母(a 到 z)
10 个基本数字(0 到 9)
非字母字符(例如 !、$、#、%)
在更改或创建密码时执行复杂性要求。

密码最短使用期限
此安全设置确定在用户更改某个密码之前必须使用该密码一段时间(以天为单位)。可以设置一个介于 1 和 998 天之间的值,或者将天数设置为 0,允许立即更改密码。

2.2、账户锁定策略

账户锁定阈值
账户锁定时间
重置账户锁定计数器
提问:管理员也会收到账户锁定策略的效应吗?
答:不会。无论管理员输错多少次,都不会被锁定。
提问:由于管理员不受账户锁定策略的限制,管理员的用户名又是固定的,很容易受到有心人的爆破攻击,从而使服务器沦陷,用什么方法将管理员藏起来,使有心人无法找到管理员用户,从而无法实施爆破
3.1、策略审核
首先,审核是一种很占用计算机资源的操作,尤其是当要审核的对象非常多时,很有可能会降低系统的性能。因此只有在需要的时候才打开必需的审核策略。
日志可在管理工具->事件查看器->Windows日志中查看。

3.1.1、审核策略更改
如果勾选成功或失败按钮,就会记录更改策略成功了,或者失败了。
没有勾选,就不会记录。
3.1.2、审核登录时间
记录哪些用户登录失败,登录成功。若要记录,就得勾选成功或者失败按钮。
如果有有心人爆破我的管理员账户,可以在日志里面看到审核失败的事件
3.1.3、审核对象访问
记录下有哪些用户访问或改动过共享文件夹中的内容
3.2 用户权限分配

3.2.1从网络访问此计算机
3.2.2、更改系统时间
3.2.3、更改时区
同上
3.2.4、关闭系统
3.2.5、拒绝从网络访问这台计算机
普遍来讲,拒绝的权限要更高
3.2.6、拒绝通过远程桌面服务登录
cmd命令行输入:mstsc
3.2.7、允许本地登录
确定哪些用户可以登录到该计算机。
3.3、安全选项
3.3.1、交互式登录: 无需按 Ctrl+Alt+Del

3.3.2、关机: 允许系统在未登录的情况下关闭
如果启用了此策略,Windows 登录屏幕上的“关机”命令可用。
3.3.3、交互式登录: 提示用户在密码过期之前更改密码
确定提前多长时间(以天为单位)向用户发出其密码即将过期的警告。借助该提前警告,用户有时间构造足够强大的密码。
3.3.4、帐户: 来宾帐户状态
1、勾选已启用
2、win+r打开运行,输入gpdate /force
3.3.5、网络访问: 本地帐户的共享和安全模型
求分享
求点赞
求在看

