设置帐户锁定策略的最佳实践
创建帐户锁定策略 GPO,并在“Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policy”处使用以下参数进行编辑:
- 帐户锁定持续时间:1440 分钟
- 帐户锁定阈值:10 次无效登录尝试
- 重置帐户锁定时间:0 分钟 [帐户不会自动解锁]
调查所有账户锁定
要调查账户锁定,需要捕获能够帮助你追踪其来源的日志。请按以下步骤操作:
- 启用登录事件的审计。请参阅 Logon Auditing Quick Reference Guide。
- 启用 Netlogon 日志记录。请参阅 Account Lockout Troubleshooting Quick Reference Guide。
- 启用 Kerberos 日志记录。
- 分析 Security 事件日志文件和 Netlogon 日志文件中的数据,帮助确定锁定发生的位置以及原因。
- 在生成帐户锁定的计算机上分析事件日志,以确定原因。
导致帐户锁定的常见原因
- 暴力破解攻击(检查 RDP 端口 3389 是否向互联网开放)
- Active Directory 复制
- 具有缓存用户凭据的程序
- 最近更改或已过期密码的服务账户
- 不良密码阈值设置过低
- 用户登录到多台计算机
- 存储的用户名和密码包含冗余凭据
- 计划任务
- 共享驱动器映射
- 已断开连接的终端服务器会话
- 通过 IIS 访问 Exchange 服务器的移动设备
有助于调查的帐户锁定与管理工具
Active Directory 账户锁定策略概览
账户锁定策略会在指定时段内输入指定次数的错误密码时禁用用户账户。该策略可帮助你防止攻击者猜测用户的密码,从而降低对网络进行成功攻击的可能性。设置该策略后,每次失败的域登录尝试都会记录到主域控制器(PDC)上。当达到阈值时,PDC 会锁定该账户并阻止其成功登录。在管理员重置密码或在你指定的 AD 账户锁定持续时间结束后,用户可以再次成功登录,例如登录到 Windows 7。
调查帐户锁定
在多次未成功的登录尝试之后自动锁定帐户是一种常见做法,因为失败的登录尝试可能是入侵者或恶意软件试图进入你的 IT 系统的信号。在解锁帐户之前,明智的做法是先查明为何会反复输入错误密码;否则,你将提高未经授权访问敏感数据的风险。
故障排除流程的第一步是确定导致帐户锁定的认证失败的来源。有几种 帐户锁定管理工具 旨在协助完成这一过程。
由于 PDC emulator 负责处理帐户锁定,因此在故障排除过程中,你应首先检查这台 DC。如果你运行的是 Windows Server 2008 R2 或更高版本,应该在“高级审核策略”(Advanced Audit Policy) 配置中启用“用户帐户管理”审核。接着确定以下帐户锁定策略修改中哪些已经在你的环境中实施过,并根据这份帐户锁定最佳实践白皮书重新配置它们。
由于帐户锁定事件会写入 Windows 安全事件日志,你应当筛选 eventID 4740。查看这些事件以定位受影响的帐户。事件详情将包含发生帐户锁定的计算机信息。使用 Windows 7 的帐户锁定软件同样可以这样做。
然后前往导致目标帐户被锁定的 Windows 7 或其他设备,并检查其安全、应用程序和系统日志中是否存在异常。如果目标设备是 Exchange 服务器,请查看其 IIS 日志,找出导致锁定的外部 IP 地址。如果 RDP 端口对互联网开放,请将其阻止,然后再检查是否会在未来再次发生帐户锁定。
分享到