Windows Server 2025 安全基线:新服务器上线前检查这 10 项
Windows Server 2025 带来 Credential Guard 默认启用、SMB 加固、Hotpatch preview 等安全能力。本文整理服务器上线前的运维检查清单。
Windows Server 2025 是当前 Windows Server LTSC 版本。相比老版本,它在默认安全能力上更进一步,例如符合条件的设备默认启用 Credential Guard,SMB 安全加固也更加严格。
新服务器上线前,不建议只完成安装和加入域就交付。下面是一份面向 Windows 运维的基础安全检查清单。
1. 确认系统版本和补丁
Get-ComputerInfo | Select-Object WindowsProductName, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10
服务器上线前应安装最新累计更新,尤其是暴露在内网核心区域的文件服务器、域控制器、远程桌面服务器。
2. 检查 Credential Guard
Windows Server 2025 在满足条件时默认启用 Credential Guard。它可以帮助保护凭据,降低凭据窃取风险。
检查:
Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard
如果服务器承载身份、远程管理、跳板机等高价值角色,应优先确认这类安全功能处于预期状态。
3. 禁用不必要角色和功能
Get-WindowsFeature | Where-Object Installed
只安装必要角色。不要把测试用 IIS、Telnet、旧文件共享组件长期留在生产服务器上。
4. 收紧本地管理员
检查本地管理员组:
Get-LocalGroupMember Administrators
建议:
- 不使用共享本地管理员密码。
- 使用 Windows LAPS 管理本地管理员密码。
- 域管理员不用于日常登录普通服务器。
5. 启用并检查防火墙
Get-NetFirewallProfile
Get-NetFirewallRule -Enabled True | Measure-Object
防火墙不要因为排障临时关闭后忘记恢复。应按服务开放最小端口。
6. 检查远程桌面
如果启用 RDP:
- 限制来源 IP。
- 使用 NLA。
- 不直接暴露到公网。
- 记录登录审计。
Get-ItemProperty "HKLM:\System\CurrentControlSet\Control\Terminal Server"
7. SMB 安全加固
Windows Server 2025 和 Windows 11 24H2 开始,SMB 签名、安全默认值和防火墙规则更严格。
检查 SMB 配置:
Get-SmbServerConfiguration
Get-SmbClientConfiguration
如果要兼容老 NAS 或旧设备,不要直接降低全局安全策略,应单独评估风险。
8. 审计策略
auditpol /get /category:*
至少关注:
- 登录/注销
- 账户管理
- 对象访问
- 策略变更
- 特权使用
安全日志没有采集和告警,审计价值会打折。
9. Defender 或 EDR 状态
Get-MpComputerStatus
如果使用第三方 EDR,也要确认 Microsoft Defender Antivirus 是否处于预期模式,而不是误以为它完全关闭。
10. 备份和恢复
上线前就要确认:
- 系统状态备份
- 业务数据备份
- 恢复演练
- BitLocker 恢复密钥
- 域控 DSRM 密码管理
服务器安全不是只防攻击,也包括能恢复。
总结
Windows Server 2025 的安全能力比老版本更强,但默认安全不等于生产安全。
真正的服务器加固,要把补丁、身份、网络、SMB、审计、EDR、备份和恢复放到同一张清单里。新服务器上线前做一次基线检查,比出事后补救便宜得多。
