技术博客

Windows Server 2025 安全基线:新服务器上线前检查这 10 项

Windows Server 2025 带来 Credential Guard 默认启用、SMB 加固、Hotpatch preview 等安全能力。本文整理服务器上线前的运维检查清单。

Windows Server 2025安全基线服务器加固Credential Guard

Windows Server 2025 是当前 Windows Server LTSC 版本。相比老版本,它在默认安全能力上更进一步,例如符合条件的设备默认启用 Credential Guard,SMB 安全加固也更加严格。

新服务器上线前,不建议只完成安装和加入域就交付。下面是一份面向 Windows 运维的基础安全检查清单。

1. 确认系统版本和补丁

Get-ComputerInfo | Select-Object WindowsProductName, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10

服务器上线前应安装最新累计更新,尤其是暴露在内网核心区域的文件服务器、域控制器、远程桌面服务器。

2. 检查 Credential Guard

Windows Server 2025 在满足条件时默认启用 Credential Guard。它可以帮助保护凭据,降低凭据窃取风险。

检查:

Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard

如果服务器承载身份、远程管理、跳板机等高价值角色,应优先确认这类安全功能处于预期状态。

3. 禁用不必要角色和功能

Get-WindowsFeature | Where-Object Installed

只安装必要角色。不要把测试用 IIS、Telnet、旧文件共享组件长期留在生产服务器上。

4. 收紧本地管理员

检查本地管理员组:

Get-LocalGroupMember Administrators

建议:

5. 启用并检查防火墙

Get-NetFirewallProfile
Get-NetFirewallRule -Enabled True | Measure-Object

防火墙不要因为排障临时关闭后忘记恢复。应按服务开放最小端口。

6. 检查远程桌面

如果启用 RDP:

Get-ItemProperty "HKLM:\System\CurrentControlSet\Control\Terminal Server"

7. SMB 安全加固

Windows Server 2025 和 Windows 11 24H2 开始,SMB 签名、安全默认值和防火墙规则更严格。

检查 SMB 配置:

Get-SmbServerConfiguration
Get-SmbClientConfiguration

如果要兼容老 NAS 或旧设备,不要直接降低全局安全策略,应单独评估风险。

8. 审计策略

auditpol /get /category:*

至少关注:

安全日志没有采集和告警,审计价值会打折。

9. Defender 或 EDR 状态

Get-MpComputerStatus

如果使用第三方 EDR,也要确认 Microsoft Defender Antivirus 是否处于预期模式,而不是误以为它完全关闭。

10. 备份和恢复

上线前就要确认:

服务器安全不是只防攻击,也包括能恢复。

总结

Windows Server 2025 的安全能力比老版本更强,但默认安全不等于生产安全。

真正的服务器加固,要把补丁、身份、网络、SMB、审计、EDR、备份和恢复放到同一张清单里。新服务器上线前做一次基线检查,比出事后补救便宜得多。

参考资料