رفتن به محتوا
بازگشت به وبلاگ
ویندوز سرور

سخت‌سازی Windows Server Core با معیارهای CIS

اعمال کنترل‌های CIS Benchmark روی Windows Server: پالیسی‌های حساب، پالیسی‌های Audit، سخت‌سازی رجیستری و انطباق خودکار.

خرداد ۱۴۰۴
۱۲ دقیقه مطالعه

سخت‌سازی Windows Server Core با معیارهای CIS

CIS Benchmark توصیه‌های امتیازدهی‌شده برای سخت‌سازی Windows Server ارائه می‌دهد.

پالیسی حساب از طریق Group Policy

POWERSHELL
Set-ADDefaultDomainPasswordPolicy -MinPasswordLength 14 -MaxPasswordAge (New-TimeSpan -Days 90) -LockoutThreshold 5 -LockoutDuration (New-TimeSpan -Minutes 30)

پالیسی Audit

POWERSHELL
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
auditpol /set /subcategory:"Account Logon" /success:enable /failure:enable
auditpol /set /subcategory:"Privilege Use" /success:enable /failure:enable
auditpol /set /subcategory:"Process Creation" /success:enable

سخت‌سازی Registry

POWERSHELL
# غیرفعال کردن SMBv1
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force

# غیرفعال کردن LLMNR
Set-ItemProperty -Path "HKLM:SOFTWAREPoliciesMicrosoftWindows NTDNSClient" -Name EnableMulticast -Value 0

# غیرفعال کردن NetBIOS
$nics = Get-WmiObject Win32_NetworkAdapterConfiguration | Where-Object {$_.IPEnabled}
$nics | ForEach-Object { $_.SetTcpipNetbios(2) }

فایروال Windows

POWERSHELL
Set-NetFirewallProfile -Profile Domain,Private,Public -Enabled True -DefaultInboundAction Block
New-NetFirewallRule -DisplayName "Allow RDP from Management" -Direction Inbound -Protocol TCP -LocalPort 3389 -RemoteAddress 10.0.0.0/8 -Action Allow

غیرفعال کردن سرویس‌های غیرضروری

POWERSHELL
$services = @('Fax', 'TabletInputService', 'WMPNetworkSvc', 'lfsvc', 'MapsBroker')
$services | ForEach-Object {
    Stop-Service $_ -ErrorAction SilentlyContinue
    Set-Service $_ -StartupType Disabled -ErrorAction SilentlyContinue
}