# 实验三 操作系统安全加固实验 ## 一、实验目的 通过实验掌握Windows账户与密码的安全设置、文件系统的保护和加密、安全策略与安全模版的使用、审核和日志的启用,建立一个Windows操作系统的基本安全框架。 ## 二、实验环境 云计算实验平台。 ## 三、实验内容和步骤 对Windows操作系统完成如下安全设置: ### 内容一:账户和口令的安全设置 通过账户口令的安全设置,有效地减少了黑客攻击的成功率,一般电脑都使用Windows默认的账户口令,通过修改,提高了电脑的安全性能。 ### 内容二:用加密软件EPS加密硬盘数据 磁盘数据也是被攻击的对象,NFTS格式的文件,是一种安全文件系统,通过设置文件夹的权限,限制了其他用户的访问,从而保障了数据的安全性。使用数据加密软件,加强数据的安全性,并且减少计算机、磁盘被窃或者桩拆后数据失窃的隐患。加密后可以控制特定的用户有权解密数据。 ### 内容三:启用审核与日志查看 运用Windows系统中审核与日志功能,进行入侵检测。面对系统攻击时,会被记录进日志,以便查觉、防御。 ### 内容四:启用安全策略与安全模块 使用Windows安全模板,以便简单地根据需求,配置各项安全属性。 ----- ## 实验具体步骤 ### 一、账户和口令的安全设置 1. **删除不再使用的账户,禁用guest账户(实验结果图至少2个)** - 选择“控制面板”中的“用户账户”项;在弹出的对话框中选择从列出的用户里删除不需要的账户。 *图:控制面板中的用户账户设置* - 右键单击“我的电脑”,选择“管理”选项,并打开“系统工具 \\ 本地用户和组 \\ 用户”。 *图:管理工具中的用户列表* - 右键单击 guest 用户,选择“属性”,在弹出的对话框中“账户已停用”一栏前打勾;确定后, guest 前的图标上一个向下的符号消失,此时账户被禁用。 *图:修改Guest账户属性* *图:禁用Guest账户设置界面* 2. **启用账户策略(实验结果图至少3个)** - 账户策略是 Windows 账户管理的重要工具。打开“控制面板”→“管理工具”→“本地安全策略”,选择“账户策略”下的“密码策略”。 *图:本地安全设置中的密码策略* - 符合复杂性要求的密码是具有相当长度、同时含有数字、大小写字母和特殊字符的序列。双击其中每一项,可按照需要改变密码特殊的设置。双击“密码必须符合复杂性要求”,选择“启用”。 *图:密码复杂性设置* - 双击“密码长度最小值”;在弹出的对话框中可设置可被系统接纳的账户密码长度最小值。一般为达到较高安全性,密码长度最小值为 8。 *图:密码长度最小值设置* - 双击“密码最长使用期限”,在对话框中设置系统要求的账户密码的最长使用期限为 42 天。设置密码自动保留期,用来提醒用户定期修改密码,防止密码使用时间过长带来的安全问题。 - 双击“密码最短使用期限”,设置密码最短存留期为 7 天。在密码最短保留期内用户不能修改密码,避免入侵的攻击者修改帐户密码。 *图:密码最短存留期设置* - 双击“强制密码历史”和“为域中所有用户使用可还原的加密存储密码”,在相继弹出的类似对话框中,设置让系统记住的密码数量和是否设置加密存储密码。 - 至此,密码策略设置完成。 3. **开机时设置为“不自动显示上次登录”(实验结果图1个)** - Windows 默认设置为开机时自动显示上次登录的帐户名,许多用户也采用了这一设置。这对系统来说是很不安全的,攻击者会从本地或 Terminal Service 的登录界面看到用户名。继续在本地安全设置中,打开“本地策略 \\ 安全选项”,选中“交互式登录:不显示最后的用户名”,将其设置为已启用。 *图:安全选项中的交互式登录设置* *图:本地策略安全选项列表* 4. **禁止枚举帐户名(实验结果图1个)** - 为了便于远程用户共享本地文件, Windows 默认设置远程用户可以通过空连接枚举出所有本地帐户名,这给了攻击者可乘之机。要禁用枚举账户名,执行下列操作:打开“本地安全策略”项,选择“本地策略”中的“安全选项”,选择“不允许枚举 SAM 账户和共享”。 *图:网络访问限制设置* ### 二、用加密软件 EPS 加密硬盘数据(结果图至少5个,且必须含有个人证书) 1. **文件加密设置** - 打开磁盘格式为 NTFS 的磁盘,选择要进行加密的文件,这里选择“C:\\text\\新建文本文档”。右击打开“属性”窗口,选择“常规”选项,单击“高级”按钮。选择“加密内容以便保护数据”,单击“确定”。 *图:NTFS文件加密设置* 2. **创建测试用户** - 打开控制面板中的“用户账户”,创建一个名为 **自己姓名** 的新用户,且不要创建为计算机管理员用户。 *图:创建新用户界面* *图:设置受限账户类型* 3. **验证加密有效性** - 点击“开始”,选择“注销”,然后点击“切换用户”,登录刚新建的 **自己姓名** 的新用户。 *图:系统用户切换* - 在“C:\\text”目录下,双击“新建文本文档”,发现无法打开该文件,说明已经加密。 4. **证书导出与备份** - 再次切换用户,以原来加密文件夹的管理员账户登录系统。单击“开始”按钮,在“运行”框中输入 `mmc`,打开系统控制台。单击左上角的“文件”按钮,选择“添加∕删除管理单元”。 *图:打开控制台* *图:管理单元设置* - 在弹出的对话框中选择“添加”,然后找到“证书”点击“添加”。在弹出的“证书管理单元”对话框中选择“我的用户账户”,然后完成。 *图:选择管理单元类型* *图:证书管理范围设置* - 在控制台窗口左侧的目录树中选择“证书”-“个人”-“证书”。用于加密文件系统的证书显示在右侧的窗口中。 *图:证书控制台管理界面* - 选中证书,单击右键,在菜单中单击“所有任务”→“导出”,打开“证书导出向导”。 *图:开始导出流程* *图:导出向导* *图:私钥导出设置* - 点击“下一步”,选择“是,导出私钥”,然后继续点击“下一步”,设置保护私钥的密码,密码设置为学生自己的学号。 *图:私钥安全确认* *图:设置私钥保护密码* - 设置要导出的文件的文件名 **siyue(学生自己的姓名)**,并设置要导出文件的保存路径,注意一定要保存在 C 盘,然后完成证书导出。 *图:证书文件保存* 5. **证书导入与授权** - 再次切换用户,以 **自己姓名** 的新用户登录系统,按前述步骤,打开控制台并添加证书,然后选中个人,会发现右边没有证书。右键点击个人,选择“所有任务”→“导入”。 *图:新用户的证书列表* *图:证书导入操作* - 在私钥地址浏览中,打开 C 盘,选择“文件类型”的“所有文件”,然后打开 **siyue(学生自己的姓名)**。指定文件后点击“下一步”,输入之前设置的密码,继续点击“下一步”,然后完成导入。 *图:查找备份的证书* *图:确认识别证书文件* *图:验证私钥密码* *图:导入成功后的控制台* - 完成导入后可以在控制台的“个人”栏看见原来没有证书的地方现在已经有了一个新的证书。 *图:导入后的证书管理界面* 6. **解密验证** - 再次进入 C 盘,双击加密文件夹中的文件,现在文件可以正常打开。 *图:验证授权用户读取权限* ### 三、启用审核与日志查看 1. **打开审核策略** - 打开“控制面板”中“管理工具”,选择“本地安全设置”。然后打开“本地安全设置”中“本地策略”下的“审核策略”。 *图:审核策略配置界面* - 双击右边的各项目更改,如更改审核账户管理,在“成功”和“失败”前面打勾。 *图:设置审核事件记录范围* 2. **查看事件日志** - 在“控制面板”-“管理工具”里找到“事件查看器”,双击打开。 *图:打开系统工具* - 在“事件查看器”里双击“安全性”,可以查看安全事件的具体记录。(具体目录为:事件查看器(本地)\>windows日志\>安全) *图:安全性审计日志列表* ### 四、启用安全策略与安全模板 1. **创建安全模板** - 单击“开始”,选择“运行”按钮,输入 `mmc`,打开系统控制台。单击左上角的“文件”,在弹出的菜单中选择“添加 / 删除管理单元”,单击“添加”,在弹出的窗口中分别选择“安全模板”“安全配置和分析”,单击“添加”按钮后,关闭窗口,再“确定”。 *图:配置模板管理控制台* - 打开“安全模板”,右键单击,选择“新加模板”,在弹出对话框中填入欲新加入模板名称 **new (学生自己的姓名)**,“安全模板描述”中填入“自设模板”。 *图:创建新安全模板* *图:模板元数据设置* *图:模板控制台列表* - 双击 **new(学生自己的姓名)**,在显示的安全策略列表中双击“账户策略”,然后继续双击“密码策略”,其中任一项均显示“没有定义”。 *图:空白策略定义界面* - 双击“密码长度最小值”这一项,在“模板中定义这个策略设置”前打勾,在框中填入密码的最小长度 7。 *图:配置模板策略值* - 依次设定其余项目中的每项安全策略,直至完成安全模板的设置。 *图:已定义的自定义安全模板* - 至此,自设安全模板 new 创建完毕。 2. **启用安全模板** - 双击左边“控制台根节点”下的“安全模板”,右键单击模板,选择“设置描述”。打开之后可以查看相关信息。 *图:管理已有模板描述* *图:安全模板描述详情* - 右键单击“安全配置与分析”,选择“打开数据库”。输入欲新建安全数据库的名称。单击“打开”,根据计算机准备配置成的安全级别,选择一个安全模板将其导入。 *图:安全配置初始化* *图:指定数据库文件名* *图:将模板加载至数据库* - 右键单击“安全配置与分析”,选择“立即分析计算机”,并设置日志文件路径,然后点击确定。系统开始按照上一步中选定的安全模板,以当前系统的安全设置是否符合要求进行分析,分析完毕后可在目录中选择查看各安全设置的分析结果。 *图:启动安全分析* *图:设置分析日志* *图:系统安全机制分析中* *图:安全配置和分析总览* - 右键单击,选择“立即配置计算机”,则按照所选择的安全模板的要求对当前系统进行配置,在设置日志路径后点击“确定”。 *图:执行加固配置* *图:设置配置日志* *图:正在配置计算机安全* ----- ## 四、实验报告要求 1. 根据实验内容及要求完成四个任务。 2. 实验报告按模板格式编写,并以PDF文件形式上传至i花椒系统。