“拒绝从网络访问这台计算机”策略需清空默认条目并显式添加ANONYMOUS LOGON和Everyone以强制拒绝,否则策略无效;验证时应返回错误5(拒绝访问)而非1326,且事件ID 4625中登录类型为3、进程为svchost.exe。

当你在Windows系统中部署严格访问控制策略时,必须确保“拒绝从网络访问这台计算机”策略不被意外绕过,否则匿名用户仍可能触发SMB协商或试探性连接,造成权限模型失效。
确认当前策略配置状态
按 Win + R 输入 secpol.msc 回车,打开本地安全策略 → 展开“本地策略” → 点击“用户权利指派”。
在右侧列表中找到并双击“拒绝从网络访问这台计算机”,查看当前已添加的账户。若其中包含 【Everyone】 或 【Guest】,说明策略尚未生效——因为该策略是“显式拒绝”,一旦写入即覆盖所有其他共享许可,但若未包含目标主体,则完全不起作用。
清除策略中的默认干扰项
在“拒绝从网络访问这台计算机”策略编辑窗口中,删除所有预设条目,包括“Guest”“IIS_IUSRS”“ANONYMOUS LOGON”等常见账户或组。
这一步非常关键:Windows安装后常预置“ANONYMOUS LOGON”在此项中,但它实际代表的是NTLMv2协商失败后的降级通道,保留它会导致SMB签名强制失败时仍可建立弱连接。清空后点击“确定”立即生效,无需重启。
通过组策略强制锁定策略值
按 Win + R 输入 gpedit.msc 回车 → 依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权利指派。
计算机网络安全服务公司网站模板是一款适合提供云安全、网络安全、服务器管理。数据安全服务公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
右键“拒绝从网络访问这台计算机” → 选择“属性” → 切换到“安全”选项卡 → 点击“高级” → 在权限条目中定位到“SYSTEM”和“Administrators”以外的所有条目 → 逐个选中 → 点击“删除”。
完成清理后,点击“添加” → 输入 【ANONYMOUS LOGON】 → 确认添加 → 再次点击“添加” → 输入 【Everyone】 → 确认添加 → 勾选“拒绝”权限 → 点击“确定”保存。
此操作将策略值固化为不可被普通管理员组覆盖的强制拒绝状态,即使后续通过secpol.msc界面修改,也会因组策略优先级更高而被覆盖回设定值。
验证策略是否真正生效
方法一:在另一台测试机上执行 net use * \目标IPIPC$ /user:"",若返回“系统错误 5:拒绝访问”,说明策略已拦截;若返回“系统错误 1326:未知的用户名或密码”,说明策略未生效,仍允许凭据协商。
方法二:打开事件查看器 → Windows 日志 → 安全 → 筛选事件ID为4625(登录失败),检查“登录类型”字段是否为3(网络登录),且“进程名称”为svchost.exe(LanmanWorkstation服务),这表示拒绝动作由该策略直接触发。

















