新部署域控制器必须从安装起按安全基线执行,核心是“默认加固、最小暴露、权限隔离”,覆盖操作系统层(OSConfig/SCT、BitLocker、VBS/Credential Guard、禁用旧引导)、AD服务层(RODC优先、功能级别≥2016、PRP策略)、网络通信层(防火墙默认拒绝、禁用SMBv1/LLMNR/NetBIOS、强制LDAP签名)及审计响应层(启用AD变更审计、WEF联动SIEM、LAPS)。
新部署域控制器必须从安装那一刻起就按安全基线执行,不能等上线后再补。核心是“默认加固、最小暴露、权限隔离”,重点落在操作系统层、ad服务层和网络通信层三方面。
操作系统级:启用OSConfig或SCT基线并强制硬件防护
Windows Server 2025域控必须使用OSConfig部署基线(PowerShell、Windows Admin Center或Azure Policy),而非仅靠GPO;若为Server 2022,则用安全合规性工具包(SCT)导入GPO。无论版本,都需同步启用:
- BitLocker全盘加密(要求TPM 2.0 + UEFI安全启动)
- 基于虚拟化的安全性(VBS)并启用Credential Guard,防止LSASS内存凭据提取
- 禁用旧版引导选项(如Legacy BIOS启动、USB启动、PXE启动),仅保留安全启动路径
AD服务级:限制写入能力与密码缓存范围
新域控不等于默认可信,尤其在多站点场景下,优先考虑只读域控制器(RODC)模式部署:
- 若部署为可写DC,必须将森林/域功能级别设为≥2016,并立即移除本地管理员组中的Domain Admins临时成员身份
- 若部署在分支机构或物理防护薄弱位置,直接选用RODC:部署时明确指定-ReadOnlyReplica:$true,且必须用Enterprise Admins凭据运行
- RODC部署后,立即配置密码复制策略(PRP):仅允许普通用户组缓存密码,Domain Admins、Enterprise Admins、Server Operators等高权限组必须加入Denied RODC Password Replication Group
网络通信层:防火墙默认拒绝+协议精准收敛
域控的端口不是“开放与否”的问题,而是“谁能在什么条件下访问什么协议”的问题。基线要求:
- Windows防火墙在所有配置文件(域、专用、公用)启用,默认入站规则为“全部拒绝”,仅显式放行LDAP(389/636)、Kerberos(88)、DNS(53)、GC(3268/3269)、SMB(445)等必需端口
- 全局禁用SMBv1、LLMNR、NetBIOS over TCP/IP;DNS解析完全依赖Active Directory集成区域,不走公网DNS或递归服务器
- 强制启用LDAP签名与通道绑定(LDAP signing and channel binding),禁止匿名绑定(通过组策略禁用“网络访问:不允许SAM账户的匿名枚举”)
审计与响应层:开启关键事件日志并联动自动处置
加固不是静态配置,而是持续可观测的闭环。新域控上线前必须完成:
- 启用AD数据库变更审计(高级审核策略→系统对象→审核对目录服务对象的访问),捕获事件ID 4662、4738、4720等关键操作
- 配置Windows事件转发(WEF),将域控日志实时推送至SIEM;对NetLogon日志中高频Bind失败(如1分钟超10次)触发PowerShell脚本自动拉黑源IP
- 启用LAPS(本地管理员密码解决方案)GPO,确保每台域成员机的本地管理员密码独立轮换,避免域控失守后横向扩散


















