尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

Windows系统安全配置实战:从Defender到端口封禁,小白也能学会

发布时间:2026/9/24 19:13:00

资讯中心
01
ARTICLE

Windows系统安全配置实战:从Defender到端口封禁,小白也能学会

Windows系统安全配置实战:从Defender到端口封禁,小白也能学会
刚做系统运维那几年我接过的求助里有一大半开场白都是这样我电脑是不是中毒了文档打不开、桌面壁纸被换、C盘冒出一堆看不懂的文件、鼠标时不时不听使唤。等远程连上去扒了一圈发现绝大多数都不是什么高深漏洞而是最基础的Windows系统安全配置一直处于裸奔状态自动更新被关掉、默认杀毒被卸载、日常用着管理员账户、445端口大敞着、安全日志从来没看过。所以这篇东西我特别想写给那些不想被电脑安全问题反复折磨的小白用户。它不是那种让人看完更懵的术语合集而是实打实的操作指南。目标只有一个把Windows系统自带的那套安全能力一项项调好不装第三方全家桶不需要你会代码跟着点就能把设备的安全系数拉回正常水平。内容基于Windows 10 22H2和Windows 11 23H2的常见界面路径个别地方两个版本略有差异但方向完全一致。1. Defenders 等自带防线先确认它们真的在工作1.1 三件套防线杀毒、防火墙、UAC很多人不知道Windows从Win10开始已经内置了一整套安全防线核心就是三样Microsoft Defender防病毒、Windows防火墙、用户账户控制UAC。这三者各管一段配合起来像一个三层门禁Defenders负责把恶意文件挡在门外实时扫描下载和执行的程序防火墙负责控制网络进出阻止不明来源的连接请求UAC负责在软件想要修改系统关键设置时弹窗提示让你知道有程序在动手脚。问题在于这三样东西默认是开着的但很多人装完系统后干的第一件事就是去关掉它们。有的是听别人说Defender很卡有的是被第三方软件引导关闭有的是觉得弹窗烦人。结果就是三层门禁全被拆了电脑直接裸奔。1.2 两分钟自查打开Windows安全中心看一眼你不需要装任何工具系统自带的安全中心就能看到全部状态。操作路径设置 - 隐私和安全性 - Windows 安全中心 - 打开Windows安全中心或者直接在任务栏搜索框输入Windows安全回车就能进。进去后重点看几个版块病毒和威胁防护应该有绿色对勾实时保护处于开启状态防火墙和网络保护当前连接的网络类型后面应该有已启用字样账户保护Windows Hello和设备防护都应显示正常设备安全性核心隔离内存完整性如果是已开启最好没开的话可以考虑打开。任何一个版块出现黄色感叹号或红色叉号都说明有项目没有正常工作。这时候不要急着装第三方杀毒先看你系统里是不是已经装了一个第三方杀软会把Defender接管掉。1.3 装了第三方杀软先想清楚留哪一套这是个很容易踩的坑。有些朋友电脑里装了第三方安全软件同时Windows安全中心显示的却是Defender已关闭。这未必是坏事因为第三方接管了防病毒职责。但问题在于很多第三方工具接管杀毒之后并没有把防火墙接管好或者干脆不做防火墙。于是电脑就处于杀毒有、防火墙没的半裸奔状态。另外部分第三方安全工具的实际防护能力并没有比Defender强多少内存占用却高出一大截开机更是慢半拍。我经手过的机器里卸载掉第三方全家桶、恢复Defender之后开机速度快了不止10秒。所以我的建议很直接留一套就够。想省事就用自带的Defender想换第三方就认认真真用一款口碑好的老牌产品别同时开两套更别关着Defender又不管第三方更新。确认一下你系统托盘里那个安全软件的实时保护是不是开着的开着就行。2. 账户和登录攻击者最先试的门锁2.1 日常账号别再挂在管理员组了很多人家里的Windows只有一个账户而且这个账户默认是管理员权限。平时用它办公、追剧、下软件等于时刻以最高权限在系统里操作。一旦你双击了一个带毒文件病毒就继承你的管理员权限想改什么就改什么连UAC都拦不住。正确做法是分两个账户用一个标准用户账户用来日常上网、办公、娱乐一个管理员账户用来装软件、改系统设置。日常用标准账户弹出UAC提示时再输入管理员密码这样恶意程序想要静默修改系统就得先过密码这一关。创建方法设置 - 账户 - 其他用户 - 添加账户 - 我没有这个人的登录信息 - 添加一个没有Microsoft账户的用户然后按提示输入用户名设为标准用户。再把日常使用的账户类型从管理员降为标准用户或者继续用新的标准账户日常办公。这套逻辑和公司里普通员工与IT管理员分权是一个道理。改完之后你和电脑的对话方式会多一步密码确认但换来的是系统安全基线大幅度提升非常值。2.2 为什么登录用PIN比密码靠谱一说到登录很多人第一反应是我设个强密码。但Windows上更推荐的登录方式是PIN码不是密码。这不是因为微软偏爱六位数字而是PIN和密码的底层逻辑完全不同密码会跟随你的微软账户在网络上传输登录微软服务、同步设置时都有可能被钓鱼或撞库PIN只保存在你这台设备本地不上传网络。就算你的微软账户密码泄露攻击者拿到的是一串能登录网页的凭据不等于能解开你电脑的锁屏。你可以把PIN理解成这把锁的专属钥匙密码则是门卫的统一门禁卡。即使有人偷了门禁卡他也进不了你家门因为门锁认的是另一套钥匙。设置入口设置 - 账户 - 登录选项 - PINWindows Hello。有条件的话顺便把指纹或人脸识别一起开了。这玩意儿不光安全日常解锁体验也好得多。2.3 花两分钟清查你电脑上的账户列表很多攻击者在拿到初始权限后第一步就是创建一个隐藏管理员账户方便日后随时回来。这种账户不会显示在登录界面上但确实存在。查看方式WinR输入lusrmgr.msc回车打开本地用户和组逐个检查用户文件夹下的所有账户。或者用管理员权限打开PowerShell输入Get-LocalUser | Select-Object Name, Enabled, PrincipalSource看到不认识的账户、尤其是处于启用状态的管理员账户要立刻警惕。正常家庭电脑的账户应该是你自己创建的最多加一个内置的Administrator默认禁用和Guest默认禁用。平时还应该定期看一眼管理员组成员Get-LocalGroupMember -Group Administrators如果里面多出陌生的名字说明系统可能已经被动过手脚。这套习惯配合后面讲的安全日志能帮你做到入侵已在门外而不是攻破后一周才发现。2.4 千万别用空密码和弱密码内网环境下Windows账户空密码默认不允许被远程登录这算是一层保护。但我见过不少家用路由器管理后台、云同步工具用弱口令那些和系统账户互相关联同样危险。系统本地密码标准很简单不低于8位别用生日、姓名拼音、电话号码。最好开启动态锁——设置 - 账户 - 登录选项 - 动态锁勾选允许Windows在你离开时自动锁定设备。配合手机蓝牙人走几步路电脑自动锁屏办公室和家里都好用。3. 更新、备份、加密枯燥但保命的配置3.1 自动更新不是烦人精是补门匠一聊到Windows更新十个人有九个皱眉。更新重启耽误事、驱动更新后出幺蛾子、每月第二个星期二被打断工作这些我都理解。但你要明白Windows更新里很大一部分是安全补丁修的都是已经公开的漏洞。换句话说不更新的Windows漏洞就是明晃晃摆在那里的。举个被说烂的例子很多年前那个利用SMB协议445端口传播的勒索病毒波及面特别大。微软其实提前发布了安全补丁但大量机器没打补丁尤其是关闭了自动更新的机器直接中招。攻击者用的就是公开的漏洞利用工具不需要多高深的技术。所以我的观点很明确不要用任何第三方工具去永久禁用Windows更新也不要改组策略把更新暂停到2030年。你可以设置合适的活跃时间段让Windows别在关键时刻重启。设置 - Windows 更新 - 高级选项 - 活跃时间把白天工作时段填进去。系统只会在你不用电脑的时间段安排更新重启。晚上不关机的人建议把活跃时间设为早上9点到晚上11点让更新都攒到凌晨去做。3.2 别迷信关闭自动更新的第三方工具市面上那些一键永久更新工具原理基本都是通过组策略或注册表把更新服务禁掉或者把更新服务改成禁用。这种操作有几个风险服务被禁用后后续系统组件和驱动的安全更新也会一起停某些版本的Windows会反复报错设置界面混乱一旦你装了新硬件或新软件需要补丁更新机制已经废了只能手动恢复很多小白恢复不回来。如果实在害怕更新导致驱动问题可以设置暂停更新一到两周等论坛上反馈稳定了再点恢复。这张等一等的时间窗口已经足够避开大多数坑没必要永久关闭。3.3 文件历史记录和系统还原后悔药得先备好安全不只是防病毒还要防自己手滑和磁盘损坏。文件历史记录是Windows自带的文件备份功能。接一个移动硬盘或NAS设置里搜文件历史记录选好备份目标盘开启即可。它会把文档、图片、桌面、视频这些常用目录按时间点做增量备份误删文件或文件被加密时可以从历史版本中恢复。系统还原则是另一回事它备份的是系统文件和应用设置不涉及个人文档。开启方式控制面板 - 恢复 - 配置系统还原 - 为C盘启用保护。之后每次装驱动、装大型软件前可以手动创建一个还原点出问题时回到之前的状态。两个功能都开启后你面对勒索病毒和系统崩溃的底气会完全不一样。3.4 BitLocker电脑丢了数据也带不走如果是笔记本用户我强烈建议把**BitLocker设备加密**打开。它会把磁盘整盘加密开机时必须输入PIN或解密密钥才能读到数据。电脑就算被偷了别人拆下硬盘插到别的机器上也读不出里面的文件。专业版/企业版控制面板 - BitLocker驱动器加密 - 启动BitLocker家庭版设置 - 隐私和安全性 - 设备加密如果硬件支持会直接出现开关。开启前一定要按提示备份恢复密钥建议存到微软账户或另一台设备上。不然哪天忘了密码操作系统会直接罢工。4. 从端口和共享下手关掉最常见的入侵通道4.1 445、135、139这些端口到底是干什么的在Windows上有几个端口长时间以来都是攻击目标的重灾区因为它们对应的是Windows环境里常用的网络功能445端口SMB文件共享服务。局域网里传文件、访问共享文件夹全靠它。但也正因为它是文件共享的入口一旦服务存在漏洞或密码薄弱攻击者就可以通过它横向渗透135端口RPC远程过程调用服务。分布式组件对象模型依赖它在公网暴露时经常被扫描和利用139端口NetBIOS会话服务老一代网络邻居的底子3389端口远程桌面服务端口猜解和爆破攻击的常客。如果你不需要从一个设备直接访问另一台Windows的共享文件夹和远程桌面这些端口完全可以对外部网络不可见。4.2 先看一眼你的电脑正在监听哪些端口想知道自己电脑到底暴露了哪些端口方法很简单。打开终端搜索终端或cmd输入netstat -ano | findstr LISTENING你会看到一堆地址和端口列表。0.0.0.0:445表示所有网络接口都在监听的SMB服务0.0.0.0:135就是RPC。看到这些不意味着一定被入侵但你需要知道它们的存在。4.3 用防火墙规则统一封禁高风险入站端口封端口最稳妥的方式不是卸载服务组件而是用防火墙规则把它挡在网络层外面。这样本机程序自己不受影响外部连接全部被拦。以管理员身份打开PowerShell执行下面这组命令$ports 135,137,138,139,445 foreach ($p in $ports) { New-NetFirewallRule -DisplayName Block Inbound TCP $p -Direction Inbound -Protocol TCP -LocalPort $p -Action Block }执行完可以在wf.msc的入站规则里看到对应的Block Inbound TCP xxx规则。如果觉得还不够想把UDP端口的137、138也一并拦住再加一句$ports 137,138 foreach ($p in $ports) { New-NetFirewallRule -DisplayName Block Inbound UDP $p -Direction Inbound -Protocol UDP -LocalPort $p -Action Block }这里有个细节要说清楚阻断的是入站连接本机出站不受影响。也就是说你单方面访问别人共享文件夹还是可以的只是别人访问不了你这台机器了。对普通用户来说这就是最理想的状态。4.4 远程桌面不用就关要用就加锁远程桌面3389是个好东西但也是暴力破解的重灾区。如果你根本不需要远程控制这台电脑直接关掉设置 - 系统 - 远程桌面 - 关闭远程桌面。如果确实需要必须做两件事其一确保勾选了**仅允许运行使用网络级别身份验证的远程桌面的计算机连接**NLA这层验证要求远程连进来前先完成身份认证其二系统账户密码必须是强密码管理员组里的账户绝不能是空密码或弱密码。4.5 网络配置文件公用网络是小白最好的防火墙还有一个几乎零成本的骚操作适合对防火墙规则不熟的朋友把当前Wi-Fi或有线网络的网络配置文件设为公用网络。在Windows中家庭/专用网络默认开启网络发现和文件共享同一Wi-Fi下其他设备可以看到你的电脑公用网络则默认关闭这些入站功能别人想连接你的共享和远程管理服务会被直接拒绝。所以在家、在咖啡厅、在酒店用公共Wi-Fi时把网络类型设成公用网络是最保险的。查看方式设置 - 网络和Internet - 属性 - 网络配置文件类型选公用网络。它的保护逻辑和防火墙规则不冲突两者叠加效果更好。5. 看日志当系统已经被试探过怎么发现痕迹5.1 事件查看器不是开发者的专利很多人觉得安全日志是安服工程师才会看的东西离自己很远。其实Windows自带的事件查看器操作起来和翻聊天记录一样简单不需要数据分析基础。打开方式WinR输入eventvwr.msc回车进入Windows日志 - 安全。这下面的每一条记录都是系统给你留的监控录像。5.2 几个必须认识的事件ID安全日志里每天会刷出大量事件小白不需要全看记住下面几个关键ID就够日常巡检用了事件ID含义说明4624登录成功记录谁成功登录了4625登录失败密码错误或账户不存在4634注销用户退出系统4720创建用户有人新建了账户4732添加组成员新账户被加入本机管理员组1102安全日志被清除这是高危信号攻击者常清日志销毁痕迹7045服务安装系统日志中恶意软件常注册为服务如果某台电脑的安全日志里频繁出现4625尤其是来源IP不在你的局域网段内那基本可以断定有人在尝试登录你的电脑。配合4720、4732出现更值得立刻排查。5.3 登录类型看清对方是从哪儿进来的同一个4624事件里有个字段叫登录类型它比日志本身更能说明问题登录类型含义是否可疑2本地交互式登录直接在屏幕前正常3网络登录访问共享文件夹看情况10远程交互式登录RDP看来源IP7屏幕解锁正常4 / 5计划任务 / 服务有时可疑如果你的电脑放在家里没人远程用日志里却出现大量“登录类型10”的4624来源IP还是陌生地址那不用犹豫立刻断网排查。这一步能帮你把所谓的半年后发现被入侵缩短成当晚发现。5.4 开启更细的审核策略Windows默认只记录部分安全事件想让它把登录成功、登录失败、账户变更等全部记录下来需要手动开启审核策略。WinR输入secpol.msc打开本地安全策略进入安全设置 - 本地策略 - 审核策略把下面几项改为成功和失败都记录审核登录事件审核账户登录事件审核账户管理审核对象访问或者直接以管理员PowerShell执行auditpol /set /subcategory:登录/注销 /success:enable /failure:enable auditpol /set /subcategory:账户管理 /success:enable /failure:enable这里有个经验开启审核后日志量会明显变大但别因此就关。反而应该把日志大小调大——事件查看器里右键安全 - 属性把最大日志大小从默认的20MB调到100MB以上并选择按需要覆盖事件而不是满了就停止。5.5 日志巡检的频率不用天天看每周或每月抽查一次就行。重点看是否有大量失败登录、是否有陌生账户创建、是否有异常服务安装。如果平时完全没概念那至少在你怀疑电脑出问题时第一时间去翻安全日志99%的攻击行为都会在这里留下痕迹。6. 隔离危险沙箱、虚拟机和浏览器隔离6.1 Windows Sandbox用一次性环境处理可疑文件Windows 10/11的专业版和企业版内置了一个神器叫Windows沙盒Windows Sandbox。它可以启动一个独立的mini版Windows在里面你可以随便打开可疑文件、运行不放心软件等关掉沙盒的一瞬间里面所有东西被彻底清空。对小白来说它是检验这个文件到底能不能双击的安全试验场。启用方式控制面板 - 程序 - 启用或关闭Windows功能 - 勾选Windows 沙盒 - 重启。然后开始菜单直接搜Windows Sandbox就能打开。沙盒和宿主机的文件交换方式是复制粘贴/拖拽宿主机文件进沙盒永远是只读副本。在沙盒里跑完病毒宿主不会受任何影响。唯一的注意点是它需要CPU支持虚拟化BIOS里打开Intel VT-x或AMD-V即可。6.2 用WSL或Docker时注意隔离感很多朋友为了折腾开发环境会在Windows里用WSL和Docker。这本身没问题但记住一个概念WSL和Docker容器虽然看着是隔离的底层仍共享宿主机的内核。做安全实验、跑来历不明的镜像时不要在容器里挂载你整个C盘目录也不要用管理员权限随便执行镜像里的命令。更实在的建议是临时验证一个镜像是否安全用沙盒或虚拟机做实验环境真正在Windows上长期运行服务时定期看一眼Docker/WSL的网络端口是否暴露到局域网。netstat -ano | findstr LISTENING这套命令在这里依然有效。6.3 浏览器和下载习惯防护的最后一道关卡系统安全配置做得再全也架不住用户主动下载安装恶意软件。给小白三个简单到不能再简单的习惯下载软件只从官网或微软商店获取不去第三方下载站点高速下载收到邮件附件先右键查看属性和数字签名不确定就不要打开浏览器地址栏出现证书错误、不安全连接警告时别强行继续访问。配合前面说好的杀毒和UAC这三条能挡住90%以上的日常安全事件。因为安全永远不是某一个功能在起作用而是所有环节叠加后的结果。7. 关于Windows安全配置我踩过的几个坑7.1 第三方杀软卸载后Defender可能不会自动恢复这是我见过最多的坑。装了第三方杀软后Defender会被让位但卸载第三方时如果卸载不干净或者残留了接管组件Windows不会自动把Defender重新打开。你打开安全中心看到的还是未启用。处理方法设置 - 应用 - 已安装的应用把第三方安全软件连同它的驱动、防火墙组件、浏览器保护组件一并卸载干净然后重启。如果安全中心还是显示Defender被禁用WinR输入gpedit.msc专业版/企业版进入管理模板 - Windows组件 - Microsoft Defender防病毒看看是否被设置成了已禁用改成未配置。没有组策略的家庭版用户检查注册表HKLM\SOFTWARE\Policies\Microsoft\Windows Defender下的DisableAntiSpyware值把值改成0或整个删除再在安全中心里手动开启实时保护。7.2 防火墙规则误配导致远程桌面失联有次我给一台服务器配防火墙想顺手封掉445端口结果写规则时写错了端口号顺手把3389远程桌面也拦了。远程操作做到一半断线再连不上去只能靠现场接显示器修复。这个教训让我学到一个原则批量建防火墙规则时一定先单独测试再批量执行并且规则命名要清晰。如果你在机房或者远程操作Windows配置防火墙规则前务必确认管理远程桌面的3389端口没有被新规则波及。规则加错了的时候可以快速用wf.msc打开防火墙高级设置按创建时间排序找到刚加的那条规则直接禁用或删除。7.3 安全日志默认太小攻击者清日志直接白忙以前处理过一台被入侵的Windows登录日志、账户变更记录都很全但攻击者最后一步清空了安全日志。幸好系统默认日志大小有限旧日志被覆盖前留了一部分我们才还原了整个入侵时间线。经验有二一是把安全日志的最大大小调大防止被老日志滚动覆盖导致关键记录丢失二是如果你用的是专业版及以上系统可以启用Windows事件转发把安全日志实时同步到另一台日志服务器。家里没有服务器也没关系把日志周期导出为evtx文件存到云盘出事后再找数据也方便。7.4 少碰一键优化工具省下的时间不够出事后的市面上各种一键优化工具我劝小白直接卸载。很多优化工具干的事情包括关闭UAC弹窗、禁用Windows更新、停用Defender、清理不需要的共享服务。表面上是提速实则是把系统的安全防线一点一点扒光。有些工具甚至会在后台静默安装全家桶软件。真实情况是一台正常配置的Windows即便什么都不优化日常办公也不会卡到不能忍。提速的正道是加内存、换SSD、清理开机启动项而不是去动安全组件。如果已经用这类优化工具动过手脚补救方式很简单查看系统设置的更新状态、安全中心状态把UAC滑块恢复到默认的第二档位置默认通知级别然后重启。我在实际处理中最大的体会是Windows安全没那么多高深的技术知道自己的系统里有什么、开着什么、日志里写了什么就已经胜过90%的用户了。把上面这些配置一项项做完你的电脑就从一个不设防的开放房间变成了有门锁、有监控、有备份的封闭空间。如果哪一步操作遇到了和文章里描述不一致的地方多半是系统版本或企业策略差异先看看设置里有没有对应的开关再决定要不要手动改注册表。安全配置这件事动手永远比干看着强。
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。