网络安全防护新手小白指导手册


一、必做!零成本核心防护(堵住 80% 常见攻击入口)
1.全量整改弱口令与默认账号(防爆破)
改默认:所有内网设备(服务器、交换机、打印机、业务系统、办公电脑),全部删除或修改默认账号(如 admin、administrator、root、guest、test)。
强密码:强制设置 8 位以上「大小写 + 数字 + 特殊符号」的独立密码。禁止所有设备共用一套密码,禁止用公司名缩写、生日、纯数字、键盘顺序(如 qwerty、123456)作为密码。
加锁策略:必须设置登录失败策略(如:5次失败锁定账户15分钟),否则攻击者可无限次暴力猜解密码。
双重验证:所有对外提供服务的系统(如官网、邮箱、ERP),只要支持,必须开启多因素认证(MFA/双重验证),这是防范账号被盗的终极武器。

2.高危端口与服务关停(防漏洞利用)
Windows 服务器:
关 Telnet(远程管理协议 23端口):明文传输,极易被抓包窃密,也是弱口令爆破重灾区。
关 SMBv1:WannaCry(永恒之蓝)勒索病毒传播的第一通道,在“启用或关闭 Windows 功能”中彻底卸载。
关 Remote Registry:内网横向渗透的核心工具,禁止远程修改注册表。
限制 RDP(远程桌面 3389端口):勒索病毒最爱攻击的端口。如需远程管理,必须修改默认的 3389 端口,并在防火墙中设置仅允许特定管理员 IP 访问。
Linux 服务器:
关闭 ftp、telnet 等闲置服务;修改默认 SSH(22)端口;禁止 root 账号直接远程登录,改用普通账号提权登录。
3.系统补丁与终端防护拉满(防已知病毒)
终端防护:所有 Windows 电脑开启系统自带的 Microsoft Defender,打开实时保护、自动更新、病毒查杀功能(纯内网需定期手动更新离线病毒库);Linux 服务器开启系统自带防火墙(firewalld/ufw)。
高危漏洞补丁必须打:没打补丁的系统和没穿衣服一样! 特别是 Windows 系统,必须开启自动更新,重点关注“每月补丁星期二”的高危漏洞修复。
4.禁用陌生 USB 接入权限(防物理摆渡)
通过 Windows 组策略(专业版/企业版/教育版支持),统一关闭办公电脑的外接 U 盘、移动硬盘默认读写权限,仅授权指定设备可使用外接存储,从源头堵住 U 盘带毒(如蠕虫、勒索)入侵内网的核心路径。
5.严控公网暴露面(防外部打击)
不将内部系统直接映射到公网:办公系统、数据库、研发代码库等,绝对不要在没有 VPN 的情况下直接开放到互联网。
路由器/防火墙管理界面不暴露:企业出口路由器或防火墙的管理后台,严禁对公网开放 80/443/8080 等端口。
二、低成本进阶防护(花钱少,见效快)
1.核心数据定期备份(抗勒索底线)
花 400-700 元购买 1-2 块 2T 移动硬盘。核心业务数据、系统配置文件每日做增量备份、每周做全量备份备份到移动硬盘中。
铁律:备份完成后立刻拔掉硬盘离线存放!绝对不要长期插在内网设备上! 否则勒索病毒会连备份盘一起加密。另外,定期(如每季度)测试备份数据能否成功恢复,别等出事才发现备份是坏的。
2.网络隔离与入网管控(防横向扩散)
访客隔离:访客上网仅能连接独立的访客 WiFi,禁止接入内网有线网络,从入口阻断风险。
权限隔离:新设备入网前必须先查杀病毒;禁止任何陌生设备私自插内网网线。
核心区隔离:关键服务器、核心数据库尽量划入单独的网段(VLAN),与普通办公网络逻辑隔离,防止一台电脑中招全团被灭。
3.正规软件与域名(防供应链投毒)
小钱办大事:购买正规域名和正版软件。不要使用破解版、绿色版的办公或开发工具,这类软件 90% 以上都捆绑了木马或后门。下载软件只认官网。
三、零成本管理规则(三分技术,七分管理)
1.权限最小化(防内部越权)
所有员工账号仅分配工作必需的最小权限,禁止普通员工使用管理员账号办公。
禁止使用共享账户,员工离职当天立即注销其所有内网账号、VPN权限,修改所有共享密码。
2.全员极简安全要求(防社工钓鱼)
不点:不点开陌生邮件/聊天软件里的 exe、scr、压缩包链接;
不插:不插来历不明的 U 盘(哪怕是路上捡到的、写着“薪资调整”的);
不说:不泄露内网账号密码,不将密码写在便利贴贴在屏幕上;
核实:遇到领导通过微信/邮件要求转账、索要敏感数据或账号密码时,必须电话或当面核实(防 BEC 商务电子邮件诈骗)。
3.每周 10 分钟巡检(防潜伏渗透)
看登录:查看服务器登录日志,排查是否有陌生 IP / 账号登录记录(特别是深夜的登录)。
看拦截:查看杀毒软件/防火墙拦截日志,确认无异常病毒攻击。
改密码:每三个月更换一次核心设备的管理员密码。
查异常任务:偶尔打开任务管理器,看看有没有不认识的进程长期占用大量 CPU/网络资源(可能是挖矿木马)。


京公安备11010802034101号

