域内密码不能设成 123456:群晖 Directory Server 域策略逐项配置

域内密码不能设成 123456:群晖 Directory Server 域策略逐项配置

引言

用 Synology Directory Server 把群晖 NAS 升级成域控制器之后,最容易被跳过的一步是域策略:账户建好了、共享文件夹挂上了,密码规则却还是出厂默认——全员弱密码等于把域的钥匙插在门上。域策略页管两类策略:密码策略与账户锁定策略,前者决定「密码能弱到什么程度」,后者决定「试错几次会锁门」。这些策略同样可以通过 Windows RSAT 里的「默认域策略」配置,两条入口改的是同一套东西。这篇把域策略页的每个字段逐项过一遍,配完之后,域的安全基线才算立起来。

什么场景用它最值

一是新域立基线:域刚建好,趁用户还没养成习惯,把密码规则一次定到位,比事后强推容易得多。二是等保与审计整改:密码策略是安全审计的必查项,「有没有最长使用期限、有没有复杂度要求、有没有锁定阈值」都在清单上。三是防暴力破解:域账户是横跨所有成员设备的通行证,一台设备上的口令被试出来,攻击面就扩散到全域——锁定策略是把试错成本抬到攻击者放弃的程度。

操作步骤

  1. 进入策略页并认清双入口:打开 Synology Directory Server,进入域策略页面;同样这些策略也可在 Windows RSAT 的「默认域策略」中配置。为什么:两个入口同源,改哪边都生效——但团队要约定只从一个入口变更,两边交替改,出问题时很难回溯「上次是谁在哪里改的」。

  2. 设定密码最长使用期限:指定密码多久后过期;禁用则密码永不过期。为什么:这是密码轮换的周期阀——泄露的旧密码会在轮换中自然失效。企业环境不建议禁用;周期长短是安全与用户体验的权衡,越长越省事、越短越快让泄露密码作废。

  3. 设定密码最短使用期限:限定用户上次更改密码后多久内不允许再次更改;禁用则可随时更改。为什么:它是密码历史的哨兵——如果随时能改,用户可以在一分钟内连改几次绕回旧密码,「强制密码历史记录」就形同虚设。先锁住最短期限,历史记录才有意义。

  4. 设定最短密码长度:设定新密码的最小长度。为什么:长度是密码强度里性价比最高的变量——每加一位,暴力破解的代价指数级上升;复杂度规则容易被「Admin123」这类套路密码绕过,长度不会。

  5. 强制执行密码历史记录:指定系统记住的历史密码数量,新密码必须与此前的密码都不同。为什么:没有它,轮换就是「密码 1、密码 2、密码 1」的循环;记住的数量越多,绕回旧密码的等待期越长,与最短使用期限配合构成轮换闭环。

  6. 启用密码强度检查:密码须符合以下规则中至少三项——大写字母、小写字母、数字(0-9)、特殊字符(如 #、$、!)、Unicode 字母(含亚洲语言字母)。为什么:这是复杂度的硬门槛,四类以上字符混搭让字典攻击的成本陡增;规则是「至少三项」,组合方式由用户自选,兼顾了可记忆性。

  7. 排除常用密码:禁止用户设置「123456」「password」「qwerty」等常见密码。为什么:这类密码能通过复杂度检查(有数字有字母),但仍是全网撞库的第一梯队——复杂度规则挡不住「满足规则的弱密码」,黑名单是最后那道补丁。

  8. 设定账户锁定阈值:登录失败次数超过该值后账户被锁定。为什么:这是对暴力破解的直接回应——试错次数封顶,字典攻击在数学上就被掐断了;阈值要兼顾误锁率,输错三五次就锁,Helpdesk 会被自己人的求助电话打爆。

  9. 配好锁定计时的两个时间窗:锁定计数器于指定时间后重置(失败登录次数在设定时间后重新计算);锁定持续时间(锁定持续期结束后,被锁账户才会解锁)。为什么:计数器重置时间决定攻击者「慢慢试」的空间——窗口越长,累计失败越容易被清零重来;锁定持续时间决定误锁用户的最长等待。三个参数合起来,就是攻击成本与用户体验的天平。

  10. 「使用可还原加密方式来保存密码」保持不动:官方文档警告启用此选项会影响域安全性,不建议使用,除非客户端服务需求优先于密码安全性。为什么:这是给个别老旧客户端协议留的兼容口子,代价是密码以可还原形式保存——对绝大多数域,这条永远是「知道它存在、但不去碰」的状态。

三条边界先知道

  • 策略作用于全域:域策略是域控制器的全局规则,改一次影响所有域账户——上线前先在一个测试账户上验证效果,再全域生效。
  • 锁定策略要配自助通道:有了锁定阈值,就必须有配套的解锁流程(管理员解锁或等待锁定时间结束),否则一次集体误锁就是全公司停摆。
  • 密码策略不代替多因素认证:策略抬高了密码被猜中的门槛,但登录安全的跃升靠再加一层验证——两者是叠加关系,不是替代关系。

结语

域的安全基线,一半写在密码规则里:最长使用期限定轮换、最短期限与历史记录堵绕行、长度加复杂度加拉黑清单立门槛、锁定三参数掐死试错空间,双入口统一变更纪律。贵州诚鑫致达科技在交付域环境时,会把域策略核对作为验收清单的固定一项——基线立得早,后面的防护才不是建在沙地上。