贵公司的本地网络已成为您几乎所有工作的核心。访问应用程序、共享文件、云服务、视频通话、打印机、物联网 卡马拉斯知识产权当然,还有Windows作为计算机上的主流操作系统。问题在于,如今这个局域网对任何稍有经验的攻击者来说都极具诱惑力。
仅仅“安装杀毒软件就万事大吉”是不够的。利用 Windows 局域网提升公司安全性需要结合良好的网络设计实践、访问控制、边界防护、正确配置 Microsoft Entra 服务(原 Azure AD),以及——我们经常忽略的——严格的纪律。 备用 以及凭证管理。让我们一步一步地看看,如何在不让自己为此焦头烂额的情况下,真正保障现代企业局域网的安全。
在现代 Windows 企业中,什么是局域网 (LAN)?
局域网 (LAN) 是连接您办公室内设备的网络。 或者跨越多个楼层/邻近建筑物,实现数据、应用程序、打印机、互联网接入和云服务的共享。典型的 Windows 环境包括 PC、服务器、网络打印机、VoIP 电话、Wi-Fi 接入点、IP 摄像头以及越来越多的物联网设备。
目前大多数企业局域网都使用以太网作为其核心技术。它结合了铜缆或光纤电缆,并且在许多情况下还结合了Wi-Fi(无线局域网)。当设备以无线方式连接时,我们仍然称之为局域网,但它遵循IEEE 802.11标准,因此也带来了无线连接的所有额外风险。
在中大型公司中,局域网通常不会是一个单一的“扁平网络”。
为不同的部门、关键服务(服务器、域控制器、摄像头、IP电话……)和访客区域部署了多个子网和VLAN,并使用托管路由器和交换机来控制流量和执行安全策略。
局域网的关键组成部分及其对安全性的影响
Windows 系统中局域网的安全性取决于硬件和配置。这些是您必须控制和妥善配置的基本要素,以避免给内部或外部攻击者敞开大门。
- 电缆和物理介质老旧的线缆(长距离传输通常使用5类/5e类线缆)不仅会限制传输速度,还会导致传输错误和链路断开,从而掩盖安全问题或阻碍监控。升级到6类、6A类或更高级别的线缆可以提高性能和稳定性,并减少关键环节的瓶颈。
- 开关这些设备连接局域网 (LAN) 上的所有设备。配置完善的管理型交换机允许您创建 VLAN、应用 QoS、限制端口、检测环路、启用 802.1X 身份验证等等。而廉价的非管理型交换机则意味着对连接设备和流量的控制能力较弱。
- 路由器和防火墙路由器通常是连接互联网的网关,并且通常包含防火墙功能。对于企业而言,理想的解决方案是使用专用防火墙(物理防火墙或虚拟防火墙),将内部局域网与互联网完全隔离,定义哪些端口对外开放,并应用流量检查和内容过滤。
- Wi-Fi 接入点 (WAP)这些是手机、笔记本电脑和物联网设备的入口点。它们应配置强大的加密(WPA2-Enterprise 或 WPA3)、集中式身份验证、独立的访客网络,并且如果可能,最好与 Microsoft Entra 条件访问策略集成。
- 桥接器和中继器网桥、Wi-Fi 扩展器和信号中继器可以扩展网络覆盖范围,但如果配置错误,它们可能会创建不受控制和监控的“幽灵”网段。因此,确保它们遵循网络分段规则并继承与局域网其他部分相同的安全策略至关重要。
- Windows 服务器和域控制器文件服务器,尤其是 Active Directory 域控制器,集中存储着凭据、组策略和敏感数据。如果有人使用弱凭据通过 RDP 访问域控制器,他们实际上可以控制整个组织。
- 客户端计算机(Windows 系统)它们是技术因素和人为因素结合得最充分的环节。 过时的系统老旧的驱动程序、过时的杀毒软件或拥有本地管理员权限的用户,都是恶意软件将小事件演变成灾难的完美温床。
针对企业局域网的常见攻击类型

运行 Windows 的企业局域网可能会遭受各种攻击,从非常明显的攻击到隐蔽的入侵。 这些攻击可能数月都无法被发现。了解最常见的传播途径是设计有效防御措施的关键。
- 扫描和侦察攻击攻击者会探索网络中有哪些设备、哪些端口处于开放状态以及哪些服务暴露在外。他们可能会使用 TCP 扫描、端口扫描和数据包分片技术来尝试绕过某些过滤器。虽然这些攻击乍看之下“无害”,但它们只是实际攻击的预备阶段。
- 交通嗅探和窥探攻击者可以通过将设备连接到配置错误的交换机端口,或者利用开放或安全性低下的 Wi-Fi 网络,捕获局域网流量,观察明文凭据(如果未使用 TLS)、会话、内部地址和行为模式。在“窥探”模式下,他们还可以篡改或提取数据以供后续利用。
- 恶意软件和篡改或破坏攻击勒索软件、木马和蠕虫会利用过时的Windows系统、权限过高的账户以及缺乏数据分段等漏洞来加密文件、窃取数据或篡改关键信息。诸如篡改或数据作弊之类的攻击,可以让攻击者在不立即被发现的情况下更改会计记录、数据库或工资单。
- 密码盗窃(密码破解)如果域密码强度不足或在不同系统中重复使用,暴力破解或字典攻击可以迅速破解它们。攻击者还会搜索域控制器或被入侵的工作站上的密码哈希值,以执行哈希传递攻击。使用密码管理器,例如…… 密码管理员 减少重复使用,并为每项服务提供唯一的凭证。
- DNS欺骗和恶意重定向通过污染内部或外部 DNS 服务器,即使用户输入正确的 URL,也可以将其重定向到虚假网站。这可用于窃取凭据、传播恶意软件或冒充企业应用程序。
保护 Windows 局域网的基本最佳实践
保护局域网安全的第一步是实施非常明确的网络安全措施。 影响密码、更新、网络分段以及设备的物理和逻辑访问控制。
- 强密码策略此策略要求使用包含大小写字母、数字和符号的长密码(至少 12 个字符),避免使用明显的个人信息,并设置合理的密码过期时间。在 Windows 环境中,可以通过域上的组策略对象 (GPO) 轻松实现此策略。建议配合使用密码管理器,例如 [在此处插入密码管理器名称]。 Keepass XC.
- 强认证和身份验证它将用户名和密码与多重身份验证 (MFA) 相结合,并在适当情况下,将生物识别技术(指纹、面部识别)集成到 Windows Hello 企业版中。冒充用户越难,攻击者窃取登录凭据的选择就越少。
- 更新后的系统保持 Windows 系统、网络驱动程序、交换机、路由器和接入点的固件以及服务器软件的更新至关重要。许多攻击仍然利用那些早已发布数月甚至数年的旧漏洞。建议利用提供补丁和审计服务的供应商。
- LAN分段将整个公司放在同一个子网中并非明智之举。应使用 VLAN 将用户、服务器、VoIP、摄像头、物联网设备、访客和测试环境等进行隔离。这样可以有效阻止攻击者在攻破单台机器后横向移动。
- 敏感流量加密它强制要求内部和外部应用程序(HTTPS、SMTPS、LDAPS 等)使用 TLS,通过强大的 VPN 保护远程连接,并使用安全协议进行设备管理(例如,使用 SSH 而非 Telnet)。这可以防止局域网上的嗅探器“看到”凭据或明文数据。
零信任安全:使用 Microsoft Entra 和 Global Secure Access 保护网络访问
零信任理念基于一个非常简单的想法。不要轻易信任任何设备、用户或位置,即使它位于局域网内。微软在其“安全未来计划”中体现了这一理念,尤其是在“安全网络”支柱中。
对于使用 Windows 和 Microsoft 服务的企业,Entra(以前称为 Azure AD)这意味着要增加多层网络和访问保护:持续的会话监控、控制用户的连接来源、使用的网络路由以及产生的流量类型。全局安全访问、Microsoft 登录私密访问和条件访问策略等功能正是在此发挥作用。
在 Microsoft 登录 ID 中配置命名位置 它允许您指定哪些企业网络、分支机构和地区是合法且可信的。如果没有这些定义,基于位置的风险检测性能会显著下降,误报率也会增加,从而难以区分正常的办公室登录和来自匿名 VPN 或公司根本没有运营的国家/地区的可疑尝试。
租户限制 v2 (TRv2) 它们是另一项关键支柱:它们可以防止局域网和企业设备上的未经授权用户对外部 Microsoft Entra 租户进行身份验证。如果没有它们,窃取凭据的人就可以连接到他们控制的租户,并通过外部 OneDrive、SharePoint 或 Teams 泄露数据,而传统的 DLP 工具却无法检测到。
通用持续访问评估和细粒度会话控制
在与 Microsoft Entra 集成的 Windows 环境中,控制访问令牌的生命周期至关重要。通过通用访问持续评估(Universal CAE),受全球安全访问保护的每个网络连接都会根据关键事件动态重新验证。
如果未启用通用 CAE即使在用户更改密码、账户被禁用或检测到高风险之后,被盗令牌仍可保持有效 60 至 90 分钟。这给了攻击者足够的时间在网络中移动、连接到内部应用程序并窃取数据。
启用通用 CAE 的严格执行模式任何会话撤销、高风险信号或用户状态变更都会强制立即重新进行身份验证。此外,来自不同 IP 地址的令牌重用尝试也会被更有效地阻止,从而消除 Windows 局域网中常见的攻击途径。
审查所有条件访问策略至关重要。 确保他们不会在某些工作负载下禁用 CAE。一些公司出于兼容性考虑,会创建一些例外情况,而这些例外情况最终会变成永久性的漏洞。
全球安全访问客户端:为所有 Windows 计算机带来安全的局域网
为了使零信任网络保护有效,所有受管设备都必须使用 Global Secure Access 客户端。如果企业 Windows PC 没有安装此客户端,其流量可以直接访问互联网或内部资源,而无需经过边界控制或合规性检查。
如果没有在所有受管端点上部署客户端 攻击者可以利用这些“未连接网络”的设备获取初始访问权限,在局域网内横向移动,或窃取信息。此外,这些设备不受条件访问策略中的网络检查、源IP恢复或租户限制的影响。
客户端激活后,Windows 设备即可安全连接。 通过 Microsoft Entra Private Access,您可以访问 SaaS 应用程序和内部资源,并始终应用相同的身份和网络策略。全局安全访问仪表板允许您监控客户端状态、验证连接性,并在检测到问题时采取纠正措施。
另一个关键点是全球安全访问许可证。要使用 Microsoft Entra Internet Access 和 Microsoft Entra Private Access,需要 Microsoft Entra ID P1。如果您的租户没有相应的许可证,或者许可证尚未分配给用户,则其流量将不会通过 Global Secure Access 进行路由,并且仍将处于未受保护的状态。建议使用基于组的许可,并监控许可证到期情况,以避免意外失去保护。
流量转发配置文件以及对进出局域网流量的控制
流量转发是确保局域网流量通过安全层的机制。 来自全球安全访问,但不会直接通过互联网“逃逸”。
微软定义了三种类型的转发配置文件。一个用于 Microsoft 流量(M365、Microsoft Entra ID、Graph、SharePoint、Exchange 等),一个用于私有访问(内部资源),还有一个用于一般互联网访问(公共网络、非 Microsoft SaaS 等)。
如果这些配置文件未启用安全策略、内容过滤、威胁防护和 CAE 都无法生效。任何拥有有效凭证的网络犯罪分子都可以从任何网络连接到您的资源,而无需经过您现代化的边界防御。
明确定义每个概况的范围也至关重要。如果在未先用试点用户进行测试的情况下,就将转发权限分配给“所有用户”,配置错误可能会导致整个公司网络瘫痪。反之,如果范围设置得太窄,则部分用户会在保护范围之外运行,而无人察觉。
最后,验证 Microsoft 365 流量是否正在通过全球安全访问进行有效传输。如果部分流量被遗漏(由于旧客户端、手动配置或无客户端设备),您将无法了解对生产力和协作至关重要的工作负载,并且将真实 IP 与登录和警报关联起来也会变得更加困难。
Windows 环境中的安全 Web 网关、内容过滤和 TLS
安全的Windows企业局域网不仅仅是在防火墙中阻止端口。检查出站 HTTP/HTTPS 流量也至关重要,因为大多数现代威胁都是通过加密方式传播的。
互联网访问转发配置文件 此配置文件强制用户的 Web 请求必须通过 Global Secure Access 的安全 Web 网关 (SWG)。如果未启用此配置文件,用户可以直接浏览网页并下载恶意软件、连接到命令与控制域或窃取数据,而无需任何集中过滤。
Web 内容过滤指令是这种控制的基础。如果没有这些规则,任何人都可以访问任何类型的网站(恶意软件、钓鱼网站、盗版软件、不当内容等等)。最有效的方法是使用基于类别(恶意软件、欺诈、盗版、犯罪活动等等)的规则,而不是仅仅依赖很快就会过时的特定URL列表。
这些指令必须与安全配置文件关联。如果创建了这些功能,但未将其与任何配置文件或参考配置文件关联,则这些功能根本不会生效,从而造成一种虚假的安全感。此外,与条件访问集成后,当检测到更高风险时(例如,设备不合规或用户从异常位置登录),可以进行更严格的过滤。
TLS检测是关键组成部分。由于几乎所有网络流量都经过加密,如果 HTTPS 会话未在控制点解密,许多过滤、数据防泄漏 (DLP) 和威胁检测功能将停止工作。这是通过中间 CA 证书实现的,该证书会为您的 Windows 计算机连接的网站动态生成证书。
注意 TLS 例外和证书管理
TLS 检查并非“一次设置,一劳永逸”。其中有两个特别敏感的问题:一是绕过规定,二是检验合格证到期。
TLS绕过规则 它们允许您排除某些不支持检查的域或应用程序(例如,使用证书绑定或双向 TLS 的服务)。问题在于,随着时间的推移,这些例外情况会不断累积,停止检查,最终成为攻击者蓄意利用的盲点,从而建立其命令与控制通信隧道。
建议定期查看绕行规则。 并移除系统中已列入跳过列表的冗余或重复目标。全局安全访问限制了每个租户的规则和目标数量,因此保持配置的简洁和安全有助于简化管理。
关于TLS检查证书TLS 证书过期后,TLS 终止机制会立即失效。您将失去 URL 过滤、威胁检测以及对 HTTPS 流量的任何控制权。攻击者常常会选择一些组织在证书续期期间放松管控的时机发起攻击。
理想情况下,应保持至少 90 天的有效期。使用有效期至少为六个月的证书,并利用您的 PKI 基础设施(ADCS、OpenSSL 等)规划续订事宜。此外,监控 TLS 检查错误率并将其保持在 1% 以下,因为较高的错误率通常表明存在系统性信任问题、不兼容性,甚至可能是故意导致检查失败。
威胁情报、云防火墙和分支机构保护
除了按类别筛选之外,威胁情报的使用也至关重要。 动态生成已知恶意域名和 URL 列表对于阻止与活跃攻击基础设施的连接至关重要。如果您未在全局安全访问中启用此过滤功能,即使设备在其他层级已被检测到,仍可继续与命令和控制服务器通信。
全球安全访问基线安全配置文件 它为整个租户提供通用保护,但最好创建与条件访问策略关联的自定义配置文件,以便考虑上下文(用户是谁、他们从什么设备连接、他们从哪里连接等)。
对于通过 IPsec 隧道连接的分支机构Global Secure Access 的云防火墙负责控制出站互联网流量。如果您未为这些远程网络配置防火墙策略,则所有出站流量都将不受任何网络层过滤地直接通过,这将使攻击者一旦攻破分支机构的工作站,便可不受限制地连接到任何外部目标。
定义“默认拒绝”立场 然后,仅开放必要的分支机构流量,可以显著降低数据外泄和横向移动到其他环境(例如云端)的可能性。
数据丢失防护、文件传输和生成式人工智能保护
从局域网提取信息的最简单方法之一 它涉及利用合法的文件传输服务、云存储,甚至是生成式人工智能应用程序来上传敏感文档。
全球安全访问中的网络内容过滤策略 允许监控和控制 文件传输 通过浏览器、应用程序和 API。如果没有这些策略,恶意用户或被盗用的帐户可以将机密文档、凭证或知识产权上传到外部服务,而几乎不会在您的终端系统上留下任何痕迹。
在人工智能领域,AI Gateway及其Prompt Shield防护 它们增加了一层保护:它们可以防止企业 AI 应用程序遭受命令注入攻击(提示越狱、隐藏在外部内容中的恶意指令等),这些攻击可能导致模型忽略内部策略、泄露内部数据或生成网络钓鱼内容。
在网络层而不是逐个应用程序层面实现这些控制。 它确保了立场的一致性:您无需依赖每个开发团队独立地在其 AI 解决方案中实施针对快速注入和数据丢失的安全措施。
全球安全访问网络基于条件访问和信令
微软的条件访问策略 它们是身份和网络之间的纽带。对于希望充分利用其 Windows 局域网的公司而言,关键在于要求用户只有在流量通过全局安全访问 (Global Secure Access) 时才能对企业资源进行身份验证。
条件访问中的“兼容网络”控制 它们的作用就在于此:验证身份验证是否来自微软的安全服务,而不是任何互联网 IP 地址。如果没有这些控制措施,窃取凭据的攻击者可以从任何地方连接,绕过您的内容过滤器、威胁情报或 CAE(计算机辅助身份验证)。
全球安全访问条件访问标志 这解决了另一个问题:当流量通过代理服务器时,Microsoft Entra ID 看到的源 IP 地址通常是代理服务器的 IP 地址,而不是用户的实际 IP 地址。启用此信令后,可以将额外信息注入到请求中,从而确保基于位置的策略和风险检测(例如,不可能的路径、匿名 IP 地址、未知的登录属性)能够继续正常运行。
如果该信号通路未被激活。登录日志只会显示出站代理 IP 地址,这会使任何取证调查或事件响应变得复杂,并降低自动风险检测的准确性。
Microsoft Private Access:输入:内部资源零信任
许多公司仍然依赖传统的 VPN 来访问内部资源。 (文件服务器、ERP系统、内部应用程序)。微软的私有访问解决方案Entra旨在用零信任模型取代这种模型,在零信任模型中,每个请求都会经过精细的身份验证和授权。
专用网络连接器是连接您的局域网和全球安全访问 (Global Secure Access) 的“中介”。如果这些措施不活跃或已过时,用户可能会倾向于使用安全性较低的替代访问方式,或者您将被迫将服务直接暴露在互联网上。
理想情况下,每组连接器至少应有两个处于最新状态的活动实例。为了避免单点故障,一个组中只有一个连接器意味着软件问题、不幸的更新,甚至是本地恶意操作都可能导致所有依赖该组的私有应用程序无法访问。
私有访问中的应用程序分段 这是另一个关键点。如果您定义的网络段过于宽泛(例如,过大的 IP 地址范围、多个未过滤的端口、随意使用快速访问),实际上就等于复制了传统 VPN 的宽松模式。推荐的做法是按应用场景进行网络段划分,使用 FQDN 或特定的 IP 地址和端口,并根据风险和资源类型为每个网络段设置条件访问策略。
私有 DNS、内部流量和远程访问性能
内部名称解析对于私有访问的正常运行至关重要。如果您不配置正确的私有 DNS,远程用户将无法通过安全隧道解析内部 FQDN,他们的 Windows 计算机将回退到公共 DNS 服务器,而这些名称在这些服务器上根本不存在。
启用私有访问配置文件但未发布 DNS 端口 如果未定义私有 DNS 后缀,或者 UDP/TCP 协议在相应的网段上出现错误,则全局安全访问客户端无法路由内部 DNS 查询。这会导致基于 FQDN 的网段失效,用户最终会绕过网络策略直接连接。
在不牺牲安全性的前提下提高性能智能本地访问 (ILA) 等功能允许在用户实际位于企业网络时将私有流量路由到本地,从而避免不必要的云访问,同时保持条件访问控制。
快速访问功能必须正确链接到一组活动连接器。 条件访问策略已经到位。否则,用户要么无法在需要时访问内部资源,要么更糟糕的是,他们无需任何额外的多因素身份验证、设备合规性检查或位置检查即可访问这些资源。
Windows 环境中的域控制器、RDP 和安全传感器
在基于 Windows 的局域网中,域控制器是最终目标。谁控制了域,谁就控制了帐户、策略、组,实际上也控制了整个网络。
当管理员通过远程桌面协议 (RDP) 访问域控制器时 使用 Microsoft 私密登录时,他们必须使用防钓鱼身份验证:例如,FIDO2 安全密钥。 Windows的业务Hello 具有强大的支持,或需要加密所有权证明的等效方法。
如果没有这些抗性方法攻击者如果成功窃取凭据或劫持会话令牌,就可以重放这些凭据或令牌来建立与域控制器的 RDP 会话,执行 DCSync 攻击来提取所有帐户的哈希值,创建 Kerberos 黄金票据并保持长期持久性,或者修改 GPO 来部署大量恶意软件。
部署在域控制器上的私有访问传感器 它们允许对来自本地网络的 Kerberos 请求应用严格的策略。如果没有这些传感器,任何能够访问局域网的设备都可以请求特权资源的服务票证,而无需多因素身份验证 (MFA) 控制、合规性或上下文信息,从而延续了仅基于“身处”网络内部的隐式信任模型。
局域网备份、维护和运维管理
局域网安全不仅限于防止未经授权的访问。这也意味着在出现问题时能够迅速恢复。如果没有完善的备份方案,数据中心发生火灾、文件服务器遭受勒索软件加密或硬件故障都可能导致公司瘫痪。
建议将业务数据集中存储在文件服务器上。 或者使用具有明确备份策略的安全存储服务,包括针对极端灾难情况的异地备份(在办公室以外或其他地区)。请咨询 备份方法比较 选择最佳策略。
管理良好的 Windows 域 它简化了权限分配、密码策略实施、软件部署和更新管理。它确保网络上的所有计算机都使用可以正确集成到 Active Directory 或 Microsoft Entra 中的专业版 Windows。
除了所有电脑和服务器上都安装了更新的防病毒软件之外建议建立定期维护机制,包括:审查日志、检查备份状态、应用关键补丁、清点许可证以及跟踪事件。将此职责分配给内部人员或外部供应商有助于防止问题被掩盖。
最后,永远不要低估人为因素。过滤 MAC 地址、禁用未使用的以太网端口、限制软件安装以及按 VLAN 进行分段,可以减少员工错误和组织内心怀不满的人员故意行为可能造成的损害。
在 Windows 环境下,精心设计并管理的局域网,并利用 Microsoft Entra 功能、全局安全访问、网络分段、网页过滤和威胁情报进行增强。它比简单的电缆和交换机组合要强大得多:它成为一个安全的平台,您的公司可以在其上继续发展,整合物联网、云服务,甚至生成式人工智能,而无需不必要地将自己暴露于如今不幸司空见惯的网络攻击之中。
