Windows Server 2016 是常用的服务器操作系统。服务器暴露在局域网或公网上,总有人拿字典一遍遍试密码(暴力破解)——为了确保服务器安全,可以设置账户锁定时间和账户锁定阈值:密码输错次数一到,账户自动锁死一段时间,破解脚本就再也试不下去了。

一、打开本地安全策略

1、打开桌面上的"控制面板"图标:

桌面上的控制面板图标
桌面上的控制面板图标

2、选择"管理工具":

控制面板中的管理工具
控制面板 → 管理工具

3、点击"本地安全策略":

管理工具中的本地安全策略
管理工具 → 本地安全策略

二、设置账户锁定时间

4、在本地安全策略里,选择"安全设置"下的"账户策略" → 点击"账户锁定时间":

账户策略中的账户锁定时间
安全设置 → 账户策略 → 账户锁定时间

5、输入账户锁定时间 5 分钟,点击"确定"按钮:

账户锁定时间设置为5分钟
账户锁定时间:5 分钟

三、设置账户锁定阈值

6、同时,我们可以设置"账户锁定阈值",限制账户登录次数——双击打开,填入无效登录次数(如 5 次)后确定:

账户锁定阈值属性
账户锁定阈值属性(0 = 账户不锁定,改成 5 即输错 5 次锁定)

三个参数联动生效后,效果是:连续输错阈值次数 → 账户锁定 → 锁定时间到点自动解锁,管理员也可在"本地用户和组"里手动解锁。

策略项含义与建议值
账户锁定阈值无效登录达到几次就锁定。建议 5~10 次;0 表示永不锁定(默认,不建议)
账户锁定时间锁定持续多久自动解锁。建议 15~30 分钟,本例演示 5 分钟
复位账户锁定计数器错几次的计数保留多久,须小于等于锁定时间,建议 15~30 分钟

几点提醒

① 阈值别设太小(如 1~3 次):用户自己偶尔输错就把同事全锁了,反而增加管理员负担。重要账户(如 Administrator)被锁会影响远程桌面等业务,锁了可到"本地用户和组"手动解锁。

② 设置生效后,先用一个测试账户故意输错验证一遍,确认策略生效再收工。

③ 这套策略是本机生效;域环境要在域控上用组策略统一下发,别只在成员服务器上改。

④ 远程桌面暴露在公网的服务器是暴力破解的重灾区,锁定策略要和强密码、改端口、VPN 配合使用(参见站内文章《远程桌面登录权限不足的解决方法》)。服务器被锁、频繁报锁定事件,欢迎电话 0315-2830300 联系我们排查。