Active Directory 安全攻防(二十四)
2026/9/5 23:51:38 网站建设 项目流程

引言

在前一篇文章中,我们讨论了AD基础防御措施——Core Server精简安装、补丁管理、域控加固等。这些措施构成了安全的"地基",但仅有地基是不够的。

回想我们在攻击系列文章中反复看到的一个场景:攻击者攻陷了一台普通工作站(Tier 2),在内存中发现了域管理员的登录凭据,然后直接用Pass-the-Hash横向移动到域控制器(Tier 0)——一步登天,全域沦陷

这个场景之所以屡屡得手,根本原因在于:高权限账户在低安全级别的系统上登录过,留下了可被窃取的凭据

本文介绍的分层安全模型(Tier Model),正是为了从架构层面彻底阻断这条攻击路径。核心思想很简单——不同安全级别的系统,使用不同的管理账户,且高层账户绝不允许在低层系统上登录


一、Tier模型的基本概念

1.1 三层划分

Tier模型将企业IT环境中的所有计算机和系统划分为三个独立的登录区域,每个区域对应一个安全级别:

1.2 核心规则:登录隔离

每个Tier拥有独立的管理员账户,严格禁止跨层登录

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询