開始前先了解
保留另一個可用管理員與主控台. 不要拿唯一管理員帳號測試鎖定, 也不要向公用主機持續送出登入嘗試.
本文示範一般工作群組的本機帳號. 網域帳號的鎖定來源及解除方式由網域原則決定, 不能只查看本機設定.
本次原生原則顯示允許系統管理員帳戶鎖定已啟用. 不要假設 Administrator 一定不會被鎖定, 原管理員從未參與本篇錯誤密碼演練.
本系列使用 Windows Server 2022 Datacenter 繁體中文真實操作畫面. 帳號, 網路設定, 磁碟與示範數值請換成自己的環境; 選項名稱可能因版本與語言不同而異.
01先記錄時間與錯誤類型
記下目標 IP, 帳號, 發生時間與完整提示. 密碼錯誤時核對大小寫與本機帳號格式, 帳號停用或鎖定則由另一管理員查核狀態.
先停止客戶端保存舊密碼的自動重試, 避免一邊解除一邊又被鎖定. 本次使用 tutorial-lock 測試帳號, 其他管理帳號不參與錯誤密碼測試.
本次隔離環境僅對 tutorial-lock 測試帳號進行錯誤認證, 第 10 次後確認鎖定. 這是受控演練, 正式服務只需排查既有事件, 不要照做反覆錯誤登入.
放大圖片
02核對本機帳戶鎖定原則
開啟 secpol.msc, 展開 帳戶原則 > 帳戶鎖定原則. 記錄 帳戶鎖定閾值, 帳戶鎖定期間 與 重設帳戶鎖定計數器的時間間隔.
不同主機的數值可能不同, 不要因教學畫面而照抄. 本次查核現有原則, 沒有把閾值改成 0 或關閉鎖定來處理問題. 原則太容易觸發, 也可能讓外部嘗試造成帳號持續不可用.
放大圖片
03查詢對應的安全性事件
開啟 事件檢視器 > Windows 記錄 > 安全性, 依發生時間與帳號查看事件 4625. 若主機有產生帳號鎖定事件, 可一併檢查 4740.
從事件詳細資料核對目標使用者, 狀態碼與來源. NLA 等驗證階段可能記錄不同登入類型, 不應要求所有 RDP 失敗都一定是類型 10. 稽核設定未記錄的事件不能反推從未發生.
放大圖片
04由可用管理員解除測試鎖定
先修正舊密碼重試來源. 可依原則等待鎖定期間, 或由另一管理員在 本機使用者和群組 開啟目標使用者內容, 清除 帳戶已鎖定 後套用.
解除鎖定不會變更密碼, 也不會自動啟用已停用的帳號. 檢查使用者名稱正確後再操作, 不要一次解除所有帳號.
放大圖片
05用正確密碼驗證並減少重複鎖定
以正確密碼完成一次新登入驗證, 再查核帳號不再鎖定. 正式環境須逐項更新儲存認證, 排程和服務中的舊密碼.
如果來源是不明公用 IP, 可搭配 RDP 來源白名單與非預設帳號名稱. 更名與改連接埠不能取代強密碼, 更新與必要的來源限制.
放大圖片
完成後如何確認
確認帳號啟用狀態和鎖定狀態分開核對, 能以正確密碼重新驗證.
追查持續使用舊密碼的來源, 保留原有鎖定保護與可用管理員.
常見問題
能把帳戶鎖定閾值設為 0, 讓問題不再發生嗎?
這會取消達到錯誤次數後鎖定的保護, 不應當成通用處理方式. 先找出舊認證或不明登入來源, 再依自己的風險與復原能力評估原則.