Contact
Line : comsiam
Contact
Line : comsiam

Account Lockout คือระบบความปลอดภัยของ Active Directory ที่ช่วยป้องกันการเดารหัสผ่าน (Brute Force Attack) โดยหากมีการกรอก Password ผิดหลายครั้ง ระบบจะ “ล็อกบัญชี” ชั่วคราวทันที
ฟีเจอร์นี้สำคัญมากสำหรับองค์กร เพราะช่วยลดความเสี่ยงจาก:
หลายองค์กรตั้ง Password Policy แล้ว แต่ไม่ได้ตั้ง Account Lockout ทำให้ Hacker สามารถลอง Password ได้ไม่จำกัด ดังนั้น Account Lockout ถือเป็น Security พื้นฐานที่สำคัญมากบน Windows Server 2025 ซึ่งทีม comsiam มักตั้งทันทีหลังติดตั้ง Domain Controller
บทความนี้จะสอนการตั้งค่า Account Lockout แบบละเอียด พร้อม Best Practice สำหรับองค์กรจริง
คือระบบที่:
Lock Account ชั่วคราว
เมื่อ:
กรอก Password ผิดหลายครั้ง
ช่วยป้องกัน:
หากไม่มี:
Hacker อาจลอง Password ได้เรื่อยๆ
ตัวอย่าง:
User จะ Login ไม่ได้ชั่วคราว
ต้องมี:
เปิด:
Server Manager
> Tools
> Group Policy Management
หรือใช้:
gpmc.msc
คลิกขวา:
Default Domain Policy
เลือก:
Edit
ไปที่:
Computer Configuration
> Policies
> Windows Settings
> Security Settings
> Account Policies
> Account Lockout Policy
กำหนดว่า:
กรอก Password ผิดกี่ครั้งถึง Lock
แนะนำ:
5 Attempts
ทั่วไป:
5 ครั้ง
องค์กร Security สูง:
3 ครั้ง
ไม่ควร:
0
เพราะแปลว่า:
ไม่ Lock เลย
Lock นานเท่าไร
แนะนำ:
15 Minutes
บางองค์กรใช้:
30 Minutes
รีเซ็ตจำนวนครั้งผิดเมื่อผ่านกี่นาที
แนะนำ:
15 Minutes
ใช้:
gpupdate /force
จากนั้น:
รอ Replication
ลองกรอก Password ผิดหลายครั้ง
หากสำเร็จ:
จะขึ้น:
Account locked out
เปิด:
Active Directory Users and Computers
คลิก User → Properties
ไปที่:
Account
ติ๊กออก:
Unlock account
เปิด:
Event Viewer
ดู Event:
4740
ใน Event Viewer จะเห็น:
ช่วยหาเครื่องที่กรอก Password ผิด
พบบ่อย:
ตรวจสอบ:
สามารถ:
ตั้ง Lockout แยกตาม Group ได้
เช่น:
เหมาะกับองค์กรใหญ่
แนะนำ:
Threshold: 5
Duration: 15
Reset Counter: 15
สมดุล:
สาเหตุ:
Password เก่าค้าง
สาเหตุ:
DNS ผิด
Replication Error
สาเหตุ:
Service ยังใช้ Password เก่า
ใช้:
gpresult /r
และ:
rsop.msc
แนะนำ:
หลายองค์กรโดน Password Spray Attack โดยไม่รู้ตัว ซึ่งทีม comsiam มักแนะนำให้ Monitor Lockout Event เสมอ
ไม่ควร:
กันเดา Password
เพิ่มชั้นยืนยันตัวตน
ปัจจุบัน:
องค์กรควรใช้ทั้งคู่
Account Lockout บน Windows Server 2025 เป็น Security Feature สำคัญที่ช่วยป้องกันการเดารหัสผ่านและการโจมตีแบบ Brute Force
หากตั้งค่าอย่างถูกต้อง:
โดยเฉพาะองค์กรที่ใช้ Active Directory Account Lockout ถือเป็น Security ขั้นพื้นฐานที่ต้องมีเสมอ