windows域常用组策略设置

合集下载

域控中组策略基本设置

域控中组策略基本设置

域控中组策略基本设置
在Windows域控制器中,组策略是一种非常重要的工具,用于管理网络中的计算机和用户。

组策略允许系统管理员在网络上部署、管理和强制执行特定设置,以确保网络安全性和一致性。

下面将详细介绍域控制器中组策略的基本设置。

1.创建和链接组策略:
-打开“组策略管理”控制台,右键单击“域”节点,选择“创建一个或多个GPO,并将其链接到此处”
-输入策略名称,点击“确定”创建策略
-右键单击域或OU(组织单位),选择“链接已存在的GPO”
-选择需要链接的策略,点击“确定”
2.应用组策略:
-应用到特定的OU:选择需要应用策略的OU,右键单击,选择“应用组策略”
- 更新组策略:使用命令行工具gpupdate /force强制更新策略
3.用户配置:
4.计算机配置:
5.安全设置:
6.软件安装:
7.文件共享:
8.IE设置:
9.桌面配置:
10.AUDIT策略:
值得注意的是,组策略设置在域控制器上只对处于该域中的计算机和用户生效。

通过组策略,管理员可以集中管理网络中的资源和安全策略,并确保网络中的计算机和用户的行为符合组织的政策和要求。

完成以上设置后,管理员需定期检查组策略的运行情况,保证其有效性和及时性。

windows域常用组策略设置

windows域常用组策略设置
请求的远程协助:使用此策略设置可以启用或禁用该计算机上的“请求的远程协助”。
开启
提供的远程协助:使用此策略设置可以打开或关闭该计算机上的“提供远程协助”。
开启
用户策略
软件设置
软件安装:基于用户策略的软件的分发,在用户登录后,会在控制面板中显示程序列表,用户具有安装那些程序的权限。
具体软件列表待定
管理模板

阻止更改壁纸:阻止用户添加或更改桌面的背景设计。

桌面墙纸:指定在所有用户的桌面上显示的桌面背景(“墙纸”)
是否需要统一
删除桌面清理向导:防止用户使用清理桌面向导

禁止用户手动重定向配置文件文件夹:防止用户更改其配置文件文件夹的路径。

退出时不保存设置:防止用户保存对桌面进行的某些更改。

禁止添加、拖、放和关闭任务栏的工具栏:防止用户操作桌面工具栏。
3次
本地策略-审核策略:审核策略更改、登录时间、对象访问、进程跟踪、目录服务访问、特权使用、系统时间、账户登录和账户管理
按需要开启,不建议开启所有。
本地策略-用户权限分配
由于人员暂时不是很多,将只考虑管理员(分配用户在本地具有管理员权限)
本地策略-安全选项
不显示最后的用户名:该安全设置确定是否在Windows登录屏幕中显示最后登录到计算机的用户的
开启
从开始菜单删除:收藏夹、搜索、常用程序列表、公共程序组、游戏、帮助、所以程序、网络连接、附加的程序列表、运行等等
删除部分
从“设置”菜单删除程序:此设置防止“控制面板”、“打印机”和“网络连接”文件夹在「开始」菜单、“我的电脑”和Windows资源管理器上设置。它还阻止运行这些文件夹所代表的程序(如Control.exe)。

域策略方案

域策略方案

域策略方案简介域策略是指在一个Windows域环境下,管理员可以使用组策略对象(GPO)来控制和管理计算机和用户的配置和设置。

通过使用适当的域策略方案,管理员可以实施安全策略、限制用户权限以及管理整个域的行为。

本文档将介绍一个基本的域策略方案,包括如何创建和配置GPO,以及一些常见的安全设置和最佳实践。

步骤1. 创建组策略对象(GPO)首先,我们需要创建一个GPO来管理特定的配置和设置。

在域控制器上打开“组策略管理”控制台,然后右键单击“组策略对象”节点,选择“新建”。

2. 配置GPO设置一旦创建了GPO,我们就可以开始配置其中的设置。

对于一个基本的域策略方案,以下是一些常见的设置和建议:•密码策略:通过设置密码长度、复杂性要求和密码历史保留期等来强化密码安全性。

•账户锁定策略:通过设置账户锁定阈值和锁定时间来保护用户账户免受暴力破解。

•安全选项:启用Windows防火墙、禁用不安全的网络协议以及限制可访问的远程服务等。

•软件安装:通过GPO推送软件安装包,可以集中管理和部署软件应用。

•Internet Explorer设置:配置Internet Explorer的安全和隐私选项,以保护用户免受恶意网站和广告的侵害。

这些只是一些示例设置,您可以根据您的具体需求进行定制。

3. 将GPO链接到域或组织单位创建和配置GPO后,我们需要将其链接到适当的域或组织单位。

在“组策略管理”控制台中,右键单击目标域或组织单位,选择“链接现有GPO”。

选择刚刚创建的GPO,并将其链接到目标域或组织单位。

4. 强制更新组策略一旦GPO被链接到域或组织单位,我们需要强制客户端计算机应用新的策略设置。

我们可以通过在客户端计算机上打开命令提示符,并运行以下命令来实现:gpupdate /force这将强制客户端计算机立即应用新的策略设置。

安全设置和最佳实践以下是一些常见的安全设置和最佳实践,有助于确保域策略方案的高效和安全:1.定期审查和更新策略设置,以适应新的安全威胁和业务需求。

组策略设置系列篇之“安全选项”2

组策略设置系列篇之“安全选项”2

组策略设置系列篇之“安全选项”-2选项, 设置交互式登录:不显示上次的用户名此策略设置确定“登录到Windows”对话框是否显示上次登录到该计算机的用户的名称。

如果启用此策略设置,不显示上次成功登录的用户的名称。

如果禁用此策略设置,则显示上次登录的用户的名称。

“交互式登录:不显示上次的用户名”设置的可能值为:•已启用•已禁用•没有定义漏洞:能够访问控制台的攻击者(例如,能够物理访问的人或者能够通过终端服务连接到服务器的人)可以查看上次登录到服务器的用户的名称。

攻击者随后可能尝试猜测密码,使用字典或者依靠强力攻击以试图登录。

对策:将“不显示上次的用户名”设置配置为“已启用”。

潜在影响:用户在登录服务器时,必须始终键入其用户名。

交互式登录:不需要按CTRL+ALT+DEL此策略设置确定用户在登录前是否必须按Ctrl+Alt+Del。

如果启用此策略设置,用户登录时无需按此组合键。

如果禁用此策略设置,用户在登录到Windows 之前必须按Ctrl+Alt+Del,除非他们使用智能卡进行Windows 登录。

智能卡是一种用来存储安全信息的防篡改设备。

“交互式登录:不需要按CTRL+ALT+DEL”设置的可能值为:•已启用•已禁用•没有定义漏洞:Microsoft 之所以开发此功能,是为了更便于身体有某种残疾的用户登录到运行Windows 的计算机。

如果不要求用户按Ctrl+Alt+Del,他们容易受到尝试截获其密码的攻击。

如果要求用户在登录之前按Ctrl+Alt+Del,用户密码则会通过受信任路径进行通信。

攻击者可能会安装看似标准Windows 登录对话框的特洛伊木马程序,并捕获用户的密码。

攻击者随后将能够使用该用户具有的特权级别登录到被侵入的帐户。

对策:将“不需要按CTRL+ALT+DEL”设置配置为“已禁用”。

潜在影响:除非用户使用智能卡进行登录,否则他们必须同时按这三个键,才能显示登录对话框。

交互式登录:用户试图登录时消息文字“交互式登录:用户试图登录时消息文字”和“交互式登录:用户试图登录时消息标题”设置密切相关。

域控器的组策略应用设置大全

域控器的组策略应用设置大全

域控器的组策略应用设置大全1.密码策略设置:可以设置密码的复杂度要求,包括密码长度、大小写字母要求、数字和特殊字符要求等。

还可以设置密码过期时间和历史密码禁用策略。

2.账户策略设置:可以设置账户锁定策略,包括连续登录失败次数和锁定时间。

还可以设置强制用户注销策略,踢出空闲用户和会话时间限制等。

3.审计策略设置:可以设置哪些事件需要进行审计,以及生成审计日志的位置和大小。

还可以设置审计策略的保留时间和备份策略等。

4.软件安装策略:可以通过组策略实现软件的自动安装和卸载。

可以指定软件的安装位置、启动方式和升级方式,并设置软件的相关策略。

5.防火墙策略设置:可以设置域中计算机的防火墙策略,包括入站和出站规则的配置。

可以设置允许和禁止的端口号、应用程序等。

6.网络共享策略设置:可以设置共享文件夹和打印机的访问权限,包括读写权限和管理权限。

可以配置网络共享策略的安全性和密码保护方式等。

7.远程桌面策略设置:可以设置远程桌面连接的权限和限制。

可以设置远程桌面连接的安全性和加密方式,以及是否允许远程桌面的访问。

8. Internet Explorer 策略设置:可以限制用户对 Internet Explorer 的设置和功能的访问和修改。

可以设置主页、安全性、隐私和其他 Internet Explorer 相关的策略等。

10.端口安全策略设置:可以限制计算机上允许开放的端口和服务。

可以阻止非授权的端口访问和连接,增强网络的安全性。

总结起来,域控制器的组策略应用设置包含了密码策略、账户策略、审计策略、软件安装策略、防火墙策略、网络共享策略、远程桌面策略、Internet Explorer 策略、软件限制策略和端口安全策略等方面的配置和管理。

通过合理配置组策略,可以提高网络的安全性,统一管理和控制计算机的行为,提升网络的效率和管理能力。

域用户常用组策略设置

域用户常用组策略设置

域用户常用组策略设置组策略是指在Windows操作系统中,通过集中管理策略和设置来控制域用户和计算机的行为。

以下是一些常用的组策略设置,适用于Windows Server上的域环境。

1.密码策略密码策略设置用于控制用户密码的复杂度和安全性。

可以设置密码的最短长度、密码的复杂性要求,如必须包含大写字母、小写字母、数字和特殊字符等。

还可以设置密码的最长有效期和密码历史记录的保留个数,以防止用户频繁更改密码。

2.账户锁定策略账户锁定策略设置用于控制在一定的失败尝试次数后锁定用户账户。

该策略可以防止恶意攻击者通过暴力破解密码的方式获取用户账户的权限。

可以设置失败尝试次数和锁定时间。

3.用户访问控制策略用户访问控制策略用于控制用户对不同资源的访问权限。

例如,可以设置用户只能访问特定的文件夹、只能访问特定的应用程序等。

可以根据组织的需求进行灵活的设置,以满足不同用户角色和职责的需要。

4.审计策略审计策略用于记录用户和计算机的操作日志。

可以设置哪些操作需要被审计,如登录、文件访问、对象的创建和删除等。

审计策略可以帮助管理员跟踪和分析系统的安全事件,及时发现和应对潜在的安全威胁。

5.软件安装策略软件安装策略用于集中管理和部署软件应用程序。

可以通过组策略将软件程序推送到目标计算机上,或者限制一些用户或计算机无法安装特定的软件。

这样可以确保组织中的计算机都拥有统一的软件环境,便于管理和维护。

6.桌面设置策略桌面设置策略用于控制用户的桌面环境和用户界面。

可以限制用户是否可以更改桌面背景、屏幕保护程序、系统主题等。

还可以限制用户是否可以访问控制面板、开始菜单等系统设置。

这样可以加强计算机的安全性,并减少用户误操作或恶意行为造成的影响。

7. Internet Explorer设置策略Internet Explorer设置策略用于控制Internet Explorer的行为和配置。

可以设置浏览器的安全级别、对特定网站启用或禁用特定功能,如ActiveX控件、Java脚本等。

域组策略域控中组策略基本设置

域组策略域控中组策略基本设置

域组策略域控中组策略基本设置
组策略是域控中的一项重要功能,它允许管理员集中管理域中的计算机和用户。

组策略可以通过设置一系列规则和限制来控制域中的计算机和用户的行为和配置。

在组策略基本设置中,管理员可以执行以下操作:
2.链接组策略到组织单位或域对象:管理员可以将组策略链接到特定的组织单位或域对象上。

链接组策略到组织单位将使该策略应用于组织单位下的所有计算机和用户。

链接组策略到域对象将使该策略应用于整个域中的所有计算机和用户。

3.启用和禁用组策略:管理员可以启用或禁用组策略,以控制该策略是否应用于目标计算机和用户。

禁用组策略将导致不应用该策略中定义的所有设置和规则。

4.强制组策略:管理员可以通过强制组策略来立即应用组策略中的设置和规则。

强制组策略可以用于快速应用新的或更改的设置,而无需等待组策略刷新。

5.优先级设置:管理员可以为链接到同一组织单位或域对象的多个组策略设置优先级。

优先级较高的组策略将覆盖优先级较低的组策略中的相同设置和规则。

7.备份和恢复组策略:管理员可以备份组策略的配置,并在需要时进行恢复。

这样可以确保即使发生意外情况,管理员也能轻松地恢复组策略的设置。

8.详细日志和审计:系统还提供了详细的日志和审计功能,记录组策略的所有修改和应用。

管理员可以使用这些日志来跟踪和审计组策略的变更历史。

Windows策略组详解

Windows策略组详解

Windows策略组详解Windows组策略详解组策略是管理员为⽤户和计算机定义并控制程序、⽹络资源及操作系统⾏为的主要⼯具。

通过使⽤组策略可以设置各种软件、计算机和⽤户策略。

例如,可使⽤“组策略”从桌⾯删除图标、⾃定义“开始”菜单并简化“控制⾯板”。

此外,还可添加在计算机上(在计算机启动或停⽌时,以及⽤户登录或注销时)运⾏的脚本,甚⾄可配置Internet Explorer。

本⽂重点介绍的是Windows XP Professional的本地组策略的应⽤。

组策略对本地计算机可以进⾏两个⽅⾯的设置:本地计算机配置和本地⽤户配置。

1、组策略的基本知识2、“任务栏”和“开始”菜单相关选项的删除和禁⽤3、桌⾯相关选项的删除和禁⽤4、禁⽌访问“控制⾯板”5、防⽌⽤户使⽤“添加或删除程序”6、在Windows Xp中设置⽤户权限7、在Windows XP中实现远程关机8、Windows 98访问Windows XP共享⽬录被拒绝的问题解决9、让Windows XP Professional的上⽹速率提升20%10、禁⽌MSN Messenger⾃运⾏11、禁⽤IE6浏览器的相关设置、菜单项和⼯具栏12、⽂件和⽂件夹设置审核⼀、组策略的基本知识⼴告:d_text 组策略是管理员为⽤户和计算机定义并控制程序、⽹络资源及操作系统⾏为的主要⼯具。

通过使⽤组策略可以设置各种软件、计算机和⽤户策略。

例如,可使⽤“组策略”从桌⾯删除图标、⾃定义“开始”菜单并简化“控制⾯板”。

此外,还可添加在计算机上(在计算机启动或停⽌时,以及⽤户登录或注销时)运⾏的脚本,甚⾄可配置Internet Explorer。

本⽂重点介绍的是Windows XP Professional的本地组策略的应⽤。

组策略对本地计算机可以进⾏两个⽅⾯的设置:本地计算机配置和本地⽤户配置。

所有策略的设置都将保存到注册表的相关项⽬中。

对计算机策略的设置保存到注册表的HKEY_LOCAL_MACHINE的相关项中,对⽤户的策略设置将保存到HKEY_CURRENT_USER相关项中。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

具体软件列表待定
开启 开启 删除部分开启按部门需求是 是 是 Nhomakorabea是否需要统一
删除桌面清理向导:防止用户使用清理桌面向导 禁止用户手动重定向配置文件文件夹:防止用户更改其配置文件文件夹的路径。 退出时不保存设置:防止用户保存对桌面进行的某些更改。 禁止添加、拖、放和关闭任务栏的工具栏:防止用户操作桌面工具栏。
计算机策略 软件设置 软件设置-软件安装:基于计算机策略的软件安装,即计算机启动时软件的自动安装。 脚本 启动脚本:计算机启动时运行的脚本 关机脚本:计算机关闭时运行的脚本 安全设置 -账户策略 密码复杂性要求:此安全设置确定密码是否必须符合复杂性要求。不能包含用户的帐户名,不能包含 用户姓名中超过两个连续字符的部分,至少有六个字符长,包含以下四类字符中的三类字符如英文大 写字母,英文小写字母,基本数字,非字母字符 密码长度最小值:此安全设置确定用户帐户密码包含的最少字符数。可以将值设置为介于 1 和 14 个字 符之间,或者将字符数设置为 0 以确定不需要密码。 密码最长使用期限:此安全设置确定在系统要求用户更改某个密码之前可以使用该密码的期间 ( 以天为 单位) 强制密码历史:此策略使管理员能够通过确保旧密码不被连续重新使用来增强安全性 复位账户锁定计数器:此安全设置确定在某次登录尝试失败之后将登录尝试失败计数器重置为 0 次错 误登录尝试之前需要的时间。 账户锁定时间:此安全设置确定锁定帐户在自动解锁之前保持锁定的分钟数。 账户锁定阈值:此安全设置确定导致用户帐户被锁定的登录尝试失败的次数。 本地策略-审核策略:审核策略更改、登录时间、对象访问、进程跟踪、目录服务访问、特权使用、系 统时间、账户登录和账户管理 本地策略 -用户权限分配 由于人员暂时不是很多,将只考虑管理员(分配用户在本地具有管理员权限) 本地策略 -安全选项 不显示最后的用户名:该安全设置确定是否在 Windows 登录屏幕中显示最后登录到计算机的用户的 ( 以天为单位)向用户发出其密码即将过期的警告。 名称。 提示用户在过期之前更改密码:确定提前多长时间 借助该提前警告,用户有时间构造足够强大的密码。 无需按Ctrl+Alt+Del: 该安全设置决定用户是否需要按 Ctrl+Alt+Del 才能登录。 可匿名访问的共享:此安全设置确定匿名用户可以访问哪些网络共享。 标准用户的提升提示行为:需要提升权限的操作将提示用户输入管理用户名和密码。如果用户输入有 效凭据,则操作将使用适用权限继续进行。 管理员账户状态:此安全设置确定是启用还是禁用本地管理员帐户 来宾账户状态:此安全设置确定是启用还是禁用来宾帐户 使用空白密码的本地账户只允许进行控制台登录:此安全设置确定未进行密码保护的本地帐户是否可 以用于从物理计算机控制台之外的位置登录。如果启用此设置,则未进行密码保护的本地帐户将仅能 够在计算机的键盘上登录。 重命名来宾帐户和� 重命名系统管理员账户 事件日志,� 设置事件日志的相关选项,包括:大小,时间,类型等等 关闭自动播放:启用此设置,则可以禁用 CD-ROM 和可移动介质驱动器上的自动播放,也可以禁用 所有驱动器上的自动播放。 请求的远程协助:使用此策略设置可以启用或禁用该计算机上的“请求的远程协助”。 提供的远程协助:使用此策略设置可以打开或关闭该计算机上的“提供远程协助”。 用户策略 软件设置 软件安装:基于用户策略的软件的分发,在用户登录后,会在控制面板中显示程序列表,用户具有安 装那些程序的权限。 管理模板 退出系统给时清除最近打开的文档的历史:如果启用此策略设置,系统就会在用户注销时删除最近使 用的文档文件的快捷方式。因此,用户登录时,「开始」菜单上的“最近的项目”菜单总是空的。 删除开始菜单项目上的 “气泡提示 ”:启用此设置,则不会显示某些弹出式文本。此设置影响的弹出式 文本包括“开始”按钮上的“单击这里开始”、「开始」菜单上的“所有程序的位置 ”以及通知区域上的 “所有 图标的位置” 从开始菜单删除:收藏夹、搜索、常用程序列表、公共程序组、游戏、帮助、所以程序、网络连接、 附加的程序列表、运行等等 从“设置”菜单删除程序:此设置防止 “控制面板”、“打印机”和“网络连接 ”文件夹在「开始」菜单、 “我的 电脑”和 Windows 资源管理器上设置。它还阻止运行这些文件夹所代表的程序(如 Control.exe)。 实际测试 防止删除打印机:如果用户试图删除打印机,例如使用 “控制面板”中 “打印机”中的“ 删除”选项来删除打 印机,会显示一条消息,说明该设置组织执行此操作。 隐藏“ 从CD-ROM或软盘安装程序”选项:从“添加新程序 ”页面删除“从 CD-ROM 或软盘安装程序”部分 。这样可以防止用户使用“添加或删除程序”从可移动介质安装程序。 阻止更改壁纸:阻止用户添加或更改桌面的背景设计。 桌面墙纸:指定在所有用户的桌面上显示的桌面背景(“墙纸”)
是 是 是 是
需要用户提供软件列表 注册组件 卸载组件 大小写字母,数字和符号4种里 面选3种 8位 90天 设置为1,不能连续修改该2 次密 码相同的 3分钟 5分钟 3次 按需要开启,不建议开启所有。
是 10天 无需 不允许 需要 禁用 禁用 不允许 Enterprise Admins组,最高权 限,建议只放一个用户,并且常 年禁用 Domain Admins组,一般使用 调整 关闭 开启 开启
相关文档
最新文档