第八章 组策略与远程安装应用(windows 2003课件)
发布软件
为了使用组策略发布软件,需要创建一个保存软件安装包 的路径。 Windows主要有两种安装程序包,一种是传统的EXE安 装程序,一种是扩展名为.msi的安装程序。 2.发布MSI格式的软件 进去组策略编辑器 注意:必须使用URL路径发布软件。不能使用绝对路径。 如:c:\\path\path\setup.exe 应该使用:\\server\share\setup.msi第八章组策略与 Nhomakorabea程安装应用
组策略的功能
组策略的软件安装、管理模块、文件夹重定向、远程安 装服务、安全设置、脚本和Internet Explorer 维护。 8.1 组策略概述
1.完成客户端软件的自动安装
在一个网络中,通常每个部门使用的软件是不尽相同的、 在以前只能由网络管理员一台一台的安装,在使用组策略 后,每个用户需要的软件在其第一次使用是自动安装。
3.发布exe安装程序包
安装exe必须按照前面的内容做一个zap文件包。
8.4 重定义用户文件夹
在默认的情况下,用户的数据都保存在每个用户使用 的计算机上。如果用户在网路中的每台计算机上都登录过, 那么用户每到一台计算机上,都要从新设置。这样会造成 计算机上保存的数据不一致。而且用户的单机安全线和稳 定性都不好。解决这一问题就用重定义用户文件夹。
8.5
管理用户的设置
使用组策略,还可以定制用户桌面上显示的程序、浏 览器的设置、用户的任务栏和开始菜单等。 具体操作略:
8.7
RIS远程安装服务
1.什么是RIS远程安装服务?
具体的安装过程略
8.2.2
将计算机添加到域
1.修改每台工作站的DNS地址为Active Directory域控制器的 TCP/IP地址。 2.修改网络标示让工作站录属于活动目录的域中。 3.重新启动计算机登录到域中
8.2.3
将用户添加到本地管理员组
1.在服务器上,以管理员的身份进入活动目录的用户和计算 机窗口中。 2.让组里面的成员,将域中所有用户、用户组、和计算机添 加近来。
8.3
8.3.1创建组策略
用组策略发布软件
组策略必须应用在OU上,子OU默认继承上一级OU 的组策略。 通常都是在本组织一级创建一个组策略,让组策略只对 本组织或指定的组织生效。 创建步骤:1.选中一个ou,打开属性对话框。 2.打开组策略选项卡,新建组策略对象。
8.3.2组策略的修改
8.3.3
5.灾难恢复更加容易
8.2
组策略应用基础
8.2.1委派用户权限
要想实现组策略。网络中的工作站必须添加到Active Directory域中。只有管理员账户或管理员委派的用户才能 有权将计算机添加在域中。如果网络管理员一个一个地将 计算机添加到域中比较麻烦,通常的做法是委派一个用户, 让这个用户将计算机添加到域中,或者将这个用户名告诉 网络中的其他用户,使用这个用户名将计算机添加到域。
2.用户的习惯设置与数据自动带到另一台计算机
3.应用程序跟随用户
例如,如果用户A使用一个程序。在用户A的计算机上 安装这个软件,用户B使用的是另一种程序,如果用户A 到用户B的计算机,就不需要安装原来的程序。
4.为用户定制统一的工作环境
使用策略组可以对系统进行统一设置,例如桌面等。都可 以用策略组来完成。
组策略与远程安装
案例三:杀毒软件批量安装
准备工作
获取杀毒软件的安装包和授权文件,并根据需要自定义安装选项和配置。
批量安装过程
通过组策略或远程管理工具将安装包和授权文件推送到目标计算机上,并执行安装程序。在安装过程中,可以根据预 先定义好的配置进行自动安装和授权,或者提供用户界面供用户进行自定义安装和授权。
安装后配置
确保只有授权用户或组可以访问和使用远程安装服务。 定期审查和更新远程安装服务的权限设置,确保安全性。
06
总结与展望
组策略与远程安装的意义
提高管理效率
01
组策略允许管理员通过集中管理的方式,对网络中多台计算机
进行统一配置和管理,从而大大提高了管理效率。
强化系统安全性
02
通过组策略,管理员可以方便地设置安全策略,如密码策略、
卸载软件
通过组策略卸载已安装的 软件,确保软件环境的干 净和一致性。
组策略配置网络环境
IP地址配置
通过组策略为计算机配置静态IP 地址、子网掩码、默认网关等网
络参数。
DNS配置
设置计算机的DNS服务器地址, 确保计算机能够正确解析域名。
代理服务器配置
为计算机配置代理服务器地址和 端口,以便访问外部网络资源。
通过策略设置实现软件的自动安 装和配置。
远程桌面安装
使用远程桌面工具(如Microsoft Remote Desktop、VNC等)连接 到目标计算机,手动执行安装程序 进行软件安装。
自动化脚本安装
将安装程序和相关脚本上传到目标 计算机,通过远程执行脚本实现软 件的自动安装和配置。
远程安装优缺点
提高效率
每个GPO包含一个计算机配置部分和一个用户配置部分,分别用于设置计算机和用 户级别的策略。
Win2003远程安装服务详细部署
版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章原始出处、作者信息和本声明。
否则将追究法律责任。
/202879/103129Win2003远程安装服务器详细部署Windows Server 2003支持多种操作系统的部署方法,远程安装(RIS)就是其中之一。
远程安装允许裸机通过网络从远程安装服务器下载安装文件,然后完成操作系统的无人值守安装,显然这种操作系统的部署方式很适合在多台裸机上同时安装操作系统。
远程安装部署操作系统的具体过程是这种的,裸机开机后通过先从DHCP服务器获得IP地址等IP配置,然后裸机通过DNS服务器定位域控制器,接下来裸机发送自己的GUID给域控制器,请域控制器查询指定远程安装服务器为自己提供远程安装服务。
域控制器查询Active Directory如果发现裸机的GUID已经和某个远程安装服务器进行了绑定,就将指定这台远程安装服务器为裸机提供服务,否则就随机为裸机指定一台远程安装服务器。
裸机连接到远程安装服务器后需要先通过身份验证,然后再选择合适的安装映像,最后就是从远程安装服务器下载操作系统安装文件和应答文件自动进行无人值守安装。
介绍完远程安装服务的大致原理,接下来我们通过一个实例来说明如何进行远程安装服务的部署。
实验拓扑如下图所示,Florence身兼数职,既是域控制器和DNS服务器,也是DHCP 服务器和远程安装服务器,Perth的角色很简单,充当远程安装服务的客户机。
远程安装服务需要服务器和客户机的双重支持,下面我们分别来介绍一下。
首先来谈谈客户机,一般情况下我们配置服务都是针对服务器的,为什么远程安装服务对客户机也有要求呢?这主要是因为远程安装服务支持裸机充当客户机,裸机上自然不可能有操作系统,问题是如果裸机没有操作系统,如何让裸机上的网卡开始工作?操作系统常识告所我们,如果没有操作系统和驱动程序的支持,裸机上的网卡除了发光二极管会亮,其他什么事也做不了!但裸机要依靠网卡进行所有的数据传输,这就是远程安装对客户机的要求-在没有操作系统的情况下必须让网卡能够正常工作!如何能够实现,裸机只要满足两个条件之一即可,一是裸机上的网卡支持PXE,二是裸机上的网卡型号在远程安装启动软盘支持的范围之内。
基于任务驱动模式的计算机网络基础课件:Windows Server 2003的安装与管理
2.Linux操作系统的组成
① 内核:具有运行程序和管理磁盘、打印机等硬件设备的核心程 序。
② 外核:系统的用户界面,提供了用户与内核交互操作的接口。
③ 文件系统:支持目前流行的多种文件系统。如FAT、VFAT、NFS 等。
④ 应用程序:标准的Linux系统都有一套应用程序的程序集,包括 文本编辑器、编程语言、办公套件、Internet工具等。
第二级系统容错(SFT Ⅱ):针对硬盘或硬盘通道故障设计的, 包括硬盘镜像与硬盘双工等功能。
第三级系统容错(SFT Ⅲ):提供了文件服务器镜像功能。
② 事务跟踪系统(TTS)。 防止在写数据库记录的过程中因系统故 障而造成数据丢失。一个事务要么全部完成,要么返回初始状 态。
③ UPS监控。防止因供电系统电压波动或突然中断而影响文件服务 器及关键网络设备正常工作。
③ UNIX系统大部分是用C语言编写的,使得系统易读、易修改、易移 植。
④ UNIX系统提供了强大的Shell语言(外壳语言)。
⑤ UNIX系统采用树状目录结构,具有良好的安全性、保密性和可维 护性。
⑥ UNIX系统把所有外部设备都当作文件,并分别赋予它们对应的文 件名。
⑦ UNIX系统提供多种通信机制,如管道、软中断通信等。
11.2 项目分析
架设单位服务器,首先要在单位服务器上安 装网络操作系统,常见网络操作系统有 Windows Server 2003、UNIX、Linux等,每 种操作系统各有所长。
由于Windows操作系统的广泛使用,并且操作 简单、配置方便,特别是Windows Server 2003内置了IIS、DNS、FTP等多种服务组件, 于是诸葛亮决定在单位服务器上安装Windows Server 2003网络操作系统。
02 win2003网管培训.ppt
内容提纲
第一讲 WIN2003特性介绍
1、特性简介:
2、与linux系统的比较
费用:必须考虑与管理网络服务器有关的全部费用,而不仅仅是采购软件 的费用,
学习难度:WIN2003胜出 安装的难度:平手 技术支持: WIN2003胜出 性能及安全性:目前linux胜出 如果你是想建立一个个人或者小型商业服务器,那么Linux比较合适。其初 始投资比较少;不过你要记住你金钱上的节省也许会导致时间上的损失。 如果你是一个大公司的网络管理员,我猜你会选择Windows 2003。因大公 司往往无法接受一个免费的操作系统来承担其关键任务。
读取
完全控制
最终的权限?
写入
拒绝访问 最终的权限?
注意:远程共享用户对文件夹的最终权限是共享权限和安全权 限中最严格的一种
本地权限
共享权限
读取
读取
写入
如用户从网上登录 访问的最终权限?
3、磁盘管理和共享文件夹的管理: 磁盘管理:管理工具——计算机管理——磁盘管理 在此可以更改驱动器的盘符,找到未分区的硬盘空间
1、IIS安装
安装时应注意的安全问题: (1)避免安装在主域控制器上 (2)避免安装在系统分区上 (3)缺省没随WIN2003一起安装
IIS的添加:控制面板——添加删除程序——添加/删除windows组件——选 中第一项即可安装
第三讲 实现WWW服务
一、 Web站点基础 :
1、测试默认的WEB站点:在其它计算机IE地址栏中输入http://ip地址
二、管理工具的使用
1、用户和组的管理: 管理工具——计算机管理——本地用户和组 组的管理:如多个用户有相似的权限,则用组管理来实 现,建立相应的用户组,并对组授与相应的权限,然后 将用户加入到组中来。 说明:用户自动继承所在组的权限,如属于多个组,则 用户最终的权限是多个组权限的组合;有一种情况除外, 拒绝访问具有最高的优先级,可以覆盖其它的任何权限
WindowsServer2003中组策略应用
WindowsServer2003中组策略应用作为一个网络治理员,我们期望有一种方便的、灵活的方法能够操纵整个公司的职员的用户桌面环境,能够给用户安装他们所需要的软件而不用您亲自一台一台地去安装。
在Windows Server 2003中提供了这种方便灵活地实现方法——组策略。
专门是在域模式的情形下,应用组策略能够提供更加方便灵活的功能。
18.1创建和配置组策略18.1.1 组策略简介组策略设置定义了系统治理员需要治理的用户桌面环境的各种组件,例如,用户可用的程序、用户桌面上显现的程序以及〝开始〞菜单项选择项。
要为特定用户组创建专门的桌面配置,请使用组策略对象编辑器。
您指定的组策略设置包含在组策略对象中,而组策略对象又与选定的Active Directory 对象〔即站点、域或组织单位〕相关联。
组策略不仅应用于用户和客户端运算机,还应用于成员服务器、域操纵器以及治理范畴内的任何其他Microsoft Windows 2003 运算机。
默认情形下,应用于域的组策略会阻碍域中的所有运算机和用户。
〝Active Directory 用户和运算机〞还提供内置的〝Domain Controllers〞组织单位。
假如将域操纵器帐户储存在那儿,那么能够使用组策略对象〝Default Domain Controllers Policy〞将域操纵器与其他运算机分开治理。
组策略包括阻碍用户的〝用户配置〞策略设置和阻碍运算机的〝运算机配置〞策略设置。
使用组策略可执行以下任务:●通过〝治理模板〞治理基于注册表的策略。
组策略创建了一个包含注册表设置的文件,这些注册表设置写入注册表数据库的〝User〞或〝Local Machine〞部分。
登录到给定工作站或服务器的用户的特定用户配置文件写在注册表的HKEY_CURRENT_USER (HKCU) 下,而运算机特定设置写在HKEY_LOCAL_MACHINE (HKLM) 下。
(Windows 2003教案)第8章 应用管理模板和审核策略
第8章应用管理模板和审核策略本章概述本章全面介绍Microsoft®Windows® Server 2003的安全功能,其中包括:安全模板、测试计算机安全策略、以及如何配置审核并管理安全日志。
教学目标●掌握Windows Server 2003 的管理模板和审核策略●了解使用安全模板保护计算机的方法并能测试计算机安全策略。
●了解管理安全日志的相关知识点。
教学重点●安全是企业最为关心的东西,而为了控制好安全,Windows Server 2003提供了管理模板和审核策略,这一章必须帮助学生理解。
教学难点●对于没有接触过服务器操作系统的学生来说,审核的概念非常单薄,需要和他们详细讲解。
先修知识在正式开始学习本章内容以前,学生须具备下列知识基础。
●先修知识●推荐补充●了解2000内核类的Windows操●《Windows 2000初级管理》作系统的基础知识建议学时课堂教学(2课时)+实验教学(1课时)教学过程●●法●●讲授:●用户在登录时将收到一个包含用户权利的访问令牌。
用户权利授权登录计算机或网络的用户在系统上执行特定操作。
如果用户没有执行某项操作的适当权利,系统会阻止用户尝试进行该项操作。
●这其实和我们思想政治课里说到的权利义务里的权利的概念是一样的。
也就是在一个范围里,你能干什么,不能干什么的一个规定。
●权利是可以针对一定的对象进行分配,例如用户和组,和我们以前学习的知识一样,Windows都会推荐我们使用对组进行分配权限或权利。
这样可以保证以组成员身份登录的用户自动获得与该组有关的权利。
大大提高生产效率:●我们现在来了解一下普通用户的权利:讲解课本:8.1.1●●阅书:8.1.1●幻灯:第4页●●●●讲授:●用户权利决定了哪些用户能够在计算机上或域内执行哪些任务。
虽然用户权利可以分配给个人用户账户,但将用户权利分配给组的可管理性最高。
以组成员身份登录的用户将自动继承分配给该组的权利。
Win2K3管理系列课程第8章应用管理模板和审核策略精品PPT课件
Windows Server 2003 安全概述
8.1 Windows Server 2003 安全概述
用户权利 用户权利与权限 分配给内置组的用户权利 分配用户权利 课堂练习 分配用户权利
用户权利
用户权限的范例
8.1.1 用户权利
用户权利与权限
用户权利: 系统上的行为
备份
8.1.2 用户权利与权限
系统根目录安全 (Rootsec.inf)
加强安全设置(定义了至少可能影响 应用程序兼容性的增强安全设置) 在安全设置中增加了限制
为系统驱动器根目录定义权限
安全模板设置
安全模板: 设置安全
8.2.3 安全模板设置
设置范例
创建自定义安全模板
演示:
自定义安全模板 创建新的安全模板
8.2.4 创建自定义安全模板
网络操作系统管理—— Windows Server 2003的管理
第1章 账户和资源管理介绍 第2章 管理服务器 第3章 管理用户和计算机账
户 第4章 管理组 第5 第6章 实现组策略 第7章 使用组策略管理用户
环境 第8章 应用管理模板和审核
策略 第9章 使用软件更新服务
管理软件
第10章 服务器性能监视的 准备
测试计算机安全策略
8.3 测试计算机安全策略
“安全配置和分析”工具 测试计算机安全 课堂练习 测试计算机安全
“安全配置和分析”工具 8.3.1 “安全配置和分析”工具
与模板不匹配的设置
模板设置
实际设置
测试计算机安全
8.3.2 测试计算机安全
演示: 演示使用安全配置工具来分析计算机安全
课堂练习 测试计算机安全
8.3.3 课堂练习 测试计算机安全
7.windows server 2003利用组策略部署软件
发布软件具体操作
发布软件:
1.
2.
3.
建立软件发布点:用于存储Windows Installer Package的共享文件夹(可在域中任何一台服务器内) 在共享文件夹内(例software)建立一个用来存 放软件的子文件夹,把准备发布的软件复制过来 设置默认封装位置 AD用户和计算机- “业务部OU”-属性-组策略 -编辑-用户配置-软件设置- “软件安装”- 属性 在“默认程序包位置”处输入存储位置(必须是网 络路径-UNC路径) 发布软件 右击“软件安装”-新建-程序包-选择.MSI文 件
任务一 软件部署概论
可以利用AD的组策略功能来为公司域内的计算 机部署(deploy)软件,也就是替这些计算机安 装、维护与删除软件。 软件部署分为“指派(assign)”与“发布 (publish)”两种。这些软件应为 “Windows Installer Package”,也就是软件 包内包含着一个扩展名为.msi的文件。 注:也可以部署扩展名为.exe的软件,或是将其 他类型的软件包装成.msi的“Windows Installer Package”。
软件分类:将所部署的软件分类后,用户在安 装软件时,就可以根据软件类别来选择软件。
建立软件类别:软件安装—属性—选择“类别” 标签—确定 将所部署的软件归纳到适合类别:右击已部署 的软件—属性—通过“类别目录”卷标来设置
此时用户在添加/删除程序内安装软件时 就可以通过类别来显示。
帐户登陆后安装选择类别:
1、布置一个强制升级
用户正在运行应用程序(V1.0)
应用程序(V2.0)被布置为强制 升级
用户只能运行应用程序(V2.0)
《Windows Server 2003组网教程(管理篇)》第8章:组策略与远程安装
本章要点: ★组策略概述 ★组策略应用基础 ★用组策略发布软件 ★重定义用户文件夹 ★管理用户的设置 ★组策略的应用效果 ★RIS远程安装服务
8.1 组策略概述
【组策略】可以完成用户所需要的软件的自动安装、自动 定制用户环境、自动用户的文件夹重定向到服务器等一系列高 级功能。 使用【组策略】可以实现的功能: ★完成客户端软件的自动安装 ★用户的习惯设置与数据【自动】带到另一台计算机 ★应用程序跟随用户 ★为用户定制统一的工作环境 ★灾难恢复更加容易
修改前内容
修改后内容
5 允许远程安装
默认策略
修改后策略
6 在客户机上安装Windows XP Professional
如果您的客户机符合PC98 0.6之后的规范,或者 你的计算机配置了PXE的网卡和PXE的芯片,就可以使 用RIS远程安装服务,安装Windows XP Professional 了。
8.5 管理用户的设置
使用组策略,还可以定制用户桌面上显示的程序、 浏览器的设置、设置用户的任务栏和开始菜单等。
图8-54 组策略编辑器
8.6 组策略的应用效果
8.6.1 以域用户的身份登录到工作站
图8-59 以域用户身份登录录
8.6.2 自动添加的程序
图8-60 组策略的效果一
8.6.3 手动添加的程序
选择委派控制
8.2.2 将计算机添加到域
图8-9 【系统特性】对话框
图8-10 选择【域】并输入域名
8.2.3 将用户添加到本地管理员组
将普通的域用户添加到【本地管理员】组中, 可以使用域的管理员登录到工作站,然后进入【计 算机管理→本地用户和组】中进行添加,也可以由 管理员从域控制器(即Active Directory服务器) 上添加。
第8章Windows Server 2003 配置与管理 教师 阳飞 课件
2. 创建与管理本地组
1)创建本地组 ) 创建本地组的用户必须是Administrators组或Account Operators组中的成员。创建并添加成员的步骤如下: (1)以Administrator身份登录,右击“我的电脑”快捷方式, 打开“计算机管理”窗口,选择“本地用户和组”→“组” 选项,然后右击“组”选项,选择快捷菜单中的“新建组” 命令,如下图A所示。 (2)在弹出的“新建组”对话框中输入组名、组的描述,如 下图B所示,单击“添加”按钮,即可把已有的账户或组添 加到该组中。该组的成员在“成员”列表框中列出。 (3)单击“创建”按钮,完成组的创建。
5)禁用与激活账户 ) 当某个用户长期不使用时,就要禁用该账户,不允许该账 户登录,禁用后该账户信息会显示为“╳”。禁用与激活本 地账户的操作步骤如下: (1)在“计算机管理”窗口的左窗格中,选择“本地用 户和组”→“用户”选项,在右窗格中右击需要禁用的账户, 这里选择user账户,然后选择快捷菜单中的“属性”命令, 如下图A所示。 (2)弹出“user属性”对话框,在“常规”选项卡中选中 “账户已禁用”复选框,如下图B所示,单击“确定”按钮, 该账户即被禁用。 (3)如果要重新启用该账户,只要取消选中“账户已禁 用”复选框即可。
2. Windows Server 2003的版本
(1)Windows Server 2003标准版 。它是一个灵活、可靠的 网络操作系统,是小型企业和部门应用的理想选择。 (2)Windows Server 2003企业版 。它是一种全功能的服务 器操作系统,提供高度可靠、高性能的软件服务,是构建 各种应用程序、Web服务和基础结构的理想平台。 (3)Windows Server 2003数据中心版。它是为运行企业和 任务所倚重的应用程序(这些应用程序需要最大的可伸缩 性和可用性)而设计的。 (4)Windows Server 2003 Web版。它是Windows系列中的 新产品,主要目的是作为IIS 6.0 Web服务器使用。
