组策略软件限制策略
常用AD组策略设置
1 常用AD组策略设置 利用Windows活动目录(AD)组策略,可以比较方便的对域中所有Windows客户端的桌面、屏幕保护、本地管理员密码、可信站点等等诸多元素,进行统一设置。 根据需要,有些组策略可以在整个域里实施,有的可以在域内不同的组织单位(OU)中单独实施。相应的操作也就是在域或OU的属性页中,增加、编辑和应用组策略。 下面是实际操作演示: AD域控制器:Windows Server 2003/2008 以域管理员权限运行“Active Directory 用户和计算机” 1. 设置屏保程序 打开“”域下组织单位“北京”的属性(如下图): 可看到已经启用了一个名为“bjboshi”的组策略,选中它,点击“编辑”按钮,进入组策略对象编辑器。在“计算机配置”-“Windows设置”-“脚本”中,打开“启动”的属性(如下图),增加一个名为setscr.bat的脚本。2 脚本存放路径为域控制器的C:\Windows\SYSVOL\sysvol\\Policies\{5F158A23-FFAA-4469-BAED-FE6D46963630}\Machine\Scripts\Startup 该setscr.bat脚本的内容是: copy bssec.scr c:\windows\system32 即每次系统启动时,将域控制器上的屏保文件bssec.scr复制到客户端电脑的c:\windows\system32路径下。作用就是分发和同步所有客户端电脑的屏保文件。 3 下面进行关于客户端屏保的策略设置。打开“”域的属性(如下图): 可看到已经启用了一个名为“Default Domain Policy”的组策略,选中它,点击“编辑”按钮,进入组策略对象编辑器。 4 在“用户配置”-“管理模板”-“控制面板”-“显示”,启用右侧的“屏幕保护程序”,启用“可执行的屏幕保护程序的名称”,填入屏幕保护文件名:bssec.scr,(如下图): 5 同时启用右侧的“密码保护屏幕保护程序”,设置屏保超时(如下图): 屏保设置完毕。 2. 设置本地管理员密码 打开“”域下组织单位“北京”的属性(如下图): 6 可看到已经启用了一个名为“bjboshi”的组策略,选中它,点击“编辑”按钮,进入组策略对象编辑器。在“计算机配置”-“Windows设置”-“脚本”,打开“启动”的属性(如下图),增加一个名为mod_lap.vbs的脚本。脚本存放路径为域控制器的C:\Windows\SYSVOL\sysvol\\Policies\{5F158A23-FFAA-4469-BAED-FE6D46963630}\Machine\Scripts\Startup 7 该mod_lap.vbs脚本的内容是: strComputer = "." Set objUser = GetObject("WinNT://" & strComputer & "/Administrator,user") objUser.SetPassword "XXYYZZ" objUser.SetInfo 强制修改本地管理员密码的另一种方法,是新建一个批处理文件admin.bat,内容为: net user administrator XXYYZZ 这两种方法都可以把administrator的密码更改成XXYYZZ 修改管理员密码设置完毕。 3. 设置Office Communicator标签URL 编辑“Default Domain Policy”的组策略,在“计算机配置”-“管理模板”-“Microsoft Office Communicator 策略设置”-“Microsoft Office Communicator 功能策略”中,启用“标签URL”,填入:http://bs/oc/xml/octab.xml,如下图: 8 启用“自定义显示状态URL”,填入:http://bs/oc/xml/octab.xml,如下图: 9 Office Communicator标签URL设置完毕。 4. 设置可信站点 编辑“Default Domain Policy”的组策略,在“计算机配置”-“管理模板”-“Windows 组件”-“Internet Exploer”-“Internet 控制面板”-“安全页”中,启用“站点到分配域列表”,如下图所示。再点击“显示”: 10 可以添加或删除已有站点列表: 11 Internet Explorer 包含4个安装区域,编号1至4,这些号码用于策略设置将站点与区域关联。他们包括: (1) Intranet 区域 (2) 受信任的区域 (3) Internet 区域 (4) 受限制的区域 在“输入要添加的项目的名称”一栏,填写站点域名(FQDN,也可以是IP地址形式):12 “值”一栏填写相关的区域号,如上所述,受信任的区域号是2。 站点名称中同时可以包括协议。如上面的 则此设置只生效于HTTP协议,其他协议不受影响。也可以不包括协议,如下: 仅输入了,那么该站点的所有协议都受影响,包括HTTP、HTTPS、FTP等。 为了防止策略冲突,在域名之后不要输入结尾斜杠“/”或URL路径,如/或/boshi。这两种输入设置,效果是相同的,将导致冲突。 可信站点设置完毕。 13 5. 其他 组策略的设置非常庞大,比如还可以设置软件安装运行限制策略: 把需要限制安装和运行的软件,加入软件限制策略中,为每一个软件命名,并加入其主程序文件的哈希散列值,用于识别该文件。 不过这种限制方法有一定的不足,如果要限制的软件很多、同一软件的版本很多,就要维护很大的列表。而且一旦主程序文件的散列值变化,限制就失效了。现在也有不少能改变文件散列值的工具。 6. 结束 组策略的生效一般要通过客户端系统重启,或者使用命令gpupdate /force 强制刷新一下。 还可以使用GPResult.exe命令行工具,验证特定用户或计算机的各种策略设置的有效性。
域控器的组策略应用设置大全
域控器的组策略应用设置大全
1.密码策略设置:可以设置密码的复杂度要求,包括密码长度、大小写字母要求、数字和特殊字符要求等。还可以设置密码过期时间和历史密码禁用策略。
2.账户策略设置:可以设置账户锁定策略,包括连续登录失败次数和锁定时间。还可以设置强制用户注销策略,踢出空闲用户和会话时间限制等。
3.审计策略设置:可以设置哪些事件需要进行审计,以及生成审计日志的位置和大小。还可以设置审计策略的保留时间和备份策略等。
4.软件安装策略:可以通过组策略实现软件的自动安装和卸载。可以指定软件的安装位置、启动方式和升级方式,并设置软件的相关策略。
5.防火墙策略设置:可以设置域中计算机的防火墙策略,包括入站和出站规则的配置。可以设置允许和禁止的端口号、应用程序等。
6.网络共享策略设置:可以设置共享文件夹和打印机的访问权限,包括读写权限和管理权限。可以配置网络共享策略的安全性和密码保护方式等。
7.远程桌面策略设置:可以设置远程桌面连接的权限和限制。可以设置远程桌面连接的安全性和加密方式,以及是否允许远程桌面的访问。
8. Internet Explorer 策略设置:可以限制用户对 Internet
Explorer 的设置和功能的访问和修改。可以设置主页、安全性、隐私和其他 Internet Explorer 相关的策略等。 10.端口安全策略设置:可以限制计算机上允许开放的端口和服务。可以阻止非授权的端口访问和连接,增强网络的安全性。
总结起来,域控制器的组策略应用设置包含了密码策略、账户策略、审计策略、软件安装策略、防火墙策略、网络共享策略、远程桌面策略、Internet Explorer 策略、软件限制策略和端口安全策略等方面的配置和管理。通过合理配置组策略,可以提高网络的安全性,统一管理和控制计算机的行为,提升网络的效率和管理能力。
域用户常用组策略设置
域用户常用组策略设置
组策略是指在Windows操作系统中,通过集中管理策略和设置来控制域用户和计算机的行为。以下是一些常用的组策略设置,适用于Windows
Server上的域环境。
1.密码策略
密码策略设置用于控制用户密码的复杂度和安全性。可以设置密码的最短长度、密码的复杂性要求,如必须包含大写字母、小写字母、数字和特殊字符等。还可以设置密码的最长有效期和密码历史记录的保留个数,以防止用户频繁更改密码。
2.账户锁定策略
账户锁定策略设置用于控制在一定的失败尝试次数后锁定用户账户。该策略可以防止恶意攻击者通过暴力破解密码的方式获取用户账户的权限。可以设置失败尝试次数和锁定时间。
3.用户访问控制策略
用户访问控制策略用于控制用户对不同资源的访问权限。例如,可以设置用户只能访问特定的文件夹、只能访问特定的应用程序等。可以根据组织的需求进行灵活的设置,以满足不同用户角色和职责的需要。
4.审计策略
审计策略用于记录用户和计算机的操作日志。可以设置哪些操作需要被审计,如登录、文件访问、对象的创建和删除等。审计策略可以帮助管理员跟踪和分析系统的安全事件,及时发现和应对潜在的安全威胁。
5.软件安装策略 软件安装策略用于集中管理和部署软件应用程序。可以通过组策略将软件程序推送到目标计算机上,或者限制一些用户或计算机无法安装特定的软件。这样可以确保组织中的计算机都拥有统一的软件环境,便于管理和维护。
6.桌面设置策略
桌面设置策略用于控制用户的桌面环境和用户界面。可以限制用户是否可以更改桌面背景、屏幕保护程序、系统主题等。还可以限制用户是否可以访问控制面板、开始菜单等系统设置。这样可以加强计算机的安全性,并减少用户误操作或恶意行为造成的影响。
7. Internet Explorer设置策略
Internet Explorer设置策略用于控制Internet Explorer的行为和配置。可以设置浏览器的安全级别、对特定网站启用或禁用特定功能,如ActiveX控件、Java脚本等。可以帮助组织防止恶意网站和网络攻击,并保护用户的隐私和安全。
组策略与安全设置
组策略与安全设置
系统管理员可以通过组策略的强大功能,来充分管理网络用户与计算机的工作环境,从而减轻网络管理的负担。
组策略概述
组策略是一个能够让系统管理员充分管理用户工作环境的功能,通过它来确保用户拥有应有的工作环境,也通过他来限制用户。因此,不但可以让用户拥有适当的环境,也可以减轻系统管理员的管理负担。
组策略包含计算机配置与用户配置两部分。计算机配置仅对计算机环境产生影响,而用户设置只对用户环境有影响。可以通过以下两个方法来设置组策略。
本地计算机策略:可以用来设置单一计算机的策略,这个策略内的计算机配置只会背应用到这台计算机,而用户设置会被应用到在此计算机登陆的所有用户。
域的组策略:在域内可以针对站点,域或组织单位来设置组策略,其中,域组策略内的设置会被应用到域内的所有计算机与用户,而组织单位的组策略会被应用到该组织单位内的所有计算机与用户。
对添加域的计算机来说,如果其本地计算机策略的设置与域或组织单位的组策略设置发生冲突,则以域或组织单位组策略的设置优先,也就是此时本地计算机策略的设置值无效。
本地计算机策略实例演示
以下利用未加入域的计算机来练习本地计算机策略,以免受到域策略的干扰,造成本地计算机策略的设置无效,因而影响到验证实验结果。
计算机配置实例演示
当我们要将Windows Server2012 计算机关机时,系统会要求我们提供关机的理由,以下实例完成后,系统就不会在要求你说明关机理由了。
开始运行中输入gpedit.msc-计算机配置-管理模板-系统-显示“关闭事件跟踪程序“-单击
已禁用
以后关机或重启计算机时,系统都不会再询问了。
注:请不要随意更改计算机配置,以免更改可能影响系统正常运行的设置值。
用户配置实例演示
以下通过本地计算机策略来限制用户工作环境:删除客户端浏览器IE内Internet选项的安全和连接标签。也就是经过以下设置后,浏览器内的安全和连接标签消失了。
组策略编辑器的使用
组策略编辑器的使用
使用组策略
在 Microsoft Windows XP 中,可以使用组策略为用户和计算机组定义用户和计算机配置。通过使用组策略 Microsoft Management Console (MMC) 管理单元,您可以为特定的用户和计算机组创建特定的桌面配置。您创建的组策略设置包含在组策略对象中,后者进而与选定的 Active Directory 容器(如站点、域或组织单位 (OU))关联。 使用组策略管理单元,您可以为以下各项指定策略设置: • 基于注册表的策略。
包括针对 Windows XP 操作系统及其组件以及针对所有程序的组策略。为管理这些设置,请使用组策略管理单元的“管理模板”节点。
• 安全选项。
包括本地计算机、域和网络安全设置的选项。
• 软件安装和维护选项。
用来集中管理程序的安装、更新和删除。
• 脚本选项。
包括用于计算机启动和关闭以及用户登录和注销的脚本。
• 文件夹重定向选项。
这些选项允许管理员将用户的特殊文件夹重定向到网络上。
使用组策略,您可以一次性地定义用户工作环境的状态,以后就可以靠系统来实施您定义的策略。
备注: 为了使用组策略编辑器,您必须使用一个有管理员权限的帐户登录到计算机。 1. 单击开始,然后单击运行。
2. 在打开框中,键入 mmc,然后单击确定。
3. 在文件菜单上,单击添加/删除管理单元。
4. 单击添加。
5. 在 Available Stand-alone Snap-ins(可用的独立管理单元)菜单上,单击组策略,然后单击添加。
6. 如果您不希望编辑“本地计算机”策略,请单击浏览以找到您希望的组策略。如果提示您输入用户名和密码,请输入,然后在返回“选择组策略对象”对话框后单击完成。
备注:您可以使用浏览按钮来找到链接到站点、域、组织单位 (OU) 或计算机的组策略对象。使用默认的组策略对象 (GPO)(本地计算机)编辑本地计算机的设置。
组策略与安全设置 2
组策略与安全设置
系统管理员可以通过组策略的强大功能,来充分管理网络用户与计算机的工作环境,从而减轻网络管理的负担。
组策略概述
组策略是一个能够让系统管理员充分管理用户工作环境的功能,通过它来确保用户拥有应有的工作环境,也通过他来限制用户。因此,不但可以让用户拥有适当的环境,也可以减轻系统管理员的管理负担。
组策略包含计算机配置与用户配置两部分。计算机配置仅对计算机环境产生影响,而用户设置只对用户环境有影响。可以通过以下两个方法来设置组策略。
本地计算机策略:可以用来设置单一计算机的策略,这个策略内的计算机配置只会背应用到这台计算机,而用户设置会被应用到在此计算机登陆的所有用户。
域的组策略:在域内可以针对站点,域或组织单位来设置组策略,其中,域组策略内的设置会被应用到域内的所有计算机与用户,而组织单位的组策略会被应用到该组织单位内的所有计算机与用户。
对添加域的计算机来说,如果其本地计算机策略的设置与域或组织单位的组策略设置发生冲突,则以域或组织单位组策略的设置优先,也就是此时本地计算机策略的设置值无效。
本地计算机策略实例演示
以下利用未加入域的计算机来练习本地计算机策略,以免受到域策略的干扰,造成本地计算机策略的设置无效,因而影响到验证实验结果。
计算机配置实例演示
当我们要将Windows Server2012 计算机关机时,系统会要求我们提供关机的理由,以下实例完成后,系统就不会在要求你说明关机理由了。
开始运行中输入gpedit.msc-计算机配置-管理模板-系统-显示“关闭事件跟踪程序“-单击 已禁用
以后关机或重启计算机时,系统都不会再询问了。
注:请不要随意更改计算机配置,以免更改可能影响系统正常运行的设置值。
用户配置实例演示
以下通过本地计算机策略来限制用户工作环境:删除客户端浏览器IE内Internet选项的安全和连接标签。也就是经过以下设置后,浏览器内的安全和连接标签消失了。
怎么禁止电脑安装软件
怎么禁止电脑安装软件
软件,国标中对软件的定义为:与计算机系统操作有关的计算机程序、规程、规则,以及可能有的文件、文档及数据。那么你知道怎么禁止电脑安装软件吗?小编为大家介绍一下禁止电脑安装软件的具体操作步骤,下面大家跟着店铺一起来了解一下吧。
禁止电脑安装软件方法一:通过组策略禁止电脑安装软件
1、按下Win+R键,在运行中输入“gpedit.msc”后回车,打开本地组策略编辑器。
2、单击展开“管理模板”,单击打开“windows组件”,单击选中“windows installer”,双击“禁用ms installer"。
3、在“禁用Windows Installer”中,选择“已起用”,单击“仅用于非托管应用程序”,选择“始终禁用”,点击“确定”。
禁止电脑安装软件方法二:通过电脑管理软件来禁止win7电脑安装软件
如果你觉得上面的方法较为复杂,也可以考虑通过部署电脑监控软件、网络监控软件来实现。在此笔者推荐一款——大势至USB端口监控软件(百度搜索“大势至USB端口管理软件”即可下载),通过在电脑上安装之后,就可以启用这款软件的“禁止打开的程序”或“只让打开的程序”等功能。其中,“禁止打开的程序”是禁止电脑安装或运行的程序列表,类似于一种黑名单的方式来阻止电脑安装或运行程序,你可以通过添加程序名称的方式即可阻止程序的安装或运行;而“只允许打开的程序”,是一种类似于白名单的方式来限定电脑只让安装或运行某些程序,这样你可以将一些常用的程序添加进去之后,其他任何程序都无法安装或运行了。如下图所示:
图:大势至USB禁用软件-禁止电脑安装软件的功能
图:通过添加程序名称就可以只让列表中的程序运行
总之,禁止电脑安装软件,禁止win电脑安装程序的方法很多,企业网络管理员可以根据自己的需要进行选择。一般而言,通过组策略禁止安装软件、通过注册表禁止安装软件都可以通过一定的方式加以反向修改,从而容易绕过控制而重新可以安装软件;而通过网络控制软件来禁止电脑安装程序可以有效地防止被员工反向修改而绕过管理,同时通过电脑监控限制电脑安装程序的操作也比较方便,适合于各层次网络管理员的需要。
组策略(gpedit.msc)学习
组策略(gpedit.msc)学习
习背景:组策略就是修改注册表中的配置。当然,组策略使自己更完善计算机的管理组织方法,可以对
各种对象中的设置进行管理和配置,远比手工修改注册表方便、灵活,功能也更加强大.
学习目的: 熟悉组策略的使用,完善计算机的管理与设置
学习步骤: 组策略的启动,组策略的实际例子操作讲解,安全防范,组策略的保护!
地计算机配置 对应注册表 HKEY_LOCAL_MACHINE
本地用户配置 对应注册表 HKEY_CURRENT_USER
访问本地组策略的方法有两种:
第一种方法是命令行方式:“开始”→“运行”→“gpedit.msc”→“确定”刚才我们演示的
(gpedit.msc我们可以在系统盘中找到“C:\WINNT\SYSTEM32\gpedit.msc”)
第二种方法是通过在MMC控制台中选择GPE插件来实现:
“开始”→“运行”→“mmc”→“确定”→“文件”→“添加/删除管理单 元”→“独立”→“添加”→“添加独立管理单元”→"组策略对象编辑器"
大家看到了吧!这样也是可以的,只是麻烦了点!继续讲解啊!
“本地计算机策略”
|
|——“计算机配置” 对整个计算机中的系统配置进行设置的,它对当前计算机中所有用户的运 | | 行环境都起作用
| |——“软件设置”
| |——“Windows设置”
| |——“管理模块”
|
|
|——“用户配置” 对当前用户的系统配置进行设置的,它仅对当前用户起作用
应用组策略部署和管理软件
应用组策略部署和管理软件
瞧
(南京铁道职业技术学院苏州校区,江苏苏州215006)
摘要:随着信息化的普及,如何高效地管理网络内部微机的软件显得比较重要。主要讨论如何应用组策略来部署和管理软件。
其中包括如何实现对域中成员的软件自动安装问题、对软件的自动升级问题、对软件的自动删除问题以及如何限制软件的运行
等等。 关键词:域控制器;组织单位;部署软件;管理软件;软件限制规则;哈希规则
Application of Group Policy to Deploy and Manage Software
TANG Deng--ping
(/Van.#ng ̄a#way Vocat/ona/and TechniCal College cd/npus'廓Suzhou,Suzhou,dian#su 215oo6,ci ̄a)
Abstract:With the popularization of information technology,how efficient management of computer software within the network become more
important.This article focuses on how to use Group Policy t0 deploy and manage software.These include how the members of the domain
automatically insta1]the software problem,the software’s automatic update problem,the software automatically deletes issues and how to limit
the software to run and SO on.
Key words:Domain controller;Organizational Unit;Deployment Software;Manager software;Hash gule;
电脑怎么禁止别人登录qq
电脑怎么禁止别人登录qq
据了解,国内交流工具使用最多的当属QQ,每个人基本都拥有一个QQ,能让我们很方便的联系到朋友。说到这QQ是很私密的软件,更加不能外泄他人骗财等。为了防止这个情况发生,建议自己电脑上设置下,那么你知道电脑怎么禁止别人登录qq吗?下面是店铺整理的一些关于电脑禁止别人登录qq的相关资料,供你参考。
电脑禁止别人登录qq的方法:
1、单击“开始”→运行,在打开的“运行”对话框中输入gpedit.msc后回车或点“确定”,打开“组策略”对话框。
2、在“组策略”对话框的左侧窗格中依次双击“计算机配置”→Windows设置→安全设置→软件限制策略,这时如果右侧窗格中显示“没有定义软件限制策略”的提示,则单击菜单栏“操作”→创建新的策略,如图1。
图1组策略创建新的策略
然后再双击“软件限制策略”→其它规则,再单击菜单栏“操作”→新路径规则,如图2。
图2组策略建立新路径规则
在“新路径规则”对话框中点“浏览”按钮找到QQ安装文件夹下的QQ.exe,在保证“安全级别”为“不允许的”的情况下点“确定”并关闭“组策 略”,如图3。这样再次启动QQ时就会提示“由于一个软件限制策略的阻止,Windows无法打开此程序。要获取更多信息,请打开事件查看器或与系统管理 员联系。”
电脑禁止别人登录qq的
