组策略禁止修改IP

组策略禁止修改IP地址

1. 通过控制计算机的服务的启动模式和安全性,来控制计算机禁用修改IP.

2. 打开组策略管理器:计算机配置〉策略〉windows 设置〉安全设置〉系统服务 ,找到Network Connections

3. 选中“定义这个策略设置”,启动模式选中“手动”,点击“编辑安全设置”

4. 将SYSTEM ,Administrators, INTERACTIVE 用户删除,添加Domain

Admins组,授予其完全控制 ,添加Everyone,选中“读取”

5. 刷新组策略gpupdate /force ,重启PC, 具有本地管理员的域账户登录,Network Connections 服务变成灰色,不能启动。

6. 可以通过查看ipconfig /all 查看网络IP

7.

通过此方法修改,右下角的网络图标因为Network Connections服务未启用,会出现打X图标,但网络是通的。

合集下载

如何禁止局域网上网、组策略禁止上网的方法

如何禁止局域网上网、组策略禁止上网的方法

如何禁止局域网上网、组策略禁止上网的方法

推荐文章

局域网网络中怎么限制别人的上网网速 热度: win7局域网共享上网教程步骤 热度: 禁止局域网安装无线路由上网怎么设置 热度:

局域网电脑上网总是掉线如何解决 热度: iPhone显示已经连接局域网wifi但是不能上网如何解决 热度:

禁止局域网电脑访问外网,也就是禁止访问因特网,但是又不能完全从物理层面上切断网络连接。下面是店铺收集整理的如何禁止局域网上网、组策略禁止上网的方法,希望对大家有帮助~~

禁止局域网上网、组策略禁止上网的方法

方法一、可以通过组策略禁止电脑上网、限制局域网电脑访问外网。

1、打开“AD用户和计算机”,在域上新建一个OU,命名为:Client(组织单元里有用户thin-01)

2、右击Client,打开Client属性,点击“组策略”,展开“组策略”属性,点击“新建”按钮,新建一组策略对象,重命名为“禁止上网”。

(1)选择“禁止上网”这一策略对象,点击“编辑”按钮,打开“组策略编辑器”,然后在左侧的控制台树中依次展开:用户配置→Windows设置→Internet Explorer维护→连接。

(2) 在右侧的详细窗格里双击“代理设置”策略项,然后在弹出对话框上勾选“启用代理服务器设置”复选框,然后将代理服务器设置为“127.0.0.1”,如下图所示,应用了这条组策略,IE浏览器就无法访问Internet。

(3)在“运行”输入:cmd,打开命令提示符,然后输入:gpupdate /force (手动更新组策略,使策略立即生效)(4)输入:gpresult (查看组策略应用结果)3、回到域客户端XPDC,打开IE浏览器,验证策略应用结果如下图所示:

应用组策略之前,正常打开网页。 应用组策略之后,无法正常浏览网页,策略生效。

方法二、通过控制上网软件、网络管理软件来禁止局域网上网、禁止电脑上网。

虽然通过组策略限制电脑上网是可以实现完全禁止电脑上网的功能,但是由于这种技术是基于操作系统相关设置来实现的,因此也很容易被一些懂技术的员工绕过,通过反向设置而达到重新恢复上网的目的。因此,这种通过组策略禁止局域网上网、控制电脑上网的方式存在一定的漏洞,不利于实现严密的网络管理。这种情况下,可以通过专门的网络管理软件、局域网限制上网软件来实现。

组策略限制用户修改IP地址

组策略限制用户修改IP地址

在很多中小企业的网络环境中,网管通常为客户机分配静态IP地址,然后针对不同的IP地址设置相应的权限。正是由于不同的IP地址具有不同的权限,所以企业中常有人通过修改IP地址来获取某种权限。这种行为是不正当的,还会引发IP地址冲突等问题,因此常常困扰着网管。用一种合适的方法限制用户修改IP地址是解决这一问题的良方。通常用的方法是给用户user权限,不给管理员权限,可达到目的,也可采用下面的方法,注册表法和组策略方法。

Windows 2000server里的组策略无法完善的实现禁止用户修改IP(客户端为Win2000Professional时生效,但对客户端为XP系统时就不生效了).但Windows2000

Server可以使用组策略及脚本停用Netcfgx.dll,Netshell.dll和Netman.dll三个动态库文件来现实此功能.

在Windows 2000/XP中存在Netcfgx.dll,Netshell.dll和Netman.dll三个动态库文件,它们实际上是系统控件,在Windows 2000/XP的安装过程中会自动注册这些控件。这三个控件和Windows 2000/XP的网络功能紧密相关。当修改IP地址时,就需要用到这三个控件。因此,只要将上述三个控件卸载,就可以屏蔽网络连接窗口,这样无论是双击桌面上的网上邻居图标,还是在控制面板中双击“网络连接”项,都无法正常进入网络连接窗口,也就无法在本地连接属性窗口中修改IP地址了。

在“开始/运行”中输入“Cmd.exe”,确认后打开CMD窗口,在其中分别执行“Regsvr32

/u Netcfgx.dll”、“Regsvr32 /u Netshell.dll”、“Regsvr32 /u Netman.dll”命令,就可以将上述控件从系统中卸载。当然,如果以后需要修改IP地址的话,可以上述控件逐一注册即可。注册的方法很简单,只要将上述命令中的“/u”参数去掉,就可以执行注册操作了。例如执行命令“Regsvr32 Netcfgx.dll”就完成了控件Netcfgx.dll的注册。

组策略编辑器的使用

组策略编辑器的使用

组策略编辑器的使用

使用组策略

在 Microsoft Windows XP 中,可以使用组策略为用户和计算机组定义用户和计算机配置。通过使用组策略 Microsoft Management Console (MMC) 管理单元,您可以为特定的用户和计算机组创建特定的桌面配置。您创建的组策略设置包含在组策略对象中,后者进而与选定的 Active Directory 容器(如站点、域或组织单位 (OU))关联。 使用组策略管理单元,您可以为以下各项指定策略设置: • 基于注册表的策略。

包括针对 Windows XP 操作系统及其组件以及针对所有程序的组策略。为管理这些设置,请使用组策略管理单元的“管理模板”节点。

• 安全选项。

包括本地计算机、域和网络安全设置的选项。

• 软件安装和维护选项。

用来集中管理程序的安装、更新和删除。

• 脚本选项。

包括用于计算机启动和关闭以及用户登录和注销的脚本。

• 文件夹重定向选项。

这些选项允许管理员将用户的特殊文件夹重定向到网络上。

使用组策略,您可以一次性地定义用户工作环境的状态,以后就可以靠系统来实施您定义的策略。

备注: 为了使用组策略编辑器,您必须使用一个有管理员权限的帐户登录到计算机。 1. 单击开始,然后单击运行。

2. 在打开框中,键入 mmc,然后单击确定。

3. 在文件菜单上,单击添加/删除管理单元。

4. 单击添加。

5. 在 Available Stand-alone Snap-ins(可用的独立管理单元)菜单上,单击组策略,然后单击添加。

6. 如果您不希望编辑“本地计算机”策略,请单击浏览以找到您希望的组策略。如果提示您输入用户名和密码,请输入,然后在返回“选择组策略对象”对话框后单击完成。

备注:您可以使用浏览按钮来找到链接到站点、域、组织单位 (OU) 或计算机的组策略对象。使用默认的组策略对象 (GPO)(本地计算机)编辑本地计算机的设置。

使用注册表禁止修改IP

使用注册表禁止修改IP

可能一些网管会遇到这样的情形:IP地址被客户恶意修改、网络协议被恶意删除和其他一些网络设置被恶意修改。其实要预防这种恶意现象也很容易,我们可以通过修改注册表和组策略这两种方法来很好地预防它。

1、为管理员启用网络连接设置

在 Windows 2000 Professional 中,所有这些设置都具有禁止管理员使用某些功能的能力。默认情况下,Windows XP Professional 中的“网络连接”组设置不具有禁止管理员使用功能的能力。如果启用此设置,已存在于 Windows 2000 Professional 中的 Windows XP

设置会具有阻止管理员使用某些功能的能力。这些设置为:“重命名所有用户可以使用的 LAN 连接或远程访问连接的能力”、“禁止访问 LAN 连接组件的属性”、“禁止访问远程访问连接组件的属性”、“访问 TCP/IP 高级配置的能力”、“禁止访问高级菜单上的高级设置项”、“禁止添加和删除用来进行 LAN 连接或远程访问连接的组件”、“禁止访问 LAN 连接的属性”、“禁止启用/禁用 LAN 连接组件”、“更改所有用户远程访问连接的属性的能力”、“禁止更改专用远程访问连接的属性”、“禁止删除远程访问连接”、“删除所有用户远程访问连接的能力”、“禁止连接和断开连接远程访问连接”、“启用/禁用 LAN 连接的能力”、“禁止访问新建连接向导”、“禁止重命名专用远程访问连接”、“禁止访问高级菜单上的远程访问首选项菜单项”、“禁止查看活动连接的状态”。启用此设置时,同时存在于 Windows 2000 Professional 和 Windows XP

Professional 中的设置对管理员的行为相同。如果禁用或不配置此设置,已存在于 Windows

2000 中的 Windows XP 设置将不适用于管理员。我们先用注册表的方法来实现适用于管理员的网络连接设置。

用组策略禁ping方法

用组策略禁ping方法

用组策略禁ping方法

方法一:

“打开”控制面板→ 管理工具→ 本地安全策略”,然后右键单击“IP安全策略”,在“本地机器”中选择“管理IP筛选器和IP筛选器操作”,在管理IP筛选器和IP筛选器操作列表中添加新的筛选规则,输入名称“防止ICMP攻击”“,然后按add,选择源地址中的任何IP地址,选择目标地址的我的IP地址。协议类型为ICMP。设置完成。

在“管理筛选器操作”,取消选中“使用添加向导”,添加,在常规中输入名字“deny的操作”,安全措施为“阻止”。这样我们就有了一个关注所有进入icmp报文的过滤策略和丢弃所有报文的过滤操作了。

单击“本地计算机上的IP安全策略”,选择“创建IP安全策略-下一步-输入名称作为ICMP筛选器”,通过添加筛选器规则向导将刚刚定义的“防止ICMP攻击”筛选器策略分配给ICMP筛选器,然后选择刚定义的“拒绝操作”,然后右键单击“防止ICMP攻击”并启用它。

方法二:

使用高级设置防止Ping

默认情况下,所有internet控制消息协议(icmp)选项均被禁用。如果启用icmp选项,您的网络将在internet中是可视的,因而易于受到攻击。

如果要启用ICMP,必须以管理员或管理员组成员身份登录,右键单击“我的网络位置”,在弹出的快捷菜单中选择“属性”打开“网络连接”,选择启用internet连接防火墙的连接,打开其属性窗口,切换到“高级”选项页,然后单击下面的“设置”,这样就会出现“高级设置”对话框窗口。在“ICMP”选项卡上,选中希望计算机响应的请求信息类型,其旁边的复选框将启用此类请求。如果要禁用它,请清除相应的请求信息类型。

二、用网络防火墙阻隔ping

使用防火墙阻止Ping是最简单、最有效的方法。现在基本上所有的防火墙都默认启用ICMP过滤。这里,以金山村网镖2022和天网防火墙版本2.50为原始说明。

通过组策略来限制网络连接

通过组策略来限制网络连接

通过组策略来限制网络连接

原因:如果网络连接不锁,有人通过这里看(开始--程序--附件--通讯--网络连接)

如果不把属性锁死,有人乱装协议

前提:连接后在通知区域显示图标,把这里的钩去掉!

超级用户或管理员用户、域用户下操作

组策略--用户配置--管理模板--网络--网络连接

[推荐使用]★★

“本地连接”状态对话框中的“属性”为虚。

1。禁止访问LAN 连接的属性 设置为已启用

2。为管理员启用Windows 2000网络连接设置 设置为已启用

[推荐使用]★

“本地连接”属性对话框中的--“Internet协议(TCP/IP)”的属性按钮为虚

1。禁止访问LAN 连接组件的属性 设置为已启用

2。为管理员启用Windows 2000网络连接设置 设置为已启用

Internet协议(TCP/IP)属性对话框中的“高级”为虚

1。禁用TCP/IP高级配置 设置为已启用

2。为管理员启用Windows 2000网络连接设置 设置为已启用

注意:此设置会由禁止访问连接属性或连接组件属性的设置取代。

彻底斩断修改之路

可以说很多人修改IP都是因为看到了可以修改的地方才进行的,如果我们将能够进入修改本地连接属性的菜单命令全部隐藏起来,这同样可以起到禁止修改IP的目的。

按照前面的方法打开组策略编辑器,然后在左侧选择“用户配置—管理模板—桌面”,再双击右侧的“隐藏桌面上的网上邻居图标”,在打开的窗口中将其设置为“已启用”项,这样通过右击桌面上网上邻居图标的方式打开本地连接这条路就行不通了。

接下来,再在组策略中选择“用户配置—管理模板—控制面板”,将其中的“禁止访问控制面板”项设为“已启用”,这样不仅可以禁止通过控制面板中的网络与拨号连接来打开本地连接窗口,还可以禁止修改控制面板中提供的所有设置。 但是这个方法的缺陷是拔掉网线时,(没有限制改IP的话)就可以通过那打叉的网络连接来修改IP了。

解决校园网IP地址有效分配的问题

解决校园网IP地址有效分配的问题

摘要:随着现代校园自动办公化网络的建立和应用,计算机应用已遍布高校各个领域。但随着计算机数量的增加,相应的IP地址分配也在不断的增多,校园局域网IP地址冲突或IP地址被盗用的现象与日俱增,已经严重影响到了学院教学科研办公等方面信息的及时传递和处理。下面,我将从管理策略和技术实战策略两个方面,解决局域网IP地址冲突和被盗用的问题,从而提高局域网管理和维护。

关键词:IP地址 MAC地址 局域网

为确保校园自动办公化网络安全稳定的运行,必须要对学校的计算机以及IP地址资源进行科学管理,对随意修改IP地址和未经授权随意接入办公局域网的行为进行限制。以下从计算机网络基础管理和技术实战两方面分析,如何能使IP地址冲突和被盗用的问题得到有效解决。

1 计算机基础网络管理策略

1.1 对局域网内的每台电脑分配一个固定的IP地址,设置路由器不启用DHCP

DHCP也叫动态主机分配协议,它是TCP/IP协议簇中的一种,主要是用来给网络客户机分配动态的IP地址。这些被分配的IP地址都是DHCP服务器预先保留的一个由多个地址组成的地址集,它能为联网的计算机自动分配一段连续的地址。关闭DHCP后可以有效限制那些不清楚校园内部网络IP设置规则的人员,使用自动获取的手段,利用计算机非法接入校园内部办公网络。

1.2 建立IP地址资源统计分配管理数据库

首先,统计各学院各办公室计算机数量,按照实际需求分配相应的IP,并预留一定的扩展数量以备将来使用,从整体角度对IP地址资源进行长远规划。其次,用ipconfig/all的命令在DOS下查看每台计算机的mac地址,将办公室门牌号、工作人员、IP地址、mac地址一一记录核对,将统计的数据信息录入到IP地址资源统计分配管理数据库,对其进行统一的科学管理。这样既可以为将来新入网的计算机提供IP的分配依据和参考,还可以在今后出现IP地址冲突时能快速的锁定计算机所在的位置和区域,使得故障能及时的被排除。

IP安全策略

WindowsXP专业版自带的IP安全策略,其功能并不比一些免费的防火墙差,可以关闭或开启端口,可以封掉指定的IP地址,还可以封掉指定的域名。只是设置起来有点麻烦,以下以封掉指定域名为例,讲述设置过程。

(一)添加IP安全策略

1.

运行gpedit.msc组策略,点击“计算机配置”→“windows设置”→“安全设置”,用鼠标右键点击“IP安全策略”,在弹出菜单中点击“创建IP安全策略”,点击“下一步”;

2.

出现“IP安全策略名称”输入界面,可以使用默认名称“新IP安全策略”或者随便输入一个名称,如:4399 。点击下一步,出现“安全通讯请求”设置窗口,使用默认设置“激活默认响应规则”,点击下一步;

3.

出现“默认响应规则身份验证方式”设置窗口,选择“此字符串用来保护密钥交换”,并随便输入一串字符,比如:12345jkkl 等,点击“下一步”;

4.

出现完成“新IP安全策略属性设置”的界面,选中“编辑属性”,点击“完成”。

5.

进入“新IP安全策略属性设置”界面,选择“使用添加向导”,点击“添加”按钮;

6.

出现“安全规则向导”,点击下一步,进入“隧道终结点”设置界面,选择“此规则不指定隧道”,点击“下一步”;

7.

出现网络类型设置界面,选“所有网络连接”,点击“下一步”,再次出现“默认响应规则身份验证方式”设置窗口,选择“此字符串用来保护密钥交换”,再次随便输入一串字符,比如:12345jkkl 等,点击“下一步”;

8.

出现“IP筛选器列表”界面,点击“添加”按钮,按照9~12步骤创建IP筛选器。如果已经编辑好IP筛选器,则直接在列表框中选中IP筛选器,如4399,在该项前面的圆圈中打上圆点标记,再点击“下一步”,在“筛选器操作”中,选择“拒绝”,在“拒绝”左边的圆圈中打上圆点标记,点击“下一步”,点击“完成”。

(二)添加IP筛选器

9.

创建IP筛选器,名称可以使用默认“新IP筛选器列表”或者另取名字,如:2345 。选中“使用添加向导”,点击“添加”按钮,启动IP筛选器向导,点击“下一步”;

win 域环境下被组策略拒绝本地登录的解决方法

在win2003的域环境下,组策略的使用让我们能更方便的管理域内的共享资源以及域内用户的使用权限等诸多问题,使管理员的日常维护效率大大提高,但世间万物皆有利弊,同样人也一样会犯错误,在日常的维护工作中,由于管理员的疏忽操作导致的各种问题比比皆是。下面我们就来讨论一种看似比较棘手的情况。

在win2003中,当某个域中的用户或本地用户被策略拒绝了本地登陆的权限,当这个用户在域中的计算机登陆时会被提示“此系统的本地策略不允许您采用交互式登录”,使得用户无法登陆本地计算机,同样也不能登陆域,通常遇到这种问题,我们的解决办法是,用管理员账号登陆域控制器,修改一下策略,把此用户从“拒绝本地登录”列表中删除即可,但如果由于人为的操作失误,管理员把所以用户的本地登陆权限都禁止了,导致了域中所有用户都不能本地登陆域内计算机(包括域管理员以及本地管理员),这种情况就比较棘手了,我们用什么方法能解决这看似不能解决的问题呢?

通过查询相关资料以及测试,我们知道所有策略的设置都保存在域控制器(DC)的windows文件夹下的sysvol文件夹下,以GUID为文件夹名,其中安全设置部分保存在DC的windows\sysvol\sysvol\域名\policies\策略的GUID\MACHINE\Microsoft\windows NT\SecEdit\GptTmpl.inf 这个文件中,这是一个文本文件,能通过记事本编辑,要解除对所有用户本地登录限制,我们只需修改这个文本文件,把拒绝登陆的相关信息删除就OK了,而在默认情况下,存放策略设置的sysvol这个文件夹在DC上是被共享的,那我们能不能用一台计算机通过网络连接到DC的sysvol共享文件夹,远程修改GptTmpl.inf文件,从而解除本地登陆限制呢,下面我们就用虚拟机来做个实验,来模拟一下这样的网络环境,看看能不能达到我们预想的效果。

通过查询资料得知:

➢默认域的策略的GUID为31B2F340-016D-11D2-945F-00C04FB984F9

电脑组策略被禁用的修复问题

电脑组策略被禁用的修复问题

组策略被禁用后的修复问题某些机器做过什么优化或者杀毒后,出现组策略被禁用了。

一。点击“运行”

regsvr32 gpedit.dll wsecedit.dll

如果提示注册不成功,找不到模块 ,如果出现以下错误提示:

LoadLibrary("gpedit.dll")失败-找不到指定的模块

将Framedyn.dll文件从windows\system32\wbem目录下拷贝到windows\system32目录下,再重新注册一下gpedit.dll就可以打开gpedit.msc了。 或者也可以去别的电脑复制文件--放到系统C:\WINDOWS\system32目录下。

二。当你在“运行”里输入:“gpedit.msc”(不含引号)出现下面的情况,请你试一试一下方法,或许帮的上你

打开组策略,提示MMC无法创建管理单元

经过我多方考证,原来只是一个小小的问题!!

那就是“环境变量”搞得鬼!!

1. 右键单击“我的电脑”,然后单击“属性”。

2. 在“高级”选项卡上,单击“环境变量”。

3. 在“系统变量”下,双击“PATH 环境变量”。

4. 变量值输入:

%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\system32\WBEM

注意:如果出现其他系统变量,请不要删除,请不要删除,用“;“(半角分号)与其它变量分隔。

5. 单击“确定”,然后单击“确定”。

其实path里的环境变量是根据软件的安装位置定的,不同的环境变量之间是用“;”隔开的,如果需要的话,可以把后面的环境变量放到前面!

如果你不小心弄少哪个环境变量则可能导致某些程序不能正常运行~~~

如果对于电脑不是很明白的话,建议最好重新装系统

三。还有种可能是禁用或者加了限制。

当您尝试运行 MMC 管理单元时,可能会收到以下错误信息:

The snap-in below, referenced in this document has been restricted by policy.+

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档