远程修改组策略

合集下载

组策略与远程安装

组策略与远程安装

案例三:杀毒软件批量安装
准备工作
获取杀毒软件的安装包和授权文件,并根据需要自定义安装选项和配置。
批量安装过程
通过组策略或远程管理工具将安装包和授权文件推送到目标计算机上,并执行安装程序。在安装过程中,可以根据预 先定义好的配置进行自动安装和授权,或者提供用户界面供用户进行自定义安装和授权。
安装后配置
确保只有授权用户或组可以访问和使用远程安装服务。 定期审查和更新远程安装服务的权限设置,确保安全性。
06
总结与展望
组策略与远程安装的意义
提高管理效率
01
组策略允许管理员通过集中管理的方式,对网络中多台计算机
进行统一配置和管理,从而大大提高了管理效率。
强化系统安全性
02
通过组策略,管理员可以方便地设置安全策略,如密码策略、
卸载软件
通过组策略卸载已安装的 软件,确保软件环境的干 净和一致性。
组策略配置网络环境
IP地址配置
通过组策略为计算机配置静态IP 地址、子网掩码、默认网关等网
络参数。
DNS配置
设置计算机的DNS服务器地址, 确保计算机能够正确解析域名。
代理服务器配置
为计算机配置代理服务器地址和 端口,以便访问外部网络资源。
通过策略设置实现软件的自动安 装和配置。
远程桌面安装
使用远程桌面工具(如Microsoft Remote Desktop、VNC等)连接 到目标计算机,手动执行安装程序 进行软件安装。
自动化脚本安装
将安装程序和相关脚本上传到目标 计算机,通过远程执行脚本实现软 件的自动安装和配置。
远程安装优缺点
提高效率
每个GPO包含一个计算机配置部分和一个用户配置部分,分别用于设置计算机和用 户级别的策略。

远程批量刷新组策略

远程批量刷新组策略

对于管理员来说,有时候我们通过下列方法手动刷新组策略:Windows XP系统:Gpupdate.exe /Target:User /force --刷新用户配置Gpupdate.exe /Target:Computer /force --刷新计算机配置windows 2000系统:Secedit.exe /refreshpolicy user_policy --刷新用户配置Secedit.exe /refreshpolicy machine_polic y --刷新计算机配置这里给出远程批量刷新组策略的方法,用到的工具为pstools中的Psexec.exe。

关于psexec 的详细参数请参考其帮助文件。

对于Windows XP:Psexec.exe @ComputerList.txt Gpupdate.exe /Target:User /forcePsexec.exe @ComputerList.txt Gpupdate.exe /Target:Computer /force对于Windows 2000:Psexec.exe @ComputerList.txt secedit.exe /refreshpolicy user_policyPsexec.exe @ComputerList.txt secedit.exe /refreshpolicy m achine_policy其中ComputerList.txt为保存了计算机名称的文本文件,每个计算机名占一行。

对于拥有windows xp和windows 2000的混合环境,我们可以先通过脚步判断其操作系统类型然后执行相应的远程刷新命令。

参考批处理如下:@echo offXPGPORef1=gpupdate.exe /Target:User /forceXPGPORef2=gpupdate.exe /Target:Computer /forceWin2kGPORef1=secedit.exe /refreshpolicy user_policyWin2kGPORef2=secedit.exe /refreshpolicy m achine_policyFor /f “Tokens=*” %%a in (ComputerList.txt) Do (SET Com p_name=%%aVer.exe \\%comp_name% &gt; Hostver.txtFind /I “XP” <Hostver.txt >CheckCC.txtIF %errorlevel% == 0 (Psexec.exe \\%com p_name% Gpupdate.exe /Target:User /forcePsexec.exe \\%com p_name% Gpupdate.exe /Target:Computer /force) ELSE (Psexec.exe \\%com p_name% secedit.exe /refreshpolicy user_policyPsexec.exe \\%com p_name% secedit.exe /refreshpolicy m achine_policy )参考文献微软KB556027。

未知-如何知识win2003的远程桌面连接数

未知-如何知识win2003的远程桌面连接数

如何知识win2003的远程桌面连接数WIN2003的远程桌面是建立在终端服务中的。

默认安装win2003是不安装终端服务的。

不安装终端服务只能支持2个用户进行远程连接。

如果需要多个用户进行连接就需要【安装终端服务器】打开【控制面板】-选择【添加删除组件】--选择【添加删除WINDOWS组件】如图3。

配置终端服务器打开【开始】-【程序】-【管理工具】-【终端服务配置】(1):配置最大连接数,(选择【网卡】选项卡)注意这个数字不是越大越好,设置越大消耗的系统内存越大,所以根据自己的需要留一定的余量就可以了。

(2):配置客户端设置(选择【客户端设置】选项卡)需要把禁止windows打印机映射,LPT端口映射的勾去掉。

把禁止驱动器映射的勾勾上。

(3):服务器设置A.退出是删除临时文件夹【是】B.进行每个回话时使用临时文件夹【是】C.授权【每用户】D.ACTIVE desktop 【禁止】E. 权限兼容性【完全模式】F.限制每用户使用一个会话【是】4。

启用远程桌面在我的电脑上点右键选择【属性】,选择【远程】将允许用户远程连接到这台计算机的勾勾上。

5。

建立远程用户在我的电脑上点右键选择【管理】,选择【本地用户和组】建立若干用户。

并给这些用户设置分组为Remote Desktop Users(远程桌面用户)到这里远程桌面的服务器端已经配置完成。

可以使用WINDOWS自带的远程桌面工具进行连接使用了。

经常碰到超过远程连接数而无法连接服务器,你可以采用如下方法解决此时一般有以下选1.打托管商电话要求机房手动强制重启.2.使用专用远程连接器.如果以上两条不方便实现,那请看下面这条最方便的吧用如下命令形式解决超过最大连接数问题运行 mstsc /v:IP /console ,比如就可以连接到远程系统的的会话。

mstsc /v:211.211.0.5 /console其实这主要是mstsc参数的了解,可通过mstsc /?学习一下。

组策略命令

组策略命令
• 架构设计的关键在于实现GPO的集中管理,确保企业环境中的 计算机和用户设置保持一致
组策略命令在企业级 应用中的实际部署与 执行
• 企业级应用中,组策略命令的部署和执行通常包括以下几个步骤: • 设计组策略管理架构,确定域控制器和组策略管理服务器的部 署位置 • 在域控制器上创建和编辑GPO,设置相应的策略和偏好设置 • 将GPO链接到相应的用户和计算机,应用GPO中的设置 • 监控GPO的应用情况,确保设置正确生效 • 定期备份GPO,以防数据丢失
注意事项:
• 在编辑GPO时,建议先创建一个副本,以免影响现有设置 • 在删除GPO之前,请确保GPO中无重要设置,以免误删 • 定期检查GPO的应用情况,确保设置正确生效
05
组策略命令在企业级应用中的案例分析
企业级组策略管理架 构设计
• 企业级组策略管理架构通常包括: • 一个或多个域控制器,用于存储和管理GPO • 一个或多个组策略管理服务器,用于管理和应用GPO • 一个或多个客户端计算机,受GPO控制的计算机
应用组策略对象(GPO)到用户和计算机
应用组策略对象到用户的命令示例:
应用组策略对象到计算机的命令示例:
04
组策略命令的疑难解答与技巧
组策略命令执行失败的常见原因与解决方法
执行失败的原因可能有:
• 命令行参数错误:检查参数的格式和取值是否正确 • 权限不足:确保以管理员身份运行命令行工具 • 域控制器不可用:检查域控制器是否正常运行 • 网络连接问题:检查网络连接是否正常
组策略命令的主要功能包括:
• 创建、编辑和删除组策略对象 (GPO) • 设置组策略偏好设置 • 应用组策略对象(GPO)到用户和 计算机 • 监控组策略的应用情况 • 优化组策略的性能和安全性

windows2003多用户同时远程桌面连接的设置方法

windows2003多用户同时远程桌面连接的设置方法

windows 2003 server远程桌面连接数限制已经困扰很久了,给平时的维护带来麻烦。

既然微软不会从根本上解决这个问题,那只有通过其他方式来减少问题的发生几率。

一、在服务器端的处理办法如下(只能时避免连接数受限制,如果已经受限制,以下方法无法解决):1. 设定已经断开的会话结束时间限制,这样避免会话已经断开,但仍然占用一个Session开始-运行-gpedit.msc-计算机配置-管理模板-windows组件-终端服务-会话,右边窗口选择“为断开的会话设置时间限制”-选择“已启用”,选择一个时间开始-运行-gpedit.msc-计算机配置-管理模板-windows组件-终端服务-会话,右边窗口选择“到达时间限制时终止会话”-选择“已启用”。

2. 无限时保持连接会话,便于远程控制共享任意时候连接会话的数据,也就是共享任意时候连接的远程桌面的当时状态:开始-管理工具-终端服务配置-服务器配置-限制每个用户使用一个会话3. 养成良好习惯,退出连接时不要直接关闭,而是使用注销。

二、如果已经有多个连接存在1.可以通过命令的方式将连接断开,这个方法在2000系统同样可用;如果在任务管理器的用户里注销的方法:1. 在Command Line模式下:输入命令query userC:\>query userUSERNAME SESSIONNAME ID STATE IDLE TIME LOGON TIME>dfsadmin 0 Disc . 7/23/2007 7:53 PMmrsadmin rdp-tcp#10 1 Active . 7/24/2007 9:31 AMID 0 的用户是本地登陆的,ID 1 是3389登陆的用户,正在运行中,但是仍然占用系统资源和通道,我们要把它踢掉。

如下进行操作即可。

2.可通过logoff x命令来注销id未x的登录用户,输入命令:logoff 1 ,再用query user查询状态C:\>query userUSERNAME SESSIONNAME ID STATE IDLE TIME LOGON TIME>dfsadmin 0 Disc . 7/23/2007 7:53 PMmrsadmin rdp-tcp#10 1 Active . 7/24/2007 9:31 AMC:\>logoff 1C:\>query userUSERNAME SESSIONNAME ID STATE IDLE TIME LOGON TIME>dfsadmin 0 Disc none 7/23/2007 7:53 PM三、如果连接已经受限制,从远程登录的解决方法:可以用一个“3389DOS版”软件来进行牵制登录。

修改远程桌面连接数+终端服务器超出最大允许连接数

修改远程桌面连接数+终端服务器超出最大允许连接数
2、Telnet上去后,先看登陆的用户:
输入命令:query user
系统返回:
C:>query user
USERNAME SESSIONNAME ID STATE IDLE TIME LOGON TIME
k12update console 1 运行中 2007-3-14 14:57
2、组策略级别要高于终端服务配置,当启用组策略后终端服务配置中的相应选项会变成灰色不可修改
运行-gpedit.msc-计算机配置-管理模板-Windows组件-终端服务 双击右边的”限制连接数量“-选择”已启用“-填入允许的最大连接数
经过上面两个配置(方法三&方法四),基本上就可以保证远程终端连接时不再受限。但仍有人反映,当前同时只有一个用户进行连接,却提示超出最大允许链接数,这又是什么原因呢?出现这种情况是因为操作不当所造成的。在上一个帐户登录远程桌面后退出时,没有采用注销的方式,而是直接关闭远程桌面窗口,那么导致该会话并没有被释放,而是继续保留在服务器端,占用了连接数,这样就会影响下一个用户的正常登录了。
此时可以看出的可能都不一样,根据具体情况而定。
ID 0 的用户是本地登陆的,ID 1 和 ID 12是3389登陆的用户,前者在运行中,后者已经断开了,但是断开了仍然占用系统资源和通道,我们要把它踢掉。如下进行操作即可。
输入命令:logoff 1
3、如果服务器关闭了telnet功能(这是默认的),还可以通过SqlServer的xp_cmdshell扩展存储过程,使用格式:master.dbo.xp_cmdshell '命令内容',其余可参考第二步。此方式要求有访问xp_cmdshell的权限
如何避免?

WMI 远程计算机配置

WMI 远程计算机配置

1 用户设置。

WMI远程访问需要使用一个具有管理员权限的用户,并且用户必须有密码。

如果用已经建好的用户可以直接从 1.2配置用户开始。

1.1新建一个用户1)右击【我的电脑】,选择【管理】,弹出计算机管理窗口。

2)在计算机窗口中依次展开【本地用户和组】->【用户】。

3)右击【用户】,选择【新用户】,弹出新用户窗口。

填写用户信息(密码必填)。

4)点击【用户下次登录时必须更改密码】,在点击【密码用不过期】。

1.2 配置用户1)选择添加好的用户,双击,弹出用户属性窗口。

2)选择【隶属于】,查看列表中是否有 administrators,如果没有,点击【添加】,选择【高级】,点击立即查找,选择 administrators ,点击【确定】。

点击【确定】。

2 WMI 远程控制中要求一下服务必须开启:COM+ Event SystemRemote Access Auto Connection ManagerRemote Access Connection ManagerRemote Procedure Call (RPC)Remote Procedure Call (RPC) LocatorRemote RegistryServerWindows Management InstrumentationWindows Management Instrumentation Driver ExtensionsWMI Performance AdapterWorkstation注:在Win7 系统中 Secure Socket Tunneling Protocol Service 服务必须先开启。

如果无法开启,需要重启机器,在开始时一直按F8,选择系统修复,打开命令行,输入cd /d C:windows\system32\logfiles\WMI 回车,如果打开目录继续输入ren RtBackup RtBackup.old 回车,如果没有信息显示,关闭命令行界面,重启计算机,在启动Secure Socket Tunneling Protocol Service。

远程桌面连接会话超时或者被限制改组策略也没用的时候就这么解决

远程桌面连接会话超时或者被限制改组策略也没用的时候就这么解决

远程桌面连接会话超时或者被限制改组策略也没用的时候就这么解决今天管理一台服务器,远程连接时帐号密码都输入完后,点连接后弹出一个“终端服务器超出最大允许连接”。

上网查了一下归结一下出现这种情况的原因和解决办法。

原因:用远程桌面链接登录到终端服务器时经常会遇到“终端服务器超出最大允许链接数”诸如此类错误导致无法正常登录终端服务器,引起该问题的原因在于终端服务的缺省链接数为2个链接,并且当登录远程桌面后如果不是采用注销方式退出,而是直接关闭远程桌面窗口,那么实际上会话并没有释放掉,而是继续保留在服务器端,这样就会占用总的链接数,当这个数量达到最大允许值时就会出现上面的提示。

如何避免?一、用注销来退出远程桌面而不是直接关闭窗口二、限制已断开链接的会话存在时间1、从终端服务配置中修改运行-Tscc.msc(终端服务配置)-连接-双击RDP-Tcp或右击-属性-会话-选中第一个的替代用户设置(O)-结束已断开的会话[将默认值“从不”改为一个适当的时间,比如30分钟]2、从组策略修改开始-运行-gpedit.msc-计算机配置-管理模板-windows组件-终端服务-会话右边窗口选择为断开的会话设置时间限制-选择已启用,选择一个时间三、增加最多链接数1、从终端服务配置中修改:运行-Tscc.msc(终端服务配置)-连接-双击RDP-Tcp或右击-属性,选择“网卡”选项卡-修改“最大连接数”改成你所需的值,当然这个值不也能太大,否则会占用较多的系统资源。

不过这里修改的值好像不起作用,设置成无限制时照样还是会出现本文所说的情况。

2、组策略级别要高于终端服务配置,当启用组策略后终端服务配置中的相应选项会变成灰色不可修改运行-gpedit.msc-计算机配置-管理模板-Windows组件-终端服务双击右边的”限制连接数量“-选择”已启用“-填入允许的最大连接数四、改变远程终端模式打开“控制面板”,双击“添加删除程序”,单击“添加删除Windows组件”,“组件”,在Windows 组件向导对话框中选中“终端服务” , “下一步”,“应用服务器”,“下一步”,然后按照提示即可改变终端服务的模式。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

远程修改组策略
由于管理员的误操作导致了本地策略拒绝所有人登录,如何恢复呢?今天我们就来做这个实验!
首先,我们要做一下的准备工作:
1. 选定两台虚拟机Florence(IP;19
2.168.12.101)和Berlin(IP:192.168.12.103)进行实验。

2.对Berlin进行设置,使得任何用户都无法登录。

(1.)在Berlin上,点击开始/运行,输入Gpedit.msc,
运行后会出现本地计算机组策略编辑器,然后点击windows设置/安全设置/本地策略/用户权限分配,如下图所示:
打开以后我们就可以找到拒绝本地登录这一项了,双击打开
打开后点击添加用户和组,把User用户添加进去
点击确定后,注销计算机。

任何的用户都无法登录了,甚至就连大名鼎鼎的管理员也无法登录了!
OK!实验正式开始了!
我们用Florence远程登录进行对Berlin进行修复。

但是远程登录需要目标计算机开启telnet服务,但计算机默认的telnet服务是关闭的,首先我们要连接到Berlin手动将telnet服务启动起来。

Florence中,右键点击我的电脑,打开计算机管理,然后右键点击:计算机管理(本地)——连接到另一台计算机,如下图:
在选择计算机中输入Berlin的IP地址,然后点击确定。

然后的服务中找到Telnet,
手动启动起来。

OK!我觉得现在的准备工作才算完成了!接下来我们要用Telnet 把Berlin连接过来。

在Florence中,点击开始/运行,输入cmd
键入telnet 192.168.12.103
在C:\>提示符下,键入secedit /export /cfg c:\sectmp.inf,导出它的当前安全设置。

完成以后不用着急关闭该提示符。

接下来我们点击开始/运行,输入\\192.168.12.103\C$,然后确定。

接下来我们会看到一个对话框,找到sectmp.inf这个文件,用记事本打开它。

找到文件中[Privilege Rights]小节下的拒绝本地登录“SeDenyInteractiveLogonRight”和“SeInteractiveLogonRight”使SeDenyInteractiveLogonRight所等于的值为空。

保证SeInteractiveLogonRight= *S-1-5-32-544。

如下图:
最重要的部分已经OK了!接下来我们回到telnet192.168.12.103的提示符窗口中。

键入secedit /configure /db c:\sectmp.sdb /CFG
c:\sectmp.inf 其目的是将我们修改后的设置值,配置给Berlin计算机。

OK了!大功告成了!但是最后一步我们可不能忘掉呀。

就是刷新策略!打开命令提示符,运行Gpupdate/force刷新策略。

这样故障机就可以修复了!然后重新登录Berlin发现就可以登录了。

相关文档
最新文档