2003系统域的组策略应用详解_

合集下载

第10章 Windows server 2003组策略

第10章 Windows server 2003组策略

10.1.1组策略的概念
3.组策略功能类型 软件部署:软件部署包括“应用程序分配”和“应用程序发行” 两部分内容。“应用程序分配”指把应用软件提供给桌面,当 计算机或用户根据组策略安装后就不能修改或删除应用程序; “应用程序发行”指将应用软件提供给用户或计算机,允许它 们选择安装。 软件策略:软件策略是最常用的配置设置。这些选项定义了用 户的工作环境。例如,用户的“开始”菜单、屏保程序或用户 配置文件的设置,包括操作系统组件和注册表设置。 文件夹管理:文件夹管理允许组策略系统管理员添加文件、文 件夹和快捷方式到用户桌面。例如,可以根据安全组成员的身 份把网络应用程序提供给用户。 脚本:脚本能够用于在某些时间自动运行批处理文件的进程, 如启动和关机、登录和注销、映射网络驱动器、映射网络打印 机等。 安全:安全策略设置用于定义目录树、域、网络和本地计算机 的安全配置。它们能够用于设置账户策略。例如,密码的使用 期、网络安全策略和账户锁定策略等。
10.3.1指派应用程序
10.3.1指派应用程序
10.3.1指派应用程序
10.3.2发布应用程序
和指派软件不同,发布一个软件时计算机并 无该软件的快捷方式,用户需要用“控制面 板”中的“添加或者删除应用程序”来安装 软件。发布应用程序只用于用户配置,在组 策略中发布的程序是否被用户安装,取决于 用户。
每一计算机上的本地策略都是 只能有一个,因此只能编辑本 地策略而不能创建本地策略, 而域上或组织单元级别上可以 有多个组策略,我们可以在一 个域上或组织单元上同时应用 多个组策略
10.2.1创建组策略
10.2.2链接已有的GPO
10.2.2链接已有的GPO
10.2.2链接已有的GPO
10.2.3委托GPO管理控制

在WindowsServer2003域控制器中打开和使用组策略

在WindowsServer2003域控制器中打开和使用组策略

在Windows Server 2003 域控制器中打开和使用组策略Windows 2000/XP/2003系统默认已经安装了组策略组件,以一台运行Windows Server 2003 (SP^D系统的域控制器为例,在开始菜单中单击“运行”菜单项,然后在“打开”编辑框中输入gpedit.msc命令并按回车键,打开“组策略编辑器”窗口。

打开“组策略编辑器”窗口后,其默认的编辑对象是本地计算机。

用户如果想在本地计算机中将其他计算机作为组策略编辑对象,则需要将组策略作为独立的控制台管理程序来打开,具体操作步骤如下所述:第1步,在开始菜单中单击“运行”菜单项,然后在“打开”编辑框中输入MMC 命令并按回车键。

第2步,打开“控制台1”窗口,依次单击“文件” t “添加/删除管理单元” 菜单命令,打开“添加/删除管理单元”对话框。

在“独立”选项卡中单击“添加”按钮,如图2008112619所示。

施|扩麻1使用此京采宿坦或孙除控飘向的菩FF草无.I言珑尊芯燧is PJ ISW SSS A图2008112619 “添加/删除管理单元”对话框第3步,打开“添加独立管理单元”对话框,在“可用的独立管理单元”列表中选中“组策略对象编辑器”选项,并单击“添加”按钮,如图2008112620所示可用的独立管理知元:图2008112620 “添加独立管理单元”对话框第4步,在打开的“选择组策略对象”对话框中单击“浏览”按钮, 打开“浏览 组策略”对象对话框。

切换到“计算机”选项卡并选中“另一台计算机”单选 框,单击“浏览”按钮,如图 2008112621所示管理单元 Y 元携监祝器 屈性能日志箱警报 ,希远程息面 句证书 密j 证书跌机构 闻征书模模 梁拦端熊务配置静担伸服务供应商Microsoft Ccrpwra... F5i craioft Cflrp&rA .. Microsoft Corpora..Murotftft Carport... Microsoft Cflrp&ra... Mi erasoftCflrpar*...Mi cr»io£t Ccrp&r * Mierasof tCorpora..Mierotfift Cflrpftr*..."Sji此管理单元允许摩疆辑貌策Directory 中的站点、主域览对象可同Active招梃疆或Hf 存在计算机上-曜器配■困g美闭©图2008112621 “选择组策略对象”对话框第5步,打开“选择计算机”对话框,通过高级查找功能在域中找到并选中目标计算机。

win2003server组策略设计方案 -回复

win2003server组策略设计方案 -回复

win2003server组策略设计方案-回复Win2003Server组策略设计方案引言组策略是Windows操作系统中一种非常强大的管理工具,它可以通过统一的方式集中管理网络中的计算机和用户。

在Win2003Server中,组策略可以应用于域中所有计算机和用户,通过定义和配置适当的组策略对象(GPO),管理员可以实现对不同用户、计算机和组织单元(OU)的灵活控制。

本文将详细介绍Win2003Server组策略设计方案,并提供一步一步的指导。

一、环境设计在开始组策略设计之前,我们需要考虑和了解现有的环境和需求。

以下是一些需要考虑的方面:1.1 网络拓扑了解网络拓扑对组策略设计非常重要。

网络拓扑可以包括域林的结构、域的数量和位置、域之间的信任关系等。

1.2 用户需求根据不同用户的角色和需求,我们可以对他们应用不同的组策略。

例如,可以设置某些用户只能使用特定的应用程序,而其他用户则可以使用更多的应用程序。

1.3 安全需求了解安全需求可以让我们根据实际需要设计合适的组策略。

例如,对于具有更高权限的管理员账户,可以设置更严格的安全策略,如密码复杂度要求和账户锁定策略。

二、设计和配置组策略在了解环境和需求之后,我们可以开始设计和配置组策略。

以下是一些重要的步骤和注意事项。

2.1 基于角色和需求的策略设计根据用户角色和需求,我们可以将用户分组,并为每个组应用适当的组策略。

例如,可以创建一个"销售"组,为该组用户应用一组与销售相关的策略,如设置销售软件的访问权限和设置销售人员的桌面背景。

2.2 配置组策略可以通过组策略管理工具(GPMC)来配置组策略。

打开GPMC,展开"域"节点,右键单击"组策略对象",并选择"新建"。

根据需要,可以创建多个组策略对象,并将它们链接到相应的域、OU或站点。

2.3 设置组策略设置对于每个组策略对象,可以设置多个组策略设置。

windows 2003 域密码策略设置

windows 2003 域密码策略设置

windows 2003 域密码策略设置在域控制器上的开始菜单中打开“运行”,输入DSA.MSC后回车,即打开活动目录的用户和计算机管理控制台。

在域节点右键,进入属性,打开组策略选项卡,在里边找到Default Domain policy这个GPO选中他,点击下面的编辑,现在就会打开组策略编辑器,在这个组策略编辑器中找到一下路径:计算机配置-WINDOWS设置-安全设置-帐户策略-密码策略。

在这个路径下找到“密码必须符合复杂性要求”设置为禁用,“密码长度最小值”设置为0。

这样你就可以创建空密码的用户帐户了(当然在这里你也可以为你的域设置你自己需要的密码策略),完成了以上设置后并没有完,还有最后一步,就是在开始菜单的运行中输入“GPUPDATE /FORCE”这个命令。

另:1、如何在WIN2003中添加用户?每次添加用户时总是提示我不符合密码策略,怎么办?问:如何在WIN2003中添加用户?我将公司的主域服务器改成win2003,但是win2003却不让我添加用户,每次添加用户是总是提示我不符合密码策略,怎么办?答:对于2003域,默认域的安全策略与2000域不同。

要求域用户的口令必须符合复杂性要求,且密码最小长度为7。

口令的复杂性包括三条:一是大写字母、小写字母、数字、符号四种中必须有3种,二是密码最小长度为6,三是口令中不得包括全部或部分用户名。

当然也可以重新设默认域的安全策略来解决。

操作如下:开始/程序/管理工具/域安全策略/帐户策略/密码策略:密码必须符合复杂性要求:由“已启用”改为“已禁用”;密码长度最小值:由“7个字符”改为“0个字符”。

使此策略修改生效有如下方法:1、等待系统自动刷新组策略,约5分钟~15分钟2、重启域控制器(若是修改的用户策略,注销即可)3、使用gpupdate命令。

(推荐使用这个)说明:2000中使用的刷新组策略命令secedit /refreshpolicy machine(或user)_policy /enforce 命令在03中已由gpupdate取代。

[计算机]WindowsServer2003教学 第十二章使用组策略

[计算机]WindowsServer2003教学 第十二章使用组策略
第十二章 使用组策略
h
1
本章内容
组策略简介 用组策略配置用户环境和安全 用组策略管理软件
h
2
什么是组策略
组策略对象是基于活动目录的对象,策略的设置信息存储在 组策略对象中。活动目录中,利用目录服务中的组策略可以 在企业环境中集中管理用户和计算机
使用组策略可以保证用户使用的计算机的工作环境受到组策 略的限制,商务规则和安全需求满足企业要求
3.应用的顺序是:本地策略、站点、域、父组织单位、 子组织单位
4.启动脚本依次运行h7来自组策略应用的过程 (续)
5.用户执行CTRL-ALT-DEL登录。 6.Windows Server 2003验证用户后,载入有组策略控
制的用户配置文件。
7.Windows Server 2003获得用户的按次序的GPO对 象列表。这个GPO对象的列表由下面的因素决定: 计算机是否是域的成员,如果是域的成员,组策略会 服从活动目录中的组策略
是否启动了回环执行
用户在活动目录中的位置
是否组策略已经变化了
h
8
组策略应用的过程 (续)
8.Windows Server 2003应用用户策略,根据GPO列 表中的设置对用户进行配置。应用的顺序是:本地策略、 站点、域、父组织单位、子组织单位。在应用策略的过 程中没有任何用户界面。
9.运行用户登录脚本。 10.操作系统用户界面提示组策略应用。
路径规则(包括注册表路径规则)。软件或程序由其 文件路径或注册表路径标识。
Internet区域规则。软件或程序由被IE浏览器指定的 区域标识,区域规则仅应用于Windows安装包。
h
17
案例:配置软件限制策略
h
18

Windows2003组策略应用

Windows2003组策略应用

Windows2003组策略应用教学要求:掌握桌面、个性化“任务栏”和“开始”菜单、IE组策略设置。

教学重点:桌面、个性化“任务栏”和“开始”菜单、IE的组策略设置教学难点:各个设置项的含义和作用教学过程:一、“桌面”设置Windows的桌面就像我们的办公桌一样,需要经常进行整理和清洁,而组策略就如同我们的贴身秘书,让桌面管理工作变得易如反掌。

下面就让我们来看看几个实用的配置实例:位置:“组策略控制台→用户配置→管理模板→桌面”1.隐藏桌面的系统图标(Windows 2000/XP/2003)虽然通过修改注册表的方式可以实现隐藏桌面上的系统图标的功能,但这样比较麻烦,也有一定的风险。

而采用组策略配置的方法,可以方便快捷地达到此目的。

比如要隐藏桌面上的“网上邻居”和“Internet Explorer”图标,只要在右侧窗格中将“隐藏桌面上…网上邻居‟图标”和“隐藏桌面上的Internet Explorer图标”两个策略选项启用即可(如图1);如果隐藏桌面上的所有图标,只要将“隐藏和禁用桌面上的所有项目”启用即可;当启用了“删除桌面上的…我的文档‟图标”和“删除桌面上的…我的电脑‟图标”两个选项以后,“我的电脑”和“我的文档”图标将从你的电脑桌面上消失;同样如果要让“回收站”图标消失,只须将“从桌面删除回收站”策略项启用即可。

图12.退出时不保存桌面设置(Windows 2000/XP/2003)此策略可以防止用户保存对桌面的某些更改。

如果你启用这个策略,用户仍然可以对桌面做更改,但有些更改,如图标的位置、任务栏的位置及大小,在用户注销后都无法保存,不过任务栏上的快捷方式总可以被保存。

在右侧窗格中将“退出时不保存设置”这个策略选项启用即可。

3.屏蔽“清理桌面向导”功能(Windows XP/2003)“清理桌面向导”会每隔60 天自动在用户的电脑上运行,以清除那些用户不经常使用或者从不使用的桌面图标。

window2003实验手册——6组策略

window2003实验手册——6组策略

教学时刻第五周2021-3-18教学课时3教案序号12-14教学目标1、掌握如何建立和治理OU2、学会在win2003中应用组策略教学过程:一、OU〔组织单元〕的治理1、OU的概念域是最小的治理单位,在活动名目中,域一般对应公司,而OU那么对应于公司中的部门。

OU是活动名目中的容器,能够在OU中建立用户、组等其他对象,也能够在OU中建立OU。

2、建立OU及子对象〔1〕注重图标。

〔2〕建立步骤:在需要创立的空白处右击,选择“新建〞——“组织单元〞,在对话框内输进OU名称即可。

〔3〕在OU中能够放用户、组、打印机、共享文件夹、子OU等。

实验一:OU的治理1、在test下中新建“教师〞和“学生〞两个OU,再在“教师〞OU下新建“一般教师〞OU。

2、“教师〞OU中包括t1,t2账户,“学生〞OU中包括s1,s2账户,“一般教师〞OU中包括c1,c2账户。

二、组策略概述1、组策略的概念〔1〕组策略是一种在用户或计算机集合上强制使用一些配置的方法,使用组策略能够给同组的计算机或者用户强加一套统一的标准,包括治理模板设置、Windows设置、软件设置。

〔2〕组策略配置包含在一个组策略对象〔GPO〕中,该对象又与选定的活动名目效劳容器〔如站点、域、组织单元OU等〕相关联,可不能碍事没有参加域的计算机和用户。

〔3〕组策略配置类型有:计算机配置和用户配置。

〔4〕组策略分为:本地平安策略和活动名目的组策略。

本地平安策略适用于本地用户和组,我们所讲的是活动名目的组策略,活动名目安装好以后就自动建立了两个组策略〔域操纵器平安策略和域平安策略〕。

2、组策略的应用顺序〔1〕本地组策略〔2〕域组策略〔3〕域操纵器组策略〔4〕组织单元组策略三、组策略对象的治理我们能够通过ActiveDirectory用户和计算机建立链接到域和OU的策略,ActiveDirectory站点和效劳建立链接到站点的策略。

1、创立组策略步骤:右击-属性-“组策略〞选项卡-“新建〞按钮2、设置组策略步骤:右击-属性-“组策略〞选项卡-“编辑〞按钮3、用组策略治理用户工作环境实验二:1、教师OU的所有用户的IE扫瞄器的代理效劳器的地址都自动设置为192.168.0.1,端口号设置为8080。

Windows2003组策略配置、应用与管理

Windows2003组策略配置、应用与管理

第10章组策略配置、应用与管理10.1 组策略基础组策略是Active Directory(活动目录)服务中允许管理员针对用户和计算机进行配置的基础架构。

它与注册表的功能类似,但其设置组织形式更加直观,更加便于操作、配置与管理。

它将系统重要的配置功能汇集成各种配置模块,供用户直接使用,从而达到方便管理计算机的目的。

10.1.1 组策略结构组策略设置主要包括:用户计算机环境(如"开始"菜单、桌面快捷项、控制面板选项、可用程序等)、计算机和用户的本地或网络访问权利,以及其他安全控制策略(如组策略中的各种安全选项、IP安全策略等)。

可以用组策略定义用户和计算机组的配置,如可以为基于注册表的策略、安全、软件安装、脚本、文件夹重定向、远程安装服务以及IE的维护指定策略设置。

创建的组策略设置包含在组策略对象(GPO)中,通过将GPO与所选的Active Directory系统容器--站点、域和组织单位相关联,实现组策略设置的具体应用。

还可以将GPO策略设置应用于Active Directory容器中的具体用户和计算机。

组策略可基于活动目录中的用户和计算机账户两种对象分别进行配置,所以在GPO中的组策略设置项中包括"计算机配置"和"用户配置"两大部分(如图10-1所示),这就是组策略的基本结构。

而且可以看到,在这两大部分中,有许多设置项是相同的,如都有"软件设置"、"Windows设置"和"管理模板"等这几部分,而且在这些部分中,又有许多相同的子设置选项。

我们知道,"计算机配置"是针对计算机对象而言的,"用户配置"是针对用户对象而言的,而用户配置又是通过计算机来应用的,这就存在一个可能两者的相同选项设置不一致、有冲突的问题,这时又该应用哪个设置呢?根据组策略规定,当两者的配置有冲突时,最终以计算机策略为依据。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

域网络构建教程(4)组策略古人云:运筹帷幄之中,决胜千里之外。

这大概就是用兵的最高境界了吧!作为一个生于和平年代的网络管理人员,这辈子带兵是没戏了。

不过在域环境的帮助下,这个决胜千里的最高境界努力一下倒是可以体会体会的。

所借助的神兵利器就是——组策略。

实际上组策略的设置工具在我们常用的XP系统上一直存在,通过在运行栏中输入gpedit.msc就可以启动本地计算机的组策略编辑器。

截图如下:马马虎虎的讲我们可以把组策略编辑器看作是微软提供的一个图形化的注册表编辑器,所见即所得一直都是微软的看家本领啊。

有了域环境之后,通过使用相关管理工具在域控制器上设置组策略就可以实现对所有加入域中的用户和计算机的管理与控制。

在实际使用中,我感觉这种管理与控制几乎覆盖了使用中的方方面面,反正现在我只要在域控制器上动动手指头,就可以让全校的网络环境产生天翻地覆的变化——比如让所有人都无法使用计算机。

理论上这是完全可以实现的,有兴趣的可以在看完本文后自己实践一下(后果自负哈)。

闲话少说,书归正传。

按前文所讲我们已经具备了使用组策略统一管控用户和计算机的域环境。

现在在域控制器上打开组策略编辑器,注意这里不能使用gpedit.msc(那是编辑本机策略的),而要打开“开始——程序——管理工具——Active Directory用户和计算机”。

截图如下:在打开的窗口中选择你的域名,并在其上右击选择属性,然后在弹出的属性对话框中选择组策略。

现在你就会看到默认域策略——Default Domain Policy,截图如下:单击编辑按钮就可以打开组策略编辑器。

更改其中的选项就会对所有加入域中的用户和计算机产生影响。

这是因为计算机启动以及用户登录时都会查询域控制器并使用这里的组策略设置。

不过建议大家一般不要改动默认域策略——Default Domain Policy,这样便于我们随时恢复到系统默认的设置。

呵呵,留条出迷宫的路,是所有操作前的必修课。

默认的不让动,那我们怎么编辑组策略呢?答案就是通过组织单位上次我们在建立用户和计算机时就已经新建了两个组织单位——全部用户和全部计算机,注意组织单位将是一个我们经常使用的划分方式,组策略可以按层次模式很好的在其上运行,这样也便于对今后一定会日趋复杂的组策略进行有效的管理。

注意这里我提到了层次模式,组策略是可以按层次逐级继承的。

这不但可以使策略设置简洁明了,出了问题还便于排查错误。

为了演示这种层次模式,我新建一个名为“用户和计算机”的组织单位,并将原来的两个组织单位移入其中。

截图如下:现在打开“用户和计算机”组织单位的属性对话框,并进入组策略编辑界面,新建一个作用于该组织单位的组策略对象并命名为——通用策略(当然你也可以其别的名字)。

截图如下:下面让我们与组策略近距离亲密接触一下。

别害怕只是接触一下,看看我们都可以对最终用户施放那些魔法和大招。

进入编辑模式,截图如下:组策略分为两大部分:计算机配置和用户配置,这也是为什么我建立两个组织单位分别放置用户和计算机,这样设置起来比较清楚。

当然你要想难得糊涂,放一起我也不拦着。

配置给计算机还是用户有什么区别呢?首先计算机配置应用于计算机(看起来象废话哈),因此对所有使用计算机的用户都起作用;其次计算机配置所使用的权限是系统级的(这里的权限是指的配置被应用到计算机上时用到的权限),就是说Administrator账户能做的它都能做(这句不理解没关系,记住它接着往下看)。

而用户配置是针对我们在域控制器上建立的用户,就是说不管用户使用哪台计算机它都产生作用。

已经被绕蒙了的同志听我通俗的说一下:计算机配置跟着机器走,谁用都这样;用户配置跟着人走,用谁都这样。

再不懂那啥……别难为自己换个活干干吧!呵呵!以后再看到这两部分中有重复的就明白是怎么回事了吧!当然还要注意设置的时候,尽量不要引起使用中的冲突。

虽然重复的配置项大多都在描述中说明了冲突的配置项哪一部分会最终起作用,但是让傻实在的计算机玩自相矛盾,恐怕会在使用中出怪毛病。

一、计算机配置1、软件设置这里面就一个项目——软件安装,而且没有描述,因为要完全搞定这个问题足可以写篇文章了,还不一定能给你整明白了。

这里我只说明重要的几点内容如下:设置软件安装的属性对话框。

使用本机或网络共享的UNC路径设置软件安装包的位置,以免每次添加软件包都要查找。

安装用户界面选项设为基本就可以实现透明安装,用户不会见到任何提示或设置窗口。

截图如下:右击软件安装,选择新建——程序包即可。

当然你要先把软件安装包放到上面设置的路径下才行。

包的格式必须是MSI的,这是最困难和复杂的部分,这种包大多需要自己做,我发过制作五笔安装包的帖子,自己找找看吧。

如果使用EXE的文件需要写一个以“.zap”结尾的特殊格式的文本文件(网上有,自己搜),而且EXE安装包还要支持静默模式,否则会弹出设置对话框,那你就等着接用户的电话吧。

XP的计算机需要启动两次才能够安装软件包,因为默认有登录优化设置。

这里安装的软件包只在客户机上运行一次,而且可以供任何一个使用此计算机的用户使用。

后面用户配置里还有一个软件安装,那里安装的就不一样了。

注意,实践证明:如果在网络路径上存放安装包,要放到速度较快的服务器上,不然会出现找得到装不上的怪毛病。

2、Windows设置(项目太多只说常用的)项目:脚本(启动/关机)此项目中可以放置Windows系统能够运行的一切文件。

我一般使用批处理或vbs脚本,不要太复杂否则会拖慢系统启动速度。

合理有效的使用这一功能,发挥你的想象,只有想不到没有做不到哦。

举个简单的例子——自动添加网络打印机。

使用记事本输入代码如下并保存为vbs脚本On Error Resume NextSet WshNetwork = WScript.CreateObject("work")'Add the network printer 1 & 2WshNetwork.AddwindowsPrinterConnection "\\printerserver\printer1"WshNetwork.AddwindowsPrinterConnection "\\printerserver\printer2"'Default printer1WshNetwork.SetDefaultPrinter "\\printerserver\printer1"注意:\\printerserver\printer1、\\printerserver\printer2这种东东要换成你的打印机共享路径。

放置方法如图所示:这样,用户不需要做任何设置就可以直接打印了。

启动里的脚本是在开机时执行,关机里的脚本是在关机时执行,其他设置方法都一样。

项目:安全设置账户策略设置对密码长度及格式的要求以及输错密码后账户的锁定状态。

每个选项打开后都有解释,建议认真阅读后再进行设置。

对于不同安全级别的用户和计算机要区别对待。

一刀切的结果要么是服务器很快被攻破,要么是电脑超菜的BOOS怒气冲冲的质问你为什么打不开自己的计算机。

这就是为什么要逐级建立组织单位,按层级模式设置组策略。

一般原则是保障关键设备账户的安全(比如服务器和域管理员),保证对普通用户的简单友好(空密码都是允许的)。

本地策略的本地指的是组织单位里的计算机账户所代表的机器。

在这里甚至可以监控用户对文件的建立、删除等操作,审核对象访问就可以了,不过对于操作频繁的位置开启审核会产生大量的日志文件。

如果你一年半载的也不看回日志的话,只开如图的几个就可以了。

截图如下:用户权限分配中,我常用的是网络访问和本地登录(指坐在机器面前使用),注意拒绝优先于允许,同时设置允许不起作用。

还有一个要说明的是域中添加工作站,默认每个域用户可以添加10个计算机账户,即把10台计算机加入域。

安全要求不高的地方可以让用户自己做(偷个懒呵呵),控制欲较高的就设置自己一个(如果自己不是域管理员,要记着加上域管理员账户)。

安全选项如图所示:系统服务设置客户机上各种服务的状态。

比如Terminal Services设为自动就会开启客户机的终端服务,然后就可以通过远程桌面使用管理员账户进行操作控制。

截图如下:XP的防火墙我直接禁用了,设置截图如下:书接前文3、管理模板(选项太多了,只说我用到的)Windows组件——终端服务——允许用户使用终端服务远程连接,启用这一选项与上文中的终端服务配合就可以自动启用远程桌面访问功能了。

截图如下:Windows组件——Windows Update——配置自动更新,如图设置可以强制安装补丁包。

截图如果你在内网中建立了WSUS服务,可以在这里指定Intranet Microsoft更新服务位置。

截Internet Explorer中的选项——禁用显示初始屏幕的功能很有趣,当XP系统的IE版本有IE6自动更新为IE7时,首次使用的如果是USER权限的用户,IE窗口就会一闪而过无法打开。

然而如果首次使用的是更高级别用户,就会看到初始屏幕并能够进行设置进而使用。

我据此判断是IE初始屏幕的问题,当把禁用显示初始屏幕的选项启用后问题果然解决了。

设管理模板——系统——指定Windows安装文件位置,启用后输入网络共享的UNC路径,以后系统添加个设备、服务什么的就不用满世界的找系统盘了,即便没光驱的机器也照样搞定。

在上文中我们直接禁用了Windows防火墙服务,如果觉得不太安全可以通过管理模板——网络——网络连接——Windows防火墙中的具体配置选项进行细粒度的调整,而不必完全关闭防火墙。

截图如下:二、用户配置1、软件设置这个项目极少使用,不要忘了这里的所有东东是跟着用户走的。

除非是用户以前用过的电脑,否则他换台机器软件就会安装一次。

用户崩溃了,离你崩溃也就不远了。

再有一点就是这里的权限和用户的级别一致,Users也确实装不了太复杂的东东。

2、Windows设置远程安装服务需要非常复杂的配套服务支持。

配套服务需要自己另行建立,其难度足以单独写本书了。

在实际使用中感觉不如同样是支持网络启动的赛门铁克网络Ghost服务好用。

建议大家试试网络Ghost,它比较简单(至少是比微软的简单)。

脚本(登录/注销)项目的使用与计算机配置中的大同小异。

牢记一点即可,这里的执行权限是跟用户一样的,不要让脚本执行超出权限的命令就可以了。

Windows设置——安全设置——软件限制策略是控制狂的最爱。

计算机配置里的那个是通过限制机器进而限制所有使用该机器的人,换台机器就没问题了。

这里的是直接限制人(实际是对应的账户),用所有机器都一样除非换个人(就是换个登录账户)。

相关文档
最新文档