Win server 2003应用组策略和安全模板
Win server 2003应用组策略和安全模板
组策略用于从一个单独的点对多个Microsoft Active Directory目录服务用户和计算机对象进行配置。
在默认情况下,策略不仅影响应用该策略的容器中的对象,还影响子容器中的对象。
概要
组策略用于从一个单独的点对多个Microsoft Active Directory目录服务用户和计算机对象进行配置。
在默认情况下,策略不仅影响应用该策略的容器中的对象,还影响子容器中的对象。
组策略包含了“计算机配置、Windows设置、安全设置”下的安全设置。
您可将预先配置的安全模板导入策略,来完成对这些设置的配置。
应用组策略
下列步骤显示了如何应用组策略,以及如何向“用户权限分配”添加安全组。
• 将组策略应用于组织单位或域
1.依次单击“开始”、“管理工具”、“Active Directory 用户和计算机”,打开“Active Dire ctory 用户和计算机”。
2.突出显示相关域或组织单位,单击“操作”菜单,选择“属性”。
3.选择“组策略”选项卡。
注意:每个容器可应用多个策略。
这些策略的处理顺序是从列表的底部向上。
如果出现冲突,最后应用的策略优先。
4.单击“新建”创建一个策略,并为其指定有实际意义的名称,如“域策略”。
注意:单击“选项”按钮可配置“禁止替代”设置。
“禁止替代”是为每个单独的策略配置的,而不是为整个容器;“阻止策略继承”则是为整个容器配置的。
如果“禁止替代”和“阻止策略继承”设置发生冲突,“禁止替代”设置优先。
要配置“阻止策略继承”,请选中OU 属性中的复选框。
组策略可自动更新,但为了立即启动更新过程,可在命令提示符下使用下面的GPUpdate 命令:GPUpdate /force
向“用户权限分配”添加安全组
1.依次单击“开始”、“管理工具”、“Active Directory 用户和计算机”,打开“Active Directory 用户和计算机”。
2.突出显示相关OU(如“成员服务器”),单击“操作”菜单,选择“属性”。
3.单击“组策略”选项卡,选择相关策略(如“成员服务器基准策略”),然后单击“编辑”。
4.在“组策略对象编辑器”中,依次展开“计算机配置”、“Windows设置”、“安全设置”、“本地策略”,然后突出显示“用户权限分配”。
5.在右侧窗格中,右键单击相关用户权限。
6.选中“定义这些策略设置”复选框,单击“添加用户和组”修改该列表。
7.单击“确定”。
将安全模板导入组策略
下列步骤显示了如何向组策略导入安全模板。
• 导入安全模板
1.依次单击“开始”、“管理工具”、“Active Directory 用户和计算机”,打开“Active Directory 用户和计算机”。
2.突出显示相关域或OU,单击“操作”菜单,选择“属性”。
3.选择“组策略”选项卡。
4.突出显示相关策略,单击“编辑”。
5.依次展开“计算机配置”、“Windows设置”,然后突出显示“安全设置”。
6.单击“操作”菜单,选择“导入策略”。
7.导航到Security GuideJob Aids,选择相关模板,单击“打开”。
8.在“组策略对象编辑器”中,单击“文件”菜单,选择“退出”。
9.在容器属性中,单击“确定”。
使用“安全配置和分析”
下列步骤显示了如何使用“安全配置和分析”来导入、分析和应用安全模板。
• 导入安全模板
1.依次单击“开始”、“运行”。
在“打开”文本框中键入mmc,然后单击“确定”。
2.在Microsoft 管理控制台中,单击“文件”,选择“添加/删除管理单元”。
3.单击“添加”,突出显示列表中的“安全配置和分析”。
4.依次单击“添加”、“关闭”、“确定”。
5.突出显示“安全配置和分析”,单击“操作”菜单,选择“打开数据库”。
6.键入新的数据库名称(如Bastion Host),单击“打开”。
7.在“导入模板”界面中,导航到Security GuideJob Aids,选择相关模板。
单击“打开”。
• 分析导入的模板并与当前设置比较
1.突出显示Microsoft 管理单元中的“安全配置和分析”,单击“操作”菜单,并选择“立即分析计算机”。
2.单击“确定”,接受默认的“错误日志文件路径”。
3.完成分析后,展开节点标题对结果进行研究。
• 应用安全模板
1.突出显示Microsoft 管理单元中的“安全配置和分析”,单击“操作”菜单,选择“立即配置计算机”。
2.单击“确定”,接受默认的“错误日志文件路径”。
3.在Microsoft 管理控制台,单击“文件”,然后选择“退出”关闭“安全配置和分析”。
windowsserver组策略应用
第18章 Windows Server 2003中组策略应用作为一个网络管理员,我们希望有一种方便的、灵活的方法可以控制整个公司的员工的用户桌面环境,可以给用户安装他们所需要的软件而不用您亲自一台一台地去安装。
在Windows Server 2003中提供了这种方便灵活地实现方法——组策略。
尤其是在域模式的情况下,应用组策略可以提供更加方便灵活的功能。
18.1创建和配置组策略18.1.1 组策略简介组策略设置定义了系统管理员需要管理的用户桌面环境的各种组件,例如,用户可用的程序、用户桌面上出现的程序以及“开始”菜单选项。
要为特定用户组创建特殊的桌面配置,请使用组策略对象编辑器。
您指定的组策略设置包含在组策略对象中,而组策略对象又与选定的 Active Directory 对象(即站点、域或组织单位)相关联。
组策略不仅应用于用户和客户端计算机,还应用于成员服务器、域控制器以及管理范围内的任何其他 Microsoft Windows 2003 计算机。
默认情况下,应用于域的组策略会影响域中的所有计算机和用户。
“Active Directory 用户和计算机”还提供内置的“Domain Controllers”组织单位。
如果将域控制器帐户保存在那里,则可以使用组策略对象“Default Domain Controllers Policy”将域控制器与其他计算机分开管理。
组策略包括影响用户的“用户配置”策略设置和影响计算机的“计算机配置”策略设置。
使用组策略可执行以下任务:通过“管理模板”管理基于注册表的策略。
组策略创建了一个包含注册表设置的文件,这些注册表设置写入注册表数据库的“User”或“Local Machine”部分。
登录到给定工作站或服务器的用户的特定用户配置文件写在注册表的HKEY_CURRENT_USER (HKCU) 下,而计算机特定设置写在 HKEY_LOCAL_MACHINE (HKLM) 下。
安全模式 组策略
安全模式组策略安全模式指的是系统启动时的一种特殊模式,在安全模式下,系统只加载最基本的驱动程序和服务,不加载第三方应用程序和高级功能,这可以帮助解决某些系统问题和故障。
组策略是一种集中管理计算机和用户配置的技术,它可以在不同的组织中设置不同的计算机策略,以保证系统的安全性和稳定性。
本文将重点介绍安全模式和组策略在计算机系统中的应用。
一、安全模式的应用安全模式通常用于修复系统故障或解决一些启动问题。
当系统无法正常启动或出现蓝屏等问题时,可以尝试进入安全模式以进行故障排除。
在安全模式下,系统只加载基本的驱动程序和服务,可以检查系统是否有问题,并进行相关修复。
另外,在安全模式下也可以卸载某些驱动程序和软件,排除故障和解决问题。
二、组策略的应用组策略是一种中央管理技术,可以通过设置策略来控制计算机和用户的行为。
组策略可以帮助管理员配置计算机,以保证系统的稳定性、安全性和一致性。
以下是组策略在计算机系统中的应用:1.登录策略:可以设置用户的登录策略,包括密码策略、账户策略、登录屏幕提示信息等。
管理员可以限制用户的登录次数、密码复杂度、密码生命周期等,以提高账户的安全性。
2.安全性策略:可以设置系统的安全性策略,包括账户锁定、密码安全、文件夹和文件的安全性、系统日志等。
管理员可以设置用户行为的限制,限制用户对某些文件和文件夹的访问权限,提高系统的安全性。
3.软件安装和卸载策略:可以设置软件的安装和卸载策略,限制用户对计算机的修改,保证系统的稳定性。
4.网络连接策略:可以设置网络连接策略,限制或允许用户访问某些网站或资源,控制网络传输的速度和带宽。
5.设备策略:可以设置设备的使用策略,限制或允许用户使用某些设备,如USB设备、打印机等,保护系统免受外部攻击。
6.程序启动策略:可以设置程序的启动策略,限制或允许用户运行某些程序,以保证系统的安全性和稳定性。
总之,组策略可以帮助管理员在不同的组织中设置不同的计算机策略,以保证系统的安全性和稳定性。
计算机网络管理员(三级)理论鉴定试题C-含答案
注意事项1、考试时间:90分钟。
2、请在试卷标封处填写、准考证号和所在单位的名称。
3、请仔细阅读答题要求,把答案填写到答案卷,否则以零分计。
一、单项选择题(第1题~第40题。
选择一个正确的答案,将相应的字母填入括号中。
每题1分,总分值40分。
)1.在Windows 2003 Server启动过程中,当选择高级引导选项时,可以使用〔 B〕来修复不能以“安全模式”开始的系统。
A.带网络连接的安全模式B.紧急修复盘C.调试模式D.VGA模式2.以下关于星型网络拓扑结构的描述错误的选项是〔C 〕。
A. 星型拓扑易于维护B. 在星型拓扑中,某条线路的故障不影响其它线路下的电脑通信C. 星型拓扑具有很高的健壮性,不存在单点故障的问题D. 星型拓扑结构的网络是共享总线带宽,当网络负载过重时会导致性能下降3.在服务器上,A用户对某个目录的共享权限被设置为“读取”,NTFS权限设置为“完成控制”,当A用户在本地登陆时,对该目录拥有〔 A〕权限。
A.完全控制 B.读取 C.修改 D.拒绝4.存放有资料的原有分区为FAT32文件系统,希望该分区可以磁盘配额设置和进行单个文件访问权限的限制,以下方法最好的是〔D〕。
A.等重装系统时再格式化为NTFS系统B.直接将该分区格式化成NTFS系统C.先将资料复制到其他分区,等格式化为NTFS系统后,再复制回来D.在命令提示符环境下使用convert命令进行转换5.一台域中的服务器上有用户账户test1,该用户账户对文件夹USER具有完全控制权限,该文件夹为FTP站点主目录,FTP站点设置为只能写入,那么该账户在域中其他电脑登录FTP站点,具有〔B〕权限。
A.只读B.写入C.完全控制D.不明确6.以下工作于OSI 参考模型数据链路层的设备是〔A〕。
A.广域网交换机 B.路由器C.中继器 D.集线器7.每个Web站点必须有一个主目录来发布信息,IIS默认的主目录为\Inetpub\wwwroot,除了主目录以外还可以采用〔C〕作为发布目录。
Win2003Server域控制器安装设置及问题处理
Win2003配置域服务器服务器升级成域控制器后,还需要为企业的计算机使用者建立相应的域用户帐号,共享目录,权限等等。
笔者在这里以建立一个域控制帐号为“andy.wang”,并设置隐藏共享、对于公共目录根据用户组统一设置好网络访问权限安全。
对于网络用户私有文件夹,把它设为隐藏共享,避免服务器出现太多的共享文件夹。
在安全方面:把该文件设为该用户完全控制权限。
域用户建立步骤:通过单击“开始”按钮,指向“所有程序”,指向“管理工具”,然后单击“Active Directory用户和计算机”。
在出现的窗口就可以为每个使用者建立一个域用户帐号。
详细的操作步骤如下:1、右键单击窗口左栏“Users”,指向“新建”,然后单击“用户”。
2、键入“andy”作为“名”;键入“wang”作为“姓”。
(注意,在“姓名”框中将自动显示全名。
)3、键入“andy.wang”作为“用户登录名”。
窗口应与图7相似。
然后单击“下一步”。
4、在“密码”和“确认密码”中,键入“pass#word1”,然后单击“下一步”继续。
注意:默认情况下,Windows Server2003要求所有新创建的用户使用复杂密码。
可通过组策略禁用密码复杂性要求。
5、单击“完成”。
此时,andy.wang的域帐号用户就建立完成了。
设置共享目录与安全:在系统的数据盘建立共享目录。
在这里,笔者在d:User_Data目录下为所有的域用户建立相应的共享目录。
如下图所示,建立d:User_Dataandy.wang共享目录,并右键单击该文件夹,指向“共享与安全”单击打开文件共享设置。
第一步:在文件属性对话窗口选择“共享该文件夹”单选框,在下面共享名文本框输入对应域用户帐号+“$”,将共享名设为“andy.wang$”的隐藏共享。
第二步:点击“权限”按钮,进入共享目录权限设置对话框。
删除原有的everyone组,添加该域用户帐号权限,并勾选“完全控制”、“更改”、“读取”三个选项卡,设置完成后如下图所示:点击“确定”按钮回到文件属性窗口,再次点击“确定”按钮完成文件共享与网络访问权限设置。
windows_2003权限及安全设置解决方案
windows 2003权限及安全设置解决方案目录一、服务器安全设置1.IIS6.0的安装和设置2.WEB目录权限设置3.SQL权限设置二、系统常规安全设置4.系统补丁的更新5.备份系统6.安装常用的软件7.先关闭不需要的端口,开启防火墙导入IPSEC策略8.win2003服务器防止海洋木马的安全设置9.改名不安全组件10.系统安全策略11.网络设置[这里针对网卡参数进行设置]12.PHP安全13.修改3389远程连接端口14.本地策略--->用户权限分配15.在安全设置里本地策略-用户权利分配,通过终端服务拒绝登陆加入16.计算机管理的本地用户和组17.删除默认共享18.常用DOS命令安全设置19.卸载删除具有CMD命令功能的危险组件20.用户安全设置21.密码安全设置22.磁盘权限设置23.本地安全策略设置24.终端服务配置TerminalServiceConfigration25.禁用不必要的服务26.修改注册表27.系统DOS命令保护和转移三、各目录权限设置28.C盘的目录权限一、服务器安全设置1. IIS6.0的安装和设置1.1 开始菜单—>控制面板—>添加或删除程序—>添加/删除Windows组件应用程序———(可选)|——启用网络 COM+ 访问(必选)|——Internet 信息服务(IIS)———Internet 信息服务管理器(必选)|——公用文件(必选)|——万维网服务———Active Server pages(必选)|——Internet 数据连接器(可选)|——WebDAV 发布(可选)|——万维网服务(必选)|——在服务器端的包含文件(可选)在”网络连接”里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP)和Microsoft网络客户端。
在高级tcp/ip设置里--"NetBIOS"设置"禁用tcp/IP上的NetBIOS(S)"。
win2003server组策略设计方案 -回复
win2003server组策略设计方案-回复Win2003Server组策略设计方案引言组策略是Windows操作系统中一种非常强大的管理工具,它可以通过统一的方式集中管理网络中的计算机和用户。
在Win2003Server中,组策略可以应用于域中所有计算机和用户,通过定义和配置适当的组策略对象(GPO),管理员可以实现对不同用户、计算机和组织单元(OU)的灵活控制。
本文将详细介绍Win2003Server组策略设计方案,并提供一步一步的指导。
一、环境设计在开始组策略设计之前,我们需要考虑和了解现有的环境和需求。
以下是一些需要考虑的方面:1.1 网络拓扑了解网络拓扑对组策略设计非常重要。
网络拓扑可以包括域林的结构、域的数量和位置、域之间的信任关系等。
1.2 用户需求根据不同用户的角色和需求,我们可以对他们应用不同的组策略。
例如,可以设置某些用户只能使用特定的应用程序,而其他用户则可以使用更多的应用程序。
1.3 安全需求了解安全需求可以让我们根据实际需要设计合适的组策略。
例如,对于具有更高权限的管理员账户,可以设置更严格的安全策略,如密码复杂度要求和账户锁定策略。
二、设计和配置组策略在了解环境和需求之后,我们可以开始设计和配置组策略。
以下是一些重要的步骤和注意事项。
2.1 基于角色和需求的策略设计根据用户角色和需求,我们可以将用户分组,并为每个组应用适当的组策略。
例如,可以创建一个"销售"组,为该组用户应用一组与销售相关的策略,如设置销售软件的访问权限和设置销售人员的桌面背景。
2.2 配置组策略可以通过组策略管理工具(GPMC)来配置组策略。
打开GPMC,展开"域"节点,右键单击"组策略对象",并选择"新建"。
根据需要,可以创建多个组策略对象,并将它们链接到相应的域、OU或站点。
2.3 设置组策略设置对于每个组策略对象,可以设置多个组策略设置。
组策略和安全模板
组策略和安全模板装好系统后,⼤家第⼀个要⼲的事情可能就是对系统进⾏各种优化,所⽤的软件也五花⼋门,这些⼀般都是共享软件,虽然可以免费使⽤,不过试⽤版在时间或者功能上或多或少会有⼀些限制。
你可知道,操作系统⾃⼰的组策略就是个很好的优化⼯具,利⽤组策略我们可以对很多隐藏设置进⾏修改,使系统更个性化,也能极⼤的提⾼系统安全性。
本⽂将会就组策略的设置以及安全模板的使⽤进⾏⼀些讨论,⽽所包括的操作系统则限于Windows 2000、Windows XP Professional(下⽂中出现的Windows XP均不包括Home版),还有Windows Server 2003。
什么是组策略组策略是从Windows 2000中开始使⽤的管理技术,管理员可以使⽤组策略对⼀台或多台计算机的各种选项进⾏设置。
组策略的使⽤⾮常灵活,其中包括了基于注册表的策略设置、安全设置、软件安装、脚本运⾏、计算机启动和关闭、⽤户登录和注销等各种⽅⾯。
怎样配制组策略组策略的配制和应⽤⾮常灵活,⽽且在不同的环境有不同的⽅法。
对于单机或⼯作组环境下,我们可以使⽤组策略编辑器对组策略进⾏设置和修改。
⽽在域环境下的功能则更加强⼤,只要管理员在域控制器上部署了相应的策略,所有登录到这个域控制器上的客户端计算机都将被⾃动应⽤这些策略,真正实现了⼀次设置处处执⾏。
单机和⼯作组环境下的组策略设置在运⾏中输⼊gpedit.msc并回车可打开组策略编辑器(图⼀)。
组策略编辑器的窗⼝主要分了左右两个部分,这个和注册表编辑器的界⾯类似,左侧⽤树形图的形式显⽰了所有可⽤的策略类别,⽽右侧⾯板则详细显⽰了每种类别中可以配制的策略,只要双击这些策略便可以对其进⾏配制。
为了让你更明⽩组策略的使⽤,我们会举⼏个例⼦来说明(以下内容主要以Windows XP操作系统为例,不过⼤部分内容同样适⽤于Windows 2000和Windows Server 2003,只不过细节⽅⾯可能略微不同)。
Windows 2003 Server安全配置技术技巧
Windows 2003 Server安全配置技术技巧(1)一、先关闭不需要的端口我比较小心,先关了端口。
只开了3389、21、80、1433,有些人一直说什么默认的3389不安全,对此我不否认,但是利用的途径也只能一个一个的穷举爆破,你把帐号改了密码设置为十五六位,我估计他要破上好几年,哈哈!办法:本地连接--属性--Internet协议(TCP/IP)--高级--选项--TCP/IP筛选--属性--把勾打上,然后添加你需要的端口即可。
PS一句:设置完端口需要重新启动!当然大家也可以更改远程连接端口方法:WindowsRegistryEditorVersion5.00[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Co ntrol\TerminalServer\WinStations\RDP-Tcp]"PortNumber"=dword:00002683保存为.REG文件双击即可!更改为9859,当然大家也可以换别的端口,直接打开以上注册表的地址,把值改为十进制的输入你想要的端口即可!重启生效!还有一点,在2003系统里,用TCP/IP筛选里的端口过滤功能,使用FTP服务器的时候,只开放21端口,在进行FTP传输的时候,FTP特有的Port模式和Passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用TCP/IP过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。
所以在2003系统上增加的Windows连接防火墙能很好的解决这个问题,不推荐使用网卡的TCP/IP过滤功能。
做FTP下载的用户看仔细,如果要关闭不必要的端口,在\system32\drivers\etc\services中有列表,记事本就可以打开的。
如果懒的话,最简单的方法是启用WIN2003的自身带的网络防火墙,并进行端口的改变。
功能还可以!Internet连接防火墙可以有效地拦截对Windows2003服务器的非法入侵,防止非法远程主机对服务器的扫描,提高Windows2003服务器的安全性。
Win2003网站服务器的安全配置综合精简版
√·禁止dump file的产生
我的电脑→右键→属性→高级→启动和故障恢复→写入调试信息→无。
dump文件在系统崩溃和蓝屏的时候是一份很有用的查找问题的资料(不然我就照字面意思翻译成垃圾文件了)。然而,它也能够给黑客提供 一些敏感→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→
网络访问:可远程访问的注册表路径和子路径 全部删除
帐户:重命名来宾帐户 重命名一个帐户
帐户:重命名系统管理员帐户 重命名一个帐户
D、账户策略-->账户锁定策略(做)
将账户设为“5次登陆无效”,“锁定时间为30分钟”,“复位锁定计数设为30分钟”
其他配置
C、本地策略-->安全选项(做)
交互式登陆:不显示上次的用户名 启用
网络访问:不允许SAM帐户和共享的匿名枚举 启用
网络访问:不允许为网络身份验证储存凭证 启用
网络访问:可匿名访问的共享 全部删除
网络访问:可匿名访问的命 全部删除
网络访问:可远程访问的注册表路径 全部删除
本地连接属性→去掉"Microsoft网络的文件和打印共享"和"Microsoft 网络客户端"前面的"√"
√·禁止NetBIOS(关闭139端口)(做)
本地连接属性→TCP/IP属性→高级→WINS→禁用TCP/IP上的NetBIOS
管理工具→计算机管理→设备管理器→查看→显示隐藏的设备→非即插即用驱动程序→禁用 NetBios over tcpip→重启
2、保留System账户和User组,System账户保留除完全控制和修改之外的权限,User组仅保留只读权限
3、AppEvent.Evt、SysEvent.Evt保留Administrator、System账户和User组,Administrator、System账户保留除完全控制和修改之外的权 限,User组仅保留只读权限;DnsEvent.Evt、SecEvent.Evt保留System账户和User组,System账户保留除完全控制和修改之外的权限,User组仅保留只读权限
2003 server服务器 域密码策略设置解析
网络安全/2003 server 域密码策略设置解析在域控制器上的开始菜单中打开“运行”,输入DSA.MSC后回车,即打开活动目录的用户和计算机管理控制台。
在域节点右键,进入属性,打开组策略选项卡,在里边找到Default Domain policy这个GPO选中他,点击下面的编辑,现在就会打开组策略编辑器,在这个组策略编辑器中找到一下路径:计算机配置-WINDOWS设置-安全设置-帐户策略-密码策略。
在这个路径下找到“密码必须符合复杂性要求”设置为禁用,“密码长度最小值”设置为0。
这样你就可以创建空密码的用户帐户了(当然在这里你也可以为你的域设置你自己需要的密码策略),完成了以上设置后并没有完,还有最后一步,就是在开始菜单的运行中输入“GPUPDATE /FORCE”这个命令。
问题:1、如何在WIN2003中添加用户?每次添加用户时总是提示我不符合密码策略,怎么办?答:对于2003域,默认域的安全策略与2000域不同。
要求域用户的口令必须符合复杂性要求,且密码最小长度为7。
口令的复杂性包括三条:一是大写字母、小写字母、数字、符号四种中必须有3种,二是密码最小长度为6,三是口令中不得包括全部或部分用户名。
当然也可以重新设默认域的安全策略来解决。
操作如下:开始/程序/管理工具/域安全策略/帐户策略/密码策略:密码必须符合复杂性要求:由“已启用”改为“已禁用”;密码长度最小值:由“7个字符”改为“0个字符”。
使此策略修改生效有如下方法:1、等待系统自动刷新组策略,约5分钟~15分钟2、重启域控制器(若是修改的用户策略,注销即可)3、使用gpupdate命令。
(推荐使用这个)说明:2000中使用的刷新组策略命令secedit /refreshpolicy machine(或user)_policy /enforce 命令在03中已由gpupdate取代。
命令格式如下:仅刷新计算机策略:gpupdate /target:computer仅刷新用户策略:gpupdate /target:user二者都刷新:gpupdate此命令也适用于,修改了域/OU上的组策略,欲对客户机或用户马上生效。
