组策略应用—屏幕保护

本篇通过简单的设置帮助系统管理员达到统一域内客户端屏幕保护程序的目的。

这是上周刚刚设置过的一个组策略应用,公司某客户是天津本地的大型国有企业,拥有5个域控制器近百台服务器和几千台客户机。

平时维护管理工作主要通过AD进行(这种规模的环境AD管理优势相当明显),最近为了迎接即将举行的北京奥运会决定对其企业内部的网络环境进行整体加固。

文章里介绍的是其中关于Windows平台域策略加固的一部分即强制客户端的屏保程序并且统一屏保中设置的内容,觉得还比较有意思,经过简单修改后分享出来。

设置域策略
老话,因为测试偷懒使用默认域策略,实际环境慎用,出问题后果严重
组策略中屏幕保护设置的位置
首先隐藏客户端的屏幕保护程序
启动客户端的屏幕保护程序
指定客户端使用屏幕保护程序,为了方便测试我使用的系统自带屏保,即ssmarque.scr它是系统中字幕屏保对应的程序,位置在sysytem32目录下,使用第三方屏保可以复制到这个位置
启用密码保护屏幕保护程序钟
设置等待时间
定制屏保内容
使用组策略可以定义上面几个内容,但是对具体的内容,如文字格式文字内容等无能为力,这里我决定使用用户脚本执行注册表导入客户端的方法达到目的
首先在本机按要求做好修改
在注册表中找到相关位置确认相关键值
将此键值导出为.reg文件
打开导出的文件,内容如下,当然不怕麻烦也可以自己写
将导出的文件上传到域控制器的netlogon共享目录中备用
设置域策略脚本
编辑脚本的内容,其实很简单,调用注测表编辑器以静默方式导入注册表文件覆盖本地键值
将其加载到启动脚本中,点击显示文件上传批处理文件
上传完毕
点击浏览就能找到刚才上传的文件了
客户端
屏幕保护程序的选项没有了,想修改只能去注册表里找,而且重新注销后覆盖本地设置。

合集下载

组策略(gpedit.msc)设置大全

组策略(gpedit.msc)设置大全
具栏”项可阻止用户从桌面上添加或删除任务栏。双击启用“退出时不保存设置”后,用
户将不能保存对桌面的更改。最后,双击启用“隐藏和禁用桌面上的所有项目”设置项,
将从桌面上删除图标、快捷方式以及其他默认的和用户定义的所有项目,连桌面右键菜单
都将被禁止。
3、启用或禁止活动桌面
利用“Active Desktop”项,可根据自己的需要设置活动桌面的各种属性。“启用活动桌
提示信息是某个设置禁止了这个操作。
二、隐藏或禁止控制面板项目
这里讲到的控制面板项目设置是指配置控制面板程序的各项设置,主要用于隐藏或禁止控
制面板项目。在组策略左边窗口依次展开“用户配置”→“管理模板”→“控制面板”项
,便可看到“控制面板”节点下面的所有设置和子节点。
1. 禁止访问“控制面板”
栏和‘开始’菜单”节点下。
四、隐藏或删除Windows XP资源管理器中的项目
一直以来,资源管理器就是Windows系统中最重要的工具,如何高效、安全地管理资源也一
直是电脑用户的不懈追求。依次展开“用户配置”→“管理模板”→“Windows组件”→“
Windows资源管理器”项,可以看到“Windows资源管理器”节点下的所有设置。下面就来
制面板。
4、其他
依次展开“显示”→“桌面主题”项,双击启用“删除主题选项”、“阻止选择窗口和按
钮式样”、“禁止选择字体大小”项后,可阻止他人更改主题、窗口和按钮式样、字体。
展开“打印机”项,双击启用“阻止添加打印机”或“阻止删除打印机”可防止别的用户
添加或删除打印机。最后,直接在“控制面板”一项下启用“禁止访问控制面板”,控制
2、隐藏“管理”菜单项

组策略在企业网络管理中的应用

组策略在企业网络管理中的应用
下。
制定针对性解决方案
通过组策略实现设备配置的标准化和自动化,确保所有 设备符合企业安全规范;
利用组策略进行故障排查和定位,快速响应网络故障, 提高运维效率;
制定统一的安全策略,包括访问控制、防火墙规则、病 毒防护等,提高网络安全性;
通过组策略优化网络性能,提高网络传输效率和稳定性。
实施效果评估及总结
优化软件分发与更新流程
软件统一分发
01
通过组策略,企业可以实现软件的统一分发和安装,确保所有
用户及时获得所需的软件和应用。
自动更新与补丁管理
02
组策略支持自动更新和补丁管理功能,确保系统和应用程序始
终保持最新状态,降低安全漏洞的风险。
简化软件管理流程
03
组策略可以自动化软件分发、安装和更新过程,减少管理员的
组策略在企业网络管理 中的应用
contents
目录
• 组策略概述 • 企业网络管理需求分析 • 组策略在企业网络管理中的应用实践 • 组策略部署及优化方法 • 案例分析:某大型企业网络管理实践 • 未来展望与挑战
组策略概述
01
定义与功能
定义
组策略(Group Policy)是微软 Windows操作系统中提供的一种集中 化管理和配置用户工作环境的技术。
手工操作,提高软件管理效率。
完善远程桌面服务支持
远程桌面访问控制
通过组策略,企业可以控制远程桌面的访问权限和会话设置,确 保远程访问的安全性。
远程桌面性能优化
组策略可以对远程桌面的性能进行优化,如调整网络连接参数、启 用硬件加速等,提高远程桌面的响应速度和用户体验。
简化远程桌面管理流程
通过组策略自动化远程桌面的配置和管理,企业可以简化管理流程, 减少管理员的工作量。

域用户常用组策略设置

域用户常用组策略设置

域用户常用组策略设置组策略是指在Windows操作系统中,通过集中管理策略和设置来控制域用户和计算机的行为。

以下是一些常用的组策略设置,适用于Windows Server上的域环境。

1.密码策略密码策略设置用于控制用户密码的复杂度和安全性。

可以设置密码的最短长度、密码的复杂性要求,如必须包含大写字母、小写字母、数字和特殊字符等。

还可以设置密码的最长有效期和密码历史记录的保留个数,以防止用户频繁更改密码。

2.账户锁定策略账户锁定策略设置用于控制在一定的失败尝试次数后锁定用户账户。

该策略可以防止恶意攻击者通过暴力破解密码的方式获取用户账户的权限。

可以设置失败尝试次数和锁定时间。

3.用户访问控制策略用户访问控制策略用于控制用户对不同资源的访问权限。

例如,可以设置用户只能访问特定的文件夹、只能访问特定的应用程序等。

可以根据组织的需求进行灵活的设置,以满足不同用户角色和职责的需要。

4.审计策略审计策略用于记录用户和计算机的操作日志。

可以设置哪些操作需要被审计,如登录、文件访问、对象的创建和删除等。

审计策略可以帮助管理员跟踪和分析系统的安全事件,及时发现和应对潜在的安全威胁。

5.软件安装策略软件安装策略用于集中管理和部署软件应用程序。

可以通过组策略将软件程序推送到目标计算机上,或者限制一些用户或计算机无法安装特定的软件。

这样可以确保组织中的计算机都拥有统一的软件环境,便于管理和维护。

6.桌面设置策略桌面设置策略用于控制用户的桌面环境和用户界面。

可以限制用户是否可以更改桌面背景、屏幕保护程序、系统主题等。

还可以限制用户是否可以访问控制面板、开始菜单等系统设置。

这样可以加强计算机的安全性,并减少用户误操作或恶意行为造成的影响。

7. Internet Explorer设置策略Internet Explorer设置策略用于控制Internet Explorer的行为和配置。

可以设置浏览器的安全级别、对特定网站启用或禁用特定功能,如ActiveX控件、Java脚本等。

使用组策略和脚本定制域中客户机的屏保

使用组策略和脚本定制域中客户机的屏保

使用组策略和脚本定制域中客户机的屏保.txt15成熟的麦子低垂着头,那是在教我们谦逊;一群蚂蚁能抬走大骨头,那是在教我们团结;温柔的水滴穿岩石,那是在教我们坚韧;蜜蜂在花丛中忙碌,那是在教我们勤劳。

使用组策略和脚本定制域中客户机的屏幕保护自:/blog/use-group-policy-and-script-custom-client-screen-saver公司的信息安全体系要求所有计算机在用户离开后,自动启动屏幕保护,并锁定屏幕,现在采用域控及组策略和脚本来实现。

在Windows客户端的管理中,我们最常提到的往往是组策略。

它是一个非常方便而有效的工具,使用系统提供的组策略已经可以完成绝大多数的客户端的管理工作。

但是,有些时候组策略却不能独立完成任务,需要和其他的工具进行配合。

在这里,我们以修改客户端三维文字屏幕保护参数为例,看看组策略是怎么和脚本一起来完成这个任务的。

我们需要给客户端配置统一的屏幕保护,而这个任务在组策略里面有现成的条目,可以配置一下就可以完成了。

首先,为了能够更好的管理组策略,我们在相应的站点或者域或者OU上面建立一条新的策略,名字叫PredefinedScreenSaver。

然后我们打开编辑它。

由于屏幕保护的策略是属于用户策略中与显示相关的内容,所以在User Configuration\Administrative\Control Panel\Display下面我们可以找到相关的内容进行配置。

在Screen Saver executable name中我们可以设置屏幕保护程序的名字。

大多数的屏幕保护程序保存在%SYSTEMROOT%\system32这个目录下面,是一些以.SCR为扩展名的文件。

我们可以用dir *.scr /s找到所有的需要的文件。

那么在这里,我们需要的是文件名是:sstext3d.scr,这个就是三维文字的屏幕保护的文件名称。

但是,这里面却没有如何给客户机的屏幕保护配置其他参数的地方,难道我们需要每台客户机都配置一次吗?答案是否定的,接下来,我们看看如何用脚本修改客户端屏幕保护的参数。

关闭锁屏的组策略

关闭锁屏的组策略

关闭锁屏的组策略
若想在Windows系统中通过组策略关闭锁屏,可以按照以下步骤操作:
请注意,下述步骤适用于Windows 10专业版、企业版和教育版。

对于Windows 10家庭版或其他版本,可能无法通过组策略直接关闭锁屏,需采用其他方法。

1.打开组策略编辑器:按下Win + R键,输入"gpedit.msc"并
点击确定,以打开组策略编辑器。

2.导航到相关策略位置:在组策略编辑器中,依次展开以下
目录树:
3.计算机配置 -> 管理模板 -> 控制面板 -> 个性化
4.修改锁屏策略:在右侧窗格中,找到"不允许显示锁屏"策
略并双击打开它。

5.启用策略:在策略设置窗口中,选择"已启用"选项,然后
点击确定。

6.应用更改:关闭组策略编辑器,并重新启动您的计算机以
应用更改。

在完成以上步骤后,锁屏功能应该被禁用了,您将不再看到屏幕上的锁屏界面。

在需要解决此问题时,您可以再次打开组策略编辑器,返回到"不允许显示锁屏"策略,并将其设置为"未配置"或"已禁用",然后重新启动计算机即可还原锁屏功能。

如何实现AD组策略实现统一桌面和屏保

如何实现AD组策略实现统一桌面和屏保

如何实现AD组策略实现统一桌面和屏保使用 AD 组策略实现统一桌面组策略实现统一桌面和屏保和屏保在企业中为了实现企业形象的统一性, 会要求在企业所有计算机上实现标准的桌面化配置环境。

那么要怎么实现呢?桌面部署桌面部署如下如下如下::1、在域控上建立存放背景图片的文件夹,将其设置为共享文件夹如:share;2、在开始—运行中 gpedit.msc 命令进入组策略编辑器,将“用户配置用户配置用户配置------管理模板管理模板管理模板------桌面桌面 ----Active DesktopActive DesktopActive Desktop” ” 中的“ “ 启用 Active Desktop Active Desktop 选项选项选项” ” 设置为已启用;3、并双击“用户配置用户配置用户配置------管理模板管理模板管理模板------桌面桌面桌面------Active DesktopActive DesktopActive Desktop” ” 中的 Active Active Desktop Desktop Desktop 墙纸墙纸墙纸选项,将其设置为已启用。

4、在墙纸名称路径框中输入存放桌面背景文件的完整路径。

如:\\\server server\\share share\\文件名文件名。

在墙纸样式中任意选择一项,按确定;屏保部署屏保部署过程过程过程::在开始—运行中 gpedit.msc 命令进入组策略编辑器,展开“ “ 用户配置用户配置” ” ---->>“ 管理模板” ---->>“ 控制面板控制面板” ” ---->>“ 显示显示” ”,在右边面板上双击以下策略项并进行设置:a. a. 将将“ 屏幕保护屏幕保护程序程序程序” ” 以及以及“ 可执行屏幕保护可执行屏幕保护程序的名称程序的名称程序的名称” ” 设置为设置为“ 已启用启用” ”b. 在“ 可执行屏幕保护程序的名称” 属性中设置路径为 \\DC服务器名称或者 IP\netlogon\test.scr如 :\\192.168.150.254192.168.150.254\\netlogonnetlogon\\test.scr5、在开始在开始------运行中输入运行中输入 Gpupdate Gpupdate /force /force命令命令, , 刷新组策略刷新组策略。

利用组策略进行系统设置与调整上网设置


制定组策略部署计划
在部署组策略之前,需要制定详细的部署计 划。
分发组策略配置
通过组策略管理控制台,可以将组策略配置 分发到目标计算机或用户。
THANKS
谢谢您的观看
规则配置
根据需要配置防火墙规则,以便允许或拒绝特 定的网络流量。
监控日志
定期查看防火墙日志,以便及时发现和解决潜在的安全威胁。
隐私保护措施
清除浏览器缓存
定期清除浏览器缓存和临时文件,以保护个人隐私和数据安全。
禁用不必要的插件
禁用或删除不必要的浏览器插件,以减少个人信息泄露的风险。
使用加密通信
确保在使用互联网服务时使用加密通信协议,如HTTPS,以保护数 据传输的安全性。
详细描述
打开组策略编辑器,定位至“计算机配置策 略管理模板Windows组件Internet Explorer”,然后双击相应的策略进行配置 。例如,要禁止更改主页,可以启用“禁止 更改主页”策略。
03
上网设置
代理服务器设置
总结词
代理服务器设置允许用户通过代理服务器进行网络连接,以实现网络访问的匿名性和安 全性。
屏幕保护程序设置
总结词
通过组策略可以设置屏幕保护程序的运行方式、等待时间等参数,以保护计算机屏幕。
详细描述
打开组策略编辑器,定位至“计算机配置策略管理模板控制面板个性化”,然后双击“屏幕保护程序”进行配置 。例如,要设置屏幕保护程序的等待时间,可以启用“设置等待时间”策略,并输入所需的分钟数。
文件夹选项设置
详细描述
通过组策略编辑器,可以配置代理服务器设置,包括代理服务器地址、端口号以及是否 启用代理等。这些设置将应用于计算机或用户组,确保网络连接通过代理服务器进行。

组策略作用范围

组策略作用范围组策略是Windows操作系统中的一项重要功能,它可以用来管理计算机和用户的配置。

通过组策略,系统管理员可以集中管理计算机网络中的各种设置,包括安全设置、网络设置、软件安装等。

组策略的作用范围是指它所能影响到的对象的范围,包括计算机对象和用户对象。

一、计算机对象的作用范围计算机对象是指在Windows域中的计算机账户。

通过组策略,可以对计算机对象进行一系列的配置和管理。

计算机对象的作用范围主要包括以下几个方面:1. 安全设置:组策略可以用来配置计算机的安全设置,包括密码策略、用户权限、防火墙设置等。

管理员可以通过组策略确保计算机的安全性,防止未经授权的访问和操作。

2. 网络设置:组策略可以用来配置计算机的网络设置,包括IP地址、DNS服务器、代理服务器等。

管理员可以通过组策略统一管理计算机的网络配置,提高网络的稳定性和安全性。

3. 软件安装:组策略可以用来配置计算机的软件安装策略,包括安装、卸载和更新软件。

管理员可以通过组策略控制计算机上的软件安装,确保计算机上的软件版本统一和安全。

4. 系统配置:组策略可以用来配置计算机的系统设置,包括桌面背景、屏幕保护程序、电源管理等。

管理员可以通过组策略统一配置计算机的系统设置,提供用户体验和工作效率。

二、用户对象的作用范围用户对象是指在Windows域中的用户账户。

通过组策略,可以对用户对象进行一系列的配置和管理。

用户对象的作用范围主要包括以下几个方面:1. 安全设置:组策略可以用来配置用户的安全设置,包括密码策略、访问权限、账户锁定策略等。

管理员可以通过组策略确保用户账户的安全性,防止未经授权的访问和操作。

2. 桌面设置:组策略可以用来配置用户的桌面设置,包括桌面背景、屏幕保护程序、桌面图标等。

管理员可以通过组策略统一配置用户的桌面设置,提供统一的用户体验。

3. 软件安装:组策略可以用来配置用户的软件安装策略,包括安装、卸载和更新软件。

管理员可以通过组策略控制用户账户上的软件安装,确保软件版本统一和安全。

CASE-T20101117 域组策略定义客户端屏保

SN:CASE-T20101117Subject:域组策略定义客户端屏保Requirement:公司希望借助于用户计算机的屏保来做一些制度宣传。

在微软域的环境中,统一在域控上定义,以最小的维护开销,实现用户需求。

Content:一. 创建屏保文件此文档以测试环境为例。

我们使用“梦想之巅屏保制作”工具,挑选几张测试图片。

通过“创建屏保”按钮,完成一个cnnp.exe的文件制作。

编制过程中,我没有添加特效或者动态文字,以尽量减少文件的大小。

实例中,三张图片生成的安装文件938KB.运行屏保安装程序,如下图,点击“安装”安装完成后,在上图的系统目录中会生成一个屏保文件“cnnp.scr”.我们将此文件拷贝到服务器上。

二.定义域组策略在域控服务器上,我们新建一个文件夹,设置共享的只读权限,将cnnp.scr 文件放置在此。

我们要实现用户通过网络访问并运行此屏保文件。

下面我们就需要配置域的组策略。

Windows server 2008 AD的组策略更直观易用,具体设置请参考下图:打开“组策略管理器”,在“组策略对象”下面创建一个screen protect 的组策略对象。

对此策略对象还需进行编辑:设置图上几个开关。

然后连接到指定的OU中:展开“CAINI”OU ,右键连接到指定的GPO对象。

连接之后我们可以通过查看策略报告来检查自己的配置;这里我们将屏保时间设置成60秒,以便于客户端测试。

另外,我们在可执行的屏保程序里配置的是UNC路径,用户通过网络进访问并运行此屏保文件。

三.检查客户端效果我们在服务器上使用”gpupdate /force”来刷新组策略。

然后登陆到客户机,也可以在客户端使用此命令进行策略的同步。

用域账户登陆客户机后,打开屏保选项卡可以看到,策略定义的部分,客户端是灰色不可编辑的。

点击“预览”可以看到屏保的效果。

或者我们静侯一分钟,一会儿就能看到很绚丽的屏保效果。

使用组策略和脚本定制域中客户机的屏保

使用组策略和脚本定制域中客户机的屏幕保护自:/blog/use-group-policy-and-script-custom-client-screen-saver公司的信息安全体系要求所有计算机在用户离开后,自动启动屏幕保护,并锁定屏幕,现在采用域控及组策略和脚本来实现。

在Windows客户端的管理中,我们最常提到的往往是组策略。

它是一个非常方便而有效的工具,使用系统提供的组策略已经可以完成绝大多数的客户端的管理工作。

但是,有些时候组策略却不能独立完成任务,需要和其他的工具进行配合。

在这里,我们以修改客户端三维文字屏幕保护参数为例,看看组策略是怎么和脚本一起来完成这个任务的。

我们需要给客户端配置统一的屏幕保护,而这个任务在组策略里面有现成的条目,可以配置一下就可以完成了。

首先,为了能够更好的管理组策略,我们在相应的站点或者域或者OU上面建立一条新的策略,名字叫PredefinedScreenSaver。

然后我们打开编辑它。

由于屏幕保护的策略是属于用户策略中与显示相关的内容,所以在User Configuration\Administrative\Control Panel\Display下面我们可以找到相关的内容进行配置。

在Screen Saver executable name中我们可以设置屏幕保护程序的名字。

大多数的屏幕保护程序保存在%SYSTEMROOT%\system32这个目录下面,是一些以.SCR为扩展名的文件。

我们可以用dir *.scr /s找到所有的需要的文件。

那么在这里,我们需要的是文件名是:sstext3d.scr,这个就是三维文字的屏幕保护的文件名称。

但是,这里面却没有如何给客户机的屏幕保护配置其他参数的地方,难道我们需要每台客户机都配置一次吗?答案是否定的,接下来,我们看看如何用脚本修改客户端屏幕保护的参数。

我们知道,屏幕保护是一个个性化的东西,所以它的配置应该是一个用户配置。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档