用组策略来限制用户修改IP地址
用组策略来限制用户修改IP地址
2010-05-19 21:15:53
标签:地址 用户
原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究
法律责任。http://freemanluo.blog.51cto.com/636588/318019
注册表法:
建一个TXT的文本文档,将下列参数复制到文本文档中,保存。然后将文件的扩展名由“TXT”
改为“reg”。修改完成后双击此文件就可以了。
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Windows\Network Connections]
"NC_EnableAdminProhibits"=dword:00000001
这是禁止修改IP地址的文本内容。如果想恢复修改,用同样的方法,将最后的1改成0即
可。
本文出自 “自由人信息港” 博客,请务必保留此出处
http://freemanluo.blog.51cto.com/636588/318019
如何设置IP地址的访问限制和权限控制的影响
如何设置IP地址的访问限制和权限控制的影响在计算机网络中,IP地址的访问限制和权限控制是非常重要的安全设计。
通过合理设置IP地址的访问限制和权限控制,可以有效地保护网络资源的安全性和机密性。
本文将介绍如何设置IP地址的访问限制和权限控制,并分析这些措施对网络安全的影响。
一、IP地址访问限制的设置方法1. 网络设备的访问控制列表(ACL)网络设备(如路由器、防火墙等)上的访问控制列表(ACL)可以帮助管理员设置IP地址的访问限制。
ACL是一种基于规则的安全策略,用于控制网络流量的进出。
通过在ACL中添加规则,管理员可以选择允许或拒绝特定IP地址或IP地址范围的访问。
2. 网络应用程序的访问控制除了网络设备上的ACL,许多网络应用程序也提供访问控制的功能。
通过配置应用程序的访问控制规则,管理员可以限制特定IP地址或IP地址范围对应用程序的访问权限。
3. 代理服务器的IP过滤代理服务器可以用于过滤特定IP地址或IP地址范围的流量。
通过配置代理服务器的IP过滤规则,管理员可以限制特定IP地址的访问或对其进行重定向。
二、IP地址访问限制和权限控制的影响1. 提高网络安全性通过设置IP地址的访问限制和权限控制,可以有效减少未经授权的访问和攻击。
只允许特定IP地址或IP地址范围的主机访问网络资源,可以大大减少网络暴露在外部威胁的风险。
2. 加强数据保护访问限制和权限控制还可以帮助保护敏感数据的安全。
管理员可以根据数据的机密级别设置不同的IP地址访问权限,确保只有授权的主机能够访问敏感数据。
3. 防止滥用资源通过限制特定IP地址或IP地址范围对网络资源的访问,可以防止滥用和过度使用资源。
这有助于维护网络性能和可靠性,保证合法用户能够正常使用网络资源。
4. 降低风险和责任适当设置IP地址的访问限制和权限控制,可以降低网络遭受攻击或违规行为的风险。
在网络安全事件发生后,管理员可以根据日志和访问报告确定攻击来源的IP地址,并采取相应的应对措施。
windows-配置IP访问策略
windows-配置IP访问策略windows-配置IP访问策略windows 配置IP访问策略附件:配置IP安全策略禁止访问1、打开组策略编辑器,在运行中输入gpedit.msc ;2、1、打开:计算机配置>Winodws设置>安全设置>IP 安全策略,在本地计算机3、在“IP 安全策略,在本地计算机”单击右键,选择“创建IP 安全策略”4、输入策略名称“禁止访问1521”,然后选择下一步>选择“激活默认响应规则“,然后选择下一步>选择”选择Active Directory 默认值(Kerberos V5协议)“,然后选择下一步>弹出警告框,选择是>选择编辑属性,点击完成。
5、选择添加6、选择下一步7、选择“此规则不指定隧道”8、选择“所有网络连接”点击下一步9、选择“添加”10、输入“名称”然后点击添加11、然后连续点击两次下一步,直到下弹出下面窗口,源地址选择“任何IP地址“,点击下一步。
12、目标地址选择“我的IP地址“,点击下一步13、IP协议类型选择“TCP“,点击下一步14、IP协议端口,选择“从任意端口“到”1521端口“,点击下一步然后点完成。
15,打开规则属性页面,选择“筛选器操作“页面16、输入名称17,选择“阻止“,点击下一步,然后点完成。
18、选择新建的筛选器,然后点击应用。
19、在新建策略上单击右键,选择“指派“20、在运行中输入“gpupdate“回车,更新本地安全策略。
只允许特定主机访问445端口要设置只允许某个特定主机或网段访问445端口(同样可应用于其它端口号)其步骤如下:一、首先建立一条组策略(组策略中包含“策略拒绝所有主机访问445端口”策略和“允许特定主机访问445端口”二条子策略)。
二、建立子策略一“策略拒绝所有主机访问445端口”三、建立子策略二“允许某个特定主机或网段访问445端口”四、添加子策略到组策略中,并指派策略生效并(使用gpupdate命令)更新组策略。
使用组策略禁止程序访问网络
使用组策略禁止程序访问网络(XP下测试成功)你可以使用组策略的限制端口的方式来让某个程序连不上网!首先使用360安全卫士或者其他软件找到这个程序的连接IP和端口第一步,“开始”菜单/设置/控制面板/管理工具,双击打开“本地安全策略”,选中“IP 安全策略,在本地计算机”,在右边窗格的空白位置右击鼠标,弹出快捷菜单,选择“创建 IP 安全策略”(如右图),于是弹出一个向导。
在向导中“下一步”按钮,为新的安全策略命名;再按“下一步”,则显示“安全通信请求”画面,在画面上把“激活默认相应规则”左边的钩去掉,“完成”按钮就创建了一个新的IP 安全策略。
第二步,右击该IP安全策略,在“属性”对话框中,把“使用添加向导”左边的钩去掉,然后单击“添加”按钮添加新的规则,随后弹出“新规则属性”对话框,在画面上“添加”按钮,弹出IP筛选器列表窗口;在列表中,首先把“使用添加向导”左边的钩去掉,然后再右边的“添加”按钮添加新的筛选器。
第三步,进入“筛选器属性”对话框,首先看到的是寻址,源地址选“任何 IP 地址”,目标地址选“我的IP 地址”;“协议”选项卡,在“选择协议类型”的下拉列表中选择“TCP”,然后在“到此端口”下的文本框中输入“135”,“确定”按钮(如左图),这样就添加了一个屏蔽 TCP 135(RPC)端口的筛选器,它可以防止外界通过135端口连上你的电脑。
“确定”后回到筛选器列表的对话框,可以看到已经添加了一条策略。
第四步,在“新规则属性”对话框中,选择“新 IP 筛选器列表”,然后其左边的圆圈上加一个点,表示已经激活,最后“筛选器操作”选项卡。
在“筛选器操作”选项卡中,把“使用添加向导”左边的钩去掉,“添加”按钮,添加“阻止”操作(右图):在“新筛选器操作属性”的“安全措施”选项卡中,选择“阻止”,然后“确定”按钮。
第五步、进入“新规则属性”对话框,“新筛选器操作”,其左边的圆圈会加了一个点,表示已经激活,“关闭”按钮,关闭对话框;最后回到“新IP安全策略属性”对话框,在“新的IP筛选器列表”左边打钩,按“确定”按钮关闭对话框。
校园网管理之:禁止师生自行修改IP和MAC地址
校园网管理之:禁止师生自行修改IP和MAC地址在校园网,师生私自修改IP和MAC造成的网络IP冲突现象时有发生,对校园网的正常运行带来很大的麻烦。
如果学校学校条件好的,可以在网络层交换机上进行IP-MAC和端口的绑定达到控制IP-MAC-端口的目的。
可对于一般学校来说,交换机不支持怎么办?今天,我就在客户端怎样来实施IP和MAC的绑定作一个简要的说明,当然这里是一个相对的概念,就是我们统一分配好MAC对应的IP,禁止师生私自修改达到目的。
方法一:组策略法在Windows 2000/XP/2003 Server操作系统中“系统策略管理器”工具是默认的安装组件,用户只需运行命令“gpedit.msc”就可打开该工具,但名称更改为“组策略”(Windows 2000/XP 系统)或“组策略编辑器”(Windows 2003 Server系统)。
1.单击“开始→运行”,在“打开”下拉文本框中输入命令“gpedit.msc”(仅双引号内文字)后,单击“确定”按钮。
2.在“组策略”或“组策略编辑器”窗口中,依次展开左侧子窗口中的“本地计算机策略→用户配置→管理模板→网络→网络连接”项目。
3.双击右侧子窗口中的“禁止访问LAN连接组件的属性”选项,再单击“禁止访问LAN 连接组件属性”对话框中的“已启用”单选按钮(如图6),单击“确定”按钮。
4.最后,关闭“组策略”或“组策略编辑器”窗口即可。
以后,当普通用户打开“本地连接属性”对话框,选中“此连接使用下列项目”列表框中的“Internet协议(TCP/IP)”项目时,会发现其下的“属性”按钮已经变为灰色了(如图7),不能打开“Internet协议(TCP/IP)属性”对话框了,也就无法更改IP地址了。
但是,此方法对以管理员身份登录系统的用户而言可能会无效,此时就还需启用“为管理员启用网络连接设置”选项,才能禁用“属性”按钮。
方法二:停止服务法服务是Windows 2000/XP/2003操作系统中新增的功能,与“本地连接属性”对话框直接关联的服务是“Network Connections”。
怎么禁止电脑修改IP和MAC地址
怎么禁止电脑修改IP和MAC地址推荐文章获取本机在局域网ip地址方法是什么热度:如何解决家里宽带IP变成内网地址热度:XP系统电脑自动获取ip地址的设置方法热度:电脑Win10修改网卡物理MAC地址的方法热度:电脑WinXP 系统更改IP地址的方法热度:大势至内网安全卫士是一款专业的局域网安全防护系统,有效禁止电脑修改IP和MAC地址,下面是店铺给大家整理的一些有关禁止电脑修改IP和MAC地址的方法,希望对大家有帮助!禁止电脑修改IP和MAC地址的方法首先我们需要上网搜索并下载“大势至局域网安全卫士”。
下载完成后直接运行进行安装即可使用。
运行该程序,然后在程序主界面中选择相应的“网卡类型”,并点击“开始监控”按钮。
接着会在“黑名单”中列表当前局域网中所有主机。
勾选要加入到“白名单”的主机,点击“移到白名单”按钮。
则对应的主机就被加入“白名单”,成为局域网中的一台主机。
最后勾选“白名单用户修改MAC地址时自动隔离”项即可。
大势至内网安全卫士核心功能:1、禁止外部电脑(如笔记本)或移动设备(如平板电脑或手机)接入单位局域网访问因特网2、禁止外部电脑访问局域网内部电脑资源或服务器共享文件、禁止外部电脑和单位内部电脑通讯3、禁止单位内部电脑修改IP地址或MAC地址,防止IP地址盗用、防止IP冲突攻击、防止越权上网或逃避网络监控4、禁止单位局域网电脑私自、主动访问外部电脑或移动设备,也即外部电脑不能访问内部电脑,内部电脑也不能主动访问外来电脑,实现双向隔离5、实时探测局域网内部电脑或外来电脑的在线与不在线情况 6、突破一切防火墙隔离内部电脑或外部电脑上网或访问内部局域网的行为7、检测局域网内处于混杂模式的网卡,防止局域网电脑运行黑客软件、嗅探软件、抓包软件等8、防御局域网ARP攻击、抵御ARP欺骗、防止ARP病毒攻击、防止ARP劫持攻击等。
9、可以实时扫描局域网无线路由器、禁止内网无线路由器、限制安装无线路由器或禁止通过无线路由器上网。
win7系统ip地址加锁防止被篡改
win7系统ip地址加锁防止被篡改
在局域网中,每台电脑都会有一个ip地址,这样方便管理,不过ip地址有时会被修改,造成不必要的麻烦,为了避免这情况发生,我们可以将ip地址进行锁定,那win7如何锁定ip地址呢?下面给大家分享锁定ip地址的操作流程。
解决流程:
1、按win r进入运行窗口,输入“cmd”,回车即可,如图所示:
2、在命令字符窗口中,输入“ipconfig/all”,回车即可看到一段信息,如图所示:
3、随后接着在“Administrator”后面接着输入“ARP - S 192.168.1.100 00-50-56-C0-00-08”,进而绑定ip地址,如图所示:
按照上面的操作步骤就可以锁定ip地址了,这样就避免ip地址被修改了,有需要的朋友不妨试试看。
局域网内ip地址冲突解决方案
局域网内ip地址冲突解决方案对该情况分为以下两种可能:一:若公司初期网络规划完善,出现两台机器ip 地址冲突时,先关闭ip地址冲突的合法主机,再在局域网内其他计算机上使用PING及ARP –A命令找到非法主机的MAC地址,然后查找文档记录,找到非法主机MAC地址对应的主机以及使用人员。
例如,本人10年在上海三零卫士驻上海电视大学技术维护的工作中,每半年一次巡检,详细记录电脑的使用人,计算机名,ip地址,MAC地址等。
通过查询该文档,能给日常的其他维护工作减少负担。
二:若公司无此类工作文档或其他对应记录,可通过以下技术来查找非法主机:1:先关闭ip地址冲突的合法主机,在同一局域网内其他计算机上通过PING及ARP –A 命令找到非法主机的MAC地址。
2:通过在思科交换机上使用show mac-address-table命令获得非法主机的mac地址对应的端口号。
以此来找到非法主机。
根据网络环境的不同,对应端口号与非法主机可能较为困难。
为应对ip地址冲突的可能,可采取一下三种方式:一:在域控服务器中通过修改组策略来限制客户端用户手动修改ip地址。
二:通过在思科交换机上做ip与mac地址绑定,这种绑定,能有简单有效的防止ip被盗用。
再加上dhcp snooping 命令可手动的制定端口对应主机的ip与mac地址。
命令如下:switch (config)#arp 192.168.1.1 1a2b.3c4d.5e6f arpa 注:该命令cisco IOU测试通过switch(config)#ip dhcp snoopingswitch(config)#ip dhcp snooping vlan 10switch#ip dhcp snooping binding 0009.3452.3ea4 vlan 7 192.168.10.5 interface gi1/0/10 switch(config)#ip dhcp snooping database tftp:// 10.1.1.1/dhcp_table三:在二层交换机上通过ACL实现交换机接口所对应的源ip进行过滤,然后在此端口上做一个端口安全配合使用,增加网络的安全性。
禁止网络用户擅自更改IP地址的方法
禁止网络用户擅自更改IP地址的方法作者:严江涟来源:《中国教育信息化·基础教育》2010年第04期摘要:在计算机使用过程中存在许多问题,用户喜欢擅自更改计算机的IP地址,造成网络中IP地址冲突而无法上网的问题尤为突出。
为了防止网内用户私自设置IP地址,笔者采用了隐藏本地连接图标、屏蔽本地连接功能、设置本地连接为不可修改的方法。
当然,要想避免类似事件的发生,我们还应做好用户基础培训的工作,让用户养成良好的网络使用习惯。
关键词:网络用户;更改;IP地址;本地连接中图分类号:TP393.07 文献标识码:A文章编号:1673-8454(2010)08-0075-02如今在各个工作单位、校园都构建了自己的办公网络,校园网络作为这些网络的主要管理者,网管的工作任务是比较繁重而且困难的。
因为这些网络中的用户,也就是各个部门或者学校各个教室的计算机一般做不到专机专用,使用者的计算机知识也普遍不高,在使用中存在着很多问题,机房管理员的日常工作往往是要去解决很多基本性的问题,使得工作非常繁重并且工作积极性下降。
在笔者碰到的所有问题当中,用户喜欢擅自更改自己计算机的IP地址,造成网络中IP 地址冲突而无法上网,使网管中心计算机无法正常记录,计算机使用情况的问题比较突出。
经过思考,笔者想了一些让网络用户无法擅自修改IP地址的办法。
通常情况下,单位局域网服务器采用电信固定IP出口、内部网络采用划分网段保障网络安全性分段使用固定IP来确定部门上网计算机,并由网管中心计算机实时记录上网计算机的时段和访问内容。
为了防止网内用户私自设置IP地址,笔者采用了以下几种方法。
一、隐藏本地连接图标当网络连接正常时,会在系统任务栏右侧显示本地连接的小图标,图样为两台小电脑,很多用户就是从这里来修改IP地址的。
因为鼠标只要双击图标,即可快速打开本地连接窗口,然后进行IP地址修改。
因此,如果我们将该图标隐藏起来,那么就可以阻止很多初级用户私自修改IP。
如何禁止使用拨号、禁止修改IP地址?-电脑资料
如何禁止使用拨号、禁止修改IP地址?-电脑资料在一个大型的网络,出于安全的考虑,网络管理员可能不允许用户随意修改自己的IP地址、不允许用户使用拨号连接,初一看好像没有什么好办法,前段时间刚好有客户提出了不想让用户拨号的要求(技术部门无法对电话交换机无法进行管理),于是想了想,今天作一个总结,。
客户使用了Windows 2000的AD结构,而且Clinet基本都是Win2K Pro,分区类型有NTFS和FAT,本来如果都是用的NTFS的话,对一些DLL文件进行权限设置也可以满足,我这里选择的是raschap.dll,当然,类似的DLL也有一些(俺也懒得整理了),在CMD窗口执行下面的命令:cacls %systemroot%\\system32\aschap.dll /e /d everyone 然后重新启动机器,你会发现你已经建立好的拨号连接都看不到了,而且在你新建连接的时候会出错,报告权限不足。
如果需要用的时候,把该dll的权限改回来即可(需要重新启动机器喔)cacls %systemroot%\\system32\aschap.dll /e /g everyone:r 由于客户使用的是AD结构,设置权限可以在组策略里面来实现,把下面的内容加到你的安全模板文件的"File Security"段,然后应用该模板即可,电脑资料《如何禁止使用拨号、禁止修改IP地址?》(https://www.)。
"%systemroot%\\system32\aschap.dll",1,"D:PAR(D;OICI;FA;;;WD) "当然,在这里出现了一个这样的问题,如果磁盘是FAT或者FAT32就无法应用NTFS权限来解决了,我们就只能在注册表里面想办法了,打开你的Regedt32,转到HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\ \Tcpip\\Parameters\\Interfaces然后在菜单上的“安全”-“权限”uncheck “允许继承...”,并设置为Everyone只读,一切OK;如果需要应用在AD中我们可以在组策略的inf文件中的“Registry Keys”段里添加以下一行"machine\\system\\currentcontrolset\\services\cpip\\parameter s\\interfaces", 0, "D:AR(A;CI;KR;;;WD)"设置了注册表的权限后,系统无法从 DHCP 服务器上获取IP,无法自己修改IP,很多与网络相关的修改都无法成功,当然,如果你公司内部使用了DHCP就会出问题喔...。
使用注册表禁止修改IP
可能一些网管会遇到这样的情形:IP地址被客户恶意修改、网络协议被恶意删除和其他一些网络设置被恶意修改。
其实要预防这种恶意现象也很容易,我们可以通过修改注册表和组策略这两种方法来很好地预防它。
1、为管理员启用网络连接设置在Windows 2000 Professional 中,所有这些设置都具有禁止管理员使用某些功能的能力。
默认情况下,Windows XP Professional 中的“网络连接”组设置不具有禁止管理员使用功能的能力。
如果启用此设置,已存在于Windows 2000 Professional 中的Windows XP 设置会具有阻止管理员使用某些功能的能力。
这些设置为:“重命名所有用户可以使用的LAN 连接或远程访问连接的能力”、“禁止访问LAN 连接组件的属性”、“禁止访问远程访问连接组件的属性”、“访问TCP/IP 高级配置的能力”、“禁止访问高级菜单上的高级设置项”、“禁止添加和删除用来进行LAN 连接或远程访问连接的组件”、“禁止访问LAN 连接的属性”、“禁止启用/禁用LAN 连接组件”、“更改所有用户远程访问连接的属性的能力”、“禁止更改专用远程访问连接的属性”、“禁止删除远程访问连接”、“删除所有用户远程访问连接的能力”、“禁止连接和断开连接远程访问连接”、“启用/禁用LAN 连接的能力”、“禁止访问新建连接向导”、“禁止重命名专用远程访问连接”、“禁止访问高级菜单上的远程访问首选项菜单项”、“禁止查看活动连接的状态”。
启用此设置时,同时存在于Windows 2000 Professional 和Windows XP Professional 中的设置对管理员的行为相同。
如果禁用或不配置此设置,已存在于Windows 2000 中的Windows XP 设置将不适用于管理员。
我们先用注册表的方法来实现适用于管理员的网络连接设置。
用新建一个文本文件先命名为“为管理员启用网络连接设置.txt”,在里面输入以下语句:Windows Registry Editor Version 5.00[HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Windows\Network Connections]"NC_EnableAdminProhibits"=dword:00000001然后保存(注意:Windows Registry Editor Version 5.00下方是一行空行,是必须的),把文本文件的扩展名txt改成reg,双击这个reg文件,系统弹出提示,点击“是”按钮就导入注册表成功了,重启电脑后,为管理员启用网络连接设置的功能也就实现了。
