组策略设置大全
概括:组策略的设置也就是对注册表的操作,因为注册表的路径太多太难记,所以使用组策略能很好的颜色分类说明:*红色为系统安全设置项,建议多掌握一些!*蓝色为个性功能设置,能把你的系统改得千奇百怪、五花八门,当你系统出现了什么不见了,什*紫色为系统功能设置,比如打开某功能,禁用某功能。
*绿色为常见问题需要注意的地方*同一行内有多种颜色,说明同时具有那些颜色的性质!点击系统右下角的开始菜单,输入命令:gpedit.msc,就计算机配置Windows设置脚本(启动/关机)安全设置管理模版Windows组件InNeWWWWWWW错误报告W日历W移动中心备家庭组录音机任务计划程序事件日志服务搜索应用程序兼容性游戏浏览器远程桌面服务桌面窗口管理器桌面小工具自动播放策略打印机系统关机选项恢复可移动存储访问用户配置Windows设置脚本(登陆/注销)Internet Explorer维护管理模版“开始”菜单和任务栏为将“注销”添加到「开始」菜单关锁定任务栏将“在单独的内存空间运行”复选框添加到“运行”对话框删“气球提示”删“开始”菜单上的拖放和上下文菜单删“关机”、“重新启动”、“睡眠”和“休眠”命令从从“收藏夹”菜单从“搜索”链接从从“游戏”链接从“帮助”菜单关从“所有程序”列表从“网络连接”从不保留最近打开文档的历史从“最近的项目”菜单从“运行”菜单从“默认程序”链接从“文档”图标从“音乐”图标从“网络”图标从“图片”图标不删“搜索计算机”链接删“查看更多结果”/“搜索所有位置”链接不不 Internet不从“设置”菜单删除程序阻“任务栏和「开始」菜单”设置从“开始”菜单中删除“下载”链接从“开始”菜单中删除“家庭组”链接从“开始”菜单中删除“TV 录像”链接从从“开始”菜单中删除“视频”链接强从系统通知区域删除时钟阻止在任务栏上对项目分组不在任务栏显示任何自定义工具栏阻止访问任务栏的上下文菜单隐藏通知区域从「开始」菜单中删除用户文件夹链接从「开始」菜单中删除用户名删“Windows Update”的链接和访问更“开始”菜单电源按钮在从“移除 PC”按钮将“运行”命令添加到「开始」菜单删“注销”删“操作中心”图标删删除音量控制图标关闭功能提示气球通知不允许在跳转列表中附加项目不允许将程序附加到任务栏不要在跳转列表中显示或跟踪来自远程位置的项目关闭将通知图标自动提升到任务栏锁定所有任务栏设置Windows组件WWWWWWW错误报告W日历W移动中心W资源管理器备份附件管理器录音机任务计划程序搜索应远程桌面连接客户端桌面窗口管理器共享文件夹控制面板区域和语言选项系统桌面删“回收站”上下文菜单的“属性”退关 Aero Shake 窗口最小化鼠标手势禁禁用调整桌面工具栏表的操作,因为注册表的路径太多太难记,所以使用组策略能很好的对计算机进行管理。
同时,组策略也有非常强大的功能,建议多掌握一些!把你的系统改得千奇百怪、五花八门,当你系统出现了什么不见了,什么不能用了的时候,就在这里找答案哈!如打开某功能,禁用某功能。
明同时具有那些颜色的性质!c,就可以打开组策略了。
路径从左往右依次展开,如果该行左边【在这里设置的开启启动程序,一般的软件都扫描不到的!】账户策略本地策略安全选项高Windows防火墙Internet ExplorerInternet Information Services NetMeetingWindows Installer Windows Media Center Windows Media Player Windows Messenger Windows SideShow Windows UpdateWindows 错误报告Windows 日历Windows 移动中心备份家庭组录音机任务计划程序事件日志服务搜索应用程序兼容性游戏浏览器远程桌面服务桌面窗口管理器桌面小工具自动播放策略允许发布打印机Windows热启动登陆电源管理关机选项恢复可移动存储访问驱动程序安装设备安装系统还原浏览器用户界面URL将“搜索 Internet”链接添加到“开始”菜单退出系统时清除最近打开的文档的历史为新用户清除最近的程序列表将“注销”添加到「开始」菜单关闭个性化菜单锁定任务栏将“在单独的内存空间运行”复选框添加到“运行”对话框关闭通知区域清理删除「开始」菜单项目上的“气球提示”删除“开始”菜单上的拖放和上下文菜单删除并阻止访问“关机”、“重新启动”、“睡眠”和“休眠”命令从「开始」菜单删除公用程序组从「开始」菜单中删除“收藏夹”菜单从「开始」菜单中删除“搜索”链接从「开始」菜单中删除常用程序列表从「开始」菜单中删除“游戏”链接从「开始」菜单中删除“帮助”菜单关闭用户跟踪从「开始」菜单中删除“所有程序”列表从「开始」菜单中删除“网络连接”从「开始」菜单中删除附加的程序列表不保留最近打开文档的历史从「开始」菜单中删除“最近的项目”菜单从「开始」菜单中删除“运行”菜单从「开始」菜单中删除“默认程序”链接从「开始」菜单中删除“文档”图标从「开始」菜单中删除“音乐”图标从「开始」菜单中删除“网络”图标从「开始」菜单中删除“图片”图标不搜索通信删除“搜索计算机”链接删除“查看更多结果”/“搜索所有位置”链接不搜索文件不搜索 Internet不搜索程序和控制面板项从“设置”菜单删除程序阻止更改“任务栏和「开始」菜单”设置从“开始”菜单中删除“下载”链接从“开始”菜单中删除“家庭组”链接从“开始”菜单中删除“TV 录像”链接从「开始」菜单删除用户文件夹从“开始”菜单中删除“视频”链接强制经典「开始」菜单从系统通知区域删除时钟阻止在任务栏上对项目分组不在任务栏显示任何自定义工具栏阻止访问任务栏的上下文菜单隐藏通知区域从「开始」菜单中删除用户文件夹链接从「开始」菜单中删除用户名删除到“Windows Update”的链接和访问更改“开始”菜单电源按钮在任务栏上显示快速启动从「开始」菜单中删除“移除 PC”按钮将“运行”命令添加到「开始」菜单删除「开始」菜单上的“注销”删除“操作中心”图标删除网络图标删除电池指示器删除音量控制图标关闭功能提示气球通知不允许在跳转列表中附加项目不允许将程序附加到任务栏不要在跳转列表中显示或跟踪来自远程位置的项目关闭将通知图标自动提升到任务栏锁定所有任务栏设置阻止用户添加或者删除工具栏阻止用户重新安排工具栏关闭所有气球通知从任务栏删除附加的程序阻止用户将任务栏移动到另一个屏幕停靠位置阻止用户调整任务栏大小关闭任务栏缩略图Internet ExplorerWindows InstallerWindows Media CenterWindows Media PlayerWindows MessengerWindows SideShowWindows UpdateWindows错误报告Windows日历Windows移动中心Windows资源管理器最删 CD 刻录功能关删 UI删 UI删 DFS 选项卡隐“我的电脑”中的这些指定的驱动器在“网络位置”中没有“整个网络”从 Windows 资源管理器中删除“文件”菜单从“工具”菜单删除“文件夹选项”菜单删“硬件”选项卡隐 Windows 资源管理器上下文菜单上的“管理”项目从“我的电脑”删除共享文档删“映射网络驱动器”和“断开网络驱动器”不“回收站”删“搜索 Internet”/“再次搜索”链接删“安全”选项卡从 Windows 资源管理器上删除搜索按钮关 Windows 资源管理器中的数值排序删 Windows 资源管理器的默认上下文菜单防“我的电脑”访问驱动器关 Windows+X 热键“网络位置”中没有“我附近的计算机”允将“再次搜索”链接和“开始”菜单将 Internet 搜索站点附加到“再次搜索”链接和“开始”菜在 Windows 资源管理器中显示菜单栏阻“用户文件”文件关Explorer框架窗格通用打开文件对话框备份附件管理器录音机任务计划程序搜索应用程序兼容性远程桌面连接客户端桌面窗口管理器桌面小工具自动播放策略允许发布共享文件夹隐藏指定的“控制面板”项在打开“控制面板”时始终打开所有控制面板项禁止访问“控制面板”只显示指定的“控制面板”项程序打印机个性化区域和语言选项阻止访问命令提示符阻止访问注册表编辑工具不要运行指定的Windows应用程序只运行指定的Windows应用程序Windows自动更新Ctrl+Alt+Del选项Windows热启动登陆电源管理可移动存储访问隐藏和禁用桌面上的所有项目删除清理桌面向导隐藏桌面上的 Internet Explorer 图标删除桌面上的“计算机”图标删除桌面上的“我的文档”图标在桌面上隐藏“网络位置”图标从“计算机”图标上下文菜单中删除“属性”从“文档”图标上下文菜单中删除“属性”不要将最近打开的文档的共享添加到“网络位置”从桌面删除回收站删除“回收站”上下文菜单的“属性”退出时不保存设置关闭 Aero Shake 窗口最小化鼠标手势禁止添加、拖、放和关闭任务栏的工具栏禁用调整桌面工具栏能很好的对计算机进行管理。
同时,组策略也有非常强大的功能,即可以进行安全配置,也能进行个性化设置。
即使是在网络见了,什么不能用了的时候,就在这里找答案哈!行左边为空,上级路径看最靠近的上行路径!描不到的!】(这里可以设置密码限制和账户锁定规则)用户权限分配安全选项高级安全Windows防火墙应用程序控制策略Internet 控制面板阻止IIS安装禁用远程桌面共享禁止用户安装不允许运行Windows Media Center防止自动更新不显示首次使用对话框防止媒体共享防止创建桌面快捷方式不允许运行 Windows Messenger关闭自动唤醒关闭 Windows SideShow配置自动更新禁用 Windows 错误报告关闭 Windows 日历关闭 Windows 移动中心客户端组织计算机加入家庭组不允许运行录音机程序禁止浏览禁止拖放阻止任务运行或结束禁止创建新任务禁止删除任务系统默认的排除路径默认的索引路径关闭应用程序兼容性引擎关闭程序兼容性助理关闭跟踪“游戏”文件夹中的上次游戏时间远程桌面会话主机远程桌面连接客户端不允许使用窗口动画不允许桌面组合窗口框架的颜色关闭桌面小工具关闭用户安装的桌面小工具关闭自动播放关闭非卷设备的自动播放自动运行的默认行为对所有用户应用默认的用户的登陆图片关闭Windows错误报告关闭对所有Windows Update功能的访问关闭 Internet文件关联服务关闭Windows热启动关闭Windows启动声音隐藏“快速用户切换”的入口总是用经典登陆登陆时不显示欢迎屏幕在用户登陆时运行这些程序始终使用自动以登陆背景按钮设置通知设置关闭会组织或取消关机的应用程序的自动终止功能允许将系统还原到默认状态强制重新启动的时间(以秒为单位)CD 和 DVD: 拒绝执行权限CD 和 DVD: 拒绝读取权限CD 和 DVD: 拒绝写入权限自定义类: 拒绝读取权限自定义类: 拒绝写入权限软盘驱动器: 拒绝执行权限软盘驱动器: 拒绝读取权限软盘驱动器: 拒绝写入权限可移动磁盘: 拒绝执行权限可移动磁盘: 拒绝读取权限可移动磁盘: 拒绝写入权限所有可移动存储类: 拒绝所有权限所有可移动存储: 允许在远程会话中直接访问允许非管理员用户安装下列设备安装程序类中的驱动程序安装设备过程中关闭“找到新硬件”气球禁止在通常会提示创建还原点的设备活动过程中创建系统还原点设备安装限制关闭配置关闭系统还原浏览器标题自定义徽标和动画位图重要URL禁止用户启用或禁用加载项启用菜单栏(默认)关闭收藏夹栏将菜单栏移至导航栏上方关闭选项卡分组强制使用全屏模式配置新选项卡页默认行为阻止显示 Internet Explorer 搜索框关闭“快速标签”功能关闭选项卡浏览弹出行为的配置关闭选项卡浏览禁用更改 Internet 临时文件设置禁用更改字体设置禁用表单的自动完成功能表单上的用户名和密码启用自动完成禁用更改主页设置对 Web 地址关闭自动完成功能禁用更改辅助主页设置永远以高特权进行安装阻止从可移动介质进行安装不允许运行Windows Media Center播放用户界面不允许运行Windows Messenger关闭自动唤醒关闭Windows SideShow删除使用所有Windows Update功能的访问权限禁用Windows错误报告关闭Windows日历关闭Windows移动中心关闭缩略图显示并仅显示图标在网络文件夹上关闭缩略图显示并仅显示图标。
技巧gpeditmsc 组策略应用大全
[技巧]gpedit.msc组策略应用大全gpedit.mscﻫ组策略应用全攻略ﻫ一、什么是组策略ﻫ(一)组策略有什么用?说到组策略,就不得不提注册表。
注册表是Windows系统中保存系统、应用软件配置的数据库,随着Windows功能的越来越丰富,注册表里的配置项目也越来越多。
很多配置都是可以自定义设置的,但这些配置发布在注册表的各个角落,如果是手工配置,可想是多么困难和烦杂。
而组策略则将系统重要的配置功能汇集成各种配置模块,供管理人员直接使用,从而达到方便管理计算机的目的。
ﻫ简单点说,组策略就是修改注册表中的配置。
当然,组策略使用自己更完善的管理组织方法,可以对各种对象中的设置进行管理和配置,远比手工修改注册表方便、灵活,功能也更加强大。
(二)组策略的版本ﻫ大部分Windows 9X/NT用户可能听过“系统策略”的概念,而我们现在大部分听到的则是“组策略”这个名字。
其实组策略是系统策略的更高级扩展,它是由Windows 9X/NT的“系统策略”发展而来的,具有更多的管理模板和更灵活的设置对象及更多的功能,目前主要应用于Windows 2000/XP/2003系统。
早期系统策略的运行机制是通过策略管理模板,定义特定的.POL(通常是Config.pol)文件。
当用户登录的时候,它会重写注册表中的设置值。
当然,系统策略编辑器也支持对当前注册表的修改,另外也支持连接网络计算机并对其注册表进行设置。
而组策略及其工具,则是对当前注册表进行直接修改。
显然,Windows 2000/XP/2003系统的网络功能是其最大的特色之处,其网络功能自然是不可少的,因此组策略工具还可以打开网络上的计算机进行配置,甚至可以打开某个ActiveDirectory 对象(即站点、域或组织单位)并对它进行设置。
这是以前“系统策略编辑器”工具无法做到的。
无论是系统策略还是组策略,它们的基本原理都是修改注册表中相应的配置项目,从而达到配置计算机的目的,只是它们的一些运行机制发生了变化和扩展而已。
(完整)域组策略--+域控中组策略基本设置
(完整)域组策略--+域控中组策略基本设置编辑整理:尊敬的读者朋友们:这里是精品文档编辑中心,本文档内容是由我和我的同事精心编辑整理后发布的,发布之前我们对文中内容进行仔细校对,但是难免会有疏漏的地方,但是任然希望((完整)域组策略--+域控中组策略基本设置)的内容能够给您的工作和学习带来便利。
同时也真诚的希望收到您的建议和反馈,这将是我们进步的源泉,前进的动力。
本文可编辑可修改,如果觉得对您有帮助请收藏以便随时查阅,最后祝您生活愉快业绩进步,以下为(完整)域组策略--+域控中组策略基本设置的全部内容。
域控中组策略基本设置计算机配置:要重启生效用户配置:注销生效策略配置后要刷新:gpupdate /force组策略编辑工具!—-—-—gpmc.msi (工具)使用:运行---〉gpmc。
msc 如下键面:文件夹重定向:1。
在域控建立一共享文件夹,权限放到最大(完全控制,无安全隐患!)2.域账户用户登录任一台机器都能看到我的文档里的自己的东西!禁止用户安装软件:1.给域用户基本权限(Domain user),但有时基本应用软件也不能运行!2.把域用户加入到本地power user 组可以运行软件!域用户添加Power user组3.用本地用户登录机器查看!禁止卸载:1。
权限domain user + 管理模板(相当于改动注册表!!)2.再把控制面板里的“添加删除程序"禁用禁止使用USB:1.工具(程序模板usb.adm),拷到C:\WINDOWS\inf\usb。
adm2.3。
4。
5。
6。
7.客户端机器重启生效禁止绿色软件安装,如:迅雷,QQ等-——-—-——建立哈希规则:建立了哈希规则后不论此软件放在机器的任何路径,都将被禁止!GPO软件分发:1.工具:Advanced Installer 制作MSI格式文件2.在DC上建立一共享文件夹.把*.MSI格式文件放入,附Authenticated 可读,Admini 完全控制3.编辑组策略-à用户配置-à软件安装-右击à\\(DC的IP\共享名)4.软件安装右击à程序包-à*.MSI à已发布\已指派停止域客户端的防火墙:右击,域à计算机—àWindows-设置à安全设置—à系统服务àwindows firewall漫游:1。
Windows 8组策略
Windows8组策略在Windows8RTM9200版本中,较Win7新增加了127个组策略选项,其中有25个组策略比较常用,列举如下:一、账户同步设置(1)不同步说明:阻止微软服务器与此电脑进行双向同步(不上传,不下载)。
这将关闭并禁用电脑设置中的“同步你的设置”页上的“同步你的设置”切换开关。
(2)不同步个性化说明:阻止“个性化”设置同步至微软服务器,不下载个性化设置。
这将关闭并禁用电脑设置中的“同步你的设置”页上的“个性化”组。
(3)不同步浏览器设置说明:阻止“浏览器”组与PC之间的双向同步。
这会关闭和禁用PC设置的“同步你的设置”页面中的“浏览器”组。
“浏览器”组包含设置和历史记录与收藏夹等信息。
(4)不同步密码说明:阻止“密码”组与此电脑进行双向同步。
这将关闭并禁用电脑设置中的“同步你的设置”页上的“密码”组。
(5)不同步其他Windows设置说明:阻止“其他Windows设置”组与此电脑进行双向同步。
这将关闭并禁用电脑设置中的“同步你的设置”页上的“其他Windows设置”组。
(6)不同步应用设置说明:阻止“应用设置”组与此电脑进行双向同步。
这将关闭并禁用电脑设置中的“同步你的设置”页上的“应用设置”组。
(7)不同步桌面个性化说明:阻止“桌面个性化”组与此电脑进行双向同步。
这将关闭并禁用电脑设置中的“同步你的设置”页上的“桌面个性化”组。
二、通知显示设置(1)不显示“仅本地访问”网络图标说明:即使连接到网络的用户仅可本地访问,系统任务栏也会显示Internet访问图标(2)不显示“安装了新应用程序”通知说明:将不会显示通知(3)不显示“密码显示”按钮说明:如果启用此策略设置,则用户在密码输入文本框中键入密码后,不会显示“密码显示”按钮。
(4)不显示“显示密码”按钮说明:在IE10中,如果你启用此策略设置,则所有密码字段都将隐藏“显示密码”按钮。
用户和开发人员将无法依赖于以任何Web表单或Web应用程序显示的“显示密码”按钮。
整理[计算机]组策略配置及技巧
组策略攻略概念:组策略对象可以应用到的容器包括:站点、域、OU。
默认的域策略、域控制器策略尽量不要去修改。
默认的域策略会影响到所有的域内的用户,计算机以及DC,默认的域控制器策略只会影响到域内的所有的域控制器。
组策略(group policy)对象包括组策略容器(GPC)和组策略模板(GPT)组策略是AD集中管理的工具。
GPC存放在AD用户和计算机中。
存放位置如下:高级功能-选择域-system-policies对应的UID中,单击属性可以查看版本号等信息,CPT存放于sysvol\域名\polilcies\ID number下的文件夹下,包含计算机和用户的配置,以及版本号。
多个GPO可以链接到一个容器,一个GPO可以链接到多个容器。
强制:是不受组策略阻断影响,Q&A:如何实现OU内的GPO只(不)对OU内特定人员生效?(GPO只对财务部OU和销售部OU的经理生效)使用安全过滤;在AD用户和计算机中新建一个安全组,将需要生效的成员(经理)添加进来,在所要生效的GPO中右击属性-委派-高级,删除默认的authe nticated user组,将新建的安全组添加进来,权限中设置读取和应用(拒绝)组策略权限即可。
(尽量不要使用,方便排错)如果一个程序有多个软件限制策略规则,该如何应用?按照1:哈希;2:证书;3:路径;4:internet区域路径规则;优先级顺序执行。
组策略的执行顺序为:本地策略、站点策略、域策略、父OU策略、子OU策略。
后执行的优先级高。
如多于一个的同类规则作用于同一个程序,则同类规则中最具有限制能力的规则起作用。
如何禁止客户端本地登录,只能使用域环境登录?打开GPMC,在所要设置的GPO中编辑如下:计算机设置-策略-windows设置-安全设置-本地策略-用户权限分配中,单击允许本地登录,安全选项中,帐户:管理员帐户状态,禁用,可以实现只能登陆到域。
组策略如何备份?打开GPMC-组策略对象,在需要备份的GPO中单击备份,要备份所有的GPO,单击组策略对象,选择备份。
win电脑组策略对应的注册表位置大全
组策略安全选项对应注册表项汇总在组策略中的位置:计算机设置->Windows设置->安全设置->本地策略->安全选项详细列表:[MACHINE\System\CurrentControlSet\Control\Lsa]值名:AuditBaseObjects含义:对全局系统对象的访问进行审计类型:REG_DWORD数据:0=停用1=启用值名:CrashOnAuditFail含义:如果无法纪录安全审计则立即关闭系统类型:REG_DWORD数据:0=停用1=启用值名:FullPrivilegeAuditing含义:对备份和还原权限的使用进行审计类型:REG_BINARY数据:0=停用1=启用值名:LmCompatibilityLevel含义:LAN Manager身份验证级别类型:REG_DWORD数据:0=发送LM &NTLM响应1=发送LM & NTLM -若协商使用NTLMv2安全2=仅发送NTLM响应3=仅发送NTLMv2响应4=仅发送NTLMv2响应\拒绝LM5=仅发送NTLMv2响应\拒绝LM &NTLM值名:RestrictAnonymous含义:对匿名连接的额外限制(通常用于限制IPC$空连接)类型:REG_DWORD数据:0=无.依赖于默认许可权限1=不允许枚举SAM账号和共享2=没有显式匿名权限就无法访问值名ubmitControl含义:允许服务器操作员计划任务(仅用于域控制器)类型:REG_DWORD数据:0=停用1=启用[MACHINE\System\CurrentControlSet\Control\Print\Providers\LanManPrintServices\Servers]值名:AddPrinterDrivers含义:防止用户安装打印机驱动程序类型:REG_DWORD数据:0=停用1=启用[MACHINE\System\CurrentControlSet\Control\Session Manager\MemoryManagement]值名:ClearPageFileAtShutdown含义:在关机时清理虚拟内存页面交换文件类型:REG_DWORD数据:0=停用1=启用[MACHINE\System\CurrentControlSet\Control\SessionManager]值名rotectionMode含义:增强全局系统对象的默认权限 (例如 SymbolicLinks)类型:REG_DWORD数据:0=停用1=启用[MACHINE\System\CurrentControlSet\Services\LanManServer\Parameters]值名:EnableSecuritySignature含义:对服务器通讯进行数字签名(如果可能)类型:REG_DWORD数据:0=停用1=启用值名:RequireSecuritySignature含义:对服务器通讯进行数字签名(总是)类型:REG_DWORD数据:0=停用1=启用值名:EnableForcedLogOff含义:当登录时间用完时自动注销用户(本地)类型:REG_DWORD数据:0=停用1=启用值名:AutoDisconnect含义:在断开会话产所需要的空闲时间类型:REG_DWORD数据:分钟数[MACHINE\System\CurrentControlSet\Services\LanmanWorkstation\Parameters]值名:EnableSecuritySignature含义:对客户端通讯进行数字签名(如果可能)类型:REG_DWORD数据:0=停用1=启用值名:RequireSecuritySignature含义:对客户端通讯进行数字签名(总是)类型:REG_DWORD数据:0=停用1=启用值名:EnablePlainTextPassword含义:发送未加密的密码以连接到第三方SMB服务器类型:REG_DWORD数据:0=停用1=启用[MACHINE\System\CurrentControlSet\Services\Netlogon\Parameters]值名isablePasswordChange含义:防止计算机帐户密码的系统维护类型:REG_DWORD数据:0=停用1=启用值名ignSecureChannel含义:安全通道: 对安全通道数据进行数字签名(如果可能)类型:REG_DWORD数据:0=停用1=启用值名ealSecureChannel含义:安全通道: 对安全通道数据进行数字加密(如果可能)类型:REG_DWORD数据:0=停用1=启用值名:RequireSignOrSeal含义:安全通道: 对安全通道数据进行数字加密或签名(总是)类型:REG_DWORD数据:0=停用1=启用值名:RequireStrongKey含义:安全通道: 需要强 (Windows 2000 或以上版本)会话密钥类型:REG_DWORD数据:0=停用1=启用[MACHINE\Software\[M$]\DriverSigning]值名olicy含义:未签名驱动程序的安装操作类型:REG_BINARY数据:0=默认安装1=允许安装但发出警告2=禁止安装[MACHINE\Software\[M$]\Non-DriverSigning]值名olicy含义:未签名非驱动程序的安装操作类型:REG_BINARY数据:0=默认安装1=允许安装但发出警告2=禁止安装[MACHINE\Software\[M$]\Windows\CurrentVersion\Policies\System]值名isableCAD含义:禁用按CTRL+ALT+DEL进行登录的设置类型:REG_DWORD数据:0=停用1=启用值名ontDisplayLastUserName含义:登录屏幕上不要显示上次登录的用户名类型:REG_DWORD数据:0=停用1=启用值名:LegalNoticeCaption含义:用户试图登录时消息标题类型:REG_SZ数据:标题文本值名:LegalNoticeText含义:用户试图登录时消息文字类型:REG_SZ数据:消息文字值名hutdownWithoutLogon含义:登录屏幕上不要显示上次登录的用户名类型:REG_DWORD数据:0=停用1=启用[MACHINE\Software\[M$]\WindowsNT\CurrentVersion\Setup\RecoveryConsole]值名ecurityLevel含义:故障恢复控制台:允许自动系统管理级登录类型:REG_DWORD数据:0=停用1=启用值名etCommand含义:故障恢复控制台:允许对所有驱动器和文件夹进行软盘复制和访问类型:REG_DWORD数据:0=停用1=启用[MACHINE\Software\[M$]\Windows NT\CurrentVersion\Winlogon]值名:AllocateCDRoms含义:只有本地登录的用户才能访问CD-ROM类型:REG_SZ数据:0=停用1=启用值名:AllocateDASD含义:允许弹出可移动 NTFS媒体类型:REG_SZ数据:0=Administrators1=Administrators 和 Power users2=Administrators 和 Interactive users值名:AllocateFloppies含义:只有本地登录的用户才能访问软盘类型:REG_SZ数据:0=停用1=启用值名:CachedLogonsCount含义:可被缓冲保存的前次登录个数(在域控制器不可用的情况下)类型:REG_SZ数据:次数,如10次值名asswordExpiryWarning含义:在密码到期前提示用户更改密码类型:REG_DWORD数据:天数,缺省是14天值名cRemoveOption含义:智能卡移除操作类型:REG_SZ数据:0=无操作1=锁定工作站2=强制注销======================================================================== =======组策略用户配置管理模板与注册表对应键值一.组策略用户配置管理模板Windows组件《Windows Update》[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesWindowsU pdate]"DisableWindowsUpdateAccess"=dword:00000001(删除使用所有Windows Update 功能的访问)(至少WINXP)《组策略用户配置管理模板任务栏和开始菜单》[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer] "NoSimpleStartMenu"=dword:00000001(强制典型菜单)(至少WINXP)"NoCommonGroups"=dword:00000001(从开始->程序菜单删除公共程序组)(至少WIN2000)"NoSMMyDocs"=dword:00000001(从开始->文档菜单删除我的文档图标)(至少WIN2000)"NoNetworkConnections"=dword:00000001(从开始->设置菜单删除网络连接)(至少WIN2000)"NoSMMyPictures"=dword:00000001(从开始菜单中删除"图片收藏"图标)(至少WINXP)"ForceStartMenuLogOff"=dword:00000001(强制开始菜单显示注销)(至少WIN2000)"Intellimenus"=dword:00000001(禁止个性化菜单)(至少WIN2000)"NoInstrumentation"=dword:00000001(关闭用户跟踪)(至少WIN2000)[注]这个设置防止系统跟踪用户使用的程序、用户导航的路径和用户打开的文档。
Windows组策略管理
自定义设置
组策略允许管理员根据需要为不同 的计算机或用户组创建自定义的配 置文件,以满足特定的需求。
简化管理
通过使用组策略,管理员可以一次 性解决多个计算机的配置问题,从 而减少了在每台计算机上单独进行 配置的时间和精力。
组策略的优点和限制
优点
集中管理:通过使用组策略,管理员可以在中央位置对多个计算机进行配置和管理 ,提高了管理效率。
1. 检查权限:确保你有足够的权限来修改和应用组策略 。如果没有足够的权限,你需要联系管理员获取更高的 权限。
05
组策略的案例和实战演 练
案例一:使用组策略管理用户权限和设置
总结词:通过组策略可以方便地管理用户权限和设置, 确保不同用户在系统中的使用体验和权限分配。
详细描述
1. 打开组策略编辑器,依次点击“开始”菜单、“运行 ”命令,输入“gpedit.msc”并回车。
可以配置各种策略选项,如密 码策略、账户策略、共享文件 夹权限等。
组策略的复制与备份
在“组策略管理”控制台中,找到要复 制或备份的组策略对象,右键单击它,
然后选择“复制”。
选择要复制到的目标位置,输入一个名 称来标识复制的组策略对象,然后单击
“确定”。
若要备份组策略对象,右键单击它,然 后选择“备份”。选择一个备份目标文 件夹,输入一个名称来标识备份文件 策略来统一管理和控制多个计算
机和用户的行为。
组策略可以用于配置各种系统设 置,如桌面壁纸、密码策略、文
件和文件夹的访问权限等。
组策略的功能和作用
集中管理
组策略允许管理员从中央位置 对多个计算机进行管理和配置 ,从而减少了在每台计算机上
进行手动设置的需求。
然后单击“确定”。
[讲解]组策略以及来宾用户权限的设置
组策略以及来宾用户权限的设置我都是用组策略来实现这个目的的具体用法如下(简单的)Windows 2000/XP/2003 组策略控制台如果是Windows 2000/XP/2003 系统,那么系统默认已经安装了组策略程序,在“开始”菜单中,单击“运行”命令项,输入gpedit.msc 并确定,即可运行程序。
使用上面的方法,打开的组策略对象就是当前的计算机,而如果需要配置其他的计算机组策略对象的话,则需要将组策略作为独立的控制台管理程序来打开,具体步骤如下:1)打开Microsoft 管理控制台(可在“开始”菜单的“运行”对话框中直接输入MMC 并回车,运行控制台程序)。
2)在“文件”菜单上,单击“添加/删除管理单元”。
3)在“独立”选项卡上,单击“添加”。
4)在“可用的独立管理单元”对话框中,单击“组策略”,然后单击“添加”。
5)在“选择组策略对象”对话框中,单击“本地计算机”编辑本地计算机对象,或通过单击“浏览”查找所需的组策略对象。
6)单击“完成”,单击“关闭”,然后单击“确定”。
组策略管理单元即打开要编辑的组策略对象。
对于不包含域的计算机系统来说,在上面第5 步的界面中,只有“计算机”标签,而没有其他标签项目。
通过上面的方法,我们就可以使用Windows 2000/XP/2003 组策略系统强大的网络配置功能,让管理员的工作更轻松和高效。
在上面我们介绍了Windows 9X下的策略编辑器配置项目有“选中、清除、变灰”三种状态,Windows 2000/XP/2003 组策略管理控制台同样也有三种状态,只不过名字变了。
它们分别是:已启用、未配置、已禁用。
四、“桌面”设置Windows的桌面就像我们的办公桌一样,需要经常进行整理和清洁,而组策略就如同我们的贴身秘书,让桌面管理工作变得易如反掌。
下面就让我们来看看几个实用的配置实例:位置:“组策略控制台→用户配置→管理模板→桌面”1.隐藏桌面的系统图标(Windows 2000/XP/2003)虽然通过修改注册表的方式可以实现隐藏桌面上的系统图标的功能,但这样比较麻烦,也有一定的风险。
组策略设置系列之“安全选项”
02
组策略安全选项
帐户策略
密码必须符合复杂性要求
强制要求密码包含特殊字符、大写 字母、小写字母和数字,以增加密 码的安全性。
密码长度最小值
强制要求密码长度至少为多少个字 符,以增加密码的安全性。
密码过期时间
设置密码过期时间,要求用户定期 更换密码,以增加密码的安全性。
密码历史记录
记录用户过去使用过的密码,以防 止用户重复使用旧密码,增加密码 的安全性。
本地策略
允许在未经授权的情况 下访问计算机
限制未经授权的用户对计算机的访问,提高 计算机的安全性。
禁止在未经授权的情况 下访问账户
限制未经授权的用户对账户的访问,提高账 户的安全性。
帐户锁定策略
非法登录尝试后的帐户锁定
在一定时间内,如果用户连续多次尝试登录失败,该帐户将被锁定,以防止 暴力破解攻击。
凭据过期后的帐户锁定
如果用户的凭据(如密码)过期,该帐户将被锁定,直到用户重新设置新的 凭据。
密码最长使用期限
• 强制用户定期更换密码:设置密码的最长使用期限,超过该 期限后,用户必须更改密码,以防止密码被破解或泄露。
等机制,确保加密密钥的安全存储和分发。
数据保护代理
选择数据保护代理
可以选择适合的数据保护代理,如Symantec、McAfee等,以 提供更全面的数据保护服务。
配置代理设置
可以根据需要配置代理设置,如加密、解密、审计等,以确保数 据的机密性和完整性。
测试代理功能
可以通过测试代理功能,确保数据保护代理能够正常工作,并提 供预期的保护效果。
选择适当的通信协议,以确保数据在传输过程中 的机密性和完整性。
samba 域控 配置组策略
Samba 域控配置组策略1. 简介Samba是一个开源的实现了SMB/CIFS协议的软件套件,可以在Linux和其他类Unix系统上实现与Windows共享文件和打印机的功能。
通过配置Samba域控制器(Domain Controller),我们可以将Linux服务器作为Windows域中的主要身份验证服务器,并使用组策略(Group Policy)来管理Windows客户端。
本文将详细介绍如何在Samba域控下配置组策略。
2. 安装和配置 Samba 域控首先,我们需要安装Samba软件包,并进行基本的配置。
2.1 安装 Samba 软件包在Linux服务器上,执行以下命令安装Samba软件包:$ sudo apt-get install samba2.2 配置 Samba编辑Samba配置文件/etc/smb.conf,将其配置为域控模式。
以下是一个示例配置:[global]workgroup = MYDOMAINrealm = netbios name = MYDCserver role = active directory domain controllerdns forwarder = 8.8.8.8idmap_ldb:use rfc2307 = yesvfs objects = acl_xattrmap acl inherit = yes请根据实际情况修改workgroup、realm、netbios name和dns forwarder参数。
保存并关闭文件。
2.3 创建域用户执行以下命令创建域用户:$ sudo smbpasswd -a username请将username替换为要创建的域用户的用户名,并输入密码。
2.4 启动 Samba 服务启动Samba服务,使其生效:$ sudo systemctl start smbd nmbd3. 配置组策略现在,我们将配置组策略以管理Windows客户端。
打印机共享组策略
打印机共享组策略
为了实现打印机的共享,可以通过设置组策略来提高网络的安全性和方便性。
以下是设置打印机共享的步骤:
1. 启用GUEST用户:右键点击“计算机”,选择“管理”,然后点击“本地用户和组”,选择“用户”,找到“GUEST”用户,右键点击并选择“属性”,在“账户已禁用”前面取消勾选,然后确定。
2. 开启网络共享:打开控制面板中的“网络和共享中心”,进入“高级共享设置”,选择“启用文件和打印机共享”。
3. 开启打印服务:点击键盘上的“WIN+R”键,输入“”,然后找到并右
键点击“Print Spooler”,选择“属性”,在“启动类型”中选择“自动”,然后点击“确定”。
4. 设置组策略:点击键盘上的“WIN+R”键,输入“”,打开本地组策略
编辑器。
依次展开“计算机配置”-“Windows设置”-“安全设置”-“本地策略”-“用户权限分配”,在右侧编辑区域找到“拒绝本地登陆”双击
进入编辑状态,删除其中的GUEST,确认退出。
然后单击左侧“安全选项”,在右侧编辑区域找到“使用空白密码的本地账户只允许登陆控制台”设置为停用。
5. 共享打印机:在需要共享打印机的电脑上,打开控制面板硬件和声音设备和打印机,设置打印机属性,共享打印机。
6. 连接共享打印机:在其他电脑上,同样通过控制面板打开打印机和扫描仪,添加网络打印机,选择要连接的共享打印机,然后点击确定。
完成以上步骤后,打印机就可以成功地实现共享了。
如果还有其他问题,可以寻求专业技术人员的帮助。
