组策略应用
实验8 组策略应用
一、实验目的:
1、学会使用本地组策略对象。
2、在域上实现组策略对象。
3、管理组策略的部署。
4、熟练向客户端指派与发布软件。
二、实验环境
两台windows server 2003计算机。
三、实验步骤:
1.实现组策略对象
A.首先创建组织单位
(在域节点下创建名为“第六组”的组织单位并在其下创建名为“sales”marketing 的组织单位。
在“sales”下创建“company”组 .“wangwj”“yanlr”和“caozy”是“company”组的成员,在“marketing”下创建“group”组,“wangl”、“wangmj”和“dinghl”是“group”组的成员。
)
2.在域中实现组策略对象
A、打开“MMC”。
B、添加“组策略管理”管理单元,保存“MMC”。
C、在“组策略管理”的控制台树中,展开准备在其中创建组策略对象的域所在的林,再展开“域”,然后展开该域。
D、右击“组策略对象”,然后单击“新建”。
E、在“新建GPO”对话框中输入新组策略对象名称,然后单击“确定”。
如需创建组策略对象并使之链接到域,右键单击该域,然后单击“创建并链接GPO”。
如需创建组策略对象并使之链接到组织单位,展开包含组织单位的域,右键单击该组织单位,然后单击“创建并链接GPO”(如“managers”连接到“marketing”,“personnel”连接到“sales”)
3.组策略部署管理
A、在“组策略管理”控制台树中,定位到“组策略对象”。
右键单击一个组策略对象,然后单击“编辑”。
B 、在“组织策略对象编辑器”中,定位到需要编辑的组策略设置,然后双击该设置。
C、在“属性”对话框中,配置组策略设置,然后单击“确定”。
(如“managers”右键单击,指向“编辑”,展开其中的“用户配置”中的“管理模板”,点击“控制面扳”,在右侧的细节框里双击“禁止控制面扳”。
在随后出现的属性框中选中“已启用”。
并设置用户不能从开始“菜单”中启用“运行”命令。
)
验证“wangl”这个用户是否能从开始“菜单”中启用“运行”命令和访问“控制面扳”。
)验证:用wangl这个用户登陆到计算机中启用“运行”。
4.文件夹重定向
首先在桌面上创建共享文件夹files.
A、右键单击组策略“CMD”,指向“编辑”。
B、在“组策略对象编辑器”控制台树中,展开“用户配置”,再展开“Windows设置”,然后展开“文件夹重定向”,会显示能够重定向的四个文件夹的图标。
C、右键单击需要重定向的文件夹“我的文挡”,然后单击“属性”。
D、在“属性”对话框的“设置”选项卡中,单击选项“基本—将每个人的文件夹重定向到同一个位置”。
E、在“目标文件夹位置”下的“根路径”框中,输入共享网络文件夹的名称\\london\files。
在“设置”选项卡中,配置所需的选项,然后单击“确定”。
最后去win2003sps检验. 5.脚本
A,先写脚本。
B,
C,
6.软件的指派与发布
一、指派到用户:
自动安装。
1)在根域的活动目录用户和计算机中创建OU及用户,如music,在根域新建共享文件夹,并赋于权限给domain users组。
并将MSI格式的软件安装包放入共享文件夹。
注:指派与发布只支持msi或zap格式的文件。
2)安装组策略管理器到根域,运行gpmc.msc,打开组策略管理器,在music右击,选择“创建并链接GPO”,输入“新建GPO的名称”如:autoinstaller
3)右击新策略autoinstaller选择“编辑”,打开组策略编辑器,依次打开用户配置
软件设置 软件安装,右击软件安装新建程序包。
4)在“打开”中找到共享文件夹的路径,并找到要指派的软件,如cosmo1.msi,在“布署软件”里选择“已指派”。
5)在组策略编辑器里会出现一条名称为“Cosmo 1”的新策略,双击此新策略打开其属性的“部署”选项卡,在此选项卡的部署选项里选择“在登录时安装此应用程序”,确定后指派软件到用户完成。
6)测试。
在客户端登录,在登录过程中会出现如下信息,则表明自动安装成功。
7)返回“组策略编辑器”在“软件安装”上右击新建程序包,在“打开”中找到cosmo1.msi 的升级软件cosmo2.msi,选择“打开”在部署软件里选择“已指派”,双击名称为cosmo2.msi 的组策略,打开其属性,选择“升级选项卡”,选择cosmo 1,点击“添加”按钮。
确定后返回选择cosmo 2升级属性,选择“现有程序包所需的升级”,在组策略编辑器会多了一条cosmo 2的新策略。
8)测试。
再次用相同用户在客户端登录,在系统界面打开相应的软件,会发现软件版本由00升为15。
9)在当前用户对文件夹有“修改”权限的情况下,将软件里的某个子文件删除,再运行此软件,软件将会自动修复被删除的子文件,并运行此软件。
自动删除。
10)在组策略编辑器里将两条策略都删除,在“删除软件”对话框中选择“立即从用户和计算机卸载软件”。
确定。
11)在客户端将当前用户注销再重新登录,当出现“正在删除软件”的提示信息表明软件卸载成功,再登录到系统查看软件是否存在。
二、发布软件到用户。
1)在根域的活动目录用户和计算机中创建OU及用户,如music,在根域新建共享文件夹,并赋于权限给domain users组。
2)运行gpmc.msc,打开组策略管理器,在music右击,选择“创建并链接GPO”,输入“新建GPO的名称”如:FBtouser。
3)右击新策略FBtouser选择“编辑”,打开组策略编辑器,依次打开用户配置 软件
设置 软件安装,右击软件安装新建程序包。
4)在“打开”中找到共享文件夹的路径,并找到要指派的软件,如cosmo2msi,在“布署软件”里选择“已发布”
5)在组策略编辑器里会出现一条名称为“Cosmo 2”策略。
6)测试。
发布到用户,因不能自动安装,所以要登录用户到客户端,打开“添加或删除程序”,在“添加新程序”里手动安装相应的软件。
故发布软件到计算机不能执行。
组策略详解与事件查看器
04
事件查看器概述
事件查看器的功能
记录系统事件
事件查看器能够实时记录计算机系统中的各 种事件,包括系统启动、关闭、错误、警告 等。
分类和筛选
事件查看器可以对记录的事件进行分类和筛选,方 便用户快速定位和查找特定类型的事件。
事件分析
事件查看器提供事件分析工具,可以对事件 进行关联分析,帮助用户识别潜在的系统问 题或安全威胁。
安全审计记录
事件查看器可以记录系统的安全审计日志,包括用户登录、权限变更等操作,为安全审 计提供详细的记录。
性能监控
监控系统性能
事件查看器可以收集系统性能相关的信 息,如CPU使用率、内存占用等,帮助 管理员了解系统运行状态和性能瓶颈。
VS
性能优化
通过分析事件查看器中的性能数据,可以 发现系统性能问题,并进行针对性的优化 和调整。
01
3. 脚本自动化
组策略可以与脚本结合使用,实现自 动化任务,如系统配置、用户环境设 置等。
05
03
1. 软件部署
通过组策略,管理员可以分发和安装 软件,确保软件在目标计算机上的一 致安装和配置。
04
2. 安全配置
利用组策略,管理员可以设置安全策 略,如账户策略、密码策略、审核策 略等,提高系统的安全性。
状态和异常情况。
发布安全日志
将安全相关的日志发布到事件查看器 中,如用户登录、权限变更等,以加
强安全管理。
通过组策略管理事件查看器用户权限
配置用户访问权限
通过组策略为不同用户或用户组分配对事件查看器的访问权限,确保只有授权用户能够 查看和管理日志。
配置用户角色和职责
组策略的使用以及备份恢复等
通过调整组策略处理顺序,可以确保关键设置优先处理,从而提高效 率。
使用组策略缓存
启用组策略缓存可以减少网络流量并提高性能,因为缓存允许计算机 在本地存储和处理组策略设置。
05 总结与展望
关键知识点回顾
组策略的基本概念
组策略是Windows操作系统中 用于集中管理和配置用户及计 算机环境的一组设置。
组策略对象(GPO)的组 成
组策略对象包括组策略容器和 组策略设置两部分,其中容器 用于存储设置,而设置定义了 要应用的策略和规则。
组策略的应用范围
组策略可以应用于用户或计算 机,用于控制用户环境、软件 部署、安全设置等方面。
组策略的备份与恢复
为了防止组策略设置丢失或损 坏,需要定期备份组策略对象 ,并在必要时进行恢复。
未来发展趋势预测
1 2
云计算与组策略的整合
随着云计算的普及,未来组策略可能会与云计算 技术相结合,实现更灵活、高效的管理和配置。
人工智能在组策略中的应用
人工智能技术的发展将有助于自动化组策略的管 理和优化,提高管理效率并减少人为错误。
3
组策略与其他管理工具的集成
为了提供更全面的管理解决方案,组策略可能会 与其他系统管理工具进行集成,形成统一的管理 平台。
右键点击该GPO,选择“备份”选项。 点击“备份”按钮,等待备份完成。
使用第三方工具进行备份
可以使用如“组策略备份与恢复 工具”等第三方工具进行组策略
对象的备份。
这些工具通常提供更多的备份选 项和高级功能,如计划备份、增
量备份等。
使用第三方工具进行备份时,需 要按照工具的说明进行操作。
恢复已删除或损坏的组策略对象
适用范围及对象
域控中组策略基本设置
域控中组策略基本设置
在Windows域控制器中,组策略是一种非常重要的工具,用于管理网络中的计算机和用户。
组策略允许系统管理员在网络上部署、管理和强制执行特定设置,以确保网络安全性和一致性。
下面将详细介绍域控制器中组策略的基本设置。
1.创建和链接组策略:
-打开“组策略管理”控制台,右键单击“域”节点,选择“创建一个或多个GPO,并将其链接到此处”
-输入策略名称,点击“确定”创建策略
-右键单击域或OU(组织单位),选择“链接已存在的GPO”
-选择需要链接的策略,点击“确定”
2.应用组策略:
-应用到特定的OU:选择需要应用策略的OU,右键单击,选择“应用组策略”
- 更新组策略:使用命令行工具gpupdate /force强制更新策略
3.用户配置:
4.计算机配置:
5.安全设置:
6.软件安装:
7.文件共享:
8.IE设置:
9.桌面配置:
10.AUDIT策略:
值得注意的是,组策略设置在域控制器上只对处于该域中的计算机和用户生效。
通过组策略,管理员可以集中管理网络中的资源和安全策略,并确保网络中的计算机和用户的行为符合组织的政策和要求。
完成以上设置后,管理员需定期检查组策略的运行情况,保证其有效性和及时性。
域用户常用组策略设置
域用户常用组策略设置组策略是指在Windows操作系统中,通过集中管理策略和设置来控制域用户和计算机的行为。
以下是一些常用的组策略设置,适用于Windows Server上的域环境。
1.密码策略密码策略设置用于控制用户密码的复杂度和安全性。
可以设置密码的最短长度、密码的复杂性要求,如必须包含大写字母、小写字母、数字和特殊字符等。
还可以设置密码的最长有效期和密码历史记录的保留个数,以防止用户频繁更改密码。
2.账户锁定策略账户锁定策略设置用于控制在一定的失败尝试次数后锁定用户账户。
该策略可以防止恶意攻击者通过暴力破解密码的方式获取用户账户的权限。
可以设置失败尝试次数和锁定时间。
3.用户访问控制策略用户访问控制策略用于控制用户对不同资源的访问权限。
例如,可以设置用户只能访问特定的文件夹、只能访问特定的应用程序等。
可以根据组织的需求进行灵活的设置,以满足不同用户角色和职责的需要。
4.审计策略审计策略用于记录用户和计算机的操作日志。
可以设置哪些操作需要被审计,如登录、文件访问、对象的创建和删除等。
审计策略可以帮助管理员跟踪和分析系统的安全事件,及时发现和应对潜在的安全威胁。
5.软件安装策略软件安装策略用于集中管理和部署软件应用程序。
可以通过组策略将软件程序推送到目标计算机上,或者限制一些用户或计算机无法安装特定的软件。
这样可以确保组织中的计算机都拥有统一的软件环境,便于管理和维护。
6.桌面设置策略桌面设置策略用于控制用户的桌面环境和用户界面。
可以限制用户是否可以更改桌面背景、屏幕保护程序、系统主题等。
还可以限制用户是否可以访问控制面板、开始菜单等系统设置。
这样可以加强计算机的安全性,并减少用户误操作或恶意行为造成的影响。
7. Internet Explorer设置策略Internet Explorer设置策略用于控制Internet Explorer的行为和配置。
可以设置浏览器的安全级别、对特定网站启用或禁用特定功能,如ActiveX控件、Java脚本等。
组策略 关机理由
组策略关机理由摘要:一、引言二、组策略的定义和作用三、关机理由的种类四、组策略在关机理由中的应用五、总结正文:【引言】随着科技的不断发展,计算机技术在人们的生活和工作中发挥着越来越重要的作用。
为了提高工作效率,保证计算机系统的稳定运行,组策略作为一种管理计算机的方法和工具,被广泛应用于各个领域。
本文将重点探讨组策略在关机理由方面的应用。
【组策略的定义和作用】组策略(Group Policy)是Windows 操作系统中一种用于对计算机进行集中管理的功能。
通过组策略,管理员可以设置一系列规则,对计算机的系统属性、网络设置、软件安装等方面进行统一管理和配置。
组策略的主要作用包括:简化管理、提高系统安全性和稳定性、降低维护成本等。
【关机理由的种类】关机理由是指导致计算机关机的原因。
常见的关机理由包括:正常关机、强制关机、异常关机等。
正常关机是指用户按照操作流程,通过关机命令或者点击关机按钮来关闭计算机;强制关机是指在紧急情况下,通过硬件或软件手段强制关闭计算机;异常关机是指由于系统故障、硬件故障等原因导致的非正常关机。
【组策略在关机理由中的应用】组策略在关机理由方面的应用主要体现在以下几个方面:1.设置关机策略:管理员可以通过组策略设置关机时间和关机方式,例如设置每天晚上23:00 自动关机、设置关机时提示用户等。
2.强制关机:在特定情况下,管理员可以通过组策略对计算机进行强制关机,以避免数据泄露或损坏硬件设备。
3.异常关机处理:组策略可以设置异常关机后的自动恢复机制,例如系统崩溃后自动重启、硬盘错误后自动修复等,以减少异常关机对计算机性能的影响。
【总结】综上所述,组策略在关机理由方面具有重要作用。
通过合理设置组策略,管理员可以有效地控制计算机的关机行为,提高计算机系统的稳定性和安全性。
组策略作用范围
组策略作用范围组策略是Windows操作系统中的一项重要功能,它可以用来管理计算机和用户的配置。
通过组策略,系统管理员可以集中管理计算机网络中的各种设置,包括安全设置、网络设置、软件安装等。
组策略的作用范围是指它所能影响到的对象的范围,包括计算机对象和用户对象。
一、计算机对象的作用范围计算机对象是指在Windows域中的计算机账户。
通过组策略,可以对计算机对象进行一系列的配置和管理。
计算机对象的作用范围主要包括以下几个方面:1. 安全设置:组策略可以用来配置计算机的安全设置,包括密码策略、用户权限、防火墙设置等。
管理员可以通过组策略确保计算机的安全性,防止未经授权的访问和操作。
2. 网络设置:组策略可以用来配置计算机的网络设置,包括IP地址、DNS服务器、代理服务器等。
管理员可以通过组策略统一管理计算机的网络配置,提高网络的稳定性和安全性。
3. 软件安装:组策略可以用来配置计算机的软件安装策略,包括安装、卸载和更新软件。
管理员可以通过组策略控制计算机上的软件安装,确保计算机上的软件版本统一和安全。
4. 系统配置:组策略可以用来配置计算机的系统设置,包括桌面背景、屏幕保护程序、电源管理等。
管理员可以通过组策略统一配置计算机的系统设置,提供用户体验和工作效率。
二、用户对象的作用范围用户对象是指在Windows域中的用户账户。
通过组策略,可以对用户对象进行一系列的配置和管理。
用户对象的作用范围主要包括以下几个方面:1. 安全设置:组策略可以用来配置用户的安全设置,包括密码策略、访问权限、账户锁定策略等。
管理员可以通过组策略确保用户账户的安全性,防止未经授权的访问和操作。
2. 桌面设置:组策略可以用来配置用户的桌面设置,包括桌面背景、屏幕保护程序、桌面图标等。
管理员可以通过组策略统一配置用户的桌面设置,提供统一的用户体验。
3. 软件安装:组策略可以用来配置用户的软件安装策略,包括安装、卸载和更新软件。
管理员可以通过组策略控制用户账户上的软件安装,确保软件版本统一和安全。
机房管理也能“按需分配”——Windows组策略在可移动设备管理上的应用
设置达到禁止U B S 设备的目 但此种 的, 方法只对未在计算机上使用过的U B S 设备有效, 并且磁盘分区必须为N f, t s
也不可取。 方法 三, 注册 表修改法 。 此种方 法
况下使用u 这就给病毒的蔓延造成 盘,
可乘之机, 也极易造成机房数据外泄、 软件被突破等管理问题, 这些问题往往 使管理员很头疼。 一方面, 管理员不能 将其全面禁用, 因为很多时候维护也需
识字符串相匹配, 选择要安装哪个设备 驱动程序包, 完成设备的安装和配置。 了解了可移动设备的安装原理后, 我发现可以在设备标识符上作文章, 因 为每个设备标识符 ( 硬件I ) D 都是不一 样的, 我们只需知道要使用的可移动设
设备’如图1。 ’ , )
圈1
备管理器” 在树形目 , 录下选择 “ 磁盘
其方 便 、 捷正为人 们津 津乐道 , 由 快 但 它所 引发的问题 也接踵 而来, 特别是在
包括U B S 键盘和鼠标, 结果证明该方法
不可取。
E Doe] x 1 r 新建二进制值 “ o r e , r , N Di s v"
方法二 , 文件控制法。 禁止安装 UB S 驱动程序, 主要是通过对U btr ss . o
p f ss rn 的文件用业内权限的 n和U bt . f oi
根据需要隐藏相应的盘符, 达到禁止使
用U B S 设备的目 此种方法虽未分配 的。 盘符, 但却可以偷偷使用, 禁用得不彻
底, 很容易突破 。
学校机房这样的公共学习场所中, 因计
算机都配有U B , S 接口 学生可以方便地
t ev cs B T S r ie US S OR” 下的 “ tr” S a t 的
组策略应用—屏幕保护
本篇通过简单的设置帮助系统管理员达到统一域内客户端屏幕保护程序的目的。
这是上周刚刚设置过的一个组策略应用,公司某客户是天津本地的大型国有企业,拥有5个域控制器近百台服务器和几千台客户机。
平时维护管理工作主要通过AD进行(这种规模的环境AD管理优势相当明显),最近为了迎接即将举行的北京奥运会决定对其企业内部的网络环境进行整体加固。
文章里介绍的是其中关于Windows平台域策略加固的一部分即强制客户端的屏保程序并且统一屏保中设置的内容,觉得还比较有意思,经过简单修改后分享出来。
设置域策略老话,因为测试偷懒使用默认域策略,实际环境慎用,出问题后果严重组策略中屏幕保护设置的位置首先隐藏客户端的屏幕保护程序启动客户端的屏幕保护程序指定客户端使用屏幕保护程序,为了方便测试我使用的系统自带屏保,即ssmarque.scr它是系统中字幕屏保对应的程序,位置在sysytem32目录下,使用第三方屏保可以复制到这个位置启用密码保护屏幕保护程序钟设置等待时间定制屏保内容使用组策略可以定义上面几个内容,但是对具体的内容,如文字格式文字内容等无能为力,这里我决定使用用户脚本执行注册表导入客户端的方法达到目的首先在本机按要求做好修改在注册表中找到相关位置确认相关键值将此键值导出为.reg文件打开导出的文件,内容如下,当然不怕麻烦也可以自己写将导出的文件上传到域控制器的netlogon共享目录中备用设置域策略脚本编辑脚本的内容,其实很简单,调用注测表编辑器以静默方式导入注册表文件覆盖本地键值将其加载到启动脚本中,点击显示文件上传批处理文件上传完毕点击浏览就能找到刚才上传的文件了客户端屏幕保护程序的选项没有了,想修改只能去注册表里找,而且重新注销后覆盖本地设置。
应用组策略部署和管理软件
关键词 : 域控 制器 ;组织单位 ;部署软件 ;管理 软件 ;软件限制规则 ;哈希规则
Ap i a i n f Gr p pl t o o ou Pol y o De o a d c i t c pl y n M a a e n g So t r f wa e
件 的安装 、升 级 以及删 除 等等 。 当然 如何 限 制企 业员 工 电
序 。新 的 I t le ns a i r提供 给软 件产 品新 的特性 ,例 如使 用 命 令 行安 装产 品 、增 加 了用 户的 可定 制性 。 Wi d ws n tl r不仅 仅是 一个 安装程 序 ,它还 是 n o I sal e
域 控
含有 关应 用程 序设置 和 安装 信息 的程 序包 . S 文件 格式 M I 组 成 ,同时也 是可 扩展 的软 件 管理 系统 ,它 支持从 多种 来 源安 装和 运行 软件 ,并且 开 发人 员可 以 自定义 W i do n ws I salr 以安 装 自定 义 应用 程序 。 n tl e
的对 软件 的管 理 问题 。
软 件 的 安装 ,管 理 软 件 组 件 的 添 加 和 删 除 ,监 视 文 件 复 原 ,并 通 过使 用 回滚来 维护 基本 的 灾难恢 复 。该技 术 由用 于 W id ws 作 系统 的 W i d ws n tl r服 务 以及 包 no 操 n o I sal e
Ab ta t Wih te o uaia in o i o m to t cn lg sr c : t h p plrz t f n r a in e hoo y, h w e f i t ma a e n o cmp tr o t r wi i h nt r b c m moe o f o f ie n g met f o ue sf wa e t n e ewok eo e cn h t r i ot n . T i rie fc ss n o t ue mp ra t hs tc o ue o h w o s Gru P ly 0 e ly a d ma a e sfwae. T e e i l e hw t e a l o p oi t dpo n c ng o t r h s n u o cd h me e s f te o i mb r o h d man
使用WMI筛选器管理组策略应用
3.2 使用WMI筛选器管理组策略应用在Windows Server 2008的组策略高级管理中,对于将所添加设置的各种策略对象应用在组织单位上,除了一般常见的全部应用之外,还可以进一步结合WMI(Windows Management Instrumentation)筛选器,更进一步地将组策略只应用在组织单位中特定的计算机类别或用户属性上。
关于WMI筛选器内容的设置,可以应用在特定目标计算机的硬件规格(例如,CPU规格、内存大小、硬盘剩余空间)、所安装的软件列表、所安装的补丁程序(例如,Windows Vista Service Pack 1、Windows XP Service Pack 3)、操作系统的配置文件(例如,登录文件设置、驱动程序、网络配置设置值)等。
一个WMI筛选器可以包括一个或多个查询条件的建立,并且是采用SQL语法来完成建立,在建立多个条件下,可以使用AND与OR的逻辑表达式来表示,而每一个所建立的WMI筛选器都可以连接不同的现有组策略对象,一旦产生关联与应用之后,只要组织单位中的目标计算机符合WMI筛选器所设置的条件,那么这项组策略对象将会生效。
关于WMI筛选器的使用,有以下3点注意事项需要特别留意。
关于WMI筛选器与组策略对象的连接必须位于相同的域中。
目前支持WMI筛选器组策略管理功能的Windows操作系统只有Windows XP、Windows Server 2003、Windows Vista及Windows Server 2008,如果是更旧版的Windows 2000的计算机,则将会忽略WMI筛选器的设置。
WMI筛选器的使用必须在有Windows Server 2003或Windows Server 2008域控器的域才可以,如果整个域中只有旧版的Window 2000 Server的域控制器,则在GPMC(Group Policy Management Console)界面中将看不到有关WMI筛选器的项目节点。
