组策略.docx

上传人:b****6 文档编号:6397604 上传时间:2023-01-06 格式:DOCX 页数:18 大小:31.71KB
下载 相关 举报
组策略.docx_第1页
第1页 / 共18页
组策略.docx_第2页
第2页 / 共18页
组策略.docx_第3页
第3页 / 共18页
组策略.docx_第4页
第4页 / 共18页
组策略.docx_第5页
第5页 / 共18页
点击查看更多>>
下载资源
资源描述

组策略.docx

《组策略.docx》由会员分享,可在线阅读,更多相关《组策略.docx(18页珍藏版)》请在冰豆网上搜索。

组策略.docx

组策略

组策略

百科名片

组策略(GroupPolicy)是管理员为用户和计算机定义并控制程序、网络资源及操作系统行为的主要工具。

通过使用组策略可以设置各种软件、计算机和用户策略。

目录

启动方式

基本概况

主要版本

运行方式

一般运行

MMC管理单元

软件限制策略

安全使用全攻略

一、系统设置安全篇

1.禁止运行指定程序

2.锁定注册表编辑器

3.阻止访问命令提示符

4.禁止修改系统还原

5.设置虚拟内存页面

6.防止菜单泄漏隐私

7.别让搜索泄露隐私

8.设置桌面小工具

9.完全禁止使用U盘

10.禁止数据写入U盘

11.允许识别指定U盘

12.禁止光盘自动播放

13.禁止安装移动设备

14.限制使用驱动器

15.我的桌面你别改

管理模板

其他相关

操作相关技巧一

操作相关技巧二

操作相关技巧三

操作相关技巧四

操作相关技巧五

组策略错误解决方法

方法1

方法2

常用命令

展开

启动方式

  开始菜单->运行->输入“gpedit.msc”->确定[1]

基本概况

  所谓组策略,就是基于组的策略。

它以Windows中的一个MMC管理单元的形式存在,可以帮助系统管理员针对整个计算机或是特定

  

组策略界面图

用户来设置多种配置,包括桌面配置和安全配置。

譬如,可以为特定用户或用户组定制可用的程序、桌面上的内容,以及“开始”菜单选项等,也可以在整个计算机范围内创建特殊的桌面配置。

简而言之,组策略是Windows中的一套系统更改和配置管理工具的集合。

  注册表是Windows系统中保存系统软件和应用软件配置的数据库,而随着Windows功能越来越丰富,注册表里的配置项目也越来越多,很多配置都可以自定义设置,但这些配置分布在注册表的各个角落,如果是手工配置,可以想像是多么困难和烦杂。

而组策略则将系统重要的配置功能汇集成各种配置模块,供用户直接使用,从而达到方便管理计算机的目的。

  其实简单地说,组策略设置就是在修改注册表中的配置。

当然,组策略使用了更完善的管理组织方法,可以对各种对象中的设置进行管理和配置,远比手工修改注册表方便、灵活,功能也更加强大。

主要版本

  对于Windows9X/NT用户来说,都知道“系统策略”的概念,其实组策略就是系统策略的高级扩展,它是自Windows9X/NT的“系统策略”发展而来的,具有更多的管理模板、更灵活的设置对象及更多的功能,主要应用于Windows2000/XP/2003/7/2008操作系统中。

  早期系统策略的运行机制是通过策略管理模板,定义特定的POL(通常是Config.pol)文件。

当用户登录时,它会重写注册表中的设置值。

当然,系统策略编辑器也支持对当前注册表的修改,另外也支持连接网络计算机并对其注册表进行设置。

  而组策略及其工具,则是对当前注册表进行直接修改。

显然,Windows2000/XP/2003系统的网络功能是其最大的特色之处,所以其网络功能自然是不可少的,因此组策略工具还可以打开网络上的计算机进行配置,甚至可以打开某个ActiveDirectory(活动目录)对象(即站点、域或组织单位)并对其进行设置。

这是以前“系统策略编辑器”工具无法做到的。

  当然,无论是“系统策略”还是“组策略”,它们的基本原理都是修改注册表中相应的配置项目,从而达到配置计算机的目的,只是它们的一些运行机制发生了变化和扩展而已。

  命令位置:

C:

\WINDOWS\system32或者C:

\WINNT\system32

运行方式

一般运行

  在Windows2000/XP/2003系统中,系统默认已经安装了组策略程序,在“开始”菜单中,单击“运行”选项,输入“gpedit.msc”并确定,即可运行组策略。

  使用上面的方法,打开的组策略对象是当前的计算机,而如果需要配置其他的计算机组策略对象,则需要将组策略作为独立的MMC管理单元打开:

  

(1)打开Microsoft管理控制台(可在“开始”菜单的“运行”对话框中直接输入“MMC”并确定)。

  

(2)单击“文件→添加/删除管理单元”菜单命令,在打开的对话框中单击“添加”按钮。

  (3)在“可用的独立管理单元”对话框中,单击“组策略”选项,然后单击“添加”按钮。

  (4)在“选择组策略对象”对话框中,单击“本地计算机”选项编辑本地计算机对象,或通过单击“浏览”查找所需的组策略对象。

  (5)单击“完成”按钮,组策略管理单元即打开要编辑的组策略对象。

  (6)在左窗格中定位需要更改的选项的位置,在右窗格中右键单击需要更改的具体选项,单击“属性”命令,即可打开其属性对话框,从中选择“已启用”、“未配置”、“已禁用”选项即可对计算机策略进行管理。

MMC管理单元

  若要在MMC控制台中通过选择GPE插件来打开组策略编辑器,具体方法如下:

[2]

  

(1)单击选择“开始”→“运行”命令,在弹出的对话框中键入“mmc”,然后单击“确定”按扭。

打开Microsoft管理控制台窗口。

  

(2)选择“文件”菜单下的“添加/删除管理单元”命令。

  (3)在“添加/删除管理单元”窗口的“独立”选项卡中,单击“添加”按扭。

  (4)弹出“添加独立管理单元”对话框,并在“可用的独立管理单元”列表中选择“组策略”选项,单击“添加”按钮。

  (5)由于是将组策略应用到本地计算机中,故在“选择组策略对象”对话框中,单击“本地计算机”,编辑本地计算机对象,或通过单击“浏览”按扭查找所需的组策略对象。

  (6)单击“完成”→“关闭”→“确定”按扭,组策略管理单元即可打开要编辑的组策略对象。

软件限制策略

  软件限制策略是MicrosoftWindowsXP和MicrosoftWindowsServer2003中的一项新功能。

它们提供了一套策略驱动机制,用于指定允许执行哪些程序以及不允许执行哪些程序。

软件限制策略可以帮助组织免遭恶意代码的攻击。

也就是说,软件限制策略针对病毒、特洛伊木马和其他类型的恶意代码提供了另一层防护。

安全使用全攻略

  组策略是管理员为用户和计算机定义并控制程序、网络资源及操作系统行为的主要工具。

通过使用组策略可以设置各种软件、计算机和用户策略。

考虑到安全方面的原因,Windows7已经开发了许多新的和增强的组策略功能和服务,帮助您更好地保护计算机上驻留的数据、功能和服务。

这些功能的配置取决于您的具体要求和使用环境,本文将主要介绍Windows7组策略的安全使用技巧,介绍如何配置组策略功能和服务来更好地满足您的系统安全、网络安全、数据保护及个性化需求。

一、系统设置安全篇

1.禁止运行指定程序

  系统启动时一些程序会在后台启动,这些程序通过“系统配置实用程序”(msconfig)的启动项无法阻止,操作起来非常不便,通过组策略则非常方便,这对减少系统资源占用非常有效。

通过启用该策略并添加相应的应用程序,就可以限制用户运行这些应用程序。

具体步骤如下:

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)在左边的窗格依次单击“用户配置→管理模板→系统”,然后在右边的窗格双击“不要运行指定的Windows应用程序”(如图1所示)。

  图1 双击“不要运行指定的Windows应用程序”

  (3)选中“已启用”,单击“显示”按钮(如图2所示),添加要阻止的程序如“Wgatray.exe”即可。

  图2 添加要阻止的程序

  当用户试图运行包含在不允许运行程序列表中的应用程序时,系统会提示警告信息。

把不允许运行的应用程序复制到其他的目录和分区中,仍然是不能运行的。

要恢复指定的受限程序的运行能力,可以将“不要运行指定的Windows应用程序”策略设置为“未配置”或“已禁用”,或者将指定的应用程序从不允许运行列表中删除(这要求删除后列表不会成为空白的)。

  这种方式只阻止用户运行从Windows资源管理器中启动的程序,对于由系统过程或其他过程启动的程序并不能禁止其运行。

该方式禁止应用程序的运行,其用户对象的作用范围是所有的用户,不仅仅是受限用户,Administrators组中的账户甚至是内建的administrator帐户都将受到限制,因此给管理员带来了一定的不便。

当管理员需要执行一个包含在不允许运行列表中的应用程序时,需要先通过组策略编辑器将该应用程序从不运行运行列表中删除,在程序运行完成后,再将该程序添加到不允许运行程序列表中。

需要注意的是,不要将组策略编辑器(gpedit.msc)添加到禁止运行程序列表中,否则会造成组策略的自锁,任何用户都将不能启动组策略编辑器,也就不能对设置的策略进行更改。

  提示:

如果没有禁止运行“命令提示符”程序的话,用户可以通过cmd命令,从“命令提示符”运行被禁止的程序,例如,将记事本程序(notepad.exe)添加不运行列表中,通过桌面和菜单运行该程序是被限制的,但是在“命令提示符”下运行notepad命令,可以顺利的启动记事本程序。

因此,要彻底的禁止某个程序的运行,首先要将cmd.exe添加到不允许运行列表中。

  如果禁止程序后组策略无法使用可以通过以下方法来恢复设置:

重新启动计算机,在启动菜单出现时按F8键,在Windows高级选项菜单中选择“带命令行提示的安全模式”选项,然后在命令提示符下运行mmc.exe。

  在打开的“控制台”窗口中,依次点击“文件→添加/删除管理单元→添加→组策略→添加→完成→关闭→确定”,添加一个组策略控制台,接下来把原来的设置改回来,然后重新进入Windows即可。

2.锁定注册表编辑器

  注册表编辑器是系统设置的重要工具,为了保证系统安全,防止非法用户利用注册表编辑器来篡改系统设置,首先必须将注册表编辑器予以禁用。

具体操作步骤如下:

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)依次展开“用户配置→管理模板→系统”。

  (3)在右侧窗格中双击“阻止访问注册表编辑工具”策略(如图3所示)。

  图3 阻止访问注册表编辑工具

  (4)在弹出的对话框中,选择“启用”,将“是否禁用无提示regedit?

”选择“是”(如图4所示),按“确定”即可。

  图4 双击“阻止访问注册表编辑工具”

  此策略被启用后,用户试图启动注册表编辑器(Regedit.exe及Regedt32.exe)的时候,系统会禁止这类操作并弹出警告消息。

  若要防止用户使用其他管理工具,请使用“只运行指定的Windows应用程序”设置。

  提示:

解除注册表锁定与禁用注册表编辑器方法步骤相同,双击右侧窗格中的“阻止访问注册表编辑器”,在弹出的窗口中选择“已禁用”或“未配置”,点击“确定”按钮后退出组策略编辑器,即可为注册表解锁。

  这项设置是一把双刃剑:

如果设为“已禁用”,则有一些正常软件(大部分软件需要与注册表打交道)有可能不能使用,甚至无法安装;如果设置为“已启用”,则在杀毒软件的监护之外,为恶意程序留下隐患。

3.阻止访问命令提示符

  命令提示符下有许多危险的操作,要阻止非法用户使用命令提示符窗口(Cmd.exe),远离各种不可预料的风险,具体步骤如下:

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)在组策略对象编辑器窗格左侧的树形图中依次展开“用户配置→管理模板→系统”,在右侧窗格中双击“阻止访问命令提示符”(如图5所示),打开目标策略属性设置对话框。

  图5 双击“阻止访问命令提示符”

  (3)在“阻止访问命令提示符”属性对话框中勾选已启用(如图6所示),按“确定”即可。

  图6 “阻止访问命令提示符”属性对话框

  如果启用这个设置,用户试图打开命令窗口,系统会显示一个消息,解释设置阻止这种操作。

这个设置还决定批处理文件(.cmd和.bat)是否可以在计算机上运行。

  提示:

如果计算机使用登录、注销、启动或关闭批文件脚本,不能防止计算机运行批处理文件;也不能防止使用终端服务的用户运行批处理文件。

4.禁止修改系统还原

  “系统还原”是Windows7的一项很重要的功能,如果您对计算机的安全性要求很高,或是计算机是一台公用的计算机,有很多人会去使用,那么为了保证系统的可操作性,将“系统还原”所占用的磁盘空间设置得大一些很有必要。

但是如果这个设置被人更改,就会造成以前创建的还原点中信息的丢失。

  您可以在“组策略”中禁止对“系统还原”的配置进行修改。

具体操作步骤如下:

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)在组策略对象编辑器窗格左侧的树形图中依次展开“计算机配置→管理模板→系统→系统还原”,在右侧窗格中双击“关闭配置”(如图7所示),打开目标策略属性设置对话框。

  图7 双击“关闭配置”

  (3)在“关闭配置”属性对话框中勾选“已启用”,按“确定”。

“系统还原”配置界面上配置系统还原的选项就会消失。

如果选择“已禁用”(如图8所示),则仍可看见配置界面,但是,所有系统还原配置默认值都有效。

  图8 “关闭配置”属性对话框

  注意:

该配置必须重新启动计算机才会生效。

5.设置虚拟内存页面

  对于重要文件,您可以通过加密和设置权限以禁止其他无关人员访问,不过您可知道,如果真的有必要,他人完全可以通过其他途径获得您的机密信息,那就是虚拟内存页面文件。

虚拟内存页面文件作为物理内存的补充,用途是在硬盘和内存之间交换数据,而虚拟内存页面文件本身就是硬盘上的一个文件,它位于系统所在硬盘分区的根目录中,文件名为pagefile.sys。

一般情况下,当您运行程序时,这些程序的一部分内容可能会被临时保存到分页文件上,而如果您编辑完这个文件后立刻就关闭了系统,那么文件的一些内容仍然有可能被保存在虚拟内存页面文件中。

在这种情况下,如果有人得到了这台电脑的硬盘,那么只要把硬盘拆出来,利用特殊的软件,就可以将虚拟内存页面文件中的机密信息读取出来。

通过配置组策略,您可以避免这种潜在的危险。

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)在组策略对象编辑器窗格左侧的树形图中依次展开“计算机配置→Windows设置→安全设置→本地策略→安全选项”,在右侧窗格中双击“关机:

清除虚拟内存页面文件”(如图9所示),打开目标策略属性设置对话框。

  图9 双击“关机:

清除虚拟内存页面文件”

  (3)在“关机:

清除虚拟内存页面文件”属性对话框中勾选“已启用”(如图10所示),按“确定”即可。

  图10 “关机:

清除虚拟内存页面文件”属性对话框

  启用这个策略后,关机的时候系统会将分页文件中的所有内容都用“0”或者“1”写满,这样所有的信息自然也都会消失。

  提示:

这样做会减慢系统的关闭速度,如果不是非常必要,不建议您启用这个策略。

6.防止菜单泄漏隐私

  在「开始」菜单中有一个“我最近的文档”菜单项,可以记录您曾经访问过的文件。

这个功能可以方便用户再次打开该文件,但别人也可通过此菜单访问您最近打开的文档,为安全起见,可屏蔽此项功能。

具体操作步骤如下:

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)在组策略对象编辑器窗格左侧的树形图中依次展开“用户配置→管理模板→「开始」菜单和任务栏”,分别在右侧窗格中双击“不要保留最近打开文档的历史”和“退出时清除最近打开的文档的历史”(如图11所示),打开目标策略属性设置对话框。

  图11 双击“退出时清除最近打开的文档的历史”

  (3)分别在“不要保留最近打开文档的历史”和“退出时清除最近打开的文档的历史”属性对话框中勾选“已启用”,按“确定”即可。

  如果启用“退出时清除最近打开的文档的历史”设置,系统就会在用户注销时删除最近使用的文档文件的快捷方式。

因此,用户登录时,「开始」菜单上的“最近的项目”菜单总是空的。

如果禁用或不配置此设置,系统就会保留文档快捷方式,这样用户登录时,“最近的项目”菜单中的内容与用户注销时一样。

  提示:

系统在“系统驱动器\DocumentsandSettings\用户名\我最近的文档”文件夹中的用户配置文件中保存文档快捷方式。

  当没有选择“从开始菜单删除最近的项目菜单”和“不要保留最近打开的文档的历史”策略任何一个相关设置时,此项设置才能使用。

7.别让搜索泄露隐私

  快捷搜索框是Windows7的一大特色,尤其在执行文件夹搜索时非常方便。

不过这一功能有时也特别令人尴尬,那就是会自动保存下所有历史搜索,而且并没有提供清除功能,其中一些隐私内容就会挥之不去。

  使用组策略随时清空搜索历史是一个很好的补救措施,具体步骤如下:

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)在组策略对象编辑器窗格左侧的树形图中依次展开“用户配置→管理模板→Windows组件→Windows资源管理器”,在右侧窗格中双击“在Windows资源管理器搜索框中关闭最近搜索条目的显示”(如图12所示),打开目标策略属性设置对话框。

  图12 双击“在Windows资源管理器搜索框”

  (3)选择“已启用”(如图13所示),按“确定”之后搜索历史即被清空,当然以后也就不会自动保存了。

  图13选择“已启用”

8.设置桌面小工具

  现在的病毒和木马真是十分的狡猾,竟然能够利用桌面小工具(WindowsVista中称边栏小工具)入侵系统,虽然系统能够检测到如:

“天气与生活”这款小工具没有得到微软认可的有效数字签名,但用户只要单击“安装”按钮,即可顺利完成安装进程。

如何防止这些没有签证的桌面小工具给系统可能带来的潜在危险呢?

通过组策略可以拒绝使用没有签证的桌面小工具,具体操作步骤如下:

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)在组策略对象编辑器窗格左侧的树形图中依次展开“计算机配置→管理模块→windows组件→桌面小工具”,在右侧窗格中双击“限制未经数字签名的小工具的解包和安装”(如图14所示),打开目标策略属性设置对话框。

  图14 双击“限制未经数字签名的小工具的解包和安装”

  (3)在“限制未经数字签名的小工具的解包和安装”属性对话框中勾选“已启用”(如图15所示),按“确定”,则Windows桌面小工具不会提取未经数字签名的任何小工具。

  图15 “限制未经数字签名的小工具的解包和安装”

  提示:

默认情况下,Windows桌面小工具是可以安装未签名的工具软件,但是如果启用上述设置,Windows桌面小工具将不会再允许用户安装未经签名的软件,包括一些压缩文件。

这将给用户的系统带来一定的安全保障。

9.完全禁止使用U盘

  现在U盘已经相当普及,电脑里面的资料很容易被复制,这对电脑中的资料无疑是一种威胁。

如果您的电脑中有一些重要的资料,那就要小心了。

难道要把USB端口给拆下来吗?

当然不是。

其实运用Windows7系统本身的禁止使用USB设备的功能,就能彻底解决这一问题。

具体操作步骤如下:

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)在组策略对象编辑器窗格左侧的树形图中依次展开“计算机配置→管理模板→系统→可移动存储访问”,在右侧窗格中双击“所有可移动存储类:

拒绝所有权限”,打开目标策略属性设置对话框(如图16所示)。

  图16 打开“所有可移动存储类:

拒绝所有权限”

  (3)在“所有可移动存储类:

拒绝所有权限”属性对话框中勾选“已启用”(如图17所示),按“确定”按钮就可以完全禁止USB存储类设备了。

  图17 “所有可移动存储类:

拒绝所有权限”属性框

10.禁止数据写入U盘

  如果您不准备完全禁止USB设备,希望能读取U盘的内容,只是禁止数据写入U盘。

具体操作步骤如下:

  

(1)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

  

(2)在组策略对象编辑器窗格左侧的树形图中依次展开“计算机配置→管理模板→系统→可移动存储访问”,在右侧窗格中双击“可移动磁盘:

拒绝写入权限”(如图18所示),打开目标策略属性设置对话框。

  图18 双击“可移动磁盘:

拒绝写入权限”

  (3)在“可移动磁盘:

拒绝读取权限”属性对话框中勾选“已启用”(如图19所示),按“确定”按钮即可。

  图19 “可移动磁盘:

拒绝读取权限”属性对话框

  提示:

以上对U盘进行了禁止写入设置。

如果要U盘禁止读取,而允许写入数据,那可以启用“可移动磁盘:

拒绝读取权限”来实现。

11.允许识别指定U盘

  以上“禁止使用U盘”和“禁止数据写入U盘”两项设置,在保护自己电脑资料的同时也给自己带来了很大的不便,如何让系统只能使用指定的U盘或者移动硬盘呢?

通过组策略“允许识别指定U盘”可能解决这一问题。

操作步骤如下:

  

(1)把U盘插入到Windows7系统的USB接口中,让系统可以正常使用U盘,接着进入“控制面板”,双击“硬件和声音”、“设备管理器”(如图20所示)。

  图20 双击“硬件和声音”、“设备管理器”

  

(2)展开“便携设备”,可以看见里面有您刚刚插入的U盘,在上面点击鼠标右键来选择“属性”(如图21所示)。

  图21 展开“便携设备”

  (3)在弹出的“属性”窗口中点击“详细信息”标签,然后在设备“属性”下拉框中选择“硬件ID”,下面的“值”中会出现字符串,这个就是您的U盘的硬件ID,把它复制出来保存好。

  (4)复制“通用串行总线控制器”中“USB大容量存储设备”的硬件ID,在“设备管理器”中展开“通用串行总线控制器”列表,找到“USB大容量存储设备”(如图22所示)。

  图22 找到“USB大容量存储设备”

  (5)在它的“属性”窗口中点击“详细信息”标签,复制出它的硬件ID(如图23所示)。

  图23 复制出U盘硬件ID

  (6)打开「开始」菜单,在“搜索程序和文件”搜索框中输入“gpedit.msc”并回车,打开组策略对象编辑器。

依次展开“计算机配置→管理模板→系统→设备安装→设备安装限制”(如图24所示)。

  图24 双击“禁止安装未由其他策略设置描述的设备”

  (7)双击右侧的“禁止安装未由其他策略设置描述的设备”,在弹出的窗口中选择“已启用”,再点击“确定”按钮,设置它可以来禁止策略没描述的USB设备(如图25所示)。

  图25 禁止安装未由其他策略设置描述的设备

  (8)双击右侧的“允许安装与下列设备ID相匹配的设备”(如图26所示),在弹出的窗口中选择“已启用”,单击“显示”按钮,将允许安装的U盘的

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 表格模板 > 合同协议

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1