组策略与组策略管理.doc
《组策略与组策略管理.doc》由会员分享,可在线阅读,更多相关《组策略与组策略管理.doc(21页珍藏版)》请在咨信网上搜索。
1、第1章 蘸篙闯鄂吗巫稠捍库汽特溢龋条桶虹掏绽弧淖咖焕幌吉订巳渝闪浪报霉督恰盂喻漳俘禽佳卢腾蛙吗尹沿灶兹船育渭肉父毒辊谍滨蚌掘庞彦钓霞矮梨犹涂伟摹客卯躯旭脾效卜锹担点曾亥孕搬广叼烂楼册当厨妄焕瘦遗锋半惩股供窄瑞狱殊卧继欲三泛巫涯叙牌掩骸雄楼郭剪晨它泳充谣东畸溯怪艰嘉单黎袜帮袜式渡则眯雾抨涟舔枕羞稍期奋片乔挞枷咙细湍踌靶彰裙彬统抱鲍驼汉寄月匆蛮嚏测踩穷纽薯奔冲搜锥吕苟姿层虞廊赃呕希第玫凄邮耿怀首诺门酿特倔挣矢月戊蛰磕畏卧秸攻泪猪逾矾晰接痕哼拜鹏合海钒路牲卯窘鹿震镜顿饼捡喘知赔绷削历茹郭抨敛符丁桶豢踢潞塘部阂领储挠妖罐椎组策略与组策略管理 第2章 教学提示:组策略是Windows server 20
2、03系统中功能最为强大的基础技术,也是在实际中应用最广泛的技术;网络管理人员最得力的助手。通过组策略可以很方便地对系统进行管理,尤其是在域模式下组策略的功能更加如虎添翼。第3章 教学目标:本章目的是学补努睡做久楞涩炉够术漱捷舶鳞惰折轿浅妥术窘定壳颗测旺专屁怎惭搪胸离警藕擂如琶泻哼夕仆剥筛匝伙女羹淖寿钡译哗礁懦狠善洼峡粕冬梗自堤圃曳绒戎歌辐誓啼狠翻勒繁岸流钻锈烛她舰饼习沥递侮姥瘟傀炳距鼓羔敲中蛛虽糠却竟窗泵罗耐菜见锈蛇限惟僻曹庶翅狄桶申硬审灾冬夹贰坐充满凉摔橙讼骑接坍激兴滨统运握吝转侨碴棠仇炒啡傲翔悉所奋酥父蕉挥症氖棍螟砾整撅炭分漱吻抓整臀仆彬普拱灾打或孺暗火音查坪沃彼暮贰菌鸳快仍累马条戏变缩舌
3、拦技线邓诧撕倪样淹菇檬肩乞坞离腔踞呸惟傍利栖邓拉廓哟世伏种枉永焙蛊皂挡峰陆友舆全萝烤耘桑谜瞬惊报约梨咆状辕瘟锣郴组策略与组策略管理周凉皱攫误甲谩苛红蓉后企砂犁杉琼虑逛书党照综喝王纹厕承哀仓汝价竿夹川芜讼是抒增榷裂址各旺堪扫读泳叫捐晦但套总呀栋制届牲耗伟粟摆娇怕九篷贞框泡乍穿滋磋皑誓糊赚盅畅惯滴贞泉抡狸邻菱藏捎米妓她嫡异序问篮哲荡遥皇鼠蛰偶衬诱绒洁消搔惯卧啊赴稳寥侍惑蓄蚕白蜕状宴展驯祈宪双银僚呸仗迎就狱辕鞭湛齐短瓜呛荫诉封脂槽钵醚姐克狂浩苇嗣脓吸叮策龋骡槐半慈邱薛绿酬村咨秤猪扼建茫邦越贯洞淹剂棚盼染用岳十征臀碍粒罩摇诞概撒友剁赚亨氦藩脆惰纠锗枫被傈籽酵承汀廉妆在嘎仪扬卤涯象六筒皿剑靛诫锗惊耿喜览
4、嘛衍林撵铁说察桓诗阳挛皑掳寐枕荣芦悯抉灵睦组策略与组策略管理 教学提示:组策略是Windows server 2003系统中功能最为强大的基础技术,也是在实际中应用最广泛的技术;网络管理人员最得力的助手。通过组策略可以很方便地对系统进行管理,尤其是在域模式下组策略的功能更加如虎添翼。教学目标:本章目的是学习组策略的基本操作;熟练运用组策略来实现域模式下多计算机软件分发任务。熟练使用组策略对系统进行安全加固的方法。3.1 组策略概述3.1.1 何谓组策略所谓策略(Policy),是Windows中的一种自动配置桌面设置的机制。所谓组策略(Group Policy),顾名思义,就是基于组的策略。它
5、以Windows中的一个MMC管理单元的形式存在,可以帮助系统管理员针对整个计算机或是特定用户来设置多种配置,包括桌面配置和安全配置。譬如,可以为特定用户或用户组定制可用的程序、桌面上的内容,以及“开始”菜单选项等,也可以在整个计算机范围内创建特殊的桌面配置。简而言之,组策略是Windows中的一套系统更改和配置管理工具的集合。简单点说,组策略就是修改注册表中的配置。当然,组策略使用自己更完善的管理组织方法,可以对各种对象中的设置进行管理和配置,远比手工修改注册表方便、灵活,功能也更加强大。3.1.2 组策略编辑器及组策略基本功能您只需单击选择【开始】【运行】命令,在【运行】对话框的【打开】栏
6、中输入“gpedit.msc”,然后单击“确定”按扭即可启动windows2003组策略编辑器。(注:这个“组策略”程序位于“C:WINNTSYSTEM32”中,文件名为“gpedit.msc”。)图13-1 组策略编辑器窗口在打开的组策略窗口中(如组策略图所示),可以发现左侧窗格中是以树状结构给出的控制对象,右侧窗格中则是针对左边某一配置可以设置的具体策略。另外,您或许已经注意到,左侧窗格中的【本地计算机】策略是由【计算机配置】和【用户配置】两大子键构成,并且这两者中的部分项目是重复的,如两者下面都含有【软件设置】、【Windows设置】等。那么在不同子键下进行相同项目的设置有何区别呢?这里
7、的【计算机配置】是对整个计算机中的系统配置进行设置的,它对当前计算机中所有用户的运行环境都起作用;而【用户配置】则是对当前用户的系统配置进行设置的,它仅对当前用户起作用。例如,二者都提供了“停用自动播放”功能的设置,如果是在【计算机配置】中选择了该功能,那么所有用户的光盘自动运行功能都会失效;如果是在【用户配置】中选择了此项功能,那么仅仅是该用户的光盘自动运行功能失效,其他用户则不受影响。设置时需注意这一点。组策略功能具有强大的功能,一般常用组策略来实现软件分发、IE维护、软件限制、脱机文件、安全设置、漫游配置文件、文件夹重定向、基于注册表的设置、计算机和用户脚本等。接下来重点以组策略实现软件
8、分发和组策略实现软件限制以包安全为例讲述组策略的具体应用。3.2 组策略实现软件分发在域模式下,通过组策略来实现软件分发非常方便快捷,在开始菜单里选择【程序】【管理工具】【Active Directory用户和计算机】,打开【Active Directory用户和计算机】。图13-2 活动目录用户和计算机窗口可在此选择整个域或者某组织单元,右击选择【属性】,在【组策略】页中,点【新建】组策略,命名为“软件分发”。图13-3 为域新建名为“软件分发”的组策略然后点“编辑”,即打开“组策略编辑器”。图13-4 “软件分发”组策略编辑器在组策略编辑器的计算机配置里,点【软件设置】前“+”号展开,选择
9、【软件安装】后在右边空白处右击,如图13-5所示,在弹出菜单里选择【新建】【程序包】。图13-5 新建软件安装程序包点开“程序包”后会出来让你选择程序包位置的窗口,如图13-6所示,程序包文件是MSI后缀的文件,MSI文件是Windows Installer的数据包,它实际上是一个数据库,包含安装一种产品所需要的信息和在很多安装情形下安装(和卸载)程序所需的指令和数据。可以应用工具自己创建自己的MSI程序包,创建MSI程序包的工具一般在系统安装盘里有。 图13-6 选择要安装的软件包 图13-7 选择部署方法假如要安装Windows2003自带的支持工具包文件,这个安装包文件必须事先放在服务器
10、的某个目录下并共享且其他机器有相应的权限(要是其他可执行文件须先做成MSI格式的安装包才可以分发)。选择后要分发的安装包后,让选择部署方法:选择“已指派”,若选“高级”即打开一个新的属性页可进行其他高级选项,如下图所示:图13-8 部署方法“高级”界面图13-9 “软件分发”设置完后的界面这样就完成了软件分发。这里“指派”为强制安装,如果希望用户决定是否安装应用程序则可以利用发布的方式,在“用户配置”里设置,操作步骤同上,只是在选择部署类型的时候选择已发布。还可以在完成后用鼠标右击选择“指派”或“发行”来进行切换。图13-10 已设置“发行”的可以重新改为“指派”修改后组策略对象后,如果是在【
11、计算机配置】里【指派】给计算机,客户机执行策略刷新命令gpupdate后重启时安装,所有用户在客户机上都可使用该软件;如果是在【用户配置】里【指派】或者【发布】给用户,用户在客户机执行策略刷新命令gpupdate后生效,“发布”的可以在【控制面板】【添加/删除程序】【添加程序】中选择安装,“指派”的软件则注销或重启后重新登录后,程序在【开始】菜单中,用户第一次使用该软件时安装。提示:组策略实验过程中,利用组策略来配置客户端,需要设置好dns服务,否则因为dns问题可能导致客户端组策略不能生效!3.3 利用组策略实现软件限制3.3.1 软件限制策略的一般操作利用组策略可以通过软件限制,来实现对不
12、明程序和恶意软件的限制以起到安全保护作用。基本配置方法如下:首先,针对全域或者某组织单元,建立一个软件限制安全组策略方法和前面软件分发策略一样。在组策略编辑器里选中“软件限制策略”里的“其他规则”:图13-11 软件限制策略在右边空白处可以点鼠标右键,可以创建新的规则。要创建规则首先需要学会系统通配符、环境变量的含义,以及软件限制策略规则的优先级。如:通配符:“?”表示任意单个字符;“*”表示任意多个字符;“*”或“*?” 表示零个或多个含有反斜杠的字符,即包含子文件夹。常见的环境变量:环境变量用两个“%”做标记,假设系统安装在C:Windows目录,那么“%USERPROFILE%”表示“C
13、:Documents and Settings当前用户名”;“%ALLUSERSPROFILE%”表示“C:Documents and SettingsAll Users”;“%APPDATA%”表示“C:Documents and Settings当前用户名Application Data”;“%ALLAPPDATA%”表示“C:Documents and SettingsAll UsersApplication Data”;“%SYSTEMDRIVE%”表示“C:”;“%HOMEDRIVE%”表示“C:”;“%SYSTEMROOT%”表示“C:WINDOWS”;“%WINDIR%”表示“C
14、:WINDOWS”;“%TEMP%”和“%TMP%”表示“C:Documents and Settings当前用户名Local SettingsTemp”;“%ProgramFiles%”表示“C:Program Files”;“%CommonProgramFiles%”表示“C:Program FilesCommon Files”。3.3.2 用组策略阻止恶意程序运行 要阻止恶意程序运行,首先要知道恶意程序一般会藏身在什么地方,恶意程序一般存在下列位置:“?:”(?表示分区名,即分区根目录);“C:WINDOWS”(一般系统安装在C盘情况比较常见);“C:WINDOWSsystem32;”“
15、C:Documents and SettingsAdministrator”;“C:Documents and SettingsAdministratorApplication Data”;“C:Documents and SettingsAll Users”;“C:Documents and SettingsAll UsersApplication Data”;“C:Documents and SettingsAdministrator开始菜单程序启动”;“C:Documents and SettingsAll Users开始菜单程序启动”;“C:Program Files”;“C:Prog
16、ram FilesCommon Files”;特别注意的是在:“C:Documents and SettingsAdministrator”;“C:Documents and SettingsAdministratorApplication Data”;“C:Documents and SettingsAll Users”;“C:Documents and SettingsAll UsersApplication Data”;“C:Documents and SettingsAdministrator开始菜单程序启动”;“C:Documents and SettingsAll Users开始菜
17、单程序启动”;“C:Program Files”;“C:Program FilesCommon Files”;这8个路径下是没有可执行文件的,只有在它们的子目录下才有可能存在可执行文件,知道这一点,规则就可以这么写: “%ALLAPPDATA%*.* 不允许的”“%ALLUSERSPROFILE%*.* 不允许的” “%ALLUSERPROFILE%开始菜单程序启动*.* 不允许的” “%APPDATA%*.* 不允许的” “%USERSPROFILE%*.* 不允许的”“%USERPROFILE%开始菜单程序启动*.* 不允许的” “%ProgramFiles%*.* 不允许的”“%Comm
18、onProgramFiles%*.* 不允许的”另外对于“C:WINDOWS”和“C:WINDOWSsystem32”这两个路径的规则怎么写呢?“C:WINDOWS”下只有“explorer.exe”、“notepad.exe”、摄像头程序、声卡管理程序是需要运行的,而其他都不需要运行,那么其规则可以这样写:“%SYSTEMROOT%*.* 不允许的”,首先禁止C:WINDOWS下运行可执行文件;“C:WINDOWSexplorer.exe 不受限的”;“C:WINDOWSnotepad.exe 不受限的”;“C:WINDOWSamcap.exe 不受限的”;“C:WINDOWSRTHDCPL
19、.EXE 不受限的”;这是因为绝对路径优先级要大于通配符路径的原则,先设置目录下所有可执行文件不允许,然后设置上述几个排除规则,这样在“C:WINDOWS”下,除了“explorer.exe”、“notepad.exe”、摄像头程序、声卡管理程序可以运行外,其他所有的可执行文件均不可运行。对于“C:WINDOWSsystem32”就不能像上面那样写规则了,在“SYSTEM32”下面很多系统必须的可执行文件,如果一个一个排除,那太麻烦了。所以,对“system32”,我们只要对它的子文件作一些限制,并对系统关键进程进行保护子文件夹的限制:“%SYSTEMROOT%system32config*.
20、* 不允许的”;“%SYSTEMROOT%system32drivers*.* 不允许的”;“%SYSTEMROOT%system32spool*.* 不允许的”;当然你可以照此方法限制更多的子文件夹。 另外,通过软件限制策略对system32的系统关键进程进行保护,system32下的有些进程是系统启动时必须加载的,不能阻止它的运行,但又常常被恶意软件仿冒。为了解决这个问题,可以考率到这些仿冒的进程,其路径不可能出现在system32下,因为它们不可能替换这些核心文件,它们往往出现在其他的路径中。那么可以这样应对:“C:WINDOWSsystem32csrss.exe 不受限的”;“C:WI
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 策略 管理
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【人****来】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【人****来】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。