在域环境中,组策略为我们网络管理员提供了一个很好的网络管理平台,大大提高了我们网路管理的效率与安全性。不过,组策略强调的是一个统一的安全管理策略。为了达到这个目标,光用组策略还是不行的,需要一些组策略应用的控制手段,才能够达到这个目标。下面,笔者就为大家说说在域控制器的组策略管理平台中,提供了哪些组策略的管理工具,以及这些工具在什么时候使用可以达到事半功倍的效果。一、 强制使用组策略我们在配置组策略的时候,
往往具有共性与个性的区别。如一些共性的设置,我们希望企业内部不分老幼都必须遵守。如我们可以通过组策略实现当主机加入到域中时必须自动安装杀毒软件的客户端并自动升级;如我们还可以通过组策略限制用户端修改IP地址等等。这些对于企业网络来说,是一些共性的内容。我们虽然在分组的时候,按部分分组,分了销售部门OU、采购部么OU等等,
但是,这些共性的内容我们希望这些OU都遵守。但是,在上篇文章中,笔者也谈到了一些例外。如对于“禁止用户修改IP地址”这个组策略,若在下面的子OU中,若没有对这个组策略配置过,则其会继承这个组策略。但是,若其配置过这个组策略,把这个策略配置成“允许用户修改IP地址”,则一般情况下,这个配置值
就会覆盖上级传递下来参数。这是我们不希望看到的。遇到这种情况我们该如何呢?在域控制器的组策略应用中,提供了一个“强制策略继承”的选项。若我们在配置组策略的过程中,选中这个选型的话,则无论下面的容器是否对这个组策略配置过,域控制器会强制的让子OU继承父OU的选项。官方资料时这么定义强制策略继承的,强制策略继承是指可以在父容器中通过组策略的“禁止替代”选项强制子容器必须继承(不准覆盖)此组策略内的组策略设定,而不论子容器是否设置了阻止策略继承。通过这个定义,我们可以明白以下几点内容。一是这个“禁止替代”选项,是针对具体的组策略而言的,而不是应用在OU上的所有组策略。如现在有个父OU叫管理人员,在这个OU上我们配置了5个组策略。
然后,若网络管理员
认为其中的两个组策略比较具有共性,需要下面的
所有人员都遵守,如此的话,就可以把这两个组策略设置为“禁止替代”。则下面的子OU只有这两个组策略不能覆盖,另外的三个组策略仍然可以通过更改子OU的配置而实现覆盖。二是“禁止替代”选项对于“阻止策略继承”也仍然有效。也就是说,我们在子OU中,设置了“阻止策略继承”选项,组策略仍然以子OU的配置值为准,即使没有配置,也才用默认的值,而不采用父OU的组策略配置。但是,我们若在父OU的某个组策略中,选中了“禁止替代”的值,则域控制器在组策略应用的时候,就会忽略子OU中的“阻止策略继承”选项,而直接把父OU的组策略配置传递给子OU。当然,这也是针对特定的组策略而言,而不是指应用在父OU上的所有组策略。二、 针对计算机或者用户的阻止策略在上篇文章中,笔者讲述了一个组策略应用的例外,即“阻止策略继承”。这个选项是针对OU而言的,或者更确切的说,是针对域控制器内的容器而言。但是,我们有时候,往往觉得这个范围比较宽,我们喜欢针对具体的用户或者计算机。如我们信息部一共有六个人,大家平时的工作都是分工负责。为此,在IT这个OU中,我们希望只有两个人可以更改客户
端的IP地址以及取得IP地址的方式,即是固定IP地址还是自动获得IP地址。而其他信息部人员都没有这个权力。这虽然也可以通过“阻止策略继承”来实现。如我们可以把这个两个具有特权的IT部人员设置为一个OU,然后通过“阻止策略继承”工具,或者修改这个OU的配置,让其不继承或者覆盖父OU的设置。但是,很明显,这么处理的话,工作量比较大,而且OU太多,也不容易后续的维护。为此,域控制器在考虑到用户的具体需求,实现了一个针对特殊用户或者计算机的过滤策略。一般情况下,只要把用户加入到一个特定的OU,则其就会受到这个OU中组策略的限制。若我们比喜欢其中一些特定的计算机或者用户受到这些组策略的限制呢?如在公司范围内,用户不能够更改IP地址或者取得IP地址的方式,而只有IT部门中的两个人可以有这个权力,此时,我们就可以首先利用“强制使用组策略”选项,让公司内的所有用户都遵守这些组策略设置;然后,再通过“计算机或者用户组策略过滤”功能,让一些特定的用户或者计算机具有相应的权限。一般来说,使针对具体的用户,而不是计算机采用组策略过滤选项。其实,这跟上面讲到的“阻止策略继承”具有异曲同工之妙,只是两者针对的具体对象不同。计算机或者用户组策略过滤是针对终端主机或者域帐户而言;而“阻止策略继承”则是针对域控制器中的子容器而言。不过,笔者还是建议要慎用“计算机或者用户组策略过滤”功能。因为这个功能会破坏组策略的统一性。因为在企业网络管理中,有一个基本的原则就是要减少特权用户的产生。或者说,要避免针对特定的帐户或者计算机配置组策略。而“计算机或者用户组策略过滤”功能则会破还这个原则性的内容。故笔者建议,能够不用“计算机或者用户组策略过滤”功能就不用。三、 网络速度慢时组策略的处理方式有时会一些组策略的应用效果,还跟网络速度有比较大的关系。当网络速度不怎么理想的时候,如有病毒或者其他原因导致网络拥塞的时候,实现某些族策略比较费时。此时,若需要强制使用组策略的话,可能用户登录到系统或者域中需要十分钟、半个小时甚至更长的时间。如我们在配置组策略的时候,让计算机登录到域中的时候,必须检查杀毒软件的版本,若客户端不是最
新的版本,则必须进行强制升级。而杀毒软件的升级速度跟网络速度有着很大的关联,当网络有拥塞时,杀毒软件的升级不是一下子可以完成的。此时,我们若让终端主机在登录的时候强制进行病毒软件升级的话,则显得不怎么现实。针对这种情况,我们该如何呢?是放弃使用这种组策略吗?当然不是。让用户终端电脑每次登录域环境中,实现杀毒软件的自动升级,这是一个关系到企业网络安全的组策略手段,我们不能放弃。我们现在只能想一个折中的方法,即当网络速度不怎么理想的时候,则可以放弃使用这个组策略;而在网络速度还可以的情况下,必须采用这个组策略。通过这种有区别的对待,即可以保障企业网络的安全,也可以在网络速度不理想的情况下,提高用户登录的速度。在域环境中,可以设置让域内的计算机自动探测他们与域控制器之间的连接速度是否理想。如果不理想的话,可以设置不要应用位于域控制器内的组策略配置。当然,这个选项也是针对一些具体的组策略而言。也就是说,某个帐户所在的组可能有十个组策略,我们可以设置其中的三个当网路速度不理想的时候,可以不采用。而其他的组策略,则必须采用,无论网路是否理想。在使用这个功能的时候,还需要注意一点,有些组策略域控制器默认是必须使用的,无论网络速度是否理想,如“安全策略处理”与“登录策略处理”这两个组策略,系统就默认无论网络是否畅通,则必须使用。否则的话,就无法使用域帐户登录到主机或者企业网络中去。另外,上面速度是不理想的网络速度,什么时候又是理想的网路速度,这我么可以自己定义。这往往没有统一的标准,
而是要根据具体的策略而言的。如“禁止在桌面上显示网上邻居这个组策略,应用起来对于网络速度的依赖性就不是很高,
所以,我们可以把网络速度设置的低一点,如制需要其有100K的速度及可以利用这个组策略。但是,有些组策略则对于网络速度要求比较高,如一些软件维护与升级的策略,如杀毒软件的自动安装与升级策略、WORD等办公软件的自动安装与维护策略等等,对于网络速度就有比较高的要求。此时,在这些组策略上,我们就可以自定义这个网络的速度,当低于什么速度的时候,可以不利用这个组策略。这无疑,为组策略的应用,提高了更加灵活的手段。
组策略管理难点之应用控制
时间: 2025-01-14 11:15:12
组策略管理难点之应用控制的相关文章
利用组策略管理Microsoft Office 2007
从微软网站上下载组策略管理模板文件,地址是http://www.microsoft.com/downloads/details.aspx?FamilyID=92d8519a-e143-4aee-8f7a-e4bbaeba13e7&DisplayLang=zh-cn. 运行AdminTemplates.exe模板文件,释放可以看到有三个文件夹,ADM,ADMX和ADMIN文件夹.ADMIN文件夹是用来自定义OFFICE的OCT文件的升级文件(关于OFFICE 20007的自定义,参见Office
安全性: 通过组策略管理硬件限制
事实的确如此:这些拇指 U 盘和各种可爱的可移动媒体能为您的个人生活带来方便,但会给工作环境 带来隐患.您需要一种方式来控制.哪些硬件设备可以安装,哪些不可以安装.幸运的是,使用 Windows Vista 以及下一版 Windows Server(代号为"Longhorn")中的组策略,您可以 选择允许安装 USB 鼠标,但不允许安装 U 盘;允许安装 CD-ROM 读取器,但不允许安装 DVD 写入器,或 者允许安装蓝牙,但不允许安装 PCMCIA 卡. 组策略中有两个部分可帮助您
组策略加Windows 7家长控制限制使用电脑
回到寝室就想上网打游戏,我得施行强制措施. 网游就不让玩 要想不玩网游,很简单.点击"开始/运行",输入"gpedit.msc"并确定,打开"组策略"窗口,在左边选"管理模板/系统",双击"不要运行指定的 Windows应用程序",单击"设置"标签卡的"已启用",点击"显示"弹出"显示内容"窗口,单击"添加/输入&
组策略系列之四:《精典放送:组策略管理20点》
我们都知道,组策略能给我们对域内计算机和用户管理带来不可估量的好处,通过前面三次课,我们基本上对组策略有了大致的认识,在这里我总结了组策略的20条使用规则,相信各位应用组策略之后,读过一定会给你带来不小的收获.在后期的课程里,我会围绕着这些规则展开讲解. 1. GPO=GPC+GPT(理解GPO的应用过程)见系列之二 2. 当计算机开机或用户登录时,组策略的应 用顺序:Local--->site--->domain--->OU--->子OU 3. GPO只能链接到容器上(即 LSD
Active Directory域渗透的权限持久控制之组策略
本文讲的是Active Directory域渗透的权限持久控制之组策略,本文描述了一种通过组策略放置后门的方法,通过该方法,攻击者可以在拥有域管理员级别的权限约5分钟后,即可持续对Active Directory进行管理访问. 本文探讨了攻击者是内网渗透时会如何利用内置的Active Directory管理功能--组策略,以及如何缓解潜在的安全问题. 组策略概述 Active Directory的主要优点之一是其强大管理功能,并且此功能的核心就是组策略.组策略有几个部分,可以在没有第三方管理工具
windows server 2008 R2/windows 7管理二 组策略之控管USB及QQ等
上篇我们基本的应用已经有了,有兄弟说我的东西太基础了,哈,高楼都是从基础开始建的,其实我也有点迷惑,基础了嫌我写基础了,写点高深的又没人看.不过不管怎样,我还是会坚持自己的风格,我更希望的是我能起到一个抛砖引玉的作用,而不是一个讲师,什么玩意都告诉你们,怎么去折腾怎样怎样的,古人有云:"授人以鱼不如授人以渔"这句话用在如今的IT行业也很合适,我经常在论坛看见有求助的网友恨不得回答的人所有的都包办了,缺乏思考和自我学习. 这是一种悲哀. 本篇仅为列举2个例子一个封锁qq,一个封锁USB,
在 Windows下管理Samba4 AD域管制器DNS和组策略
这篇文章中我们将学习如何使用微软 DNS 管理器远程管理我们的 Samba AD 域控制器的 DNS 服务器,如何创建 DNS 记录,如何创建反向查找区域以及如何通过组策略管理工具来创建域策略. 第 1 步:管理 Samba DNS 服务器 Samba4 AD DC 使用内部的 DNS 解析器模块,该模块在初始化域提供的过程中创建(如果 BIND9 DLZ 模块未指定使用的情况下). Samba4 内部的 DNS 模块支持 AD 域控制器所必须的基本功能.有两种方式来管理域 DNS 服务器,直接
Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略
要求 1. 在 Ubuntu 16.04 系统上使用 Samba4 软件来创建活动目录架构(一) 2. 在 Linux 命令行下管理 Samba4 AD 架构(二) 3. 使用 Windows 10 的 RSAT 工具来管理 Samba4 活动目录架构 (三) 第 1 步:管理 Samba DNS 服务器 Samba4 AD DC 使用内部的 DNS 解析器模块,该模块在初始化域提供的过程中创建(如果 BIND9 DLZ 模块未指定使用的情况下). Samba4 内部的 DNS 模块支持 AD
组策略权限分配管理
问题描述 由于我们公司权限管理比较严,所以一些子公司的组策略问题全部提交到总公司来解决,有没有工具可以单独发放组策略权限给子公司让他们自己管理而没有别的权限?这样可以减轻总公司IT运维的压力. 解决方案 解决方案二:不是可以用域同步將组策略同步下去么?解决方案三:目前我们不想让所有管理员都登陆到域控上去操作,不安全,有没有三方工具啥的解决方案四:引用2楼bcao123321的回复: 目前我们不想让所有管理员都登陆到域控上去操作,不安全,有没有三方工具啥的 LZ你好,给你推荐一个非常好的工具,我