成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

讓我們一起探討Windows神奇的組策略
2007-01-22   中國IT實驗室

系統組策略幾乎是各位網絡管理人員管理網絡時的必用利器之一,有關該利器的常規應用技巧,相信許多人都已經耳熟能詳了。
  
  但是筆者一直認為,只要我們足夠細心、用心,就一定會從系統組策略中不斷挖掘出新的應用技巧來。不信的話,就來看看下面的內容吧,相信它們會幫助大家進入一個新的應用新“境界”!
  
  巧限程序,謹防“自鎖
  
  Windows服務器中有一個名為“只允許運行Windows應用程序”的組策略項目,一旦你將該項目啟用,同時限制好指定的程序可以運行外,那么無論你是否在“只允許運行程序列表”中,添加了gpedit.msc命令,只要“只允許運行Windows應用程序”的組策略項目生效,系統的組策略就會自動“自鎖”,即使你在超級管理員帳號下使用“gpedit.msc”命令,也不能打開系統的組策略編輯窗口!那么有沒有一種辦法,既能限制應用程序的運行,又能防止系統組策略出現“自鎖”現象呢?答案是肯定的,你可以按照如下步驟來操作:
  
  首先依次單擊“開始”/“運行”命令,在彈出的系統運行框中,輸入字符串命令“gpedit.msc”,單擊“確定”按鈕后,打開系統組策略編輯窗口;
  
  依次展開該窗口中的“用戶配置”/“管理模板”/“系統”項目,在對應“系統”項目右邊的子窗口中,雙擊“只運行許可的Windows應用程序”選項,在其后彈出的界面中,將“已啟用”選項選中。隨后,你將在對應的窗口中看到“顯示”按鈕被自動激活,再單擊“顯示”按鈕,然后繼續單擊其后窗口中的“添加”按鈕,再將需要運行的應用程序名稱輸入在添加設置框中,最后單擊“確定”按鈕;
  
  下面,請大家千萬不要將組策略編輯窗口立即關閉;然后打開系統運行對話框,并在其中執行“gpedit.msc”命令,此時你將發現系統組策略編輯程序已經無法運行了!不過,幸虧前面沒有將組策略編輯窗口關閉,現在你可以繼續在組策略編輯窗口中,雙擊剛才設置的“只允許運行Windows應用程序”項目,然后在彈出的策略設置窗口中,選中“未配置”選項,最后單擊一下“確定”按鈕,這樣就能實現既可以限制運行應用程序的目的,又能阻止系統組策略出現“自鎖”現象。
  
  小提示:要是你將指定的應用程序名稱添加到“只允許運行Windows應用程序”列表中后,直接把組策略編輯窗口關閉的話,可以通過下面的步驟來進行恢復:
  
  重新將服務器系統啟動一下,在啟動的過程中不停地按下F8功能鍵,直到出現系統的啟動菜單,然后執行其中的“帶命令行提示的安全模式”命令,將服務器系統切換到命令行提示符狀態;
  
  接下來在命令提示符下直接執行mmc.exe字符串命令,在彈出的系統控制臺界面中,單擊“文件”菜單項,并從彈出的下拉菜單中單擊“添加/刪除管理單元”選項,再單擊其后窗口中的“獨立”標簽,然后在如圖1所示的標簽頁面中,單擊“添加”按鈕;
  
 

  下面,再依次單擊“組策略”、“添加”、“完成”、“關閉”、“確定”按鈕,這樣就能成功添加一個新的組策略控制臺;以后,你就能重新打開組策略編輯窗口,然后按照上面的設置,實現既可以限制運行應用程序的目的,又能阻止系統組策略出現“自鎖”現象。
  
  隨心所欲,解除“自鎖”
  
  除了通過限制應用程序運行的策略外,還有許多操作都能使組策略在不經意間就會發生“自鎖”現象。如果是其他因素造成組策略發生“自鎖”現象的話,我們該如何輕松解除呢?其實,所有對組策略的設置,都是基于系統注冊表>的,因此對組策略任意分支的設置,都會在注冊表的對應分支中有所體現;為此我們只要從修改注冊表出發,就能輕松破解組策略的“自鎖”現象:
  
  依次單擊“開始”/“運行”命令,在彈出的系統運行對話框中,輸入字符串命令“regedit”,單擊“確定”按鈕后,打開系統的注冊表編輯窗口;
  
  在該窗口中,依次展開注冊表分支HKEY_CURRENT_USER\Software\Policies\Microsoft\MMC\{8FC0B734-A0E1-11D1-A7D3-0000F87571E3},在隨后彈出的如圖2所示的窗口右側區域中,你將看到一個“Restrict_Run”鍵值;
  
 

  用鼠標雙擊該鍵值,打開一個數值設置窗口,在其中輸入數字“0”,最后單擊“確定”按鈕;此后,當你再次打開系統運行對話框,并在其中執行“gpedit.msc”命令時,你會發現自鎖的組策略編輯窗口,現在可以被輕松打開了。
  
  策略更改,即時生效
  
  無論是對于Windows 2003域還是Windows 2000域來說,一旦修改了域的默認安全策略后,新的安全策略還不能立即生效,一般情況下需要過5到15分鐘左右的時間,Windows系統才會自動更新系統組策略中的設置。那么有沒有辦法讓修改后的安全策略,能夠對用戶或客戶機立即生效呢?答案是肯定的,你可以按照下面的步驟來實現:
  
  對于Windows 2000域來說,如果你想讓新修改的計算機策略立即生效的話,可以依次單擊“開始”/“運行”命令,打開系統運行對話框,并在其中輸入字符串命令“cmd ”,單擊“確定”按鈕后,將Windows系統切換到Ms-DOS工作模式下;
  
  接著在DOS命令提示符下,輸入字符串命令“secedit /refreshpolicy machine_policy /enforce”,單擊回車鍵后,新修改的安全策略將會立即生效;
  
  如果你想讓新修改的用戶策略立即生效的話,只要在DOS命令提示符下,執行字符串命令“secedit /refreshpolicy user_policy /enforce”就可以了。
  
  對于Windows 2003域來說,如果你想讓新修改的計算機策略立即生效的話,可以依次單擊“開始”/“運行”命令,打開系統運行對話框,并在其中輸入字符串命令“cmd ”,單擊“確定”按鈕后,將Windows系統切換到Ms-DOS工作模式下;
  
  接著在DOS命令提示符下,輸入字符串命令“gpupdate /target:computer”,單擊回車鍵后,新修改的安全策略將會立即生效;
  
  如果你想讓新修改的用戶策略立即生效的話,只要在DOS命令提示符下,執行字符串命令“gpupdate /target:user”就可以了。如果你想對計算機策略和用戶策略同時進行更新的話,那你可以直接執行字符串命令“gpupdate”就行了。
  
  不同用戶,不同權限
  
  也許你的服務器中包含有許多用戶,但為了保護服務器的安全,你希望這些用戶對服務器的訪問控制權限各不相同,以便日后服務器遇到意外時,你能根據權限高低的不同,就能快速地找到“從中作亂”的用戶。要想對不同的用戶,分配不同的訪問控制權限,只需要對服務器組策略進行一下設置就可以了,下面就是具體的設置步驟:
  
  依次單擊“開始”/“運行”命令,在彈出的系統運行框中,輸入字符串命令“gpedit.msc”,單擊“確定”按鈕后,打開系統組策略編輯窗口;
  
  在該窗口中,依次展開其中的“計算機配置”/“Windows設置”/“安全設置”/“本地策略”/“用戶權利指派”項目;
  
  在對應“用戶權利指派”項目的右側窗口區域中,你將看到有多種權利可供指派,如圖3所示。例如,要是你只想讓aaa用戶通過網絡連接方式來遠程訪問服務器中的內容,而不允許其在本地登錄服務器寫入內容或執行其中的應用程序時,你可以先雙擊“拒絕本地登錄”權限;
  
 

  在其后打開的設置窗口中,單擊一下“添加”,然后選中aaa用戶所對應的帳號名稱,再單擊一下“添加”,這樣aaa用戶日后就只能通過遠程網絡來訪問服務器中的內容了。
  
  同樣地你可以將本地登錄控制權限分配給bbb用戶,將文件或其他對象的所有權分配給ccc用戶等;一旦為不同用戶分配好了不同控制權限后,你日后就能根據權限級別的不同,來有針對性地管理和控制用戶了。例如,要是你發現服務器在沒有接入到網絡的時間內,有人隨意向服務器中上傳非法信息而需要追究時,你可以很輕松地將aaa用戶排除在外,畢竟aaa用戶沒有這樣的“作案能力”!
  
  保護設置,避免沖突
  
  在局域網中常常會出現工作站IP地址被隨意修改,造成IP沖突現象的發生,從而影響局域網的運行效率。盡管目前有許多方法可以避免IP地址發生沖突,但仔細推敲一下,你不難發現其中的一些方法對于一些菜鳥用戶來說,操作起來有點難度;其實借助組策略功能,你可以很輕松地限制局域網工作站的網絡配置參數被隨意修改,從而有效避免網絡中的IP地址發生沖突:
  
  依次單擊“開始”/“運行”命令,在彈出的系統運行框中,輸入字符串命令“gpedit.msc”,單擊“確定”按鈕后,打開系統組策略編輯窗口;
  
  依次展開該窗口中的“用戶配置”/“管理模板”/“網絡”/“網絡和撥號連接”策略項目,在對應“網絡和撥號連接”策略的右側窗口區域中,雙擊一下“允許TCP/IP高級設置”項目;
  
  在彈出的如圖4所示的設置窗口中,將“禁用”選項選中,并單擊一下“確定”按鈕,這樣的話,任何一個工作站用戶日后打開TCP/IP屬性設置窗口時,將會發現無法進入“高級”設置窗口,來修改工作站的IP地址或其他網絡參數,如此一來局域網中的IP地址就不大容易發生沖突了。
  
 

  強化審核,遠離攻擊
  
  在缺省條件下,Windows 2003服務器沒有啟用任何一種安全審核手段,來保護服務器的安全,顯然這會給服務器帶來很大的安全隱患。為了避免服務器遭受攻擊,你只要對服務器中的組策略“動動手腳”,就能啟用好安全審核策略,保護好服務器的安全:
  
  依次單擊“開始”/“運行”命令,在彈出的系統運行框中,輸入字符串

熱詞搜索:

上一篇:趕走Windows自帶“流氓文件夾”
下一篇:Linux下GRUB引導單用戶模式三種方式

分享到: 收藏
主站蜘蛛池模板: 想想办法吧爸爸| shiki| 许忠| 群星闪耀时全部演员表| 重庆新闻频道| 韩绛| tina kay| 徐童| 尘埃落定剧情| 肥皂泡节选阅读理解答案三年级| 蒙古族民歌《酒歌》| 一年级数学应用题| 赫伯曼电影免费观看| 情满四合院46集免费播放电视剧| 眼光娘娘治眼病口诀| 有冈大贵| amari| 老友记 第一季 1994 詹妮弗·安妮斯顿 | 感谢有你简谱| 性感美女喷水| 爱在一起麻辣烫| 柿柿红红岁岁年电视剧演员表| 电子版租房合同免费下载| 男同视频在线| 男男大尺度无删减床戏| 莫比乌斯电影在线观看全集高清 | 误判电影什么时候上映| lanarhoades黑人系列| 日本女人xxx| 爱四| 糟老头视频| 流浪地球海报| 新红楼梦惊艳版| 母女大战| 错爱电影| 视频爱爱| 流浪地球2演员表| 5年级英语上册单词| 李修蒙出生年月| 王李| 公交车上的那些事|