文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院操作系统 Windows 2003在WindowsServer2003中使用软件限制策略
精品推荐
特别推荐
·Windows Server 2003三则小技巧
·如何使用自动系统故障恢复
·在WindowsServer2003中使用软件限制策略
·Windows 2003巧筑服务器防火墙
·把Windows Server 2003配置为NAT路由器
·Windows XP全攻略
·Windows 2003操作系统十四招加速技巧大全
·Windows 2003系统加速十四招大法
·Win 2003系统网络负载均衡的实现
·在win2003下设置IIS及DNS的问题
热点TOP10
·Win2000/XP/2003:系统万能Ghost全攻略
·Windows 虚拟内存详解
·打造完美操作系统的秘籍
·WIN2003服务器安全配置终极技巧
·如何使用Microsoft Windows故障恢复控制台
·Windows 2003安全设置大全-IIS、终端服务、FTP、SQL的配置
·如何使用自动系统故障恢复
·Windows 2003共享资源拒绝访问修复实录
·Windows Server 2003三则小技巧
·用Win2003作路由实现局域网共享上网

在WindowsServer2003中使用软件限制策略

日期:2008年3月20日 作者: 查看:[大字体 中字体 小字体]


 概要  本文说明如何在 Windows Server 2003 中使用软件限制策略。使用软件限制策略可以标识并指定允许运行的软件,以便保护您的计算机环境不会受到不可信代码的攻击。
使用软件限制策略时,可以为组策略对象 (GPO) 定义两种默认安全级别(分别是无限制和不允许)中的一种,使得在默认情况下或者允许软件运行,或者不允许软件运行。要创建此默认安全级别的特例,可以创建针对特定软件的规则。可以创建以下几种规则: 哈希规则
  
  证书规则
  
  路径规则
  
  Internet 区域规则
  
  一个策略由默认安全级别和所有应用于 GPO 的规则组成。此策略可以应用于所有的计算机或者个别用户。软件限制策略提供了许多标识软件的方法,它们还提供了基于策略的基础结构,以便强制执行关于软件是否可以运行的决定。有了软件限制策略,用户在运行程序时必须遵守管理员设置的规则。
  
  通过软件限制策略,可以执行以下任务: 控制可以在计算机上运行的程序。例如,如果担心用户通过电子邮件收到病毒,可以应用一个策略,不允许一些文件类型在电子邮件程序的电子邮件附件文件夹中运行。
  
  在多用户计算机上,仅允许用户运行特定的文件。例如,如果您的计算机上有多个用户,您可以设置软件限制策略,使用户除了可以访问必须在工作中使用的特定文件外,不能访问其他任何软件。
  
  确定谁可以向计算机中添加受信任的发布服务器。
  
  控制软件限制策略是影响计算机上的所有用户,还是只影响一些用户。
  
  阻止任何文件在本地计算机、组织单元、站点或域中运行。例如,如果存在已知病毒,就可以使用软件限制策略阻止计算机打开包含该病毒的文件。重要说明:Microsoft 建议不要用软件限制策略代替防病毒软件。
  
  如何启动软件限制策略
  
  仅对于本地计算机
  
  1. 单击开始,指向程序,指向管理工具,然后单击本地安全策略。
  
  2. 在控制台树中,展开安全设置,然后展开软件限制策略。
  
  对于成员服务器上的域、站点或组织单元或者已经加入域的工作站
  
  1. 打开 Microsoft 管理控制台 (MMC)。要执行此操作,请单击开始,单击运行,键入mmc,然后单击确定。
  
  2. 在文件菜单中,单击添加/删除管理单元,然后单击添加。
  
  3. 单击组策略对象编辑器,然后单击添加。
  
  4. 在选择组策略对象中,单击浏览。
  
  5. 在浏览组策略对象中,选择相应的域、站点或组织单元中的一个组策略对象 (GPO),然后单击完成。
  
  或者,可以创建一个新的 GPO,然后单击完成。
  
  6. 单击关闭,然后单击确定。
  
  7. 在控制台树中,转到以下位置:
  
  组策略对象 Computer_name 策略/计算机配置或用户/配置/Windows 设置/安全设置/软件限制策略
  
  对于域控制器上的组织单元或域或者已经安装了管理工具包的工作站
  
  1. 单击开始,指向所有程序,指向管理工具,然后单击 Active Directory 用户和计算机。
  
  2. 在控制台树中,右键单击希望为其设置组策略的域或组织单元。
  
  3. 单击属性,然后单击组策略选项卡。
  
  4. 单击组策略对象链接中的一项,选择一个现有的 GPO,然后单击编辑。
  
  或者,可以单击新建创建一个新的 GPO,然后单击编辑。
  
  5. 在控制台树中,转到以下位置:
  
  组策略对象 Computer_name 策略/计算机配置或用户配置/Windows 设置/安全设置/软件限制策略
  
  对于站点和域控制器或者已经安装了管理工具包的工作站
  
  1. 单击开始,指向所有程序,指向管理工具,然后单击 Active Directory 站点和服务。
  
  2. 在控制台中,右键单击希望为其设置组策略的站点: Active Directory 站点和服务 [ Domain_Controller_Name。Domain_Name]
  
  站点
  
  3. 单击属性,然后单击组策略选项卡。
  
  4. 单击组策略对象链接中的一项,选择一个现有的 GPO,然后单击编辑。
  
  或者,单击新建创建一个新的 GPO,然后单击编辑。
  
  5. 在控制台树中,转到以下位置:
  
  组策略对象 Computer_name 策略/计算机配置或用户配置/Windows 设置/安全设置/软件限制策略
  
  重要说明:单击用户配置设置将要应用于用户的策略,与用户登录的计算机无关。单击计算机配置设置将要应用于计算机的策略,与登录到计算机的用户无关。
  
  还可以通过使用称为“环回”的高级组策略设置,在特定的用户登录到特定的计算机时对他们应用软件限制策略。
  
  如何防止软件限制策略应用于本地管理员
  
  1. 单击开始,单击运行,键入 mmc,然后单击确定。
  
  2. 打开软件限制策略。
  
  3. 在详细信息窗格中,双击强制。
  
  4. 在“将软件限制策略应用于下列用户”下,单击“除本地管理员以外的所有用户”。
  
  注意: 如果您还没有为此 GPO 创建新的软件限制策略设置,可能必须创建一个。
  
  一般情况下,用户是组织内计算机上的本地管理员组的成员,因此您可能不想启用此设置。软件限制策略不会应用于任何属于本地管理员组的用户。
  
  如果您正在为本地计算机定义软件限制策略设置,可以使用此过程防止本地管理员将软件限制策略应用于自身。如果您正在为网络定义软件限制策略设置,可以通过使用组策略,基于安全组的成员身份筛选用户策略设置。
  
  如何防止软件限制策略应用于本地管理员
  
  1. 单击开始,单击运行,键入 mmc,然后单击确定。
  
  2. 打开软件限制策略。
  
  3. 在详细信息窗格中,双击强制。
  
  4. 在“将软件限制策略应用于下列用户”下,单击“除本地管理员以外的所有用户”。
  
  注意: 如果您还没有为此 GPO 创建新的软件限制策略设置,可能必须创建一个。
  
  一般情况下,用户是组织内计算机上的本地管理员组的成员,因此您可能不想启用此设置。软件限制策略不会应用于任何属于本地管理员组的用户。
  
  如果您正在为本地计算机定义软件限制策略设置,可以使用此过程防止本地管理员将软件限制策略应用于自身。如果您正在为网络定义软件限制策略设置,可以通过使用组策略,基于安全组的成员身份筛选用户策略设置。
  
  如何创建证书规则
  
  1. 单击开始,单击运行,键入 mmc,然后单击确定。
  
  2. 打开软件限制策略。
  
  3. 在控制台树或详细信息窗格中,右键单击其他规则,然后单击新建证书规则。
  
  4. 单击浏览,然后选择证书。
  
  5. 选择安全级别。
  
  6. 在描述框中,键入对此规则的说明,然后单击确定。
  
  注意: 有关如何在 MMC 中启动软件限制策略的信息,请参见 Windows Server 2003 帮助文件的“相关主题”中的“启动软件限制策略”。
  
  如果您还没有为此 GPO 创建新的软件限制策略设置,可能必须创建一个。
  
  默认情况下不启用证书规则。要启用证书规则:
  
  1. 单击开始,单击运行,键入 regedit,然后单击确定。
  
  2. 找到并单击以下注册表项:
  
  HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers
  
  3. 在详细信息窗格中,双击 AuthenticodeEnabled,然后将值数据从 0 更改为 1。
  
  证书规则只影响指派的文件类型中列出的那些文件类型。存在一个由所有规则共享的指派文件类型的列表。
  
  要使软件限制策略生效,用户必须从他们的计算机上注销然后再次登录以更新策略设置。
  
  当应用于策略设置的规则不止一个时,存在处理冲突的规则优先权。
  
  如何创建哈希规则
  
  1. 单击开始,单击运行,键入 mmc,然后单击确定。
  
  2. 打开软件限制策略。
  
  3. 在控制台树或详细信息窗格中,右键单击其他规则,然后单击新建哈希规则。
  
  4. 单击浏览找到文件,或者将预先计算好的哈希值粘贴到文件哈希框中。
  
  5. 在安全级别框中,单击不允许或无限制。
  
  6. 在描述框中,键入对此规则的说明,然后单击确定。
  
  注意: 如果您还没有为此 GPO 创建新的软件限制策略设置,可能必须创建一个。
  
  可以创建针对病毒或特洛伊木马程序的哈希规则,以防止恶意软件运行。
  
  如果您希望其他用户使用哈希规则防止病毒运行,可以使用软件限制策略计算病毒的哈希值,然后将此哈希值通过电子邮件发送给其他用户。千万不要通过电子邮件发送病毒本身。
  
  如果已经通过电子邮件发送了病毒,还可以创建路径规则以阻止用户运行邮件附件。
  
  将文件重命名或移动到另一个文件夹不会导致哈希值改变。
  
  对文件进行任何更改都会导致哈希值改变。
  
  哈希规则只影响指派的文件类型中列出的那些文件类型。存在一个由所有规则共享的指派文件类型的列表。
  
  要使软件限制策略生效,用户必须从他们的计算机上注销然后再次登录以更新策略设置。
  
  当应用于策略设置的规则不止一个时,存在处理冲突的规则优先权。
  
  如何创建 Internet 区域规则<

(出处:清风网络学院






上一篇:升级Windows2000组策略中的管理模板

下一篇:备份/恢复管理器

相关文章:
·为什么iexplore.exe在打开网页时CPU使用会100%?
·Windows系统漏洞修复软件大比拼
·vista分区软件
·溯雪使用说明
·键盘的使用与指法训练
·大智慧股票软件Level-2入门手册
·GHOST使用方法(图解)
·Firefox 使用常见问题和解决方法
·注册表应用100例—注册表使用全攻略之十一
·Vista系统使用技巧总结
相关软件:
·黑客视频教程 VMware虚拟机的安装和使用
·黑客视频教程-灰鸽子远控使用教程
·使用GPMC随心所欲管理组策略
·WisMencoder(视频压缩、转换软件)V1.99 正式版
·Adobe Photoshop CS 2 简体中文使用指南
·整形模拟软件_非常face V1.0
·手机SIM卡备份一卡多号(手机魔卡)万能读写软件V9.0
·诺顿杀毒软件+诺顿防火墙免费破解版 免注册永远自动升级
·颐家IDO在线互动设计软件
·数码相机购买使用宝典 V1.03.29

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot