在域环境中使用组策略禁用USB
来源:互联网 发布:时间片轮转算法的例题 编辑:程序博客网 时间:2024/04/29 17:29
昨天和TechNet观察员讨论到如何管理企业中的USB,很多公司都是使用软件来配合管理的,包括我们公司,也是适用的GFI 2.0;还有部分公司通过禁用BIOS,加上强力的管理政策来达到管理目的,这也是种方法,但这种方法有较多的弊端。其实在域环境中,通过组策略也可以很方便的来管理USB。下面,我将简单的将如何使用组策略来管理USB的步骤作一讲解。
我们要禁用USB,无外乎是不允许电脑在插入USB设备时自动进行安装。Windows识别USB设备主要通过两个文件,一个是Usbstor.pnf、另外一个就是Usbstor.inf,当在电脑第一次使用USB设备之前禁用这两个文件即可达到我们的目标。知道了这些,我们就可以动手完成USB的禁用工作了。(我的域控制器为Windows 2003 Server SP1 CN)
1、打开Active Directory用户和计算机;
2、选择需要禁用USB设备的OU,并点击鼠标右键进行组策略;
3、创建一个针对USB的GPO,并点击编辑,打开组策略编辑器;
4、进入组策略编辑器,依次展开“计算机配置”、“Windows设置”、“安全设置“、”文件系统”;
5、右键点击“添加文件”,弹出“添加文件和文件夹”,在“文件夹”栏输入“%systemroot%/inf/usbstor.inf“,确定;
6、在“数据库安全设置”中,删除所有的用户,并添加“Everyone”,去掉默认的允许“读取和执行”、“列出文件夹内容”、“读取”,添加拒绝“完全控制”;应用、确定;
7、在“添加对象”窗口,默认当前设置,若要重新编辑安全权限,则可点击“编辑安全设置”进行重新设置;确认,退出设置;
8、除此之外,重复5、6、7步,对“%systemroot%/inf/usbstor.PNF“进行设置;
9、关闭组策略编辑器;
10、使用“gpupdate /force”,强行刷新策略。
至此,完成对USB的禁用。但这个方法只能针对还没有使用过USB的计算机才能生效,若企业中的部分计算机已经使用过U盘等设备,那还需要修改注册表来达到目的。需要修改的注册表键值位于:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/UsbStor(Windows 2000下,键值在HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/usbhub),展开后,会看到一个start的键值,需要将该键值修改为4,默认情况下为3(3表示手动、2表示自动、4表示停用),若要使用组策略来部署,需要使用脚本来加以运行即可。
微软也有相关的KB来详细讲解(不过没有作如何在域中操作):
《如何禁用 USB 存储设备》:http://support.microsoft.com/default.aspx/kb/823732/zh-cn
- 在域环境中使用组策略禁用USB
- 组策略禁用USB、CDROM
- 在windows中禁用USB存储设备
- Win7注册表禁用USB接口、Win7组策略禁用USB端口
- 通过组策略及注册表如何禁用USB设备
- 使用注册表/组策略/批处理禁用声卡
- 在 Windows XP 中禁用 USB 存储设备
- 域用户usb禁用
- linux 中禁用USB存储
- 企业usb禁用使用心得
- 电脑每次开机都要重装USB驱动,或禁用后在启用才能使用?
- 电脑每次开机都要重装USB驱动,或禁用后在启用才能使用?
- 组策略禁用指定程序
- 禁用usb
- 禁用USB
- usb禁用
- 在linux系统中使用USB存储器
- 在windows环境中制作USB ubuntu 安装盘
- 盘口功夫——研判股价启动前的四种征兆----
- Windows 2000/03域和活动目录上手概述
- 用Excel做What-If Scenario Analysis
- 新版本的ProcView的有遗漏进程和模块文件的bug
- 呵呵,有BLOG了
- 在域环境中使用组策略禁用USB
- CSDN技术英雄会,网友怎么看?
- 创建一个ORACLE简单的JOB实列[转]
- 在vs.net 2003中编译ns2(4):编译tclcl
- SQL函数
- 感悟
- 基于游戏设计思想的新体验性服务模式
- 未将对象引用设置到对象的实例都是一些什么错啊
- WindowsWorkFlow第一个小程序