×

域控内使用策略部署和软件分发

hqy hqy 发表于2022-07-16 16:49:25 浏览760 评论0

抢沙发发表评论

一、问题说明

1.1、问题描述

    前面的Windows中的工作组(Work Group)、域(Domain)、域控(DC)、活动目录(AD)介绍系列已经完成了域控环境的搭建;那么最关键的就是实现管理控制。


1.2、想要实现的管控需求

以下是想要实现的一些基础管控控制需求:


① 禁止域用户修改ip地址。


② 禁止域用户自动更新。


③ 确保用户密码复杂性要求。


④ 域用户登录桌面后自动禁用本地guest来宾用户。


⑤禁用本地管理员账户。


⑥由域服务器统一分发提供软件安装列表。


二、具体操作流程

2.1、打开组策略和管理器


39e7a130ac0c078435f1ff03ac322d8d_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png2b428ced9fb43d5e510fd033a892f453_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png



默认有2个全局策略模板(即:Default Domain Controllers Policy 、Default Domain Policy),点进对应的策略模板名称可以看到相关设置(如果需要编辑则【选中策略模板名称-->点击鼠标右键-->选中编辑】)


dd0e76f2686c54ca566f366868d23b27_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png

1484f59df2b24d0e9891b73e59c4fc3d_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png

131e74fe272bfac67b4c7d7107dff34a_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png




 所有全局配置可以在【组策略编辑器】界面修改;其中


①【计算机配置:要客户端重启生效】;


②【用户配置:要客户端注销生效】;


③【策略配置后要刷新:在服务器端执行 gpupdate /force 命令】;


2.2、禁止域用户修改IP地址

   1、 打开【Default Domain Policy】的【策略编辑器】界面;选择【用户配置--->管理模板--->网络--->网络连接】,然后在右边的设置界面找到【禁止访问LAN连接组件的属性】后双击则弹出该内容的属性窗口中把它设置为“已启用”,然后点击【应用】,用命令“gpupdate /force”更新组策略后,用户就不能私自修改IP了;如下图所示:


fe0d138469f3b8978183ed9acb6b7746_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png52f4a05b385f55775c3ca498f07e7278_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_18,color_FFFFFF,t_70,g_se,x_16.png


 


 2、验证效果【使用域账号登陆客户端,然后修改IP地址】


723936517e853c7d7a4647c9609a840f_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png


 当我们需要修改客户端的IP地址时弹窗则表示禁用修改IP地址成功

1edd82f1938d29d0d371fbce00067e5e_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png



 2.3、禁止域用户自动更新

   1、 打开【Default Domain Policy】的【策略编辑器】界面;选择【计算机配置--->策略--->管理模版--->windows组件--->windows更新--->配置自动更新--->已禁用】;禁用该内容后系统不会自动更新,如果需要更新则需要手动打开设置。

946d1f73a30cd864530336c243c79a8b_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png



修改了【计算机配置:要客户端重启生效】.


2、验证【禁止域用户自动更新】


d4c0dfd2dc79962861938cef188499fb_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png


 2.4、指定用户密码复杂性

     打开【Default Domain Policy】的【策略编辑器】界面;选择【计算机配置--->Windows设置--->安全设置--->帐户策略--->密码策略】;禁用【密码必须符合复杂性要求】,根据需要设置密码长度最小值,如下图所示:


1a250a1283609a2c95a27b8d65b94d46_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png


 修改了【计算机配置:要客户端重启生效】.


2.5、使用域用户登录桌面后自动禁用本地来宾用户(Guest)

    打开【Default Domain Policy】的【策略编辑器】界面;选择【计算机配置--->Windows设置--->安全设置--->本地策略--->安全选项】;【账户:来宾账户状态】禁用,如下图所示:


f2d842059b59a5fdd265c18a0187deb0_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png


  修改了【计算机配置:要客户端重启生效】.


2.6、禁用本地管理员

    打开【Default Domain Policy】的【策略编辑器】界面;选择【计算机配置--->首选项--->控制面板设置--->本地用户和组】;右击本地用户和组新建本地用户,选择用户名administrator,勾选【账户已禁用】;如下图所示:


27732293c8f717c678ef3c4acbafbe69_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png

8a83e40f4f560eec52110b6c973afdff_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_14,color_FFFFFF,t_70,g_se,x_16.png

 


   修改了【计算机配置:要客户端重启生效】.


三、由域服务器统一分发提供软件安装列表

3.1、创建共享文件夹且放入.msi格式的软件

    在域服务器上创建一个共享文件夹(ShareSoftware),用户拥有读取权限,来存放准备发放给客户端安装的软件,如将安装文件【advinst.msi】放在该共享文件夹(ShareSoftware);


注意,这里需发放的文件要把格式封装成msi格式。可以使用一些封装工具进行exe等格式的文件封装成msi格式,比如advinst(这里只选用一个msi的文件做测试)。


ee03a52b70ad6361a992799a447afb2e_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png


 3.2、配置服务器分发软件策略

    打开【Default Domain Policy】的【策略编辑器】界面;选择【用户配置--->策略--->软件设置--->软件安装】;然后再空白处点击鼠标右键,选择【新建-->数据包】

fcfd73597d159019fc57cc29cd9d230f_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png



 注意:数据包的地址必须是网络地址(如:192.168.146.227),如下图所示:


28852ac08e98d6d931b04d92e72662d1_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png

0170522bbebe42c824bac0fd100c984a_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_12,color_FFFFFF,t_70,g_se,x_16.png

 稍等一会就行显示如下内容(然后中内容,点击鼠标右键选择【属性--->部署--->勾选(在登陆时安装此应用程序)】);


cd89c8e6594d38fd106d990a87f72043_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png

1de3eac59c7d624b30234ea7e639809c_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png



 3.3、提升用户权限用以安装软件

   由于新建的域用户都默认是在Domain User组里,而改组又不能安装软件;所以若想要提升权限用以安装软件,需要将用户默认增加至power users组里,具体操作如下,选中【在本地用户和组 点击鼠标右键,选择【新建--->本地组】--操作更新---新建本地组---选择组名power users---添加当前用户】(这里以【张一山】用户的域账号指定登陆后安装软件为例说明,如下图所示)



fb6d3180c3b922cfc72c234df0a2df7a_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png

 51bf420b9125bc2d7de50b3e78afa09c_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png


b1e2d426e6d0215600b8bfe8a41a0223_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_14,color_FFFFFF,t_70,g_se,x_16.png

3abee83f8bf43ad89a511cb64bab482e_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png


 说明:【Power users】用户组其实就是标准用户,系统权限就是在组上增加了部分安装权限(可以安装一些不改变系统环境或者是创建系统服务的安装程序,可以修改控制面板里的大部分选项,但是一些选项是管理员级别的还是修改不了),而Users是用户组是受限用户。


注意:在创建用户的时候是不能创建高于自己级别的用户的。 


3.4、更新策略配置

【策略配置后要刷新:在服务器端执行 gpupdate /force 命令】;

84c8bdaf71fccbe40f776664c9f0b6ab_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_15,color_FFFFFF,t_70,g_se,x_16.png



3.5、验证软件是否登陆安装

重启系统,使用域账号密码登陆系统 


1aaf793c1d7a4d87a54ef46f86b9c17b_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png407644fef9f401d6ccbe9d6e7355337d_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png




 四、增加网络映射驱动器

 打开【Default Domain Policy】的【策略编辑器】界面;选择【用户配置--->首选项--->Windows设置--->驱动器映射】;选中驱动器映射,点击鼠标右键选择【新建--->映射驱动器】



c7b1b4329ac52ec7f11f85a369ccbdc2_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png


c374797060b5ea8e5877fe753c56b286_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_13,color_FFFFFF,t_70,g_se,x_16.png

c600619211b9271edc5bbaf7271065f3_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png


 【策略配置后要刷新:在服务器端执行 gpupdate /force 命令】;


84c8bdaf71fccbe40f776664c9f0b6ab_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_15,color_FFFFFF,t_70,g_se,x_16.png


重启客户端电脑后使用域账号登陆后查看电脑如下图所示:

9b28daf5b865c5bf03cef4b28165a9de_watermark,type_ZHJvaWRzYW5zZmFsbGJhY2s,shadow_50,text_Q1NETiBA54mb5aW25ZKW5ZWhMTM=,size_20,color_FFFFFF,t_70,g_se,x_16.png



打赏

本文链接:https://www.kinber.cn/post/2481.html 转载需授权!

分享到:


推荐本站淘宝优惠价购买喜欢的宝贝:

image.png

 您阅读本篇文章共花了: 

群贤毕至

访客