×

AD域USB禁用详解

hqy hqy 发表于2022-07-19 15:31:51 浏览749 评论0

抢沙发发表评论

在公司局域网中,有时候处于网络安全的考虑,需要禁止电脑USB接口使用,尤其是需要完全禁用U盘、禁止移动硬盘等USB存储设备的使用,而通过AD组策略禁用USB接口使用、域控制器禁用USB端口、域AD组策略禁用U盘是一种比较有效的方法,具体操作方法如下:


在DC里的OU里新建一条GPO组策略(U盘禁用),如下图所示,

113beeb753a824c45c3e5fe51be1cfdd_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_20,color_FFFFFF,t_70,g_se,x_16.png


打开服务器管理工具-组策略管理-找到对应的OU,如下图所示,找到workstations下的U盘禁用,右键编辑进入组策略管理编辑器


038b0b64d037db50cd61e04148689073_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_20,color_FFFFFF,t_70,g_se,x_16.png

组策略管理编辑器----计算机配置----管理模板,默认情况下是没有经典管理模板(ADM),所以我们需要先添加相应的模板;


46132603c3fe3a85bd72590c3c755c7c_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_17,color_FFFFFF,t_70,g_se,x_16.png

所以在管理模板-右键-添加/删除模板,加入对应的模板


ad6c760bbf430bcc889482226c653eae_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_17,color_FFFFFF,t_70,g_se,x_16.png

ac0d37031dccf3a396492d18740d18c8_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_20,color_FFFFFF,t_70,g_se,x_16.png



注意看,添加完模板后,管理模板会出现经典管理模板(ADM)


bdcdfb99061104d3ef0c3a85f5884664_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_18,color_FFFFFF,t_70,g_se,x_16.png


经典管理模板(ADM)-custom policy settings-restrict drivers进入,就可以看到四个设备选项,右键我们想设置的设备如disable usb 出现属性对话框,点已启用在disable usb ports 中选enabled确定后重启计算机,就会发现usb接口不能用了,要恢复就禁用或选disabled,其它设备也是同样的操作

8c667b29b80073a17f731db34d51684e_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_20,color_FFFFFF,t_70,g_se,x_16.png


64a73b329b77b4596df2eb176df487cd_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_20,color_FFFFFF,t_70,g_se,x_16.png


关闭组策略编辑器;

使用“gpupdate /force”,强行刷新策略。

d3753600d5f8aaf154a3034f49e6fb8c_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_20,color_FFFFFF,t_70,g_se,x_16.png


我们来验证成功与否,拿一台刚入域的计算机来测试。

705ff9f1295253ff4443583f2ad88514_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_20,color_FFFFFF,t_70,g_se,x_16.png


如下图所示,将默认computers中的新计算机名移动到workstations中,然后更新策略,新计算机也更新策略。

395b15779dba9cc63e9f4fab06f5a4da_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_20,color_FFFFFF,t_70,g_se,x_16.png



验证成功

f69911d88449faa103b3bbb5ca833cdf_watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAc3VpZmVuZ3h1ZQ==,size_20,color_FFFFFF,t_70,g_se,x_16.png

————————————————



打赏

本文链接:https://www.kinber.cn/post/2494.html 转载需授权!

分享到:


推荐本站淘宝优惠价购买喜欢的宝贝:

image.png

 您阅读本篇文章共花了: 

群贤毕至

访客