AD域组策略安全管理

article/2025/9/21 6:56:42

信息安全-终端安全(AD域组策略安全管理)

终端安全体系五要素:

身份认证:AD认证、身份标识、角色定义、外部纷争系统等。
准入控制:软件防火墙、802.1X交换机、网关准入控制、ARP、DHCP等。
安全认证:防病毒软件、补丁管理、非法外联管理、存储介质管理、上网行为管理等。
业务授权:业务系统权限控制、业务文档权限控制。
业务审计:业务系统类审计、业务文档类审计。

终端安全概念:

是指每个单独设备必须维护本地安全,即所谓的“末端设备应对自己的安全负责”。 公司网络内的所有终端,包括服务器、客户端、WiFi设备,VPN用户电脑,都对组织构成风险。
通过准入控制来识别终端用户身份,以决定是否允许其接入;桌面管理是通过制定相应安全策略来保障终端桌面的安全;安全管理是通过制定适合企业业务运营要求的安全管理,来确保所制定的安全策略有法可依。

常见措施:

在这里插入图片描述

AD域组策略

组策略是一个允许执行针对用户或计算机进行配置的基础架构;
其实通俗地说,组策略和注册表类似,是一项可以修改用户或计算机设置的技术;那组策略和注册表的区别在哪儿呢?
注册表只能针对一个用户或一台计算机进行设置;
组策略却可以针对多个用户和多台计算机进行设置;

组策略长什么样子?

在哪里?域控制器上;
在这里插入图片描述

组策略的使用

1、组策略作用在哪里?

组策略和Active Directory结合使用,可以部署在OU,站点和域的级别上,当然也可以部署在本地计算机上,但部署在本地计算机并不能使用组策略中的全部功能,只有和Active Directory配合,组策略才可以发挥出全部潜力。组策略部署在不同级别的优先级是不同的,本地计算机<站点<域<OU。我们可以根据管理任务,为组策略选择合适的部署级别。

2、什么是组策略对象?

组策略是通过“组策略对象(GPO)”来设定的,只要将GPO连接到指定的站点、域或OU,该GPO内的设定值就会影响到该站点,域或OU内的所有用户与计算机。

Sysvol(DC之间的复制)
SYSVOL文件夹是一个共享文件夹(DC上的C:\Windows\SYSVOL\sysvol),主要用来存储和域相关的数据,包括组策略设置、脚本等。如果域内部署多台域控制器,所有域控制器之间通过FRS或DFS-R服务相互复制,最终所有域控制器之间完成同步。如下图所示:
在这里插入图片描述

3、组策略管理:

组策略管理可以通过组策略编辑器和组策略管理控制台(GPMC),组策略编辑器是Windows操作系统中自带的组策略管理工具,可以修改GPO中的设置。GPMC则是功能更强大的组策略编辑工具,GPMC可以创建、管理、部署GPO,最新的GPMC可以从微软网站下载。

4、组策略的应用

(1)账户策略的设定 例如设定用户密码的长度、复杂度、使用的期限、账号锁定策略等。
在这里插入图片描述

(2)用户脚本 强制执行登录、注销脚本
以下是SSO单点登录脚本
在这里插入图片描述

(3)部署软件 思路是把部署的软件存储在文件服务器的共享文件夹中 然后通过组策略告知用户或计算机,某某服务器的某文件夹有要安装的软件,赶紧去下载安装。 设置好组策略,就可以等待客户机自动进行软件安装了,完全不用在客户机上一一进行部署了

操作演练:

1、如何查看策略配置?

在这里插入图片描述

2、如何查看本地终端电脑的组策略?

开始–运行–mmc–“添加或删除管理单元”–选择”组策略对象编辑器“
在这里插入图片描述

完成

3、查看策略的应用结果

C:>gpresult /r
在这里插入图片描述

实际到SHDC1上去看看,计算机设置和用户设置,已应用的组策略对象

4、域控推下来的组策略,配置是灰色的,本地组策略无法更改

在这里插入图片描述

5、域控上配置完组策略希望马上生效,如何操作?

gpupdate /force
同样,在客户端电脑上使用此命令的效果,是重新从域控上获取最新的组策略。
在这里插入图片描述

6、拒绝用户访问开始–运行

在要设定的OU上点击右键→属性→组策略→编辑策略→用户配置→管理摸板→任务栏和开始菜单→”从开始菜单中删除运行菜单“。用gpupdate /force 命令刷新。
可以在本地组策略上做实验,测试一下效果。
在这里插入图片描述

最后,大家研究一下,组策略可以做哪些安全管理


http://chatgpt.dhexx.cn/article/b53YVXKX.shtml

相关文章

通过Windows10管理AD域控

有域控环境&#xff0c;要维护管理域控&#xff0c;一般都是直接在AD域控上操作&#xff0c;或者是远程到AD域控的服务器&#xff0c;有没有办法直接在windows10的电脑上操作管理域控呢&#xff1f;答案是肯定的&#xff0c;微软给我们提供一个插件&#xff1a;win10: WindowsT…

AD域管理-Active Directory批量用户管理

在Microsoft Active Directory中管理用户帐户是对每个IT管理员的公开挑战。使用本地Active Directory工具或类似PowerShell等其它选项对用户属性进行手动配置是非常耗时&#xff0c;令人厌烦&#xff0c;而且容易出错&#xff0c;特别是在大型复杂的windows网络中。此外&#x…

AD域控管理之授权普通用户或组管理计算机加入域和退出域的权限

通过委派任务来实现&#xff0c;具体如下&#xff1a; 1. 在域控上打开Active Directory 用户和计算机&#xff0c;右击域名(注意“将计算机加入域”只能在域上委派&#xff0c;不能在OU上)&#xff0c;选择【委派控制】; 2. 下一步&#xff0c;点击添加&#xff0c;选择被授权…

AD域控基本功能介绍

AD active Direcotry 域控制器是指在“域”模式下&#xff0c;至少有一台服务器负责每一台联入网络的电脑和用户的验证工作&#xff0c;相当于一个单位的门卫一样&#xff0c;称为“域控制器&#xff08;Domain Controller&#xff0c;简写为DC&#xff09;”。 将多台网络中…

VMware-AD域控管理

目录 新建AD用户[ 以张三[zhangsan]、李四[lisi]为例 ] 2.用户信息-属性-管理-编辑&#xff1a; 3.将张三设置为AD域控管理员&#xff0c; 在wqd.com域下新建几个部门&#xff08;IT、HR、PRD&#xff09; 对从主机&#xff08;win7&#xff09;进行AD接管 修改win7计算机名称&…

光猫,路由器,机顶盒

本文仅记录一下我家的网络配置&#xff0c;不具有普适性。 1&#xff0c;路由方式 光猫是光纤入网进来的第一个机器&#xff0c;光猫有2个网口&#xff0c;网口1专门用来上网&#xff0c;网口2专门用来看电视。 路由器的WAN口接光猫网口1&#xff0c;是路由器的网络入口&…

更换光猫的原理与方法

当你给装维打电话说你需要更换光猫时&#xff0c;对于装维来说&#xff0c;他并不需要知道怎么更换&#xff0c;他只需要生成一张工单&#xff0c;由后台进行业务操作后&#xff0c;在去用户家把新光猫给装好即可&#xff0c;此时装维到底起到了什么作用呢&#xff1f;我想可能…

光猫、路由器、交换机、wifi通俗释义

如今&#xff0c;网络已经进入了千家万户&#xff0c;上网已成为了我们生活中必不可少的事情。通常&#xff0c;在家里最常见的网络设备有&#xff1a;光猫&#xff08;光调制解调器&#xff09;、路由器、交换机、wifi&#xff0c;但很多小白用户并不能轻易区分它们。当遇上网…

“光猫”调制解调器 和 路由器的区别 傻傻分不清

一、 “猫”指调制解调器&#xff0c;所谓调制&#xff0c;就是把数字信号转换成电话线上传输的模拟信号;解调&#xff0c;即把模拟信号转换成数字信号。合称调制解调器。调制解调器的英文是“Modem”&#xff0c;读音与“猫”相似&#xff0c;因此被称作“猫”。简单来说&…

家庭组网 登录光猫超级账户(吉比特GM228-S)改桥接并使用路由器拨号上网 关闭QoS

管理面板默认地址&#xff1a;192.168.1.1 光猫默认超级账户&#xff1a;CMCCAdmin 超级账户默认密码&#xff1a;aDm8H%MdA &#xff08;若尝试使用以上超级账户登录光猫管理后台失败&#xff0c;可尝试使用以下方法或其他方法。&#xff09; 目录 一、直接询问宽带装维师傅查…

通过openwrt路由器访问桥接模式下的光猫

光猫桥接模式下,通过路由器访问光猫.简单设置 不用登录ssh命令行,只在网页上操作就可以. openwrt 只需要三步: 假设光猫的IP地址为 192.168.1.1 ,openwrt路由器 局域网LAN 地址 不要和光猫同网段. 1 网络->接口->添加新接口 , 接口绑定在 vlan0.2 2 设置新接口为 静态地…

中国移动光猫外接一个路由器的方法

我们家安装了一个移动的网线&#xff0c;然后二楼没有网络&#xff0c;我想二楼拉一个网线&#xff0c;然后再二楼外接一个路由器&#xff0c;这样网络可以通用&#xff0c;我从移动的光猫插入一根网线&#xff0c;然后拉到二楼以后&#xff0c;插到路由器里面&#xff0c;发现…

光猫和路由器的区别

上个图看看他俩长啥样 光猫&#xff1a;又称调制调解器&#xff0c;它主要为了信号转换&#xff0c;如把模拟信号转换成数字信号。 路由器&#xff1a;主要功能是进行网络信号的传输&#xff0c;发送WiFi信号让多台设备可以联网。 在家庭上网过程中&#xff1a;信号由光纤传…

家庭组网方案研究(2):路由器和光猫上的连接方式

一、无线路由模式 Router&#xff0c;即无线路由模式&#xff0c;这也是我们最常用的一种工作方式&#xff0c;光纤进家后第一个设备就是光猫&#xff0c;将光猫设置为router模式的话&#xff0c;光猫自己帮你拨号&#xff0c;光猫也就变成了路由器&#xff0c;直接自动获取IP…

路由器和光猫的区别是什么?

什么是光猫&#xff1f;什么是路由器&#xff1f; 光猫的作用是什么&#xff1f; 光猫的工作原理是什么&#xff1f; 什么是交换机&#xff1f; 什么是光猫&#xff1f;把光缆信号转换为网络信号的一种机器 光猫和路由器的区别&#xff1f; 讲人话就是&#xff0c;上图带天线…

光猫和路由器上网详解

1. 光猫的作用 光猫又称光调制调解器&#xff0c;它主要为了信号转换&#xff0c;把光信号转换成我们平时上网所需要的数字信号。 2. 路由器的作用 路由器又可以称之为网关设备。路由器就是在OSI/RM中完成的网络层中继以及第三层中继任务&#xff0c;对不同的网络之间的数据…

(45.6)【API接口漏洞】API接口之RESTful测试工具postman、Restlet Client下载、使用

目录 一、postman 1.1、 下载&#xff1a; 1.2、基本使用介绍&#xff1a; 二、Restlet Client 2.1、介绍&#xff1a; &#xff08;芝麻开门&#xff09; 一、postman 1.1、 下载&#xff1a; 下载地址&#xff08;官网&#xff09;&#xff1a; Postman API Platform | S…

RESTLET框架学习

通过代码学REST——RESTLET框架学习 /** * * 摘自 * http://www.restlet.org/documentation/1.1/firstResource * 一个服务器端的组件&#xff0c;用来启动一个服务&#xff0c;监听8182端口&#xff0c;并将/firstResource的URL请求&#xff0c;交给 * FirstResourceApp…

Help与Restlet组件之间的关系

Restlet 组件是组成 REST API 的模型&#xff0c;不同的模型中包含不同的属性和模型间的调用操作。 这些操作是为了完成更大粒度的组件的装配。 而 Help 是 REST API 与执行引擎之间的界面&#xff0c;或者说 Help 就是引擎用来执行操作的工具。 比如&#xff0c;在Component 中…

用Restlet创建面向资源的服务

Restlet项目&#xff08;http://www.restlet.org&#xff09;为“建立REST概念与Java类之间的映射”提供了一个轻量级而全面的框架。它可用于实现任何种类的REST式系统&#xff0c;而不仅仅是REST式Web服务&#xff1b;而且&#xff0c;事实证明它自从2005年诞生之时起&#xf…