1. 通过使用 Microsoft Windows XP 光盘附带的安装管理器实用工具创建无人参与应答文件。要安装该安装管理器,请按照下列步骤操作:
a. 打开“我的电脑”,然后打开 Windows XP 光盘上的 Support\Tools 文件夹。
b. 双击 DEPLOY.CAB 文件以打开它。
c. 在编辑菜单上,单击全选。
d. 在编辑菜单上,单击复制到文件夹。
e. 单击新建文件夹。键入所需的“安装管理器”文件夹名称,然后按 Enter 键。例如,键入 setup manager,然后按 Enter 键。
f. 单击复制。
g. 打开所创建的新文件夹,然后双击 setupmgr.exe 文件。Windows 安装管理器向导随即启动。按照向导中的说明创建应答文件。
出参两天没来.一来就看到好东西..我要一份 fgkang@163.com
SK先..回来在谈感受作者: jaffas1101 时间: 2006-7-28 09:45
如果公司比较大 建议使用RIS服务器作者: jaffas1101 时间: 2006-7-28 11:33
XP客户端的软件限制策略1摘要
摘要
软件限制策略为管理员提供了策略驱动的机制,用于标识和控制域中运行 Windows XP Professional 的计算机上的软件。可以创建策略来阻止恶意脚本,然后锁定环境中的计算机或禁止应用程序运行。在企业中,最好使用组策略对象 (GPO) 来管理软件限制策略,然后调整所创建的每个策略,使其满足组织中不同用户组和计算机的需求。Microsoft 建议不要尝试管理独立环境中的用户组。如果应用正确,软件限制策略将会提高完整性和可管理性,并从根本上降低组织中计算机操作系统的拥有和维护成本。
目标
使用本模块可以实现下列目标:
l 设计和部署软件限制策略
l 选择正确的规则类型并使用它来标识软件
l 控制软件限制策略使用的检查级别
l 将软件限制策略配置为始终允许管理员运行软件
适用范围
本模块适用于下列产品和技术:
l Windows Server 2003 域中的 Windows XP Professional Service Pack (SP) 1 客户端
l 独立的 Windows XP Professional SP1 客户端
软件限制策略
软件限制策略为管理员提供了一套策略驱动机制,用于标识软件并控制该软件在本地计算机上运行的能力。这些策略可以确保环境中运行 Windows XP Professional 的计算机之间不存在已知冲突,并保护计算机免受恶意病毒和特洛伊木马程序的攻击。软件限制策略与 Active Directory 和组策略完全集成。还可以在独立计算机上使用该策略。
l 禁止可执行文件在本地计算机、OU、站点或域上运行。作者: jaffas1101 时间: 2006-7-28 11:34
软件限制策略体系结构
软件限制策略体系结构提供了下列强大功能:
l 基于域或本地计算机的策略实施。管理员创建该策略,然后定义哪些应用程序是受信任的应用程序,哪些不是受信任的应用程序。该策略在运行时强制实施,用户不会收到允许其选择是否运行可执行文件的提示。
l 应用范围并不仅局限于可执行文件的策略。软件的构成尚无明确定义。该策略可以控制 Microsoft Visual Basic® Scripting Edition (VBScript)、Microsoft JScript® 以及其他脚本语言。它还与 Windows Installer 功能集成在一起,以控制可以在客户端上安装哪些程序包。此功能包含一个应用程序编程接口 (API),用于协调策略运行时与其他运行时。
l 可缩放的策略。该策略在拥有多种计算机类型和应用程序的大型企业中必须具有可管理性,但同时它还必须在单独的环境中运行。软件限制策略利用 Active Directory 和组策略实现可管理性。该策略存储在 GPO 中。还可以通过将 GPO 存储为本地计算机策略对象,在单独的非域联接环境中使用此策略功能。
l 灵活策略。管理员可以灵活地禁止未授权脚本的运行,并可调整 Microsoft ActiveX® 控件或锁定客户端。
l 启用严格加密以标识软件的策略。该策略可以使用哈希、证书或签名标识软件。
实现软件限制策略体系结构的过程包括三个阶段:
1. 管理员或委托机构使用组策略 Microsoft 管理控制台 (MMC) 管理单元为 Active Directory 容器站点、域或 OU 创建策略。Microsoft 建议为软件限制策略创建单独的 GPO。
一种更安全的方法是将默认规则设置为“不允许的”,然后只允许特定的程序集运行。在“不允许的”默认设置下,管理员必须为每个应用程序定义所有规则,并确保用户在其计算机上拥有正确的安全设置,以便访问允许他们运行的应用程序。“不允许的”默认设置是确保 Windows XP 客户端安全的首选默认设置。作者: jaffas1101 时间: 2006-7-28 11:36
标识软件的四个规则
软件限制策略中的规则标识一个或多个应用程序,以指定是否允许它们运行。创建规则主要包括标识应用程序,然后将其标识为“不允许的”默认设置的例外。每个规则都可以包含用于描述其用途的注释。Windows XP 中的内置实施引擎首先在软件限制策略中查询规则,然后才允许程序运行。
软件限制策略使用下列四个规则来标识软件:
l 哈希规则 - 使用可执行文件的加密指印。
l 证书规则 - 使用软件发布者为 .exe 文件提供的数字签名证书。
l 路径规则 - 使用 .exe 文件位置的本地路径、通用命名约定 (UNC) 路径或注册表路径。
l 区域规则 - 使用可执行文件源自的 Internet 区域(如果该文件是使用 Microsoft Internet Explorer 下载的)。作者: jaffas1101 时间: 2006-7-28 11:37
软件限制策略的设计和部署
本部分介绍了如何使用组策略管理单元来管理软件限制策略,首次编辑策略时的注意事项,以及如何将软件限制策略应用于用户组。此外,还介绍了在部署软件限制策略时要考虑的各种问题。
如果计算机是域的一部分,请将该计算机移到应用该策略的 OU 容器中。重新启动测试计算机,然后登录到该计算机。测试计划应说明在应用策略后每个应用程序的运行方式。运行应用程序,以确保它们能够完全正常运行,并确保您能够访问它们的所有功能。验证应用程序的功能后,针对这些应用程序进行一次模拟攻击,以确保该策略没有安全漏洞。
部署软件限制策略
全面测试该策略后,请将其应用于环境中的台式计算机 OU 或便携式计算机 OU。如果它是独立客户端,请将其应用于客户端上的本地计算机设置。打开 Computers and Users MMC 管理单元并遍历该目录,直到您找到台式计算机或便携式计算机的 OU 容器。然后,使用组策略对象编辑器创建新 GPO。编辑属性,并基于下表将相应设置应用于“Windows 设置”\“安全设置”下的“软件限制策略”。