邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 10892|回复: 13
打印 上一主题 下一主题

[原创] Windwos XP专贴

[复制链接]
跳转到指定楼层
顶楼
发表于 2006-7-26 15:09:32 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
今天来第一贴!
问题1:需要为100多台机器安装Windows XP,是否有比较简便的方法?
解答:

Windows XP中支持自动部署,可以从光盘执行无人参与的安装。 要从光盘执行无人参与安装,必须满足以下条件:

        计算机必须支持从光盘启动,且必须遵循 El-Torito 非仿真规范。
                必须将无人参与应答文件重命名为 Winnt.sif 且将其复制到软盘中,以使安装程序能够访问它。
        该应答文件必须包含有效的 [Data] 节。本文稍后的部分将对此加以解释。
        安装仅可以在单个分区进行。
        在安装过程中不能指定第三方驱动程序。

要准备计算机以便从光盘进行无人参与安装,请按照下列步骤操作:

1. 通过使用 Microsoft Windows XP 光盘附带的安装管理器实用工具创建无人参与应答文件。要安装该安装管理器,请按照下列步骤操作:

a. 打开“我的电脑”,然后打开 Windows XP 光盘上的 Support\Tools 文件夹。
b. 双击 DEPLOY.CAB 文件以打开它。
c. 在编辑菜单上,单击全选。
d. 在编辑菜单上,单击复制到文件夹。
e. 单击新建文件夹。键入所需的“安装管理器”文件夹名称,然后按 Enter 键。例如,键入 setup manager,然后按 Enter 键。
f. 单击复制。
g. 打开所创建的新文件夹,然后双击 setupmgr.exe 文件。Windows 安装管理器向导随即启动。按照向导中的说明创建应答文件。

2. 将带有以下各项的 [Data] 节添加到该无人参与应答文件中:

• UnattendedInstall=Yes – 值必须设置为“yes”
• MSDosInitiated=No – 值必须设置为“no”,否则安装程序将在安装程序的图形部分停止
• AutoPartition=1 – 如果该值被设置为 1,将自动选择安装分区。如果该值被设置为 0(零),将在安装程序的文本部分提示您选择安装分区。

3. 将无人参与应答文件用名称 Winnt.sif 保存到软盘上。
4. 将 Windows 光盘插入到 CD-ROM 驱动器中,然后将软盘插入到软盘驱动器中。
5. 在 CMOS 中更改启动顺序,使 CD-ROM 位于列表中的第一位。有关如何执行此操作的信息,请参考计算机附带的文档或者与制造商联系。
6. 重新启动计算机。从光盘启动安装程序时,软盘上的 Winnt.sif 文件将用于完成无人参与的安装。
沙发
 楼主| 发表于 2006-7-26 15:10:11 | 只看该作者
以后 我们以问答的方式交流 不知道各位朋友意下如何!
藤椅
发表于 2006-7-27 21:36:43 | 只看该作者
XP系统加入域只能用用户的帐号作为屏幕保护密码,有没有其他办法可以让用户设置屏幕保护密码呢?谢谢
板凳
发表于 2006-7-27 21:51:33 | 只看该作者
无人值守安装,更简便的方法可以通过网络安装。我们公司已经使用了很久了。
因为公司的电脑都用锁锁着的,光驱拆下来的。所以光驱启动不实际。然后研究出了网络启动。
有两个办法:
1,使用微软的RIS
2,架设ghost服务器。

第二种方法更方便,但步骤有点复杂,呵呵。
如果大家需要文档的,我可以发给你们。这里就不贴上来了。

有个要求:大家看了我发的文档要在帖子里提点建议。
报纸
发表于 2006-7-28 00:50:47 | 只看该作者
原帖由 feitianxiang 于 2006-7-27 21:51 发表
有两个办法:
1,使用微软的RIS
2,架设 ...


出参两天没来.一来就看到好东西..我要一份
fgkang@163.com
SK先..回来在谈感受
地板
 楼主| 发表于 2006-7-28 09:45:52 | 只看该作者
如果公司比较大 建议使用RIS服务器
7
 楼主| 发表于 2006-7-28 11:33:50 | 只看该作者
XP客户端的软件限制策略1摘要
摘要
软件限制策略为管理员提供了策略驱动的机制,用于标识和控制域中运行 Windows XP Professional 的计算机上的软件。可以创建策略来阻止恶意脚本,然后锁定环境中的计算机或禁止应用程序运行。在企业中,最好使用组策略对象 (GPO) 来管理软件限制策略,然后调整所创建的每个策略,使其满足组织中不同用户组和计算机的需求。Microsoft 建议不要尝试管理独立环境中的用户组。如果应用正确,软件限制策略将会提高完整性和可管理性,并从根本上降低组织中计算机操作系统的拥有和维护成本。

目标
使用本模块可以实现下列目标:

l         设计和部署软件限制策略

l         选择正确的规则类型并使用它来标识软件

l         控制软件限制策略使用的检查级别

l         将软件限制策略配置为始终允许管理员运行软件

适用范围
本模块适用于下列产品和技术:

l         Windows Server 2003 域中的 Windows XP Professional Service Pack (SP) 1 客户端

l         独立的 Windows XP Professional SP1 客户端

软件限制策略
软件限制策略为管理员提供了一套策略驱动机制,用于标识软件并控制该软件在本地计算机上运行的能力。这些策略可以确保环境中运行 Windows XP Professional 的计算机之间不存在已知冲突,并保护计算机免受恶意病毒和特洛伊木马程序的攻击。软件限制策略与 Active Directory 和组策略完全集成。还可以在独立计算机上使用该策略。

软件限制策略的工作性质使得此模块在结构上不同于本指南中的其他模块。管理员首先定义允许在环境中的客户端上运行的应用程序集,然后确定该策略将对客户端应用的限制,而不是根据前面模块中的指示性建议来配置组策略的设置选项。

软件限制策略最初包括不受限设置和不允许设置的默认安全级别,以及为组策略对象 (GPO) 定义的规则。既可以对整个域应用该策略,也可以对环境中的本地计算机或用户应用该策略。软件限制策略提供了很多用于标识软件的方法,以及一个基于策略的基础结构,以强制实施有关已标识软件运行方式的规则。用户在运行软件程序时,必须遵守环境中的管理员在软件限制策略中建立的规则。

可以使用软件限制策略执行下列操作:

l         控制哪些软件可以在环境中的客户端上运行。

l         限制用户对多用户计算机上的特定文件的访问。

l         确定可以向客户端添加受信任的出版商的用户。

l         定义策略是影响客户端上的所有用户还是用户子集。

l         禁止可执行文件在本地计算机、OU、站点或域上运行。
8
 楼主| 发表于 2006-7-28 11:34:18 | 只看该作者
软件限制策略体系结构
软件限制策略体系结构提供了下列强大功能:

l         基于域或本地计算机的策略实施。管理员创建该策略,然后定义哪些应用程序是受信任的应用程序,哪些不是受信任的应用程序。该策略在运行时强制实施,用户不会收到允许其选择是否运行可执行文件的提示。

l         应用范围并不仅局限于可执行文件的策略。软件的构成尚无明确定义。该策略可以控制 Microsoft Visual Basic® Scripting Edition (VBScript)、Microsoft JScript® 以及其他脚本语言。它还与 Windows Installer 功能集成在一起,以控制可以在客户端上安装哪些程序包。此功能包含一个应用程序编程接口 (API),用于协调策略运行时与其他运行时。

l         可缩放的策略。该策略在拥有多种计算机类型和应用程序的大型企业中必须具有可管理性,但同时它还必须在单独的环境中运行。软件限制策略利用 Active Directory 和组策略实现可管理性。该策略存储在 GPO 中。还可以通过将 GPO 存储为本地计算机策略对象,在单独的非域联接环境中使用此策略功能。

l         灵活策略。管理员可以灵活地禁止未授权脚本的运行,并可调整 Microsoft ActiveX® 控件或锁定客户端。

l         启用严格加密以标识软件的策略。该策略可以使用哈希、证书或签名标识软件。



实现软件限制策略体系结构的过程包括三个阶段:



1. 管理员或委托机构使用组策略 Microsoft 管理控制台 (MMC) 管理单元为 Active Directory 容器站点、域或 OU 创建策略。Microsoft 建议为软件限制策略创建单独的 GPO。

注意:要为本地独立计算机新建软件限制策略,您必须是本地计算机中 Administrators 组的成员。要配置这些设置,请单击“Windows 设置”、“安全设置”,然后单击“软件限制策略”。

2. 计算机级策略在启动时下载并生效。用户策略在用户登录到系统或域时生效。要更新策略,请使用 gpupdate.exe /force 命令访问该策略。

3.当用户启动程序或脚本、操作系统或脚本主机时,该策略将根据强制实施的优先规则来确定它是否可以运行。

不受限或不允许设置
软件限制策略由两部分组成:

l         用于确定哪些程序可以运行的默认规则。

l         默认规则的例外清单。

可以将用于标识软件的默认规则设置为“不受限的”或“不允许的”(实际上是指运行还是不运行)。

将默认规则设置为“不受限的”允许管理员定义例外内容,或定义一组不允许运行的程序。在具有松散管理客户端的环境中请使用“不受限的”默认设置。例如,可以禁止用户安装将与现有程序冲突的程序,方法是创建一个规则来阻止该程序运行。

一种更安全的方法是将默认规则设置为“不允许的”,然后只允许特定的程序集运行。在“不允许的”默认设置下,管理员必须为每个应用程序定义所有规则,并确保用户在其计算机上拥有正确的安全设置,以便访问允许他们运行的应用程序。“不允许的”默认设置是确保 Windows XP 客户端安全的首选默认设置。
9
 楼主| 发表于 2006-7-28 11:36:26 | 只看该作者
标识软件的四个规则
软件限制策略中的规则标识一个或多个应用程序,以指定是否允许它们运行。创建规则主要包括标识应用程序,然后将其标识为“不允许的”默认设置的例外。每个规则都可以包含用于描述其用途的注释。Windows XP 中的内置实施引擎首先在软件限制策略中查询规则,然后才允许程序运行。

软件限制策略使用下列四个规则来标识软件:

l         哈希规则 - 使用可执行文件的加密指印。

l         证书规则 - 使用软件发布者为 .exe 文件提供的数字签名证书。

l         路径规则 - 使用 .exe 文件位置的本地路径、通用命名约定 (UNC) 路径或注册表路径。

l         区域规则 - 使用可执行文件源自的 Internet 区域(如果该文件是使用 Microsoft Internet Explorer 下载的)。
10
 楼主| 发表于 2006-7-28 11:37:01 | 只看该作者
软件限制策略的设计和部署
本部分介绍了如何使用组策略管理单元来管理软件限制策略,首次编辑策略时的注意事项,以及如何将软件限制策略应用于用户组。此外,还介绍了在部署软件限制策略时要考虑的各种问题。

与组策略集成

可以对一组客户端以及登录到客户端的所有用户使用组策略管理单元来管理软件限制策略。该策略将应用于本指南中定义的台式计算机和便携式计算机 OU。



管理员应为软件限制策略创建一个单独的 GPO。这样可以删除组策略而不破坏应用于该对象的其他策略。

本地

必须为环境中的独立客户端配置一个本地策略。注意,在配置和复制了本地策略之后可能会出现冲突。

设计策略

本部分概述了在设计和部署软件限制策略时要执行的步骤。设计策略需要作出几项决策,下表将对此进行详细说明。

决策
要考虑的因素

便携式计算机或工作站。
考虑环境中移动用户的需求,以便确定便携式计算机是否需要与台式计算机不同的策略。便携式计算机通常比台式计算机需要更大的灵活性。

服务器共享、登录脚本和主驱动器。
需要为从服务器共享目录或主目录启动的任何应用程序定义一个路径规则。可以向路径规则添加登录脚本文件。如果脚本调用任何其他脚本,还应向路径规则中添加可执行文件的位置。

GPO 或本地安全策略。
本指南为此设计使用了 GPO,但您应该考虑本地策略对设计的影响。

用户或客户端策略。
此设计适用于客户端级的所有设置。

默认安全级别
建议将默认设置配置为“不允许的”,然后相应地配置策略的其余部分。也可以使用默认设置“不受限的”。

其他规则
使用默认策略“不允许的”时,需要根据需要应用其他操作系统路径规则。在“不允许的”配置中,自动创建了四个规则。

策略选项
如果正在使用本地安全策略,并且不希望该策略应用于环境中客户端上的管理员,请选择策略强制选项“跳过管理员”。

如果除了可执行文件和脚本以外,还要检查 DLL,请选择策略强制选项“DLL 检查”。

如果要在指派文件类型默认列表以外的文件类型上建立规则,请使用该选项根据需要将这些文件类型添加到“指派的文件类型属性”对话框中。

如果要更改可以对下载 ActiveX 控件和其他签名内容作出决策的用户,请选中“受信任的出版商属性”对话框中“常规”选项卡下的“发布者”的复选框。

将策略应用于站点、域或 OU。
该决策将驻留在台式计算机和便携式计算机所在的 OU 之下。


表 6.5:要进行的重要策略设计决策

最佳操作

Microsoft 建议为软件限制策略创建一个单独的 GPO,以便在紧急情况下需要禁用该策略时,它不会影响域策略或本地策略的其余部分。

此外,如果您在 OU 的设计阶段使用软件限制策略意外地锁定了工作站,则可以在“安全模式”下重新启动计算机,并以本地管理员的身份登录,然后修改该策略。在“安全模式”下启动 Windows 时将不应用软件限制策略。在“安全模式”下启动计算机后,请运行 gpupdate.exe,然后重新启动计算机。

为了获得最大安全性,请将 ACL 与软件限制策略一同使用。用户可能会重命名或移动不允许的文件,或覆盖不受限的文件,以此来尝试跳过软件限制策略。为了防止发生这种情况,请使用 ACL 拒绝授予用户执行这些操作的权限。

登录脚本通常位于域控制器或中央服务器上的 Sysvol 下。域控制器通常可以随每次登录而更改。如果默认规则设置为“不允许的”,请确保创建用于标识登录脚本位置的规则。如果登录服务器具有相似的名称,可考虑使用通配符来定位它们,或使用具有不受限设置的登录脚本名称。

注意:在将新的软件限制策略设置应用于域之前,应在整个测试环境中对其进行测试。新策略设置的行为可能与最初的预计行为不符。通过测试可以减少在网络中部署软件限制策略设置时遇到问题的可能性。
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-8-5 07:38

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表