邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
12
返回列表 发新帖
楼主: jaffas1101
打印 上一主题 下一主题

[原创] Windwos XP专贴

[复制链接]
11
 楼主| 发表于 2006-7-28 11:37:37 | 只看该作者
过程演练
以下步骤将指导您完成设计软件限制策略,并将其作为 GPO 应用于环境中的便携式计算机和台式计算机的全部过程。

步骤 1:为 OU 创建 GPO

找到为环境中的台式计算机或便携式计算机创建的 OU。如果在独立客户端上工作,则设置位于本地计算机策略中。在此策略中,单击“属性”,然后新建一个 GPO。根据组织的命名约定来命名策略。注意,此策略将只用于强制实施软件限制。

步骤 2:设置软件限制策略

突出显示此 GPO,然后单击“编辑”。遍历该树,直到找到“Windows 设置”\“安全设置”\“软件限制策略”。首次编辑该策略时,您将看到下列消息:

    未定义软件安全策略。

此消息警告您创建策略将定义默认值。这些默认值可能覆盖其他软件限制策略中的设置。由于尚未设置软件限制设置,因此将使用默认设置启动。右键单击“操作”菜单,然后选择“新建软件限制策略”。

步骤 3:设置路径规则

确定了工作站将拥有的应用程序和脚本后,便可以设置路径规则。某些程序将启动其他程序来执行任务。环境中的软件应用程序可能依赖于一个或多个支持程序。当前安装的软件上的清单和安装文档对于跟踪路径规则非常有用。工作站设计示例可能包括下列规则:

l         Applications = *\Program Files

l         Shared Group Applications= g:\Group Applications

l         Logon script = Logon.bat

l         Desktop Shortcuts = *.lnk

l         Malicious VB Script =*.vbs

步骤 4:设置策略选项

下列内容包括此设计的建议设置。这些选项将改变数字签名文件的强制行为范围或 Authenticode 信任设置。

强制 - 如果计算机是域的组成部分,则确保 Domain Admins 组自动添加到 Administrators 组。

应用于用户 - 此选项包含除本地管理员以外的所有用户。使用此设置将延迟每个应用程序的启动。为弥补此不足,此设计将策略设置为不检查 DLL。

应用于文件 - 此选项包括除库(如 DLL)以外的所有软件文件。使用此设置将延迟每个应用程序的启动。为弥补此不足,此设计将策略设置为不检查 DLL。

指派的文件类型 - 对于本指南中定义的 GPO 设计,未向该列表中添加其他文件类型。实际上,可以根据需要添加自定义应用程序文件类型扩展,以使其遵守相同的规则。

受信任的出版商 - 对于本指南中定义的 GPO 设计,启用了“管理员”组,并选中了“受信任的出版商属性: 本地计算机管理员”选项。

信任发布者之前,在创建 GPO 的设计阶段选中“检查: 发布者”选项,以确保该策略将验证证书。

步骤 5:应用默认设置

最好将策略配置为默认设置“不受限的”。这样可以确保在应用软件限制前已完整配置了该策略。检查策略设置后,将默认设置重新设置为“不允许的”。

步骤 6:测试策略

如果计算机是域的一部分,请将该计算机移到应用该策略的 OU 容器中。重新启动测试计算机,然后登录到该计算机。测试计划应说明在应用策略后每个应用程序的运行方式。运行应用程序,以确保它们能够完全正常运行,并确保您能够访问它们的所有功能。验证应用程序的功能后,针对这些应用程序进行一次模拟攻击,以确保该策略没有安全漏洞。

如果计算机是独立客户端,请登录到测试计算机并执行测试计划。验证应用程序后,请再次启动模拟攻击,以确保该策略没有安全漏洞。

部署软件限制策略
全面测试该策略后,请将其应用于环境中的台式计算机 OU 或便携式计算机 OU。如果它是独立客户端,请将其应用于客户端上的本地计算机设置。打开 Computers and Users MMC 管理单元并遍历该目录,直到您找到台式计算机或便携式计算机的 OU 容器。然后,使用组策略对象编辑器创建新 GPO。编辑属性,并基于下表将相应设置应用于“Windows 设置”\“安全设置”下的“软件限制策略”。

用户界面中的默认规则
说明
设置

不允许的
软件不会运行,无论用户拥有哪些访问权限。
使用此默认规则



表 6.6:安全级别

路径规则
设置

%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\SystemRoot%
不受限的

%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\SystemRoot%\*.exe
不受限的

%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\SystemRoot%\System32\*.exe
不受限的

%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\ProgramFilesDir%
不受限的

*.lnk
不受限的

*.vbs
不允许的

G:\Group Applications
不受限的

Logon.bat 或登录脚本
不受限的

*\Program Files
不受限的



表 6.7:其他规则

强制选项
建议<, /SPAN>

将软件限制策略应用于下列文件:
除 DLL 以外的所有软件文件。

将软件限制策略应用于下列用户:
除本地管理员以外的所有用户。



表 6.8:对文件和用户强制实施策略

指派的文件类型
建议

指派的文件类型属性
删除 .mdb 并添加 .ocx。



表 6.9:指派的文件类型

受信任的出版商
建议

允许下列用户组选择受信任的出版商:
本地计算机管理员

确定证书是否已被吊销。
选择“发布者”选项。



表 6.10:受信任的出版商
12
发表于 2006-8-15 15:48:25 | 只看该作者
原帖由 feitianxiang 于 2006-7-27 21:51 发表
有两个办法:
1,使用微软的RIS
2,架设 ...

请给我也了一份吧。huangsp@adsh.com.cn
谢谢!
13
发表于 2006-8-22 16:34:43 | 只看该作者

14
发表于 2006-8-23 09:44:59 | 只看该作者
還是比較喜歡RIS
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-8-5 13:34

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表