登录  
 加关注
   显示下一条  |  关闭
温馨提示!由于新浪微博认证机制调整,您的新浪微博帐号绑定已过期,请重新绑定!立即重新绑定新浪微博》  |  关闭

梦想之鹰的天空

天高任鸟飞......放飞....心情..........放飞.....梦想

 
 
 

日志

 
 

在域环境中使用组策略禁用USB  

2009-04-09 18:34:25|  分类: 桌面应用 |  标签: |举报 |字号 订阅

  下载LOFTER 我的照片书  |
如何管理企业中的USB,很多公司都是使用软件来配合管理的,包括我们公司,也是适用的GFI 2.0;还有部分公司通过禁用BIOS,加上强力的管理政策来达到管理目的,这也是种方法,但这种方法有较多的弊端。其实在域环境中,通过组策略也可以很 方便的来管理USB。下面,我将简单的将如何使用组策略来管理USB的步骤作一讲解。
     我们要禁用USB,无外乎是不允许电脑在插入USB设备时自动进行安装。Windows识别USB设备主要通过两个文件,一个是Usbstor.pnf、 另外一个就是Usbstor.inf,当在电脑第一次使用USB设备之前禁用这两个文件即可达到我们的目标。知道了这些,我们就可以动手完成USB的禁用 工作了。(我的域控制器为Windows 2003 Server SP1 CN)
     1、打开Active Directory用户和计算机;
     2、选择需要禁用USB设备的OU,并点击鼠标右键进行组策略;
     3、创建一个针对USB的GPO,并点击编辑,打开组策略编辑器;
     4、进入组策略编辑器,依次展开“计算机配置”、“Windows设置”、“安全设置“、”文件系统”;
     5、右键点击“添加文件”,弹出“添加文件和文件夹”,在“文件夹”栏输入“%systemroot%infusbstor.inf“,确定;
     6、在“数据库安全设置”中,删除所有的用户,并添加“Everyone”,去掉默认的允许“读取和执行”、“列出文件夹内容”、“读取”,添加拒绝“完全控制”;应用、确定;
     7、在“添加对象”窗口,默认当前设置,若要重新编辑安全权限,则可点击“编辑安全设置”进行重新设置;确认,退出设置;
     8、除此之外,重复5、6、7步,对“%systemroot%infusbstor.PNF“进行设置;
     9、关闭组策略编辑器;
     10、使用“gpupdate /force”,强行刷新策略。
     至此,完成对USB的禁用。但这个方法只能针对还没有使用过USB的计算机才能生效,若企业中的部分计算机已经使用过U盘等设备,那还需要修改注册表来达到目的。需要修改的注册表键值位于:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices UsbStor(Windows 2000下,键值在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesusbhub),展开 后,会看到一个start的键值,需要将该键值修改为4,默认情况下为3(3表示手动、2表示自动、4表示停用),若要使用组策略来部署,需要使用脚本来 加以运行即可。

禁用 USB 存储设备

要禁用 USB 存储设备,请根据您的具体情况使用下面的一个或多个步骤:

如果计算机上尚未安装 USB 存储设备

如果计算机上尚未安装 USB 存储设备,请向用户或组分配对下列文件的“拒绝”权限:
  • %SystemRoot%InfUsbstor.pnf
  • %SystemRoot%InfUsbstor.inf
这样,用户将无法在计算机上安装 USB 存储设备。 要向用户或组分配对 Usbstor.pnf 和 Usbstor.inf 文件的“拒绝”权限,请按照下列步骤操作:
  1. 启动 Windows 资源管理器,然后找到 %SystemRoot%Inf 文件夹。
  2. 右键单击“Usbstor.pnf”文件,然后单击“属性”。
  3. 单击“安全”选项卡。
  4. 在“组或用户名称”列表中,单击要为其设置“拒绝”权限的用户或组。
  5. 在“UserName or GroupName 的权限”列表中,单击以选中“完全控制”旁边的“拒绝”复选框,然后单击“确定”。
    注意:此外,还需将系统帐户添加到“拒绝”列表中。
  6. 右键单击“Usbstor.inf”文件,然后单击“属性”。
  7. 单击“安全”选项卡。
  8. 在“组或用户名称”列表中,单击要为其设置“拒绝”权限的用户或组。
  9. 在“UserName or GroupName 的权限”列表中,单击以选中“完全控制”旁边的“拒绝”复选框,然后单击“确定”。

如果计算机上已经安装了 USB 存储设备

警告:注册表编辑器或其他方法使用不当可能导致严重问题。这些问题可能需要重新安装操作系统。Microsoft 不能保证您可以解决这些问题。修改注册表需要您自担风险。 如果计算机上已经安装了 USB 存储设备,请将以下注册表项中的“Start”值设置为 4:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesUsbStor
这样,当用户将 USB 存储设备连接到计算机时,该设备将无法运行。要设置“Start”的值,请按照下列步骤操作:
  1. 单击“开始”,然后单击“运行”。
  2. 在“打开”框中,键入 regedit,然后单击“确定”。
  3. 找到并单击下面的注册表项:
    HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesUsbStor
  4. 在右窗格中,双击“Start”。
  5. 在“数值数据”框中,键入 4,单击“十六进制”(如果尚未选中),然后单击“确定”。
  6. 退出注册表编辑器。

  评论这张
 
阅读(1472)| 评论(0)

历史上的今天

评论

<#--最新日志,群博日志--> <#--推荐日志--> <#--引用记录--> <#--博主推荐--> <#--随机阅读--> <#--首页推荐--> <#--历史上的今天--> <#--被推荐日志--> <#--上一篇,下一篇--> <#-- 热度 --> <#-- 网易新闻广告 --> <#--右边模块结构--> <#--评论模块结构--> <#--引用模块结构--> <#--博主发起的投票-->
 
 
 
 
 
 
 
 
 
 
 
 
 
 

页脚

网易公司版权所有 ©1997-2018