文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院操作系统 Windows Diy多用户环境下活用软件限制策略
精品推荐
特别推荐
·计算机启动更快的十五大绝招
·手工打造更强大的Windows系统
·几秒钟让你的电脑百毒不侵,提速百倍!
·远程管理Windows服务器的技巧
·进入系统却迟迟不见反应解决办法
·无法打开EXE可执行文件的解决
·揭露Windows中不老实的服务
·用好Windows命令 识别木马蛛丝马迹
·如何以安全模式启动计算机
·手动删除Windows系统中guest用户
热点TOP10
·Windows系统漏洞修复软件大比拼
·几秒钟让你的电脑百毒不侵,提速百倍!
·GHOST使用方法(图解)
·如何以安全模式启动计算机
·计算机启动更快的十五大绝招
·新手入门:操作系统重装完全攻略
·0X000000该内存不能为read的解决方法
·怎么样重装系统后能使电脑更快?
·EasyRecovery 604硬盘数据恢复软件技巧
·进程管理知识库 - igfxpers.exe - igfxpers

多用户环境下活用软件限制策略

日期:2007年11月15日 作者: 查看:[大字体 中字体 小字体]


  在多人共用一台计算机的环境下,我们可能需要对每个人可以使用的软件进行限制。例如,系统中安装了一个游戏,可你不打算让其他使用这台计算机的人玩这个游戏。或者公司的计算机上安装了很多软件,老板希望员工只能使用与工作相关的程序,其他非必需的程序都不准使用。

  为了实现这一目标,我们可以配置Windows中的软件限制策略,Windows XP Pro、Windows Server 2003以及Windows Vista商业版、企业版和旗舰版这些带有组策略功能的操作系统都可以配置软件限制策略(Windows 2000虽然带有组策略,但没有软件限制策略功能)。

  本文会介绍单机环境下软件限制策略的使用。需要注意的一点是,和其他大部分策略一样,软件限制策略在域环境下才能发挥出最大作用,例如通过不同的OU(组织单元),域管理员可以为不同部门或者不同需求的员工创建出不同的策略。在单机或工作组环境下,我们的策略只能对本地帐户生效。

  软件限制策略可以让我们设置允许用户运行哪些程序,不允许运行哪些程序。同时我们可以通过不同的规则来指定允许或者禁止运行的软件。在Windows的软件限制策略中,我们可以通过下列条件来创建规则:

  证书规则

  通过证书规则,我们可以借助软件可执行程序自带的数字证书来创建策略。例如,我们可以通过证书规则决定,所有带有来自微软的数字证书的软件都可以运行,或者所有带有某个不被信任的开发商的数字证书的软件都禁止运行。这样每当我们试图运行一个程序的时候,系统都会查看该程序的数字签名,然后跟软件限制策略中的定义进行比较,并根据策略的设置决定是否允许运行。

  哈希规则

  在使用哈希规则的时候,我们可以指定一个软件的可执行文件,然后由操作系统计算该文件的哈希值,并根据计算出来的哈希值决定是否允许运行该软件。

  网络区域规则

  该规则主要用于使用Windows Installer技术安装的软件,因为通过该规则,我们可以对来自不同Internet区域的软件的安装程序采取不同的限制措施。


  路径规则

  通过该规则,我们可以利用程序的安装路径或者注册表路径来决定是否允许某个路径的程序的运行。

  上述四种方式各有利弊,下面的表格列出了不同目的建议使用的规则。

  不同目的采取的建议策略

  目的 建议使用的规则

  允许或不允许运行特定版本的程序 哈希规则

  允许或不允许运行始终安装在同一位置的程序 文件路径规则

  允许或不允许运行安装在计算机上任何位置的程序 注册表路径规则

  允许或不允许运行保存在中央服务器上的程序或脚本 文件路径规则

  允许或不允许运行保存在中央服务器上的一批程序或脚本 带有通配符的文件路径规则

  允许或不允许某个特定名称的程序运行 路径规则

  允许或不允许某个特定公司开发的软件 证书规则

  允许或不允许从某个Internet区域站点安装软件 网络区域规则   

  通常来说,不同的情况需要选择不同的规则。例如,假设我们通过哈希规则允许某个软件运行,但这个软件有一天升级了,升级程序对软件的主文件进行了修补,导致文件的哈希值产生了改变(要知道,无论多大的文件,只要内容被改变了哪怕一个字节,该文件的哈希值也会发生巨大的变化),那么用户将无法再使用这个程序,除非管理员修改软件限制策略。这时候我们就可以使用证书规则来限制,毕竟无论软件怎么升级,只要开发商没有“改头换面”,那么该软件包含的数字证书就不会变化。

  同时这些规则的应用还存在一个优先级问题。例如,同一个程序,如果按照证书规则来看,是允许运行的,但按照路径规则来看,是不被允许的。那么系统到底该允许还是禁止该程序运行?一般来说,上述四类规则按照优先级的高低顺序排列,依次是:哈希规则、证书规则、路径规则、网络区域规则,高优先级规则的设置会覆盖低优先级规则的设置。同时,对于同一种规则,“禁止”要优先于“允许”,例如对某个软件,我们无意中使用某种规则(例如哈希规则)同时创建了禁止运行和允许运行这两条规则,那么最终的结果是系统禁止该程序运行。
  运行secpol.msc,打开“本地安全策略”控制台,在控制台窗口左侧的树形图中依次进入到“安全设置” “软件限制策略”,然后在软件限制策略节点上单击鼠标右键,选择“创建软件限制策略”,这样我们就可以创建一个默认的软件限制策略,同时该节点下将出现名为“安全级别”和“其他规则”的两个节点(如图1)。下面我们分别介绍出现的每个策略。   

多用户环境下活用软件限制策略

  新建了软件限制策略后,在“软件限制策略”节点下有三条策略,其作用分别如下:

  强制

  该策略决定了软件限制策略的适用范围。单击该策略后可以看到如图2的对话框。

多用户环境下活用软件限制策略

  应用软件限制策略到下列文件

  该选项决定了软件限制策略是否应用到库文件。简单来说,库文件为软件的运行提供支持,有时候是运行某些软件时必不可少的组件。但有时候可能有这样的情况:假设我们通过证书规则决定只运行某个厂商开发的软件,但运行该软件需要的某个.dll文件的数字签名来自另外一个厂商,这种情况下,为了让该软件可以正常运行,我们就需要选择“除去库文件之外的所有软件文件”选项,同时一般情况下也建议选择该选项。毕竟大部分软件的运行都是通过一些可执行文件(例如.exe文件)实现的,只要对可执行文件设置好限制,库文件的限制已经不再那么重要了。  

[1] [2] [3] [4] [5] 下一页 




上一篇:只需屏蔽五项功能让XP速度更快

下一篇:两招查看Vista系统内网卡MAC地址

相关文章:
·Windows系统漏洞修复软件大比拼
·vista分区软件
·大智慧股票软件Level-2入门手册
·俄罗斯杀毒软件大蜘蛛登陆中国
·网络速度我做主,限制带宽小技巧
·EasyRecovery 604硬盘数据恢复软件技巧
·突破网盘限制 两招获取Fs2You真实地址
·如何阻止局域网用户使用P2P软件下载
·慧眼识金 四款智能选股软件显身手
·不用任何软件(木马程序)盗取账号密码
相关软件:
·使用GPMC随心所欲管理组策略
·WisMencoder(视频压缩、转换软件)V1.99 正式版
·整形模拟软件_非常face V1.0
·手机SIM卡备份一卡多号(手机魔卡)万能读写软件V9.0
·诺顿杀毒软件+诺顿防火墙免费破解版 免注册永远自动升级
·Windows环境下32位汇编语言程序设计
·颐家IDO在线互动设计软件
·大众翻译软件(时代翻译通)V7.0
·统计软件SAS教程
·诺顿杀毒软件+诺顿防火墙免费破解版 免注册

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.com All Rights Reserved. 鄂ICP备05000083号Powered by:vipcn