| 网站首页 | 文章中心 | 电子书下载 | 矢量图库 | 视频教程 | 素材下载 | 程序代码下载 | JS代码 | 论坛 | 
龙腾教程网  
常用软件类:
|杀毒安全 |联络聊天 |网络软件 |多媒体类 |系统工具 |图形图像 |系统工具 |应用软件 |行业软件
开发设计类:
|动画制作 |图像处理 |3D设计 |操作系统 |站长学院 |网络相关 |WEB设计 |数据库类 |程序开发
 
  您当前位置:您现在的位置: 龙腾软件教程网 >> 文章中心 >> 操作系统 >> windows vista >> 文章正文>>>>>> 
利用Vista组策略保障USB设备的安全
组策略最容易引起误解的是它的名字──组策略并不是将策略运用到组中去的方法!与之相反的是,组策略通过将组策略链接到活动目录容器(通常就是组织单元,但也包括域和站点)对象而施行于个体或单独用户账户以及计算机账户。这里的组策略对象,就是策略设置的集合。

  虽然通过组策略来限制可移动设备并不是一个十分出色的网络安全解决方案,因为一个已经安装了存储设备(如安装了一个USB驱动设备)的用户,可以继续使用它。不过我们还是可以进行一些细微的设置,这些设置可以允许你通过设备的ID来限制特定的可移动存储设备。

  很难说哪一种安全威胁对你的网络数据影响最大。由于几个原因,我趋向于认为可移动存储设备,特别是USB驱动设备,应该位于列表的顶部。原因1:USB储存设备非常容易被忽略。第二个原因:有一个简单的事实是,你可以将很大的数据(如多达4GB的数据)存储到一个USB驱动器上,这也就意味着用户可以将同样大的应用程序带到企业中。它还意味着用户可以将多达4GB的数据从企业带走。用户可以访问的任何数据都可以轻松地复制到这些驱动器上。而且USB设备本身体积很小,这使得用户可以方便地将它带入、带出企业。

  笔者曾与一些网管员谈到USB储存设备的安全风险问题。不过,这些网管员最通用的做法是禁用工作站上的USB端口。有一些较新的机器允许你通过BIOS禁用USB端口,不过大多数老机器并没有提供这个能力。这种情况下,还有一种方案最常用,那就是用胶布将USB端口封住以此来阻止其使用。

  虽然这些方法都可以起到一定的作用,不过,都有一些缺点。对于操作者来说,这些方法都是“劳动密集型”的吧,也就是说太难于实施。另外一个问题是禁用USB端口并没有彻底地解决用户访问可移动媒体的问题。用户可以轻松地使用FireWire硬盘驱动器、可移动的DVD驱动器作为另外一种选择。

  在所有的这些方法中,最大的弊端就在于永久性地禁用USB端口会使用户没法使用USB设备并且使得这些端口不能被支持的用户访问。此外,偶尔也会有一些合法的理由使得USB端口应该可用。例如,有些工作需要用户拥有一个连接到其PC上的USB扫描仪。

  幸运的是,微软的Windows Vista(还有其著名的Windows Server 2008 (Longhorn))一个重要目标就是就是给管理员控制工作站使用硬件的方法提供了更好的控制。现在我们可以借助于组策略来控制对可移动稿设备的访问。

  限制对USB存储设备访问的组策略设置目前只是在Windows Vista中可用。目前,这也就意味着你只能在本地计算机的层次上设置组策略。在Windows Server 2008发布之后,你就可以在域中、站点中或OU层次上设置这些组策略(当然,前提是你有一个Windows Server 2008的域控制器)。

  要访问必须的组策略设置,你必须打开“组策略对象编辑器”( Group Policy Object Editor)。因此,请单击“开始”/“所有程序”/“附件”( 英文操作系统是Start / All Programs/ Accessories,笔者用得是英文系统)。下一步,输入MMC命令。这会使Windows打开一个空的微软管理控制台(Microsoft Management Console)。在控制台打开后,从“文件(File)”菜单中选择“添加/删除管理单元”( Add / Remove Snap-In)。从管理单元列表中选择组策略对象(Group Policy Object)选项,然后单击“添加(Add)”按钮。默认情况下,这个管理单元会连接到本地计算机策略(Local Computer policy),因此直接单击“确定(ok)”,然后单击“完成(Finish)”即可。

  本地计算机策略会被装载到控制台中。现在,导航到“计算机配置” “管理模板” “系统” “设备安装” “设备安装限制”(英文系统是找到 Computer Configuration   Administrative Templates   System   Device Installation   Device Installation Restrictions)。在如此操作时,细节窗格会显示几个与安装硬件设备相关的几个限制,如下图A所示:

  
组策略


  从上图可以看出,有许多与限制设备安装相关的设置。这些设置并非必然地、特定地与可移动设备相关联,而是从总体上与硬件设备相关联。这里的基本思想也就是,如果你限制了用户安装设备,也就阻止了任何你没有专门启用的设备。

  关于可移动设备问题,你可以对两项策略设置给予特别注意:第一项设置是“允许管理员覆盖设备安装限制”( Allow Administrators to Override Device Installation Restrictions),如果你实施了任何的设备限制的设置,那么你有必要启用这项设置。否则,即使管理员也不能在工作站上安装任何的新硬件。

  第二项重要的设置是“防止安装可移动设备”( Prevent Installation of Removable Devices)。如果你启用了这项设置,那么用户就不能安装可移动设备。如果一个用户已经在系统中使用了一个可移动设备,就会存在一个此可移动设备的驱动程序,因此用户就会继续使用它。不过,该用户将绝不可能更新设备的驱动程序。

  其实,我们通过Windows Vista可以设置的安全措施还有很多,这有待你去进一步去探索、发现。

上一篇:
  • 上一篇文章:
  • 下一篇
  • 下一篇文章: 没有了
  • 收藏此文到百度搜藏 百度搜藏| 新浪VIvi| 365key| Younote| 博采中心| 你好BLOG| 亿友网摘| 和讯网摘|
    相关文章    
    Windows Vista回收站操作技巧集
    Vista操作系统中解决C盘资源占用高的问题
    Windows Vista登陆密码的简单破解方法
    解决Vista SP1升级循环开机问题
    轻装运行 Vista减肥攻略
    Winodws Vista回收站暗藏秘密
    cmd命令快速查Windows Vista系统信息
    浅谈Windows Vista帐户锁定策略
    BitLocker在Windows Vista下的应用
    巧改Boot.ini修复XP+Vista启动故障
     
     
     
    最新文章
    普通文章 利用Vista组策略保障USB设备的安最新文章
    普通文章 Photoshop绘制逼真的无线鼠标最新文章
    普通文章 Windows Vista回收站操作技巧集最新文章
    普通文章 Skype免费发送手机短信的方法最新文章
    普通文章 Photoshop制作精美炫光水平线最新文章
    普通文章 PPS网络电视有图像没声音的四个解最新文章
    普通文章 Photoshop制作章子怡立体水晶相框最新文章
    普通文章 遨游Maxthon2使用迅雷的技巧最新文章
    普通文章 3ds max制作逼真雪后场景最新文章
    普通文章 Vista操作系统中解决C盘资源占用最新文章
     
    热门文章
    推荐文章 Illustrator手绘古典游戏美女图片
    推荐文章 Photoshop绘制奇幻的宇宙幻想图
    推荐文章 Painter手绘逼真的百合花
     
     
    设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 

    版权所有2006-2008 龙腾教程网