域控制器中如何用组策略禁止USB

系统 Windows
域控制器中如何用组策略禁止USB?本文详细介绍了五种方法。

Windows 2003 域控制器组策略禁止USB的方法如下所述:

一:直接办法,禁用usb的注册表方法

定位到

  1. HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/USBSTOR   

右边有一个叫start的键值

双击他将值改成4 usb就禁用了

下次要恢复只需将4改成3就好了

二:间接法

把下段斜杠内的内容拷到文本文档中,保存成.ADM文件,然后打开你要做限制的OU的组策略,展开“用户配置,管理模板”,右击管理模板,添加/删除模板,然后把刚才保存的ADM文件导入!现在在这个OU下的所有用户将无法使用USB存储设备! (第三方软件GFI LANGuard Portable Storage Control.v2.0也可以在域环境中使用)。

//////////////////////////////////////////////////////

  1. CLASS USER   
  2.  
  3. CATEGORY !!ADMDesc   
  4.  
  5. POLICY !!MMC_DeviceManagerX   
  6.  
  7. KEYNAME "Software/Policies/Microsoft/MMC/{90087284-d6d6-11d0-8353-00a0c90640bf}"   
  8.  
  9. #if version >= 4   
  10.  
  11. SUPPORTED !!SUPPORTED_Win2k   
  12.  
  13. #endif   
  14.  
  15. EXPLAIN !!MMC_Restrict_Explain   
  16.  
  17. valueNAME "Restrict_Run"   
  18.  
  19. valueON NUMERIC 0   
  20.  
  21. valueOFF NUMERIC 1   
  22.  
  23. END POLICY   
  24.  
  25. POLICY !!MMC_DeviceManager   
  26.  
  27. KEYNAME "Software/Policies/Microsoft/MMC/{74246bfc-4c96-11d0-abef-0020af6b0b7a}"   
  28.  
  29. #if version >= 4   
  30.  
  31. SUPPORTED !!SUPPORTED_Win2k   
  32.  
  33. #endif   
  34.  
  35. EXPLAIN !!DEVMGR_Restrict_Explain   
  36.  
  37. valueNAME "Restrict_Run"   
  38.  
  39. valueON NUMERIC 0   
  40.  
  41. valueOFF NUMERIC 1   
  42.  
  43. END POLICY   
  44.  
  45. End CATEGORY   
  46.  
  47. CLASS MACHINE   
  48.  
  49. CATEGORY !!ADMDesc   
  50.  
  51. POLICY !!USB_UHCD_PARAMS   
  52.  
  53. KEYNAME "SYSTEM/CurrentControlSet/Services/uhcd"   
  54.  
  55. EXPLAIN !!STARTUPTYPE_HELP   
  56.  
  57. PART !!STARTUPTYPE NUMERIC REQUIRED   
  58.  
  59. valueNAME "START"   
  60.  
  61. MIN 3 MAX 4 DEFAULT 3   
  62.  
  63. END PART   
  64.  
  65. END POLICY   
  66.  
  67. POLICY !!USB_UHCI_PARAMS   
  68.  
  69. KEYNAME "SYSTEM/CurrentControlSet/Services/usbuhci"   
  70.  
  71. EXPLAIN !!STARTUPTYPE_HELP   
  72.  
  73. PART !!STARTUPTYPE NUMERIC REQUIRED   
  74.  
  75. valueNAME "START"   
  76.  
  77. MIN 3 MAX 4 DEFAULT 3   
  78.  
  79. END PART   
  80.  
  81. END POLICY   
  82.  
  83. POLICY !!USB_EHCI_PARAMS   
  84.  
  85. KEYNAME "SYSTEM/CurrentControlSet/Services/usbehci"   
  86.  
  87. EXPLAIN !!STARTUPTYPE_HELP   
  88.  
  89. PART !!STARTUPTYPE NUMERIC REQUIRED   
  90.  
  91. valueNAME "START"   
  92.  
  93. MIN 3 MAX 4 DEFAULT 3   
  94.  
  95. END PART   
  96.  
  97. END POLICY   
  98.  
  99. POLICY !!USB_HUB   
  100.  
  101. KEYNAME "SYSTEM/CurrentControlSet/Services/usbhub"   
  102.  
  103. EXPLAIN !!STARTUPTYPE_HELP   
  104.  
  105. PART !!STARTUPTYPE NUMERIC REQUIRED   
  106.  
  107. valueNAME "START"   
  108.  
  109. MIN 3 MAX 4 DEFAULT 3   
  110.  
  111. END PART   
  112.  
  113. END POLICY   
  114.  
  115. POLICY !!CD_ROM   
  116.  
  117. KEYNAME "SYSTEM/CurrentControlSet/Services/cdrom"   
  118.  
  119. EXPLAIN !!STARTUPTYPE_HELP   
  120.  
  121. PART !!STARTUPTYPE NUMERIC REQUIRED   
  122.  
  123. valueNAME "START"   
  124.  
  125. MIN 3 MAX 4 DEFAULT 3   
  126.  
  127. END PART   
  128.  
  129. END POLICY   
  130.  
  131. POLICY !!Floppy_Disk   
  132.  
  133. KEYNAME "SYSTEM/CurrentControlSet/Services/flpydisk"   
  134.  
  135. EXPLAIN !!STARTUPTYPE_HELP   
  136.  
  137. PART !!STARTUPTYPE NUMERIC REQUIRED   
  138.  
  139. valueNAME "START"   
  140.  
  141. MIN 3 MAX 4 DEFAULT 3   
  142.  
  143. END PART   
  144.  
  145. END POLICY   
  146.  
  147. End CATEGORY   
  148.  
  149. [strings]   
  150.  
  151. ADMDesc="自定义策略"   
  152.  
  153. MMC_DeviceManagerX="设备管理器扩展插件"   
  154.  
  155. MMC_DeviceManager="设备管理器"   
  156.  
  157. SUPPORTED_Win2k="至少使用Microsoft Windows 2000"   
  158.  
  159. MMC_Restrict_Explain="Disable —— 禁用设备管理器扩展插件;Enable —— 启用设备管理器扩展插件 "   
  160.  
  161. DEVMGR_Restrict_Explain="Disable —— 禁用设备管理器;Enable —— 启用设备管理器"   
  162.  
  163. USB_UHCD_PARAMS="USB通用主控制器驱动器"   
  164.  
  165. STARTUPTYPE_HELP="启动类型,3-手动,4-禁用"   
  166.  
  167. STARTUPTYPE="启动类型"   
  168.  
  169. USB_EHCI_PARAMS="Microsoft USB 2.0 Enhanced Host Controller Miniport Driver"   
  170.  
  171. USB_UHCI_PARAMS="Microsoft USB Universal Host Controller Miniport Driver"   
  172.  
  173. USB_HUB="Microsoft USB Standard Hub Driver"   
  174.  
  175. CD_ROM="光驱"   
  176.  
  177. Floppy_Disk="软驱"   
  178.  

//////////////////////////////////////////////////////////

#p#

三:还有种方法就是让每台机子开机时导入一个注册表文件

文件内容为:

  1. Windows Registry Editor Version 5.00   
  2.  
  3. [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/USBSTOR]   
  4.  
  5. "start"=dword:00000004  

然后在OU的计算机配置--windows设置--安全设置-注册表 里面添一条:

  1. HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/USBSTOR   

在该注册表项的权限设置中,将所有用户删除!只留 domain/administrator用户!

四、在WindowsXP中禁用和管理USB接口

1. 计算机未安装USB设备

这种情况可以采取将%SystemRoot%Inf下的Usbstor.pnf和Usbstor.inf两个文件设置其用户的控制权

限。

***步:右击这两个文件,选择“属性→安全→高级”,在“权限”页面中取消“从父项继承那些可以应

用到子对象的权限项目,包括那些在此明确定义的项目”复选框。

第二步:在“安全”页面中,选择要屏蔽的用户或用户组,在“完全控制”中选择“拒绝”复选框,然后

单击“确定”。

这种通过分配权限的方法,可以指定哪些用户可以使用USB设备,哪些用户不可以使用USB设备,和下面的

“Windows NT以上系统通用方法”一样,灵活性较大,所以建议采用该方法限制用户安装USB设备。

2. 计算机已安装了USB设备

这种情况可以通过修改注册表来实现。方法是修改注册表中

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesUSBSTOR下的“Start”值,改为十六位进制

数值“4”。

该方法修改后,当用户将USB存储设备连接到计算机时,该设备将无法运行。

五、Windows NT以上系统通用方法

运行注册表编辑器,找到HKEY_LOCAL_MACHINESYSTEMControlSet002ServicesUSBSTOR键,取消

System的所有控制权。如果要分配控制权,只需要对相应用户设置控制权限就可以了。

小提示:Windows 2000中要设置注册表的控制权限,需用Regedt32.exe注册表编辑器。

域控制器中用组策略禁止USB的这五种方法大家可以都尝试一下,尽量五种方法都能熟练掌握。

【编辑推荐】

  1. 域控制器的灵活运用
  2. 域控制器千万别忽视DNS设置
  3. 主域控制器两种故障恢复的处理方式
  4. Windows XP组策略技巧之限制访问电脑磁盘
  5. Windows Server安全策略与组策略之间的关系
责任编辑:韩亚珊 来源: 博客转载
相关推荐

2011-07-18 14:17:07

域控制器组策略OU

2011-08-01 18:42:32

域控制器组策略

2011-07-14 10:28:54

额外域控制器

2011-07-21 16:44:04

2011-07-12 08:43:04

Windows Ser域控制器备份

2011-07-18 15:06:52

域控制器组策略

2011-07-12 09:29:10

主域控制器备份域控制器

2011-07-13 13:13:10

域控制器活动目录

2011-07-20 09:01:33

域控制器ntp服务器

2011-07-18 13:55:08

2011-07-13 10:29:44

域控制器

2011-07-07 15:01:02

2011-07-12 09:58:42

主域控制器备份域控制器

2022-02-10 16:43:35

汽车智能芯片

2011-07-07 17:15:52

2011-08-01 16:59:27

活动目录域控制器

2011-08-01 15:07:00

域控制器客户机

2011-06-10 10:23:04

活动目录域控制器

2011-07-18 15:41:25

域控制器Windows Ser

2011-07-27 10:45:55

域控制器RHEL4
点赞
收藏

51CTO技术栈公众号