Windows Server 2003组策略排障六法

合集下载

Win 2003 Server 服务器安全设置(六)本地安全策略

Win 2003 Server 服务器安全设置(六)本地安全策略

Win 2003 Server 服务器安全设置(七)服务器安全设置之--本地安全策略设置
安全策略自动更新命令:GPUpdate /force (应用组策略自动生效不需重新启动) 开始菜单—>管理工具—>本地安全策略
A、本地策略——>审核策略
审核策略更改成功失败
审核登录事件成功失败
审核对象访问失败
审核过程跟踪无审核
审核目录服务访问失败
审核特权使用失败
审核系统事件成功失败
审核账户登录事件成功失败
审核账户管理成功失败
B、本地策略——>用户权限分配
关闭系统:只有Administrators组、其它全部删除。

通过终端服务拒绝登陆:加入Guests、User组
通过终端服务允许登陆:只加入Administrators组,其他全部删除
C、本地策略——>安全选项
交互式登陆:不显示上次的用户名启用
网络访问:不允许SAM帐户和共享的匿名枚举启用
网络访问:不允许为网络身份验证储存凭证启用
网络访问:可匿名访问的共享全部删除
网络访问:可匿名访问的命全部删除
网络访问:可远程访问的注册表路径全部删除
网络访问:可远程访问的注册表路径和子路径全部删除
帐户:重命名来宾帐户重命名一个帐户
帐户:重命名系统管理员帐户重命名一个帐户。

Windows_Server_2003设置及优化方案

Windows_Server_2003设置及优化方案

Windows Server 2003设置及优化方案Win2003是一个很有争议的操作系统,会用的人感觉很好用,不会用的人感觉很差劲。

这是为什么呢,原因就是设置的问题。

首先,windows server 2003是迄今为止微软最强大最稳定的服务器操作系统,尽管最新的2008已经出来,但是目前服务器业界还是2003为主。

从NT4.0以来,基于NT核心的操作系统针对不同使用环境分为工作站和服务器。

工作站就是我们熟悉的2000/XP/vista,服务器就是2000server/2003/2008。

虽然都是NT核心操作系统,但是面对的客户目标不同,在初始设置上还是有所区别和侧重。

个人认为,工作站系统应该是简化并多媒体化的NT系统,在保证基本的稳定性上侧重娱乐。

而做为服务器,重点除了稳定性还是稳定性。

另外由于需要长时间运行对于磁盘管理和内存管理更加完美。

由于服务器的侧重点不在于娱乐,一些娱乐功能或被屏蔽,比如主题。

为了节能加上大多服务器都是基于远程桌面操作无需配备显示设备,显卡硬件加速被降低以达到节能的目的。

等等。

因为侧重点不同,初始系统体现的操作性也不同,导致很多人对服务器系统望而却步。

简单来说:server系统就是比工作站系统采用更加完善的NT技术但是被人为限制多媒体性能的系统。

所以,当我们手动一一取消这些限制,一个非常完美的个人操作系统立即呈现在我们面前。

它体现出来的高效,强悍是本质上带来的。

一、下面先说2003和XP的一些异同驱动支持:很多人主观上认为2003的驱动很少,其实,2003本身自带的驱动官方文献说是非常非常多的,毕竟2003系统是微软决心抢占服务器领域的一件重要武器,它需要比linux更广泛的硬件支持,它对硬件支持的设计初衷比XP还要多,XP自带驱动的硬件比2003标准版还要少。

而且2003是基于XP的框架进行完善的。

所以在驱动上基本XP能够安装的它都能够安装,并不是硬件厂商仅仅说明for XP就不支持2003。

第10章 Windows server 2003组策略

第10章 Windows server 2003组策略

10.1.1组策略的概念
3.组策略功能类型 软件部署:软件部署包括“应用程序分配”和“应用程序发行” 两部分内容。“应用程序分配”指把应用软件提供给桌面,当 计算机或用户根据组策略安装后就不能修改或删除应用程序; “应用程序发行”指将应用软件提供给用户或计算机,允许它 们选择安装。 软件策略:软件策略是最常用的配置设置。这些选项定义了用 户的工作环境。例如,用户的“开始”菜单、屏保程序或用户 配置文件的设置,包括操作系统组件和注册表设置。 文件夹管理:文件夹管理允许组策略系统管理员添加文件、文 件夹和快捷方式到用户桌面。例如,可以根据安全组成员的身 份把网络应用程序提供给用户。 脚本:脚本能够用于在某些时间自动运行批处理文件的进程, 如启动和关机、登录和注销、映射网络驱动器、映射网络打印 机等。 安全:安全策略设置用于定义目录树、域、网络和本地计算机 的安全配置。它们能够用于设置账户策略。例如,密码的使用 期、网络安全策略和账户锁定策略等。
10.3.1指派应用程序
10.3.1指派应用程序
10.3.1指派应用程序
10.3.2发布应用程序
和指派软件不同,发布一个软件时计算机并 无该软件的快捷方式,用户需要用“控制面 板”中的“添加或者删除应用程序”来安装 软件。发布应用程序只用于用户配置,在组 策略中发布的程序是否被用户安装,取决于 用户。
每一计算机上的本地策略都是 只能有一个,因此只能编辑本 地策略而不能创建本地策略, 而域上或组织单元级别上可以 有多个组策略,我们可以在一 个域上或组织单元上同时应用 多个组策略
10.2.1创建组策略
10.2.2链接已有的GPO
10.2.2链接已有的GPO
10.2.2链接已有的GPO
10.2.3委托GPO管理控制

Windows Server 2003从入门到精通系列之五:Windows server 2003安全策略

Windows Server 2003从入门到精通系列之五:Windows server 2003安全策略

Windows server 2003安全策略
1.纵深防御的概念
2.什么是安全策略:打补丁+配置
3.安全策略
在开始—管理工具---本地安全策略打开。

4.如何使用安全模板
运行内敲命令---mmc---文件—添加删除管理单元,找到安全模板,添加。

然后在控制台内单机安全模板。

可以将某个模板另存,然后在另存的内改动。

也可新建模板。

在域模型里,可将安全模板导入到GPO里。

在工作组模型下,可将安全模板导入到本地安全策略里。

域模型下:打开AD用户计算机,右击域—属性—组策略标签----新建组策略----编辑(就打开了组策略)----右击安全设置----导入策略----选择要导入的策略,在工作组模型下基本相同。

如果只需要将安安全模板配置应用到有限的服务器上,需要用到安全配置和分析。

具体操作:还是先在mms内添加安全配置和分析。

右击安全配置和分析----打开数据库----创建数据库----导入需要的安全模板。

首先分析一下模板。

右击安全配置和分析----立即分析计算机(分析当前模板设置和计算机设置是否一样,一样则为对勾,不一样则为错叉)
右击。

立即配置计算机,则把计算机的安全设置应用为导入的数据库中的安全模板。

这个操作在哪个计算机上操作,就在哪个计算机上得以应用了。

[计算机]WindowsServer2003教学 第十二章使用组策略

[计算机]WindowsServer2003教学 第十二章使用组策略
第十二章 使用组策略
h
1
本章内容
组策略简介 用组策略配置用户环境和安全 用组策略管理软件
h
2
什么是组策略
组策略对象是基于活动目录的对象,策略的设置信息存储在 组策略对象中。活动目录中,利用目录服务中的组策略可以 在企业环境中集中管理用户和计算机
使用组策略可以保证用户使用的计算机的工作环境受到组策 略的限制,商务规则和安全需求满足企业要求
3.应用的顺序是:本地策略、站点、域、父组织单位、 子组织单位
4.启动脚本依次运行h7来自组策略应用的过程 (续)
5.用户执行CTRL-ALT-DEL登录。 6.Windows Server 2003验证用户后,载入有组策略控
制的用户配置文件。
7.Windows Server 2003获得用户的按次序的GPO对 象列表。这个GPO对象的列表由下面的因素决定: 计算机是否是域的成员,如果是域的成员,组策略会 服从活动目录中的组策略
是否启动了回环执行
用户在活动目录中的位置
是否组策略已经变化了
h
8
组策略应用的过程 (续)
8.Windows Server 2003应用用户策略,根据GPO列 表中的设置对用户进行配置。应用的顺序是:本地策略、 站点、域、父组织单位、子组织单位。在应用策略的过 程中没有任何用户界面。
9.运行用户登录脚本。 10.操作系统用户界面提示组策略应用。
路径规则(包括注册表路径规则)。软件或程序由其 文件路径或注册表路径标识。
Internet区域规则。软件或程序由被IE浏览器指定的 区域标识,区域规则仅应用于Windows安装包。
h
17
案例:配置软件限制策略
h
18

window2003实验手册——6组策略

window2003实验手册——6组策略

教学时刻第五周2021-3-18教学课时3教案序号12-14教学目标1、掌握如何建立和治理OU2、学会在win2003中应用组策略教学过程:一、OU〔组织单元〕的治理1、OU的概念域是最小的治理单位,在活动名目中,域一般对应公司,而OU那么对应于公司中的部门。

OU是活动名目中的容器,能够在OU中建立用户、组等其他对象,也能够在OU中建立OU。

2、建立OU及子对象〔1〕注重图标。

〔2〕建立步骤:在需要创立的空白处右击,选择“新建〞——“组织单元〞,在对话框内输进OU名称即可。

〔3〕在OU中能够放用户、组、打印机、共享文件夹、子OU等。

实验一:OU的治理1、在test下中新建“教师〞和“学生〞两个OU,再在“教师〞OU下新建“一般教师〞OU。

2、“教师〞OU中包括t1,t2账户,“学生〞OU中包括s1,s2账户,“一般教师〞OU中包括c1,c2账户。

二、组策略概述1、组策略的概念〔1〕组策略是一种在用户或计算机集合上强制使用一些配置的方法,使用组策略能够给同组的计算机或者用户强加一套统一的标准,包括治理模板设置、Windows设置、软件设置。

〔2〕组策略配置包含在一个组策略对象〔GPO〕中,该对象又与选定的活动名目效劳容器〔如站点、域、组织单元OU等〕相关联,可不能碍事没有参加域的计算机和用户。

〔3〕组策略配置类型有:计算机配置和用户配置。

〔4〕组策略分为:本地平安策略和活动名目的组策略。

本地平安策略适用于本地用户和组,我们所讲的是活动名目的组策略,活动名目安装好以后就自动建立了两个组策略〔域操纵器平安策略和域平安策略〕。

2、组策略的应用顺序〔1〕本地组策略〔2〕域组策略〔3〕域操纵器组策略〔4〕组织单元组策略三、组策略对象的治理我们能够通过ActiveDirectory用户和计算机建立链接到域和OU的策略,ActiveDirectory站点和效劳建立链接到站点的策略。

1、创立组策略步骤:右击-属性-“组策略〞选项卡-“新建〞按钮2、设置组策略步骤:右击-属性-“组策略〞选项卡-“编辑〞按钮3、用组策略治理用户工作环境实验二:1、教师OU的所有用户的IE扫瞄器的代理效劳器的地址都自动设置为192.168.0.1,端口号设置为8080。

Windows2003组策略配置、应用与管理

Windows2003组策略配置、应用与管理

第10章组策略配置、应用与管理10.1 组策略基础组策略是Active Directory(活动目录)服务中允许管理员针对用户和计算机进行配置的基础架构。

它与注册表的功能类似,但其设置组织形式更加直观,更加便于操作、配置与管理。

它将系统重要的配置功能汇集成各种配置模块,供用户直接使用,从而达到方便管理计算机的目的。

10.1.1 组策略结构组策略设置主要包括:用户计算机环境(如"开始"菜单、桌面快捷项、控制面板选项、可用程序等)、计算机和用户的本地或网络访问权利,以及其他安全控制策略(如组策略中的各种安全选项、IP安全策略等)。

可以用组策略定义用户和计算机组的配置,如可以为基于注册表的策略、安全、软件安装、脚本、文件夹重定向、远程安装服务以及IE的维护指定策略设置。

创建的组策略设置包含在组策略对象(GPO)中,通过将GPO与所选的Active Directory系统容器--站点、域和组织单位相关联,实现组策略设置的具体应用。

还可以将GPO策略设置应用于Active Directory容器中的具体用户和计算机。

组策略可基于活动目录中的用户和计算机账户两种对象分别进行配置,所以在GPO中的组策略设置项中包括"计算机配置"和"用户配置"两大部分(如图10-1所示),这就是组策略的基本结构。

而且可以看到,在这两大部分中,有许多设置项是相同的,如都有"软件设置"、"Windows设置"和"管理模板"等这几部分,而且在这些部分中,又有许多相同的子设置选项。

我们知道,"计算机配置"是针对计算机对象而言的,"用户配置"是针对用户对象而言的,而用户配置又是通过计算机来应用的,这就存在一个可能两者的相同选项设置不一致、有冲突的问题,这时又该应用哪个设置呢?根据组策略规定,当两者的配置有冲突时,最终以计算机策略为依据。

Windows 2003系统最完美的安全权限设置方案

Windows 2003系统最完美的安全权限设置方案

Windows 2003系统最完美的安全权限设置方案(转)我在电信局做网管,原来管理过三十多台服务器,从多年积累的经验,写出以下详细的Windows2003服务系统的安全方案,我应用以下方案,安全运行了二年,无黑客有成功入侵的记录,也有黑客入侵成功的在案,但最终还是没有拿到肉鸡的最高管理员身份,只是可以浏览跳转到服务器上所有客户的网站。

服务器安全设置>> IIS6.0的安装开始菜单—>控制面板—>添加或删除程序—>添加/删除Windows组件应用程序———(可选)|——启用网络 COM+ 访问(必选)|——Internet 信息服务(IIS)———Internet 信息服务管理器(必选)|——公用文件(必选)|——万维网服务———Active Server pages(必选)|——Internet 数据连接器(可选)|——WebDAV 发布(可选)|——万维网服务(必选)|——在服务器端的包含文件(可选)>> 在”网络连接”里,把不需要的协议和服务都删掉,这里只安装了基本的Internet协议(TCP/IP)和Microsoft网络客户端。

在高级tcp/ip设置里--"NetBIOS"设置"禁用tcp/IP上的NetBIOS(S)"。

>>在“本地连接”打开Windows 2003 自带的防火墙,可以屏蔽端口,基本达到一个IPSec的功能,只保留有用的端口,比如远程(3389)和 Web(80),Ftp(21),邮件服务器(25,110),https(443),SQL(1433)>> IIS (Internet信息服务器管理器) 在"主目录"选项设置以下读允许写不允许脚本源访问不允许目录浏览建议关闭记录访问建议关闭索引资源建议关闭执行权限推荐选择“纯脚本”>> 建议使用W3C扩充日志文件格式,每天记录客户IP地址,用户名,服务器端口,方法,URI字根,HTTP状态,用户代理,而且每天均要审查日志。

WindowsServer2003中组策略应用

WindowsServer2003中组策略应用

WindowsServer2003中组策略应用作为一个网络治理员,我们期望有一种方便的、灵活的方法能够操纵整个公司的职员的用户桌面环境,能够给用户安装他们所需要的软件而不用您亲自一台一台地去安装。

在Windows Server 2003中提供了这种方便灵活地实现方法——组策略。

专门是在域模式的情形下,应用组策略能够提供更加方便灵活的功能。

18.1创建和配置组策略18.1.1 组策略简介组策略设置定义了系统治理员需要治理的用户桌面环境的各种组件,例如,用户可用的程序、用户桌面上显现的程序以及〝开始〞菜单项选择项。

要为特定用户组创建专门的桌面配置,请使用组策略对象编辑器。

您指定的组策略设置包含在组策略对象中,而组策略对象又与选定的Active Directory 对象〔即站点、域或组织单位〕相关联。

组策略不仅应用于用户和客户端运算机,还应用于成员服务器、域操纵器以及治理范畴内的任何其他Microsoft Windows 2003 运算机。

默认情形下,应用于域的组策略会阻碍域中的所有运算机和用户。

〝Active Directory 用户和运算机〞还提供内置的〝Domain Controllers〞组织单位。

假如将域操纵器帐户储存在那儿,那么能够使用组策略对象〝Default Domain Controllers Policy〞将域操纵器与其他运算机分开治理。

组策略包括阻碍用户的〝用户配置〞策略设置和阻碍运算机的〝运算机配置〞策略设置。

使用组策略可执行以下任务:●通过〝治理模板〞治理基于注册表的策略。

组策略创建了一个包含注册表设置的文件,这些注册表设置写入注册表数据库的〝User〞或〝Local Machine〞部分。

登录到给定工作站或服务器的用户的特定用户配置文件写在注册表的HKEY_CURRENT_USER (HKCU) 下,而运算机特定设置写在HKEY_LOCAL_MACHINE (HKLM) 下。

Windowserver2003安全策略

Windowserver2003安全策略

一、Windows Server2003的安装1、安装系统最少两需要个分区,分区格式都采用NTFS格式2、在断开网络的情况安装好2003系统3、安装IIS,仅安装必要的IIS 组件(禁用不需要的如FTP 和SMTP 服务)。

默认情况下,IIS服务没有安装,在添加/删除Win组件中选择“应用程序服务器”,然后点击“详细信息”,双击Internet信息服务(iis),勾选以下选项:Internet 信息服务管理器;公用文件;后台智能传输服务(BITS) 服务器扩展;万维网服务。

如果你使用FrontPage 扩展的Web 站点再勾选:FrontPage 2002 Server Extensions4、安装MSSQL及其它所需要的软件然后进行Update。

5、使用Microsoft 提供的MBSA(Microsoft Baseline Security Analyzer) 工具分析计算机的安全配置,并标识缺少的修补程序和更新。

下载地址:见页末的链接二、设置和管理账户1、系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。

2、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不低于20位的密码3、将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,当然现在也有一个DelGuest的工具,也许你也可以利用它来删除Guest账户,但我没有试过。

4、在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时渖栉?0分钟”,“复位锁定计数设为30分钟”。

5、在安全设置-本地策略-安全选项中将“不显示上次的用户名”设为启用6、在安全设置-本地策略-用户权利分配中将“从网络访问此计算机”中只保留Internet来宾账户、启动IIS进程账户。

Windows 2003 服务器六条安全策略

Windows 2003 服务器六条安全策略

Windows 2003 服务器六条安全策略策略一:关闭windows2003不必要的服务·computer browser 维护网络上计算机的最新列表以及提供这个列表·task scheduler 允许程序在指定时间运行·routing and remote access 在局域网以及广域网环境中为企业提供路由服务·removable storage 管理可移动媒体、驱动程序和库·remote registry service 允许远程注册表操作·print spooler 将文件加载到内存中以便以后打印。

·ipsec policy agent 管理ip安全策略及启动isakmp/oakleyike)和ip安全驱动程序·distributed link tracking client 当文件在网络域的ntfs卷中移动时发送通知·com+ event system 提供事件的自动发布到订阅com组件·alerter 通知选定的用户和计算机管理警报·error reporting service 收集、存储和向microsoft 报告异常应用程序·messenger 传输客户端和服务器之间的net send 和警报器服务消息·telnet 允许远程用户登录到此计算机并运行程序策略二:磁盘权限设置c盘只给administrators和system权限,其他的权限不给,其他的盘也可以这样设置,这里给的system权限也不一定需要给,只是由于某些第三方应用程序是以服务形式启动的,需要加上这个用户,否则造成启动不了。

windows目录要加上给users的默认权限,否则asp和aspx等应用程序就无法运行。

策略三:关闭不需要的端口本地连接--属性--internet协议(tcp/ip)--高级--选项--tcp/ip筛选--属性--把勾打上,然后添加你需要的端口即可。

WINDOWS_SERVER_2003使用组策略管理用户环境

WINDOWS_SERVER_2003使用组策略管理用户环境

当前域环境:在单域中有一些用户、组、计算机帐户,还有三个组织单位(OU),其中财务部还有一个子组织单位“资产管理”,每一个组织单位都有一个委派管理员,左侧有一些要实现的组策略对象(GPO),本例中域控制器名:jame,域中另一台计算机名:Glasgow。

下面各例用于学习GPO对象的创建、链接、它的冲突解决,继承、阻止继承、强制以及在工作环境中怎样使用组策略来管理域。

(以下各例都在组策略管理工具中完成,在上一课已经安装了GPMC.MSI这个组策略管理工具)一、强制实现域中所有用户使用统一桌面背景。

1. 实现这一策略如下图:先建立一个统一桌面背景的GPO,把它链接到域,并设置这个GPO 为强制。

2. 准备一张图片,放在一个只读共享文件夹中,并确认在网上邻居中可定位它的UNC路径。

图片的UNC路径是:\\Jame\公用共享\背景.jpg。

3. 打开:开始→管理工具→组策略管理,再展开林→域→Nwtraders.msft→组策略对象,在右侧“内容”中右击,选“新建”。

4. 取一个组策略名5. 对新建的GPO右击选“编辑”,进入组策略对象的编辑。

6. 展开用户配置→管理模板→桌面→Active Desktop,首先启用“启用Active Desktop”用于支持Jpg和HTML格式为桌面背景。

在右侧窗口,双击“Active Desktop墙纸”并如下设置。

(不要使用图片的本地路径,这样会使网络中其他计算机不能访问,而要使用UNC路径)7. 把“统一背景”这个GPO链接到域:对域右击,选“链接现有GPO”。

对统一背景GPO右击,设置“强制”,使此GPO的组策略继承是强制继承,不能被阻止继承。

8. 用域用户Kaka登陆域测试一下,背景已经有图片,表示部署成功。

二、除了域管理员和委派管理员外所有域用户禁用控制面板。

1. 本例实现的GPO链接示意图2. 展开“组策略对象”在右侧如上例一样建立一个新的GPO。

对“禁用控制面板”GPO进行编辑。

Windows_Server_2003_IP_安全策略

Windows_Server_2003_IP_安全策略

禁用139/445端口(2)
禁用139/445端口(3)
禁用139/445端口(4)
禁用139/445端口(5)
禁用139/445端口(6)
禁用139/445端口(7)
禁用139/445端口(8)
禁用139/445端口(9)
禁用139/445端口(10)
Hale Waihona Puke 禁用139/445端口(11)
IP安全策略(1)
使用 Internet 协议安全 (IPSec) 为网络通信提供 数据保密性、完整性、真实性和反重播保护:


使用 IPSec 传输模式提供客户机到服务器、服务器 到服务器和客户机到客户机之间的端对端安全。 使用受 IPSec 保护的第二层隧道协议 (L2TP) 保护从 客户机到网关在 Internet 上的远程访问的安全。
同样创建禁用445端口的IP安全规则。
禁用139/445端口(35)
指派IP安全策略,即时生效
禁用139/445端口(38)
未禁用时,用WhoisAdmin.exe扫描的结果。
禁用139/445端口(39)
禁用以后的扫描结果。
禁用139/445端口(20)
禁用139/445端口(21)
禁用139/445端口(22)
禁用139/445端口(23)
禁用139/445端口(24)
在非域成员的计算机上,会出现图示警告,选[是]
禁用139/445端口(25)
禁用139/445端口(26)
为IP安全策略创建安全规则
禁用139/445端口(27)
IP安全策略(2)
由多条IPSec规则组成,每条规则包括:

筛选器列表
筛选器列表包含一个或多个预定义数据包筛选器,这些筛选

SERVER2003组策略之软件限制策略教程49页word

SERVER2003组策略之软件限制策略教程49页word

组策略之软件限制策略——完全教程与规则示例(规则已发布)翻了一下HIPS区之前已有的组策略教程,发现存在几个问题:1.对于路径规则的优先级、通配符问题没有说清,甚至存在误区2.规则的权限设置只有“不允许的”和“不受限的”两个级别,不够灵活3.没有涉及权限和继承的问题4.规则的保护范围有限,甚至不能防网马所以,就有了此文在总结前人经验的基础上,重新解释组策略的软件限制策略第一课,理论部分软件限制策略包括证书规则、散列规则、Internet 区域规则和路径规则。

我们主要用到的是散列规则和路径规则,其中灵活性最好的就是路径规则了,所以一般我们谈到的策略规则,若没有特别说明,则直接指路径规则。

组策略.jpg (32.37 KB)2008-3-2 03:53一.环境变量、通配符和优先级关于环境变量(假定系统盘为 C盘)%USERPROFILE% 表示 C:\Documents and Settings\当前用户名%HOMEPATH% 表示 C:\Documents and Settings\当前用户名%ALLUSERSPROFILE% 表示 C:\Documents and Settings\All Users%ComSpec% 表示 C:\WINDOWS\System32\cmd.exe %APPDATA% 表示 C:\Documents and Settings\当前用户名\Application Data%ALLAPPDATA% 表示 C:\Documents and Settings\All Users\Application Data%SYSTEMDRIVE% 表示 C:%HOMEDRIVE% 表示 C:%SYSTEMROOT% 表示 C:\WINDOWS%WINDIR% 表示 C:\WINDOWS%TEMP% 和 %TMP% 表示 C:\Documents and Settings\当前用户名\Local Settings\Temp%ProgramFiles% 表示 C:\Program Files%CommonProgramFiles% 表示 C:\Program Files\CommonFiles关于通配符:Windows里面默认* :任意个字符(包括0个),但不包括斜杠? :1个字符几个例子*\Windows 匹配 C:\Windows、D:\Windows、E:\Windows 以及每个目录下的所有子文件夹。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

如果你曾使用过Windows 2000,或初涉Windows Server 2003还是已经完成过一次系统配置,你至少会对组策略稍微有所了解,知道它可以被用来大大简化对系统构架的管理。

不幸的是,同其他所有技术一样,在意外发生时我们仍然需要对组策略进行排障。

这里给出了六个你可能会在Windows Server 2003组策略中遇到的问题及其解决方法。

1.对特定用户和计算机应用策略时出现意外结果
假设你已经创建了一个新的设置组策略对象。

然而,设置还没有被应用到目标对象上。

类似于这样的组策略问题比较难捕捉。

然而,微软采用了新的组策略管理控制台(Group Policy Management Console),你可以免费下载。

该工具包括了一个向导程序,你可以迅速的查看同策略相关的组策略结果集(Resultant Set of Policy即RSoP)信息。

图A显示了特定计算机上的特定用户的RsoP信息。

图A:在名为RAS服务器上的管理员RSoP
正如你所见,默认的域策略被Windows管理体系结构(WMI,Windows Management Instrumentation)过滤器所拒绝,原因是WMI出错。

这给出了确定组策略问题出在何处的重要的第一步。

在这种情况下,策略并没有被应用,因为WMI过滤器认为在用户登录Windows XP Professional时策略仅仅会被应用到该用户上。

而该特定用户现在正登录到一台Windows Server 2003计算机,由此造成了过滤失效。

图B显示了WMI过滤器所引发的GPO应用程序在Windows Server 2003上的失效。

图B:WMI过滤器指示Windows XP Pro
作为一种选择,你可以使用gpresult.exe Windows Server 2003 Resource Kit命令行工具来查看RsoP 操作的详细情况。

因为GPMC功能如此强大且易于使用,我将不会在本文中讨论gpresult.exe。

2.即使没有通过WMI过滤器测试,策略还是被应用到Windows 2000计算机上
这是一个容易解决的问题。

WMI过滤器仅在Windows XP和Windows Server 2003客户端下得到支持。

Windows 2000并不支持WMI过滤器,因此无论如何策略都会被应用。

3.策略没有被应用到Windows NT或Windows 9x计算机上
只有运行Windows 2000或更新的操作系统的计算机才可以使用组策略。

早期的系统并不支持组策略。

4.无法管理GPO
类似于其他绝大多数的对象,组策略对象具有同其相关的安全许可权限。

如果在处理GPO时遇到了麻烦,或许是因为你并没有合适的权限来管理它。

要检查谁具备管理GPO的权限可以采取如下步骤。

启动组策略管理控制台并选择你所工作域下的GPO。

然后选择Delegation(授权)选项卡来查看允许对GPO
进行操作的用户和组。

如图C所示,Authenticated User可以读取GPO。

这条信息很有用,因为它不会被应用到其他地方。

否则其他各种对象都会有权限对GPO进行编辑、删除,以及执行其他的操作。

图C:GPO安全信息
要解决这一问题,你需要作为具有修改GPO权限的用户登录。

登录后,你就可以修改GPO以完成所需的操作,或是赋予原始用户对象改变GPO的权利。

在理论上,应当把没有修改GPO权限的管理员用户对象添加到一个拥有修改GPO权限的组中使用户对象拥有相关权限,而不是直接将权限指定给用户对
象。

5.已经应用了GPO的更新,但客户并没有获得更新结果
假设你已经确定计算机通过了RsoP测试,并且客户获得了策略设置情况。

如果出现了这种问题,有
以下几个可能:
首先,如果你有多个域控制器,你应当等待一段时间,这样可以确保策略有足够的时间被复制到网络上其他所有的域控制器上。

如果时间太短,这就可能引发问题。

如果已经有一段时间了,但新的策略设置还没有生效,那么可以使用GPOTool来检查复制状态。

GPOTool将从每个域控制器中读取所有的组策略信息并对其进行比较。

GPOTool可以作为Windows Server 2003 Resource Kit的一部分从微软站点下载。

你可以通过在命令提示符下输入gpotool来使用这一
工具。

在输入命令后,你可以看到类似的文字:
在本例中,有一个单独的域控制器,所有的策略测试都被通过。

GPOTool有一些命令行选项:/gpo:GPO[,GPO]…—需要检查的GPO;可以指定GUID或GPO名;默认为当前域的所有GPO;
/domain:name—GPO所在域的域名;
/dc:{domain controller}[,{domain controller}—处理GPO的域控制器名称列表;
/checkacl—在每台服务器上对sysvol验证ACL;
/verbose—在处理过程中显示详细信息;
如果域控制器之间的复制出了问题,那么应当修正此问题并尝试重新进行域策略操作。

你可以尝试通过强制复制来确定这能否解决GPO问题,但由于这会是一个很长的过程,因此该方法不被推荐。

关于复制和组策略的更多信息
组策略同时依赖于活动目录复制和文件系统复制。

活动目录复制负责复制目录组策略容器,包括哪些策略应用到哪些用户和计算机的信息。

文件系统复制则用于复制SYSVOL共享,它为每个GPO包含了
一个模板。

只有活动目录复制可以被强制执行。

客户组策略更新
造成问题的第二个潜在原因在客户方面,即组策略更新周期。

这个周期定义了使组策略改变生效的时间间隔。

默认设置为客户计算机每90分钟(正负30 分钟)更新组策略信息。

如果你需要让设置立即生效,
你需要了解有以下一些事件可以触发组策略更新:
有用户登录到计算机;
系统启动;
客户端运行了gpupdata命令行。

6.GPO显示为Empty
如果GPO显示为Empty则意味着在GPO中没有设置任何策略。

在这种情况下,可以采取如下步骤。

首先,你可以准备添加一些设置。

其次,你可以删除域同GPO之间的链接。

方法是使用GPMC,然后右键单击GPO,去掉Link Enabled(允许连接)选项,如图D所示:
图D:去掉GPO和域连接
操作困难但值得
作为一种复杂但十分有用的服务,组策略有时需要采取一些步骤来进行排障。

幸运的是,可以利用一些现成的工具来快速查找多数的错误,尤其是使用微软新的组策略管理控制台。

相关文档
最新文档