您当前位置:首页 > 资讯中心 > 技术文章

域策略禁用usb存储设备、域用户禁用usb端口、注册表禁用usb接口的方法

 
现在很多单位处于安全考虑,需要禁用USB存储设备,防止员工通过U盘、移动硬盘等USB存储设备复制电脑文件的行为,毕竟很多电脑文件常常是单位的无形资产和商业机密。一旦泄密出去,将会对企业商业机密造成重大隐患。因此,如何保护电脑文件安全,就成为企业网络管理的重要方面。而通过注册表禁用usb存储设备就是其中比较有效的一个方法。但是,每台电脑都要设置注册表也会非常麻烦,这种情况下,可以通过域控制器远程修改注册表的方式来禁用USB存储设备,具体方法如下:

一、通过域策略禁用USB存储设备、域控禁用USB端口的方法

所以我们在域环境下就可以通过在DC上建立策略,客户端应用策略后我们就比一台台的去客户端修改注册表来的简单省事多了。
好的言归正传,大家先下载我博文中的附件,附件内是该文中的核心。其次我想推荐大家可以在自己的DC上安装GPMC组策略管理工具,来方便我们大家来对组策略管理已经排错。
较早步:我们我们在域控制器上点击开始→运行输入“GPMC.MSC”→点击确定启动组策略管理。
650) this.width=650;" border=0>
第二步:打开组策略管理,右键点击zhp.com→点击“创建并链接(GPO)” →输入组策略名称“禁止USB”。因为我们这次的策略是希望企业内所有计算机都应用,故我们在域级别上创建一条GPO组策略。
650) this.width=650;" border=0>
第三步:右键点击“禁止USB”策略→点击“编辑”→右键点击“计算机配置”下的“管理模板”中的“添加/删除模板”。
650) this.width=650;" border=0>
第四步:在弹出的“添加/删除模板”对话框中点击“添加”按钮在弹出“策略模板”对话框中来添加“usb.adm”组策略模板。(这里我们可以事先把“usb.adm”组策略模板拷贝到c:\windows\inf目录下也可以通过路径选择“usb.adm”组策略模板所存放的位置。)双击“usb.adm” 组策略模板添加“usb.adm” 组策略模板。
650) this.width=650;" border=0>
添加后,回到“添加/删除模板”对话框,我们此时清楚看到“添加/删除模板”对话框中多了一个名称为“USB”的组策略模板。
650) this.width=650;" border=0>
第五步:我们点击“添加/删除模板”对话框中的“关闭”按钮,回到“组策略编辑器”对话框中。此时我们就可以看到“计算机配置”下的“管理模板”中多了一个“Custom Policy Settings”。
650) this.width=650;" border=0>
第六步:右键点击“管理模板”→“查看”→“筛选”。
650) this.width=650;" border=0>
在弹出的“筛选”对话框中去掉“只显示能完全管理的策略设置”前面的勾
650) this.width=650;" border=0>
再点击“确定”按钮返回“组策略编辑器”画面。
第七步:点击“计算机配置”→“管理模板”→点击“Custom Policy Settings”→点击“Restrict Drives
650) this.width=650;" border=0>
第八步:例如我们要禁止USB接口(大家可以放心,虽然我们禁止USB接口但是不影响我们使用USB接口的打印机、键鼠累设备),右键点击“Disable USB”→点击“属性”,弹出“Disable USB 属性对话框。
650) this.width=650;" border=0>
我们首先点击“已启用”按钮→在“Disable USB Ports”中选择“Enabled”来启用该策略。
650) this.width=650;" border=0>
注意:这里我要提醒的是,很多朋友可能在这里就把该策略点击“已启用”按钮后,然后用“GPupdate /force”来强行在客户端和DC上刷新策略,较后发现为什么策略已经启用了,就是不生效呢。这里我要提醒大家就是一定要点击“已启用”后还要在下面选项中选为“Enabled”,否则你做的策略是不会生效的。
此时我们点击“应用”→点击“确定”返回到“组策略编辑器”对话框,我们可以看到“Disable USB”状态已经变为“已启用”,关闭“组策略编辑器”对话框返回“组策略管理”对话框画面。
650) this.width=650;" border=0>
二、域控制器禁用注册表策略、域账号禁用注册表的方法

为了防止员工反向修改注册表的方式来重新启用USB存储设备,我们还必须通过域控制器来禁用注册表、禁止打开注册表编辑器
 
较早步:我们我们在域控制器上点击开始→运行输入“GPMC.MSC”→点击确定启动组策略管理。
650) this.width=650;" border=0>
第二步:打开组策略管理,右键点击zhp.com→点击“创建并链接(GPO)” →输入组策略名称“禁止访问注册表”。因为我们这次的策略是希望企业内所有计算机都应用,故我们在域级别上创建一条GPO组策略。
650) this.width=650;" border=0>
第三步:右键点击“禁止访问注册表”策略→点击“编辑”→右键点击“计算机配置”→“管理模板”→点击“系统”。
650) this.width=650;" border=0>
 
第三步:右键点击“组织访问注册表编辑工具”→“属性”弹出“组织访问注册表编辑工具”属性对话框→点击“已启用”→点击“应用”→点击“确定”。
650) this.width=650;" border=0>
好的下面我们来验证下我们策略的效果,因为我们做的是计算机策略,我们首先在DC上运行“GPupdate /force”命令然再到客户端计算机重启计算机来应用该策略。此时我们发现我们在客户端计算机点击开始→运行输入“Regdiet”则会提示如下图所示:
650) this.width=650;" border=0>
到此我们“禁止注册表”策略已经完成。

三、通过一些电脑USB接口禁用软件、禁用USB存储设备软件来禁用USB存储设备。


虽然通过域控制器禁用u盘、域策略禁用USB端口的方法可以起到一定的作用,但是大部分局域网其实并没有配备域控制器,那么这种情况下,如果人工去一台一台电脑修改注册表来禁用U盘、禁用USB存储设备,将会变得十分麻烦;同时,对于一些懂技术的员工,可以轻易通过反向修改注册表的方式来达到重新使用USB端口的目的。那么这种情况下,各种网络管控功能将会失效。因此,就需要借助于一些电脑usb端口禁用软件、USB端口控制软件来实现了。

大势至usb端口控制软件(下载地址:http://www.grablan.com/monitorusb.html)是一款专门保护电脑文件安全,防止各种途径泄密的软件。不仅可以完全禁用U盘、禁用移动硬盘等USB存储设备,而且还可以禁止网盘、邮件、FTP文件上传和QQ发送文件等各种途径泄密,从而可以极大地保护电脑文件安全。此外,系统还可以禁止修改注册表、禁止修改组策略等操作系统的关键位置,从而可以有效防止员工试图通过修改操作系统的关键位置而重新泄密的行为。如下图所示:



图:大势至电脑文件防泄密系统

总之,企业局域网禁用USB存储设备,一方面可以通过域控制器、注册表来实现;另一方面也可以借助于一些电脑USB接口禁用软件、USB端口控制软件来实现。具体采用哪种方法,企业可以根据的需要进行选择。
作者:Admin - 发布时间:2017-04-01 - 点击量:15377
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们