网络通信 频道

优化系统不能矫枉过正(下)

    七,组策略安全将自己套捞:

    大家都应该知道系统的组策略可以帮助我们规划系统安全,设置一些必要的防护措施,但是在进行配置过程中也要注意一点,那就是不要过度防护,笔者就遇到过过分讲究安全而将自己套捞在组策略和注册表之外的情况,弄得连自己都无法再进入组策略和注册表了。

    事情起因——笔者为了防止黑客入侵服务器后随意的使用组策略而将组策略的管理单元进行了设置,步骤如下:

    第一步:以管理员administrator的身份登录系统。
    第二步:通过任务栏的“开始->运行->输入gpedit.msc”,启动组策略编辑器。
    第三步:依次展开“本地计算机策略->用户设置->管理模板->windows组件->Microsoft management Console->受限的/许可的管理单元->组策略”。
    第四步:在右边找到“组策略对象编辑器”。(如图4)

图4(点击看大图)


    第五步:双击“组策略对象编辑器”项,在弹出的窗口中选择“已禁用”。(如图5)

图5(点击看大图)

    第六步:确定后退出组策略编辑器。

    问题发生:本来认为这样就彻底防范了黑客使用组策略修改本地服务器或域的统一配置,并且按照常规思路来说只要我们将管理员administrator帐户密码设置的足够强大,要恢复修改组策略时通过他来启动组策略编辑器即可。谁知道修改后使用administrator帐户再次登录系统准备启动组策略时却出现了“下面在该文档中引用的管理单元受到策略限制。请与您的系统管理员联系,获得详细信息。组策略对象编辑器”的提示。(如图6)

图6(点击看大图)

    确定后显示“创建管理单元失败,用户策略不容许MMC创建管理单元”。(如图7)

图7(点击看大图)

    这就说明连我们自己这样的具有管理员权限的用户都无法再使用组策略了,将自己锁在了组策略之外。

    小结:

    将自己锁在了组策略之外恰恰是因为过度的讲究安全策略造成的,也说明优化系统不能矫枉过正的道理。如何恢复呢?我们也只能通过注册表来解决。

    第一步:通过任务栏的“开始->运行->输入regedit”启动注册表编辑器。
    第二步:选择hkey_current_user\software\policies\microsoft\mms\{8fc0b734-a0e1-11d1-a7d3-0000f87571e3}项。
    第三步:在上面注册表项中的右侧列表中可以看到一个名为Restrict_run的数值,目前他的数据为1。(如图8)

图8(点击看大图)

    第四步:双击该数值,将数据修改为0即可取消刚刚不慎的设置。设置完毕后我们就可以像平常一样通过输入gpedit.msc访问组策略编辑器了。

0
相关文章