防止加入域主机脱离域的控制

一、简介

  当公司所有主机加入到域后,SA首要工作就是防止加入域的主机脱离域的控制。让我发现该工作的必要性是一程序猿,前一天刚配完禁止执行QQ、微信执行,第二天就看到那家伙在用微信聊天,肯定是用回旧的本地账号登陆了。

  本人所在公司安装软件的类型繁杂,无管理员权限运行不少软件会报错,不得不授予「域账号」本地管理员权限。过大的权限带也来了一系列后果:用户可随意退出域、创建本地管理员账号。如此管理方式对于SA来说也是个的挑战。

二、原理

  禁止访问用户和组的管理工具,用户找不到新建本地账号的工具;重命名管理员、删除所有本地账号,用户没有本地账号登陆;当用户使用命令行创建新账号时,由于默认配置文件没权限访问,所以被拒绝;隐藏退出域的窗口,用户找不到退出域的窗口;禁止修改IP,设置和DC不同网段的IP依旧可登录,但脱离了控制。

三、配置

1、新建域组策略“防止脱离域”

开始 —— 系统管理工具 —— 域组策略

2、禁止访问用户和组的管理工具。防止新建本地账号

3、重命名Administrator为root、删除所有本地账号。防止使用本地管理员登陆

删除本地账号方法:用域组策略发布查看用户的批处理,将信息发送到某台主机的共享文件夹下;统计好所有账号后,再发布删除用户的批处理。

发布批处理,账户登录后自动执行

统计账号、删除账号

net user>\\192.168.1.100\log\%username%.log
net user /del username

4、设置默认配置文件拒绝访问,新建用户不能登录

默认配置文件:每个新建的用户都会从默认模板“C:\Users\Default”下复制配置文件到“C:\Users\新用户”。

用域组策略发布脚本(方法同上),设置C:\Users\Default所有人都无权限

cacls %SYSTEMDRIVE%\Users\Default /e /c /p everyone:N

5、隐藏 「计算机—右键—属性」 与 「控制面板 — 系统」:防止用户退出域

6、禁止修改IP,防止脱离域的控制

努力研究中...

服务器Windows Server 2012 + 客户端Win7,测试失败:http://www.cnblogs.com/sjy000/articles/4711233.html

7、刷新域组策略,配置立即生效

四、测试

重启Win7客户端,模拟好(xiong)同(hai)事(zi)的操作

1、测试使用用户和组管理工具,木有该功能

2、通过命令创建本地用户user2

3、尝试退出域,找不到位置操作

4、使用本地用户user2登录,登录失败

时间: 2024-08-02 02:28:58

防止加入域主机脱离域的控制的相关文章

Windows Server 2013 域—主机加域

这篇主要讲主机如何加域,本篇可能比较小白,但是思前想后还是认为有必要把加域放在单独一篇里. 首先要配置主机的IP地址和DNS.DNS服务器对域来说是不可或缺的,一方面,域中的计算机使用DNS域名,DNS需要为域中的计算机提供域名解析服务:另外一个重要的原因是域中的计算机需要利用DNS提供的SRV记录来定位域控制器,因此我们在创建域之前需要先做好DNS的准备工作. 然后右键计算机选择属性.点击更改. 在Domain栏中输入我们在上篇创建的域名.点击OK键. 下面我们要输入用户名,密码.这里输入的用

活动目录管理及维护----------操作主机1(转移主机优化域控制器,占用操作主机较色,升级03域控制器到08)

享受生活  热爱挑战                                                                                        刘明远分享                 六操作主机  上(本章分两节) 每章一段话 没有永远的缘份,没有永远的生命,我们所能拥有的,可能只是平凡的一生.然而因为有你,生命便全然不同,世界也许因你而更加精彩.不要放弃了自己!!! (本章实验:转移主机的优化域控制器.  占用操作主机角色) 一  操作主

转移域中的操作主机提升域功能级别!

一.先说提升域功能级别! 在Windows域中,随着操作系统的更新升级好多新的功能是之前的的操作系统不支持的,但是域环境在很久以前就已经在的操作系统(比如Windows server 2003)上搭建好了,无法使用更高的功能级别(比如Windows server 2008 R2)!这时就需要使用到今天提升域功能的实验内容了! 二.要想转移操作主机就不得不提操作主机 1.操作主机一共有五个:架构主机.域命名主机.PDC仿真主机.RID主机和基础结构主机! 1.1.架构主机:用于控制AD整个林中所有

win10主机与域控制器失去信任,没有管理员权限

win10主机与域控制器失去信任,win10本地无管理员用户,(组策略受限制的组中限制本地管理员用户,将本地管理员移除administrators组),只有一个本地非管理员用户admin,无法获取本地管理员权限排查思路:1.重新退域加域,点击此计算机->属性->更改设置,要求输入管理员用户名和密码,无法退域在加域建立信任.2.查看本地用户和组,启用administrator用户时,提示输入管理员用户名和账号.3.通过cmd,net user administrator /active:yes

域安全之LDAP读取控制

域安全之LDAP读取控制LuisAD 活动目录设计公平 开放,任何用户都能读取其他用户信息微软建议单独建一个域管理特权账号,委派控制另一个域,其实还有更方便的办法 0x01 存在的风险 不知道大家有没有使用过AD Explorer和dsquery这两个工具?当Red Team(后面简称RT)成功突破外网服务器并进入到内网后,这时候的主要目标就从外网突破转变为了内网的横向扩展.如果内网存在域,并且RT在已经***成功的服务器上获取到了域内的一个普通账号,这时候,RT就可以使用dsquery命令和A

Windows Server 2012R2 AD域控 辅助域 只读域 子域

Windows Server 2012R2 域与活动目录介绍 2018年8月20日 14:11 域与活动目录 什么是域 域(Domain)是Windows网络中独立运行的单位,域之间相互访问则需要建立信任关系(Trust Relation).信任关系是连接在域与域之间的桥梁.当一个域与其他域建立了信任关系后,两个域之间不但可以按需要相互进行管理,还可以跨网分配文件和打印机等设备资源,使不同的域之间实现网络资源的共享与管理. 为什么需要域 如果资源分布在N台服务器上,那么用户需要资源时就要分别登陆

概念理解-广播域和冲突域,广播风暴,OSI

冲突域:同一时间内只能有一台设备发送信息的范围.交换机能缩小冲突域的范围,交换接的每一个端口就是一个冲突域. 广播域:如果站点发出一个广播信号,所有能接收收到这个信号的设备范围称为一个广播域. 广播风暴:当广播数据充斥网络无法处理,并占用大量网络带宽,导致正常业务不能运行,甚至彻底瘫痪,这就发生了"广播风暴". OSI7层协议: 是实际应用程序之间的接口. 该层是一个转换器,提供编码和转换功能.诸如数据压缩.解压缩.加密和解密等任务都与表示层有关. 负责在表示层实体之间建立.管理和终止

【AD】取消普通域用户帐号加域权限&授权特定普通域用户加域权限

通常来说,没有做什么特别的设定的话,都是手动加域,且使用的是管理员帐号,这种情况下是有风险的,容易被人记忆密码.所以,如果可以设置一个普通用户帐号,专门用来执行加域操作,就会降低此类风险.其实默认情况下,域每一个普通帐号都可以将10台电脑加入域内,这是一个很大的隐患.估计很多人都没有试过吧. 加域分两种,一种是将新电脑加入域内,一种是将已经加入过域的电脑,因为故障无法登录域或手动退域,原计算机帐号仍在的情况下加入域建立连接.第二种情况又分上次加域使用的帐号和当前加域使用的帐号是否相同且权限是否一

网络设备的发展与作用(冲突域与广播域)

1.冲突域指的是会产生冲突的最小范围,在计算机和计算机通过设备互联时,会建立一条通道,如果这条通道只允许瞬间一个数据报文通过,那么在同时如 果有两个或更多的数据报文想从这里通过时就会出现冲突了.冲突域的大小可以衡量设备的性能,多口hub的冲突域也只有一个,即所有的端口上的数据报文都要 排队等待通过.而交换机就明显的缩小了冲突域的大小,使到每一个端口都是一个冲突域,即一个或多个端口的高速传输不会影响其它端口的传输,因为所有的数据 报文不同都按次序排队通过,而只是到同一端口的数据才要排队.   2.