Giải Pháp Phòng Chống Sử Dụng Thiết Bị Di Động
Chính sách trong công ty muốn ngăn chặn các máy tính không được sử dụng một số thiết bị như: USB Flash Drive, IPod, Wireless Interface, CD-Rom, DVD. Với các thiết bị lưu trữ di động như hiện nay đều đem lại thách thức đối với người quản trị hệ thống như: nguy cơ phát tán Virus, bảo vệ quyền sở hữu trí tuệ của mình. Tuy nhiên bài viết dưới đây sẽ trình bày những giải pháp nhằm ngăn chặn các thiết bị trên khi sử dụng trong các phiên bản hệ điều hành Windows Server 2008 và Windows 7.
I. Mô hình lab
II. Yêu cầu
+ Trên máy Domain Controller (BKNP-DC08-01) cần thực hiện được:
- Move Computer ( BKNP-WRK-01) vào phòng ban: NHANSU
- Tạo Một Group Policy Object có tên là: Chan USB và CD-ROM
- Áp Chính sách Group Policy Obiect vừa tạo vào Phòng Ban: NHANSU
+ Trên máy Client ( BKNP-WRK-01)
- Kiểm tra cắm USB
Chuẩn bị:
- Một máy Windows Server 2008 (BKNP-DC08-01): Đã nâng cấp Domain Controller
- Một máy Client chạy HĐH Windows XP/7: Đã join domain
III. Thực hiện
- Cắm USB trên máy Client kiểm tra (có nhận) và ổ CD-ROM
Đứng trên máy BKNP-DC08-01
- Vào Active Directory Users and Computers -> chọn Computers -> nhấn chuột phải vào máy BKNP-WRK-01, chọn Move...
- Chuyển tới OU NHANSU > chọn OK
- Kết quả Computer BKNP-WRK-01 đã được chuyển sang OU NHANSU
- Vào Group Prolicy Management > Chuột phải chọn Group Policy Objects > Chọn New
- Đặt tên GPO (Chặn USB và CD-ROM) -> Chọn OK
- Nhấn chuột phải vào GPO vừa tạo -> chọn Edit
- Vào Computer Configuration\Policies\Administrative Templates: Policy Definitions > chuột phải chọn Add/Remove Templates...
- Chọn Add
Download fie: ControlDevices.adm
- Tìm tới thu mục chứ file ControlDevices.adm > chọn Open
- Chọn Close
- Computer Configuration\Policies\Administrative Templates: Policy Definitions\Classic Administrative Templates(AMD)\Custom Policy Setting\Restrict Drives > chuột phải vào Disable USB chọn Edit
- tại Disable USB -> chọn Enabled
- tại Disable CD-ROM > Chọn Edit > chọn Enabled
- Trong GPO -> chuột phải vào OU NHANSU- > Chọn Link an Existing GPO
- Chọn GPO Chan USB va CD-ROM -> chọn OK
- Gõ lệnh: gpupdate /force
- Khởi động lại máy Client và đăng nhập với user andt
- Kiểm tra kết quả:
Nhận xét