SlideShare a Scribd company logo
TRIỂN KHAI CHÍNH SÁCH
GROUP POLICY
Trong chương này chúng ta sẽ triển khai các chính sách Group Policy theo
quy định về công nghệ thông tin của các công ty, doanh nghiệp.
1.1 CHÍNH SÁCH GPO CƠ BẢN
1.1.1 Yêu cầu
- Đặt màn hình nền Desktop tất cả các máy tính.
- Khóa Registry.
- Không hiển thị Last Logon.
- Khóa Task Manager.
- Cấm DOS Command.
- Remove RUN.
- Sao lưu phục hồi Group Policy.
1.1.2 Chuẩn bị
Một máy Server Windows Server 2012 Datacenter đã nâng cấp lên Domain
Controller :bkaptech.vn.
- Tạo các OU tương ứng.
- Triển khai các chính sách trên phòng ban IT.
- Kiểm tra các chính sách khi áp dụng cho phòng ban IT bằng cách
đăng nhập tài khoản thuộc phòng ban IT trên máy BKAP-WRK08-01.
1.1.3 Mô hình lab
Bảng địa chỉ IP:
Thông số BKAP-DC12-01 BKAP-WRK08-01
IP address 192.168.1.2 192.168.1.10
Subnet Mask 255.255.255.0 255.255.255.0
Gateway 192.168.1.1 192.168.1.1
DNS server 192.168.1.2 192.168.1.2
1.1.4 Các bước thực hiện
 Thực hiện trên máy BKAP-DC12-01,tạo OU, group, User như mô hình,
add user vào Group.
 Tạo thư mục wallpaper trong ổ C ( thư mục chứa background màn hình
nền ) , tiến hành chia sẻ thư mục.
 Cấu hình GPO trên máy BKAP-DC12-01 :Tạo các chính sách trên phòng
ban IT.
 Vào Server Manager / Tools / Group Policy Management.
 Tại cửa sổ Group Policy Management, click chuột phải vào OU IT, chọn
Create a GPO in this domain, and Link it here…
 Tại cửa sổ New GPO, nhập vào:
 Name : set wallpaper
 OK.
 Click chuột phải tại chính sách set wallpaper vừa tạo, chọn Edit..
 Tại cửa sổ Group Policy Management Editor, click chọn vào User
Configuration / Policies / Administrative Template.. / Desktop /
Desktop.
 Chọn vào Desktop Wallpaper.
 Click vào Desktop Wallpaper, chọn Edit.
 Tại cửa sổ Desktop Wallpaper, click vào Enable.
 Tại Wallpaper Name : đưa vào đường dẫn folder wallpaper vừa share
ở trên.
 Wallpaper Name : 192.168.1.2wallpaperabc.jpg
 Cập nhật GPO:
 Cmd / gõ lệnh gpupdate /force
 Chuyển sang máy Clien Win 8, đăng nhập bằng tài khoản hungnq
trong phòng ban IT để kiểm tra.
 Client đã câp nhật màn hình nền thành công.
 Chuyển về máy BKAP-DC12-01, tạo chính sách Block Registry.
 Click chuột phải tại OU IT, chọn Create a GPO in this domain…
 Tại cửa sổ New GPO, nhập vào tên Name : Block registry.
 Click chuột phải vào chính sách Block Registry vừa tạo, chọn Edit.
 Tại cửa sổ Group Policy Managerment Editor, chọn vào mục User
Configuration / Policies / Administrative Templates .. / System ,chọn
vào chính sách Prevent access to registry editing tools., tại đây click
chuột phải chọn Edit.
 Tại cửa sổ Prevent access to registry editing tools , click chọn vào
Enable , Apply , OK.
 Cập nhật chính sách bằng lệnh gpupdate /force trong cmd.
 Chuyển sang máy Client Win 8 đăng nhập bằng tài khoản hungnq
trong phòng ban IT để kiểm tra.
 Chuyển sang máy BKAP-DC12-01, tạo thêm chính sách chặn Task
Manager.
 Click chuột phải tại OU IT, chọn Create a GPO in this domain…
 Tại cửa sổ New GPO, nhập vào tên chính sách Name : Chặn Task
Manager.
 Click chuột phải vào chính sách vừa tạo, chọn Edit.
 Tại cửa sổ Group Policy Management Editor, chọn vào User
Configuration / Policies / Administrative Template… / System /
Ctrl+Alt+Del Options. Chọn vào chính sách Remove Task Manager.
 Tại cửa sổ Remove Task Manager , click vào Enable , Apply , OK.
 Cập nhật chính sách bằng lệnh gpupdate /force trong cmd.
 Chuyển sang máy Client Win 8 kiểm tra, Task Manager đã bị khóa.
 Chuyển về máy BKAP-DC12-01, tại OU IT, tạo chính sách Block cmd.
 Tại cửa sổ Group Policy Management Editor, click vào User
Configuration /… System , chọn vào chính sách Prevent access to the
command prompt.
 Tại chính sách này, click chuột phải chọn Edit, Enable , Apply , OK.
 Cập nhật chính sách bằng lệnh gpupdate /force trong cmd.
 Chuyển sang máy Client Win 8 kiểm tra chính sách Block cmd.
1.2 GIÁM SÁT VÀ QUẢN LÝ TỆP TIN, FILE
1.2.1 Yêu cầu
- Tạo OU, tài khoản người dùng và tài khoản nhóm theo miền
bkaptech.vn
- Tạo lần lượt các thư mục IT , Sale trên máy BKAP-SRV12-01.
- Cấu hình giám sát tệp tin và bắt xóa File
- Kiểm tra sau khi xóa file.
1.2.2 Chuẩn bị
- Máy BKAP-DC12-01 dùng để tạo OU, Group, User.
- Máy BKAP-SRV12-01 Join vào miền, dùng để tạo thư mục và phân
quyền truy cập thư mục.
- Máy BKAP-WRK08-01 Join vào miền dùng để kiểm tra xóa file.
1.2.3 Mô hình lab
Bảng địa chỉ IP:
Thông số BKAP-DC12-01 BKAP-SRV12-01 BKAP-WRK08-01
IP address 192.168.1.2 192.168.1.3 192.168.1.10
Subnet Mask 255.255.255.0 255.255.255.0 255.255.255.0
Gateway 192.168.1.1 192.168.1.1 192.168.1.1
DNS Server 192.168.1.2 192.168.1.2 192.168.1.2
1.2.4 Các bước thực hiện
 Trên máy BKAP-DC12-01, thực hiện tạo OU, Group, User, add User vào
Group.
 Kiểm tra phân giải địa chỉ IP :
 Chuyển sang máy BKAP-SRV12-01, tiến hành Join vào domain, đăng
nhập bằng tài khoản Administrator.
 Vào ổ C của máy SRV12-01. Tạo thư mục HN, trong thư mục HN, tạo 2
thư mục IT và Sale.
 Tiến hành chia sẻ, phân quyền 2 thư mục IT và Sale(xem lại bài Lab
10.1)
 Cấu hình ghi lại hoạt động của thư mục:
 Trong cửa sổ Advanced Security Settings for IT, chuyển sang tab
Auditing, tại đây click vào Add.
 Tại cửa sổ Auditing Entry for IT, click vào dòng chữ xanh Select a
principal.
 Tại cửa sổ Select User, Computer … thêm vào group GG_S_IT.
 Chọn vào dòng chữ xanh Show advanced permissions.
 Tại cửa sổ Advanced permissions, bỏ chọn các quyền đã được tích dấu,
chọn vào các quyền sau:
 Create file / write data
 Create folders / append data
 Write attributes
 Write extended
 Detele subfolder
 Delete.
 OK.
 Trong thư mục IT, tạo các thư mục và các file con để kiểm tra.
 Chuyển sang máy Domain Controller triển khai chính sách ghi lại hoạt
động của thư mục.
 Vào dịch vụ Active Directory User and Computer, di chuyển máy BKAP-
SRV12-01 vào OU IT.
 Triển khai chính sách xóa File trong các phòng ban:
 Vào Group Policy Management.
 Tại OU HANOI, tạo 1 chính sách tên “bắt xóa file”.
 Click chuột phải tại chính sách vừa tạo, chọn Edit.
 Trong cửa sổ Group policy Management Editor, click vào Compuer
Configuration / Policies / Windows Settings / Security Settings / Local
Policies / Audit Policy.
 Chọn chính sách Audit object access.
 Click chuột phải tại chính sách này, chọn Properties.
 Tại cửa sổ Audit object access Properties, click chọn vào Define
these policy settings và 2 tùy chọn Success , Failure.
 Apply / OK.
 Sử dụng lệnh gpupdate /force trong cmd để áp dụng chính sách.
 Chuyển sang máy Client Win 8, Join vào Domain, đăng nhập bằng tài
khoản hungnq trong phòng ban IT, truy cập vào thư mục IT ,xóa File
cũ, tạo File mới.
 Xóa file cũ, tạo File mới.
 Chuyển sang máy BKAP-SRV12-01 kiểm tra xóa file:
 Vào Event Viewer.
 Trong cửa sổ Event Viewer, click chọn Windows Log / Security
 Click chuột phải tại Security / chọn Filter Current Log.
 Tại cửa sổ Filter Current Log , nhập vào ID 5145, tiến hành kiểm tra.
1.3 CHÍNH SÁCH GPO GIỚI HẠN PHẦN MỀM
1.3.1 Yêu cầu
- Tạo OU, tài khoản người dùng và Group theo miền.
- Triển khai chính sách chặn phần mềm Firefox.
- Sử dụng tài khoản trong miền kiểm tra truy cập sau khi chặn dịch vụ.
1.3.2 Chuẩn bị
- Máy BKAP-DC12-01 dùng để tạo OU, Group, User, quản lý miền
bkaptech.vn
- Máy BKAP-WRK08-01 Join vào miền dùng để kiểm tra.
1.3.3 Mô hình lab
Bảng địa chỉ IP:
Thông số BKAP-DC12-01 BKAP-SRV12-01
IP address 192.168.1.2 192.168.1.10
Subnet Mask 255.255.255.0 255.255.255.0
Gateway 192.168.1.1 192.168.1.1
DNS Server 192.168.1.2 192.168.1.2
1.3.4 Các bước thực hiện
 Trên máy BKAP-DC12-01, tạo OU, Group, User , Add User vào Group
 Di chuyển máy Client vào OU IT
 Tại cửa sổ Group Policy Management , tạo chính sách “Chặn Firefox”
cho phòng ban IT.
 Tạo chính sách chặn phần mềm Firefox.
 Click chuột phải tại chính sách vừa tạo, chọn Edit.
 Tại cửa sổ Group Policy Management Editor , chọn vào Computer
Configuration / Policies / Windows Settings / Security Settings /
Application Control Policies / Applocker
 Click chuột phải tại Applocker chọn Properties.
 Tại cửa sổ Applocker Properties / Tab Enfocement , Tích vào
Configured tại Executable rules / OK.
 Click vào Applocker / Executable Rules , click chuột phải chọn Create
New Rule…
 Tại cửa sổ Create Executable Rules / Permissions :
 Action : Deny
 Tại cửa sổ Publisher ,Browse đến “firefox” trong ổ C
 Kéo con trỏ ở dưới lên phần Any publisher.
 Next.
 Tại cửa sổ Name and Description nhập vào:
 Name : Chan Firefox.
 Create.
 Xóa Rule BULTINAdministrator …
 Tại Group Policy Management / Computer Configuration / … Secutiry
Settings / System Services , chọn vào Application Identity.
 Click chuột phải tại Application Identity, chọn Properties.
 Tại cửa sổ Application Identity Properties , chọn vào Automatic.
 Sử dụng câu lệnh gpupdate /force trong cmd để áp dụng chính sách.
 Chuyển sang máy Client Win 8, đăng nhập bằng tài khoản hungnq
trong phòng ban IT để kiểm tra

More Related Content

What's hot

Bai giang hệ quản trị cơ sở dữ liệu
Bai giang hệ quản trị cơ sở dữ liệuBai giang hệ quản trị cơ sở dữ liệu
Bai giang hệ quản trị cơ sở dữ liệu
trinhvannam-90
 
Báo cáo đồ án tôt nghiệp: Xây dựng Website bán hàng thông minh
Báo cáo đồ án tôt nghiệp: Xây dựng Website bán hàng thông minhBáo cáo đồ án tôt nghiệp: Xây dựng Website bán hàng thông minh
Báo cáo đồ án tôt nghiệp: Xây dựng Website bán hàng thông minh
nataliej4
 
Giáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tinGiáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tin
Võ Phúc
 
Giáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tinGiáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tin
Võ Phúc
 
Phân quyền datachung
Phân quyền datachungPhân quyền datachung
Phân quyền datachung
laonap166
 
Phân tích thiết kế hệ thống thông tin quản lý bán hàng của công ty cổ phần qu...
Phân tích thiết kế hệ thống thông tin quản lý bán hàng của công ty cổ phần qu...Phân tích thiết kế hệ thống thông tin quản lý bán hàng của công ty cổ phần qu...
Phân tích thiết kế hệ thống thông tin quản lý bán hàng của công ty cổ phần qu...
Dịch vụ Làm Luận Văn 0936885877
 
Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) - Giáo trình...
Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) - Giáo trình...Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) - Giáo trình...
Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) - Giáo trình...
MasterCode.vn
 
Xây dựng cơ sở dữ liệu trong quản lý nhân sự
Xây dựng cơ sở dữ liệu trong quản lý nhân sựXây dựng cơ sở dữ liệu trong quản lý nhân sự
Xây dựng cơ sở dữ liệu trong quản lý nhân sự
AskSock Ngô Quang Đạo
 
Hướng dẫn đổi tên máy domain controller
Hướng dẫn đổi tên máy domain controllerHướng dẫn đổi tên máy domain controller
Hướng dẫn đổi tên máy domain controller
laonap166
 
Bài tập lớn Phát triển phần mềm hướng dịch vụ PTIT
Bài tập lớn Phát triển phần mềm hướng dịch vụ PTITBài tập lớn Phát triển phần mềm hướng dịch vụ PTIT
Bài tập lớn Phát triển phần mềm hướng dịch vụ PTIT
Popping Khiem - Funky Dance Crew PTIT
 
Bài 11: Công cụ quản trị Server Manager - Giáo trình FPT
Bài 11: Công cụ quản trị Server Manager - Giáo trình FPTBài 11: Công cụ quản trị Server Manager - Giáo trình FPT
Bài 11: Công cụ quản trị Server Manager - Giáo trình FPT
MasterCode.vn
 
Bài 7: Quản trị người dùng thông qua chính sách nhóm - Giáo trình FPT
Bài 7: Quản trị người dùng thông qua chính sách nhóm - Giáo trình FPTBài 7: Quản trị người dùng thông qua chính sách nhóm - Giáo trình FPT
Bài 7: Quản trị người dùng thông qua chính sách nhóm - Giáo trình FPT
MasterCode.vn
 
Luận văn: Bài toán nhận dạng biển số xe, HAY
Luận văn: Bài toán nhận dạng biển số xe, HAYLuận văn: Bài toán nhận dạng biển số xe, HAY
Luận văn: Bài toán nhận dạng biển số xe, HAY
Dịch vụ viết bài trọn gói ZALO: 0909232620
 
Bao cao UML phan tich he thong nha cho thue
Bao cao UML phan tich he thong nha cho thueBao cao UML phan tich he thong nha cho thue
Bao cao UML phan tich he thong nha cho thue
Kali Back Tracker
 
Crystal repor
Crystal reporCrystal repor
Crystal repor
nghia_790a
 
Bai tap va loi giai sql
Bai tap va loi giai sqlBai tap va loi giai sql
Bai tap va loi giai sql. .
 
TÌM HIỂU VÀ TRIỂN KHAI TRUNG TÂM GIÁM SÁT AN TOÀN MẠNG TRÊN NỀN TẢNG WAZUH.docx
TÌM HIỂU VÀ TRIỂN KHAI TRUNG TÂM GIÁM SÁT AN TOÀN MẠNG TRÊN NỀN TẢNG WAZUH.docxTÌM HIỂU VÀ TRIỂN KHAI TRUNG TÂM GIÁM SÁT AN TOÀN MẠNG TRÊN NỀN TẢNG WAZUH.docx
TÌM HIỂU VÀ TRIỂN KHAI TRUNG TÂM GIÁM SÁT AN TOÀN MẠNG TRÊN NỀN TẢNG WAZUH.docx
DV Viết Luận văn luanvanmaster.com ZALO 0973287149
 
Đề tài: Xây dựng phần mềm quản lý nhà hàng ăn uống
Đề tài: Xây dựng phần mềm quản lý nhà hàng ăn uốngĐề tài: Xây dựng phần mềm quản lý nhà hàng ăn uống
Đề tài: Xây dựng phần mềm quản lý nhà hàng ăn uống
Dịch Vụ Viết Thuê Khóa Luận Zalo/Telegram 0917193864
 
Báo Cáo Bài Tập Lớn Môn Lập Trình Web Xây Dựng Website Tin Tức
Báo Cáo Bài Tập Lớn Môn Lập Trình Web Xây Dựng Website Tin TứcBáo Cáo Bài Tập Lớn Môn Lập Trình Web Xây Dựng Website Tin Tức
Báo Cáo Bài Tập Lớn Môn Lập Trình Web Xây Dựng Website Tin Tức
Dịch Vụ Viết Thuê Luận Văn Zalo : 0932.091.562
 
Đề tài: Thuật toán khai phá dữ liệu trong quản lý địa chỉ Internet
Đề tài: Thuật toán khai phá dữ liệu trong quản lý địa chỉ InternetĐề tài: Thuật toán khai phá dữ liệu trong quản lý địa chỉ Internet
Đề tài: Thuật toán khai phá dữ liệu trong quản lý địa chỉ Internet
Dịch vụ viết bài trọn gói ZALO 0917193864
 

What's hot (20)

Bai giang hệ quản trị cơ sở dữ liệu
Bai giang hệ quản trị cơ sở dữ liệuBai giang hệ quản trị cơ sở dữ liệu
Bai giang hệ quản trị cơ sở dữ liệu
 
Báo cáo đồ án tôt nghiệp: Xây dựng Website bán hàng thông minh
Báo cáo đồ án tôt nghiệp: Xây dựng Website bán hàng thông minhBáo cáo đồ án tôt nghiệp: Xây dựng Website bán hàng thông minh
Báo cáo đồ án tôt nghiệp: Xây dựng Website bán hàng thông minh
 
Giáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tinGiáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tin
 
Giáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tinGiáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tin
 
Phân quyền datachung
Phân quyền datachungPhân quyền datachung
Phân quyền datachung
 
Phân tích thiết kế hệ thống thông tin quản lý bán hàng của công ty cổ phần qu...
Phân tích thiết kế hệ thống thông tin quản lý bán hàng của công ty cổ phần qu...Phân tích thiết kế hệ thống thông tin quản lý bán hàng của công ty cổ phần qu...
Phân tích thiết kế hệ thống thông tin quản lý bán hàng của công ty cổ phần qu...
 
Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) - Giáo trình...
Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) - Giáo trình...Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) - Giáo trình...
Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) - Giáo trình...
 
Xây dựng cơ sở dữ liệu trong quản lý nhân sự
Xây dựng cơ sở dữ liệu trong quản lý nhân sựXây dựng cơ sở dữ liệu trong quản lý nhân sự
Xây dựng cơ sở dữ liệu trong quản lý nhân sự
 
Hướng dẫn đổi tên máy domain controller
Hướng dẫn đổi tên máy domain controllerHướng dẫn đổi tên máy domain controller
Hướng dẫn đổi tên máy domain controller
 
Bài tập lớn Phát triển phần mềm hướng dịch vụ PTIT
Bài tập lớn Phát triển phần mềm hướng dịch vụ PTITBài tập lớn Phát triển phần mềm hướng dịch vụ PTIT
Bài tập lớn Phát triển phần mềm hướng dịch vụ PTIT
 
Bài 11: Công cụ quản trị Server Manager - Giáo trình FPT
Bài 11: Công cụ quản trị Server Manager - Giáo trình FPTBài 11: Công cụ quản trị Server Manager - Giáo trình FPT
Bài 11: Công cụ quản trị Server Manager - Giáo trình FPT
 
Bài 7: Quản trị người dùng thông qua chính sách nhóm - Giáo trình FPT
Bài 7: Quản trị người dùng thông qua chính sách nhóm - Giáo trình FPTBài 7: Quản trị người dùng thông qua chính sách nhóm - Giáo trình FPT
Bài 7: Quản trị người dùng thông qua chính sách nhóm - Giáo trình FPT
 
Luận văn: Bài toán nhận dạng biển số xe, HAY
Luận văn: Bài toán nhận dạng biển số xe, HAYLuận văn: Bài toán nhận dạng biển số xe, HAY
Luận văn: Bài toán nhận dạng biển số xe, HAY
 
Bao cao UML phan tich he thong nha cho thue
Bao cao UML phan tich he thong nha cho thueBao cao UML phan tich he thong nha cho thue
Bao cao UML phan tich he thong nha cho thue
 
Crystal repor
Crystal reporCrystal repor
Crystal repor
 
Bai tap va loi giai sql
Bai tap va loi giai sqlBai tap va loi giai sql
Bai tap va loi giai sql
 
TÌM HIỂU VÀ TRIỂN KHAI TRUNG TÂM GIÁM SÁT AN TOÀN MẠNG TRÊN NỀN TẢNG WAZUH.docx
TÌM HIỂU VÀ TRIỂN KHAI TRUNG TÂM GIÁM SÁT AN TOÀN MẠNG TRÊN NỀN TẢNG WAZUH.docxTÌM HIỂU VÀ TRIỂN KHAI TRUNG TÂM GIÁM SÁT AN TOÀN MẠNG TRÊN NỀN TẢNG WAZUH.docx
TÌM HIỂU VÀ TRIỂN KHAI TRUNG TÂM GIÁM SÁT AN TOÀN MẠNG TRÊN NỀN TẢNG WAZUH.docx
 
Đề tài: Xây dựng phần mềm quản lý nhà hàng ăn uống
Đề tài: Xây dựng phần mềm quản lý nhà hàng ăn uốngĐề tài: Xây dựng phần mềm quản lý nhà hàng ăn uống
Đề tài: Xây dựng phần mềm quản lý nhà hàng ăn uống
 
Báo Cáo Bài Tập Lớn Môn Lập Trình Web Xây Dựng Website Tin Tức
Báo Cáo Bài Tập Lớn Môn Lập Trình Web Xây Dựng Website Tin TứcBáo Cáo Bài Tập Lớn Môn Lập Trình Web Xây Dựng Website Tin Tức
Báo Cáo Bài Tập Lớn Môn Lập Trình Web Xây Dựng Website Tin Tức
 
Đề tài: Thuật toán khai phá dữ liệu trong quản lý địa chỉ Internet
Đề tài: Thuật toán khai phá dữ liệu trong quản lý địa chỉ InternetĐề tài: Thuật toán khai phá dữ liệu trong quản lý địa chỉ Internet
Đề tài: Thuật toán khai phá dữ liệu trong quản lý địa chỉ Internet
 

Similar to Lab 5. GPO.pdf

Trình bày các tác vụ quản lý Domain với Windows Server 2008
Trình bày các tác vụ quản lý Domain với Windows Server 2008Trình bày các tác vụ quản lý Domain với Windows Server 2008
Trình bày các tác vụ quản lý Domain với Windows Server 2008
Tú Cao
 
Tai lieuhuongdansudung
Tai lieuhuongdansudungTai lieuhuongdansudung
Tai lieuhuongdansudung
danhhui2002
 
Lession 2
Lession 2Lession 2
Bài giảng thực hành windows server 2008 776030
Bài giảng thực hành windows server 2008 776030Bài giảng thực hành windows server 2008 776030
Bài giảng thực hành windows server 2008 776030
trucmt2000
 
Quản lý băng thông bằng windows quality of service (QoS) Trên windows sv 2008
Quản lý băng thông bằng windows quality of service (QoS) Trên windows sv 2008Quản lý băng thông bằng windows quality of service (QoS) Trên windows sv 2008
Quản lý băng thông bằng windows quality of service (QoS) Trên windows sv 2008
laonap166
 
3 Roaming_Mandatory profie - GPO - Share permission
3 Roaming_Mandatory profie - GPO - Share permission 3 Roaming_Mandatory profie - GPO - Share permission
3 Roaming_Mandatory profie - GPO - Share permission
NamPhmHoi1
 
New microsoft word document
New microsoft word documentNew microsoft word document
New microsoft word documentHoàng Phi Lục
 
Mcsa 2012 local group policy
Mcsa 2012 local group policyMcsa 2012 local group policy
Mcsa 2012 local group policy
laonap166
 
Gpedit.msc
Gpedit.mscGpedit.msc
Gpedit.msc
laonap166
 
Bao cao14 bai thực tập công nhân DH BK DN
Bao cao14 bai thực tập công nhân DH BK DNBao cao14 bai thực tập công nhân DH BK DN
Bao cao14 bai thực tập công nhân DH BK DN
laonap166
 
Part 23 user account control - firewall -www.key4_vip.info
Part 23   user account control - firewall -www.key4_vip.infoPart 23   user account control - firewall -www.key4_vip.info
Part 23 user account control - firewall -www.key4_vip.infolaonap166
 
Tai lieu quan tri mang windows server 2008
Tai lieu quan tri mang windows server 2008Tai lieu quan tri mang windows server 2008
Tai lieu quan tri mang windows server 2008
laonap166
 
2816 mcsa--part-11--domain-c111ntroller--join-domain-1
2816 mcsa--part-11--domain-c111ntroller--join-domain-12816 mcsa--part-11--domain-c111ntroller--join-domain-1
2816 mcsa--part-11--domain-c111ntroller--join-domain-1Bình Trọng Án
 
HIGHLIGHT TÍNH NĂNG CRM HAY TRONG PHIÊN BẢN PHẦN MỀM CRM PRO 2015
HIGHLIGHT TÍNH NĂNG CRM HAY TRONG PHIÊN BẢN PHẦN MỀM CRM PRO 2015HIGHLIGHT TÍNH NĂNG CRM HAY TRONG PHIÊN BẢN PHẦN MỀM CRM PRO 2015
HIGHLIGHT TÍNH NĂNG CRM HAY TRONG PHIÊN BẢN PHẦN MỀM CRM PRO 2015
OnlineCRM - Phần mềm CRM chuyên sâu theo ngành
 
Báo cáo thực tập (hàng tuần)
Báo cáo thực tập (hàng tuần)Báo cáo thực tập (hàng tuần)
Báo cáo thực tập (hàng tuần)
Ly1473
 
cac tinh huong thuong gap khi cai dat va su dung misa sme.net 2015
 cac tinh huong thuong gap khi cai dat va su dung misa sme.net 2015 cac tinh huong thuong gap khi cai dat va su dung misa sme.net 2015
cac tinh huong thuong gap khi cai dat va su dung misa sme.net 2015
laonap166
 

Similar to Lab 5. GPO.pdf (20)

Trình bày các tác vụ quản lý Domain với Windows Server 2008
Trình bày các tác vụ quản lý Domain với Windows Server 2008Trình bày các tác vụ quản lý Domain với Windows Server 2008
Trình bày các tác vụ quản lý Domain với Windows Server 2008
 
Tai lieuhuongdansudung
Tai lieuhuongdansudungTai lieuhuongdansudung
Tai lieuhuongdansudung
 
Lession 2
Lession 2Lession 2
Lession 2
 
Bài giảng thực hành windows server 2008 776030
Bài giảng thực hành windows server 2008 776030Bài giảng thực hành windows server 2008 776030
Bài giảng thực hành windows server 2008 776030
 
Quản lý băng thông bằng windows quality of service (QoS) Trên windows sv 2008
Quản lý băng thông bằng windows quality of service (QoS) Trên windows sv 2008Quản lý băng thông bằng windows quality of service (QoS) Trên windows sv 2008
Quản lý băng thông bằng windows quality of service (QoS) Trên windows sv 2008
 
3 Roaming_Mandatory profie - GPO - Share permission
3 Roaming_Mandatory profie - GPO - Share permission 3 Roaming_Mandatory profie - GPO - Share permission
3 Roaming_Mandatory profie - GPO - Share permission
 
Lap2
Lap2Lap2
Lap2
 
Local policy
 Local policy Local policy
Local policy
 
New microsoft word document
New microsoft word documentNew microsoft word document
New microsoft word document
 
Mcsa 2012 local group policy
Mcsa 2012 local group policyMcsa 2012 local group policy
Mcsa 2012 local group policy
 
Gpedit.msc
Gpedit.mscGpedit.msc
Gpedit.msc
 
Bao cao14 bai thực tập công nhân DH BK DN
Bao cao14 bai thực tập công nhân DH BK DNBao cao14 bai thực tập công nhân DH BK DN
Bao cao14 bai thực tập công nhân DH BK DN
 
Part 23 user account control - firewall -www.key4_vip.info
Part 23   user account control - firewall -www.key4_vip.infoPart 23   user account control - firewall -www.key4_vip.info
Part 23 user account control - firewall -www.key4_vip.info
 
Tai lieu quan tri mang windows server 2008
Tai lieu quan tri mang windows server 2008Tai lieu quan tri mang windows server 2008
Tai lieu quan tri mang windows server 2008
 
2816 mcsa--part-11--domain-c111ntroller--join-domain-1
2816 mcsa--part-11--domain-c111ntroller--join-domain-12816 mcsa--part-11--domain-c111ntroller--join-domain-1
2816 mcsa--part-11--domain-c111ntroller--join-domain-1
 
HIGHLIGHT TÍNH NĂNG CRM HAY TRONG PHIÊN BẢN PHẦN MỀM CRM PRO 2015
HIGHLIGHT TÍNH NĂNG CRM HAY TRONG PHIÊN BẢN PHẦN MỀM CRM PRO 2015HIGHLIGHT TÍNH NĂNG CRM HAY TRONG PHIÊN BẢN PHẦN MỀM CRM PRO 2015
HIGHLIGHT TÍNH NĂNG CRM HAY TRONG PHIÊN BẢN PHẦN MỀM CRM PRO 2015
 
Báo cáo thực tập (hàng tuần)
Báo cáo thực tập (hàng tuần)Báo cáo thực tập (hàng tuần)
Báo cáo thực tập (hàng tuần)
 
Domain
DomainDomain
Domain
 
Domain
DomainDomain
Domain
 
cac tinh huong thuong gap khi cai dat va su dung misa sme.net 2015
 cac tinh huong thuong gap khi cai dat va su dung misa sme.net 2015 cac tinh huong thuong gap khi cai dat va su dung misa sme.net 2015
cac tinh huong thuong gap khi cai dat va su dung misa sme.net 2015
 

Lab 5. GPO.pdf

  • 1. TRIỂN KHAI CHÍNH SÁCH GROUP POLICY Trong chương này chúng ta sẽ triển khai các chính sách Group Policy theo quy định về công nghệ thông tin của các công ty, doanh nghiệp. 1.1 CHÍNH SÁCH GPO CƠ BẢN 1.1.1 Yêu cầu - Đặt màn hình nền Desktop tất cả các máy tính. - Khóa Registry. - Không hiển thị Last Logon. - Khóa Task Manager. - Cấm DOS Command. - Remove RUN. - Sao lưu phục hồi Group Policy. 1.1.2 Chuẩn bị Một máy Server Windows Server 2012 Datacenter đã nâng cấp lên Domain Controller :bkaptech.vn. - Tạo các OU tương ứng. - Triển khai các chính sách trên phòng ban IT. - Kiểm tra các chính sách khi áp dụng cho phòng ban IT bằng cách đăng nhập tài khoản thuộc phòng ban IT trên máy BKAP-WRK08-01.
  • 2. 1.1.3 Mô hình lab Bảng địa chỉ IP: Thông số BKAP-DC12-01 BKAP-WRK08-01 IP address 192.168.1.2 192.168.1.10 Subnet Mask 255.255.255.0 255.255.255.0 Gateway 192.168.1.1 192.168.1.1 DNS server 192.168.1.2 192.168.1.2 1.1.4 Các bước thực hiện  Thực hiện trên máy BKAP-DC12-01,tạo OU, group, User như mô hình, add user vào Group.
  • 3.  Tạo thư mục wallpaper trong ổ C ( thư mục chứa background màn hình nền ) , tiến hành chia sẻ thư mục.
  • 4.  Cấu hình GPO trên máy BKAP-DC12-01 :Tạo các chính sách trên phòng ban IT.  Vào Server Manager / Tools / Group Policy Management.  Tại cửa sổ Group Policy Management, click chuột phải vào OU IT, chọn Create a GPO in this domain, and Link it here…
  • 5.  Tại cửa sổ New GPO, nhập vào:  Name : set wallpaper  OK.  Click chuột phải tại chính sách set wallpaper vừa tạo, chọn Edit..
  • 6.  Tại cửa sổ Group Policy Management Editor, click chọn vào User Configuration / Policies / Administrative Template.. / Desktop / Desktop.  Chọn vào Desktop Wallpaper.  Click vào Desktop Wallpaper, chọn Edit.
  • 7.  Tại cửa sổ Desktop Wallpaper, click vào Enable.  Tại Wallpaper Name : đưa vào đường dẫn folder wallpaper vừa share ở trên.  Wallpaper Name : 192.168.1.2wallpaperabc.jpg  Cập nhật GPO:  Cmd / gõ lệnh gpupdate /force
  • 8.  Chuyển sang máy Clien Win 8, đăng nhập bằng tài khoản hungnq trong phòng ban IT để kiểm tra.  Client đã câp nhật màn hình nền thành công.
  • 9.  Chuyển về máy BKAP-DC12-01, tạo chính sách Block Registry.  Click chuột phải tại OU IT, chọn Create a GPO in this domain…
  • 10.  Tại cửa sổ New GPO, nhập vào tên Name : Block registry.  Click chuột phải vào chính sách Block Registry vừa tạo, chọn Edit.
  • 11.  Tại cửa sổ Group Policy Managerment Editor, chọn vào mục User Configuration / Policies / Administrative Templates .. / System ,chọn vào chính sách Prevent access to registry editing tools., tại đây click chuột phải chọn Edit.  Tại cửa sổ Prevent access to registry editing tools , click chọn vào Enable , Apply , OK.
  • 12.  Cập nhật chính sách bằng lệnh gpupdate /force trong cmd.  Chuyển sang máy Client Win 8 đăng nhập bằng tài khoản hungnq trong phòng ban IT để kiểm tra.
  • 13.  Chuyển sang máy BKAP-DC12-01, tạo thêm chính sách chặn Task Manager.  Click chuột phải tại OU IT, chọn Create a GPO in this domain…  Tại cửa sổ New GPO, nhập vào tên chính sách Name : Chặn Task Manager.  Click chuột phải vào chính sách vừa tạo, chọn Edit.
  • 14.
  • 15.  Tại cửa sổ Group Policy Management Editor, chọn vào User Configuration / Policies / Administrative Template… / System / Ctrl+Alt+Del Options. Chọn vào chính sách Remove Task Manager.  Tại cửa sổ Remove Task Manager , click vào Enable , Apply , OK.
  • 16.  Cập nhật chính sách bằng lệnh gpupdate /force trong cmd.
  • 17.  Chuyển sang máy Client Win 8 kiểm tra, Task Manager đã bị khóa.  Chuyển về máy BKAP-DC12-01, tại OU IT, tạo chính sách Block cmd.
  • 18.  Tại cửa sổ Group Policy Management Editor, click vào User Configuration /… System , chọn vào chính sách Prevent access to the command prompt.  Tại chính sách này, click chuột phải chọn Edit, Enable , Apply , OK.  Cập nhật chính sách bằng lệnh gpupdate /force trong cmd.
  • 19.  Chuyển sang máy Client Win 8 kiểm tra chính sách Block cmd. 1.2 GIÁM SÁT VÀ QUẢN LÝ TỆP TIN, FILE 1.2.1 Yêu cầu - Tạo OU, tài khoản người dùng và tài khoản nhóm theo miền bkaptech.vn - Tạo lần lượt các thư mục IT , Sale trên máy BKAP-SRV12-01. - Cấu hình giám sát tệp tin và bắt xóa File - Kiểm tra sau khi xóa file. 1.2.2 Chuẩn bị - Máy BKAP-DC12-01 dùng để tạo OU, Group, User. - Máy BKAP-SRV12-01 Join vào miền, dùng để tạo thư mục và phân quyền truy cập thư mục. - Máy BKAP-WRK08-01 Join vào miền dùng để kiểm tra xóa file.
  • 20. 1.2.3 Mô hình lab Bảng địa chỉ IP: Thông số BKAP-DC12-01 BKAP-SRV12-01 BKAP-WRK08-01 IP address 192.168.1.2 192.168.1.3 192.168.1.10 Subnet Mask 255.255.255.0 255.255.255.0 255.255.255.0 Gateway 192.168.1.1 192.168.1.1 192.168.1.1 DNS Server 192.168.1.2 192.168.1.2 192.168.1.2 1.2.4 Các bước thực hiện  Trên máy BKAP-DC12-01, thực hiện tạo OU, Group, User, add User vào Group.
  • 21.  Kiểm tra phân giải địa chỉ IP :  Chuyển sang máy BKAP-SRV12-01, tiến hành Join vào domain, đăng nhập bằng tài khoản Administrator.
  • 22.  Vào ổ C của máy SRV12-01. Tạo thư mục HN, trong thư mục HN, tạo 2 thư mục IT và Sale.  Tiến hành chia sẻ, phân quyền 2 thư mục IT và Sale(xem lại bài Lab 10.1)
  • 23.  Cấu hình ghi lại hoạt động của thư mục:  Trong cửa sổ Advanced Security Settings for IT, chuyển sang tab Auditing, tại đây click vào Add.  Tại cửa sổ Auditing Entry for IT, click vào dòng chữ xanh Select a principal.
  • 24.  Tại cửa sổ Select User, Computer … thêm vào group GG_S_IT.  Chọn vào dòng chữ xanh Show advanced permissions.
  • 25.  Tại cửa sổ Advanced permissions, bỏ chọn các quyền đã được tích dấu, chọn vào các quyền sau:  Create file / write data  Create folders / append data  Write attributes  Write extended  Detele subfolder  Delete.  OK.  Trong thư mục IT, tạo các thư mục và các file con để kiểm tra.
  • 26.  Chuyển sang máy Domain Controller triển khai chính sách ghi lại hoạt động của thư mục.  Vào dịch vụ Active Directory User and Computer, di chuyển máy BKAP- SRV12-01 vào OU IT.
  • 27.  Triển khai chính sách xóa File trong các phòng ban:  Vào Group Policy Management.  Tại OU HANOI, tạo 1 chính sách tên “bắt xóa file”.  Click chuột phải tại chính sách vừa tạo, chọn Edit.  Trong cửa sổ Group policy Management Editor, click vào Compuer Configuration / Policies / Windows Settings / Security Settings / Local Policies / Audit Policy.  Chọn chính sách Audit object access.  Click chuột phải tại chính sách này, chọn Properties.
  • 28.  Tại cửa sổ Audit object access Properties, click chọn vào Define these policy settings và 2 tùy chọn Success , Failure.  Apply / OK.
  • 29.  Sử dụng lệnh gpupdate /force trong cmd để áp dụng chính sách.  Chuyển sang máy Client Win 8, Join vào Domain, đăng nhập bằng tài khoản hungnq trong phòng ban IT, truy cập vào thư mục IT ,xóa File cũ, tạo File mới.
  • 30.  Xóa file cũ, tạo File mới.  Chuyển sang máy BKAP-SRV12-01 kiểm tra xóa file:  Vào Event Viewer.  Trong cửa sổ Event Viewer, click chọn Windows Log / Security  Click chuột phải tại Security / chọn Filter Current Log.
  • 31.  Tại cửa sổ Filter Current Log , nhập vào ID 5145, tiến hành kiểm tra. 1.3 CHÍNH SÁCH GPO GIỚI HẠN PHẦN MỀM 1.3.1 Yêu cầu - Tạo OU, tài khoản người dùng và Group theo miền. - Triển khai chính sách chặn phần mềm Firefox. - Sử dụng tài khoản trong miền kiểm tra truy cập sau khi chặn dịch vụ. 1.3.2 Chuẩn bị - Máy BKAP-DC12-01 dùng để tạo OU, Group, User, quản lý miền bkaptech.vn - Máy BKAP-WRK08-01 Join vào miền dùng để kiểm tra.
  • 32. 1.3.3 Mô hình lab Bảng địa chỉ IP: Thông số BKAP-DC12-01 BKAP-SRV12-01 IP address 192.168.1.2 192.168.1.10 Subnet Mask 255.255.255.0 255.255.255.0 Gateway 192.168.1.1 192.168.1.1 DNS Server 192.168.1.2 192.168.1.2 1.3.4 Các bước thực hiện  Trên máy BKAP-DC12-01, tạo OU, Group, User , Add User vào Group  Di chuyển máy Client vào OU IT
  • 33.  Tại cửa sổ Group Policy Management , tạo chính sách “Chặn Firefox” cho phòng ban IT.  Tạo chính sách chặn phần mềm Firefox.
  • 34.  Click chuột phải tại chính sách vừa tạo, chọn Edit.  Tại cửa sổ Group Policy Management Editor , chọn vào Computer Configuration / Policies / Windows Settings / Security Settings / Application Control Policies / Applocker  Click chuột phải tại Applocker chọn Properties.
  • 35.  Tại cửa sổ Applocker Properties / Tab Enfocement , Tích vào Configured tại Executable rules / OK.  Click vào Applocker / Executable Rules , click chuột phải chọn Create New Rule…
  • 36.  Tại cửa sổ Create Executable Rules / Permissions :  Action : Deny  Tại cửa sổ Publisher ,Browse đến “firefox” trong ổ C  Kéo con trỏ ở dưới lên phần Any publisher.  Next.  Tại cửa sổ Name and Description nhập vào:  Name : Chan Firefox.  Create.  Xóa Rule BULTINAdministrator …
  • 37.  Tại Group Policy Management / Computer Configuration / … Secutiry Settings / System Services , chọn vào Application Identity.  Click chuột phải tại Application Identity, chọn Properties.
  • 38.  Tại cửa sổ Application Identity Properties , chọn vào Automatic.  Sử dụng câu lệnh gpupdate /force trong cmd để áp dụng chính sách.
  • 39.  Chuyển sang máy Client Win 8, đăng nhập bằng tài khoản hungnq trong phòng ban IT để kiểm tra