域控组策略配置:禁止USB等可移动设备接入


以下是使用域控组策略(GPO)禁止 USB 存储设备、移动硬盘、U盘等可移动存储设备接入的标准配置方法。根据你的安全需求,可以单独使用或组合使用下面的方案。

说明:以下配置默认目标是 可移动存储类设备(U盘、移动硬盘、读卡器、手机/相机等通过 USB 或 WPD 连接的存储设备),不会禁用 USB 键盘、鼠标等输入设备。


一、推荐方案:通过“可移动存储访问”策略禁止读取/写入

该策略可直接拒绝用户对可移动存储设备的访问,配置简单、生效范围广,适用于大多数防数据外泄场景。

1. 打开组策略控制台,创建并编辑 GPO

  • 找到需要应用策略的域或组织单位(OU),右键选择“在这个域中创建 GPO 并在此处链接”。

  • 命名例如:禁止可移动存储访问

  • 右键该 GPO → “编辑”,打开组策略管理编辑器。

  • 依次展开:

计算机配置
  策略
    管理模板
      系统
        可移动存储访问

2. 启用“所有可移动存储类:拒绝所有权限”

  • 在右侧找到 “所有可移动存储类:拒绝所有权限”
  • 双击打开,选择 “已启用”,点击确定。

启用后,该 GPO 覆盖范围内的计算机将无法读取、写入任何可移动存储设备(包括 U盘、移动硬盘、CD/DVD、手机、相机等)。
在这里插入图片描述

3. 可选:细化控制

如果你只想禁止 USB 磁盘但不禁止光盘,可在同一目录下分别配置:

  • 可移动磁盘:拒绝读取权限 → 启用
  • 可移动磁盘:拒绝写入权限 → 启用(只禁止写入,不禁止读取)
  • WPD 设备:拒绝读取权限/写入权限 → 启用(禁止手机、相机等便携设备)

按需组合。
在这里插入图片描述


二、防止新 USB 存储设备安装驱动(可选加强)

如果希望进一步阻止尚未在这台电脑上使用过的 USB 存储设备安装驱动程序,可增加“设备安装限制”策略。

1. 在同一 GPO 中继续配置

定位到:

计算机配置
  策略
    管理模板
      系统
        设备安装
          设备安装限制

2. 启用“禁止安装可移动设备”

  • 找到 “禁止安装可移动设备”
  • 双击设置为 “已启用”

启用后,新插入的可移动设备将无法自动安装驱动。
注意:对于已经安装过驱动的设备,该策略不影响其使用,因此需要与方案一配合才能彻底禁止访问。


三、验证策略是否生效

在客户端计算机上运行cmd 命令执行:

gpupdate /force
gpresult /h C:\gpo_report.html

打开报告,检查“可移动存储访问”或“设备安装限制”部分是否已应用。

也可以插入 U盘测试,应无法访问或无法安装驱动。


四、回滚/例外处理

1. 回滚

  • 将相应策略设置回“未配置”或“已禁用”。
  • 客户端执行 gpupdate /force,重启后生效。

2. 允许特定用户/组使用 USB

如果需要为部分用户开放 USB 权限,可以:

  • 创建一个新的 GPO,链接到特定 OU,针对这些用户启用“允许读取/写入”策略。
  • 或对原 GPO 使用安全筛选,只将“应用组策略”权限授予需要禁止的计算机/用户组,排除例外对象。
  • 也可以使用 WMI 筛选器,仅针对特定计算机应用。
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值