以下是使用域控组策略(GPO)禁止 USB 存储设备、移动硬盘、U盘等可移动存储设备接入的标准配置方法。根据你的安全需求,可以单独使用或组合使用下面的方案。
说明:以下配置默认目标是 可移动存储类设备(U盘、移动硬盘、读卡器、手机/相机等通过 USB 或 WPD 连接的存储设备),不会禁用 USB 键盘、鼠标等输入设备。
一、推荐方案:通过“可移动存储访问”策略禁止读取/写入
该策略可直接拒绝用户对可移动存储设备的访问,配置简单、生效范围广,适用于大多数防数据外泄场景。
1. 打开组策略控制台,创建并编辑 GPO
-
找到需要应用策略的域或组织单位(OU),右键选择“在这个域中创建 GPO 并在此处链接”。
-
命名例如:
禁止可移动存储访问 -
右键该 GPO → “编辑”,打开组策略管理编辑器。
-
依次展开:
计算机配置
策略
管理模板
系统
可移动存储访问
2. 启用“所有可移动存储类:拒绝所有权限”
- 在右侧找到 “所有可移动存储类:拒绝所有权限”。
- 双击打开,选择 “已启用”,点击确定。
启用后,该 GPO 覆盖范围内的计算机将无法读取、写入任何可移动存储设备(包括 U盘、移动硬盘、CD/DVD、手机、相机等)。

3. 可选:细化控制
如果你只想禁止 USB 磁盘但不禁止光盘,可在同一目录下分别配置:
- 可移动磁盘:拒绝读取权限 → 启用
- 可移动磁盘:拒绝写入权限 → 启用(只禁止写入,不禁止读取)
- WPD 设备:拒绝读取权限/写入权限 → 启用(禁止手机、相机等便携设备)
按需组合。

二、防止新 USB 存储设备安装驱动(可选加强)
如果希望进一步阻止尚未在这台电脑上使用过的 USB 存储设备安装驱动程序,可增加“设备安装限制”策略。
1. 在同一 GPO 中继续配置
定位到:
计算机配置
策略
管理模板
系统
设备安装
设备安装限制
2. 启用“禁止安装可移动设备”
- 找到 “禁止安装可移动设备”。
- 双击设置为 “已启用”。
启用后,新插入的可移动设备将无法自动安装驱动。
注意:对于已经安装过驱动的设备,该策略不影响其使用,因此需要与方案一配合才能彻底禁止访问。
三、验证策略是否生效
在客户端计算机上运行cmd 命令执行:
gpupdate /force
gpresult /h C:\gpo_report.html
打开报告,检查“可移动存储访问”或“设备安装限制”部分是否已应用。
也可以插入 U盘测试,应无法访问或无法安装驱动。
四、回滚/例外处理
1. 回滚
- 将相应策略设置回“未配置”或“已禁用”。
- 客户端执行
gpupdate /force,重启后生效。
2. 允许特定用户/组使用 USB
如果需要为部分用户开放 USB 权限,可以:
- 创建一个新的 GPO,链接到特定 OU,针对这些用户启用“允许读取/写入”策略。
- 或对原 GPO 使用安全筛选,只将“应用组策略”权限授予需要禁止的计算机/用户组,排除例外对象。
- 也可以使用 WMI 筛选器,仅针对特定计算机应用。

284

被折叠的 条评论
为什么被折叠?



