使用组策略禁用IE加载项和工具栏?


12

我很想知道自己的桌面上没有工具栏,“浏览器帮助程序”或其他类似运行的废话,因此请放心。

有人通过组策略成功做到了吗?

我找到了这篇文章,但还不是很清楚:

http://support.microsoft.com/kb/883256

如果我想禁止XP上的Google Toolbar,Flash和Windows Update以外的所有插件,则没有明确的说明。看来我必须知道我想允许的每个工具栏的ClassID。

本文并未真正探讨管理员如何找到这些ClassID。Flash的每个版本都有不同的ClassID吗?它因操作系统而异吗?那么XP盒上的Windows Update呢?它需要一个需要明确启用的插件。

这是一个普遍的问题,应该有一个简单的解决方案。如果只有通用插件的复选框列表会很棒,因此您可以为所有人启用Flash,为开发人员提供Google工具栏,为XP提供Windows Update等。

Answers:


7

禁用“工具”->“ Internet选项”->“高级”(或“控制面板”->“ Internet选项”)下的“启用第三方浏览器扩展”选项可成功禁用大多数浏览器栏,同时仍允许使用典型的插件(Java,Flash等)。

如果我没记错的话,您可以在GP中控制此选项。可以在“用户配置->策略->管理模板-> Windows组件-> Internet Explorer-> Internet控制面板->高级页面->允许第三方浏览器扩展”下找到设置


2

对于带有IE6的XP,您的知识库是一个可行的解决方案。

我添加了Flash的CLSID(可从youtube.com HTML源找到),并将其添加到“本地安全策略”“用户配置>管理模板> Windows组件> Internet Explorer>安全功能>加载项管理>加载项列表”中,从而将其阻止”

放入CLSID,并将其值设置为0(禁用),然后在下一次IE刷新时,不会加载Flash。

听起来像将最常见的违规者列表添加到GPO可以解决您的大部分问题。


2

关于ClassID在升级javascript和Flash时可能会更改的问题,我也有相同的问题。

无论如何,尝试在IE9中找到有关此内容的更多信息的过程中,您可以选择一个加载项,然后单击左下角的“更多信息”,它会为您提供Class ID。我确认IE6没有这个功能。我目前没有任何IE7或8可供测试。但是,Microsoft的DOES文章向您展示了如何查找“对管理加载项功能进行故障排除”部分中阻止的类ID。遗憾的是,这看起来并不快捷,需要进行一些研究



1

您提到XP。这只是XP的解决方案吗?

对于Windows 7,Applocker GPO可以提供帮助。这是组策略中的应用程序白名单和黑名单功能(但仅适用于Windows 7客户端)。

TechEd提供了一些不错的介绍性视频(可在该网站上搜索更多Applocker视频)。

快速而肮脏(但不全面)的方法是允许所有操作并为要阻止的内容添加拒绝规则。更全面的方法是对所有计算机(不仅仅是IE)上的所有应用程序添加白名单。如果您又快又脏,请创建一个新的GPO并启用对exe和dll的跟踪,并在您不需要的计算机上找到最常见的浏览器加载项,并使用拒绝规则添加它们。

您可以尝试各种方式来阻止它们……例如通过发布者证书阻止安装(即阻止来自yahoo的所有应用程序),阻止将安装位置放置在文件路径等。

在测试时,我建议使用本地安全策略。确保Application Identity服务正在运行(然后等待5分钟)。

为了了解它的反应,我添加了一个拒绝规则,以阻止%SYSTEM32%\ Macromed \ Flash *。*中的所有DLL,IE的行为就像从未安装Flash。


1

除非特别允许,否则“组策略”中有一个设置可让您拒绝所有加载项。可以在这里找到:“用户配置->策略->管理模板-> Windows组件-> Internet Explorer->安全功能->附件管理”

启用“拒绝所有加载项..”选项,然后仅将要保留在“加载项列表”选项中的那些广告


0

问题似乎是在您添加白名单后,除了其中的所有内容,所有内容都被禁用了。Java。闪。等等,我希望找到常见扩展的列表,但是到目前为止,使用白名单还需要大量工作。


这篇文章似乎没有解决OP的有关使用组策略列入白名单的问题。您可以编辑它以使其与问题更相关吗?
Castaglia '16

0

要获取附加组件的类ID,您需要从工具菜单项进入“管理附加组件”,然后在出现的窗口中应有一个下拉菜单,供您选择“所有添加- ONS”,右键单击要输入GPO的加载项,然后在出现的弹出窗口中选择“更多信息”,然后单击“复制”按钮,这会将所有内容复制到剪贴板。粘贴到您喜欢的文本编辑器中,现在您可以复制所需的CLASSID并将其粘贴到GPO的“值名称”字段中。“值”字段应为0拒绝,1允许用户无法更改,2允许用户可以更改。


By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.