Google Chrome组策略配置白名单

本文详细介绍了如何通过组策略实现Google Chrome的白名单配置,以限制访问特定域名,并禁用IE浏览器和其他软件安装。主要内容包括:设置Chrome为默认浏览器,配置磁盘缓存,禁用自动更新,创建站点白名单,配置代理服务器,以及利用AppLocker禁止软件安装。同时,文中还探讨了禁用IE的多种方法,以及防止系统异常的风险评估。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

一、背景

应客户需求工单,对特定域名需进行白名单配置,且主要针对chrome浏览器,除白名单外所有网址禁止访问;域名类似如下:
*.telexpress.com
*.wubidz.cn
*.dazima.cn
*.pampers.com.cn
*.olay.com.cn

二、需求分析

1)上述白名单域名并没有对应明确的IP地址;而生产环境对网络限制主要通过外部NSX-edge逻辑防火墙;而其是根据IP地址和协议端口来进行规则匹配的;因此,无法再NSX-edge侧进行需求实现;

2)利用chrome admx或adm模板进行域名控制,但这种情况只能限制google浏览器本身,实际验证用户仍可使用其他浏览器正常访问网络;

3)在上述基础上,需禁用IE浏览器,通过域策略配置–安全里–软件使用限制,可禁用IE;实际验证用户配置中配置代理,server2016针对IE10实际效果无效。

4)IE禁用后,用户还可以使用其他浏览器安装;域策略里禁用常用浏览器程序,通过域策略—系统—禁止软件运行;但实际效果不佳,因此,该方法未效。

5)基于以上考虑,禁用用户安装软件,但生产环境中域用户都具备本地管理员权限,因此,限制domain users效果不佳,通过域策略—计算机配置—安全–应用程序控制–限制软件执行或安装,实际验证效果不佳;注:具备power users组权限的用户就具备安装软件的权利,也可考虑限制该权限。限制everyone用户强制执行有风险,实际验证会导致用户终端和ad中系统程序无法执行,导致系统黑屏无法正常加载启动。

6)综上:chrome限制域名不能访问百度,禁用下载,设置为默认浏览器,IE禁用;其他软件不安装,用户无法通过网络进行软件下载安装,从而实现需求;

遗留问题:用户仍可通过文件夹重定向和USB传入浏览器安装包,进行正常网络访问。

三、需求实现落地过程

1)Google Chrome组策略的ADM / ADMX模板:
http://dl.google.com/dl/edgedl/chrome/policy/policy_templates.zip或
https://download.csdn.net/download/ximenjianxue/18650496
在这里插入图片描述
在这里插入图片描述
同一目录中有一个chrome.reg文件。它包含可以

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

羌俊恩

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值