在很文章關(guān)于IE瀏覽器的安全配置中會(huì)經(jīng)常提到組策略和注冊(cè)表,本文將詳細(xì)的介紹在組策略中對(duì)Internet Explorer進(jìn)行更多的進(jìn)階配置。本文的實(shí)驗(yàn)環(huán)境基于 Windows 7 Ultimate系統(tǒng)加Internet Explorer 8瀏覽器。
通過(guò)組策略配置 IE
可配置的功能
● inPrivate 設(shè)置
● Internet 控制面板、功能、工具欄及菜單設(shè)置
● 安全功能、持續(xù)行為設(shè)置
● 控件、加速器、 兼容性設(shè)置
● 脫機(jī)頁(yè)面及瀏覽記錄設(shè)置
● 企業(yè)功能設(shè)置
不同功能在組策略中的分類
在組策略中,根據(jù)不同的分類,有著不同的配置選項(xiàng),分別為:
計(jì)算機(jī)配置 -> 管理模板 -> Windows 組件 -> Internet Explorer用戶配置 -> Windows 設(shè)置 -> Internet Explorer 維護(hù) (對(duì) IE7 及更高版本無(wú)效)用戶配置 -> 管理模板 -> Windows 組件 -> Internet Explorer |
示例方法:利用組策略配置 IE
例如,將組策略目錄樹(shù)定位至:
計(jì)算機(jī)配置 -> 管理模板 -> Windows 組件 -> Internet Explorer |
此處,不僅左側(cè)目錄樹(shù)中有著豐富的配置功能,在右側(cè)的詳細(xì)條目窗格中也有很多可供定義的設(shè)置。在配置時(shí),只需雙擊需要設(shè)置的條目,在設(shè)置窗口內(nèi)對(duì)選項(xiàng)和設(shè)定值進(jìn)行修改即可。
下文中的配置方法如此例所示,除需要特殊說(shuō)明外,基本步驟我不再另行截圖。
計(jì)算機(jī)配置管理模板中的 IE 配置

輕松搞定 IE 安全進(jìn)階配置
對(duì) IE 進(jìn)行安全進(jìn)階配置,就讓我們一步一步來(lái),步步為營(yíng),根據(jù)不同的環(huán)境要求做靈活配置。
鎖定主頁(yè)設(shè)置
組策略定位:
用戶配置 -> 管理模板 -> Windows 組件 -> Internet Explorer |
配置條目:
禁用更改主頁(yè)設(shè)置 |
在此條目中,將策略狀態(tài)更改為“已啟用”,并且填入我們需要的主頁(yè)地址即可。如果不希望使用主頁(yè),可以使用空白頁(yè)作為主頁(yè)地址,即在主頁(yè)處填入:
about:blank |
啟用該策略并填入主頁(yè)地址

設(shè)置完成后,IE 選項(xiàng)中的主頁(yè)設(shè)置框?qū)⒊蔀榛疑豢捎脿顟B(tài),并在會(huì)在設(shè)置窗口下方出現(xiàn)“某些設(shè)置由系統(tǒng)管理員管理”的提示。
IE 主頁(yè)設(shè)置將不可用以及系統(tǒng)提示

禁用“另存為”功能
在企業(yè)或者公司重要部門(mén),為了保證計(jì)算機(jī)存儲(chǔ)資料的安全、保持計(jì)算機(jī)資料整齊和條理,可能不希望員工使用 IE 的“另存為”功能保存網(wǎng)頁(yè),在組策略中可以實(shí)現(xiàn)此要求。
組策略定位:
用戶配置 -> 管理模板 -> Windows 組件 -> Internet Explorer -> 瀏覽器菜單 |
配置條目:
“文件”菜單:禁用“另存為…”菜單選項(xiàng) |
只需將此條目啟用,在 IE 的菜單欄“文件”選項(xiàng)下以及網(wǎng)頁(yè)右鍵菜單中將不會(huì)顯示“另存為…”按鈕。
禁用下載功能
上一條配置雖然禁用了“文件”菜單以及網(wǎng)頁(yè)右鍵菜單中的“另存為”功能,但在鏈接、圖片上若點(diǎn)擊右鍵,依然會(huì)顯示“目標(biāo)另存為”功能,照樣可以實(shí)現(xiàn)保存網(wǎng)頁(yè)、圖片,甚至是文件的功能。因此,我們還需要禁用 IE 的下載功能。
組策略定位:
用戶配置 -> 管理模板 -> Windows 組件 -> Internet Explorer -> 瀏覽器菜單 |
配置條目:
禁用“將該程序保存到磁盤(pán)”選項(xiàng) |
只需將此條目啟用,當(dāng)在網(wǎng)頁(yè)中的圖片或其他元素上單擊右鍵,“目標(biāo)另存為”按鈕都會(huì)是不可用的狀態(tài);而在鏈接上點(diǎn)擊右鍵,雖然此按鈕呈可用狀態(tài),但是點(diǎn)擊之后會(huì)提示該功能不可用。
右鍵中的“目標(biāo)另存為”功能已不可用

此組策略目錄下的更多設(shè)置
在這個(gè)組策略目錄下,還有更多設(shè)置,如:關(guān)閉”打印“菜單、禁用上下文菜單、禁用”Internet 選項(xiàng)“菜單等。
更多設(shè)置

菜單欄及右鍵菜單的進(jìn)階設(shè)置
到了這時(shí),有人可能會(huì)問(wèn),如果我壓根連瀏覽器菜單欄也不想對(duì)用戶提供,更甚連右鍵菜單都需要禁用掉,怎么辦?
我們依然可以使用組策略來(lái)完成,只是在禁用右鍵菜單上還需再結(jié)合注冊(cè)表才可以做徹底。
禁用菜單欄
組策略定位:
計(jì)算機(jī)配置 -> 管理模板 -> Windows 組件 -> Internet Explorer |
配置條目:
啟用菜單欄(默認(rèn)) |
只需將此條目禁用,IE 中就無(wú)法在啟用菜單欄。需要注意的是,在設(shè)置此功能之前請(qǐng)確認(rèn)已將 IE 中的菜單欄關(guān)閉,否則配置該條目之后將無(wú)法關(guān)閉菜單欄。
禁用 IE 右鍵
打開(kāi)注冊(cè)表編輯器(regedit.exe)。
如果已經(jīng)依照上述步驟對(duì) IE 進(jìn)行配置,那么請(qǐng)直接將注冊(cè)表位置定位至:
HKEY_CURRENT_USERSoftwarePoliciesMicrosoftInternet ExplorerRestrictions |
若沒(méi)有經(jīng)過(guò)上文中的組策略對(duì)菜單欄等的設(shè)置,請(qǐng)?jiān)诮M策略中新建該目錄。
在該注冊(cè)表目錄下,新建名為”NoBrowserContextMenu“的 DWORD 值,設(shè)置該鍵值為 1 即為禁用 IE 右鍵菜單,0 則是啟用。
在注冊(cè)表中編輯該鍵值為 1 即為禁用 IE 右鍵菜單

當(dāng)該鍵值為 1 時(shí),在 IE 中就不再能打開(kāi)右鍵菜單了。效果非常理想。
禁用”Internet 控制面板“中的相關(guān)功能
如果不希望用戶通過(guò)”Internet 控制面板“修改 IE 設(shè)置,我們可以通過(guò)組策略進(jìn)行按需配置。
組策略定位:
用戶配置 -> 管理模板 -> Windows 組件 -> Internet Explorer -> Internet 控制面板 |
配置條目:
禁用高級(jí)頁(yè)、禁用連接頁(yè)、禁用內(nèi)容頁(yè)、禁用常規(guī)頁(yè)、禁用隱私頁(yè)、禁用程序頁(yè)、禁用安全頁(yè) |
將需要屏蔽的控制面板選項(xiàng)頁(yè)面禁用,IE 中的”Internet 控制面板“就不會(huì)再顯示相關(guān)配置頁(yè)面。
例如,我在這里啟用了”禁用常規(guī)頁(yè)“、”禁用內(nèi)容頁(yè)“以及”禁用連接頁(yè)“,效果如下:
配置過(guò)的 Internet 控制面板

可以看到,在”Internet 選項(xiàng)“窗口中將不再顯示已被禁用的配置頁(yè)面。
禁止關(guān)閉IE瀏覽器
還有一種情況,企業(yè)的監(jiān)視用電腦需要一直打開(kāi)一個(gè)實(shí)時(shí)更新的數(shù)據(jù)監(jiān)控網(wǎng)頁(yè),因而不希望用戶關(guān)閉瀏覽器窗口。在組策略中可以完成此要求的設(shè)置。
組策略定位:
用戶配置 -> 管理模板 -> Windows 組件 -> Internet Explorer -> 瀏覽器菜單 |
配置條目:
”文件“菜單:禁用關(guān)閉瀏覽器和資源管理器窗口 |
只需將此條目啟用,即可防止用戶關(guān)閉瀏覽器。配置之后,無(wú)論用戶是點(diǎn)擊”文件“菜單中的”退出“按鈕還是點(diǎn)擊窗口右上角的紅色”關(guān)閉窗口“按鈕,都將被系統(tǒng)拒絕。
系統(tǒng)拒絕關(guān)閉窗口操作

注意:如果你是在跟著本文做實(shí)驗(yàn),那么你會(huì)發(fā)現(xiàn)不僅在啟用了改組策略之后 IE 無(wú)法關(guān)閉,甚至當(dāng)你將該策略禁用,依然無(wú)法關(guān)閉 IE。此時(shí),請(qǐng)通過(guò)任務(wù)管理器結(jié)束 IE 進(jìn)程(iexplore.exe)即可。
終極設(shè)置——禁用 IE 瀏覽器
如果你說(shuō),你壓根不希望用戶使用 IE ,IE 就是不安全因素的源泉,是一個(gè)夢(mèng)魘,而且會(huì)讓員工分散工作精力。那么,請(qǐng)直接禁用它吧。實(shí)現(xiàn)該要求,需要組策略對(duì)系統(tǒng)功能進(jìn)行配置才可。
組策略定位:
用戶配置 -> 管理模板 -> 系統(tǒng) |
配置條目:
不要運(yùn)行指定的 Windows 應(yīng)用程序 |
請(qǐng)將此條目啟用,并在選項(xiàng)中的不允許運(yùn)行的程序列表中添加 IE 的可執(zhí)行文件名:
iexplore.exe |
點(diǎn)擊確定完成配置即可。
此時(shí),無(wú)論通過(guò)何種方式運(yùn)行 IE ,都將失敗并且收到系統(tǒng)的限制信息。
運(yùn)行 IE 時(shí)失敗并收到系統(tǒng)限制信息

其他設(shè)置
在組策略中針對(duì) IE 還有這更多豐富的配置選項(xiàng),此處就不一一列舉了。希望本文能對(duì)大家是一個(gè)啟發(fā),希望各位能用好組策略,更好的管理和配置 IE。
本文出自 “馬睿的技術(shù)博客” 博客,出處>http://marui.blog.51cto.com/1034148/331364