Групповые политики GPO в домене Windows Server для блокировки USB

Как настроить групповые политики GPO в домене Windows Server для блокировки USB

Блокировка USB-портов через групповые политики (GPO) в домене Windows Server осуществляется путём отключения драйвера USB Mass Storage Device в реестре компьютеров через редактор групповых политик. Это наиболее надёжный и централизованный способ предотвратить несанкционированный доступ к съёмным носителям по всей сети предприятия.

Зачем требуется блокировка USB-портов

  • Защита корпоративных данных от утечек через съёмные носители;
  • Предотвращение распространения вредоносного ПО через USB-устройства;
  • Соответствие политикам безопасности и требованиям стандартов (ISO 27001, GDPR);
  • Контроль над использованием внешних устройств в организации;
  • Снижение рисков несанкционированного копирования конфиденциальной информации.

Предварительные условия

  • Доступ к серверу Windows Server с правами администратора домена;
  • Активная служба Active Directory на контроллере домена;
  • Компьютеры-клиенты должны быть членами домена;
  • Наличие оснастки Group Policy Management на сервере управления (GPMC).

Пошаговая инструкция по настройке GPO для блокировки USB

  1. Откройте на контроллере домена оснастку Group Policy Management Console (GPMC) (Правый клик на "Этот компьютер" → УправлениеУправление групповыми политиками).
  2. В левой панели разверните структуру вашего домена: ЛесДомены[Ваш домен].
  3. Щёлкните правой кнопкой по контейнеру Group Policy Objects и выберите Создать (Create).
  4. Введите имя политики: Block USB Storage Devices или аналогичное на русском языке.
  5. Нажмите OK и дождитесь создания политики.
  6. В окне GPMC щёлкните правой кнопкой по созданной политике и выберите Редактировать (Edit).
  7. Откроется редактор групповых политик. В левой панели перейдите по пути: Конфигурация компьютераПолитикиАдминистративные шаблоныСистемаДоступ к съёмным запоминающим устройствам.
  8. Найдите параметр Съёмные диски: запретить доступ (Removable Disks: Deny all access).
  9. Дважды щёлкните по параметру, чтобы открыть его свойства.
  10. Установите значение Включено (Enabled).
  11. Нажмите Применить (Apply) и затем OK.
  12. Закройте редактор групповых политик и вернитесь в GPMC.
  13. Перейдите в контейнер Organizational Units (OU), где находятся компьютеры, на которые нужно применить политику.
  14. Щёлкните правой кнопкой по необходимому OU и выберите Привязать существующий объект GPO (Link an Existing GPO).
  15. В открывшемся окне выберите созданную политику Block USB Storage Devices и нажмите OK.
  16. Перезагрузитесь на компьютерах-клиентах или выполните команду gpupdate /force в командной строке для немедленного применения политики.
  17. Проверьте применение политики командой gpresult /h report.html (создаст HTML-отчёт с примененными политиками).

Альтернативный способ: блокировка через реестр (для отдельных компьютеров)

Если требуется заблокировать USB на отдельном компьютере без использования GPO, выполните следующие действия:

  1. Откройте редактор реестра командой Regedit (Нажмите Win+R, введите regedit, нажмите Enter).
  2. Перейдите по пути: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR.
  3. Найдите параметр Start (тип DWORD).
  4. Дважды щёлкните по параметру и измените значение с 3 на 4 (4 = отключено).
  5. Нажмите OK и перезагрузитесь.

Часто задаваемые вопросы (FAQ)

Как исключить отдельные USB-устройства из блокировки? В реестре можно добавить специфические идентификаторы устройств в разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Usbstor с помощью параметров Approve, однако GPO предоставляет меньше гибкости для частичного доступа — рекомендуется использовать специализированные решения (MDM, EMET).

Может ли пользователь отключить эту политику самостоятельно? Нет, при наличии соответствующих прав администратора домена политика не может быть изменена локально; требуется изменение на уровне GPO на контроллере домена или удаление компьютера из OU.

Как проверить, применилась ли политика блокировки? Выполните команду gpresult /h report.html на клиентском компьютере и откройте отчёт в браузере; также проверьте применение политики командой Get-GPResultantSetOfPolicy в PowerShell.

Похожие материалы

SSL сертификат Let s Encrypt на сервер Nginx через Certbot
Мониторинг сервера с помощью связки Prometheus и Grafana
DHCP сервер на базе Windows Server 2022