Блокировка USB-портов через групповые политики (GPO) в домене Windows Server осуществляется путём отключения драйвера USB Mass Storage Device в реестре компьютеров через редактор групповых политик. Это наиболее надёжный и централизованный способ предотвратить несанкционированный доступ к съёмным носителям по всей сети предприятия.
Зачем требуется блокировка USB-портов
- Защита корпоративных данных от утечек через съёмные носители;
- Предотвращение распространения вредоносного ПО через USB-устройства;
- Соответствие политикам безопасности и требованиям стандартов (ISO 27001, GDPR);
- Контроль над использованием внешних устройств в организации;
- Снижение рисков несанкционированного копирования конфиденциальной информации.
Предварительные условия
- Доступ к серверу Windows Server с правами администратора домена;
- Активная служба Active Directory на контроллере домена;
- Компьютеры-клиенты должны быть членами домена;
- Наличие оснастки Group Policy Management на сервере управления (GPMC).
Пошаговая инструкция по настройке GPO для блокировки USB
- Откройте на контроллере домена оснастку
Group Policy Management Console (GPMC)(Правый клик на "Этот компьютер" →Управление→Управление групповыми политиками). - В левой панели разверните структуру вашего домена:
Лес→Домены→[Ваш домен]. - Щёлкните правой кнопкой по контейнеру
Group Policy Objectsи выберитеСоздать(Create). - Введите имя политики:
Block USB Storage Devicesили аналогичное на русском языке. - Нажмите
OKи дождитесь создания политики. - В окне GPMC щёлкните правой кнопкой по созданной политике и выберите
Редактировать(Edit). - Откроется редактор групповых политик. В левой панели перейдите по пути:
Конфигурация компьютера→Политики→Административные шаблоны→Система→Доступ к съёмным запоминающим устройствам. - Найдите параметр
Съёмные диски: запретить доступ(Removable Disks: Deny all access). - Дважды щёлкните по параметру, чтобы открыть его свойства.
- Установите значение
Включено(Enabled). - Нажмите
Применить(Apply) и затемOK. - Закройте редактор групповых политик и вернитесь в GPMC.
- Перейдите в контейнер
Organizational Units (OU), где находятся компьютеры, на которые нужно применить политику. - Щёлкните правой кнопкой по необходимому OU и выберите
Привязать существующий объект GPO(Link an Existing GPO). - В открывшемся окне выберите созданную политику
Block USB Storage Devicesи нажмитеOK. - Перезагрузитесь на компьютерах-клиентах или выполните команду
gpupdate /forceв командной строке для немедленного применения политики. - Проверьте применение политики командой
gpresult /h report.html(создаст HTML-отчёт с примененными политиками).
Альтернативный способ: блокировка через реестр (для отдельных компьютеров)
Если требуется заблокировать USB на отдельном компьютере без использования GPO, выполните следующие действия:
- Откройте редактор реестра командой
Regedit(НажмитеWin+R, введитеregedit, нажмитеEnter). - Перейдите по пути:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR. - Найдите параметр
Start(тип DWORD). - Дважды щёлкните по параметру и измените значение с
3на4(4 = отключено). - Нажмите
OKи перезагрузитесь.
Часто задаваемые вопросы (FAQ)
Как исключить отдельные USB-устройства из блокировки? В реестре можно добавить специфические идентификаторы устройств в разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Usbstor с помощью параметров Approve, однако GPO предоставляет меньше гибкости для частичного доступа — рекомендуется использовать специализированные решения (MDM, EMET).
Может ли пользователь отключить эту политику самостоятельно? Нет, при наличии соответствующих прав администратора домена политика не может быть изменена локально; требуется изменение на уровне GPO на контроллере домена или удаление компьютера из OU.
Как проверить, применилась ли политика блокировки? Выполните команду gpresult /h report.html на клиентском компьютере и откройте отчёт в браузере; также проверьте применение политики командой Get-GPResultantSetOfPolicy в PowerShell.