<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ZyHui &#187; 微软技术</title>
	<atom:link href="http://blog.onecheng.com/archives/category/%e5%be%ae%e8%bd%af%e6%8a%80%e6%9c%af/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.onecheng.com</link>
	<description>技术不是问题，关键是做人要厚道！</description>
	<lastBuildDate>Thu, 20 May 2010 05:30:54 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>给ISA加上病毒过滤功能&#8212;&#8212;GFI Web Monitor 4安装使用</title>
		<link>http://blog.onecheng.com/archives/381</link>
		<comments>http://blog.onecheng.com/archives/381#comments</comments>
		<pubDate>Sat, 12 Apr 2008 16:25:17 +0000</pubDate>
		<dc:creator>zyhui</dc:creator>
				<category><![CDATA[微软技术]]></category>
		<category><![CDATA[GFI]]></category>
		<category><![CDATA[ISA]]></category>
		<category><![CDATA[WebMonitor]]></category>
		<category><![CDATA[微软]]></category>

		<guid isPermaLink="false">http://blog.onecheng.com/archives/381</guid>
		<description><![CDATA[<p>局域网内的病毒一直很猖獗，瑞星也不争气，就着手准备给ISA加个病毒过滤功能，赛门铁克和Mcafee都有针对ISA的病毒过滤产品，但是最终我选择了GFI Web Monitor，最主要的原因就是GFI Web Monitor有办法免费使用（也许别的也可以，只是我没找到o(&#8745;_&#8745;)o&#8230;），另外就是GFI Web Monitor有三个病毒引擎：BitDefender，Norman和BitDefender，还有一些其他不错的功能：下载控制，web过滤等等。闲话少说，切入正题~~~</p>
<p>一、 安装</p>
<p>安装很简单，一路&#8220;下一步&#8221;，中间会让你填服务器管理员账号密码、允许访问控制台的IP地址范围（默认是本机）和通知邮件信息什么的，安装完之后会自动在ISA中新增加两个策略，一个是允许ISA本机访问病毒库升级站点，一个是允许访问GFI Web Monitor的控制台。</p>
<p></p>
<p></p>
<p>二、 使用</p>
<p>使用也很简单，安装好之后可以通过快捷方式或者IP地址（http://127.0.0.1:1007）进入控制台</p>
<p></p>
<p>选项还挺多，挑主要的说说</p>
<p>1、 监控</p>
<p></p>
<p>在这里可以看到活动连接，过去的连接，根据站点和用户的一些排名以及日志</p>
<p>2、 Web过滤</p>
<p>这里可以配置web过滤策略</p>
<p></p>
<p>WebGrade过滤数据库的设置、更新</p>
<p></p>
<p>根据站点的流量排名</p>
<p></p>
<p>再点某站点链接就会显示客户端访问该站点的流量情况</p>
<p></p>
<p>根据客户端的流量排名</p>
<p></p>
<p>点击客户端链接，就会出现该客户端访问站点的情况</p>
<p></p>
<p>3、 Web安全</p>
<p>这里可是GFI Web monitor的重头戏。</p>
<p>设置下载控制策略</p>
<p></p>
<p>设置病毒过滤策略</p>
<p></p>
<p>进一步设置某一项策略，选择是否显示下载状态（这个在下面的测试部分会看到效果），选择过滤使用的病毒引擎，选择对病毒的动作。</p>
<p></p>
<p>设置该策略应用到哪些用户，可以设置IP地址</p>
<p></p>
<p>病毒引擎设置</p>
<p></p>
<p>每个病毒库版本和升级设置</p>
<p></p>
<p>防钓鱼引擎设置</p>
<p></p>
<p>4、 设置</p>
<p>设置部分可以调整在安装时候的设置参数，另外就是一些数据的保存时间等等，就不多说了。</p>
<p>可以用到2011年的无用户限制，呵呵</p>
<p></p>
<p>目前的最新版本</p>
<p></p>
<p>三、 测试</p>
<p>去http://www.eicar.org/anti_virus_test_file.htm测试一下看看吧，分别有http和https的。</p>
<p></p>
<p>http协议的txt文件</p>
<p></p>
<p>http协议的zip文件</p>
<p></p>
<p>https协议的测试都没有检测出来，我机器上的NOD32测了出来。</p>
<p></p>
<p>在Monitor中的日志里面可以看到日志</p>
<p></p>
<p>下载文件，在过滤策略中选上显示下载状态，通过http下载文件的时候就会出现这个状态栏，而且通过http下载文件的时候不能用迅雷下载工具下载，只能点击链接，使用IE下载，下面的用户可能会因此而抱怨吧，哈哈~~~，不过，为了安全，只能这样了。</p>
<p></p>
<p>在写这篇文章的时候又看了一下日志，这位仁兄是怎么了这是，哈哈，不错，有效果！</p>
<p></p>
<p>好了，测试也测试完了，总之，感觉GFI Web Monitor 4确实是不错的，我的服务器是双至强3.0，4GB内存的HP 380G4，性能上应该没问题，呵呵！</p>
]]></description>
			<content:encoded><![CDATA[<p>局域网内的病毒一直很猖獗，瑞星也不争气，就着手准备给ISA加个病毒过滤功能，赛门铁克和Mcafee都有针对ISA的病毒过滤产品，但是最终我选择了GFI Web Monitor，最主要的原因就是GFI Web Monitor有办法免费使用（也许别的也可以，只是我没找到o(&#8745;_&#8745;)o&#8230;），另外就是GFI Web Monitor有三个病毒引擎：BitDefender，Norman和BitDefender，还有一些其他不错的功能：下载控制，web过滤等等。闲话少说，切入正题~~~</p>
<p><b>一、 </b><b>安装</b><b></b></p>
<p>安装很简单，一路&#8220;下一步&#8221;，中间会让你填服务器管理员账号密码、允许访问控制台的IP地址范围（默认是本机）和通知邮件信息什么的，安装完之后会自动在ISA中新增加两个策略，一个是允许ISA本机访问病毒库升级站点，一个是允许访问GFI Web Monitor的控制台。</p>
<p><span id="more-381"></span></p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0021.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="135" alt="clip_image002[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0021-thumb.jpg" width="525" border="0" /></a></p>
<p><b>二、 </b><b>使用</b><b></b></p>
<p>使用也很简单，安装好之后可以通过快捷方式或者IP地址（http://127.0.0.1:1007）进入控制台</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0041.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="372" alt="clip_image004[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0041-thumb.jpg" width="533" border="0" /></a></p>
<p>选项还挺多，挑主要的说说</p>
<p><b>1、 </b><b>监控</b><b></b></p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0061.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="114" alt="clip_image006[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0061-thumb.jpg" width="543" border="0" /></a></p>
<p>在这里可以看到活动连接，过去的连接，根据站点和用户的一些排名以及日志</p>
<p><b>2、 </b><b>Web</b><b>过滤</b><b></b></p>
<p>这里可以配置web过滤策略</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0081.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="336" alt="clip_image008[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0081-thumb.jpg" width="542" border="0" /></a></p>
<p>WebGrade过滤数据库的设置、更新</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0101.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="331" alt="clip_image010[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0101-thumb.jpg" width="545" border="0" /></a></p>
<p>根据站点的流量排名</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0121.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="150" alt="clip_image012[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0121-thumb.jpg" width="540" border="0" /></a></p>
<p>再点某站点链接就会显示客户端访问该站点的流量情况</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0141.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="323" alt="clip_image014[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0141-thumb.jpg" width="467" border="0" /></a></p>
<p>根据客户端的流量排名</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0161.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="150" alt="clip_image016[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0161-thumb.jpg" width="543" border="0" /></a></p>
<p>点击客户端链接，就会出现该客户端访问站点的情况</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0181.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="405" alt="clip_image018[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0181-thumb.jpg" width="470" border="0" /></a></p>
<p><b>3、 </b><b>Web</b><b>安全</b><b></b></p>
<p>这里可是GFI Web monitor的重头戏。</p>
<p>设置下载控制策略</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0201.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="491" alt="clip_image020[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0201-thumb.jpg" width="426" border="0" /></a></p>
<p>设置病毒过滤策略</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0221.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="477" alt="clip_image022[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0221-thumb.jpg" width="488" border="0" /></a></p>
<p>进一步设置某一项策略，选择是否显示下载状态（这个在下面的测试部分会看到效果），选择过滤使用的病毒引擎，选择对病毒的动作。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0241.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="473" alt="clip_image024[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0241-thumb.jpg" width="428" border="0" /></a></p>
<p>设置该策略应用到哪些用户，可以设置IP地址</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0261.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="332" alt="clip_image026[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0261-thumb.jpg" width="446" border="0" /></a></p>
<p>病毒引擎设置</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0281.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="165" alt="clip_image028[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0281-thumb.jpg" width="545" border="0" /></a></p>
<p>每个病毒库版本和升级设置</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0301.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="326" alt="clip_image030[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0301-thumb.jpg" width="543" border="0" /></a></p>
<p>防钓鱼引擎设置</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0321.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="415" alt="clip_image032[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0321-thumb.jpg" width="541" border="0" /></a></p>
<p><b>4、 </b><b>设置</b><b></b></p>
<p>设置部分可以调整在安装时候的设置参数，另外就是一些数据的保存时间等等，就不多说了。</p>
<p>可以用到2011年的无用户限制，呵呵</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0341.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="241" alt="clip_image034[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0341-thumb.jpg" width="542" border="0" /></a></p>
<p>目前的最新版本</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0361.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="99" alt="clip_image036[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0361-thumb.jpg" width="387" border="0" /></a></p>
<p><b>三、 </b><b>测试</b><b></b></p>
<p>去<a href="http://www.eicar.org/anti_virus_test_file.htm">http://www.eicar.org/anti_virus_test_file.htm</a>测试一下看看吧，分别有http和https的。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0381.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="189" alt="clip_image038[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0381-thumb.jpg" width="538" border="0" /></a></p>
<p>http协议的txt文件</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0401.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="316" alt="clip_image040[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0401-thumb.jpg" width="541" border="0" /></a></p>
<p>http协议的zip文件</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0421.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="309" alt="clip_image042[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0421-thumb.jpg" width="537" border="0" /></a></p>
<p>https协议的测试都没有检测出来，我机器上的NOD32测了出来。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0441.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="458" alt="clip_image044[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0441-thumb.jpg" width="489" border="0" /></a></p>
<p>在Monitor中的日志里面可以看到日志</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0461.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="263" alt="clip_image046[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0461-thumb.jpg" width="535" border="0" /></a></p>
<p>下载文件，在过滤策略中选上显示下载状态，通过http下载文件的时候就会出现这个状态栏，而且通过http下载文件的时候不能用迅雷下载工具下载，只能点击链接，使用IE下载，下面的用户可能会因此而抱怨吧，哈哈~~~，不过，为了安全，只能这样了。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0481.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="205" alt="clip_image048[1]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0481-thumb.jpg" width="537" border="0" /></a></p>
<p>在写这篇文章的时候又看了一下日志，这位仁兄是怎么了这是，哈哈，不错，有效果！</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0023.jpg" rel="lightbox[381]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="211" alt="clip_image002[3]" src="http://blog.onecheng.com/wp-content/uploads/2008/04/clip-image0023-thumb.jpg" width="532" border="0" /></a></p>
<p>好了，测试也测试完了，总之，感觉GFI Web Monitor 4确实是不错的，我的服务器是双至强3.0，4GB内存的HP 380G4，性能上应该没问题，呵呵！</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.onecheng.com/archives/381/feed</wfw:commentRss>
		<slash:comments>14</slash:comments>
		</item>
		<item>
		<title>配置使用web方式修改域用户帐户密码</title>
		<link>http://blog.onecheng.com/archives/308</link>
		<comments>http://blog.onecheng.com/archives/308#comments</comments>
		<pubDate>Fri, 21 Dec 2007 04:34:24 +0000</pubDate>
		<dc:creator>zyhui</dc:creator>
				<category><![CDATA[微软技术]]></category>
		<category><![CDATA[web方式]]></category>
		<category><![CDATA[帐户密码]]></category>
		<category><![CDATA[微软]]></category>
		<category><![CDATA[活动目录]]></category>

		<guid isPermaLink="false">http://blog.onecheng.com/archives/308</guid>
		<description><![CDATA[<p>在客户端加入到域的情况下，用户修改自己的帐户密码非常方便，但是如果客户端没有加入到域，但是他又在使用域帐户登录其他的应用系统，比如整合AD的FTP站点、使用域帐户进行Internet接入的认证等等，这时候怎么修改密码？答案就是采用web方式。</p>
<p>其实，windows 2003已经自己带了修改域用户密码的相关ASP网页文件了，位置在C:\WINDOWS\system32\inetsrv\iisadmpwd，只需要在IIS里面发布就可以了。</p>
<p></p>
<p></p>
<p>下面就介绍一下如何使用这些文件。</p>
<p>1、 在IIS上新建一个&#8220;虚拟目录&#8221;</p>
<p></p>
<p>2、 输入虚拟目录别名为&#8220;iisadmpwd&#8221;</p>
<p></p>
<p>3、 设置权限为读取和执行</p>
<p></p>
<p>4、 完成</p>
<p></p>
<p>5、 在新建虚拟目录的属性里修改默认内容文档</p>
<p></p>
<p>6、 在IE里输入地址http://192.168.253.128/iisadmpwd/就可以打开网页了</p>
<p></p>
<p>7、 但是，意外发生，填好用户名、旧密码和新密码之后，点击确认，确实无法打开网页，仔细一看，原来是SSL加密的，检查了一下，原来是没有证书。</p>
<p></p>
<p>8、 安装&#8220;远程管理（HTML）&#8221;，得到一个证书。</p>
<p></p>
<p>9、 打开administration的属性</p>
<p></p>
<p>10、 选择&#8220;服务器证书&#8221;</p>
<p></p>
<p>11、 选择&#8220;将当前证书导出到一个.pfx文件&#8221;</p>
<p></p>
<p>12、 选择路径</p>
<p></p>
<p>13、 输入加密证书用的密码</p>
<p></p>
<p>14、 打开iisadmpwd虚拟目录所在的默认网站的属性</p>
<p></p>
<p>15、 选择&#8220;目录安全性&#8220;选项卡里面的&#8221;服务器证书&#8220;</p>
<p></p>
<p>16、 选择&#8220;从.prx文件导入证书&#8220;</p>
<p></p>
<p>17、 选择刚才导出的证书文件</p>
<p></p>
<p>18、 输入导出证书时输入的证书加密密码</p>
<p></p>
<p>19、 输入SSL端口号</p>
<p></p>
<p>20、 完成之后，就可以承购修改密码了。</p>
<p></p>
<p></p>
<p>如果出现以下错误，修改默认域安全策略里面的密码策略，并使用gpupdate /force命令刷新一下就可以了。</p>
<p></p>
]]></description>
			<content:encoded><![CDATA[<p>在客户端加入到域的情况下，用户修改自己的帐户密码非常方便，但是如果客户端没有加入到域，但是他又在使用域帐户登录其他的应用系统，比如整合AD的FTP站点、使用域帐户进行Internet接入的认证等等，这时候怎么修改密码？答案就是采用web方式。</p>
<p>其实，windows 2003已经自己带了修改域用户密码的相关ASP网页文件了，位置在C:\WINDOWS\system32\inetsrv\iisadmpwd，只需要在IIS里面发布就可以了。</p>
<p><span id="more-308"></span></p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0013.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="282" alt="clip_image001" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image001-thumb3.jpg" width="241" border="0" /></a></p>
<p>下面就介绍一下如何使用这些文件。</p>
<p>1、 在IIS上新建一个&#8220;虚拟目录&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0024.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="279" alt="clip_image002" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image002-thumb4.jpg" width="420" border="0" /></a></p>
<p>2、 输入虚拟目录别名为&#8220;iisadmpwd&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0032.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="372" alt="clip_image003" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image003-thumb2.jpg" width="484" border="0" /></a></p>
<p>3、 设置权限为读取和执行</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0044.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="371" alt="clip_image004" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image004-thumb4.jpg" width="483" border="0" /></a></p>
<p>4、 完成</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0053.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="371" alt="clip_image005" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image005-thumb3.jpg" width="483" border="0" /></a></p>
<p>5、 在新建虚拟目录的属性里修改默认内容文档</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0064.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="436" alt="clip_image006" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image006-thumb4.jpg" width="472" border="0" /></a></p>
<p>6、 在IE里输入地址<a href="http://192.168.253.128/iisadmpwd/">http://192.168.253.128/iisadmpwd/</a>就可以打开网页了</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0073.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="303" alt="clip_image007" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image007-thumb3.jpg" width="367" border="0" /></a></p>
<p>7、 但是，意外发生，填好用户名、旧密码和新密码之后，点击确认，确实无法打开网页，仔细一看，原来是SSL加密的，检查了一下，原来是没有证书。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0083.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="321" alt="clip_image008" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image008-thumb3.jpg" width="442" border="0" /></a></p>
<p>8、 安装&#8220;远程管理（HTML）&#8221;，得到一个证书。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0103.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="523" alt="clip_image010" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image010-thumb3.jpg" width="489" border="0" /></a></p>
<p>9、 打开administration的属性</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0121.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="273" alt="clip_image012" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image012-thumb1.jpg" width="226" border="0" /></a></p>
<p>10、 选择&#8220;服务器证书&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0131.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="452" alt="clip_image013" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image013-thumb1.jpg" width="470" border="0" /></a></p>
<p>11、 选择&#8220;将当前证书导出到一个.pfx文件&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0141.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="352" alt="clip_image014" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image014-thumb1.jpg" width="490" border="0" /></a></p>
<p>12、 选择路径</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0151.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="354" alt="clip_image015" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image015-thumb1.jpg" width="490" border="0" /></a></p>
<p>13、 输入加密证书用的密码</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0161.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="352" alt="clip_image016" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image016-thumb1.jpg" width="488" border="0" /></a></p>
<p>14、 打开iisadmpwd虚拟目录所在的默认网站的属性</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0171.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="392" alt="clip_image017" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image017-thumb1.jpg" width="264" border="0" /></a></p>
<p>15、 选择&#8220;目录安全性&#8220;选项卡里面的&#8221;服务器证书&#8220;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0181.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="453" alt="clip_image018" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image018-thumb1.jpg" width="472" border="0" /></a></p>
<p>16、 选择&#8220;从.prx文件导入证书&#8220;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image019.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="366" alt="clip_image019" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image019-thumb.jpg" width="509" border="0" /></a></p>
<p>17、 选择刚才导出的证书文件</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0201.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="361" alt="clip_image020" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image020-thumb1.jpg" width="503" border="0" /></a></p>
<p>18、 输入导出证书时输入的证书加密密码</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0211.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="361" alt="clip_image021" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image021-thumb1.jpg" width="498" border="0" /></a></p>
<p>19、 输入SSL端口号</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0221.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="362" alt="clip_image022" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image022-thumb1.jpg" width="502" border="0" /></a></p>
<p>20、 完成之后，就可以承购修改密码了。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0231.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="334" alt="clip_image023" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image023-thumb1.jpg" width="507" border="0" /></a></p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image024.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="353" alt="clip_image024" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image024-thumb.jpg" width="410" border="0" /></a></p>
<p>如果出现以下错误，修改默认域安全策略里面的密码策略，并使用gpupdate /force命令刷新一下就可以了。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0251.jpg" rel="lightbox[308]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="202" alt="clip_image025" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image025-thumb1.jpg" width="368" border="0" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.onecheng.com/archives/308/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>搭建基于AD和IAS的802.1X无线认证系统</title>
		<link>http://blog.onecheng.com/archives/258</link>
		<comments>http://blog.onecheng.com/archives/258#comments</comments>
		<pubDate>Thu, 20 Dec 2007 07:11:25 +0000</pubDate>
		<dc:creator>zyhui</dc:creator>
				<category><![CDATA[微软技术]]></category>
		<category><![CDATA[802.1X]]></category>
		<category><![CDATA[IAS]]></category>
		<category><![CDATA[Radius]]></category>
		<category><![CDATA[无线]]></category>
		<category><![CDATA[认证]]></category>

		<guid isPermaLink="false">http://blog.onecheng.com/archives/258</guid>
		<description><![CDATA[<p>最近实施了一个楼宇室内无线覆盖项目，在无线用户认证上客户希望采用他们已经配置好的AD帐号，最终决定采用AD+IAS的802.1x认证方案，现在把配置过程记录下来。</p>
<p>整个楼宇一共使用了50多个瘦AP，基本实现了全面覆盖，这些AP由无线控制器统一管理。</p>
<p>其他方面的配置这里不多说，主要介绍认证方面的配置。</p>
<p>一、认证架构</p>
<p></p>
<p></p>
<p>1、 当无线客户端在AP的覆盖区域内，就会发现以SSID标识出来的无线信号，从中可以看到SSID名称和加密类型，以便用户判断选择。</p>
<p>2、 无线AP配置成只允许经过802.1X认证过的用户登录，当用户尝试连接时，AP会自动设置一条限制通道，只让用户和RADIUS服务器通信，RADIUS服务器只接受信任的RADIUS客户端（这里可以理解为AP或者无线控制器），用户端会尝试使用802.1X，通过那条限制通道和RADIUS服务器进行认证。</p>
<p>3、 RADIUS收到认证请求之后，首先会在AD中检查用户密码信息，如果通过密码确认，RADIUS会收集一些信息，来确认该用户是否有权限接入到无线网络中，包括用户组信息和访问策略的定义等来决定拒绝还是允许，RADIUS把这个决定传给radius客户端（在这里可以理解为AP或者无线控制器），如果是拒绝，那客户端将无法接入到无线网，如果允许，RADIUS还会把无线客户端的KEY传给RADIUS客户端，客户端和AP会使用这个KEY加密并解密他们之间的无线流量。</p>
<p>4、 经过认证之后，AP会放开对该客户端的限制，让客户端能够自由访问网络上的资源，包括DHCP，获取权限之后客户端会向网络上广播他的DHCP请求，DHCP服务器会分配给他一个IP地址，该客户端即可正常通信。</p>
<p>二、安装活动目录、建立帐号</p>
<p>这一步就不多说了。</p>
<p>三、安装IAS</p>
<p>1、添加删除程序&#8212;》添加删除windows组件</p>
<p></p>
<p>2、选择&#8220;网络服务&#8221;，点击&#8220;详细信息&#8221;</p>
<p></p>
<p>3、选择&#8220;Internet验证服务&#8221;，点击&#8220;确定&#8221;</p>
<p></p>
<p>4、点击&#8220;下一步&#8221;，windows会自动安装IAS。</p>
<p></p>
<p>5、安装好之后，在&#8220;管理工具&#8221;里面就会看到&#8220;Internet验证服务&#8221;，打开之后，在AD中注册服务器，使IAS能够读取AD里面的帐号。</p>
<p></p>
<p>四、为IAS安装证书</p>
<p>由于802.1X和WPA都需要证书来用于IAS服务器认证及加密密钥的产生，所以必须要给IAS服务器安装一个证书，否则，在配置IAS的时候会出现无法找到证书的错误。获取证书可以向商业CA申请，但需要不少花费，还可以自己假设CA服务器，这需要对PKI等只是有足够的认识，还有一个简便的方法是，安装&#8220;远程管理（HTML）&#8221;后，系统会自动安装一个有效期为一年的证书。</p>
<p></p>
<p>五、配置IAS</p>
<p>安装好证书之后就可以配置IAS了</p>
<p>1、 添加RADIUS客户端</p>
<p>在这里，如果使用的是一般的胖AP，RADIUS客户端就是AP，如果使用的是瘦AP，RADIUS客户端就是无线控制器，我这里是表示无线控制器。</p>
<p>打开&#8220;Internet验证服务器&#8221;，右键&#8220;RADIUS客户端&#8221;，选择&#8220;新建RADIUS客户端&#8221;</p>
<p></p>
<p>输入名称和radius客户端的IP地址</p>
<p></p>
<p>设置共享机密，这个共享机密还要在RADIUS客户端那儿输入，一定要记住。点击完成就添加好了。</p>
<p></p>
<p>2、 添加远程访问策略</p>
<p>右键单击&#8220;远程访问策略&#8221;，选择&#8220;新建远程访问策略&#8221;</p>
<p></p>
<p>输入策略名称</p>
<p></p>
<p>选择&#8220;无线&#8221;</p>
<p></p>
<p>添加需要有无线访问权限的用户组</p>
<p></p>
<p>身份验证方法选择&#8220;受保护的EAP&#8221;，点击配置</p>
<p></p>
<p>选择上&#8220;启用快速重连接&#8221;，点击确定。</p>
<p></p>
<p>完成，如果在配置验证方法那一步出现错误，就是因为没有为服务器安装证书。</p>
<p></p>
<p>3、 设置远程接入权限</p>
<p>一个用户能否登录成功，除了取决于前面设置的远程访问策略之外，还受用户的远程接入权限设置。</p>
<p></p>
<p>默认情况下，远程访问权限是拒绝的，需要管理员手动调整，如果用户过多，就可以采用下面方法。</p>
<p>在&#8220;Internet验证服务&#8221;控制台&#8212;》远程访问策略中找到刚才创建好的策略，查看属性，点击&#8220;编辑配置文件&#8221;</p>
<p></p>
<p>选择&#8220;高级&#8221;选项卡，点击&#8220;添加&#8221;</p>
<p></p>
<p>选择&#8220;忽略用户的拨入属性&#8221;，点击&#8220;添加&#8221;</p>
<p></p>
<p>选择为&#8220;真&#8221;，默认是&#8220;假&#8221;</p>
<p></p>
<p>添加好之后</p>
<p></p>
<p>经过以上配置之后，即可忽略用户属性里面的拨入权限设置。</p>
<p>六、配置RADIUS客户端</p>
<p>我这里的RADIUS客户端是无线控制器，验证方法选择802.1X EAP，加密方法选择WPA/WPA-TKIP，点击802.1X的config，WPA/WPA-TKIP的config在这里无需配置。</p>
<p></p>
<p>在802.1X认证配置项里面填写好IAS服务器的IP地址和共享机密</p>
<p></p>
<p>常见的胖AP配置也大同小异，这里以D-Link的一款无线AP为例，安全和加密方式选择WPA-TKIP，填写IAS服务器IP和共享机密。</p>
<p></p>
<p>七、无线客户端设置</p>
<p>经过以上设置之后，在笔记本的无线网络连接里面会看到一个经过WPA加密的SSID，点击连接时，会出现无法找到证书的错误，这是因为windowsXP的默认设置不符合要求。</p>
<p></p>
<p></p>
<p>打开无线网络连接的属性&#8212;》无线网络配置，选择正确的SSID，点击属性</p>
<p></p>
<p>网络验证选择WPA，数据加密TKIP</p>
<p></p>
<p>点击&#8220;验证&#8221;选项卡，选择EAP类型为&#8220;受保护的EAP（PEAP），点击属性</p>
<p></p>
<p>勾掉&#8220;验证服务器证书&#8220;选项，选择&#8221;安全密码（EAP-MSCHAP v2），点击配置</p>
<p></p>
<p>勾掉&#8220;自动使用windows登录名和密码&#8221;</p>
<p></p>
<p>完成以上配置之后，就可以正常连接到IAS服务器，提示输入用户名密码</p>
<p></p>
<p></p>
<p>连接成功</p>
<p></p>
<p>如果客户端是域成员，可以通过组策略完成以上客户端的配置。</p>
<p>非域成员需要单独调整一下，另外，非域成员用户密码如何修改也需要在服务器上配置，这个问题接下来再补充。</p>
]]></description>
			<content:encoded><![CDATA[<p>最近实施了一个楼宇室内无线覆盖项目，在无线用户认证上客户希望采用他们已经配置好的AD帐号，最终决定采用AD+IAS的802.1x认证方案，现在把配置过程记录下来。</p>
<p>整个楼宇一共使用了50多个瘦AP，基本实现了全面覆盖，这些AP由无线控制器统一管理。</p>
<p>其他方面的配置这里不多说，主要介绍认证方面的配置。</p>
<p>一、认证架构</p>
<p><span id="more-258"></span></p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0023.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="294" alt="clip_image002" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image002-thumb3.jpg" width="494" border="0" /></a></p>
<p>1、 当无线客户端在AP的覆盖区域内，就会发现以SSID标识出来的无线信号，从中可以看到SSID名称和加密类型，以便用户判断选择。</p>
<p>2、 无线AP配置成只允许经过802.1X认证过的用户登录，当用户尝试连接时，AP会自动设置一条限制通道，只让用户和RADIUS服务器通信，RADIUS服务器只接受信任的RADIUS客户端（这里可以理解为AP或者无线控制器），用户端会尝试使用802.1X，通过那条限制通道和RADIUS服务器进行认证。</p>
<p>3、 RADIUS收到认证请求之后，首先会在AD中检查用户密码信息，如果通过密码确认，RADIUS会收集一些信息，来确认该用户是否有权限接入到无线网络中，包括用户组信息和访问策略的定义等来决定拒绝还是允许，RADIUS把这个决定传给radius客户端（在这里可以理解为AP或者无线控制器），如果是拒绝，那客户端将无法接入到无线网，如果允许，RADIUS还会把无线客户端的KEY传给RADIUS客户端，客户端和AP会使用这个KEY加密并解密他们之间的无线流量。</p>
<p>4、 经过认证之后，AP会放开对该客户端的限制，让客户端能够自由访问网络上的资源，包括DHCP，获取权限之后客户端会向网络上广播他的DHCP请求，DHCP服务器会分配给他一个IP地址，该客户端即可正常通信。</p>
<p>二、安装活动目录、建立帐号</p>
<p>这一步就不多说了。</p>
<p>三、安装IAS</p>
<p>1、添加删除程序&#8212;》添加删除windows组件</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0043.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="279" alt="clip_image004" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image004-thumb3.jpg" width="501" border="0" /></a></p>
<p>2、选择&#8220;网络服务&#8221;，点击&#8220;详细信息&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0052.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="402" alt="clip_image005" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image005-thumb2.jpg" width="501" border="0" /></a></p>
<p>3、选择&#8220;Internet验证服务&#8221;，点击&#8220;确定&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0063.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="350" alt="clip_image006" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image006-thumb3.jpg" width="449" border="0" /></a></p>
<p>4、点击&#8220;下一步&#8221;，windows会自动安装IAS。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0072.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="406" alt="clip_image007" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image007-thumb2.jpg" width="507" border="0" /></a></p>
<p>5、安装好之后，在&#8220;管理工具&#8221;里面就会看到&#8220;Internet验证服务&#8221;，打开之后，在AD中注册服务器，使IAS能够读取AD里面的帐号。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0092.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="412" alt="clip_image009" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image009-thumb2.jpg" width="513" border="0" /></a></p>
<p>四、为IAS安装证书</p>
<p>由于802.1X和WPA都需要证书来用于IAS服务器认证及加密密钥的产生，所以必须要给IAS服务器安装一个证书，否则，在配置IAS的时候会出现无法找到证书的错误。获取证书可以向商业CA申请，但需要不少花费，还可以自己假设CA服务器，这需要对PKI等只是有足够的认识，还有一个简便的方法是，安装&#8220;远程管理（HTML）&#8221;后，系统会自动安装一个有效期为一年的证书。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image0112.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="509" alt="clip_image011" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image011-thumb2.jpg" width="476" border="0" /></a></p>
<p>五、配置IAS</p>
<p>安装好证书之后就可以配置IAS了</p>
<p>1、 添加RADIUS客户端</p>
<p>在这里，如果使用的是一般的胖AP，RADIUS客户端就是AP，如果使用的是瘦AP，RADIUS客户端就是无线控制器，我这里是表示无线控制器。</p>
<p>打开&#8220;Internet验证服务器&#8221;，右键&#8220;RADIUS客户端&#8221;，选择&#8220;新建RADIUS客户端&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image012.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="333" alt="clip_image012" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image012-thumb.jpg" width="321" border="0" /></a></p>
<p>输入名称和radius客户端的IP地址</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image013.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="379" alt="clip_image013" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image013-thumb.jpg" width="504" border="0" /></a></p>
<p>设置共享机密，这个共享机密还要在RADIUS客户端那儿输入，一定要记住。点击完成就添加好了。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image014.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="380" alt="clip_image014" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image014-thumb.jpg" width="502" border="0" /></a></p>
<p>2、 添加远程访问策略</p>
<p>右键单击&#8220;远程访问策略&#8221;，选择&#8220;新建远程访问策略&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image015.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="317" alt="clip_image015" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image015-thumb.jpg" width="369" border="0" /></a></p>
<p>输入策略名称</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image016.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="398" alt="clip_image016" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image016-thumb.jpg" width="502" border="0" /></a></p>
<p>选择&#8220;无线&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image017.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="401" alt="clip_image017" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image017-thumb.jpg" width="505" border="0" /></a></p>
<p>添加需要有无线访问权限的用户组</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image018.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="534" alt="clip_image018" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image018-thumb.jpg" width="504" border="0" /></a></p>
<p>身份验证方法选择&#8220;受保护的EAP&#8221;，点击配置</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image020.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="348" alt="clip_image020" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image020-thumb.jpg" width="505" border="0" /></a></p>
<p>选择上&#8220;启用快速重连接&#8221;，点击确定。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image021.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="357" alt="clip_image021" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image021-thumb.jpg" width="432" border="0" /></a></p>
<p>完成，如果在配置验证方法那一步出现错误，就是因为没有为服务器安装证书。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image022.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="399" alt="clip_image022" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image022-thumb.jpg" width="502" border="0" /></a></p>
<p>3、 设置远程接入权限</p>
<p>一个用户能否登录成功，除了取决于前面设置的远程访问策略之外，还受用户的远程接入权限设置。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image023.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="452" alt="clip_image023" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image023-thumb.jpg" width="405" border="0" /></a></p>
<p>默认情况下，远程访问权限是拒绝的，需要管理员手动调整，如果用户过多，就可以采用下面方法。</p>
<p>在&#8220;Internet验证服务&#8221;控制台&#8212;》远程访问策略中找到刚才创建好的策略，查看属性，点击&#8220;编辑配置文件&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image025.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="385" alt="clip_image025" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image025-thumb.jpg" width="424" border="0" /></a></p>
<p>选择&#8220;高级&#8221;选项卡，点击&#8220;添加&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image026.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="442" alt="clip_image026" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image026-thumb.jpg" width="409" border="0" /></a></p>
<p>选择&#8220;忽略用户的拨入属性&#8221;，点击&#8220;添加&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image028.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="355" alt="clip_image028" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image028-thumb.jpg" width="471" border="0" /></a></p>
<p>选择为&#8220;真&#8221;，默认是&#8220;假&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image029.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="299" alt="clip_image029" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image029-thumb.jpg" width="388" border="0" /></a></p>
<p>添加好之后</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image030.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="439" alt="clip_image030" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image030-thumb.jpg" width="405" border="0" /></a></p>
<p>经过以上配置之后，即可忽略用户属性里面的拨入权限设置。</p>
<p>六、配置RADIUS客户端</p>
<p>我这里的RADIUS客户端是无线控制器，验证方法选择802.1X EAP，加密方法选择WPA/WPA-TKIP，点击802.1X的config，WPA/WPA-TKIP的config在这里无需配置。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image032.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="464" alt="clip_image032" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image032-thumb.jpg" width="478" border="0" /></a></p>
<p>在802.1X认证配置项里面填写好IAS服务器的IP地址和共享机密</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image034.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="318" alt="clip_image034" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image034-thumb.jpg" width="497" border="0" /></a></p>
<p>常见的胖AP配置也大同小异，这里以D-Link的一款无线AP为例，安全和加密方式选择WPA-TKIP，填写IAS服务器IP和共享机密。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image035.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="312" alt="clip_image035" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image035-thumb.jpg" width="355" border="0" /></a></p>
<p>七、无线客户端设置</p>
<p>经过以上设置之后，在笔记本的无线网络连接里面会看到一个经过WPA加密的SSID，点击连接时，会出现无法找到证书的错误，这是因为windowsXP的默认设置不符合要求。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image036.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="342" alt="clip_image036" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image036-thumb.jpg" width="480" border="0" /></a></p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image037.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="155" alt="clip_image037" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image037-thumb.jpg" width="472" border="0" /></a></p>
<p>打开无线网络连接的属性&#8212;》无线网络配置，选择正确的SSID，点击属性</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image038.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="421" alt="clip_image038" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image038-thumb.jpg" width="370" border="0" /></a></p>
<p>网络验证选择WPA，数据加密TKIP</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image039.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="423" alt="clip_image039" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image039-thumb.jpg" width="396" border="0" /></a></p>
<p>点击&#8220;验证&#8221;选项卡，选择EAP类型为&#8220;受保护的EAP（PEAP），点击属性</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image040.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="421" alt="clip_image040" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image040-thumb.jpg" width="394" border="0" /></a></p>
<p>勾掉&#8220;验证服务器证书&#8220;选项，选择&#8221;安全密码（EAP-MSCHAP v2），点击配置</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image041.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="437" alt="clip_image041" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image041-thumb.jpg" width="390" border="0" /></a></p>
<p>勾掉&#8220;自动使用windows登录名和密码&#8221;</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image042.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="170" alt="clip_image042" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image042-thumb.jpg" width="292" border="0" /></a></p>
<p>完成以上配置之后，就可以正常连接到IAS服务器，提示输入用户名密码</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image043.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="102" alt="clip_image043" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image043-thumb.jpg" width="368" border="0" /></a></p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image044.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="345" alt="clip_image044" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image044-thumb.jpg" width="353" border="0" /></a></p>
<p>连接成功</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image045.jpg" rel="lightbox[258]"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="120" alt="clip_image045" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image045-thumb.jpg" width="286" border="0" /></a></p>
<p>如果客户端是域成员，可以通过组策略完成以上客户端的配置。</p>
<p>非域成员需要单独调整一下，另外，非域成员用户密码如何修改也需要在服务器上配置，这个问题接下来再补充。</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.onecheng.com/archives/258/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>用组策略彻低禁止USB存储设备</title>
		<link>http://blog.onecheng.com/archives/46</link>
		<comments>http://blog.onecheng.com/archives/46#comments</comments>
		<pubDate>Thu, 13 Dec 2007 00:29:51 +0000</pubDate>
		<dc:creator>zyhui</dc:creator>
				<category><![CDATA[微软技术]]></category>
		<category><![CDATA[禁止USB]]></category>
		<category><![CDATA[组策略]]></category>

		<guid isPermaLink="false">http://blog.onecheng.com/archives/46</guid>
		<description><![CDATA[<p>在所有域终端PC上，修改本地注册表，禁用USB存储。操作方法
A、如果计算机上尚未安装 USB 存储设备，请向用户或组分配对下列文件的“拒绝”权限：
%SystemRoot%\Inf\Usbstor.pnf
%SystemRoot%\Inf\Usbstor.inf
B、如果计算机上已经安装了 USB 存储设备，请将以下注册表项中的“Start”值设置为 4：
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor</p>
]]></description>
			<content:encoded><![CDATA[<p>在所有域终端PC上，修改本地注册表，禁用USB存储。操作方法<br />
A、如果计算机上尚未安装 USB 存储设备，请向用户或组分配对下列文件的“拒绝”权限：<br />
%SystemRoot%\Inf\Usbstor.pnf<br />
%SystemRoot%\Inf\Usbstor.inf<br />
B、如果计算机上已经安装了 USB 存储设备，请将以下注册表项中的“Start”值设置为 4：<br />
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.onecheng.com/archives/46/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>个性化Windows XP客户端的登录界面</title>
		<link>http://blog.onecheng.com/archives/45</link>
		<comments>http://blog.onecheng.com/archives/45#comments</comments>
		<pubDate>Thu, 13 Dec 2007 00:20:26 +0000</pubDate>
		<dc:creator>zyhui</dc:creator>
				<category><![CDATA[微软技术]]></category>
		<category><![CDATA[microsoft]]></category>
		<category><![CDATA[window xp]]></category>
		<category><![CDATA[微软]]></category>
		<category><![CDATA[登录界面]]></category>

		<guid isPermaLink="false">http://blog.onecheng.com/archives/45</guid>
		<description><![CDATA[<p>转自：Windows中文站winos.cn&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; 作者：尘封メ心</p>
<p>一般来说，XP客户端登录界面分为两种，一种是使用&#8220;欢迎屏幕&#8221;；另一种是不使用&#8220;欢迎屏幕&#8221;的经典登录界面。大家都知道，XP系统一旦加入域后，就不再使用&#8220;欢迎屏幕&#8220;，所以，今天我们就来讨论一下如何个性化域中的XP登录界面。</p>
<p>先让大家先看一下，我们公司现在和以前使用过的XP个性化登录界面。如图1 2是不是还不错呢？其实做法很简单，下面我就一步一步来和大家分享一下如何操作</p>
<p></p>
<p>图一</p>
<p>

</p>
<p>图二</p>
<p>在正式操作之前，我想先和大家介绍一下Gina这个东西。为什么要介绍这个呢？因为我们今天做的个性化设置就是修改Gina来实现的。它是干什么用的呢？一言以蔽之，它是专门用来进行登录进程的验证和身份验证的。从它的英文全称Graphical Identification an d Authentication（图形标识和身份验证）就可以看出它的用途。</p>
<p>Gina的功能实现是依靠C:\WINDOWS\system32\msgina.dll这个动态链接文件来实现的。这个文件包含了默认的Windows登录界面。可以自己开发GINA DLL，以实现其他的身份验证方法，例如某些磁卡、智能卡验证、动态令牌验证等。我们今天就准备修改这个文件的内容来达到个性化的目的。不过这个文件是受保护的系统文件，想要彻底修改替换它也不怎么容易。需要借助故障恢复控制台、PE系统或者类似NTFSDOS的工具来实现，比较麻烦，而且极有可能影响系统的稳定。这种做法不值得推荐给大家。</p>
<p>不过微软还算厚道，在注册表里留了一个位置用于安装GINA，在HKLM\Software\MicrosoftWindows NT\CurrentVersion\Winlogon下设置GINADLL为你指定的GINA DLL，（注意:GINADLL这个值缺省没有，需要新建）如果设置了这个值，系统会先调用该GINA，而不会调用缺省的msGINA.dll。</p>
<p>好了好了，废话说了一箩筐，估计大家早已不耐烦了。OK，下面是具体操作步骤：</p>
<p>1.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 将XP系统中的C:\WINDOWS\system32\msgina.dll这个文件复制一份出来，用于编辑之用，并且重命名为重命名为XPGina.dll（名字随便取啦）</p>
<p>2.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 用ResHacker或者Exescope（我这里使用ResHacker给大家做演示）打开XPGina.dll后，展开&#8220;位图&#8221;，在&#8220;101&#8221;，&#8220;107&#8221;下面均有个&#8220;2052&#8221;。如图3所示</p>
<p>3.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 我们的目标就是替换这两个地方的图片。其中101处的图片大小为 413*72，用于用户登录过程和锁定画面；107 则是个较大的位图，格式为 413*88，用于登陆验证的画面。请尽量保持新图片的大小和系统自带图片大小的一致性，否则很影响美观性。</p>
<p>4.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 我以101为例来说明如何替换这个图片。点击ResHacker的&#8220;操作&#8221;按钮，选择&#8220;替换位图&#8221;。如图4. 然后选择&#8220;打开新位图文件&#8221;，打开你事先准备好的，经过你无限创意的位图图片(大小413*72)，点击&#8220;替换即可&#8221;。如图5和6。</p>
<p>5.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 107的替换步骤就不再赘述了，和前面的操作步骤完全一样。只不过图片选择413*88的那张。</p>
<p>6.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 全部修改完以后，点击ResHacker的&#8220;文件&#8221;，&#8220;保存&#8221;即可。这样，这个文件就被我们处理好了。</p>
<p></p>
<p>图三</p>
<p></p>
<p>图四</p>
<p></p>
<p>图五</p>
<p></p>
<p>图六</p>
<p>个性化的文件我们已经有了，但是如何让操作系统启动的时候调用这个文件呢？其实，我在前面已经说过了，在注册表HKLM\Software\MicrosoftWindows NT\CurrentVersion\Winlogon值下新建一个REG_SZ的字符串值，将内容设置为C:\windows\XPGina.dll（前提是确保这个个性化文件在这个路径中，否则系统启动的时候会找不到这个文件而报错）。重新启动计算机就可以看到你的劳动成果了，很激动吧。   操作已经接近尾声了，但是如何在公司的机器上大规模部署起来呢？总不能一个一个的去客户端做注册表修改吧？！当然不必！我们可以使用启动脚本、ADM模板来批量操作。下面我贴出我们公司目前的启动脚本文件:    @echo off    if exist c:\windows\XPGina.dll (    echo Windows Registry Editor Version 5.00 &#62;&#62; .\reg.reg    echo . &#62;&#62; .\reg.reg  [...]]]></description>
			<content:encoded><![CDATA[<p>转自：Windows中文站winos.cn&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; 作者：尘封メ心</p>
<p>一般来说，XP客户端登录界面分为两种，一种是使用&#8220;欢迎屏幕&#8221;；另一种是不使用&#8220;欢迎屏幕&#8221;的经典登录界面。大家都知道，XP系统一旦加入域后，就不再使用&#8220;欢迎屏幕&#8220;，所以，今天我们就来讨论一下如何个性化域中的XP登录界面。</p>
<p>先让大家先看一下，我们公司现在和以前使用过的XP个性化登录界面。如图1 2是不是还不错呢？其实做法很简单，下面我就一步一步来和大家分享一下如何操作</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image001.jpg" rel="lightbox[45]"><img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="130" alt="clip_image001" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image001-thumb.jpg" width="244" border="0" /></a></p>
<p>图一</p>
<p><span id="more-45"></span><br />
<a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image002.jpg" rel="lightbox[45]"><img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="197" alt="clip_image002" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image002-thumb.jpg" width="244" border="0" /></a>
</p>
<p>图二</p>
<p>在正式操作之前，我想先和大家介绍一下Gina这个东西。为什么要介绍这个呢？因为我们今天做的个性化设置就是修改Gina来实现的。它是干什么用的呢？一言以蔽之，它是专门用来进行登录进程的验证和身份验证的。从它的英文全称Graphical Identification an d Authentication（图形标识和身份验证）就可以看出它的用途。</p>
<p>Gina的功能实现是依靠C:\WINDOWS\system32\msgina.dll这个动态链接文件来实现的。这个文件包含了默认的Windows登录界面。可以自己开发GINA DLL，以实现其他的身份验证方法，例如某些磁卡、智能卡验证、动态令牌验证等。我们今天就准备修改这个文件的内容来达到个性化的目的。不过这个文件是受保护的系统文件，想要彻底修改替换它也不怎么容易。需要借助故障恢复控制台、PE系统或者类似NTFSDOS的工具来实现，比较麻烦，而且极有可能影响系统的稳定。这种做法不值得推荐给大家。</p>
<p>不过微软还算厚道，在注册表里留了一个位置用于安装GINA，在HKLM\Software\MicrosoftWindows NT\CurrentVersion\Winlogon下设置GINADLL为你指定的GINA DLL，（注意:GINADLL这个值缺省没有，需要新建）如果设置了这个值，系统会先调用该GINA，而不会调用缺省的msGINA.dll。</p>
<p>好了好了，废话说了一箩筐，估计大家早已不耐烦了。OK，下面是具体操作步骤：</p>
<p>1.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 将XP系统中的C:\WINDOWS\system32\msgina.dll这个文件复制一份出来，用于编辑之用，并且重命名为重命名为XPGina.dll（名字随便取啦）</p>
<p>2.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 用ResHacker或者Exescope（我这里使用ResHacker给大家做演示）打开XPGina.dll后，展开&#8220;位图&#8221;，在&#8220;101&#8221;，&#8220;107&#8221;下面均有个&#8220;2052&#8221;。如图3所示</p>
<p>3.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 我们的目标就是替换这两个地方的图片。其中101处的图片大小为 413*72，用于用户登录过程和锁定画面；107 则是个较大的位图，格式为 413*88，用于登陆验证的画面。请尽量保持新图片的大小和系统自带图片大小的一致性，否则很影响美观性。</p>
<p>4.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 我以101为例来说明如何替换这个图片。点击ResHacker的&#8220;操作&#8221;按钮，选择&#8220;替换位图&#8221;。如图4. 然后选择&#8220;打开新位图文件&#8221;，打开你事先准备好的，经过你无限创意的位图图片(大小413*72)，点击&#8220;替换即可&#8221;。如图5和6。</p>
<p>5.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 107的替换步骤就不再赘述了，和前面的操作步骤完全一样。只不过图片选择413*88的那张。</p>
<p>6.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 全部修改完以后，点击ResHacker的&#8220;文件&#8221;，&#8220;保存&#8221;即可。这样，这个文件就被我们处理好了。</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image004.jpg" rel="lightbox[45]"><img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="163" alt="clip_image004" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image004-thumb.jpg" width="244" border="0" /></a></p>
<p>图三</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image006.jpg" rel="lightbox[45]"><img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="136" alt="clip_image006" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image006-thumb.jpg" width="244" border="0" /></a></p>
<p>图四</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image008.jpg" rel="lightbox[45]"><img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="228" alt="clip_image008" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image008-thumb.jpg" width="244" border="0" /></a></p>
<p>图五</p>
<p><a href="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image010.jpg" rel="lightbox[45]"><img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="228" alt="clip_image010" src="http://blog.onecheng.com/wp-content/uploads/2007/12/clip-image010-thumb.jpg" width="244" border="0" /></a></p>
<p>图六</p>
<p>个性化的文件我们已经有了，但是如何让操作系统启动的时候调用这个文件呢？其实，我在前面已经说过了，在注册表HKLM\Software\MicrosoftWindows NT\CurrentVersion\Winlogon值下新建一个REG_SZ的字符串值，将内容设置为C:\windows\XPGina.dll（前提是确保这个个性化文件在这个路径中，否则系统启动的时候会找不到这个文件而报错）。重新启动计算机就可以看到你的劳动成果了，很激动吧。   <br />操作已经接近尾声了，但是如何在公司的机器上大规模部署起来呢？总不能一个一个的去客户端做注册表修改吧？！当然不必！我们可以使用启动脚本、ADM模板来批量操作。下面我贴出我们公司目前的启动脚本文件:    <br />@echo off    <br />if exist c:\windows\XPGina.dll (    <br />echo Windows Registry Editor Version 5.00 &gt;&gt; .\reg.reg    <br />echo . &gt;&gt; .\reg.reg    <br />echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] &gt;&gt; .\reg.reg    <br />echo &quot;LogonPrompt&quot;=&quot;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; 祝您工作顺心!&quot; &gt;&gt; .\reg.reg    <br />echo &quot;Welcome&quot;=&quot;(BY IT支持维护)&quot; &gt;&gt; .\reg.reg    <br />echo &quot;GinaDLL&quot;=&quot;c:\\windows\\XPGina.dll&quot; &gt;&gt; .\reg.reg    <br />regedit /s .\reg.reg    <br />del /F .\reg.reg    <br />) else (    <br />net use z: /del    <br />net use z: \\FileServer\\Share&#160; &quot;password&quot; /user:username@yourdomain.com    <br />copy z:\ XPGina.dll &quot;c:\windows\XPGina.dll&quot; /n    <br />net use z: /del    <br />)    <br />对以上批处理文件，我稍微做一下解释。大致思路是先检查C盘Windows目录下是否有XPGina.dll这个文件，如果没有就从Z盘拷贝（Z盘是从文件共享服务器FileServer上映射的一个网络驱动器），拷贝完成后再断开驱动器的映射。如果有，就导入reg.reg注册表。至于注册表中具体写的什么内容，相信大家从批处理文件中一看就可以看出来。导入完成以后就删除该注册表文件。</p>
<p>最后，整个操作步骤我还想补充几点说明:   <br />1.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 操作系统不同，需要替换的位图文件的位置也不同，例如，XP是替换101和107，而2003就未必是这个地方了。不要试图用XP的GINADLL文件用在2003上，否则2003的登录界面很难看，其实也说不上难看，只是图片不是我们预期的图片。    <br />2.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 在批量实施的时候，请用启动或关机脚本。否则可能会因为权限问题，无法写进注册表数据。    <br />3.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 在纯安全模式下，个性化界面不会生效。这也就给了当我们遇到第4点中的问题时提供了操作可能。    <br />4.&#160;&#160;&#160;&#160;&#160;&#160;&#160; 如果遇到应用错误或者不想使用个性化登录界面，请直接删除注册表中HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的GinaDLL。重新启动计算机就行了。    <br />OK，整个步骤到此就结束了，虽然没有什么技术含量，但是我敢保证，如果你在公司所有的计算机上都个性化了登录界面，例如加上公司的logo，那么一定会给同事们或老板耳目为之一新的感觉。记得有家公司来我们公司参观的时候，看到个性化登录界面后，问我们公司是不是和番茄花园合作，做了系统美化。汗一个~</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.onecheng.com/archives/45/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- www.000webhost.com Analytics Code -->
<script type="text/javascript" src="http://analytics.hosting24.com/count.php"></script>
<noscript><a href="http://www.hosting24.com/"><img src="http://analytics.hosting24.com/count.php" alt="web hosting" /></a></noscript>
<!-- End Of Analytics Code -->
