要限制域用户对系统网络连接的访问权限,必须组合启用四项措施:一、禁用网络配置界面入口,隐藏并禁用相关图标与属性;二、停用Network Connections服务并收紧其权限;三、收紧系统级网络修改权限,移除Network Configuration Operators组成员资格及驱动加载权限;四、封堵命令提示符、PowerShell和设置应用等绕过路径。
要限制域用户对系统网络连接的访问权限,不能只靠单一策略,必须组合启用控制界面、禁用服务、收紧权限和封堵绕过路径四项措施。标准域用户应无法修改ip、dns、协议、网卡开关,也不能打开网络配置窗口或执行相关命令。
一、禁用网络配置界面入口
这是最直观的管控层,让用户“点不开、看不到”:
- 在用户配置 → 管理模板 → 网络 → 网络连接中,启用“删除‘网络连接’图标”和“禁止访问‘网络连接’文件夹”,让
ncpa.cpl失效、“更改适配器设置”链接消失 - 启用“禁止访问LAN连接组件的属性”——右键网卡后,“属性”窗口所有选项(IPv4/IPv6/协议/服务)全部置灰不可编辑
- 启用“启用/禁用 LAN 连接的能力”设为“已禁用”,防止用户手动启用或停用网卡
二、停用底层网络管理服务
Network Connections服务是所有图形化网络配置的支撑,关闭它可从根本上阻断操作:
- 在计算机配置 → Windows 设置 → 安全设置 → 系统服务中,找到“Network Connections”服务
- 启动类型设为“手动”,并点击“编辑安全设置”:仅授予
Domain Admins组“完全控制”,移除Everyone和普通用户的所有权限 - 策略生效后,用户会发现系统托盘网卡图标显示红叉,且“网络和Internet设置”中多数网络选项变灰或缺失
三、收紧系统级网络修改权限
界面隐藏只是表层,还需切断系统调用能力:
- 确认用户不属于
Network Configuration Operators组——该组成员可绕过组策略直接修改TCP/IP设置 - 在计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配中,检查“加载和卸载设备驱动程序”权限,确保标准用户未被赋予
- 如需更强控制,可在AppLocker中限制
netsh.exe、ipconfig.exe等工具对非管理员用户的执行权限(注意提前测试运维脚本兼容性)
四、封堵常见绕过方式
用户可能通过命令行、PowerShell或设置应用恢复网络控制权,需同步拦截:
- 在用户配置 → 管理模板 → 系统中启用“阻止访问命令提示符”,或通过注册表
HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System\DisableCMD设为2(禁用cmd但允许批处理运行) - 针对PowerShell,建议在AppLocker中创建规则,禁止标准用户运行
powershell.exe或限制其执行网络相关cmdlet(如Set-NetIPAddress) - Windows 10/11的“设置→网络&Internet”提供大量等效功能,GPO本身不控制该应用;如需统一管控,应配合设备防护策略或AppLocker封禁
SystemSettings.exe

















