组策略无法直接禁用指定名称网卡,但可通过GPO限制用户操作+PowerShell脚本精准禁用+启动脚本或计划任务自动执行实现;需配置网络连接禁用策略、部署带通配符的Disable-NetAdapter脚本,并验证状态与权限限制。
组策略(gpo)本身不能直接禁用某个具体名称的网卡(如“以太网”或“wlan”),它不提供按接口名称动态控制启用/禁用的原生策略。但可以通过组合方式实现“指定网卡不可用”的效果,核心思路是:用 gpo 锁死用户操作权限 + 用脚本精准控制目标网卡 + 用计划任务或登录脚本自动执行。
一、用 GPO 阻止用户手动启用/修改网卡
这是基础防线,防止终端用户绕过限制:
- 打开组策略管理编辑器 → 计算机配置 → 管理模板 → 网络 → 网络连接
- 启用“禁止访问‘网络连接’文件夹”和“禁用网络连接设置页面”
- 再启用“阻止启用/禁用 LAN 连接”(适用于有线)和“阻止启用/禁用 WLAN 连接”(适用于无线)
- 这些策略会隐藏网络连接界面、禁用右键菜单中的启用/禁用选项,用户无法通过图形界面操作目标网卡
二、用脚本精准禁用指定名称的网卡
GPO 不执行命令,但可以部署并触发脚本。推荐使用 PowerShell 脚本(比 netsh 更稳定、支持通配符和条件判断):
- 脚本内容示例(禁用名为“以太网”的适配器):
Disable-NetAdapter -Name "以太网" -Confirm:$false - 若需匹配多个可能名称(如“以太网”“以太网 2”“Ethernet”),可用通配符:
Get-NetAdapter -Name "*以太网*" | Disable-NetAdapter -Confirm:$false - 脚本必须以管理员权限运行;保存为 disable-eth.ps1,注意在域内启用 PowerShell 执行策略(如通过 GPO 设置为 RemoteSigned)
三、通过 GPO 部署并调度脚本执行
有两种主流方式,按场景选择:
- 登录脚本方式:在 GPO 的“计算机配置 → 策略 → Windows 设置 → 脚本(启动/关机)”中添加启动脚本,确保每次开机自动禁用
- 组策略首选项(GPP)+ 计划任务:用 GPP 向每台终端部署一个计划任务,在系统启动后 1 分钟内运行脚本(避免驱动未就绪导致失败)
- 若需“仅在特定 OU 下生效”,将 GPO 链接到对应组织单位,并确认安全筛选只包含目标计算机组
四、验证与兜底措施
部署后务必验证是否真正生效:
- 在客户端运行 gpresult /h gpreport.html 确认策略已应用
- 执行 Get-NetAdapter -Name "以太网" 查看状态是否为 Disabled
- 尝试右键“网络连接”→ 应无“启用”选项;运行 netsh interface set interface "以太网" admin=enable 应提示“拒绝访问”(说明 GPO 权限限制有效)
- 作为高安全补充,可配合禁用网卡驱动:在 GPO 中启用“设备安装限制”→ “禁止安装除下列设备外的所有设备”,加入网卡硬件 ID 黑名单

















