要禁止域用户修改本地系统ip地址,必须同步收紧界面入口、属性编辑、底层服务、权限分配四层:禁用图形化网络配置入口;锁定network connections服务权限;清理高危用户组与特权;补充加固与验证。

要禁止域用户修改本地系统的 IP 地址,不能只靠单一策略,必须从界面入口、属性编辑、底层服务、权限分配四层同步收紧。单开某一项容易被绕过,尤其对有本地管理员权限的用户。
一、禁用图形化网络配置入口
让用户根本找不到修改位置:
- 打开组策略管理控制台(GPMC),编辑目标 OU 的 GPO
- 路径:用户配置 → 管理模板 → 控制面板 → 网络
启用“禁止访问‘网络连接’文件夹”
启用“删除‘网络连接’图标”和“删除‘网络连接’任务” - 路径:用户配置 → 管理模板 → 网络 → 网络连接
启用“禁止访问LAN连接组件的属性”
启用“启用/禁用 LAN 连接的能力”
启用“禁止添加或删除用于 LAN 连接或远程访问连接的组件”
生效后,“网络和共享中心”不显示连接,右键任务栏网络图标无响应,ncpa.cpl 也无法打开属性页。
二、锁定 Network Connections 服务权限
这是防绕过的核心——netsh、PowerShell、WMI 修改 IP 都依赖该服务:
- 路径:计算机配置 → Windows 设置 → 安全设置 → 系统服务 → Network Connections
启动类型设为“手动”,勾选“定义此策略设置” - 点击“编辑安全设置”,移除 Administrators、INTERACTIVE、Users 组的“完全控制”“启动”“停止”权限
仅添加 Domain Admins(或指定 IT 组),赋予“完全控制”
Everyone 仅保留“读取”权限
服务被限制后,网络连接窗口空白,netsh interface ip set address 等命令会报“拒绝访问”或“服务未运行”。
三、清理高危用户组与特权
很多绕过行为源于用户本身具备过高权限:
- 确认普通用户不在“Network Configuration Operators”组中(该组默认允许修改 TCP/IP)
可用命令验证:net localgroup "Network Configuration Operators" - 检查路径:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配
移除用户对以下权限的分配:
• 加载和卸载设备驱动程序(防网卡驱动回滚)
• 更改系统时间(避免 NTP 异常影响认证)
四、补充加固与验证
- 若需进一步限制命令行途径,可在用户配置 → 管理模板 → 系统中启用“阻止访问命令提示符”,但注意影响脚本类软件运行
- 关键终端建议在 DHCP 服务器或交换机侧做 IP+MAC 绑定,防止改 IP 后引发冲突或绕过准入
- 策略部署后执行
gpupdate /force,并重启客户端验证效果 - Domain Admins 始终保有完整控制权,需要临时调整时只需手动启动服务即可
不复杂但容易忽略











