必须从系统策略层面阻断普通用户通过网页上传附件到外部未知网站的行为,具体包括:1. 限制users组网络访问权限;2. 将所有外部域名强制设为ie受限站点以禁用上传功能;3. 阻止chrome/edge/firefox等浏览器进程启动、禁用系统外壳上传调用、重定向临时目录写入权限;4. 通过多步验证确认策略生效。

普通用户在办公环境中通过网页上传附件到外部未知网站,可能造成敏感数据泄露或触发恶意文件外传,必须从系统策略层面阻断该行为路径。
确认目标账户组并启用策略作用域
以管理员身份运行 gpedit.msc → 导航至“计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权利指派” → 双击“拒绝从网络访问此计算机” → 点击“添加用户或组” → 输入 【Users】 → 确定。这一步确保策略只影响标准用户,不影响管理员和系统服务。
注意:不要勾选“Guests”组,否则来宾账户将被完全隔离,与本需求无关;也不要添加“Administrators”,否则策略会失效。
禁用浏览器调用外部上传接口的核心策略
导航至“用户配置 → 管理模板 → Windows 组件 → Internet Explorer → Internet 控制面板 → 安全页 → 站点” → 启用“站点到区域分配列表” → 点击“显示” → 在值名称列输入 【*】 → 在值内容列输入 【4】(代表受限站点区域)→ 确定。
该设置强制所有未明确列入可信白名单的域名(即全部外部未知网站)运行在IE安全级别最高的“受限站点”模式下。在此模式中,【ActiveX控件、文件上传对话框、表单提交脚本均被默认禁用】,普通用户点击网页“选择文件”按钮后将无响应或弹出权限拒绝提示。
封堵绕过IE策略的通用上传通道
方法一:阻止常见上传进程启动
导航至“计算机配置 → Windows 设置 → 安全设置 → 软件限制策略 → 新建策略” → 右键“其他规则” → “新建路径规则” → 路径填 【%ProgramFiles%\Google\Chrome\Application\chrome.exe】 → 安全级别设为“不允许” → 对 Edge、Firefox 同样操作。
方法二:禁用系统级文件选择器调用
导航至“用户配置 → 管理模板 → 桌面 → 禁止访问控制面板和PC设置” → 启用该策略 → 此举可防止用户通过“打开方式”或右键“发送到”等系统外壳调用任意程序发起上传。
方法三:重定向上传临时目录权限
以管理员身份打开命令提示符 → 执行:
icacls "%USERPROFILE%\AppData\Local\Temp" /deny Users:(OI)(CI)F → 这将移除Users组对临时上传缓存目录的写入权,使任何浏览器上传动作在写入阶段失败。
验证策略生效并锁定执行路径
第一步:切换至目标普通用户账户 → 注销并重新登录。
第二步:打开任意浏览器 → 访问 http://example.com(非内网地址)→ 尝试点击页面上的“上传文件”按钮。
第三步:观察是否出现空白文件选择框、无反应、或弹出“已阻止此操作”提示。
第四步:打开任务管理器 → 查看 chrome.exe 或 msedge.exe 进程是否存在 → 若不存在,说明方法一已生效;若存在但无法上传,说明方法二或三起效。
第五步:在资源管理器地址栏输入 【%TEMP%】 → 尝试新建文本文档 → 若提示“拒绝访问”,说明方法三已成功锁定临时目录写入权限。











