• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

Workspace教育场景怎么禁止学生将教师端软件安装到学生端

3小时前提问
  • 0关注
  • 0收藏,34浏览
粉丝:0人 关注:0人

问题描述:

云桌面版本:E1013P14

学生机:利旧PC(胖终端模式),做了SpaceOS版本E1013P14

问题描述:学生手里有教师端的安装包,他们会把安装包传到学生端内,直接安装教师端程序,导致真正的教师端无法控制这台学生机

现在临时的解决办法是,上课后把USB及网络禁用,但是教师觉得麻烦

有没有大佬知道更好的解决办法

4 个回答
粉丝:10人 关注:9人

1. 应用白名单管控:在Workspace管理平台(如iMC或Workspace控制台)配置应用白名单,仅允许教师端软件通过管理平台统一推送安装,禁止学生端本地安装未知软件。
2. 进程监控与终止:启用Workspace管理平台的进程监控功能,监控学生端是否有教师端安装程序进程(如setup.exe或特定进程名),发现后远程终止并告警。
3. 本地权限限制:在学生端SpaceOS中禁用普通用户本地管理员权限,通过系统策略限制安装程序运行(如Windows组策略gpedit.msc禁用“用户安装程序”权限)。
4. 网络流量控制:在接入交换机或防火墙配置学生机端口白名单,仅开放与教师端通信的必要端口(如5900/8080等),阻止非授权软件下载。
5. 安装包签名验证:要求教师端软件使用H3C指定签名,在学生端配置策略仅允许安装带合法签名的程序,阻止无签名安装包运行。
关键命令(示例,需结合实际环境调整):
若SpaceOS基于Windows,通过本地组策略禁用安装权限:gpedit.msc→计算机配置→Windows设置→安全设置→本地策略→用户权限分配→删除“安装程序”权限。
管理平台应用管控:在iMC“应用管理”模块添加教师端软件为白名单,配置学生端“禁止本地安装”策略。

暂无评论

粉丝:70人 关注:20人

能想到的也是禁用usb,这学生真聪明啊。

暂无评论

粉丝:16人 关注:2人

H3C Workspace E1013P14(SpaceOS 胖终端 / 教育机房)彻底拦截学生端安装教师端完整方案

核心问题根源

学生拿到教师端安装包,拷贝至本地执行安装;安装后教师端进程抢占机房控制通道,管理员教师程序无法接管学生机。
临时关闭 USB / 网络操作繁琐,下面分四层原生平台策略(优先)+ 镜像固化兜底,全程无需上课手动断外设,下发策略自动生效。

一、第一层:授权策略→软件黑名单(核心,拦截安装包 + 运行进程)

E1013P14 教育场景 VOI 胖终端自带软件黑白名单,教室绑定 VOI 授权策略,全局拦截教师端安装程序、主程序,支持进程名 / 哈希双匹配,改文件名也无效。

操作步骤

  1. 登录 Workspace 管理平台 → 【教室管理】→ 找到对应机房教室 → 编辑VOI 授权策略
  2. 进入【软件管控】→【软件黑名单】,新增两条规则:

规则 1:拦截教师端安装程序(阻止双击安装)

  • 匹配方式:文件哈希值(推荐,防改名绕过)
  • 获取方式:
    1)运维电脑拷贝教师端 Setup 安装包;
    2)平台上传安装包自动提取 SHA256 哈希;
    或匹配进程名称:TeacherSetup.exeClassTeacher.exe(按实际安装程序名填写)
  • 管控动作:禁止运行 + 弹窗告警,双击安装包直接拦截,无法启动安装向导。

规则 2:拦截教师端主程序(防止已安装后启动)

填写教师端运行主进程,例如H3CClassTeacher.exe,匹配即强制关闭进程。
3. 保存策略,教室重新上下课 / 重启学生终端策略生效。

关键优势

  1. 离线胖终端 SpaceOS 本地内核拦截,断网也生效;
  2. 拦截全流程日志上传平台,可查看哪个学生尝试运行教师端安装包;
  3. 不用关闭 USB、网络,不影响正常教学文件传输。

二、第二层:外设 / 文件传输策略,阻断安装包流入学生端(源头封堵)

即使黑名单拦截安装,学生仍能通过 U 盘、网盘、微信拷贝安装包,搭配下面策略从源头禁止传输:

1. USB 外设精细化管控(不用全局禁用)

VOI 授权策略 → 外设管控:
  • 开启 USB 读写过滤:仅允许教学文档格式(docx/xlsx/pdf/ 图片),拦截 exe/msi 安装包;
  • 禁用 U 盘可执行文件读写,学生拷贝 exe 直接失败,拿不到安装包。

2. 剪贴板 / 网盘 / 浏览器下载管控

  1. 关闭跨终端剪贴板文件传输,禁止教师机把安装包复制到学生机;
  2. 浏览器策略黑名单,屏蔽网盘、文件分享站点下载安装包;
  3. 禁止学生端本地运行解压软件(压缩包存放安装包也无法解压)。

三、第三层:系统权限管控,禁止学生安装任何软件(兜底防护)

方案 A:学生终端默认普通用户权限(推荐)

镜像模板内设置本地登录账号为标准用户,无管理员权限:
  1. Windows 标准用户无法写入 C 盘 Program Files、修改注册表;
  2. 教师端安装程序需要管理员权限,直接安装失败,弹出权限不足;
  3. 搭配本地管理员密码(仅运维掌握),学生无法提权。

方案 B:内置 Windows 软件限制策略(镜像预制)

模板镜像预装组策略:
  1. 禁止 Windows Installer MSI 安装;
  2. 哈希规则封禁教师端全系列 exe;
  3. 禁止运行第三方解压、安装工具。

四、第四层:镜像固化 + 开机还原(终极兜底,事后自动清理)

机房胖终端 SpaceOS 支持开机自动还原,分两种模式:
  1. 单节课还原:下课重启自动清空所有本地安装软件、拷贝的安装包;
  2. 全盘保护:每次开机恢复纯净镜像,学生机所有修改不落地。
    效果:即便学生侥幸绕过策略装好教师端,重启终端立刻清除,下节课恢复干净环境。

五、分层落地最优组合(机房最简配置,教师零操作)

  1. 必配(核心):VOI 策略软件黑名单(哈希拦截教师端安装包 + 主程序);
  2. 源头管控:USB 过滤禁止 exe 传输、限制解压软件;
  3. 权限加固:镜像设置学生标准账户,无管理员权限;
  4. 兜底清理:开启终端开机自动还原。
    整套配置完成后,无需上课手动关闭 USB / 网络,学生无法拷贝、无法运行、无法安装教师端。

六、常见坑点说明

  1. 仅用进程名黑名单:学生修改安装包 exe 名称即可绕过,必须搭配哈希规则
  2. 只拦截运行不限制 USB:学生持续拷贝安装包,存在绕过风险;
  3. 未开启开机还原:少数学生深夜提前装好教师端,次日上课生效;
  4. 策略修改后未重启终端:VOI 策略需教室下课重进终端才会下发。

七、临时应急快速验证

  1. 把教师端安装包拷贝到学生机双击,黑名单直接弹窗拦截;
  2. 尝试安装,因无管理员权限直接报错;
  3. 重启学生机,本地所有安装包、残留文件自动清除。

暂无评论

粉丝:21人 关注:1人

针对您在 H3C Workspace 教育场景(E1013P14版本)中遇到的学生私自安装教师端软件导致管理失控的问题,单纯依靠课后禁用USB和网络确实不仅操作繁琐,而且治标不治本。要实现更优雅、长效的管控,建议从底层权限隔离Workspace平台精细化策略两个维度入手:

1. 核心手段:收紧学生机本地用户权限(最小权限原则)

这是最根本的解决办法。如果学生登录的是受限账户,他们将无法在系统中安装任何需要管理员权限的软件。
  • 设置普通用户权限:确保学生登录的账号属于普通的 Users 组或系统预设的“受限用户”账户,严禁赋予其本地管理员(Administrator)权限。
  • 利用麒麟/SpaceOS原生限制:如果您的胖终端底层是类Linux环境(如SpaceOS),可以通过创建专用的受限用户组,并利用权限控制文件(如 access.conf)彻底移除学生对系统扩展目录及敏感路径的读写执行权限,从底层阻断非授权程序的安装与运行。

2. 进阶手段:启用应用程序黑白名单管控

通过 Workspace 管理平台统一下发安全策略,限制学生端可执行的程序范围。
  • 开启白名单模式:在平台的策略模板管理中,进入“应用程序管控”模块,勾选开启程序黑名单/白名单。对于教学机房,强烈建议使用“仅允许模式”(即白名单),将上课必需的教学软件和浏览器加入白名单,其余未授权的 .exe 安装包一律拦截。
  • 禁止新软件安装:在应用程序管控的高级选项中,直接勾选“禁止安装新软件”,这样即使学生拿到了安装包,系统也会阻止其执行安装向导。

3. 优化手段:引入软件安装审批机制

如果您担心完全封死安装权限会影响正常的教学需求,可以变“堵”为“疏”。
  • 开启安装审批功能:在 Workspace 管控策略中开启“允许提交软件安装申请”功能。当学生尝试安装未经授权的软件时,系统会弹出提示并要求向管理员提交申请。只有经过教师或管理员后台审批后,软件才能被放行安装。这既避免了恶意软件的入侵,又免去了频繁手动插拔U盘或断网的麻烦。

4. 排查现有基础镜像配置

由于您使用的是利旧PC胖终端模式,需确认当前使用的 SpaceOS 基础镜像状态:
  • 检查镜像还原策略:确认学生机的系统是否配置了“每次重启还原”的模式。如果已开启还原,学生即便成功安装了教师端,重启后也会被自动清除,从而保证下节课环境的纯净。
  • 规范课程模板:确保在构建课程模板时,只挂载并预装必要的教学相关软件(如 Learningspace_App 等),不要在基础镜像中遗留多余的测试工具或安装包。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明