راهنمای کامل غیرفعالسازی IE ESC و نصب گوگل کروم روی ویندوز سرور
در این مقاله با نحوه غیرفعالسازی Internet Explorer Enhanced Security Configuration و نصب گوگل کروم روی ویندوز سرور آشنا شوید.

راهنمای کامل غیرفعالسازی IE ESC و نصب گوگل کروم روی ویندوز سرور

در این مقاله به بررسی نحوه غیرفعالسازی Internet Explorer Enhanced Security Configuration در ویندوز سرور و مراحل نصب گوگل کروم پرداخته می‌شود. این راهنما شامل روش‌های امن برای غیرفعالسازی IE ESC و نصب Chrome به‌صورت دسته‌جمعی در محیط‌های سازمانی می‌باشد.
0 اشتراک گذاری
0
0
0
0

چرا IE ESC فعال است و آیا باید آن را غیرفعال کرد؟

ویژگی Internet Explorer Enhanced Security Configuration (IE ESC) به‌صورت پیش‌فرض روی Windows Server فعال است تا ریسک اجرای محتوای ناایمن را کاهش دهد. این ویژگی اجرای اسکریپت‌ها، ActiveX و دانلودهای ناخواسته را محدود می‌کند.

با اینکه IE ESC یک لایه دفاعی مفید است، غیرفعال‌سازی کامل آن می‌تواند امنیت سرور را کاهش دهد—به‌خصوص روی سرورهای تولیدی. رویکرد منطقی این است که یا فقط برای حساب‌های Administrator یا برای دامنه‌های مشخص غیرفعال شود یا از مرورگرهای مدرن مثل Microsoft Edge (Chromium) یا Google Chrome با سیاست‌های سازمانی استفاده کنید.

غیرفعال‌سازی IE ESC با Server Manager (روش پیشنهادی برای سرور با Desktop Experience)

اگر سرور شما دارای Desktop Experience است، ساده‌ترین و امن‌ترین راه استفاده از GUI است. مراحل:

  • ورود با حساب Administrator.
  • باز کردن Server Manager (Start → Server Manager).
  • کلیک روی Local Server در پنل سمت چپ.
  • کلیک روی مقدار On جلوی Internet Explorer Enhanced Security Configuration.
  • در پنجره بازشده، برای Administrators مقدار Off را انتخاب کنید (یا فقط برای Users بر اساس نیاز).
  • OK را بزنید و Server Manager را ریفرش کنید تا وضعیت به Off تغییر کند.

اگر می‌خواهید فقط به چند سایت خاص دسترسی داشته باشید، بهتر است از قابلیت Trusted Sites در Internet Options استفاده کنید تا IE ESC در حالت عمومی فعال بماند و فقط آدرس‌های معتمد مورد دسترسی قرار گیرند.

غیرفعال‌سازی IE ESC برای سرور Core یا از راه دور — رویکرد امن

سرور Core فاقد رابط گرافیکی است؛ بنابراین باید از PowerShell، رجیستری یا Group Policy استفاده کنید. توصیه می‌شود به‌جای خاموش کردن کلی، دامنه‌های مورد نیاز را به لیست Trusted Sites اضافه کنید.

نمونه افزودن یک دامنه به Trusted Sites از طریق رجیستری با PowerShell (پیش از اجرا در محیط تست تأیید کنید):

$trusted = "intranet.example.local"
$regPath = "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\$trusted"
New-Item -Path $regPath -Force
New-ItemProperty -Path $regPath -Name "*" -Value 2 -PropertyType DWord -Force

در مثال بالا مقدار 2 معادل Trusted Sites است. همیشه قبل از تغییر رجیستری پشتیبان تهیه کنید.

نصب گوگل‌کروم روی ویندوز سرور — روش‌های مختلف

برای نصب Google Chrome روی ویندوز سرور چند روش متداول وجود دارد که بسته به مقیاس و نیاز سازمانی می‌توانید انتخاب کنید.

4.1 نصب دستی با MSI (مناسب برای Enterprise / Deploy)

برای محیط‌های سازمانی بهتر است از Google Chrome Enterprise MSI استفاده کنید و آن را با ابزارهایی مانند SCCM، Intune یا Group Policy مستقر کنید.

  • دانلود Google Chrome Enterprise MSI از صفحه رسمی Google Chrome Enterprise و انتخاب نسخه x64.
  • کپی MSI روی سرور، مثلاً C:\Temp\GoogleChrome.msi.
  • اجرای نصب به‌صورت silent:
msiexec /i "C:\Temp\GoogleChrome.msi" /qn /norestart

مزایا: کنترل بهتر روی آپدیت‌ها، توانایی Deploy گروهی و سازگاری با GPO.

4.2 نصب با Chocolatey (ساده و سریع)

اگر اجازه نصب ابزارهای مدیریت بسته را دارید، Chocolatey سریع‌ترین روش است. ابتدا Chocolatey را نصب کنید (در PowerShell با elevated rights):

Set-ExecutionPolicy Bypass -Scope Process -Force
[System.Net.ServicePointManager]::SecurityProtocol = [System.Net.SecurityProtocolType]::Tls12
iex ((New-Object System.Net.WebClient).DownloadString('https://chocolatey.org/install.ps1'))

سپس Chrome را نصب کنید:

choco install googlechrome -y

4.3 نصب از طریق PowerShell (دانلود مستقیم + msiexec)

مثال برای دانلود و نصب MSI به‌صورت خودکار (قبل از اجرا آدرس رسمی MSI را بررسی کنید):

$msiUrl = "https://dl.google.com/path/to/GoogleChromeStandaloneEnterprise64.msi"
$out = "C:\Temp\GoogleChromeEnterprise.msi"
Invoke-WebRequest -Uri $msiUrl -OutFile $out
Start-Process msiexec.exe -ArgumentList "/i `"$out`" /qn /norestart" -Wait

4.4 نصب روی Server Core

روی Server Core نیز می‌توانید از Chocolatey یا دانلود MSI و اجرای msiexec با PowerShell استفاده کنید. از آنجا که UI موجود نیست، نصب به‌صورت silent ضروری است.

پیکربندی امنیتی و سیاست‌ها پس از نصب Chrome

پس از نصب باید Chrome را با سیاست‌های سازمانی مدیریت کنید:

  • دانلود ADMX templates از Google و وارد کردن آن‌ها در Central Store (\\domain\sysvol\…\Policies\PolicyDefinitions).
  • تنظیم homepage، غیرفعال‌کردن اکستنشن‌ها، بلاک کردن آدرس‌های خاص و مدیریت auto-update.

نمونه تغییر رجیستری برای قرار دادن homepage:

reg add "HKLM\SOFTWARE\Policies\Google\Chrome" /v HomepageLocation /t REG_SZ /d "https://intranet.example.local" /f

خاموش کردن auto-update (در صورت مدیریت از سمت دیگر — احتیاط لازم است):

reg add "HKLM\SOFTWARE\Policies\Google\Update" /v AutoUpdateCheckPeriodMinutes /t REG_DWORD /d 0 /f

نکات امنیتی عملی (قبل و بعد از غیرفعال‌سازی IE ESC)

  • استفاده از حساب غیر-Admin برای مرور: برای بازدید وب از حساب‌های محدود استفاده کنید.
  • فایروال خروجی و پروکسی: دسترسی‌های خروجی سرور را به آدرس‌های موردنیاز محدود کنید.
  • Application Whitelisting: از AppLocker یا Windows Defender Application Control برای جلوگیری از اجرای برنامه‌های غیرمجاز استفاده کنید.
  • Sandboxing: در صورت امکان مرور را در VM جدا یا کانتینر اجرا کنید تا سطح حمله کاهش یابد.
  • لاگ و ممیزی: auditing برای تغییرات رجیستری و نصب نرم‌افزار فعال کنید.
  • پچ و آپدیت: از نصب به‌روزرسانی‌های امنیتی سیستم‌عامل و مرورگر اطمینان حاصل کنید.

نکات عملی برای مدیران سایت، DevOps و تریدرها

برای VPS مخصوص ترید: مرورگر را در محیط مدیریت‌شده با Web-Proxy و MFA اجرا کنید.

برای گیم و ریموت دسکتاپ: نصب Chrome روی سرورهایی با پینگ پایین (استفاده از یکی از 85+ لوکیشن ما) می‌تواند تاخیر دانلود و آپدیت را کاهش دهد.

برای هوش مصنوعی یا رندرینگ: نصب Chrome تفاوتی در عملکرد محاسباتی ایجاد نمی‌کند، اما برای مدیریت UI گرافیکی از تصاویر VM با Desktop Experience استفاده کنید.

توزیع در مقیاس (چند سرور / خودکارسازی)

برای توزیع و خودکارسازی در چندین سرور از ابزارهای مدیریت پیکربندی استفاده کنید:

  • Ansible for Windows (ماژول‌های win_* مثل win_package و win_regedit).
  • Chef / Puppet / SCCM برای نصب MSI و اعمال سیاست‌ها.
  • CI/CD: پکیج کردن نسخه Chrome در artifact repository و deploy از طریق pipeline.

راهکارهای جایگزین و توصیه نهایی

  • به‌جای غیرفعال‌سازی کامل IE ESC، از مرورگر Edge (Chromium) استفاده کنید که روی ویندوز سرور پشتیبانی و بروزرسانی بهتری دارد.
  • مدیریت لیست Trusted Sites و استفاده از bastion host برای دسترسی‌های مرور وب توصیه می‌شود.
  • در محیط‌های ابری و VPS، استفاده از سرورهای دارای خدمات anti-DDoS، شبکه‌های BGP و CDN می‌تواند پایداری و امنیت دسترسی مدیریتی و آپدیت‌ها را افزایش دهد.

جمع‌بندی و چک‌لیست سریع

  • قبل از غیرفعال‌سازی IE ESC: پشتیبان‌گیری از تنظیمات و ارزیابی ریسک انجام دهید.
  • ترجیح: غیرفعال‌سازی فقط برای Administrator یا اضافه‌کردن دامنه‌های معتمد.
  • نصب Chrome: با MSI برای سازمان‌ها، یا Chocolatey برای نصب سریع.
  • پیکربندی: استفاده از ADMX و رجیستری برای سیاست‌های امنیتی و کنترل آپدیت.
  • محافظت شبکه: فایروال خروجی، AppLocker، لاگینگ و جداسازی وظایف.

سؤالات متداول

شاید دوست داشته باشید
IP Spoofing: کاربردها، پیامدها و روش‌های شناسایی و مقابله

IP Spoofing: کاربردها، پیامدها و روش‌های شناسایی و مقابله

در این مقاله به بررسی IP Spoofing، کاربردها و پیامدهای آن می‌پردازیم. همچنین به روش‌های شناسایی و تکنیک‌های دفاعی برای محافظت از شبکه اشاره می‌کنیم. این اطلاعات برای مدیران شبکه و متخصصان امنیت حیاتی است.
نحوه انتقال هاست cPanel به cPanel و دایرکت ادمین به cPanel — راهنمای کامل مرحله‌به‌مرحله

نحوه انتقال هاست cPanel به cPanel و دایرکت ادمین به cPanel — راهنمای کامل مرحله‌به‌مرحله

این راهنما روش‌های عملی و مرحله‌به‌مرحله برای انتقال هاست cPanel به cPanel و دایرکت ادمین به cPanel را تشریح می‌کند. از ابزارهای WHM تا نکات امنیتی و تست DNS، هر آنچه برای موفقیت در این فرآیند لازم است را بررسی می‌کند.
amazon-s3-cloud-storage

Amazon S3 چیست؟ بررسی تخصصی سرویس ذخیره‌سازی ابری آمازون

در دنیای فناوری امروز، حجم عظیمی از داده‌ها در هر لحظه تولید و جابجا می‌شوند. شرکت‌ها، توسعه‌دهندگان و کاربران نیاز به بستری دارند که مطمئن، مقیاس‌پذیر و همیشه در دسترس باشد. در همین راستا، سرویس Amazon S3 (Simple Storage Service) از مجموعه سرویس‌های محبوب AWS طراحی شده تا ذخیره و مدیریت داده‌ها را ساده‌تر و ایمن‌تر کند.
راهکار پیاده‌سازی و بهینه‌سازی مدل صوتی Maya1 Ai با TTS

راهکار پیاده‌سازی و بهینه‌سازی مدل صوتی Maya1 Ai با TTS

در این مقاله به بررسی پیاده‌سازی و بهینه‌سازی مدل TTS Maya1 Ai پرداخته و راهکارهای مؤثری برای ایجاد خروجی صوتی طبیعی ارائه می‌دهیم. از تنظیمات شبکه گرفته تا بهترین پیکربندی‌های سرور، از مراحل الزامی و فنی بهره‌مند شوید.
فعال و غیرفعالسازی Universal SSL Cloudflare — راهنمای عملی و امن برای مدیران سرور و توسعه‌دهندگان

فعال و غیرفعالسازی Universal SSL Cloudflare — راهنمای عملی و امن برای مدیران سرور و توسعه‌دهندگان

در این مقاله به صورت کامل و فنی درباره فعال و غیرفعالسازی Universal SSL در Cloudflare توضیح می‌دهیم. این راهنما به شما کمک می‌کند تا از این سرویس برای فراهم کردن امنیت سایت خود، استفاده بهینه کنید. نحوه فعال‌سازی و غیرفعالسازی را یاد بگیرید و با تنظیمات ایمن آشنا شوید.