- لماذا تم تفعيل ميزة ESC في متصفح إنترنت إكسبلورر، وهل يجب تعطيلها؟
- تعطيل ميزة ESC في متصفح إنترنت إكسبلورر باستخدام مدير الخادم (الطريقة الموصى بها للخوادم التي تحتوي على واجهة سطح المكتب)
- تعطيل ميزة ESC في متصفح إنترنت إكسبلورر للخادم الأساسي أو عن بُعد - النهج الآمن
- تثبيت جوجل كروم على ويندوز سيرفر - طرق مختلفة
- إعدادات وسياسات الأمان بعد تثبيت متصفح كروم
- نصائح أمنية عملية (قبل وبعد تعطيل ميزة ESC في متصفح إنترنت إكسبلورر)
- نصائح عملية لمديري المواقع، ومهندسي DevOps، والمتداولين
- التوزيع على نطاق واسع (خوادم متعددة/أتمتة)
- الحلول البديلة والتوصيات النهائية
- ملخص وقائمة مراجعة سريعة
- الأسئلة الشائعة
لماذا تم تفعيل ميزة ESC في متصفح إنترنت إكسبلورر، وهل يجب تعطيلها؟
ميزة إعدادات الأمان المحسّنة لمتصفح إنترنت إكسبلورر (IE ESC) يتم تفعيل هذه الميزة افتراضيًا على نظام التشغيل Windows Server للحد من مخاطر تشغيل المحتوى غير الآمن. وتقيّد هذه الميزة تنفيذ البرامج النصية، وعناصر ActiveX، والتنزيلات غير المرغوب فيها.
على الرغم من أن IE ESC يمثل طبقة دفاعية مفيدة، إلغاء التفعيل الكامل قد يؤدي ذلك إلى تقليل أمان الخادم، وخاصةً على خوادم الإنتاج. والحل الأمثل هو تعطيله لحسابات المسؤولين فقط أو لنطاقات محددة، أو استخدام متصفحات حديثة مثل... مايكروسوفت إيدج (كروميوم) أو جوجل كروم استخدمه وفقًا لسياسات المنظمة.
تعطيل ميزة ESC في متصفح إنترنت إكسبلورر باستخدام مدير الخادم (الطريقة الموصى بها للخوادم التي تحتوي على واجهة سطح المكتب)
إذا كان خادمك مزودًا بواجهة سطح المكتب، فإن أسهل وأسلم طريقة هي استخدام واجهة المستخدم الرسومية. الخطوات:
- تسجيل الدخول باستخدام الحساب المسؤول.
- يفتح مدير الخادم (ابدأ → مدير الخادم).
- انقر على الخادم المحلي في اللوحة اليسرى.
- انقر على القيمة على أمام إعدادات الأمان المحسّنة لمتصفح إنترنت إكسبلورر.
- في النافذة التي تفتح، لـ المسؤولون كمية عن اختر (أو فقط للمستخدمين حسب الحاجة).
- انقر فوق "موافق" وقم بتحديث "مدير الخادم" لعرض الحالة. عن يتغير.
إذا كنت ترغب فقط في الوصول إلى عدد قليل من المواقع المحددة، فمن الأفضل استخدام هذه الميزة. المواقع الموثوقة استخدم خيارات الإنترنت لإبقاء ميزة IE ESC مفعلة في الوضع العام والسماح بالوصول فقط إلى العناوين الموثوقة.
تعطيل ميزة ESC في متصفح إنترنت إكسبلورر للخادم الأساسي أو عن بُعد - النهج الآمن
لا يمتلك الخادم الأساسي واجهة رسومية، لذا يجب عليك استخدام PowerShell أو سجل النظام أو سياسة المجموعة. يُنصح بإدراج النطاقات المطلوبة بدلاً من تعطيلها بالكامل. المواقع الموثوقة يضيف.
مثال على إضافة نطاق إلى المواقع الموثوقة عبر سجل النظام باستخدام PowerShell (تحقق قبل التشغيل في بيئة اختبار):
$trusted = "intranet.example.local"
$regPath = "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\$trusted"
New-Item -Path $regPath -Force
New-ItemProperty -Path $regPath -Name "*" -Value 2 -PropertyType DWord -Forceفي المثال أعلاه، القيمة 2 مقابل المواقع الموثوقة احرص دائمًا على عمل نسخة احتياطية من سجل النظام قبل تعديله.
تثبيت جوجل كروم على ويندوز سيرفر - طرق مختلفة
هناك عدة طرق شائعة لتثبيت جوجل كروم على نظام ويندوز سيرفر يمكنك الاختيار من بينها حسب حجم واحتياجات مؤسستك.
4.1 التثبيت اليدوي باستخدام MSI (مناسب لـ Enterprise/Deploy)
بالنسبة لبيئات المؤسسات، من الأفضل استخدام Google Chrome Enterprise MSI ونشره باستخدام أدوات مثل SCCM أو Intune أو Group Policy.
- قم بتنزيل ملف MSI الخاص بـ Google Chrome Enterprise من صفحة Google Chrome Enterprise الرسمية وحدد إصدار x64.
- انسخ ملف MSI إلى الخادم، على سبيل المثال.
C:\Temp\GoogleChrome.msi. - تشغيل التثبيت بصمت:
msiexec /i "C:\Temp\GoogleChrome.msi" /qn /norestartالمزايا: تحكم أفضل في التحديثات، والقدرة على النشر في مجموعات، والتوافق مع GPO.
4.2 التثبيت باستخدام Chocolatey (بسيط وسريع)
إذا كان لديك إذن لتثبيت أدوات إدارة الحزم، فإن Chocolatey هي أسرع طريقة. أولاً، قم بتثبيت Chocolatey (في PowerShell بصلاحيات إدارية):
Set-ExecutionPolicy Bypass -Scope Process -Force
[System.Net.ServicePointManager]::SecurityProtocol = [System.Net.SecurityProtocolType]::Tls12
iex ((New-Object System.Net.WebClient).DownloadString('https://chocolatey.org/install.ps1'))ثم قم بتثبيت متصفح كروم:
choco install googlechrome -y4.3 التثبيت عبر PowerShell (تنزيل مباشر + msiexec)
مثال لتنزيل وتثبيت ملف MSI تلقائيًا (تحقق من عنوان MSI الرسمي قبل التشغيل):
$msiUrl = "https://dl.google.com/path/to/GoogleChromeStandaloneEnterprise64.msi"
$out = "C:\Temp\GoogleChromeEnterprise.msi"
Invoke-WebRequest -Uri $msiUrl -OutFile $out
Start-Process msiexec.exe -ArgumentList "/i `"$out`" /qn /norestart" -Wait4.4 التثبيت على Server Core
في نظام Server Core، يمكنك أيضًا استخدام Chocolatey أو تنزيل ملف MSI وتشغيل msiexec باستخدام PowerShell. نظرًا لعدم وجود واجهة مستخدم رسومية، فإن التثبيت الصامت ضروري.
إعدادات وسياسات الأمان بعد تثبيت متصفح كروم
بعد التثبيت، ستحتاج إلى إدارة متصفح Chrome باستخدام سياسات المؤسسة:
- تحميل قوالب ADMX من جوجل واستيرادها إلى المخزن المركزي (\\domain\sysvol\…\Policies\PolicyDefinitions).
- قم بتعيين الصفحة الرئيسية، وتعطيل الإضافات، وحظر عناوين محددة، وإدارة التحديث التلقائي.
مثال على تغيير في سجل النظام لتعيين الصفحة الرئيسية:
reg add "HKLM\SOFTWARE\Policies\Google\Chrome" /v HomepageLocation /t REG_SZ /d "https://intranet.example.local" /fقم بإيقاف التحديث التلقائي (إذا تمت إدارته من جهة أخرى - يلزم توخي الحذر):
reg add "HKLM\SOFTWARE\Policies\Google\Update" /v AutoUpdateCheckPeriodMinutes /t REG_DWORD /d 0 /fنصائح أمنية عملية (قبل وبعد تعطيل ميزة ESC في متصفح إنترنت إكسبلورر)
- استخدام حساب غير حساب المسؤول للتصفحاستخدم حسابات محدودة لتصفح الإنترنت.
- جدار الحماية الصادر والوكيل: تقييد الوصول الصادر من الخادم إلى العناوين المطلوبة.
- قائمة التطبيقات المسموح بهااستخدم AppLocker أو Windows Defender Application Control لمنع تشغيل التطبيقات غير المصرح بها.
- وضع الحماية: إذا أمكن، قم بتشغيل الفحص في جهاز افتراضي أو حاوية منفصلة لتقليل مساحة الهجوم.
- السجلات والتدقيقات: تفعيل التدقيق لتغييرات سجل النظام وتثبيت البرامج.
- التصحيحات والتحديثاتتأكد من تثبيت تحديثات الأمان لنظام التشغيل والمتصفح.
نصائح عملية لمديري المواقع، ومهندسي DevOps، والمتداولين
لتداول VPS: قم بتشغيل المتصفح في بيئة مُدارة مع Web-Proxy و MFA.
للألعاب والتحكم عن بُعد: ثبّت متصفح Chrome على خوادم ذات زمن استجابة منخفض (استخدم أحد أكثر من 85 موقعًا يمكننا تقليل التأخيرات في التنزيل والتحديث.
بالنسبة للذكاء الاصطناعي أو العرض: لا يُحدث تثبيت Chrome أي فرق في أداء الحوسبة، ولكن استخدم صور VM مع تجربة سطح المكتب لإدارة واجهة المستخدم الرسومية.
التوزيع على نطاق واسع (خوادم متعددة/أتمتة)
استخدم أدوات إدارة التكوين لتوزيع وأتمتة العمليات عبر خوادم متعددة:
- أنسيبل لنظام التشغيل ويندوز (وحدات win_* مثل win_package و win_regedit).
- طاهٍ / دمية / SCCM لتثبيت MSI وتطبيق السياسات.
- CI/CD: قم بتجميع إصدار Chrome في مستودع القطع الأثرية ونشره عبر خط الأنابيب.
الحلول البديلة والتوصيات النهائية
- بدلاً من تعطيل مفتاح ESC في متصفح إنترنت إكسبلورر بشكل كاملاستخدم متصفح Edge (Chromium)، الذي يتمتع بدعم وتحديثات أفضل على نظام Windows Server.
- إدارة القوائم المواقع الموثوقة و استخدم مضيف الحصن يُنصح به للوصول إلى الإنترنت.
- في بيئات الحوسبة السحابية والخوادم الافتراضية الخاصة، يمكن أن يؤدي استخدام الخوادم المزودة بخدمات مكافحة هجمات DDoS وشبكات BGP وشبكات توصيل المحتوى (CDN) إلى زيادة استقرار وأمان الوصول الإداري والتحديثات.
ملخص وقائمة مراجعة سريعة
- قبل تعطيل ميزة ESC في متصفح إنترنت إكسبلورر: قم بعمل نسخة احتياطية من إعداداتك وقم بإجراء تقييم للمخاطر.
- الخيار المفضل: تعطيل للمسؤول فقط أو إضافة نطاقات موثوقة.
- تثبيت متصفح كروم: باستخدام MSI للمؤسسات، أو Chocolatey للتثبيت السريع.
- التكوين: استخدم ADMX والسجل لسياسات الأمان والتحكم في التحديثات.
- حماية الشبكة: جدار الحماية الصادر، وAppLocker، والتسجيل، وعزل المهام.









