- Почему в Internet Explorer включена функция ESC, и следует ли её отключить?
- Отключение клавиши ESC в Internet Explorer через диспетчер серверов (рекомендуемый метод для серверов с поддержкой Desktop Experience).
- Отключение функции IE ESC для основного сервера или удаленно — безопасный подход.
- Установка Google Chrome на Windows Server — различные методы.
- Настройки безопасности и политики после установки Chrome
- Практические советы по безопасности (до и после отключения функции ESC в Internet Explorer)
- Практические советы для администраторов сайтов, специалистов по DevOps и трейдеров.
- Масштабное распределение (множество серверов/автоматизация)
- Альтернативные решения и заключительные рекомендации
- Краткое изложение и краткий контрольный список
- Часто задаваемые вопросы
Почему в Internet Explorer включена функция ESC, и следует ли её отключить?
Особенность Расширенные настройки безопасности Internet Explorer (IE ESC) В Windows Server эта функция включена по умолчанию для снижения риска запуска небезопасного контента. Она ограничивает выполнение скриптов, ActiveX-элементов и нежелательных загрузок.
Хотя IE ESC является полезным уровнем защиты, Полная деактивация Это может снизить безопасность сервера, особенно на производственных серверах. Логичным решением будет либо отключить эту функцию только для учетных записей администратора или для определенных доменов, либо использовать современные браузеры, такие как... Microsoft Edge (Chromium) Или Google Chrome Использовать в соответствии с организационными правилами.
Отключение клавиши ESC в Internet Explorer через диспетчер серверов (рекомендуемый метод для серверов с поддержкой Desktop Experience).
Если на вашем сервере установлена функция Desktop Experience, самый простой и безопасный способ — использовать графический интерфейс пользователя (GUI). Шаги:
- Войти с помощью учетной записи Администратор.
- Открыть Диспетчер серверов (Пуск → Диспетчер серверов).
- Нажмите на Локальный сервер На левой панели.
- Нажмите на значение На Передний Расширенные настройки безопасности Internet Explorer.
- В открывшемся окне, для Администраторы Количество Выключенный Выберите (или только для пользователей по мере необходимости).
- Нажмите кнопку ОК и обновите диспетчер серверов, чтобы увидеть состояние. Выключенный Изменять.
Если вам нужен доступ только к нескольким конкретным сайтам, лучше использовать эту функцию. Надежные сайты Используйте параметры интернета, чтобы оставить клавишу ESC в Internet Explorer включенной в общедоступном режиме и разрешить доступ только доверенным адресам.
Отключение функции IE ESC для основного сервера или удаленно — безопасный подход.
Сервер Core не имеет графического интерфейса, поэтому вам необходимо использовать PowerShell, реестр или групповую политику. Рекомендуется перечислить необходимые домены, а не отключать их полностью. Надежные сайты Добавлять.
Пример добавления домена в список доверенных сайтов через реестр с помощью PowerShell (перед запуском в тестовой среде проверьте результат):
$trusted = "intranet.example.local"
$regPath = "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\$trusted"
New-Item -Path $regPath -Force
New-ItemProperty -Path $regPath -Name "*" -Value 2 -PropertyType DWord -ForceВ приведенном выше примере значение 2 Эквивалент Надежные сайты Перед внесением изменений в реестр всегда создавайте его резервную копию.
Установка Google Chrome на Windows Server — различные методы.
Существует несколько распространенных способов установки Google Chrome на Windows Server, из которых вы можете выбрать подходящий в зависимости от масштаба и потребностей вашей организации.
4.1 Ручная установка с помощью MSI-пакета (подходит для корпоративного использования/развертывания)
Для корпоративных сред лучше всего использовать MSI-пакет Google Chrome Enterprise и развертывать его с помощью таких инструментов, как SCCM, Intune или групповые политики.
- Загрузите MSI-файл Google Chrome Enterprise с официальной страницы Google Chrome Enterprise и выберите версию x64.
- Скопировать MSI-файл на сервер, например.
C:\Temp\GoogleChrome.msi. - Выполнение установки в автоматическом режиме:
msiexec /i "C:\Temp\GoogleChrome.msi" /qn /norestartПреимущества: лучший контроль над обновлениями, возможность развертывания в группах и совместимость с групповыми политиками (GPO).
4.2 Установка с помощью Chocolatey (простая и быстрая)
Если у вас есть разрешение на установку инструментов управления пакетами, Chocolatey — самый быстрый способ. Сначала установите Chocolatey (в PowerShell с правами администратора):
Set-ExecutionPolicy Bypass -Scope Process -Force
[System.Net.ServicePointManager]::SecurityProtocol = [System.Net.SecurityProtocolType]::Tls12
iex ((New-Object System.Net.WebClient).DownloadString('https://chocolatey.org/install.ps1'))Затем установите Chrome:
choco install googlechrome -y4.3 Установка через PowerShell (прямая загрузка + msiexec)
Пример автоматической загрузки и установки MSI-файла (перед запуском проверьте официальный адрес MSI-файла):
$msiUrl = "https://dl.google.com/path/to/GoogleChromeStandaloneEnterprise64.msi"
$out = "C:\Temp\GoogleChromeEnterprise.msi"
Invoke-WebRequest -Uri $msiUrl -OutFile $out
Start-Process msiexec.exe -ArgumentList "/i `"$out`" /qn /norestart" -Wait4.4 Установка на Server Core
На Server Core вы также можете использовать Chocolatey или загрузить MSI-файл и запустить msiexec с помощью PowerShell. Поскольку пользовательский интерфейс отсутствует, необходима тихая установка.
Настройки безопасности и политики после установки Chrome
После установки необходимо управлять Chrome с помощью корпоративных политик:
- Скачать Шаблоны ADMX из Google и импортировать их в Центральное хранилище (\\domain\sysvol\…\Policies\PolicyDefinitions).
- Настройте домашнюю страницу, отключите расширения, заблокируйте определенные адреса и управляйте автоматическим обновлением.
Пример изменения в реестре для установки домашней страницы:
reg add "HKLM\SOFTWARE\Policies\Google\Chrome" /v HomepageLocation /t REG_SZ /d "https://intranet.example.local" /fОтключите автоматическое обновление (если оно осуществляется с другой стороны — следует соблюдать осторожность):
reg add "HKLM\SOFTWARE\Policies\Google\Update" /v AutoUpdateCheckPeriodMinutes /t REG_DWORD /d 0 /fПрактические советы по безопасности (до и после отключения функции ESC в Internet Explorer)
- Использование учетной записи, не являющейся администраторской, для просмотра.Используйте ограниченные учетные записи для просмотра веб-страниц.
- Исходящий межсетевой экран и проксиОграничьте исходящий доступ к серверу только необходимыми адресами.
- Внесение приложений в белый списокИспользуйте AppLocker или функцию контроля приложений Windows Defender, чтобы предотвратить запуск несанкционированных приложений.
- ПесочницаПо возможности, запускайте сканирование в отдельной виртуальной машине или контейнере, чтобы уменьшить поверхность атаки.
- Журналы и аудиты: Включить аудит изменений в реестре и установок программного обеспечения.
- Патчи и обновленияОбязательно установите обновления безопасности операционной системы и браузера.
Практические советы для администраторов сайтов, специалистов по DevOps и трейдеров.
Для торговли на VPS: запустите браузер в управляемой среде с веб-прокси и многофакторной аутентификацией.
Для игр и удалённого доступа к рабочему столу: установите Chrome на серверах с низким пингом (используйте один из следующих вариантов). Более 85 филиалов Мы можем сократить задержки при загрузке и обновлении.
Для ИИ или рендеринга: установка Chrome не влияет на производительность вычислений, но для управления графическим интерфейсом используйте образы виртуальных машин с функцией Desktop Experience.
Масштабное распределение (множество серверов/автоматизация)
Используйте инструменты управления конфигурацией для распределения и автоматизации процессов на нескольких серверах:
- Ansible для Windows (модули win_*, такие как win_package и win_regedit).
- Шеф-повар / Кукла / SCCM Для установки MSI-файла и применения политик.
- CI/CD: Упакуйте версию для Chrome в репозиторий артефактов и разверните её с помощью конвейера.
Альтернативные решения и заключительные рекомендации
- Вместо того чтобы полностью отключать IE ESCИспользуйте браузер Edge (Chromium), который лучше поддерживается и обновляется на Windows Server.
- Управление списками Надежные сайты и использовать хозяин бастиона Рекомендуется для доступа к веб-браузерам.
- В облачных и VPS-средах использование серверов с защитой от DDoS-атак, сетей BGP и CDN может повысить стабильность и безопасность административного доступа и обновлений.
Краткое изложение и краткий контрольный список
- Перед отключением функции IE ESC: создайте резервную копию настроек и проведите оценку рисков.
- Настройка: Отключить только для администратора или добавить доверенные домены.
- Установка Chrome: с помощью MSI для организаций или Chocolatey для быстрой установки.
- Настройка: Используйте ADMX и реестр для политик безопасности и управления обновлениями.
- Защита сети: исходящий межсетевой экран, AppLocker, ведение журналов и изоляция задач.









