- چرا IE ESC فعال است و آیا باید آن را غیرفعال کرد؟
- غیرفعالسازی IE ESC با Server Manager (روش پیشنهادی برای سرور با Desktop Experience)
- غیرفعالسازی IE ESC برای سرور Core یا از راه دور — رویکرد امن
- نصب گوگلکروم روی ویندوز سرور — روشهای مختلف
- پیکربندی امنیتی و سیاستها پس از نصب Chrome
- نکات امنیتی عملی (قبل و بعد از غیرفعالسازی IE ESC)
- نکات عملی برای مدیران سایت، DevOps و تریدرها
- توزیع در مقیاس (چند سرور / خودکارسازی)
- راهکارهای جایگزین و توصیه نهایی
- جمعبندی و چکلیست سریع
- سؤالات متداول
چرا IE ESC فعال است و آیا باید آن را غیرفعال کرد؟
ویژگی Internet Explorer Enhanced Security Configuration (IE ESC) بهصورت پیشفرض روی Windows Server فعال است تا ریسک اجرای محتوای ناایمن را کاهش دهد. این ویژگی اجرای اسکریپتها، ActiveX و دانلودهای ناخواسته را محدود میکند.
با اینکه IE ESC یک لایه دفاعی مفید است، غیرفعالسازی کامل آن میتواند امنیت سرور را کاهش دهد—بهخصوص روی سرورهای تولیدی. رویکرد منطقی این است که یا فقط برای حسابهای Administrator یا برای دامنههای مشخص غیرفعال شود یا از مرورگرهای مدرن مثل Microsoft Edge (Chromium) یا Google Chrome با سیاستهای سازمانی استفاده کنید.
غیرفعالسازی IE ESC با Server Manager (روش پیشنهادی برای سرور با Desktop Experience)
اگر سرور شما دارای Desktop Experience است، سادهترین و امنترین راه استفاده از GUI است. مراحل:
- ورود با حساب Administrator.
- باز کردن Server Manager (Start → Server Manager).
- کلیک روی Local Server در پنل سمت چپ.
- کلیک روی مقدار On جلوی Internet Explorer Enhanced Security Configuration.
- در پنجره بازشده، برای Administrators مقدار Off را انتخاب کنید (یا فقط برای Users بر اساس نیاز).
- OK را بزنید و Server Manager را ریفرش کنید تا وضعیت به Off تغییر کند.
اگر میخواهید فقط به چند سایت خاص دسترسی داشته باشید، بهتر است از قابلیت Trusted Sites در Internet Options استفاده کنید تا IE ESC در حالت عمومی فعال بماند و فقط آدرسهای معتمد مورد دسترسی قرار گیرند.
غیرفعالسازی IE ESC برای سرور Core یا از راه دور — رویکرد امن
سرور Core فاقد رابط گرافیکی است؛ بنابراین باید از PowerShell، رجیستری یا Group Policy استفاده کنید. توصیه میشود بهجای خاموش کردن کلی، دامنههای مورد نیاز را به لیست Trusted Sites اضافه کنید.
نمونه افزودن یک دامنه به Trusted Sites از طریق رجیستری با PowerShell (پیش از اجرا در محیط تست تأیید کنید):
$trusted = "intranet.example.local"
$regPath = "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\$trusted"
New-Item -Path $regPath -Force
New-ItemProperty -Path $regPath -Name "*" -Value 2 -PropertyType DWord -Forceدر مثال بالا مقدار 2 معادل Trusted Sites است. همیشه قبل از تغییر رجیستری پشتیبان تهیه کنید.
نصب گوگلکروم روی ویندوز سرور — روشهای مختلف
برای نصب Google Chrome روی ویندوز سرور چند روش متداول وجود دارد که بسته به مقیاس و نیاز سازمانی میتوانید انتخاب کنید.
4.1 نصب دستی با MSI (مناسب برای Enterprise / Deploy)
برای محیطهای سازمانی بهتر است از Google Chrome Enterprise MSI استفاده کنید و آن را با ابزارهایی مانند SCCM، Intune یا Group Policy مستقر کنید.
- دانلود Google Chrome Enterprise MSI از صفحه رسمی Google Chrome Enterprise و انتخاب نسخه x64.
- کپی MSI روی سرور، مثلاً
C:\Temp\GoogleChrome.msi. - اجرای نصب بهصورت silent:
msiexec /i "C:\Temp\GoogleChrome.msi" /qn /norestartمزایا: کنترل بهتر روی آپدیتها، توانایی Deploy گروهی و سازگاری با GPO.
4.2 نصب با Chocolatey (ساده و سریع)
اگر اجازه نصب ابزارهای مدیریت بسته را دارید، Chocolatey سریعترین روش است. ابتدا Chocolatey را نصب کنید (در PowerShell با elevated rights):
Set-ExecutionPolicy Bypass -Scope Process -Force
[System.Net.ServicePointManager]::SecurityProtocol = [System.Net.SecurityProtocolType]::Tls12
iex ((New-Object System.Net.WebClient).DownloadString('https://chocolatey.org/install.ps1'))سپس Chrome را نصب کنید:
choco install googlechrome -y4.3 نصب از طریق PowerShell (دانلود مستقیم + msiexec)
مثال برای دانلود و نصب MSI بهصورت خودکار (قبل از اجرا آدرس رسمی MSI را بررسی کنید):
$msiUrl = "https://dl.google.com/path/to/GoogleChromeStandaloneEnterprise64.msi"
$out = "C:\Temp\GoogleChromeEnterprise.msi"
Invoke-WebRequest -Uri $msiUrl -OutFile $out
Start-Process msiexec.exe -ArgumentList "/i `"$out`" /qn /norestart" -Wait4.4 نصب روی Server Core
روی Server Core نیز میتوانید از Chocolatey یا دانلود MSI و اجرای msiexec با PowerShell استفاده کنید. از آنجا که UI موجود نیست، نصب بهصورت silent ضروری است.
پیکربندی امنیتی و سیاستها پس از نصب Chrome
پس از نصب باید Chrome را با سیاستهای سازمانی مدیریت کنید:
- دانلود ADMX templates از Google و وارد کردن آنها در Central Store (\\domain\sysvol\…\Policies\PolicyDefinitions).
- تنظیم homepage، غیرفعالکردن اکستنشنها، بلاک کردن آدرسهای خاص و مدیریت auto-update.
نمونه تغییر رجیستری برای قرار دادن homepage:
reg add "HKLM\SOFTWARE\Policies\Google\Chrome" /v HomepageLocation /t REG_SZ /d "https://intranet.example.local" /fخاموش کردن auto-update (در صورت مدیریت از سمت دیگر — احتیاط لازم است):
reg add "HKLM\SOFTWARE\Policies\Google\Update" /v AutoUpdateCheckPeriodMinutes /t REG_DWORD /d 0 /fنکات امنیتی عملی (قبل و بعد از غیرفعالسازی IE ESC)
- استفاده از حساب غیر-Admin برای مرور: برای بازدید وب از حسابهای محدود استفاده کنید.
- فایروال خروجی و پروکسی: دسترسیهای خروجی سرور را به آدرسهای موردنیاز محدود کنید.
- Application Whitelisting: از AppLocker یا Windows Defender Application Control برای جلوگیری از اجرای برنامههای غیرمجاز استفاده کنید.
- Sandboxing: در صورت امکان مرور را در VM جدا یا کانتینر اجرا کنید تا سطح حمله کاهش یابد.
- لاگ و ممیزی: auditing برای تغییرات رجیستری و نصب نرمافزار فعال کنید.
- پچ و آپدیت: از نصب بهروزرسانیهای امنیتی سیستمعامل و مرورگر اطمینان حاصل کنید.
نکات عملی برای مدیران سایت، DevOps و تریدرها
برای VPS مخصوص ترید: مرورگر را در محیط مدیریتشده با Web-Proxy و MFA اجرا کنید.
برای گیم و ریموت دسکتاپ: نصب Chrome روی سرورهایی با پینگ پایین (استفاده از یکی از 85+ لوکیشن ما) میتواند تاخیر دانلود و آپدیت را کاهش دهد.
برای هوش مصنوعی یا رندرینگ: نصب Chrome تفاوتی در عملکرد محاسباتی ایجاد نمیکند، اما برای مدیریت UI گرافیکی از تصاویر VM با Desktop Experience استفاده کنید.
توزیع در مقیاس (چند سرور / خودکارسازی)
برای توزیع و خودکارسازی در چندین سرور از ابزارهای مدیریت پیکربندی استفاده کنید:
- Ansible for Windows (ماژولهای win_* مثل win_package و win_regedit).
- Chef / Puppet / SCCM برای نصب MSI و اعمال سیاستها.
- CI/CD: پکیج کردن نسخه Chrome در artifact repository و deploy از طریق pipeline.
راهکارهای جایگزین و توصیه نهایی
- بهجای غیرفعالسازی کامل IE ESC، از مرورگر Edge (Chromium) استفاده کنید که روی ویندوز سرور پشتیبانی و بروزرسانی بهتری دارد.
- مدیریت لیست Trusted Sites و استفاده از bastion host برای دسترسیهای مرور وب توصیه میشود.
- در محیطهای ابری و VPS، استفاده از سرورهای دارای خدمات anti-DDoS، شبکههای BGP و CDN میتواند پایداری و امنیت دسترسی مدیریتی و آپدیتها را افزایش دهد.
جمعبندی و چکلیست سریع
- قبل از غیرفعالسازی IE ESC: پشتیبانگیری از تنظیمات و ارزیابی ریسک انجام دهید.
- ترجیح: غیرفعالسازی فقط برای Administrator یا اضافهکردن دامنههای معتمد.
- نصب Chrome: با MSI برای سازمانها، یا Chocolatey برای نصب سریع.
- پیکربندی: استفاده از ADMX و رجیستری برای سیاستهای امنیتی و کنترل آپدیت.
- محافظت شبکه: فایروال خروجی، AppLocker، لاگینگ و جداسازی وظایف.









